법적 고지
개인정보 처리방침
1 소개
Fango는 iOS와 Android에서 사용할 수 있는 개인용 음식물 쓰레기 관리 앱입니다. 이 개인정보 처리방침은 Fango가 어떤 정보를 수집하는지, 그 정보를 어떻게 이용하는지, 그리고 사용자가 자신의 데이터에 대해 어떤 권리를 갖는지 설명합니다.
이 방침은 GDPR 제13조와 제14조에 따른 정보 제공 고지입니다. 개인정보 처리 방식을 설명할 뿐, 처리의 법적 근거 자체는 아닙니다(법적 근거는 제9조에 적혀 있습니다). 동의에 근거한 기능은 앱 안에서 따로 동의를 받습니다.
개인정보 처리자(GDPR 제4조 제7호):
Valtteri Isokorpi
Anolinintie 6
28400 Ulvila
Finland
support@fango.fi
Fango는 유럽연합에 거주하는 개인이 운영합니다. 별도의 법인, 개인정보 보호책임자(DPO), EU 대리인은 없습니다.
개인정보 제공은 의무인가요? 아닙니다. Fango에 개인정보를 제공하는 것은 법령상 또는 계약상 요구 사항이 아니며, 제공할 의무도 없습니다. Fango는 계정 없이 작동하며, 아래에 설명하는 처리 중 기기 밖으로 나가는 것은 모두 선택 사항입니다. 영수증 스캔, 문제 신고 양식, 분석, 가족 공유, 친구 초대는 모두 사용자가 직접 켜야 작동합니다. 데이터를 제공하지 않으면 해당 기능을 쓸 수 없을 뿐, 앱 자체는 계속 작동합니다.
2 수집하는 정보
Fango는 회원 가입이나 사용자 계정이 필요 없습니다. 사용자가 입력하는 모든 데이터(식품, 가격, 알림 날짜, 장보기 목록, 설정, 통계)는 기본적으로 사용자의 기기에만 저장되며 외부 서버로 전송되지 않습니다. 가족 공유를 사용하지 않는 한 개발자는 사용자의 식품, 설정, 통계에 접근할 수 없습니다. 유일한 예외는 가족 공유(제5조)입니다. 이 기능은 가족 그룹이 존재하는 동안 그룹의 공유 식품, 목록, 표시 기록을 서버에 저장하며, 사용자가 직접 가족 그룹을 만들거나 참여한 경우에만 해당합니다.
홈 화면 위젯. 홈 화면에 Fango 위젯을 추가하면, 위젯은 기기 안에서 앱과 위젯이 함께 쓰는 로컬 저장소(iOS의 App Group 컨테이너, Android의 SharedPreferences)에서 식품 알림 데이터를 직접 읽습니다. 데이터는 외부 서버로 복사되지 않으며, 위젯은 이미 기기에 저장된 정보만 보여 줍니다.
사용자가 제공한 내용이 기기 밖으로 나가는 경우는 선택 기능인 영수증 스캔(제3조), 선택 기능인 문제 신고 양식(제4조), 선택 기능인 가족 공유(제5조)입니다. 영수증 스캔은 내용을 보관하지 않고 중계만 하고, 가족 공유는 내용을 저장하며, 문제 신고는 지원 메일함에 도착한 내용(사용자가 첨부하기로 한 영수증 포함)만 남깁니다. 서비스 운영에 필요한 최소한의 기술 데이터와 가명 데이터의 흐름(구독 상태, 악용 방지 횟수 기록, 동의 기반 분석, 친구 초대, 환율)은 제3조, 제4조, 제7조에서 설명합니다.
간접적으로 받는 정보(GDPR 제14조). Fango 구독을 구매하면 Apple App Store 또는 Google Play가 거래 확인을 RevenueCat(구독 관리 서비스, 제7조 참조)에 전달하고, RevenueCat은 최소한의 구독 상태(활성 또는 비활성, 이용 권한 식별자 “pro”, 의미 없는 RevenueCat App User ID)를 앱에 돌려줍니다. Fango는 Apple, Google, RevenueCat으로부터 사용자의 이름, 이메일, 결제 수단, 청구지 주소 등 어떤 개인정보도 받지 않습니다. 이 정보의 출처는 사용자가 시작한 스토어 거래이며, 법적 근거는 계약의 이행(GDPR 제6조 제1항 (b), 제9조)입니다. 초대받은 사용자가 코드를 사용할 때의 친구 초대 기능(제7조)에도 같은 최소한의 데이터 흐름이 적용됩니다.
3 영수증 스캔(선택)
Fango에는 AI를 이용해 영수증 이미지나 PDF에서 식품을 알아보는 선택 기능인 영수증 스캔이 있습니다. 스캔하면 영수증 내용이 인식을 위해 잠시 기기 밖으로 나갑니다. 내용이 기기 밖으로 나가는 그 밖의 경우는 제2조에 적혀 있습니다.
전송되는 내용. 스캔하면 이미지 파일(또는 텍스트 PDF에서 추출한 텍스트)이 중계 서비스(Supabase Edge Function)를 거쳐 AI 서비스(Anthropic Claude)로 잠시 전송되어 식품을 알아봅니다. 내용은 어느 서버에도 영구 저장되지 않으며, 요청에는 이름, 사용자 계정 등 사용자를 식별하는 정보가 붙지 않습니다.
돌아오는 내용. AI는 인식한 식품을 정리한 목록을 돌려줍니다. 이 목록은 사용자의 기기에만 저장되며, 가족 그룹에 있는 경우에는 가족 그룹의 공유 냉장고(제5조)에 저장됩니다. Fango는 스캔이 끝난 뒤 영수증 내용을 보관하지 않습니다.
악용 방지. AI 서비스의 과도한 사용을 막기 위해, 앱은 처음 스캔할 때 설치마다 무작위 식별자를 등록하고 사용 횟수(시간당, 일일, 월간)를 이 식별자에 연결합니다. 이 식별자는 중계 서비스에서 무작위로 생성되며, 기기나 사용자 정보를 담고 있지 않고, 휴대폰에 관한 어떤 정보에서도 만들어지지 않으며, 영수증 내용과 함께 저장되지 않습니다. 설치 하나의 사용량을 따로 셀 수 있도록 하기 위한 것이며, 덕분에 악용하는 설치 하나만 차단하고 같은 네트워크를 쓰는 다른 사람에게는 영향을 주지 않을 수 있습니다. 스캔을 한 번도 사용하지 않으면 이런 식별자는 만들어지지 않습니다. 이와 별도로 IP 기반의 대략적인 상한도 적용됩니다. GDPR에서 IP 주소는 개인정보로 취급됩니다(전문 제26항). IP 주소는 횟수 제한 계산에만 처리되며, 설치 식별자나 다른 어떤 식별자와도 연결되지 않고, 다른 목적으로 쓰이지 않습니다. 기록은 예약된 정리 작업으로 자동 삭제됩니다. 횟수 기록은 약 35일 안에, 설치 식별자는 400일 안에 삭제됩니다(제14조 참조).
민감정보(GDPR 제9조). 영수증 내용에는 그 자체로 또는 다른 정보와 결합해 ‘민감정보’에 해당할 수 있는 정보가 우연히 들어 있을 수 있습니다. 예를 들어 약국 영수증의 약 이름은 건강 정보를 드러낼 수 있고, 종교적 식생활과 관련된 품목이 들어 있을 수도 있습니다. Fango는 이런 정보를 의도적으로 처리하지 않으며, 사용자의 데이터에서 추론하지도 않습니다. AI는 영수증에서 알아본 품목의 목록을 돌려줍니다(세면도구 같은 식품이 아닌 품목이 포함될 수 있으며, 이런 품목은 따로 표시되어 냉장고 알림에 추가되지 않습니다). 영수증 내용은 인식이 끝난 뒤 보관되지 않습니다. 중계 서비스는 이미지나 추출한 텍스트를 저장하지 않으며, 정리된 식품 목록만 사용자의 기기로 전달됩니다.
익명 원격 측정. 중계 서비스는 서버에 익명의 스캔 이벤트 로그를 기록합니다. 스캔 국가 설정, 사용한 방식, 인식한 식품 수, 인식된 영수증의 국가, 인식 결과(식품을 인식함, 장보기 영수증에서 식품을 읽을 수 없었음, 이미지가 장보기 영수증이 아니었음, 기술적인 이유로 인식에 실패함)입니다. 이 기록은 어느 나라에서 영수증 인식을 개선해야 하는지 알 수 있도록 국가별, 결과별 일일 집계로 정리됩니다. 이 원격 측정에는 영수증 내용, 매장 이름, 시각, 사용자나 설치 식별자, IP 주소가 기록되지 않으며, 집계에서 개별 스캔을 구별할 수 없습니다.
Anthropic의 정책. Anthropic은 API로 전송된 데이터를 모델 학습에 사용하지 않습니다. 자세한 내용: Anthropic 개인정보 처리방침.
