이 문서는 한국어.
쿠키 정책
유효 날짜: 2025년 1월 16일
마지막으로 업데이트: 2025년 1월 16일
이전 버전: 2024년 12월 1일
1. 소개 및 범위
1.1 목적 과 적용
이 쿠키 정책("정책")은 CNF("당사")가 다음 서비스에서 쿠키, 픽셀 태그, 로컬 저장소 및 기타 추적 기술을 언제 어떻게 사용하는지 자세히 설명합니다.
- 웹사이트 (*.c.nf 도메인 및 하위 도메인)
- 모바일 애플리케이션
- 웹 애플리케이션
- API 서비스
- 임베디드 컨텐츠
- 클라이언트 측 소프트웨어
- 관련 서비스 및 플랫폼
1.2 규제 준수
이 정책은 다음과 같은 사항을 준수하도록 설계되었습니다.
- EU의 일반 데이터 보호 규정 (GDPR)
- 제5조 (1) - 처리 원칙
- 제6조 - 처리 의 적법성
- 제7조 - 동의의 조건
- 제13조 - 제공해야 할 정보
- 2002년 전자 정보 보호 지침/58/EC (쿠키 법)
- 캘리포니아 소비자 개인정보 보호법 (CCPA)
- 캘리포니아 개인 정보 보호 권리 법 (CPRA)
- 버지니아 소비자 데이터 보호법 (VCDPA)
- 콜로라도 개인 정보 보호법 (CPA)
- 영국 데이터 보호 법 2018
- 개인 정보 보호 및 전자 문서 법 (PIPEDA) - 캐나다
1.3 정의
| 기간 | 정의 | 예제 |
|---|---|---|
| 쿠키 | 브라우징 행동 및 선호도에 대한 데이터를 포함하는 사용자 장치에 저장된 작은 텍스트 파일 | 세션 쿠키, 영구 쿠키, 제1자 쿠키, 제3자 쿠키 |
| 픽셀 태그 | 사용자 행동을 추적하고 사용 데이터를 수집하는 작은 투명 이미지 | 웹 비콘, 명확한 GIF, 추적 픽셀 |
| 지역 저장소 | 웹 브라우저 기능으로 웹 사이트가 사용자 장치에서 데이터를 로컬로 저장할 수 있습니다 | localStorage, 세션Storage, 지수DB |
| 기기 발자국 | 기기의 특성에 대한 정보를 수집하여 고유 식별자를 생성합니다. | 브라우저 구성, 설치된 플러그인, 화면 해상도 |
2. 쿠키 기술 사양
2.1 기술 구현
표준 쿠키 형식:
Set-Cookie: <cookie-name>=<cookie-value>
; Domain=<domain-value>
; Path=<path-value>
; Secure
; HttpOnly
; SameSite=Strict
; Expires=<date>
; Max-Age=<seconds>
2.2 안전 조치가
- 암호화 요구 사항:
- 민감한 데이터를 포함하는 모든 쿠키는 AES-256
- 운송층 보안 (TLS 1.3) 전송에 필요한
- 모든 사람에게 필요한 안전 깃발 HTTPS 쿠키
- Http만 클라이언트 측 접속이 필요하지 않은 경우에 사용되는 플래그
- 쿠키 속성:
- 동일한 사이트=모든 인증 쿠키에 대한 엄격한 설정
- 도메인별 쿠키만
- 필요한 경우 특정 경로 속성
- 목적에 따라 적절한 만료 날짜
3. 종합적인 쿠키 범주 및 목적
3.1 필수 쿠키
3.2 기능성 쿠키
3.3 분석 쿠키
3.4 마케팅 및 광고 쿠키
4. 상세한 쿠키 목록
4.1 쿠키 구현 표준
5. 제3자 쿠키 통합
5.1 제3자 서비스 제공자
6. 쿠키 라이프 사이클 관리
6.1 쿠키 생성 및 배포
| 단계 | 요구 사항 | 문서화 | 검토 과정 |
|---|---|---|---|
| 계획 | 목적 정의, 필요성 평가 | 기술 사양 | 개인 정보 보호 팀 검토 |
| 개발 | 보안 구현, 테스트 | 개발 지침 | 보안 검토 |
| 배포 | 동의 메커니즘 통합 | 배치 체크리스트 | 준수 감사 |
| 모니터링 | 성능 추적, 준수 | 모니터링 보고서 | 정기적 인 감사 |
6.2 쿠키 만료 및 삭제
- 자동 만료:
- 세션 쿠키: 브라우저 종료
- 인증 쿠키: 최대 30일
- 선호 쿠키: 최대 1년
- 분석 쿠키: 최대 2년
- 수동 삭제 방법:
- 브라우저 설정
- 개인 정보 보호 패시보드
- 계정 삭제
- 지원 요청
7. 사용자 통제 및 동의 관리
7.1 동의 수집
7.2 동의 관리 플랫폼
| 특징 | 시행 | 사용자 제어 | 문서화 |
|---|---|---|---|
| 우선순위 센터 | 웹 인터페이스 | 완전 미세한 제어 | 사용자 가이드 |
| 쿠키 스캐너 | 자동 스캔 | 실시간 업데이트 | 기술 사양 |
| 동의 로그 | 감사 경로 | 요청에 따라 접근 | 로그 형식 |
8. 기술 시행 요구 사항
8.1 개발 표준
쿠키 설정 코드 요구 사항
// 요구되는 쿠키 속성
{
name: string;
value: string;
domain: string;
path: string;
secure: boolean;
httpOnly: boolean;
sameSite: 'Strict' | 'Lax' | 'None';
