영문 원본(버전 0.2.3, 원본과 일치)에서 현지화되었습니다. 기계 지원 번역이며, 실제로 의존하기 전에 원어민 및 현지 자문의 검증이 필요합니다. 특정 시장의 법률이 현지어 버전을 우선 적용하도록 요구하는 경우 해당 버전이 우선하며, 그 외의 경우에는 영문 원본이 우선합니다.
버전 0.2.3 · 갱신 2026-08-25 · 출시 전 초안 — 자격 있는 자문 검토용.
| 문서 | D8 — 계정 및 데이터 삭제 / DSAR(ARCO) 절차 |
|---|---|
| 버전 / 상태 | v0.2.3 — 운영 중 |
| 발효일 | August 6, 2026 |
| 적용 대상 | Happy Songs, "Mi Música" 모바일 애플리케이션(iOS + Android) 및 관련 웹 표면(계정, 웹 삭제 페이지, 공유 링크) |
| 관할 범위 | 미국 및 멕시코(출시 기반). 유럽연합 / 영국 / 브라질 및 기타 라틴아메리카 관할에 대한 편차(delta)는 별도의 관할-편차 문서로 규율되며, 해당 편차가 적용되는 경우 이 문서에서 규정된 보호에 추가될 뿐 결코 그것을 축소하지 않습니다. |
| 컨트롤러 / Responsable(책임자) / 발행자 | Happy Songs USA Corp., 텍사스 C-Corporation으로, 멕시코에서 운영("Happy Songs", "HS", "당사"). |
| 미국 등록 주소 | 8350 Ashlane Way, Suite 103, The Woodlands, TX 77382, United States. |
| 멕시코 운영 주소 | Calle Tijuana 22-1, Col. Del Valle, C.P. 03100, Benito Juárez, Ciudad de México, México. |
| 프라이버시 연락처 | privacy@happysongs.ai |
| 지원 연락처 | support@happysongs.ai |
| 도메인 | happysongs.ai |
| 원본 언어 | 영어. 모든 고객 대상 문구의 스페인어 현지화는 필수 산출물입니다: 멕시코 거주자는 스페인어로 응대되어야 하며, derechos ARCO(ARCO 권리) 채널은 멕시코법에 근거한 제도입니다. |
진실 원천(source-of-truth) 포인터. 이 절차는 자체적인 보존 기간, 하위처리자 목록, 또는 권리 메뉴를 설정하지 않습니다. 이를 실무적으로 운영할 뿐입니다. 기간은 데이터 보존 일정표(Data Retention Schedule, D17)로 규율되고, 데이터를 수신하는 제공자는 하위처리자 목록(Subprocessor List, D11)으로 규율되며, 권리 및 채널에 대한 공개 설명은 개인정보 처리방침 / Aviso de Privacidad(D2)에 있습니다. 이 문서가 기간 또는 제공자를 명시하는 경우, 그것은 해당 원천을 반영하며 충돌 시 그 원천에 따릅니다.
1. 목적
이 문서는 Happy Songs가 계정과 그 데이터를 삭제하려는 요청, 또는 그 밖의 정보주체 권리(열람, 정정, 취소/삭제, 반대, 이동, 옵트아웃, 동의 철회 — 멕시코의 derechos ARCO; 미국의 CCPA/CPRA, 텍사스 TDPSA, 개정 COPPA 규칙의 소비자 프라이버시 권리)를 행사하려는 요청을 접수, 검증, 실행, 종결하는 운영 절차입니다.
이 문서는 고객 대상(인앱 화면, 웹 삭제 페이지, 확인 문구)인 동시에 내부용(접수, 검증, 실행, 감사 엔진)입니다. 요청이 분실될 수 없고, 잘못된 사람을 상대로 실행될 수 없으며, 적용 가능한 법적 기한 내에 모든 데이터 저장소가 문서화된 결과를 반환하기 전에는 종결될 수 없도록 작성되었습니다.
2. 정의
- 고객(the Customer). 계정 보유자: 성인 — 최소 18세, 또는 고객이 거주하는 지역의 성년 연령 — 으로서 서비스를 등록, 운영, 결제하며, 이 절차에 따른 모든 요청을 제기하고 그 응답을 받을 자격이 있는 유일한 자. 고객의 기록상 식별자는 검증된 전화번호입니다(제7절).
- 부모 또는 법정 후견인. 고객이 미성년자의 정보를 제공할 때 고객이 행사하는 자격. 고객이 미성년자의 이름(first name)을 제공하는 경우, 고객은 자신이 그 미성년자의 부모 또는 법정 후견인이며 아동을 대신하여 처리에 동의함을 표명합니다. 미성년자는 결코 계정을 보유하지 않고, 서비스를 운영하지 않으며, 요청을 제기하지 않습니다. 미성년자의 데이터와 관련된 모든 권리는 고객이 행사합니다(제8절).
- 수신자 이름(Recipient first name). Happy Songs가 노래가 만들어지는 대상에 대해 저장하는 유일한 정보 항목: 이름(first name)만. Happy Songs는 성(surname), 별명, 나이, 생년월일, 프로필, 정밀 위치, 또는 그 사람의 특별범주 데이터를 저장하지 않습니다. 나이나 생애 단계는 노래를 탐색하거나 맞춤화하기 위해 그 순간에 사용될 수 있으나 저장되지 않습니다.
- 계정 삭제. 전체 계정 및 제9절의 연쇄(cascade) 삭제로, 고객이 인앱 컨트롤 또는 웹 삭제 페이지를 통해 개시합니다.
- DSAR / ARCO 요청. 정보주체 권리의 모든 행사: 열람/Acceso, 정정/Rectificación, 취소-삭제/Cancelación, 반대/Oposición, 이동, "판매"/"공유"의 옵트아웃 및 Global Privacy Control 준수, 그리고 동의 철회.
- 서버 측 데이터. Happy Songs 또는 그 하위처리자가 보유하는 모든 것. 제11절의 보존 조정을 조건으로 삭제 범위에 포함됩니다.
- 온디바이스 캐시. 앱 내부에서의 오프라인 재생만을 위해 기기에 저장된, 앱이 관리하는 노래 사본. 폐쇄형 생태계 접근 모델(제3절)에 따라 이것은 고객 소유 파일이 아니며, 내보내기가 불가능하고, 앱의 통제 범위 내에 있습니다. 삭제 또는 접근 종료 시 소거됩니다(제9.4절).
- SLA 시계. 검증된 요청이 접수될 때 시작됩니다. 체제별로 측정됩니다(제12절).
- 억제 목록(Suppression list). 백업으로부터의 복원 또는 재가입이 삭제된 데이터를 되살리거나 이전 고객을 재타깃팅하지 않도록, 삭제 후 보존되는 최소한의 비민감 키 기록(제9.5절 및 제13절).
