Agentic Gateway 개인정보처리방침
시행일자: 2026년 9월 6일
한 줄 요약
Agentic Gateway 는 조직의 API · AI · MCP 트래픽을 정책과 감사 체계 하에 중개하는 엔터프라이즈 게이트웨이입니다. 게이트웨이를 통과하는 트래픽의 페이로드 · 자격증명 · 정책 스냅샷의 소유권은 계약된 조직에 있으며, 회사는 서비스 제공 · 감사 · 규제 대응에 필요한 최소 정보만 처리합니다. 자격증명은 평문으로 저장 · 출력되지 않습니다.
제1조 (수집하는 개인정보 · 조직 데이터 항목)
- 관리자 · 이용자 계정 온보딩 시 — 이름 · 이메일 · 조직명 · 조직 내 역할 · OIDC/SAML 제공자 이용자 식별자
- 포털 · 관리 콘솔 접속 중 자동 생성 — 로그인 기록 · 세션 정보 · IP 주소 · User-Agent · 접속 시각
- 게이트웨이 트래픽 처리 중 생성 (감사 이벤트) — 요청 시각 · 라우트 · 상태 코드 · 지연 · 정책 결정 결과 · Correlation ID · 호출 주체(사용자 · 앱 · Agent · MCP Tool) 식별자
- Extension · MCP · AI 모델 호출 시 계량 정보 — 도구 · 모델 식별자 · 토큰 사용량 · 응답 시각 · 결과 코드. 자연어 프롬프트 · 응답 원문의 보관은 조직 설정에 따르며 기본 값은 미보관입니다.
- 자격증명 참조 (SecretRef) — API Key · 시크릿 · 인증서 · 개인키는 SecretRef 참조 형태로만 처리하며, 원문은 조직이 지정한 Secret Store(예: HashiCorp Vault · AWS Secrets Manager · Kubernetes Secret · 자체 KMS)에 보관됩니다.
제2조 (수집 · 이용 목적)
- 서비스 제공 · 인증 · 인가 · 정책 평가 · 트래픽 중개
- 감사 · 규제 · 컴플라이언스 대응(감사 이벤트 · Correlation ID 전파 · 마스킹 로그)
- 가용성 · 안정성 · 성능 모니터링(요청량 · 오류율 · 지연 등 집계 지표)
- 요금 · 라이선스 산정, 결제, 세금계산서 발행(엔터프라이즈 계약)
- 이용자 · 조직 관리자와의 지원 · 공지 · 사고 대응 커뮤니케이션
제3조 (게이트웨이 트래픽 페이로드의 처리 원칙)
- 게이트웨이가 중개하는 요청 · 응답 페이로드는 원칙적으로 회사가 영속 저장하지 않습니다. 조직이 별도로 지정한 감사 · 아카이빙 대상 라우트에 한해 조직 지정 저장소에 저장됩니다.
- 마스킹 정책이 지정된 필드는 감사 로그 · 관측 지표 · 오류 스택 어디에서도 원문으로 노출되지 않습니다(ARCH-08 마스킹 로그 파사드 강제).
- 회사는 조직의 페이로드 · 정책 스냅샷을 마케팅 · 학습 · 벤치마킹 목적으로 사용하지 않습니다. 익명화된 집계 지표에 한해 제품 개선 목적으로 이용할 수 있습니다.
제4조 (자격증명 · 시크릿 처리 원칙)
- 모든 자격증명은 SecretRef 참조로만 정책 · 스냅샷에 표기되며, 평문 문자열로 저장 · 로그 출력 · 감사 이벤트 노출이 빌드 단계에서 금지됩니다(ARCH-07).
- API Key 는 조직이 지정한 해싱 · 회전 정책에 따라 관리되며, 회전 시 overlap 기간을 두어 무중단 교체가 가능합니다.
- mTLS 인증서 · 개인키의 저장 위치는 조직이 선택합니다(내장 Secret Store · 외부 KMS · HSM). 회사는 원문에 접근하지 않습니다.
제5조 (보유 · 이용 기간)
- 계정 · 조직 정보 — 서비스 이용 계약 종료 시까지. 종료 후 관계 법령에서 정한 기간(전자상거래법 · 상법 등) 동안 별도 분리 보관 후 파기.
- 감사 로그 · Correlation ID — 조직 설정 · 계약에 따르며 기본 12개월. 규제 산업(금융 · 공공) 은 별도 계약에 따라 최대 5년까지 보관 가능.
