주식회사 비에프에이아이 (이하 “회사”)는 「개인정보 보호법」 등 관련 법령을 준수하며,
이용자의 개인정보를 적법하고 안전하게 처리하고 있습니다. 회사는 AI 기반 한국 수능(CSAT) 영어
학습 서비스 “Y-SPARK” (이하 “서비스”) 이용자의 개인정보를 보호하고 관련 고충을 신속하고
원활하게 처리할 수 있도록 다음과 같이 개인정보 처리방침을 수립·공개합니다.
제1조 목적
회사는 다음 각 호의 목적을 위하여 개인정보를 처리합니다. 처리하고 있는 개인정보는 아래 목적
이외의 용도로 이용되지 않으며, 이용 목적이 변경되는 경우 관련 법령에 따라 필요한 조치를
이행합니다.
-
회원 가입 및 계정 관리 — 회원 식별, 본인 확인, 계정 생성 및 운영, 서비스
제공, 이용자 문의 처리, 부정 이용 방지
-
서비스 제공 — 수능 영어 학습 서비스 제공, 문제 및 해설 제공, 학습 진도 및
통계 관리, 이용자 요청사항 처리, 서비스 품질 유지 및 개선
-
학습 데이터 처리 — 이용자가 풀이한 문제, 정/오답 결과, 오답노트, 약점
유형 선택값, 피드백 및 평가 정보를 기반으로 다음의 목적으로 처리할 수 있습니다.
- 학습 진도 및 약점 분석에 따른 콘텐츠 추천
- 오류 분석 및 품질 개선
- 오남용, 비정상 이용, 정책 위반 탐지 및 대응
- 분쟁 대응 및 서비스 안정성 확보
-
고객지원 및 민원처리 — 문의사항 확인, 본인 확인, 사실조사, 답변 전달,
분쟁 해결
-
서비스 운영 및 보안 — 접속 기록 관리, 보안 사고 대응, 이상 행위 탐지, 이용
통계 분석, 서비스 안정화
-
법령상 의무 이행 — 관계 법령 및 감독기관의 요청에 따른 의무 이행, 분쟁 및
수사 대응
제2조 처리하는 개인정보 항목
회사는 서비스 제공을 위하여 다음과 같은 개인정보를 처리할 수 있습니다.
-
회원가입 시
- 소셜 로그인(Kakao, Google, Apple) 식별값, 이메일, 닉네임
-
서비스 이용 과정에서 자동으로 수집되는 정보
- 접속 일시, 접속 IP
- 기기 정보 (모델, OS 버전), 앱 버전
- 로그 기록, 이용 기록, 서비스 이용 통계
- 푸시 알림 토큰 (Expo Push Token)
-
서비스 이용 시 (학습 기록)
- 풀이한 문제, 답안 선택, 정/오답, 풀이 시간
- 오답노트, 문제별 해설
- 약점 유형 선택값, 일일 문제 수 등 학습 설정
- 학습 통계, 알림 수신 설정
- 이용자가 남긴 신고, 피드백, 평가 정보
-
고객 문의 시
- 이메일 주소, 문의 내용, 첨부자료 내 포함 정보
-
앱 권한을 통해 이용자가 직접 제공하는 정보 (선택)
- 알림: 푸시 알림 수신을 위한 권한 (학습 리마인더 발송용)
알림 권한은 이용자가 직접 허용한 경우에 한해 사용되며, 거부하더라도 핵심 학습 기능은
정상적으로 이용 가능합니다.
회사는 원칙적으로 주민등록번호, 여권번호, 운전면허번호 등 고유식별정보를 수집하지 않습니다.
회사가 민감정보를 처리해야 하는 경우에는 관련 법령에 따른 별도 요건을 충족한 경우에 한하여
최소한으로 처리합니다.
제3조 개인정보의 처리 및 보유기간
회사는 법령에 따른 개인정보 보유·이용기간 또는 정보주체로부터 개인정보를 수집 시 동의받은
보유·이용기간 내에서 개인정보를 처리 및 보유합니다.
-
회원정보
- 보유기간: 회원 탈퇴 시까지
-
회원 탈퇴 요청 시 회사는 즉시 계정을 비활성화(soft delete)하고, 30일의 유예 기간 경과
후 관련 데이터를 영구 삭제합니다. 단, 관계 법령 위반 조사, 분쟁 처리, 부정 이용 방지를
위하여 필요한 경우 관련 법령이 허용하는 범위 내에서 일정 기간 보관할 수 있습니다.