3. 이 절차가 집행하는 접근 모델
Happy Songs는 폐쇄형 생태계를 운영합니다. 고객은 각 노래를 앱 내부에서만 접근하고 재생할 수 있는 개인적, 비독점적, 철회 가능한(revocable) 라이선스를 받습니다. 노래는 고객이 소유하지 않고, 다운로드 가능하거나 내보내기 가능한 파일로 제공되지 않으며, 고유하거나 독점적이지 않습니다(이름 채우기는 재사용되며, 수신자의 이름이 같은 다른 고객은 동일한 노래를 받을 수 있습니다). 내보내기 가능한 파일이 결코 제공되지 않으므로, 삭제는 완전합니다: 삭제가 남길 고객 보유 사본이 존재하지 않습니다. 온디바이스 캐시는 오프라인 재생을 허용하기 위해서만 존재하며 접근이 종료되면 소거됩니다. 이것은 이 절차 전반에서 이루어지는 삭제 및 캐시 소거 진술의 사실적 전제이며, 고객 대상 문구가 이에 반해서는 안 됩니다(제15절).
4. 범위 내 권리(요청 메뉴)
인앱 "프라이버시 및 데이터" 화면, 웹 삭제 페이지, 프라이버시 수신함은 최소한 아래의 권리를 제공해야 합니다. 모든 채널은 최초 요청에 대해 무료입니다. 명백히 근거 없거나 과도한 반복 요청은 적용 가능한 체제의 규칙에 따라 처리될 수 있으나, 좁게 적용되어야 하며 결코 진정한 요청에 대한 장벽으로 적용되어서는 안 됩니다.
| 권리 | 행사 가능한 자 | 비고 |
|---|---|---|
| 계정 및 데이터 삭제(삭제 / Cancelación) | 고객 — 인앱, 웹, 프라이버시 수신함 | 전체 연쇄(제9절). 스토어가 의무화한 경로. |
| 열람 / 알 권리(Acceso) | 고객 | Happy Songs가 고객에 관하여 그리고 고객이 제공한 수신자 이름에 관하여 보유하는 데이터의 내보내기(제13절). |
| 정정(Rectificación) | 고객 | 전화번호, 이메일, 또는 수신자 이름 정정. 대부분 프로필에서 셀프서비스. |
| 이동성 | 고객 | 고객이 제공한 데이터의 기계 판독 가능 내보내기(제13절). |
| 반대 / 제한(Oposición) | 고객 | 명시된 처리 목적 중단. |
| "판매"/"공유" 옵트아웃 및 Global Privacy Control 준수 | 고객 | 미국 주(州) 권리. 옵트아웃의 대상은 성인 광고-귀속(attribution) 벡터입니다: Meta(Meta Pixel/Ads), Google Ads, 그리고 인앱 MMP / IDFA-AD_ID 귀속(프라이버시 §14.3, 쿠키 §8, 하위처리자 목록 S13–S15 참조). 컨트롤: "판매 또는 공유 금지(Do Not Sell or Share)" + Global Privacy Control + ATT 철회. 푸시/메시징은 판매/공유 벡터가 아니며 여기서 범위 밖입니다. 절대적 아동 제외(child carve-out): 어떤 아동 데이터도 광고/IDFA/MMP 파이프라인에 결코 진입하지 않으므로, 이 옵트아웃은 미성년자의 데이터를 결코 건드리지 않습니다. D2/D6에 기술된 메커니즘으로 라우팅되며 여기서는 요청 유형으로 추적됩니다. |
| 동의 철회 | 고객 | 예: 제3자 AI 처리 또는 마케팅 메시지. 동의 기반 데이터의 삭제를 촉발할 수 있음. |
미성년자의 데이터와 관련된 모든 권리에 대해서는 고객이 유일하게 적격한 요청자입니다(제8절).
5. 흐름 A — 인앱 계정 삭제(셀프서비스, 스토어 의무)
진입점. 설정 → "프라이버시 및 데이터" → "내 계정 삭제", 설정에서 최대 2회 탭으로 도달 가능. Apple은 삭제가 앱 내부에서 개시될 수 있어야 함을 요구하며, Google Play는 추가로 웹 삭제 URL을 요구합니다(흐름 B).
단계.
- 확인 전 고지(화면 문구, 제15절 적용). 화면은 죄책감이나 마찰 없이 진실하게 다음을 명시합니다:
- 삭제되는 것: 계정; 고객의 데이터(전화번호, 선택적 이메일, 기기/기술 데이터, 사용/분석 데이터, 통신); 고객이 제공한 모든 수신자 이름; 생성된 모든 노래(가사, 커버 아트, 오디오) — Happy Songs의 서버 및 당사 제공자에서.
- 앱에 캐시된 노래도 제거된다는 것: 노래는 앱 내부에만 존재하고 내보내기 가능한 파일이 없으므로, 삭제는 재생을 중단시키고 온디바이스 캐시를 모든 서버 사본과 함께 소거합니다. 이후 재생 가능한 것은 남지 않습니다.
- 그 대가: 되돌릴 수 없음; 모든 노래에 대한 접근 상실; 인앱 권리 및 보상(Jacks) 상실, "구매 복원" 및 코드를 통한 소급 복구 연결의 단절.
- Happy Songs가 법적으로 보관해야 하는 기록 — 주로 거래, 구독, 세무 기록, 그리고 활성 법적 보존(legal-hold) 또는 보안 기록 — 은 최소화되고 접근이 제한된 형태로 계정 삭제 후에도 존속한다는 것(제11절).
- 시점: 비활성화는 즉시 이루어지며, 전체 서버 및 하위처리자 소거는 30일 이내에 완료됩니다. 이 단일 값은 데이터 보존 일정표(D17 §6.2)에서 반영된 것이며, 제11절에 따라 적법하게 보존되는 기록은 예외입니다.
- 기록상 전화로의 일회용 패스코드(one-time passcode) 또는 인증된 세션의 단계 상승(step-up)을 통해 재인증합니다(제7절).
- 입력식 확인 또는 명시적 토글을 통해 확인합니다. 다크 패턴 마찰이나 보존 유도(nudge)는 허용되지 않습니다. 이 화면은 성인 고객이 조작하며, 반조작(anti-manipulation) 기준이 그 고객에게 적용됩니다.
- 즉시 비활성화. 세션 토큰이 취소되고, 로그인이 비활성화되며, 콘텐츠가 계정에서 목록 해제됩니다. 요청은 삭제 대기열에 진입합니다.
- 요청이 접수되었다는 것, 완료 기한, 인앱 접근이 종료되었다는 것, 온디바이스 캐시가 소거되었다는 것을 명시하는 확인을 화면 상 및 기록상 전화 또는 이메일로 전달합니다.
- SLA 시계가 시작된 상태로 엔진에 티켓 생성(제10절).
유예 / 취소 기간. 선택적 소프트 삭제 기간(권장: 최대 72시간)은 고객이 하드 소거 전에 취소할 수 있도록 허용할 수 있습니다. 채택되는 경우, 공개되어야 하며 어떠한 적용 가능한 법정 기한도 초과해서는 안 됩니다. 기본 태세: 짧게, 또는 없음.