4 문제 신고(선택)
Fango에는 선택 기능인 앱 내 의견 양식이 있습니다(설정 → ‘문제 신고’, 그리고 영수증 스캔 오류 화면과 확인 화면). 이 양식으로 오류를 설명하거나 개발팀에 의견을 보낼 수 있습니다. 전송은 언제나 사용자가 직접 시작하며, 자동으로 전송되는 것은 없습니다.
전송되는 내용. 양식에 직접 입력한 내용과 익명의 기술 메타데이터만 전송됩니다. 앱 버전, 운영체제, 기기 모델(예: iPhone16,2 (iPhone) 또는 samsung SM-G998B. 사용자가 정한 기기 이름이 아니라 기기의 하드웨어 식별자 그대로), 언어 및 국가 설정, 통화 설정, 같은 세션에서 가장 최근에 한 영수증 스캔의 익명 지표(사용한 방식, 밀리초 단위 소요 시간, 인식한 식품 수, 오류 코드)입니다. 그 스캔의 시각과 영수증에서 인식된 국가도 함께 전송됩니다. 양식은 보내기 전에 전송될 내용을 정확히 보여 줍니다.
전송되지 않는 내용. 냉장고 속 식품, 통계, 이메일, 이름, 전송 내용의 일부로서의 IP 주소, 그 밖에 사용자를 식별할 수 있는 정보는 전송되지 않습니다. 이 양식으로 기기 밖으로 나갈 수 있는 파일은 아래에 설명하는, 사용자가 직접 첨부한 영수증뿐입니다.
영수증 첨부(선택). 스캔에 관한 신고에서는 마지막으로 스캔한 영수증(냉장고 데이터가 아니라 스캔에 쓴 이미지나 PDF)을 첨부할 수 있습니다. 영수증은 사용자가 별도의 첨부 버튼(예: 신고에 영수증 첨부)을 직접 눌렀을 때만 첨부됩니다. 이 버튼을 누르지 않으면 파일은 전송되지 않으며, 다른 종류의 신고에는 이 선택지가 아예 없습니다. 첨부한 영수증은 Fango의 스캔이 그 매장의 영수증 형식을 읽을 수 있게 하는 한 가지 목적에만 사용됩니다. 이 작업에는 인식되지 않은 이유를 확인하기 위해 일반 스캔과 같은 AI 인식 서비스(Anthropic Claude, 제3조)로 영수증을 처리하는 일과, 고친 부분이 나중에 모르는 사이에 망가지지 않도록 테스트 자료로 보관하는 일이 포함됩니다. 첨부한 영수증은 제3자와 절대 공유하지 않고, 광고에 사용하지 않으며, 사용자에 관한 다른 데이터와 결합하지 않습니다. 신고에는 이름, 계정, 기기 식별자가 없으므로 결합할 대상도 없습니다.
첨부한 영수증의 보관 기간. 영수증 스캔을 개발하고 테스트하는 데 필요한 기간 동안 보관하며, 도움이 되지 않는 영수증은 처리 후 삭제합니다. 영수증을 테스트 자료에 넣기 전에, 온라인 주문 영수증에 인쇄된 이름이나 주소 같은 개인정보를 지웁니다. 신고는 익명이므로 나중에 영수증을 사용자와 연결할 수 없습니다. 보낸 영수증의 삭제를 원하면 support@fango.fi로 영수증의 내용(매장, 날짜, 합계)을 알려 주세요. 삭제해 드리겠습니다.
전달 방법. 메시지는 중계 서비스(Supabase Edge Function)를 거쳐 잠시 전송되고, 트랜잭션 이메일 서비스(Resend)를 통해 개발팀(support@fango.fi)에 이메일로 전달됩니다. 중계 서비스는 신고 본문을 어떤 데이터베이스에도 저장하지 않습니다. 본문은 전달된 이메일과, 잠시 동안 중계 플랫폼의 단기 운영 로그에만 남습니다. 지원 메일함은 핀란드의 Hostingpalvelu Oy가 호스팅하므로, 전달된 신고와 첨부한 영수증은 EU 안에 보관됩니다.
악용 방지. 스팸을 막기 위해 중계 서비스는 가명 처리된 IP 기반의 시간당 횟수 기록(시간당 5건)을 관리합니다. 이 기록에는 IP와 시간 구간만 남으며, 예약된 정리 작업으로 자동 삭제되고(제14조 참조), 신고 본문 자체는 어떤 데이터베이스에도 저장되지 않습니다. GDPR상 취급은 제3조에서 설명한 것과 같습니다.
로컬 오류 기록. 위의 메타데이터와 별도로, Fango는 최근의 기술 오류 이벤트를 최대 20건까지 사용자의 기기에 저장합니다(예: 백그라운드에서 발생한 예기치 않은 앱 중단). 각 이벤트에는 오류 종류, 앱 코드 속 위치, 시각, 발생한 화면, 화면 너비와 글자 크기 설정이 들어 있으며, 개인정보, 영수증 내용, 냉장고 속 식품, 사용자별 식별자는 없습니다. 이 로컬 기록은 자동으로 전송되지 않습니다. 사용자가 ‘문제 신고’ 메시지를 보내기로 한 경우에만 그 메시지의 일부로 첨부됩니다. 보내기를 누르기 전에 양식은 첨부될 오류의 수를 보여 주고, ‘보내는 내용 보기’ 링크로 정확한 내용을 확인할 수 있습니다. 전송에 성공하면 로컬 오류 기록은 기기에서 바로 지워집니다. ‘문제 신고’ 메시지를 보내지 않으면 오류 기록은 전혀 전송되지 않습니다.
5 가족 공유(선택)
Fango에서는 냉장고, 장보기 목록, 먹음/버림 통계를 최대 4명의 가족 그룹과 공유할 수 있습니다. 이 기능은 기본적으로 꺼져 있으며, 사용하지 않아도 앱은 완전히 정상적으로 작동합니다. 가족 공유는 식품 데이터의 일부가 서버를 거쳐 가기만 하는 것이 아니라 서버에 저장되는 유일한 기능입니다. 이 방침의 다른 모든 부분에서 서버는 중계나 횟수 기록 역할만 합니다. 제2조의 약속을 ‘기본적으로’라고 쓴 이유가 여기에 있습니다. 가족 그룹을 만들거나 참여하는 것이 이를 바꾸는 사용자의 의도적인 선택입니다.
만들어지는 식별자. 가족 그룹에 참여하면 이메일 주소, 비밀번호, 이름, 어떤 종류의 프로필도 없는 익명 로그인이 만들어집니다. 인증 정보는 기기의 보안 키체인에 보관되며, 일부러 iCloud와 동기화하지 않습니다. 이 식별자는 휴대폰, 연락처, 스토어 계정의 어떤 정보에서도 만들어지지 않습니다. 로그인 서비스(Supabase Auth)는 세션을 유지하고 악용을 막기 위해 IP 주소와 앱의 기술적 사용자 에이전트 문자열 같은 일반적인 기술 세션 데이터를 기록합니다.
가족 그룹이 함께 쓰는 정보. 식품 이름, 이모지, 알림 날짜, 가격, 통화, 수량, 보관 장소, 표시할 때 알림 날짜에 가까웠는지 여부, 사용자가 직접 쓴 메모를 포함한 장보기 목록 내용, 표시 기록(먹음 또는 버림, 시각, 식품 이름, 금액), 가족 그룹의 공유 설정(절약 목표, 관리 설정, 기본 통화, 지켜 낸 식품의 기준 기간), 그리고 다른 구성원에게 보이는, 사용자가 직접 정한 이름입니다.
가족 그룹을 만들 때 옮겨지는 것. 가족 그룹을 만들면 냉장고 속 식품과 이번 달의 먹음/버림 표시가 그룹으로 옮겨지므로, 가족 그룹의 통계는 이번 달부터 시작됩니다. 그 전 달의 표시는 사용자의 기기에만 남습니다. 이미 있는 가족 그룹에 참여할 때는 내 식품이 옮겨지지 않습니다. 기기에 남아 있다가 그룹을 나가면 다시 보입니다.
구독과 가족 그룹의 연결. 구독 하나로 가족 전체가 이용할 수 있도록, 앱은 익명 가족 식별자를 구독의 속성으로 RevenueCat에 저장하고, 서버는 이 식별자에 대해 사용자의 RevenueCat App User ID와 구독 상태(활성 여부, 스토어, 상품, 만료 시각)를 저장합니다. 서버는 앱의 주장을 그대로 믿지 않고 이 정보를 RevenueCat에서 직접 가져옵니다. 이 정보는 자기 구독이 없는 구성원을 포함해 모든 구성원에 대해 저장됩니다. 이름, 이메일, 결제 정보는 관련되지 않습니다.
