개인정보처리방침
BalancePoint 는 시민 의견을 정책 설계에 반영하는 공공 도구로서, 개인 식별 정보를 수집 즉시 마스킹하고 개별 의견은 공개하지 않는 것을 핵심 원칙으로 합니다.
① 수집하지 않는 정보
- 이름, 주민등록번호, 주소 등 직접 식별자
- 본인인증 과정의 원본 정보 (이름·전화번호 등은 시스템에 전혀 들어오지 않습니다)
- 위치 기반 상세 좌표
② 수집되는 정보와 용도
- 본인인증 연결 해시 (CI 해시)
- 정책별 중복 제출 방지 목적으로만 사용됩니다. 32자 해시로 저장되며 원본 정보를 역산할 수 없습니다. 90일 후 익명화됩니다.
- 정책 레버 선호값
- 슬라이더 위치는 집계 통계로만 반영됩니다. 개별 응답은 공개되지 않으며, 관점 군집(n≥10)으로만 시민·담당자에게 노출됩니다.
- 자유 의견 텍스트 (선택)
- 전화번호·이메일·주민번호 등 PII 패턴은 저장 전 자동 마스킹됩니다. 원문은 S3 암호화 저장되며 30일 후 자동 삭제됩니다. 이후에는 집계된 관점 요약만 남습니다.
③ 공개 원칙
- n ≥ 10 룰: 10명 미만의 관점은 공개되지 않으며, "의견이 모이는 중입니다" 로 대체됩니다.
- k-익명성 검증: 교차 필터 조합으로도 개인이 식별될 수 있으면 자동 숨김됩니다.
- 개별 의견 타임라인 없음: 최신 댓글 형태의 스트림 UI를 두지 않습니다.
④ 담당자 원문 접근
정책 담당 공무원은 업무상 필요한 경우에 한해 원문을 조회할 수 있으며, 모든 조회는 감사 로그에 append-only 로 기록되어 내부 감사가 가능합니다. 권한 없는 접근은 DB 역할 분리(bp_public_reader vs bp_admin_*)로 물리적 차단됩니다.
⑤ 보유 기간
| 데이터 | 보유 기간 | 법적 근거 |
|---|---|---|
| 자유 의견 원문 | 30일 | 목적 달성 후 즉시 파기 |
| CI 해시 | 90일 → 익명화 | 중복 제출 방지 필요 기간 |
| 집계 통계 | 정책 종료 후 3년 | 정책 효과 환류·연구 목적 |
| 감사 로그 | 5년 | 공공기록물법 |
⑥ 이용자 권리
이용자는 언제든 자신의 제출을 취소할 수 있으며, CI 해시 삭제를 요청할 수 있습니다. 단, 이미 집계된 통계는 개인 식별이 불가능한 형태이므로 개별 철회가 기술적으로 불가합니다.