본문으로 건너뛰기
LoopAd

보안

데이터 보안 및 자동화 통제 정책

루프애드는 광고 계정이라는 민감한 자산을 다룹니다. 이 페이지는 우리가 데이터를 어떻게 보호하고, 자동화를 어떻게 통제하는지 심사 기준 수준으로 상세히 설명합니다.

최종 갱신 2026-08-01

전 구간 암호화

전송 구간 TLS 1.2 이상, 저장 데이터 AES-256 암호화

OAuth 2.0만 사용

플랫폼 비밀번호를 요구하지도, 저장하지도 않습니다

승인 기반 실행

AI는 제안만 하며, 승인 없이 실행되는 변경은 없습니다

전 건 기록·롤백

모든 변경은 변경 원장에 남고 되돌릴 수 있습니다

최소 권한 접근

역할 기반 접근 통제와 내부 접근 감사 로그를 운영합니다

즉시 중단 보장

연동 해제 시 토큰을 즉시 파기하고 자동화를 중단합니다

1. 데이터 보호

1.1 수집하는 데이터와 수집하지 않는 데이터

LoopAd는 광고 성과 분석과 승인된 변경 실행에 필요한 최소한의 데이터만 수집합니다.

수집합니다

  • 광고 계정 ID와 계정 이름
  • 캠페인·광고그룹·키워드·소재 구조
  • 성과 지표 (노출·클릭·전환·비용)
  • OAuth 액세스·리프레시 토큰 (암호화 보관)

수집하지 않습니다

  • 광고 플랫폼 로그인 비밀번호
  • 광고주의 고객(최종 소비자) 개인정보
  • 결제카드 원본 정보 (PG사가 처리)
  • 연동 계정의 광고 외 다른 서비스 데이터

1.2 암호화

  • 전송 구간 — 모든 통신은 TLS 1.2 이상으로 암호화됩니다. 평문 HTTP는 허용하지 않습니다.
  • 저장 데이터 — 데이터베이스와 백업은 AES-256으로 암호화됩니다.
  • OAuth 토큰 — 클라우드 KMS로 관리되는 별도 키로 애플리케이션 레벨에서 한 번 더 암호화해 보관합니다.

1.3 인증 정보 처리

  • 광고 플랫폼 연동은 각 플랫폼의 OAuth 2.0 표준 절차로만 이루어집니다. 어떤 화면에서도 플랫폼 비밀번호를 입력받지 않습니다.
  • 권한은 필요 최소 범위만 요청합니다. 요청 범위는 연동 가이드에 공개되어 있습니다.
  • 연동 해제 시 토큰을 즉시 파기하며, 플랫폼 계정 설정에서 권한을 회수하는 방법도 함께 안내합니다.

1.4 접근 통제

  • 고객 데이터 접근은 역할 기반 접근 통제(RBAC)로 제한됩니다.
  • 운영 인력의 데이터 접근은 장애 대응 등 업무상 필요한 경우로 한정하며, 전 건 감사 로그를 남깁니다.
  • 내부 시스템 접근에는 2단계 인증을 의무화합니다.

1.5 인프라

서비스는 Google Cloud(Firebase) 서울 리전(asia-northeast3)에서 운영되며, 프로덕션 환경은 네트워크 수준에서 격리됩니다. 데이터는 일 단위로 백업됩니다.

2. 자동화 통제 정책

LoopAd의 자동화는 다섯 가지 원칙 위에서 동작합니다. 이 원칙들은 서비스 구조에 내장되어 있어 설정으로 우회할 수 없습니다.

원칙 1

제안이 기본, 실행은 예외

AI는 어떤 경우에도 스스로 변경을 실행하지 않습니다. AI의 산출물은 근거가 첨부된 '제안'이며, 실행은 승인 절차를 통과한 뒤에만 이루어집니다.

원칙 2

정책 가드레일

승인된 변경이라도 시스템 한도를 넘을 수 없습니다. 사용자는 한도를 더 좁게 설정할 수 있지만, 시스템 상한보다 넓게 설정할 수는 없습니다.