표시 기록에 일부러 담지 않는 것. 표시 기록에는 누가 식품을 표시했는지 기록되지 않습니다. 화면에서 숨긴 것이 아니라 아예 수집하지 않으므로, “누가 버렸는지”는 Fango를 포함해 누구도 이 데이터베이스에서 확인할 수 없습니다. 식품 행에는 추가한 사람의 익명 가족 식별자가 붙는데, 이는 한 가지 기술적인 이유 때문입니다. 두 휴대폰이 같은 밀리초에 식품을 추가하면 그렇지 않을 경우 서로 충돌하기 때문입니다.
가족 그룹과 상관없이 기기 밖으로 나가지 않는 것. 식품별 알림 설정과 전체 알림 설정, 테마, 소리, 언어, 다음 스캔을 돕는 식품 기억, 모든 영수증 이미지와 영수증 내용입니다.
백그라운드 연결. 가족 그룹에 있는 동안에는 다른 구성원이 추가한 식품의 알림이 제때 예약되도록, 앱이 닫혀 있을 때도 백그라운드에서 데이터를 새로 고칩니다. 혼자 쓰는 기기는 백그라운드 연결을 전혀 하지 않습니다. 기기 설정에서 백그라운드 새로 고침을 끌 수 있으며(iOS: 설정 → Fango → 백그라운드 앱 새로 고침, Android: 앱의 배터리 설정), 이 경우 가족 그룹의 변경 사항은 앱을 열 때만 보입니다.
그룹 나가기, 그리고 나가도 되돌려지지 않는 것. 가족 그룹은 언제든 나갈 수 있습니다. 내 데이터는 바로 돌아오고, 내가 공유한 장보기 목록은 가족 그룹에서 빠집니다. 이미 공유 냉장고에 추가한 식품은 남은 구성원에게 그대로 남습니다. 나간다고 해서 식품 공유가 되돌려지지는 않으며, 나중에 알게 되기보다 여기에서 미리 밝혀 둡니다. 마지막 구성원이 나가면 가족 그룹과 그 안의 모든 것이 같은 작업으로 서버에서 즉시 삭제됩니다(제14조 참조).
법적 근거: 사용자의 동의(GDPR 제6조 제1항 (a), 제9조).
6 푸시 알림(가족 그룹만 해당)
가족 그룹에 있고 동시에 Fango 알림을 허용했다면(소비기한 알림을 받는 것과 같은 권한), 다른 구성원이 무언가를 추가하거나 바꿀 때 서버가 사용자의 기기에 메시지를 보냅니다.
이 메시지는 항상 무음입니다. 화면에 아무것도 나타나지 않으며, 나타나게 하는 설정도 없습니다. 이 메시지는 앱을 깨워 변경 사항을 가져오고 사용자의 알림을 다시 예약하게 하기 위한 것입니다. Fango를 자주 열지 않는 구성원이 다른 사람이 추가한 식품에 대해 알림을 받을 수 있는 유일한 방법이기 때문입니다. 메시지에는 아무 내용도 없습니다. 식품 이름도, 개수도, 누가 추가했는지도 담기지 않으며, 깨우기 신호일 뿐입니다.
저장되는 것. 기기의 알림 토큰(iOS의 APNs 토큰, Android의 FCM 토큰), 플랫폼, 시각이 제5조에서 설명한 익명 가족 식별자와 함께 저장됩니다. 혼자 쓰는 기기에서는 알림 토큰을 전혀 만들거나 저장하지 않으며, Fango의 서버에도 Apple이나 Google의 시스템에도 저장되지 않습니다.
삭제. 토큰은 가족 그룹을 나갈 때, 알림을 끌 때, 그리고 플랫폼이 토큰 만료를 알릴 때 삭제됩니다.
전달하는 곳. iOS에서는 Apple(APNs), Android에서는 Google(Firebase Cloud Messaging)이 전달합니다(제7조 참조). iOS 알림은 Google을 거치지 않습니다.
법적 근거: 사용자의 동의(GDPR 제6조 제1항 (a), 제9조).
7 제3자
Fango는 다음 제3자를 이용합니다.
RevenueCat: Fango 구독을 관리합니다. Apple App Store 또는 Google Play를 통해 구독 상태를 유지하는 데 필요한 데이터(구독 상태와 기기 식별자)만 처리합니다. Android 기기에서는 기기에서 활성화된 경우 Android 광고 ID(AAID)도 처리할 수 있습니다. RevenueCat은 식품 데이터에 접근하지 않습니다. 가족 그룹에 있는 경우 RevenueCat은 익명 가족 식별자를 구독의 속성으로 보관합니다(제5조 참조).
Supabase: 영수증 스캔 요청과 ‘문제 신고’ 전송을 일시적으로 처리하는 중계 서비스(Edge Function)를 제공합니다. 가명 처리된 IP 기반 횟수 제한 표를 관리하며, 영수증 내용은 저장하지 않습니다. 가족 공유의 데이터베이스와 로그인 서비스 역할도 하며, 가족 그룹의 알림 토큰을 저장합니다(제5조, 제6조). 아래 익명 분석에서 설명하는 익명의 집계 사용 이벤트도 받으며, 이 이벤트에는 가명 처리된 기기 해시만 붙습니다. 중계 서버는 아래에서 설명하는 친구 초대 기록도 저장합니다.
친구 초대(초대 코드). 선택 기능인 초대 기능은 친구가 내 코드를 사용하면 나와 친구 모두에게 무료 개월을 줍니다. 이를 위해 중계 서버는 되돌릴 수 없는 가명 SHA-256 기기 해시(iOS에서는 설치마다 만든 무작위 식별자, Android에서는 Android ID에서 만듦)를 초대 코드, 보상을 주는 데 필요한 RevenueCat App User ID, 시각과 함께 저장합니다. 보상을 줄 때는 어떤 기기나 계정도 보상 개월을 10개월 넘게 받지 못하도록, 보상을 받은 RevenueCat 식별자와 코드를 만든 사람의 RevenueCat 식별자의 SHA-256 해시도 저장합니다. 앱을 열면 앱은 기기 해시에 연결된 대기 중인 보상이 있는지 중계 서버에 잠시 확인합니다. 이 데이터에는 식품, 영수증, 이름, 연락처 정보가 전혀 없으며, 친구 초대 보상을 주고 같은 기기나 계정이 보상을 반복해서 받지 못하게 하는 데만 쓰입니다. 악용 방지의 바탕이 되므로, 기기가 이미 보상을 받았다는 표시, 위의 계정 해시, 사용된 코드와 사용한 사람의 RevenueCat App User ID는 친구 초대 프로그램이 운영되는 동안 보관합니다. 그 밖의 친구 초대 기록은 만료되거나 사용된 뒤 예약된 정리 작업으로 지워집니다(제14조 참조). 법적 근거: 사용자가 선택한 혜택의 이행(GDPR 제6조 제1항 (b), 제9조).
Anthropic(Claude AI): 영수증 내용에서 식품을 알아봅니다. API로 전송된 데이터를 모델 학습에 사용하지 않습니다. 신뢰와 안전 모니터링을 위해 표준 API 보관 기간이 적용됩니다.
Resend: ‘문제 신고’로 보낸 내용을 개발팀에 전달하는 트랜잭션 이메일 서비스입니다. 익명의 오류 신고 내용과, 사용자가 첨부하기로 한 영수증을 이메일로 처리하며, 사용자별 식별자는 없습니다.
Apple App Store와 Google Play: 각자의 개인정보 처리방침에 따라 결제 거래와 구독 요금 청구를 처리합니다. Fango는 결제 정보를 직접 처리하지 않습니다.
Hostingpalvelu Oy(핀란드): fango.fi 웹사이트(GDPR 제18조)와, ‘문제 신고’ 메시지와 첨부한 영수증이 전달되는 support@fango.fi 메일함을 호스팅합니다. 데이터는 EU 안에 남습니다.
Frankfurter(환율): 절약 금액을 사용자의 통화로 보여 주기 위해, 앱은 Frankfurter API(frankfurter.app)에서 유럽중앙은행이 공표한 기준 환율을 주기적으로 가져옵니다. 요청에는 개인정보나 사용자에 관한 매개변수가 없으며(“어느 기준 통화인지”만 담김), 다른 웹 요청과 마찬가지로 응답을 돌려주기 위해 IP가 잠시 그 서비스에 보입니다. 환율은 기기에 24시간 동안 저장됩니다. 자세한 내용: frankfurter.dev.
Apple Search Ads(AdServices): iOS에서만, Apple Search Ads 광고를 통해 Fango를 설치한 경우 Apple의 AdServices 프레임워크가 캠페인 단위의 기여 토큰(어떤 캠페인, 광고 그룹, 키워드를 통해 설치되었는지)을 제공합니다. 이는 Apple 자체의 기여 분석으로, 앱 간 식별자를 담지 않으며 앱 추적 허용 요청이 필요 없습니다. Fango는 익명의 구독 및 무료 체험 지표를 설치로 이어진 광고에 연결하기 위해서만 이 토큰을 RevenueCat에 전달하며, 사용자 개인에게 연결하지 않습니다. EU 규정을 확실히 지키기 위해 이 정보는 분석에 동의한 경우에만(설정 → 개인정보) 수집합니다. 기본값은 꺼짐이며, 동의 없이는 수집하지 않습니다.