expires?: Date;
maxAge?: number;
priority?: 'Low' | 'Medium' | 'High';
}
8.2 안전 요구 사항
- 암호화:
- AES-256 민감한 데이터
- TLS 1.3 전송
- 주요 회전 절차
- 암호화 검증
- 액세스 제어:
- 역할 기반 접근
- 감사 기록
- 액세스 취소
- 정기적인 검토
9. 규제 준수 조치가
9.1 GDPR 준수
- 가공에 대한 법적 근거:
- 동의 (제6조1)
- 합법적인 이해관계가 (제6조1)
- 계약상의 필요성 (6조1)
- 정보주체의 권리:
- 동의를 철수할 권리
- 삭제할 권리
- 데이터 이동성에 대한 권리
- 반발할 권리
9.2 추가 규제 요구 사항
| 규정 | 요구 사항 | 시행 | 문서화 |
|---|---|---|---|
| CCPA/CPRA | 징수 시 통지, 거부권 | 쿠키 배너, 개인 정보 보호 설정 | 준수 기록 |
| 피페다 | 명시적 동의, 목적 제한 | 동의 관리 | 개인 정보 보호에 미치는 영향 평가 |
| ePrivacy 지침 | 사전 동의, 명확한 정보 | 쿠키 알림 | 동의 로그 |
10. 쿠키 감사 절차
10.1 내부 감사 요구 사항
| 감사 구성 요소 | 주파수 | 책임자 | 문서화 해야 한다 |
|---|---|---|---|
| 쿠키 재적 검토 | 월간 | 개인 정보 보호 팀 | 쿠키 스캔 보고, 목적 문서 |
| 동의 메커니즘 감사 | 분기간 | 법률 & 엔지니어링 | 동의 로그, 기술 시행 보고서 |
| 안전성 평가 | 반년간 | 보안팀 | 보안 감사 보고서, 침투 테스트 결과 |
| 준수 검토 | 연간 | 준수 담당자 | 규제 평가, 격차 분석 |
10.2 감사 방법론
11. 특별 법정적 요구 사항
11.1 유럽 연합 (GDPR)
구체적인 요구 사항
- 동의 요구 사항:
- 필수적이지 않은 쿠키에 대한 명시적인 선택
- 세부적인 동의 옵션
- 동의를 쉽게 철수
- 미리 선택된 확인란 금지
- 명확한 개인 정보 보호 정보
- 문서화 요구 사항:
- 동의의 기록
- 데이터 보호 영향 평가
- 처리 기록
- 국제적 환승 메커니즘
11.2 캘리포니아 (CCPA/CPRA)
- 알림 요구 사항:
- "내 개인 정보 를 판매 하지 말라" 링크
- 수집된 개인 정보의 범주
- 사업 목적 공개
- 제3자 공유 정보
- 소비자 권리:
- 거부할 수 있는 권리
- 삭제 권리
- 알 권리가
- 바로잡는 권리
11.3 다른 관할권
| 권한 | 주요 요구 사항 | 시행 조치 | 필요 한 문서 |
|---|---|---|---|
| 캐나다 (PIPEDA) | 명시적 동의, 목적 제한 | 동의 관리 시스템 | 개인 정보 보호에 대한 영향 평가 |
| 브라질 (LGPD) | 정보주체의 권리 | 권리 관리 포털 사이트 | 처리 기록 |
| 호주 (개인정보보호법) | 모금 통지, 동의 요구 사항 | 통지 시행 | 준수 기록 |
12. 쿠키 보안 조치
12.1 기술 보안 통제
12.2 접근 제어
| 제어 유형 | 시행 | 모니터링 | 감사 경로 |
|---|---|---|---|
| 인증 | 다중 요소 인증 | 실시간 모니터링 | 액세스 로그 |
| 허가 | 역할 기반 접근 제어 | 허가 감사 | 로그 변경 |
| 세션 관리 | 보안 세션 처리 | 세션 모니터링 | 세션 로그 |
13. 서비스 제공자 요구 사항
13.1 제3자 서비스 제공자 의 의무
13.2 모니터링 및 준수
감사 요구 사항
- 정기적인 평가:
- 연간 보안 감사
- 3분기적인 준수 검토
- 월간 성능 모니터링
- 실시간 보안 모니터링
- 문서화 요구 사항:
- 감사 보고 및 조사결과
- 보완 계획
- 준수 증명서
- 사고 대응 기록
14. 정책 업데이트 및 변화 관리
14.1 정책 개정 절차
14.2 버전 관리 및 문서화
- 버전 관리:
- 의미성 버전 시스템
- 역사 유지보수를 변경
- 이전 버전의 기록
- 실행 시선 추적
- 통신 요구 사항:
- 사용자 알림 절차
- 이해관계자 커뮤니케이션
- 내부 교육 업데이트
- 문서 업데이트
15. 연락처 정보 및 자원
15.1 연락처 정보
15.2 추가 자원
- 문서:
- 기술 시행 안내서
- 개인 정보 보호 영향 평가 템플릿
- 쿠키 감사 절차
- 준수 체크리스트
- 지원자원:
- 개발자 문서
- FAQ 문서는
- 교육 자료
- 규제 지침
16. 문서 통제
| 버전 | 날짜 | 변화 | 승인 된 것 |
|---|---|---|---|
| 3.0.0 | 2025년 1월 16일 | 포괄적인 정책 업데이트 | 이사회 |
| 2.1.0 | 2024년 10월 1일 | CPRA 준수 업데이트 | 개인 정보 보호 책임자 |
| 2.0.0 | 2024년 5월 15일 | GDPR 배열 | 이사회 |