- 관리 콘솔 접속 · 세션 로그 — 통신비밀보호법 등 관계 법령에서 정한 기간까지 (예: 접속 기록 3개월).
- Extension · MCP · AI 호출 계량 로그 — 요금 · 감사 목적으로 보유. 기본 12개월, 조직 계약에 따라 조정.
제6조 (제3자 제공 · 위탁)
회사는 이용자 · 조직의 명시적 동의 또는 관계 법령이 정한 경우 외에는 제3자에게 개인정보 · 조직 데이터를 제공하지 않습니다. 아래 인프라 처리위탁이 발생할 수 있으며, 조직의 배포 형태(SaaS · On-Premise · 폐쇄망) 및 계약 지역에 따라 실제 이용 여부와 위치가 결정됩니다.
- Amazon Web Services (AWS) — SaaS 인프라(운영 클라우드 EKS · S3 · RDS · CloudWatch). 기본 리전 서울(ap-northeast-2). 조직 계약에 따라 리전 조정.
- 관측 · 로깅 SaaS (예: Datadog · Grafana Cloud · Elastic Cloud 등) — 회사가 운영하는 SaaS 인스턴스에 한해 이용. On-Premise · 폐쇄망 배포에서는 조직 자체 스택으로 대체.
- 결제 · 세금계산서 (엔터프라이즈) — 국내 세금계산서 · 결제 대행사. 이용자 개인정보는 최소한 범위 내에서 처리.
On-Premise · VPC · 폐쇄망 배포의 경우 위탁 대상 인프라는 조직이 직접 운영하며, 회사는 소프트웨어 · 지원만 제공합니다.
제7조 (파기 절차 및 방법)
보유 기간이 경과하거나 처리 목적이 달성된 개인정보 · 조직 데이터는 지체 없이 파기합니다. 전자적 파일은 복원할 수 없도록 기술적으로 안전한 방법으로 삭제하며, 종이 · 물리 매체는 분쇄 · 소각합니다. 조직이 해지 시 데이터 이관을 요청한 경우 계약에 정한 기간 · 방법에 따라 처리합니다.
제8조 (이용자 · 조직 관리자의 권리)
이용자는 자신의 개인정보에 대한 열람 · 정정 · 삭제 · 처리정지를 요청할 수 있습니다. 조직 관리자는 소속 이용자의 접근 권한 · 역할 · 감사 로그를 관리 콘솔에서 조회 · 관리할 수 있으며, 이용자 권리 행사에 대해 조직 정책에 따라 지원할 의무가 있습니다. 권리 행사는 platform@wevesolutions.co.kr 로 요청할 수 있습니다.
제9조 (안전성 확보 조치)
- 전송 구간 TLS 1.2 이상 · 저장 구간 AES-256 암호화(SaaS 기본). On-Premise 는 조직 정책에 따름.
- 자격증명 · 시크릿에 대한 SecretRef 참조 강제(ARCH-07), 마스킹 로그 파사드 강제(ARCH-08)
- 최소 권한(Least Privilege) 원칙 · 관리자 접근 로그 · 정기적 접근 권한 검토
- Fail Static 원칙에 따라 Control Plane 단절 시에도 마지막 신뢰 가능 스냅샷으로 지속 처리 (LastKnownGoodStoreTest 강제)
- 아키텍처 게이트 위반 코드는 CI 단계에서 자동 거부(ARCH-01 ~ ARCH-08, 스키마 드리프트, Fail Static, Manifest)
제10조 (개인정보 보호책임자)
개인정보 보호책임자 — 위브솔루션즈 플랫폼팀
연락처 — platform@wevesolutions.co.kr
개인정보 침해에 관한 상담 · 신고는 개인정보보호위원회 개인정보 침해신고센터(privacy.go.kr / 국번 없이 182) 등을 통해서도 가능합니다.
제11조 (방침의 변경)
본 방침은 관계 법령 · 서비스의 변경에 따라 개정될 수 있으며, 개정 시 개정 최소 7일 전(중요한 변경 시 30일 전)부터 홈페이지 · 관리 콘솔 · 이메일 등의 방법으로 조직에 고지합니다.
본 방침은 2026년 9월 6일부터 시행됩니다. 관련 서비스 이용약관은 Agentic Gateway 이용약관을 참고하십시오.