Google Play(Install Referrer): Android에서만, Google Play의 Install Referrer API가 설치가 어떤 링크에서 시작되었는지(예: fango.fi 또는 Play 자체 검색)를 알려 줍니다. Fango는 설치마다 한 번 이 값을 읽고, 출처, 매체, 캠페인이라는 짧은 표시 세 가지만 저장합니다. 기기 식별자, 광고 ID, 사용자를 식별하는 정보는 저장하지 않습니다. 이 과정에서 Google로 전송되는 것은 없습니다. 값은 기기에 이미 있는 Play 스토어 앱에서 읽으며, 세 가지 표시는 분석 이벤트와 함께 Fango 자체 중계 서버(Supabase)로 전송됩니다. 위의 Apple 기여 분석과 마찬가지로 분석에 동의한 경우에만(설정 → 개인정보) 수집하며, 기본값은 꺼짐이고, 동의 없이는 수집하지 않습니다.
익명 분석. Fango는 앱 개선을 위해 익명의 집계 사용 이벤트를 수집할 수 있지만, 설정 → 개인정보에서 분석을 켠 경우에만 수집합니다. 기본값은 꺼짐(동의 시에만)입니다. 켜면 예를 들어 어떤 온보딩 단계와 화면을 여는지, 무료 체험이나 구독이 시작되는지와 무료 체험이 해지되는지, 스캔이 성공하는지, 친구의 초대 코드를 사용하는지, 알림의 버튼을 누르는지, 식품을 먹음이나 버림으로 표시하는지(표시 종류만 수집하며 식품이나 가격은 절대 수집하지 않음) 등의 이벤트가 포함됩니다. 기술 오류 보고도 수집하며, 오류의 종류와 형태만 담고 내용은 담지 않습니다. 오류 보고에는 문제를 해당 화면까지 추적할 수 있도록 발생한 화면, 기기의 화면 너비와 글자 크기 설정도 담깁니다. 또한 오류가 난 앱 코드 속 위치도 담기며, 스토어에서 배포한 빌드에서는 프로그램 내 주소(오프셋), CPU 아키텍처, 빌드 식별자의 앞 8자리만 담깁니다. 이는 코드 속 위치를 가리킬 뿐이며 사용자가 입력하거나 스캔하거나 저장한 내용은 절대 담기지 않습니다. 영수증 스캔이 실패해 오류 화면이 표시되면 오류 종류, 스캔 방식, 실패한 단계, 대기 시간의 대략적인 구간(초 단위)을 수집하며, 영수증이나 그 내용은 수집하지 않습니다. 구매 시도와 그 결과(스토어가 돌려준 오류 코드와 세부 코드 포함), 구독하지 않고 구독 화면을 떠났는지도 수집합니다. 이 이벤트에는 가명 처리된 기기 해시, 앱 버전, 플랫폼, 언어만 담기며, 식품, 날짜, 가격, 영수증 내용, 냉장고 속 식품, 사용자를 식별하는 정보는 절대 담기지 않습니다. 분석은 이 중 어떤 것도 보내지 않습니다. 분석 데이터는 Fango 자체 중계 서버(Supabase)에서 처리됩니다. 광고 네트워크와 공유하지 않고, 앱 간 추적에 사용하지 않으며, 프로파일링이나 맞춤형 광고에 사용하지 않습니다. 언제든 켜거나 끌 수 있습니다. 법적 근거: 사용자의 동의(GDPR 제6조 제1항 (a), 제9조 참조). 위에서 설명한 Apple Search Ads 기여 분석과 Android 설치 경로 표시도 같은 동의의 적용을 받으며, 분석을 켜기 전까지는 마찬가지로 꺼져 있습니다.
해지 설문. 무료 체험이나 구독을 해지하면 Fango가 이유를 한 번 묻습니다. 이유를 고르면 분석이 꺼져 있어도 답변이 전송됩니다. 답변을 고르는 것 자체가 보내기로 한 결정이기 때문입니다. 분석에 동의하지 않은 경우 답변에는 기기 해시 대신 일회용 무작위 식별자가 붙어, 기기나 다른 이벤트와 연결할 수 없습니다. 답변에는 고른 이유, 무료 체험인지 구독인지, 영수증을 스캔하고 식품을 먹음으로 표시한 적이 있는지만 담깁니다. 건너뛰면 아무것도 전송되지 않습니다. 보관 기간은 분석과 같습니다(25개월). 법적 근거: 답변을 고르는 것으로 표시한 사용자의 동의(GDPR 제6조 제1항 (a)).
Apple(APNs): iOS에서만, 그리고 가족 그룹에 있는 경우에만, Apple의 푸시 알림 서비스가 가족 공유 메시지를 iPhone에 전달합니다. 기기 알림 토큰과 메시지를 처리하며, 메시지에는 아무 내용도 없고 깨우기 신호일 뿐입니다(제6조 참조).
Google(Firebase Cloud Messaging): Android 기기에서 같은 조건으로 같은 일을 합니다. 메시지 전달만 하며, Fango는 Firebase Analytics, Firebase 오류 보고, Google 광고 제품을 사용하지 않습니다. 기술적인 이유로 Firebase 라이브러리가 iOS 앱 패키지에 포함되어 있지만 초기화되거나 사용되지 않습니다. iPhone은 알림을 받기 위해 Google에 접속하지 않습니다. 누구나 앱 패키지를 열어 이 라이브러리를 볼 수 있기 때문에 밝혀 둡니다. 중요한 것은 라이브러리가 들어 있지만 작동하지는 않는다는 점입니다.
이 자체 동의 기반(동의 시에만) 분석 외에, Fango는 광고 네트워크나 행동 추적 기술을 사용하지 않습니다.
자세한 내용: RevenueCat 개인정보 처리방침, Supabase 개인정보 처리방침, Anthropic 개인정보 처리방침, Resend 개인정보 처리방침
8 적용 법령
Fango는 모든 EU/EEA 회원국(EU 27개국과 아이슬란드, 리히텐슈타인, 노르웨이)에 직접 적용되는 EU 일반 개인정보 보호법(GDPR, 규정 2016/679)과, 핀란드에서 GDPR을 보완하는 핀란드 개인정보 보호법(1050/2018)을 준수합니다. 목적 제한, 데이터 최소화, 법적 근거, 보안, 제11조에 적힌 권리 등 GDPR의 실체적 규칙은 거주하는 회원국이나 앱을 사용하는 언어와 관계없이 그 지역의 모든 사용자에게 똑같이 적용됩니다.
Fango가 자체 서버에 보관하는 데이터는 최소한의 가명 데이터입니다. 제4조와 제7조에서 설명한 악용 방지 횟수 기록과 동의 기반 사용 분석 이벤트로, 어느 쪽도 이름으로 사용자를 식별하지 않습니다. 여기에 가족 그룹에 참여한 경우 제5조에서 설명한 가족 그룹 데이터가 더해집니다. 가명 데이터도 GDPR에서는 개인정보이며, 이 방침도 그렇게 취급합니다. 제11조의 권리가 적용되며, 기록을 사용자와 실제로 연결할 수 없는 경우에는 GDPR 제11조가 적용됩니다. RevenueCat이 처리하는 구독 데이터, Supabase와 Anthropic이 일시적으로 처리하는 영수증 스캔 내용, Resend가 전달하는 익명 오류 신고 내용에는 각 사업자 자체의 GDPR 준수도 적용됩니다.
한국 이용자께. Fango의 운영자는 핀란드에 있지만, 한국 이용자에 대해서는 개인정보 보호법도 고려합니다. 개인정보의 국외 이전은 제10조를, 정보주체의 권리는 제11조와 제17조를, 상담과 신고 기관은 제12조를, 만 14세 미만 아동은 제15조를 참조하세요.
9 처리의 법적 근거
Fango와 관련해 개인정보가 처리되는 경우(기기 안에서든, 중계 서비스에서든, 제7조의 제3자 사업자에게서든) GDPR 제6조 제1항에 따른 다음 법적 근거가 적용됩니다.
동의(GDPR 제6조 제1항 (a)). 영수증 스캔(제3조), ‘문제 신고’ 메시지 전송(제4조), 가족 공유(제5조)와 이에 따르는 가족 그룹 알림(제6조)은 사용자의 적극적인 동의에 근거해 처리됩니다. 사용자가 이 기능을 쓰기로 직접 선택하며, 쓰지 않는 것으로 거부할 수 있습니다. 익명 사용 분석, Apple Search Ads 기여 분석, Android 설치 경로 표시(제7조)도 동의에 근거해서만 처리됩니다. 이들은 기본적으로 꺼져 있고, 설정 → 개인정보에서 동의한 경우에만 수집되며, 같은 곳에서 언제든 동의를 철회할 수 있습니다.