6. 흐름 B — 웹 삭제 페이지(Google Play가 요구)
- https://happysongs.ai/delete-account(및 그 스페인어 등가물)의 공개 페이지로, 앱을 설치하지 않고 로그인이나 페이월을 거치지 않고 도달 가능하며, Play Console 데이터 안전(Data Safety) 양식 및 개인정보 처리방침에서 링크됩니다.
- 이 페이지는 흐름 A와 동일한 진실한 범위 문구를 제시하고, 기록상 전화번호를 수집하며, 일회용 패스코드 검증(제7절)을 촉발하여 제3자가 고객의 계정을 삭제할 수 없도록 합니다.
- 검증되면 요청은 흐름 A와 동일한 엔진 및 대기열에 진입합니다. 검증할 수 없는 고객(예: 번호 분실)은 수동 신원 검증을 위해 DSAR/ARCO 채널(제7절 대체 수단)로 라우팅됩니다.
- 이 페이지는 기한 및 보존 조정(제11절)을 명시합니다.
7. 흐름 C — DSAR / ARCO 채널 및 신원 검증
채널. 인앱 "프라이버시 및 데이터" 요청 양식; 웹 삭제 페이지(삭제용); 그리고 모니터링되는 수신함 privacy@happysongs.ai(ARCO 요청은 서면으로 이루어질 수 있음). 모든 채널은 최초 요청에 대해 무료이며 하나의 SLA 시계를 갖는 단일 티켓팅 시스템으로 수렴됩니다. 어떤 요청도 수신함 스레드에만 존재해서는 안 됩니다.
접수 시 수집 항목. 요청자 신원; 자격(본인, 또는 미성년자를 위해 행위하는 부모/법정 후견인); 요청된 권리; 범위; 기한을 결정하는 거주지 신호(제12절); 그리고 식별자.
신원 검증(오용 방지 게이트). 삭제와 열람은 파괴적이고 공개적이므로, Happy Songs는 실행 전에 검증하고 검증 데이터를 최소화합니다 — 그것은 다른 용도로 사용되지 않으며 원래 수집된 데이터보다 결코 더 민감하지 않습니다.
- 주 수단. 계정 식별자는 고객의 전화번호이며, 검증은 그 번호로의 일회용 패스코드(Twilio를 통해)로 이루어집니다. 이는 비례적이고 셀프서비스입니다.
- 세션 단계 상승. 이미 인증된 인앱 세션은 새로운 일회용 패스코드 또는 기기 생체 인식 잠금 해제로 재확인할 수 있습니다.
- 대체 수단(번호 분실, 예외적 사례). 프라이버시 운영자가 제한된 비민감·계정 특유 사실의 집합을 사용한 수동 검증. 민감 데이터는 결코 요구되지 않습니다.
- 미성년자에 관한 요청. 고객은 자신의 계정을 검증하며, 미성년자는 결코 계정을 보유하지 않으므로 별도의 아동 신원 단계가 없습니다. 요청자의 계정과 연결되지 않은 사람에 관한 요청은 거부되고 기록됩니다.
- 검증 실패. 공개하지 말고 삭제하지 말 것; 시도를 기록할 것; 신원을 검증할 수 없었다는 것과 재시도 방법을 응답하되, (열거 공격 방지를 위해) 계정 존재 여부는 밝히지 말 것.
8. 미성년자 — 부모 또는 법정 후견인이 행사하는 권리
Happy Songs는 고객이 운영하는 서비스입니다: 미성년자는 결코 등록, 운영, 결제, 데이터 제공, 요청 제기를 하지 않으며, 성인 고객이 유일한 사용자입니다. 이것은 적법 처리 모델이지 아동 보호 면제가 아닙니다. Happy Songs는 아동에게 마케팅, 광고, 추적, 프로파일링을 하거나 아동으로부터 데이터를 수집하지 않으며, 아동이 계정을 운영하도록 고의로 허용하지 않습니다. 서비스가 아동에 의해 접근될 수 있는 한도에서, 이는 비례적으로 다루어집니다 — 아동에게 마케팅하지 않음으로써, 그리고 미성년자에 관한 데이터를 성인 고객이 동의와 함께 제공하는 이름 하나로 유지함으로써 — 아동 사용자 인터페이스를 설계함으로써가 아닙니다. 개정 COPPA 규칙의 부모 삭제 및 데이터 최소화 보호는 그 이름에 적용되며, 이 절차는 이를 축소하지 않습니다.
부모가 감독하는 아동의 부수적 접근은 Happy Songs를 아동 대상으로 만들지 않습니다. 여느 일반 이용자 대상 앱과 마찬가지로, 성인 고객은 아동이 성인 본인의 기기에서 노래를 듣게 할 수 있습니다. 그러한 부수적이고 감독된 청취는 아동이 사용자로서 서비스를 "사용"하거나 "접근"하는 것이 아니며, 성인이 운영하는 서비스를 아동 대상 서비스로 전환시키지 않습니다 — 또한 개정 COPPA 규칙에 따라 Happy Songs가 아동으로부터 개인정보를 수집하고 있다는 "실제 인식(actual knowledge)"을 부여하지도 않습니다. 제품이 어떻게 만들어졌는지에 관한 세 가지 적극적 사실이 이 선을 유지합니다: (1) Happy Songs는 아동에 대한 프로필을 전혀 만들지 않으며 — 성인이 제공한 이름만 보유합니다; (2) Happy Songs는 어떠한 기능, 화면, 콘텐츠, 캐릭터, 메시지도 아동을 향하게 하지 않습니다 — 아동 로그인, 아동 대상 모드가 없고, 아동이 행동, 획득, 거래하도록 유도하는 것이 없습니다; 그리고 (3) Happy Songs는 아동으로부터 어떠한 데이터도 수집하지 않습니다 — 모든 입력은 성인 고객이 제공하고 계정도 성인 고객이 운영합니다. 이 절차가 과장하지 않는 정직한 경계: 미성년자의 이름은 성인의 부모 동의와 함께 처리되며, 그럼에도 Happy Songs는 아동에게 마케팅, 광고, 추적, 프로파일링을 하지 않습니다. 향후 기능이 아동에게 말을 걸거나 아동에 의해 운영된다면, 이는 이 분석을 바꿀 것이며, Happy Songs는 출시 전에 재평가할 것입니다.
- Happy Songs가 미성년자에 대해 보유하는 유일한 정보는 미성년자의 이름(first name) — 고객이 수신자 이름으로 제공한 것 — 과 노래의 가사 및 오디오 내에 나타나는 그 이름입니다. Happy Songs는 어떤 미성년자의 성, 별명, 나이, 생년월일, 프로필, 정밀 위치, 또는 특별범주 데이터도 보유하지 않습니다.
- 고객이 미성년자의 이름을 제공하는 경우, 고객은 자신이 그 미성년자의 부모 또는 법정 후견인이며 아동을 대신하여 처리에 동의함을 표명하고 보증합니다.
