Rhythmio(이하 “서비스”, “회사” 또는 “당사”)는 이용자의 개인정보 보호를 최우선으로 생각합니다. 당사는 “데이터 최소화(Data Minimization)” 원칙에 따라 지연 없는 브라우저 리듬게임 플레이, 공정한 랭크 경쟁전 운영, 멀티플레이어 매치 보안에 필수적인 정보만을 처리합니다.
당사는 이용자의 개인정보를 판매하지 않으며, 상업적인 타겟팅 광고 목적으로 프로파일링하지 않습니다. 본 방침은 rhythmio.net 및 play.rhythmio.net 서비스 전반에 적용됩니다.
1. 수집하는 개인정보 항목
1.1 계정 및 식별 정보 (서드파티 OAuth 연동 시)
Discord 또는 Google 소셜 로그인을 진행하는 경우 다음 정보를 수집합니다:
- 소셜 제공자 고유 식별자: 사용자 인증용 토큰
- 이메일 주소: 계정 보안 알림, 중요 정책 변경 안내, 계정 복구 목적
- 공개 프로필 정보: 이용자가 설정한 닉네임, 프로필 핸들(@handle), 아바타 이미지 URL
※ 회사는 이용자의 소셜 계정 비밀번호나 금융/결제 정보를 일절 수집·저장하지 않습니다.
1.2 게임 플레이 및 대전 텔레메트리
공정한 실력 기반 랭크 시스템(RP/MMR) 산정 및 안티치트 검증을 위해 처리되는 항목:
- 매치 전적 데이터: 곡 식별자, 클리어 점수, 최대 콤보, 정확도(%), 난이도, 세부 판정 개수(KOOL, COOL, GOOD, MISS)
- 리플레이 타임라인: 키 입력 발생 시점의 하드웨어 타임스탬프, 키 릴리즈 간격 등 (오토 프로그램 및 매크로 탐지용)
- 매치메이킹 로그: 대기열 큐 체류 시간, 로비 참여/이탈 기록, 접속 끊김 플래그
1.3 기기 및 네트워크 환경 정보
- IP 주소: 물리적 지연시간(Ping)을 최소화하기 위한 가장 가까운 WebSocket 게임 서버 배정 및 디도스(DDoS) 방어용 (로그 저장 시 마스킹 또는 해시 처리)
- 클라이언트 환경: 브라우저 종류 및 버전, 운영체제(OS) 제품군 (버그 재현 및 최적화 목적)
- 오디오/디스플레이 스펙: 하드웨어 샘플 레이트(44.1kHz / 48kHz 등), 모니터 주사율 (Web Audio 버퍼 언더런 방지용)
2. 로컬 저장소 vs 클라우드 동기화 (완벽한 기기 격리)
Rhythmio는 가능한 한 많은 정보를 이용자의 기기 내부에만 머물도록 설계되었습니다:
2.1 이용자 기기(IndexedDB / LocalStorage)에만 보관되는 데이터
다음 데이터는 이용자의 브라우저 내부에만 저장되며, 이용자가 직접 클라우드에 공유하지 않는 한 당사의 서버로 전송되지 않습니다:
- 건반 키 설정 (4K, 5K, 6K, 7K 맞춤 키 바인딩)
- 오디오 싱크 캘리브레이션 값 (글로벌 및 곡별 오프셋 ms)
- 시각 효과 설정: 노트 스크롤 배속(HiSpeed), 기어 위치, BGA 밝기(Dim)
- 인브라우저 에디터에서 작업 중인 미출시 로컬 채보 및 오디오 파형
- 비로그인 게스트 플레이 전적 및 연습 모드 기록
2.2 클라우드 서버에 동기화되는 데이터
- 정식 로그인된 계정의 프로필 및 티어 엠블럼
- 서버 검증을 통과한 공식 랭크 점수 및 글로벌 리더보드 순위
- 플랫폼에 공식 퍼블리싱된 커뮤니티 채보 및 메타데이터
3. 쿠키(Cookie) 및 세션 정책
- 필수 보안 세션 쿠키:
rhythmio.net과play.rhythmio.net간의 안전한 로그인 상태 유지를 위해 암호화된 HTTP 쿠키(HttpOnly,Secure,SameSite=Lax)만을 사용합니다. - 추적 및 광고 쿠키 미사용: 당사는 제3자 광고 트래커, 마케팅 픽셀, 크로스 사이트 행동 추적 스크립트를 일절 탑재하지 않습니다.