해지 설문의 답변: 답변을 고르는 것으로 표시한 동의(GDPR 제6조 제1항 (a)).
계약의 이행(GDPR 제6조 제1항 (b)). Fango 구독 상태와 RevenueCat이 다루는 기기 식별자는 App Store 또는 Google Play에서 구매한 구독을 제공하기 위해 처리됩니다. 친구 초대 기능의 되돌릴 수 없는 SHA-256 기기 해시도 같은 근거로 처리됩니다(사용자가 선택한 프로모션 이용 권한을 주기 위해).
정당한 이익(GDPR 제6조 제1항 (f)). 중계 서비스의 가명 처리된 IP 기반 횟수 제한 기록과, 스캔 횟수가 연결되는 설치별 무작위 식별자는 AI 서비스와 오류 신고 엔드포인트의 악용을 막는다는 Fango의 정당한 이익에 근거해 처리됩니다. 이 이익은 사용자의 권리와 비교해 검토했으며, 데이터는 짧게만 보관되고(횟수 기록은 48시간에서 35일 안에, 설치 식별자는 400일 안에 자동 삭제, 제14조 참조), 어떤 사용자 식별자와도 연결되지 않으며, 다른 목적으로 쓰이지 않습니다. 서버 측 익명 원격 측정(국가 설정, 방식, 식품 수, 인식된 영수증 국가와 인식 결과. IP와 사용자 식별자 없음)도 서비스 품질을 확인하고 국가별로 영수증 인식을 개선하기 위해 같은 근거로 처리됩니다. 친구 초대 프로그램이 운영되는 동안 보관하는 악용 방지 기록(보상받은 기기 표시, 계정 해시, 사용된 코드를 사용한 사람의 식별자, 제7조)도 같은 보상을 반복해서 받지 못하게 한다는 같은 정당한 이익에 근거합니다. (반면 앱 내 사용 분석, Apple Search Ads 기여 분석, Android 설치 경로 표시는 위에서 설명한 대로 사용자의 동의에 근거하며 기본적으로 꺼져 있습니다.)
‘생명에 관한 이익’, ‘공익적 업무’, ‘법적 의무’를 근거로 하는 처리는 없습니다. Fango는 ‘민감정보’(GDPR 제9조)를 의도적으로 처리하지 않습니다. 영수증 내용에 이런 정보가 우연히 나타날 수 있는 제한적인 경우는 제3조를, 사용자가 명시적인 동작으로 문제 신고에 첨부하고 Fango가 보관하는 영수증은 제4조를 참조하세요.
10 개인정보의 국외 이전
제7조의 제3자 사업자는 이 방침에서 설명한 일시적인 데이터를 미국과 싱가포르를 포함한 유럽경제지역(EEA) 밖의 서버에 저장하거나 처리할 수 있습니다. 이러한 이전은 다음 보호 조치를 통해 GDPR 제5장에 따라 허용됩니다.
표준계약조항(SCC). 미국에서 운영하는 사업자(Anthropic, RevenueCat, Resend)와 미국 또는 싱가포르에 있는 Supabase 데이터 센터로의 이전은 각 사업자의 데이터 처리 부속서에 공개된 유럽연합 집행위원회의 표준계약조항(GDPR 제46조)에 근거합니다.
적정성 결정. 유럽연합 집행위원회가 이전 대상 국가에 대해 GDPR 제45조에 따른 적정성 결정을 내린 경우에는 표준계약조항 대신 그 결정에 근거합니다.
푸시 알림 전달. 가족 공유 알림은 Apple(APNs, iOS)과 Google(Firebase Cloud Messaging, Android)이 전달하며, 두 회사 모두 전 세계에서 운영하고 제6조에서 설명한 데이터를 각자의 처리자 정책에 따라 처리합니다. 메시지에는 아무 내용도 없으며, 개수, 식품 이름, 구성원은 절대 담기지 않습니다.
한국 개인정보 보호법에 따른 국외 이전 고지. 한국 이용자의 개인정보는 다음과 같이 국외로 이전됩니다.
이전받는 자와 국가: Anthropic, PBC(미국, 영수증 인식), RevenueCat, Inc.(미국, 구독 관리), Resend(미국, 문제 신고 이메일 전달), Supabase, Inc.(미국과 싱가포르, 중계 서버와 가족 공유 데이터베이스), Apple Inc.(미국, 결제와 iOS 알림 전달), Google LLC(미국, 결제와 Android 알림 전달)
이전되는 항목: 각 사업자에 대해 제3조부터 제7조까지에 적힌 항목(영수증 이미지 또는 텍스트, 구독 상태와 기기 식별자, 가명 처리된 IP 기반 횟수 기록, 가족 그룹 데이터와 알림 토큰, 문제 신고 내용)
이전 시기와 방법: 사용자가 해당 기능을 사용할 때 암호화된 네트워크 통신(HTTPS/TLS)으로 이전됩니다
이용 목적과 보유 기간: 위의 각 조에 적힌 목적과, 제14조에 적힌 보관 기간에 따릅니다
연락처: 각 사업자에 대한 문의는 support@fango.fi로 보내 주시거나, 제7조에 링크된 각 사업자의 개인정보 처리방침에 적힌 연락처를 이용하세요
각 사업자와는 EU 표준계약조항(SCC)을 포함한 데이터 처리 계약으로 개인정보의 적절한 처리를 보장합니다. 국외 이전을 원하지 않으면 해당 선택 기능을 사용하지 않으면 됩니다. 이 경우 영수증 스캔, 가족 공유 등 그 기능은 이용할 수 없지만, 앱의 나머지 기능은 그대로 쓸 수 있습니다. 구독은 App Store 또는 Google Play를 통해서만 결제할 수 있으므로, 구독하려면 Apple 또는 Google로의 이전이 필요합니다.
보호 조치의 사본은 support@fango.fi로 요청하거나, 제7조의 개인정보 처리방침 링크를 통해 각 사업자에게 직접 요청할 수 있습니다.
11 GDPR에 따른 권리
GDPR 제15조부터 제22조까지에 따라, 사용자는 자신에 관해 처리되는 개인정보에 대해 다음 권리를 갖습니다. Fango는 냉장고 속 식품, 통계, 설정을 사용자의 기기에 저장하며, 가족 공유(제5조)를 제외하면 서버에 개인정보 기록을 두지 않으므로(제2조, 제8조), 대부분의 권리는 기기에서 직접 행사합니다.
열람권(GDPR 제15조): 기기에서 앱을 열어 앱이 보관하는 모든 데이터를 확인할 수 있습니다. 서버에는 제7조와 제14조에서 설명한 최소한의 가명 기록(악용 방지 횟수 기록, 기기 해시가 붙은 동의 기반 분석 이벤트, 친구 초대 기록)만 있을 수 있으며, 가족 공유를 사용하는 경우 제5조에서 설명한 가족 그룹 데이터가 더해집니다. 가족 그룹 데이터는 앱에서 모두 볼 수 있습니다. 이런 기록의 사본은 아래에 설명하는 본인 확인 절차에 따라 support@fango.fi로 요청할 수 있습니다.
정정권(GDPR 제16조): 앱에서 식품, 가격, 알림 날짜, 설정을 직접 고칠 수 있습니다.
삭제권(GDPR 제17조): 설정 → ‘되돌릴 수 없는 작업’ → ‘앱 데이터 모두 지우기’를 선택하거나 앱을 삭제하면 기기에 저장된 모든 데이터를 지울 수 있습니다. 두 방법 모두 데이터를 영구 삭제하며, Fango는 이를 복구할 수 없습니다.
처리 제한권(GDPR 제18조): 기기 밖으로 데이터를 보내는 선택 기능을 쓰지 않으면 됩니다. 영수증 스캔(제3조)을 쓰지 않고, 문제 신고 양식(제4조)을 보내지 않고, 가족 그룹(제5조)에 참여하지 않으면 됩니다. 앱의 나머지 기능은 완전히 기기 안에서 계속 작동합니다.
데이터 이동권(GDPR 제20조): 데이터는 사용자의 기기에 있으며, 가족 공유를 사용하면 가족 그룹의 공유 데이터가 서버에도 있고 모든 구성원이 앱에서 볼 수 있습니다. Fango는 현재 구조화된 내보내기 기능을 제공하지 않지만, iOS와 Android의 기기 백업(iCloud / Google)에 앱의 로컬 저장소가 포함되므로 같은 플랫폼의 새 기기로 옮길 때 사용할 수 있습니다.
반대권(GDPR 제21조): 해당 기능(스캔, 신고)을 쓰지 않는 것으로 선택적 처리에 반대할 수 있습니다. 기기 설정에서 알림 권한을 끄면 로컬 알림 처리가 멈춥니다.