- 고객은 미성년자의 데이터에 대한 모든 권리를 행사합니다: 수신자 기록 및 그 이름을 참조하는 모든 노래나 파생 데이터에 대한 열람, 정정, 삭제. 계정을 삭제하면 그러한 모든 기록이 삭제됩니다. 고객은 또한 인앱 관리자를 통해 전체 계정을 삭제하지 않고 개별 수신자 기록을 삭제할 수 있습니다.
- 미성년자의 데이터는 연쇄 삭제에서 우선 대상으로 취급됩니다: 가장 먼저 소거되며, 기술적으로 불가피한 것을 넘어서는 소프트 삭제 보관이 없고, 최소화된 억제 키만 보존됩니다.
- 개정 COPPA 규칙에 부합하여, 미성년자의 데이터는 결코 무기한 보존되지 않습니다. 제11절의 보존 예외는 미성년자의 데이터에 대해 가장 좁게 해석되며, 데이터 보존 일정표(D17)는 그 어떤 것도 "영구히" 보관되지 않도록 적극적인 비활동 상한을 부과합니다.
9. 삭제 연쇄(서버 측) — 무엇이, 어디에서 소거되는가
검증된 계정 삭제 시, 엔진은 아래 연쇄를 실행합니다. 각 대상에는 담당 조치, 메커니즘, 완료 확인이 있습니다. 모든 대상이 성공 또는 문서화된 적법한 예외(제11절)를 반환하기 전에는 삭제가 "완료"되지 않습니다.
9.1 주 데이터 저장소(Supabase — 기록 시스템)
| 테이블 / 객체 | 내용 | 조치 |
|---|---|---|
usuarios | 고객 계정: 전화번호(로그인 / 주 식별자), 선택적 이메일, 해시된 식별자, 기기/기술 데이터, 동의 기록, 관할, 계정 및 구독 상태 | 개인정보 행을 하드 삭제. 개인정보가 없는 익명화된 요청 증빙 기록(요청 id, 타임스탬프, 조치, 관할)만 보존(제10절). |
miembros_familia | 수신자 기록: 노래가 만들어지는 각 사람의 이름(first name)만. 성, 별명, 나이, 생년월일, 프로필, 위치 없음. | 계정의 모든 행을 하드 삭제. 우선 대상(제8절). |
canciones | 생성된 노래: 가사 텍스트, 커버 이미지 참조, 오디오 객체 참조, 그리고 각 노래를 어느 AI 제공자가 생성했는지를 포함한 메타데이터 | 데이터베이스 행 및 기저 객체 스토리지 파일(오디오 및 커버 아트)을 삭제하고, CDN 캐시를 소거(제9.2절). |
desbloqueos | 잠금 해제, 권리, 인앱 보상(Jacks), 코드를 통한 소급 복구 연결 | 행 삭제; "구매 복원" 및 고유 코드를 통한 소급 복구 연결 단절. |
tokens | 인증/세션 토큰, 푸시 토큰, 일회용 패스코드 아티팩트, 고유 코드 | 취소 후 삭제. 푸시 토큰은 OneSignal에서도 제거되어야 함(제9.3절). |
거래, 구독, 세무 기록은 연쇄에 의해 하드 삭제되지 않으며, 제11절에 따라 최소화되고 접근이 제한된 형태로 보존됩니다.
9.2 객체 스토리지 및 CDN
객체 스토리지에서 오디오 객체(Google SynthID 워터마크를 지님) 및 커버 이미지 객체를 삭제하고, CDN 엣지 캐시를 소거하여 모든 재다운로드 URL이 404를 반환하도록 합니다.
9.3 하위처리자
하위처리자 목록(D11)은 제공자 및 각 제공자가 수신하는 데이터에 대한 진실 원천입니다. 각 제공자의 DPA는 이 연쇄가 의존하는 삭제 지원 의무를 포함해야 합니다. 엔진은 각 제공자의 삭제 메커니즘을 호출하고 결과를 기록합니다. 핵심적인 최소화 조치가 적용됩니다: 수신자의 실제 이름은 그것을 노래하는 음악 제공자에게만 전송되며, 가사 제공자는 플레이스홀더 이름을 받고 실제 이름은 로컬에서 삽입됩니다. 이는 실제 이름이 제공자 측에서 보존되는 위치를 좁힙니다.
| 하위처리자(미국) | 보유 데이터 | 삭제 조치 | 비고 |
|---|---|---|---|
| Supabase | 주 데이터 저장소(제9.1절) | 위와 같이 행 및 객체 삭제 | 기록 시스템. |
Supabase — happy-songs-growth(웹사이트 얼리 액세스 대기자 명단 / 리드) | 앱의 주 데이터 저장소와 분리된 전용 Supabase 프로젝트(미국에 호스팅됨)로, 웹사이트 “#waitlist” 양식이 기록하는 contacts/리드 테이블을 보유: 방문자의 이름, 이메일 주소 및/또는 전화번호, 동의 플래그 및 동의 타임스탬프, 개략적 국가(Cloudflare cf-ipcountry를 통해 IP로부터 도출, 오직 법적 준수 라우팅용), 그리고 CTA/소스. 기록은 INSERT 전용(마케팅/연락 용도; 법적 근거 = 동의, GDPR 제6조 제1항 (a)호 및 이에 상응하는 규정; 옵트아웃 체제에서는 제출 + 옵트인 체크박스가 동의이며 언제든지 철회 가능, GPC 준수). | Supabase API를 통해 이메일 주소 및/또는 전화번호를 키로 하여(계정 삭제 시에는 고객의 기록상 이메일/전화번호를 키로 하여) 해당 리드 행을 삭제. 계정/데이터 삭제 또는 독립형 대기자 명단 수신 거부/삭제 요청 중 어느 것으로든 실행됨. | 성인 대상 / 성인 데이터만. 이 대기자 명단은 성인 대상이며 Happy Songs는 이를 통해 아동의 정보를 알면서 수집하지 않음; 절대적 아동 제외는 영향을 받지 않음 — 어떤 아동 데이터도 이 리드 저장소에 결코 진입하지 않음. 해당 인물이 수신을 거부하거나 삭제를 요청할 때까지, 그리고 기본적으로 수집 후 24개월을 넘지 않는 기간 보존(제11절). |
| Google Vertex AI / Lyria(음악) | 수신자의 실제 이름(노래됨)을 포함한 생성 프롬프트 및 가사 텍스트; 캐시된 출력물 | 삭제 요청; 구성된 보존/무보존에 의존 | DPA에서 보존 구성 및 삭제 지원을 확인할 것; 안전 분류기가 콘텐츠를 표시하는 경우 오용/안전 로깅(약 90일)이 더 오래 존속할 수 있음. |
| Anthropic(가사) | 플레이스홀더 이름(실제 이름 아님)을 포함한 가사 생성 입력 및 헌정 텍스트 | DPA에 따른 무학습 및 단기/무보존에 의존; 보존되는 경우 삭제 요청 | 엔터프라이즈/API 등급만; 신뢰-안전 분류기가 표시한 콘텐츠는 최대 약 2년 보존될 수 있음 — 실제 이름이 여기에 결코 전송되지 않는 또 다른 이유. |