4. 개인정보의 이용 목적
수집된 정보는 다음 목적에 한해서만 사용됩니다:
- 안전한 이용자 식별 및 세션 유지
- 저지연 WebSocket 멀티플레이 대전 및 MMR 기반 랭크 래더 매칭
- 전적 계산, 정확도 백분위 산출 및 글로벌 리더보드 공개
- 암호학적 시드 대조를 통한 오토/매크로 부정행위 탐지
- 서버 성능 최적화, 네트워크 장애 진단 및 시스템 보안 유지
5. Google API 서비스 사용자 데이터 처리 및 제한적 사용(Limited Use) 고지
Rhythmio(이하 “애플리케이션”, https://rhythmio.net 및 https://play.rhythmio.net에서 호스팅)는 비밀번호 없는 안전한 로그인을 제공하기 위해 OAuth 2.0 기반의 Google 로그인을 지원합니다. 본 조항은 Google 사용자 데이터의 접근, 사용, 보관, 보안 및 파기에 관한 세부 사항을 투명하게 공개합니다.
5.1 수집 및 접근하는 Google 사용자 데이터 항목
Google 로그인을 통해 인증을 진행할 때, 당사는 최소한의 필수 프로필 스코프(openid, profile, email)에 한해서만 접근 권한을 요청하며 다음 항목을 처리합니다:
- Google 계정 고유 식별자(
sub): 이용자 계정을 식별하기 위한 고유 키값 - 이메일 주소(
email): 중요 보안 알림, 계정 확인 및 계정 복구 목적 - 이름/닉네임(
name): 인게임 플레이어 핸들 기본값 추천 목적 (언제든 변경 가능) - 프로필 사진 URL(
picture): 멀티플레이 대기실, 인게임 경기 및 공개 순위표의 플레이어 아바타 표시 목적
Rhythmio는 이용자의 Google 계정 비밀번호, 연락처, Google 드라이브 파일, 캘린더 등 민감한 Google Workspace 데이터에 일절 접근하거나 요청하지 않습니다.
5.2 Google 사용자 데이터의 이용 목적
당사는 수집된 Google 사용자 데이터를 오직 Rhythmio의 핵심 사용자 기능 제공 및 개선 목적으로만 사용합니다:
- 비밀번호 저장이 필요 없는 안전한 세션 인증
- 인게임 플레이어 프로필 생성 및 대전 로비/리더보드 내 아바타 표시
- 여러 기기 간 게임 플레이 전적, 래더 레이팅 점수(RP) 및 커스텀 설정 동기화
당사는 위에 명시된 게임 기능의 제공 및 개선 이외의 다른 어떠한 목적으로도 Google 사용자 데이터를 이용하지 않습니다.
5.3 금지된 사용 및 제3자 이전 제한
당사는 Google API 서비스 사용자 데이터 정책을 엄격히 준수합니다:
- 데이터 판매 금지: Google 사용자 데이터를 제3자, 데이터 브로커 또는 정보 재판매업체에 판매, 임대, 대여 또는 거래하지 않습니다.
- 맞춤형 광고 금지: Google 사용자 데이터를 타겟팅 광고, 개인화 광고, 리타겟팅, 관심 기반 광고 또는 마케팅 데이터베이스 구축 목적으로 사용, 이전 또는 공개하지 않습니다.
- 신용 및 대출 목적 사용 금지: Google 사용자 데이터를 신용도 평가나 대출 심사 목적으로 일절 사용하지 않습니다.
- 인공지능(AI/ML) 모델 학습 금지: Google 사용자 데이터를 범용 머신러닝(ML) 또는 인공지능(AI) 모델(비개인화 모델 포함)을 개발, 개선 또는 학습시키는 데 사용하지 않습니다.
- 제3자 제공 제한: 서비스 운영에 필수적인 클라우드 보안 인프라 제공업체(암호화된 데이터베이스 호스팅 등)를 제외하고는 Google 사용자 데이터를 제3자에게 이전하거나 공개하지 않으며, 모든 수탁업체는 엄격한 데이터 보호 및 비밀유지 계약을 준수합니다.
5.4 데이터 보안 및 보호 대책
- 전송 구간 암호화: 웹 및 실시간 WebSocket 통신 구간 전체에 산업 표준 TLS 1.3 최신 암호화 프로토콜을 적용합니다.
- 저장 구간 암호화: 계정 토큰과 프로필 식별자가 저장되는 데이터베이스는 독립된 가상 사설망(VPC) 내에서 AES-256 저장소 암호화가 적용된 볼륨에 보관됩니다.