자동화된 결정의 대상이 되지 않을 권리(GDPR 제22조): Fango는 사용자에게 법적 효과나 그와 비슷하게 중대한 영향을 미치는 자동화된 결정을 내리지 않습니다. AI 영수증 스캔은 사용자가 직접 제공한 이미지에서 식품을 알아볼 뿐, 사용자를 평가하거나 프로파일링하거나 순위를 매기지 않습니다.
동의 철회권(GDPR 제7조 제3항): 동의에 근거한 처리(제9조)는 언제든 동의를 철회할 수 있습니다. 영수증 스캔과 ‘문제 신고’ 메시지는 해당 기능을 다시 쓰지 않으면 되고, 가족 공유는 가족 그룹을 나가면 되며(제5조), 익명 사용 분석은 설정 → 개인정보에서 끄면 됩니다(기본적으로 꺼져 있고 동의한 뒤에만 수집됨). 철회는 철회 전에 이미 이루어진 처리의 적법성에 영향을 주지 않지만, 철회한 뒤에는 더 이상 데이터가 기기 밖으로 전송되지 않습니다.
가족 공유와 권리. 가족 식별자는 설계상 익명이므로, Fango는 이메일 주소로 사용자의 가족 그룹 데이터를 찾을 수 없습니다. 식별자는 사용자의 기기 키체인에만 있으며, 이는 의도된 것입니다. 따라서 권리는 기기에서 행사합니다. 가족 공유 → 가족 그룹 나가기를 선택하면 서버에서 구성원 자격이 끝나고 내가 공유한 목록이 빠지며, 설정 → 앱 데이터 모두 지우기는 같은 일을 한 뒤 기기의 모든 데이터를 지웁니다. 마지막 구성원이었다면 가족 그룹과 그 모든 내용이 같은 작업으로 서버에서 삭제됩니다. 나중에 알게 되기보다 여기에서 밝혀 두는 두 가지 한계가 있습니다. 이미 가족 그룹에 공유한 식품은 남은 구성원에게 남으며, 표시 기록은 누가 표시했는지 기록하지 않으므로 ‘내’ 기록만 골라낼 수 없습니다.
제3자 사업자(RevenueCat, Supabase, Anthropic, Resend, 제7조 참조)가 처리하는 데이터에 대해서는, 제7조에 링크된 각 사업자의 개인정보 처리방침에 적힌 연락처로 직접 권리를 행사할 수 있습니다.
이 권리에 관해 질문이 있거나 추가 정보를 원하면 support@fango.fi로 연락해 주세요.
요청 처리 방법. 요청에는 받은 날부터 1개월 안에 답변합니다(GDPR 제12조 제3항). 복잡하거나 요청이 많은 경우 이 기간을 2개월 더 연장할 수 있으며, 이 경우 처음 1개월 안에 알려 드립니다. 답변은 무료입니다(GDPR 제12조 제5항). 요청이 명백히 근거가 없거나 과도한 경우, 특히 반복적인 경우에만 합리적인 수수료를 받거나 거절할 수 있습니다. Fango에는 사용자 계정이 없으므로, 본인 여부에 합리적인 의심이 있으면 요청 대상 데이터와 사용자의 관계를 확인할 수 있는 추가 정보(예: 해당 데이터와 연결된 IP 주소, 기기 해시, RevenueCat App User ID, GDPR 제12조 제6항)를 요청할 수 있습니다. 이런 식별자를 제공할 수 없는 경우에는 사용자와 연결된 서버 측 개인정보가 없다는 것을 확인하는 답변을 드립니다.
12 민원을 제기할 권리
사용자는 상시 거주지, 근무지 또는 GDPR 위반이 의심되는 일이 일어난 곳의 EU 회원국 감독기관에 민원을 제기할 권리가 있습니다(GDPR 제77조).
Fango는 핀란드에서 운영되며, 관할 감독기관은 다음과 같습니다.
핀란드 개인정보 보호 옴부즈맨 사무소(Tietosuojavaltuutetun toimisto)
우편 주소: PO Box 800, FI-00531 Helsinki, Finland
방문 주소: Lintulahdenkuja 4, 00530 Helsinki
이메일: tietosuoja@om.fi
전화(대표): +358 29 566 6700
웹사이트: tietosuoja.fi
감독기관에 연락하기 전에 먼저 support@fango.fi로 문의하실 수 있지만, 반드시 그래야 하는 것은 아닙니다.
한국에 거주하는 분. 개인정보 침해에 관해서는 다음 기관에 상담하거나 신고할 수도 있습니다.
개인정보침해 신고센터(한국인터넷진흥원 운영): 국번 없이 118, privacy.kisa.or.kr
개인정보 분쟁조정위원회: 1833-6972, kopico.go.kr
사법적 구제를 받을 권리(GDPR 제79조). 감독기관에 민원을 제기하는 것과 별도로, 사용자는 감독기관의 구속력 있는 결정(GDPR 제78조), 사용자의 권리를 침해한 개인정보 처리자나 수탁자에 대해 실효적인 사법적 구제를 받을 권리가 있으며, GDPR 위반으로 생긴 손해에 대해 배상을 받을 권리가 있습니다(GDPR 제82조). 이러한 소송은 처리자나 수탁자의 사업장이 있는 EU 회원국 또는 사용자의 상시 거주지 법원에 제기할 수 있습니다.
13 보안
기기에 저장된 데이터(냉장고 속 식품, 통계, 설정)의 보안은 기기 자체의 보호(PIN, 비밀번호, 생체 인증)에 달려 있습니다. 영수증 스캔 요청과 오류 신고는 HTTPS로 전송됩니다. 가족 공유 데이터는 서버에서 가족 그룹 구성원 자격에 연결된 행 단위 보안으로 보호되므로 같은 가족 그룹의 구성원만 읽을 수 있습니다. 앱에는 공유 테이블의 삭제 권한이 주어지지 않으며, 모든 통신은 암호화됩니다(HTTPS/TLS). 다음을 권장합니다.
• 기기의 운영체제를 최신 상태로 유지하기
• 기기에 강력한 PIN이나 생체 인증 잠금 사용하기
• 데이터를 보존하고 싶다면 자동 백업 켜기
14 보관 기간
가족 공유를 제외하면 Fango는 냉장고 속 식품, 통계, 설정을 어떤 서버에도 보관하지 않습니다. 앱에서 만든 데이터는 사용자의 기기에만 저장되며, 사용자가 원하는 동안, 또는 직접 지우거나 앱을 삭제할 때까지 남습니다.
영수증 스캔 내용(이미지 파일 또는 PDF 텍스트)은 일시적으로 처리되며 서버에 저장되지 않습니다.
문제 신고에 첨부한 영수증은 유일한 예외이며, 사용자가 의도적으로 첨부했기 때문입니다. 영수증 스캔을 개발하고 테스트하는 데 필요한 기간 동안 보관하며, 도움이 되지 않으면 처리 후 삭제합니다. 테스트 자료에 넣기 전에 영수증에 보이는 개인정보를 지웁니다. 삭제를 요청하는 방법을 포함해 제4조를 참조하세요.
가족 공유 데이터. 가족 그룹의 식품, 장보기 목록, 표시 기록, 공유 설정은 가족 그룹에 구성원이 있는 동안 보관됩니다. 마지막 구성원이 나가면 가족 그룹과 그에 속한 모든 기록은 구성원 자격을 끝내는 작업과 같은 작업으로 즉시 삭제됩니다. 빈 가족 그룹을 남겨 두지 않습니다. 삭제를 미루지 않고 바로 하는 이유는, 빈 가족 그룹에 다시 들어갈 수 있는 유일한 방법이 사용되지 않은 초대 코드이고, 그 코드를 받아들이면 나간 구성원의 냉장고를 코드를 가진 사람에게 넘기게 되기 때문입니다.
익명 가족 식별자. 식별자와 그에 연결된 구독 상태(제5조)는 가족 그룹을 나가도 바로 삭제되지 않습니다. 다시 초대받은 구성원이 같은 가족 그룹의 기록으로 돌아올 수 있도록 보관합니다. 예약된 정리 작업은 다음 조건을 모두 만족할 때 식별자, 그 세션(IP 주소와 사용자 에이전트 문자열), 구독 기록, 알림 토큰을 삭제합니다. 활성 구성원 자격이 없거나 구성원 자격이 끝난 지 90일이 넘었고, 소유한 가족 그룹이 없으며, 어느 가족 그룹에도 식품이나 장보기 목록 행이 없고, 90일 동안 사용되지 않은 경우입니다. 계속 사용 중인 식별자에 대해서는 같은 작업이 90일이 지난 세션을 삭제하고 가장 최근 세션만 남깁니다. 앱 데이터 모두 지우기를 선택하면 식별자의 모든 세션이 서버에서 즉시 무효화되고, 식별자는 기기에서 지워집니다. 활동 중인 가족 그룹 안에서 삭제된 식품과 목록 행은 삭제가 모든 구성원에게 반영되도록 삭제 표시를 한 채 보관되며, 90일 뒤 서버에서 정리됩니다.