| OpenAI(가사) | 플레이스홀더 이름을 포함한 가사 생성 입력 | DPA에 따른 Zero-Data-Retention(무데이터 보존) 또는 최소화에 의존; 보존되는 경우 삭제 요청 | 엔터프라이즈/API 등급만; ZDR이 아닌 경우 기본 약 30일 보존. |
| Nano Banana(커버 아트) | 상황 및 플레이스홀더에서 파생된 이미지 프롬프트 | DPA에 따른 무보존/단기 보존에 의존; 보존되는 경우 삭제 요청 | Google의 Gemini 이미지 생성 모델. 소비자용 Gemini Dev API(18세 미만 서비스를 금지함)가 아니라 Vertex AI / 유료 API 등급을 통해 접근해야 함 — Lyria가 Vertex에서 실행되는 것과 같은 이유. DPA 체결 시 삭제 지원 조항을 추가할 것. |
| RevenueCat | 구독 상태 및 영수증(Apple App Store / Google Play 인앱 구매 배관 — 앱 스토어가 모든 구독 청구를 처리함); 앱 사용자 id | API를 통해 구독자/고객 기록 삭제 | Happy Songs는 여기서 카드 번호를 수신하지 않음. 별도의 웹/카드 결제 처리자가 없으며, 모든 구독 청구는 앱 스토어의 인앱 구매를 통해 실행되고, 이에 대해 앱 스토어가 기록상 판매자/판매처임(Happy Songs는 발행자이자 데이터 컨트롤러 / responsable이며, 기록상 판매자가 아님). 거래/세무 기록은 삭제되지 않고 제11절에 따라 보존됨. |
| OneSignal | 푸시 구독, 외부 사용자 id, 기기 토큰 | API를 통해 사용자 및 구독 삭제 | 제9.1절의 tokens 삭제와 일치해야 함. |
| Twilio | 일회용 패스코드 / SMS 로그 내 전화번호 | 지원되는 경우 메시지 편집/삭제 요청 | 통신사 및 규제 로그는 Happy Songs의 통제 밖에서 존속할 수 있음 — 한계로 공개됨. |
| PostHog | 분석 인물 및 이벤트(기기/IP, 사용) | 삭제 엔드포인트를 통해 인물 및 이벤트 삭제 | 성인 고객에 대한 동의 게이트 적용; 아동을 추적하거나 프로파일링하는 데 결코 사용되지 않음; 옵트아웃 및 Global Privacy Control도 준수(D6). 제공자는 제거 예정; 제거되면 이 대상은 0이 됨. |
| Vercel | 요청/접근 로그(IP, 단기 보존) | 보존 기간에 따라 만료; 재식별 가능한 경우 억제 | 짧은 기간; 문서화됨. |
| Wise(추천 지급 경로) | 성인 수취인에 대한 지급 및 KYC 기록 | Happy Songs 측 추천 연결 삭제 | 지급 및 세무 기록은 제11절에 따라 보존됨; Wise는 Happy Songs의 통제 밖에서 자체 KYC 및 보존을 운영함. 수취인은 항상 성인 고객 — 결코 미성년자가 아님. |
| 모바일 측정 파트너(MMP) — 성인 광고-귀속(제공자는 그로스팀이 선정; 후보 Singular) | 성인 고객 광고 식별자(IDFA / Android AD_ID) 및 귀속/측정 이벤트; App Store "귀하를 추적하는 데 사용되는 데이터" | MMP의 삭제 API를 통해 성인 고객의 귀속 기록 소거; 향후 귀속 억제 및 옵트아웃 전파(ATT 철회 / 판매-또는-공유-금지) | 성인 고객 데이터만. 절대적 아동 제외: 아동 데이터는 결코 IDFA/AD_ID 또는 MMP 파이프라인에 진입하지 않으므로, 여기에 삭제할 아동 기록이 없음. 삭제 촉발은 계정 삭제(프라이버시 §12 및 데이터 보존 Cat. P를 반영). |
| Meta(Meta Pixel / Ads) | 광고 측정을 위해 공유된 성인 고객 광고/귀속 신호 | Meta의 삭제 + 억제 메커니즘을 통해 삭제/억제; 판매-또는-공유-금지 / ATT 철회를 전파하여 추가 공유가 발생하지 않도록 함 | 성인 고객만. 어떤 아동 데이터도 결코 Meta에 공유되지 않음(절대적 아동 제외). §4의 판매/공유 옵트아웃 및 Global Privacy Control(D6) 준수. |
| Google Ads | 광고 측정을 위해 공유된 성인 고객 광고/귀속 신호 | Google Ads의 삭제 메커니즘을 통해 삭제/억제; 판매-또는-공유-금지 / ATT 철회 / 옵트아웃 전파 | 성인 고객만. 어떤 아동 데이터도 결코 Google Ads에 공유되지 않음(절대적 아동 제외). §4의 판매/공유 옵트아웃 및 Global Privacy Control(D6) 준수. |
엔진이 준수해야 하는 구별: 노래를 생성하기 위해 제공자를 경유한 데이터는 canciones에 저장된 출력물과 별개입니다. Happy Songs는 저장된 출력물을 삭제하며, 제공자 측 입력은 각 DPA에 따라 처리됩니다. 둘 다 포함됩니다.
9.4 온디바이스 캐시 소거
- 접근 모델에 따라, 노래는 인앱 접근으로만 제공됩니다. 온디바이스 사본은 앱이 관리하는 오프라인 캐시이며, 고객 소유 파일이 아니고, 앱의 통제 범위 내에 있습니다.
- 계정 삭제 시(또는 접근의 종료나 철회 시), 앱은 재생을 중단하고 온디바이스 캐시를 소거하며, 동시에 Happy Songs는 서버 및 제공자 사본을 삭제합니다. 노래가 결코 내보내기 가능한 파일로 제공되지 않으므로, 앱 밖에 어떤 고객 사본도 존속하지 않습니다. 이는 확인 전 화면(제5절) 및 확인 메시지에 명시됩니다.
- 온디바이스 캐시는 제11절의 모든 보존 예외의 범위 밖에 있습니다: 어떤 법적 보존, 세무, 보안, 책임성 근거도 재생 가능한 사본을 결코 보존하지 않습니다. 예외는 최소한의 접근 제한 서버 측 기록에만 미칩니다. 따라서 캐시는 적법하게 존속하는 서버 측 기록과 무관하게, 삭제 또는 접근 종료 시 전부 즉시 소거됩니다.