-
학습 데이터 (풀이 기록·오답노트)
- 처리 목적: 학습 진도 관리, 약점 기반 콘텐츠 추천, 서비스 품질 개선, 오류 분석, 부정 이용 탐지, 분쟁 대응
- 보유기간: 회원 탈퇴 시까지 (탈퇴 시 위 제3조 1호의 절차에 따라 삭제)
-
접속기록 및 서비스 로그
- 보유기간: 수집일로부터 1년
- 보유 목적: 서비스 보안, 장애 대응, 이용 형태 분석, 부정 이용 방지
-
고객 문의 및 민원 처리 정보
- 보유기간: 문의 처리 완료 후 3년
- 보유 목적: 민원 이력 관리, 분쟁 대응, 서비스 개선
-
관련 법령에 따른 보관
- 계약 또는 청약철회 등에 관한 기록: 5년 (전자상거래 등에서의 소비자보호에 관한 법률)
- 대금결제 및 재화 등의 공급에 관한 기록: 5년
- 소비자 불만 또는 분쟁처리에 관한 기록: 3년
- 접속에 관한 기록: 3개월 (통신비밀보호법)
제4조 개인정보의 파기 절차 및 방법
회사는 개인정보 보유기간의 경과, 처리 목적 달성 등 개인정보가 불필요하게 되었을 때에는
지체 없이 해당 개인정보를 파기합니다.
- 파기 절차 — 회사는 파기 사유가 발생한 개인정보를 선정하고, 내부 승인 절차를 거쳐 파기합니다.
-
파기 방법
- 전자적 파일 형태: 복구 및 재생이 불가능한 기술적 방법으로 삭제
- 종이 문서 형태: 분쇄 또는 소각
제5조 개인정보의 제3자 제공
회사는 정보주체의 개인정보를 제1조의 목적 범위 내에서만 처리하며, 정보주체의 동의, 법률의
특별한 규정 등 관련 법령에 해당하는 경우에만 개인정보를 제3자에게 제공합니다. 회사가
개인정보를 제3자에게 제공하는 경우, 제공받는 자, 제공 목적, 제공 항목, 보유 및 이용기간을
별도로 공개하거나 고지합니다.
제6조 개인정보 처리의 위탁
회사는 원활한 서비스 제공을 위하여 일부 업무를 외부에 위탁할 수 있습니다. 이 경우 회사는
관련 법령에 따라 위탁계약 체결 시 개인정보가 안전하게 처리되도록 필요한 사항을 규정하고
관리·감독합니다.
제7조 개인정보의 국외 이전
회사는 클라우드 인프라 운영 및 푸시 알림 발송을 위하여 다음과 같이 개인정보를 국외로 이전할
수 있습니다.
-
Amazon Web Services (AWS, ap-northeast-2 서울 리전) — 서버 인프라 및
데이터 보관 목적. 국내 리전 사용을 원칙으로 합니다.
-
Expo Application Services (미국) — 푸시 알림 발송 목적. 이전 항목: 푸시
토큰. 보유기간: 토큰 무효화 시까지.
향후 AI 기반 문제 생성·해설 등을 위하여 해외 AI 사업자(예: Microsoft Azure OpenAI 등)에
개인정보를 이전하게 되는 경우, 회사는 사전에 이전받는 자, 이전 국가, 이전 일시 및 방법, 이전
항목, 이용 목적, 보유기간을 본 방침 개정과 함께 별도 공지하겠습니다.
제8조 정보주체의 권리·의무 및 행사방법
이용자는 회사에 대해 언제든지 다음 각 호의 권리를 행사할 수 있습니다.
- 개인정보 열람 요구
- 개인정보 정정·삭제 요구
- 개인정보 처리정지 요구
- 동의 철회 요구
- 회원 탈퇴 요구
앱 내 “설정 > 회원 탈퇴” 메뉴를 통해 직접 탈퇴를 요청할 수 있으며, 그 외 권리 행사는 아래
개인정보 보호책임자 이메일로 요청할 수 있습니다. 회사는 관련 법령에 따라 지체 없이
조치합니다.
제9조 개인정보 자동 수집 장치의 설치·운영 및 거부
회사는 서비스 운영에 필요한 쿠키, 세션 식별자 또는 유사 기술을 사용할 수 있습니다. 이는
이용자에게 보다 편리한 환경을 제공하고 서비스 이용 형태를 분석하는 데 사용됩니다. 이용자는
앱·브라우저 설정을 통해 저장을 거부할 수 있으나, 이 경우 로그인 유지 등 일부 기능 이용이
제한될 수 있습니다.