알림 토큰. 기기의 푸시 토큰은 가족 그룹을 나갈 때, 알림을 끌 때, 그리고 Apple이나 Google이 토큰 만료를 알릴 때 삭제됩니다.
악용 방지 횟수 기록(IP 주소). 가명 처리된 IP 기반 횟수 제한 기록은 제한 기간에 더 이상 필요하지 않게 되면 매일 실행되는 정리 작업으로 자동 삭제됩니다. ‘문제 신고’와 친구 초대 엔드포인트의 시간당 횟수 기록은 약 48시간 안에, 월간 악용 상한에도 쓰이는 스캔 횟수 기록은 약 35일 안에 삭제됩니다. 악용과 관련된 IP의 차단 목록은 그 악용을 막는 데 필요한 동안만 보관합니다. 스캔 횟수가 연결되는 설치별 무작위 식별자는 만들어진 지 400일 뒤 삭제됩니다. 계속 사용 중인 설치는 새 식별자를 등록하므로, 식별자는 사용자를 끝없이 따라다니지 않고 주기적으로 바뀝니다.
익명 사용 분석. 분석에 동의한 경우 집계 이벤트(기기 해시, 앱 버전, 플랫폼, 언어. 식품, 영수증, 개인정보 없음)는 중계 서버에 저장되며 예약된 정리 작업으로 25개월 뒤 자동 삭제됩니다. 익명 스캔 원격 측정(국가, 방식, 식품 수, 영수증 국가, 인식 결과. IP와 식별자 없음)은 단기 서버 로그에 보관되며, 여기서 정리한 국가별 일일 집계는 개별 스캔이나 누구도 식별할 수 없으므로 기한 없이 보관합니다. 해지 설문의 답변도 25개월 동안 보관합니다.
친구 초대 기록. 초대 코드와 그에 연결된 가명 기기 해시는 만료된 뒤(코드는 만든 지 30일 뒤 만료) 매일 실행되는 정리 작업으로 지워집니다. 같은 계정이 두 번째 코드를 사용하지 못하게 하기 위해, 사용된 코드는 사용한 사람의 RevenueCat App User ID와 함께 친구 초대 프로그램이 운영되는 동안 보관합니다. 전달된 보상 기록은 전달 90일 뒤 구독 식별자가 제거됩니다. 기기와 계정마다 보상을 10개월로 제한하고 반복 수령을 막기 위해, 최소한의 가명 기록(기기 해시, 시각, 보상을 받은 계정과 코드를 만든 계정의 SHA-256 해시)은 친구 초대 프로그램이 운영되는 동안 보관합니다(제7조 참조).
오류 신고는 이메일로 전달되며, 신고된 문제를 해결하는 데 필요한 기간 동안 개발팀의 메일함에 보관됩니다.
RevenueCat은 구독 관련 데이터(구독 상태와 기기 식별자)를 자체 보관 정책에 따라 보관합니다. Anthropic은 신뢰와 안전 모니터링을 위해 표준 API 보관 기간을 적용합니다. Resend는 이메일 전달 메타데이터를 자체 정책에 따라 보관합니다. 이들 사업자가 보관하는 데이터의 삭제는 각 사업자에게 직접 요청할 수 있습니다.
15 아동의 개인정보
Fango는 만 13세 미만 어린이를 대상으로 하지 않으며, 아동의 개인정보를 알면서 수집하지 않습니다. Fango에는 사용자 계정이 없으며, 어떤 연령의 사용자에게도 이름, 이메일, 프로필 정보를 묻지 않습니다.
디지털 동의 연령(GDPR 제8조). 처리가 동의에 근거하는 경우(선택적 분석, 영수증 스캔, 가족 공유), 아동은 자기 나라가 정한 연령부터만 단독으로 동의할 수 있습니다. 독일, 네덜란드, 폴란드는 16세, 프랑스와 체코는 15세, 이탈리아와 스페인은 14세, 핀란드, 스웨덴, 노르웨이, 덴마크는 13세입니다. 그 미만의 연령에서는 친권자가 동의하거나 동의를 승인해야 합니다. Fango는 회원 가입이 없으므로 나이를 묻지도 확인하지도 않으며, 따라서 이를 직접 확인할 수 없습니다. 그래서 보호자의 역할이 중요하며, 앱의 어떤 부분도 아동의 관심을 끌도록 만들어지지 않았습니다.
한국 이용자께. 개인정보 보호법 제22조의2에 따라 만 14세 미만 아동의 개인정보를 처리하려면 법정대리인의 동의가 필요합니다. 만 14세 미만은 법정대리인의 동의를 받은 뒤 이 기능들을 사용하세요.
가족 공유(아래 참조)를 제외하면, 기기 밖에서 처리되는 데이터는 제2조부터 제4조까지와 제7조에서 설명한 최소한의 가명 데이터(일시적인 악용 방지 횟수 기록, 동의 기반 익명 분석, 구독과 친구 초대 식별자)뿐이며, 어느 것도 아동을 대상으로 하거나 아동을 식별하는 데 쓰이지 않습니다.
가족 공유와 미성년자. 가족 그룹에는 미성년 가족이 포함될 수 있습니다. 공유 냉장고는 가정의 도구이고, 가정에는 아이들이 있기 때문입니다. 그래도 Fango는 나이를 묻지 않고 프로필을 보관하지 않으므로 구성원이 누구인지 확인할 수 없습니다. 가족 그룹을 만든 성인이 누구를 초대하고 무엇을 공유할지 정합니다. 가족 그룹 안의 미성년 구성원의 데이터는 다른 구성원과 같은 식품 데이터이며(제5조), 표시 기록에는 구성원의 신원이 전혀 기록되지 않습니다.
부모나 보호자로서 자녀가 앱을 사용했다고 생각되면, 앱을 삭제하거나 설정의 ‘앱 데이터 모두 지우기’를 사용해 모든 로컬 데이터를 지울 수 있습니다. 아동과 관련된 가명 서버 기록이 있을 수 있다고 생각되면 support@fango.fi로 연락해 주세요. 삭제해 드리겠습니다.
16 캘리포니아 거주자(CCPA/CPRA)
캘리포니아 거주자라면 캘리포니아 소비자 개인정보 보호법(CCPA)과 이를 개정한 캘리포니아 개인정보 권리법(CPRA)에 따라 개인정보에 관한 특정 권리를 갖습니다.
수집하는 정보의 범주. Fango는 자체 서버에 사용자를 식별하는 정보를 수집하지 않습니다(제2조부터 제4조까지와 제7조 참조). 처리될 수 있는 범주는 다음뿐입니다. (a) 상업 정보(Apple App Store / Google Play와 RevenueCat이 다루는 구독 상태), (b) 식별자: 횟수 제한을 통한 악용 방지에만 쓰이는 가명 IP 주소(48시간에서 35일 안에 자동 삭제), 스캔 사용량을 세는 데만 쓰이는 설치별 무작위 식별자(첫 스캔 때 만들어지고 400일 안에 삭제, 제3조), 선택 기능인 친구 초대에 쓰이는 가명 기기 해시와 RevenueCat App User ID(제7조), (c) 동의한 경우에만 수집되고 설정에서 언제든 끌 수 있는 가명의 집계 사용 분석 이벤트(기기 해시, 앱 버전, 플랫폼, 언어. 개인정보, 식품, 영수증 내용 없음, 제7조 참조), (d) 가족 그룹에 참여한 경우 제5조에서 설명한 가족 그룹 식품 데이터와 직접 정한 이름, 구독 상태가 연결된 익명 가족 식별자, 알림 토큰(제6조).
판매 없음, 공유 없음, 맞춤형 광고 없음. Fango는 개인정보를 판매하거나 공유하지 않으며, 맥락을 넘나드는 행동 기반 광고에 사용하지 않습니다. 그런 활동이 없으므로 “내 개인정보를 판매하거나 공유하지 마세요” 링크는 필요하지 않습니다.
CCPA/CPRA에 따른 권리. 사용자는 알 권리, 삭제권, 정정권, 민감한 개인정보의 이용을 제한할 권리, 그리고 이 권리를 행사했다는 이유로 차별받지 않을 권리가 있습니다. Fango는 데이터를 사용자의 기기에 저장하므로(가족 공유 데이터는 가족 그룹의 서버에도, 제11조 참조), 알 권리와 삭제권은 설정 → ‘앱 데이터 모두 지우기’ 또는 앱 삭제로 직접 행사할 수 있습니다. 제3자 사업자(제7조)가 보관하는 데이터는 각 사업자에게 직접 연락하세요.
문의: support@fango.fi.