- 캐시는 기술적 보호 조치(technical protection measure)로 보호됩니다. 노래를 앱 밖에서 추출, 복사, 재호스팅, 공유하는 것은 약관(D1/D7)에 의해 금지되며, 기술적 보호 조치가 우회되는 경우 17 U.S.C. § 1201의 우회 금지(anti-circumvention) 조항이 적용될 수 있습니다. 이는 엔지니어링 의존성입니다: 이 보호는 기술적 조치가 실제로 구현된 경우에만 이용 가능합니다.
9.5 백업
삭제된 데이터는 백업 순환(제13절)에 따라 만료될 때까지 암호화되고 접근이 통제된 백업에 존속할 수 있습니다. 삭제는 억제 목록에 기록되어 모든 복원이 삭제를 재적용하고 데이터가 결코 프로덕션으로 반환되지 않도록 합니다. 백업 지연은 개인정보 처리방침(D2)에 공개됩니다.
10. 엔진 — 접수 → 검증 → 라우팅 → 실행 → 확인 → 감사
단일 티켓팅/사건 관리 시스템이 진실 원천입니다. 모든 채널(제5–7절)의 모든 요청은 SLA 시계가 시작된 하나의 티켓이 됩니다.
수명주기.
- 접수. 채널, 요청자, 권리, 범위, 관할/거주지, 식별자, 타임스탬프 수집; 요청자에게 자동 확인.
- 검증. 제7절에 따른 신원. 실질 조치 시계가 진행됨; 검증 지연은 기록되나 법정 기한을 무기한 일시정지하지 않음.
- 분류 및 라우팅. 권리 유형 및 관할을 판단하여 기한(제12절)과 필요한 단계(삭제 연쇄, 열람 내보내기, 이동, 옵트아웃)를 도출.
- 실행. 각 대상을 호출하고 대상별 성공 또는 실패를 기록하는 오케스트레이터를 통해 연쇄(제9절)를 실행; 실패는 백오프와 함께 재시도하고 운영자에게 경보; 완료할 수 없는 대상은 에스컬레이션.
- 예외 적용. 각 보존 예외와 그 법적 근거를 기록(제11절).
- 완료 검증. 모든 범위 내 대상이 성공 또는 기록된 예외를 반환했는지 자동 확인. 미해결 대상이 있는 상태로는 어떤 티켓도 종결되지 않음.
- 요청자에게 확인. 기한 내에, 무엇이 삭제되었는지(서버 및 제공자 사본과 온디바이스 캐시), 인앱 접근이 종료되었다는 것, 그리고 무엇이 적법하게 보존되며 그 이유를 명시.
- 감사. 불변 로그 항목(요청 id, 조치, 대상, 타임스탬프, 운영자, 예외), 최소화/익명화, D17에 따라 보존.
역할. 프라이버시 운영 담당 = Happy Songs의 프라이버시 책임자(privacy@happysongs.ai), 동일 팀 내 지정 백업을 두며, privacy@happysongs.ai로 연락 가능. 엔지니어링 온콜은 연쇄 오케스트레이터 및 하위처리자 통합을 담당. Happy Songs의 법무 담당(legal@happysongs.ai)은 예외 판단, 법적 보존, 기한 구성을 담당.
에스컬레이션 촉발 요인. 신원 검증 불가; 하위처리자 삭제 API가 재시도를 초과하여 실패; 활성 법적 보존; 예외에 걸치는 요청; 기본값보다 촉박한 기한이 적용되는 요청; 사기 또는 열거 활동 의심.
모니터링. 기한 대비 미해결 티켓의 대시보드; 모든 기한에 대해 설정된 일수 전 경보; 월간 지표(양, 완료까지 중앙값 시간, 정시 완료율, 예외). 목표: 위반된 법정 기한 0건.
자동화. 흐름 A 및 흐름 B 삭제는 실질적으로 자동화됨(대기열로의 셀프서비스가 오케스트레이션된 연쇄로). 더 광범위한 DSAR/ARCO 요청 및 예외 사례는 동일한 시계에서 운영자 주도로 처리됨.
11. 보존 조정 — 삭제 후 적법하게 존속할 수 있는 것
삭제는 절대적이지 않습니다. 엔진은, 그리고 확인 문구는, Happy Songs가 명시된 목적을 위해 필요한 최소한만을 접근 제한 형태로 보존하고 근거가 소멸하면 삭제한다는 것을 적용하고 반영합니다. 기간은 데이터 보존 일정표(D17)로 규율되며, 아래 범주는 계정 삭제 후에도 존속할 수 있는 근거들입니다.
- 거래, 구독, 세무 기록. Happy Songs는 유료 구독 서비스로, 현재 무료 프로모션 접근으로 제공됩니다(프로모션 중 카드 미수집 및 자동 청구 없음). 유료 거래가 발생한 경우, 이는 오직 Apple/Google 인앱 구매(RevenueCat을 통한 구독 상태 및 영수증)를 통해 실행되며, 이에 대해 앱 스토어가 기록상 판매자/판매처입니다; Happy Songs는 발행자이자 데이터 컨트롤러 / responsable이며, 기록상 판매자가 아닙니다. Happy Songs는 거래, 구독, 세무 기록을 법정 기간 동안 보존합니다. Happy Songs는 카드 번호를 저장하지 않습니다. 무료 프로모션 접근 중에는 일반적으로 보존할 그러한 기록이 없습니다.
- 추천 프로그램 기록(앱에서는 "Familia Emprendedora"로 표시됨). Happy Songs가 성인 고객에게 추천 보상 지급을 했거나 해야 하는 경우(수취인은 항상 성인 고객이며, 미성년자는 결코 참가자나 수취인이 아님), Happy Songs는 지급, 반환청구-환수(chargeback-clawback), 세무 신고 기록(멕시코의 CFDI/원천징수; 미국의 Form 1099)을 법정 기간 동안 보존합니다. 이는 통상적인 성인 수취인 기록이며, 계정을 삭제한다고 해서 세무 의무가 소멸하지는 않습니다. 지급 경로는 Wise이며, 자체 KYC 및 보존을 운영합니다.
- 광고 식별자 및 귀속 — 성인 고객만. 성인 고객의 광고 식별자(IDFA / Android AD_ID) 및 MMP 귀속/측정 데이터는 롤링 180일 동안 보존된 후 소거됩니다(MMP의 삭제 API를 통해). 이는 데이터 보존 일정표(D17) Cat. P 및 프라이버시 §12와 부합합니다. 계정 삭제 시 성인 귀속 기록은 그 기간에 앞서 소거되고 옵트아웃이 전파됩니다(ATT 철회 / 판매-또는-공유-금지). 절대적 아동 제외: 어떤 아동 데이터도 이 식별자/귀속 파이프라인에 결코 진입하지 않으므로, 미성년자에 관한 어떤 것도 여기에 결코 보존되지 않습니다.