- 접근 통제: 데이터베이스에 대한 접근 권한은 다중 인증(MFA)을 사용하는 최소한의 엔지니어링 관리자에게만 제한적으로 부여됩니다.
5.5 데이터 보유 및 삭제 정책
- 보유 기간: 이용자의 개인정보는 운영 목적에 부합하는 기간 동안만 보관되며, 계정이 활성 상태로 유지되는 동안에 한해 보관됩니다.
- 계정 탈퇴 및 데이터 삭제: 이용자는 인게임 프로필 설정 또는
privacy@rhythmio.net이메일 접수를 통해 언제든지 계정 삭제 및 Google 사용자 데이터의 파기를 요구할 수 있습니다. - 파기 기한: 삭제 요청이 접수되면 이메일 주소, OAuth 식별자, 이름, 아바타 URL을 포함한 모든 연동 데이터는 30일 이내에 영구 삭제 및 파기됩니다.
- Google 권한 철회: 이용자는 Google 계정 권한 관리 페이지에서 언제든지 Rhythmio의 접근 권한을 직접 해제할 수 있습니다.
5.6 제한적 사용(Limited Use) 준수 성명
Rhythmio가 Google API로부터 수신한 정보의 사용 및 다른 앱으로의 이전은 제한적 사용(Limited Use) 요건을 포함한 Google API 서비스 사용자 데이터 정책을 철저히 준수합니다.
6. 개인정보의 보유 및 파기 절차
6.1 보유 기간
이용자의 개인정보는 서비스 이용 기간 동안 안전하게 보유되며, 탈퇴 시 지체 없이 파기됩니다.
6.2 계정 탈퇴 및 파기 (“잊힐 권리”)
이용자는 계정 설정 페이지 또는 privacy@rhythmio.net 요청을 통해 언제든지 계정 탈퇴 및 데이터 파기를 요구할 수 있습니다.
- 파기 범위: 이메일 주소, OAuth 연동 토큰, 아바타 URL, 닉네임, 핸들 등 개인을 식별할 수 있는 모든 정보는 탈퇴 요청 후 30일 이내에 영구 삭제됩니다.
- 전적 익명화: 기존 대전 기록 및 토너먼트 대진표의 무결성을 유지하기 위해, 과거 완료된 매치 데이터는 ‘은퇴한 익명 플레이어’로 영구 익명화 처리되어 보관됩니다.
7. 이용자의 법적 권리 (GDPR, CCPA 및 개인정보보호법)
이용자는 언제든지 다음과 같은 법적 권리를 행사할 수 있습니다:
- 열람 요구권: 당사가 보유한 본인의 개인정보 내역을 열람할 권리
- 정정 요구권: 잘못되거나 변경된 개인정보의 수정을 요청할 권리
- 삭제 요구권: 당사가 보유한 본인 개인정보의 영구 삭제를 요구할 권리
- 처리 정지 및 이동권: 개인정보 처리의 제한 또는 기계 판독 가능한 형태의 데이터 전송을 요구할 권리
권리 행사는 privacy@rhythmio.net을 통해 신청하실 수 있으며, 당사는 본인 확인 절차를 거친 후 신속하게 처리합니다.
8. 아동의 개인정보 보호
Rhythmio는 만 13세 미만(유럽연합의 경우 만 16세 미만) 아동의 개인정보를 고의로 수집하지 않습니다. 만약 법정대리인의 동의 없이 아동의 개인정보가 수집된 사실을 인지한 경우, 당사는 즉시 해당 정보를 파기하고 계정을 폐쇄 조치합니다.
9. 기술적·관리적 보안 대책
- 전송 구간 암호화: 모든 웹 트래픽 및 WebSocket 실시간 통신에 최신 TLS 1.3 암호화 프로토콜을 적용합니다.
- 데이터베이스 암호화: 클라우드 데이터베이스의 저장 데이터 암호화(Encryption at Rest) 및 엄격한 방화벽 내부망 격리를 적용합니다.
- 접근 권한 통제: 인가된 담당자에 한해서만 최소한의 접근 권한을 부여하고 접근 로그를 기록합니다.
10. 개인정보 보호책임자 및 문의 창구
개인정보 처리방침과 관련된 질문, 불만 처리 및 권리 행사는 아래의 공식 창구로 문의해 주시기 바랍니다:
- 개인정보 담당 부서:
privacy@rhythmio.net - 일반 문의:
support@rhythmio.net - 디스코드 커뮤니티: Rhythmio Discord Server