17 그 밖의 국가와 지역
Fango는 여러 나라에서 이용할 수 있습니다. 이 방침에서 설명한, 데이터를 기기에 두고 계정이 없는 구조는 위치와 관계없이 모든 사용자에게 똑같이 적용됩니다. 각 나라의 개인정보 법령이 위에 적힌 것보다 넓은 권리를 보장하는 경우, Fango의 데이터 처리 방식이 허용하는 범위에서 그 권리를 존중합니다. 특히 다음과 같습니다.
대한민국(개인정보 보호법). 한국 이용자는 개인정보 보호법에 따라 개인정보의 열람(제35조), 정정과 삭제(제36조), 처리정지(제37조)를 요구할 수 있으며, 동의를 철회할 수 있습니다. 대부분은 제11조와 같이 기기에서 직접 행사하고, 서버의 가명 기록에 관한 요구는 support@fango.fi로 보내 주세요. 국외 이전은 제10조, 상담과 신고 기관은 제12조, 만 14세 미만 아동은 제15조에 적힌 한국 이용자를 위한 정보가 적용됩니다.
영국(UK GDPR). 제10조와 제11조에서 설명한 것과 같은 권리가 적용되며, 영국 정보위원회(ICO)에 민원을 제기할 수 있습니다.
스위스(개정 연방 데이터 보호법, FADP). 이와 같은 권리가 적용되며, 연방 데이터 보호 및 정보 위원(FDPIC)에게 민원을 제기할 수 있습니다.
그 밖의 미국 주 개인정보 보호법(버지니아 VCDPA, 콜로라도 CPA, 코네티컷 CTDPA, 유타 UCPA, 텍사스 TDPSA, 오리건 OCPA, 그리고 시행되는 그 밖의 법). Fango는 개인정보를 판매하지 않고, 맞춤형 광고를 사용하지 않으며, 법적 효과나 그와 비슷하게 중대한 영향을 미치는 프로파일링을 하지 않습니다. 삭제권과 열람권은 제11조에 설명한 대로 기기에서 행사합니다.
튀르키예(KVKK, 법률 제6698호). Fango는 튀르키예어 영수증 형식을 지원합니다. KVKK의 실체적 의무(데이터 최소화, 목적 제한, 보안)는 위에서 설명한 설계 단계부터의 개인정보 보호 구조로 충족됩니다. KVKK 제11조에 따른 정보주체의 권리를 행사하는 경우 제11조의 기기 내 삭제 절차가 적용되며, 남아 있는 제3자 데이터는 제7조의 사업자에게 직접 연락하세요.
뉴질랜드(2020년 개인정보 보호법), 싱가포르(PDPA), 이스라엘(개인정보 보호법 5741-1981). 이들 제도에 공통된 원칙(목적 제한, 데이터 최소화, 보안 조치, 열람, 정정, 삭제 권리)은 데이터를 기기에 저장하는 Fango의 구조로 충족됩니다. 이스라엘 거주자는 PPL 제15조에 따른 권리를 행사할 수 있고, 싱가포르 거주자는 제7조의 사업자가 보관할 수 있는 남은 데이터에 대해 그 사업자에게 연락할 수 있습니다.
캐나다(PIPEDA), 호주(1988년 개인정보 보호법), 브라질(LGPD), 일본(개인정보 보호법), 남아프리카공화국(POPIA), 인도(2023년 디지털 개인정보 보호법), 멕시코(LFPDPPP), 아르헨티나(PDPA), 태국(PDPA), 그 밖의 국가와 지역. 사용자 계정이 없고, 동의 기반 분석만 하며, 행동 추적과 데이터 판매가 없는 Fango의 설계 단계부터의 개인정보 보호 구조는 이들 제도의 실체적 요건을 충족합니다. 현지 법령이 이 방침에 적힌 것 외에 추가 권리나 구제 수단을 보장하는 경우, 서버에 최소한의 데이터만 두는 Fango의 구조에서 합리적으로 가능한 범위까지 그 권리를 존중합니다. 거주 지역에 관한 추가 정보가 필요하면 support@fango.fi로 연락해 주세요.
18 웹사이트(fango.fi)
제1조부터 제17조까지는 Fango 앱에 관한 내용입니다. 이 조는 블로그를 포함한 fango.fi 웹사이트에 관한 내용입니다. 웹사이트는 앱과 별도로 운영되며, 앱과 데이터를 공유하지 않고, 사용자를 식별하는 정보를 수집하지 않습니다.
쿠키 없음, 광고 추적기 없음. 웹사이트는 쿠키를 설정하지 않으며, 광고, 소셜, 프로파일링 스크립트를 불러오지 않습니다. 따라서 수락하거나 거부할 쿠키 배너도 없습니다.
방문 통계. 페이지 조회와 다운로드 버튼 누름은 쿠키를 쓰지 않는 분석 서비스인 GoatCounter가 셉니다. GoatCounter는 쿠키를 설정하지 않고, IP 주소를 저장하지 않으며, 여러 사이트에 걸쳐 방문자를 추적하지 않습니다. Fango가 받는 것은 집계된 수치(페이지별 조회 수와 버튼 누름 수, 유입 사이트, 대략적인 브라우저와 국가 범주)뿐이며, 개별 방문자의 방문 기록은 받지 않습니다. GoatCounter 자체의 개인정보 처리방침은 goatcounter.com/help/privacy에서 볼 수 있습니다.
다운로드 링크 측정. 앱을 설치하는 링크를 누르면 fango.fi/get/이 App Store나 Google Play로 연결하고 서버 로그에 한 줄을 기록합니다. 시각, 링크가 있던 글과 페이지 위치, 기기 종류(Android, iPhone, 컴퓨터), Safari18/iOS처럼 브라우저 주 버전을 포함한 대략적인 브라우저/운영체제 계열, 그리고 누름이 사람의 것인지 자동화된 프로그램의 것인지에 대한 기술적 분류입니다. IP 주소, 쿠키, 식별자, 전체 브라우저 문자열은 기록하지 않으므로, 기록끼리 또는 사용자와 연결할 수 없습니다. 유일한 예외는 스스로 크롤러라고 밝히는 프로그램과 명백히 위조된 브라우저 문자열이며, 이 경우 필터링을 조정하기 위해 줄인 브라우저 문자열을 저장합니다. 이 기록은 어떤 글이 앱 설치로 이어지는지 확인하는 데만 사용합니다. 기록은 90일 뒤 자동으로 삭제됩니다. 연결되는 스토어 링크에는 같은 글 단위 캠페인 표시가 붙으며, Apple과 Google은 각자의 개인정보 처리방침에 따라 자체 스토어 분석에서 이를 처리합니다(제7조 참조). 이 표시는 사용자가 아니라 글을 식별합니다.
기기에 저장되는 단 하나. 블로그 글 하단의 다운로드 막대를 닫으면, 이후 방문에서도 막대가 닫혀 있도록 fango_sticky_dismissed라는 표시 하나가 브라우저의 로컬 저장소에 저장됩니다. 식별자를 담지 않으며, 어디로도 전송되지 않고, 브라우저의 사이트 데이터 설정에서 언제든 지울 수 있습니다.
Apple의 스마트 앱 배너. iPhone의 Safari는 페이지 상단에 Apple 자체의 앱 배너를 표시할 수 있습니다. 이 배너는 페이지의 표준 태그를 바탕으로 Apple이 만들며, 배너와의 상호작용은 사용자의 기기와 Apple 사이에서 이루어지므로 Fango는 볼 수 없습니다.
호스팅. 다른 웹사이트와 마찬가지로 fango.fi는 호스팅 업체(핀란드의 Hostingpalvelu Oy)가 제공하며, 그 웹 서버는 보안과 문제 해결을 위해 IP 주소가 포함된 표준 접속 로그를 남깁니다. 이 로그는 업체가 자체 보관 정책에 따라 보관하며, Fango는 분석, 프로파일링, 마케팅에 사용하지 않습니다.
법적 근거. 집계 통계와 다운로드 링크 로그는 어떤 콘텐츠가 유용한지, 사이트가 제대로 작동하는지 파악한다는 정당한 이익(GDPR 제6조 제1항 (f))에 근거하며, 개인정보를 수집하지 않는다는 점으로 이 이익과 사용자의 권리가 균형을 이룹니다. 로컬 저장소의 표시는 사용자가 요청한 기능(닫은 막대를 계속 닫아 두기)을 제공하는 데 꼭 필요하므로 전자 프라이버시 지침(ePrivacy Directive)에 따른 동의가 필요하지 않습니다.
19 방침의 변경
이 개인정보 처리방침은 수시로 바뀔 수 있습니다. 바뀌면 이 페이지 상단의 시행일을 고칩니다. 특히 새 버전의 앱을 쓰기 전에는 이 방침을 주기적으로 확인하시기 바랍니다.
변경 내용이 공개된 뒤에도 Fango를 계속 사용하면 바뀐 방침에 동의한 것으로 봅니다. 중요한 변경이 있으면 앱 내 안내 등으로 사용자에게 알리기 위해 합리적으로 노력합니다.