- 웹사이트 얼리 액세스 대기자 명단 / 리드 — 성인 데이터만. 웹사이트 “#waitlist” 양식이 수집한 연락처 기록(이름, 이메일 및/또는 전화번호, 동의 플래그 및 타임스탬프, 개략적 국가, CTA/소스)은 전용
happy-songs-growthSupabase 프로젝트(제9.3절)에, 동의를 법적 근거로 하여 존재하며, 오직 얼리 액세스, 출시 및 관련 제품 업데이트에 관하여 해당 인물에게 연락하고 대기자 명단을 관리하는 데에만 사용됩니다. 이는 해당 인물이 수신을 거부하거나 삭제를 요청할 때까지, 그리고 기본적으로 수집 후 24개월을 넘지 않는 기간 보관된 후 삭제됩니다. 동의 철회, 수신 거부, 또는 삭제 요청은 그 기간에 앞서 해당 기록을 소거합니다. 이 대기자 명단은 성인 대상입니다; Happy Songs는 이를 통해 아동의 정보를 알면서 수집하지 않으므로, 절대적 아동 제외는 영향을 받지 않으며 미성년자에 관한 어떤 것도 여기에 보존되지 않습니다. - 보안, 오용, 사기 로그; 법적 보존. 분쟁, 조사, 또는 당국 요청이 활성인 경우, 관련 기록은 법적 보존 하에 보존됩니다(D15 참조).
- 동의 증빙 및 요청 증빙. 최소한의 책임성 기록, 가능한 경우 익명화됨.
- 억제 목록 키. 최소한의 비민감 키(제13절).
규칙. 보존된 데이터는 최소화되고, 접근이 제한되며, 목적이 고정되고, 근거가 소멸하면 삭제됩니다. 예외는 미성년자의 데이터에 대해 가장 좁게 해석됩니다(개정 COPPA 규칙). 온디바이스 캐시는 결코 보존 대상이 아니며 항상 소거됩니다(제9.4절). 특정 요청에 적용된 각 예외는 그 법적 근거와 함께 기록되고 요청자에게 드러납니다(예: "귀하의 데이터를 삭제했습니다. 명시된 법적 사유로 인해 특정 기록은 명시된 날짜까지 보존해야 합니다").
12. 기한(미국 및 멕시코)
티켓의 기한은 요청자의 관할 및 거주지로부터 구성됩니다. Happy Songs는 글로벌 내부 기준을 준수하고 각 특정 체제를 충족하거나 능가합니다. 기타 관할에 대한 편차는 별도의 관할-편차 문서에서 다루어집니다.
| 체제 | 확인(접수) | 완료 | 연장 |
|---|---|---|---|
| Happy Songs 약속(내부 하한) | 10 영업일 이내 | 30일 이내 | 체제별 |
| 미국 — CCPA/CPRA | 10 영업일 이내 | 45 역일 | +45(총 90) |
| 미국 — 텍사스 TDPSA | — | 45일 | +45; 거부 시 60일 이내 소비자 이의제기 |
| 미국 — COPPA(개정 규칙) — 부모 삭제 | 신속하게 | 합리적으로 가능한 한 빨리 / 부당한 지연 없이 | — |
| 멕시코 — Ley Federal 2025(연방법, ARCO) | — | 20 영업일 이내 응답; 인용되는 경우 15 영업일 이내 발효 | — |
비고. 미국 주 요청의 경우, "판매"/"공유" 옵트아웃 및 Global Privacy Control을 준수(D6). 멕시코의 경우, 관할 당국은 2025 Ley Federal de Protección de Datos Personales en Posesión de los Particulares(민간이 보유하는 개인정보 보호 연방법)에 따라 Secretaría de Anticorrupción y Buen Gobierno(INAI 해산 이후)이며, 스페인어 채널이 요구됩니다.
13. 열람, 정정, 이동성, 백업, 억제
- 열람 및 이동성. 검증된 요청 시, Happy Songs가 고객에 관하여 보유하는 데이터와 고객이 제공한 수신자 이름을, 구조화되고 널리 사용되며 기계 판독 가능한 형식(JSON 또는 CSV)으로, 적용 가능한 기한 내에 제공합니다. 접근 모델에 따라, 노래는 내보낸 파일이 아니라 인앱 접근으로 제공됩니다. 내보내기에는 데이터 기록이 포함되며, 다운로드 가능한 오디오 파일은 포함되지 않습니다.
- 웹사이트 대기자 명단 / 리드도 범위에 포함됨. 본 절차의 열람, 삭제, 이의제기 및 동의 철회 프로세스는
happy-songs-growthSupabase 프로젝트(제9.3절 및 제11절)에 보유된 웹사이트 얼리 액세스 대기자 명단 / 리드 데이터에 미칩니다: 대기자 명단에 등록한 정보주체는 언제든지 privacy@happysongs.ai를 통해 동의를 철회하거나, 수신을 거부하거나, 해당 기록의 열람 또는 삭제를 요청할 수 있으며, 엔진은 이메일 주소 및/또는 전화번호를 키로 하여 이를 소거하거나 내보냅니다. 고객의 계정/데이터 삭제도 일치하는 대기자 명단 기록을 교차 소거합니다. 이 대기자 명단은 성인 대상이며, 어떤 미성년자의 데이터도 그곳에 보유되지 않습니다(절대적 아동 제외). - 정정. 전화번호, 선택적 이메일, 또는 수신자 이름은 정정될 수 있으며, 대부분 프로필에서 셀프서비스입니다.
- 억제 목록. 삭제 시, "삭제됨 — 복원 금지, 재타깃팅 금지"를 표시하는 최소한의 비민감 키(예: 해시된 전화번호)를 저장합니다. 이는 목적이 고정되며, 더 이상 필요하지 않으면 그 자체가 삭제됩니다.
- 복원 절차. 모든 백업 복원은 데이터가 프로덕션으로 반환되기 전에 억제 목록을 재적용해야 하며, 그리하여 삭제된 주체가 결코 되살아나지 않도록 합니다.
- 백업 만료. 백업 내 삭제된 데이터는 35일 백업 순환에 따라 만료됩니다(D17 §6.4에서 반영); 이는 D2에 공개됩니다.
14. 기타 관할
이 절차는 미국 및 멕시코 기준선을 명시합니다. 고객 또는 정보주체가 유럽연합, 영국, 브라질, 또는 다른 라틴아메리카 관할에 있는 경우, 별도의 관할-편차 문서가 추가적이거나 더 짧은 기한, 이동성 및 이의제기의 세부사항, 현지어 요건, 그리고 현지 대리인 라우팅을 제공합니다. 그러한 편차는 여기의 보호에 추가될 뿐 결코 축소하지 않습니다.