일일 예산 변경 폭기준 예산 대비 ±30% 이내
입찰가 조정계정별 상·하한 설정 필수, 범위 밖 실행 차단
일일 변경 횟수광고 계정당 24회 이내
캠페인 중지·재개자동 승인 불가 — 항상 수동 승인

원칙 3

명시적 승인

기본 모드는 전 건 수동 승인입니다. 자동 승인 규칙은 사용자가 직접 정의한 안전 범위 안에서만 동작하는 선택 기능이며, 언제든 한 번의 조작으로 해제할 수 있습니다.

원칙 4

전 건 기록과 롤백

실행된 모든 변경은 전·후 값, 판단 근거, 승인 주체, 시각과 함께 변경 원장에 기록됩니다. 원장에서 어떤 변경이든 롤백할 수 있으며, 원장 기록 자체는 수정·삭제할 수 없습니다.

원칙 5

즉시 중단

계정 단위 '자동화 일시중지' 스위치를 제공합니다. 플랫폼 연동을 해제하면 해당 계정의 모든 자동화가 즉시 중단되고 토큰이 파기됩니다.

3. 플랫폼 API 정책 준수

모든 플랫폼 연동은 사용자의 명시적 동의(OAuth 승인)로만 시작되며, 권한 회수 즉시 종료됩니다. 각 플랫폼별 준수 사항은 다음과 같습니다.

Google Ads API

  • 요청 스코프는 https://www.googleapis.com/auth/adwords 하나이며, 그 외 Google 계정 데이터에는 접근하지 않습니다.
  • LoopAd의 Google API 사용은 Google API 서비스 사용자 데이터 정책(제한적 사용 요건 포함)을 준수합니다.
  • Google 사용자 데이터를 판매하지 않으며, 서비스 제공 외 목적의 광고·마케팅에 사용하거나 제3자에게 이전하지 않습니다.
  • Google 사용자 데이터를 일반화된 AI/ML 모델 학습에 사용하지 않습니다.

Meta 마케팅 API

  • Meta 플랫폼 이용약관과 개발자 정책을 준수하며, 플랫폼 데이터는 사용자가 요청한 서비스 제공 목적으로만 사용합니다.
  • 광고 계정 성과 데이터 외의 프로필·친구·콘텐츠 데이터는 요청하지 않습니다.
  • 사용자·Meta의 삭제 요청을 데이터 삭제 절차에 따라 이행합니다.

네이버 검색광고 API · Apple Search Ads API

각 플랫폼의 API 이용약관과 데이터 취급 기준을 준수하며, 발급받은 인증 정보는 위 1.2·1.3의 동일한 기준으로 암호화 보관·파기됩니다.

4. 데이터 보관과 삭제

시점처리
서비스 이용 중서비스 제공 목적 범위에서 보관 (요금제별 원장 보관 기간 적용)
플랫폼 연동 해제 시OAuth 토큰 즉시 파기 · 해당 계정 수집 데이터는 30일 이내 파기 (즉시 파기 요청 가능)
회원 탈퇴·계약 해지 시전체 데이터 30일 이내 파기 · 백업 매체는 순환 주기에 따라 최대 30일 추가 소요
법정 보관 의무전자상거래법 등 관련 법령이 정한 기록(결제·계약 등)은 해당 기간 동안 분리 보관 후 파기

상세한 항목별 보유 기간은 개인정보처리방침을, 삭제 요청 방법은 데이터 삭제 안내를 참고하세요.

5. 사고 대응

  • 이상 접근·이상 변경을 상시 모니터링하며, 임계치 초과 시 담당자에게 즉시 알림이 전달됩니다.
  • 보안 사고 발생 시 탐지 → 차단 → 영향 분석 → 이용자 통지 → 재발 방지 절차로 대응합니다.
  • 개인정보 유출이 확인되면 관련 법령에 따라 지체 없이(인지 후 72시간 이내) 이용자에게 통지하고 관계 기관에 신고합니다.
  • 취약점 제보는 security@loopad.io로 받고 있습니다. 선의의 제보자에게 법적 조치를 취하지 않습니다(책임 있는 공개 원칙).

6. 보안 문의

보안 관련 문의는 security@loopad.io, 개인정보 관련 문의는 privacy@loopad.io로 보내주세요. 도입 심사나 실사(due diligence)에 필요한 상세 자료는 요청 시 제공합니다.