15. 고객 대상 문구 — 정확성 요건
모든 화면과 메시지는 진실하고 비조작적이어야 합니다: 계정을 유지하도록 하는 죄책감이나 상실 유도 없음, 삭제 경로 은폐 없음, 그리고 거짓된 "당사는 아무것도 보관하지 않습니다" 없음(적법한 예외가 존재함). 접근 모델에 따라, 삭제가 인앱 접근을 종료하고 온디바이스 캐시를 소거하여 재생 가능한 것이 남지 않으며, 남길 내보낸 사본이 없다고 고객에게 알리는 것은 정확합니다. 각 확인은 평이한 언어로 다음을 명시합니다: 무엇이 삭제되었는지(서버, 제공자, 온디바이스 캐시), 접근이 종료되었다는 것, 무엇이 적법하게 보존되며 그 이유, 그리고 일정. 문구는 WCAG 2.2 AA(D10)를 충족하며 멕시코 거주자 및 스페인어로 응대되는 고객을 위해 스페인어로 현지화됩니다.
16. 정합성 및 조정
이 절차는 다음과 일관되게 유지되어야 하며, 각각의 고유 주제에 대해서는 다음에 따릅니다: D2(개인정보 처리방침 — 권리 메뉴 및 채널), D17(데이터 보존 일정표 — 모든 기간), D1/D7(약관/EULA — 접근 모델 라이선스 및 우회 금지), D9(스토어 구성 — 웹 삭제 URL 및 데이터 안전 선언), D11(하위처리자 목록 및 DPA — 제공자 및 그 삭제 지원 의무).
이 v0.2가 표시하는 조정 조치(형제 문서들은 다음의 확정된 결정보다 앞서 작성되었으며 이에 부합하도록 조정되어야 함):
- 이름만(first-name-only) 최소화. 이 절차는 노래가 만들어지는 대상에 대해 이름만 저장합니다. 형제 초안(특히 D17 및 D11)은 여전히 그 기록을 "이름, 별명(apodo), 연령대"로 기술합니다; 이들은 이름만 기준에 부합하도록 조정되어야 합니다. 나이나 생애 단계는 그 순간에만 사용되며 저장되지 않습니다.
- 행위자 = 고객. 계정 보유자는 일반적 운영자로서의 "부모"가 아니라 성인 고객입니다. "부모 또는 법정 후견인"은 고객이 미성년자의 이름을 제공하고 아동을 대신하여 동의하는 경우에만 사용됩니다.
- 결제가 실제로 운영 중. Happy Songs는 현재 무료 프로모션 접근 중인 유료 구독 서비스입니다; 제11절의 거래/구독/세무 보존 근거는 운영 중("N/A" 아님)이며, 카드 번호는 결코 저장되지 않습니다 — 모든 구독 청구는 Apple/Google 인앱 구매(RevenueCat을 통해)를 통해 실행되고, 이에 대해 앱 스토어가 기록상 판매자/판매처입니다; 직접 웹 판매는 없습니다.
- 성인 수취인에 대한 추천 프로그램 기록(제11절)은 삭제 시 보존됩니다; 미성년자는 결코 수취인이 아닙니다.
- 성인 광고-귀속 태세(v0.2). 이 문서는 v0.2 성인 광고-귀속 태세에 부합하도록 조정되었습니다: 모바일 측정 파트너(MMP; 제공자는 그로스팀이 선정, 후보 Singular)를 사용하는 성인 측 ATT + IDFA / Android AD_ID, 그리고 App Store "귀하를 추적하는 데 사용되는 데이터" 라벨. 계정 삭제는 이제 MMP(그 삭제 API를 통해), Meta(Meta Pixel/Ads), Google Ads로 연쇄되며 ATT 철회 / 판매-또는-공유-금지 / 옵트아웃 전파를 동반합니다(제9.3절); 판매/공유 옵트아웃 대상이 이에 따라 수정되었습니다(제4절); 그리고 180일 성인 전용 광고 식별자 / MMP-귀속 보존 항목이 추가되었습니다(제11절, 프라이버시 §12 및 데이터 보존 Cat. P에 따름). 아동 제외는 절대적입니다: 어떤 아동 데이터도 광고 / IDFA / MMP / 귀속 파이프라인에 결코 진입하지 않으므로, 이 흐름들 중 어느 것도 미성년자의 데이터를 결코 건드리지 않습니다.
- 웹사이트 얼리 액세스 대기자 명단 / 리드(v0.2.3). 웹사이트 “#waitlist” 양식의 연락처 데이터 — 이름, 이메일 및/또는 전화번호, 동의 플래그 및 타임스탬프, 개략적 국가(Cloudflare
cf-ipcountry, 오직 법적 준수 라우팅용), 그리고 CTA/소스 — 는 동의를 법적 근거로 하여, 오직 마케팅/연락 용도로, 전용happy-songs-growthSupabase 프로젝트(미국 호스팅, INSERT 전용, 앱의 주 데이터 저장소와 분리됨)에 보유됩니다. 본 절차는 이제 그 저장소를 삭제 + DSAR 프레임워크에 정합화합니다: 계정/데이터 삭제 및 독립형 대기자 명단 수신 거부/삭제 요청 각각이 일치하는 리드에 도달하여 이를 소거하도록 삭제 / 하위처리자 연쇄에 추가되고(제9.3절); 24개월 상한 보존 항목이 추가되며(제11절); 열람/삭제/이의제기/동의 철회 프로세스가 privacy@happysongs.ai를 통해 이를 포괄함이 확인됩니다(제13절). 이 대기자 명단은 성인 대상이며 성인 데이터만 다룹니다; 절대적 아동 제외는 영향을 받지 않습니다(어떤 아동 데이터도 이 리드 저장소에 결코 진입하지 않음).
17. 자격 있는 자문(미국 / 멕시코)을 위한 미결 항목
- 멕시코 ARCO 기한 — 2025 Ley Federal 및 계류 중인 reglamento(시행령)에 따른 응답 및 발효 조건, 그리고 현재 당국 라우팅(Secretaría de Anticorrupción y Buen Gobierno)을 확인.
- 글로벌 완료 SLA — 모든 미국 주 및 COPPA 의무에 대해 30일을 내부 약속으로 확인.
- 검증 대체 수단 — 번호 분실 보강 집합을 승인(과잉 수집해서는 안 됨).
- 하위처리자 삭제 커버리지 — 각 DPA(D11)가 삭제 지원 조항 및 작동하는 엔드포인트를 포함하는지 확인; Twilio, Vertex/Lyria, Anthropic, OpenAI, Nano Banana(커버 아트)의 보존 한계(플래그 기반 보존 포함)를 문서화. Nano Banana는 소비자용 Gemini Dev API(18세 미만 서비스를 금지함)가 아니라 Vertex AI / 유료 API 등급을 통해 접근해야 함 — Lyria가 Vertex에서 실행되는 것과 같은 이유.
- 소프트 삭제 유예 기간 — 없음 또는 ≤ 72시간을 확인; 어떤 법정 기한도 초과해서는 안 됨.
- 백업 순환 기간 — 35일을 확인하고 D2/D17을 정렬.
- 반복/과도 요청 정책 및 수수료 규칙 — 체제별로 확인.
- 이름만 부합성 — D17 및 D11의 범주 설명이 제16(1)절에 부합하도록 별명 및 연령대를 제거하여 갱신되었는지 확인.
D8 v0.2.3 끝.