제10조 개인정보의 안전성 확보조치
- 관리적 조치: 내부관리계획 수립·시행, 개인정보 접근권한 관리, 직원 교육
- 기술적 조치: 접근통제, 비밀번호/세션 토큰 암호화, 전송구간 암호화(HTTPS), 보안 프로그램 운영, 접속기록 보관
- 물리적 조치: 클라우드 데이터센터(AWS) 의 접근통제 정책에 준함
제11조 아동의 개인정보 보호
회사는 만 14세 미만 아동의 개인정보를 법정대리인의 동의 없이 수집하지 않습니다. 본 서비스는
대학수학능력시험 영어 학습을 목적으로 하며 주된 이용 대상이 아동이 아니므로, 만 14세 미만
이용이 확인되는 경우 회사는 해당 계정의 이용을 제한할 수 있습니다.
제12조 개인정보 보호책임자
제13조 권익침해 구제방법
이용자는 개인정보 침해에 대한 구제를 받기 위하여 개인정보분쟁조정위원회, 개인정보침해신고센터,
대검찰청, 경찰청 등에 문의할 수 있습니다.
제14조 개인정보 처리방침의 변경
이 개인정보 처리방침은 2026년 3월 20일부터 적용됩니다. 회사는 관련 법령,
서비스 내용 변경 등에 따라 본 방침을 수정할 수 있으며, 중요한 변경이 있는 경우 서비스 내
공지 또는 별도 통지를 통하여 안내합니다.
Privacy Policy
Y-SPARK · BFAI Co., Ltd. · Effective March 20, 2026
BFAI Co., Ltd. (the “Company”) complies with applicable laws and regulations, including the
Personal Information Protection Act of Korea, and processes users’ personal information
lawfully and securely. This Privacy Policy applies to “Y-SPARK” (the “Service”), an
AI-powered Korean CSAT (College Scholastic Ability Test) English learning service operated
by the Company.
Article 1 — Purpose
- Account registration and account management — user identification, account creation and operation, service provision, handling user inquiries, and prevention of unauthorized use.
- Service provision — providing CSAT English learning, delivering practice questions and explanations, managing learning progress and statistics, and improving service quality.
-
Processing of learning data — based on questions answered by users, correct/incorrect
results, the wrong-answer notebook, selected weakness types, and feedback, the Company may
process such information to:
- Recommend content based on learning progress and weakness analysis
- Analyze errors and improve quality
- Detect and respond to abuse, abnormal use, and policy violations
- Handle disputes and ensure service stability
- Customer support and complaint handling.
- Service operation and security.
- Compliance with legal obligations.
Article 2 — Categories of Personal Information Processed
-
When signing up
- Social login identifier (Kakao, Google, Apple), email, nickname
-
Automatically collected during service use
- Access date/time, IP address
- Device information (model, OS version), app version
- Log records, usage history, service usage statistics
- Push notification token (Expo Push Token)
-
When using the service (learning records)
- Questions answered, choices selected, correct/incorrect results, response time
- Wrong-answer notebook, per-question explanations
- Selected weakness types, daily question count, and other learning settings
- Learning statistics, notification preferences
- Reports, feedback, and ratings submitted by the user
-
When contacting customer support
- Email address, inquiry details, information included in attached materials
-
Information provided via app permissions (optional)
- Notifications — permission required to deliver learning reminders via push
Notification permission is only used after the user explicitly grants it, and core
learning features remain available even if it is denied.
As a rule, the Company does not collect unique identification information such as resident
registration numbers, passport numbers, or driver’s license numbers.
Article 3 — Processing and Retention Period
-
Member information — until account deletion. Upon account deletion the
account is immediately soft-deleted; related data is permanently deleted after a 30-day
grace period. Where required by applicable law for investigations, dispute resolution, or
prevention of unauthorized use, certain data may be retained for the period permitted by
law.
-
Learning data (answer history, wrong-answer notebook) — until account
deletion (deleted via the same procedure above).
- Access records and service logs — 1 year from the date of collection.
- Customer inquiry and complaint handling information — 3 years after resolution.
-
Retention required by Korean law
- Records on contracts or withdrawal/cancellation: 5 years (Act on the Consumer Protection in Electronic Commerce)
- Records on payment and supply of goods or services: 5 years
- Records on consumer complaints or dispute resolution: 3 years
- Records on access: 3 months (Protection of Communications Secrets Act)
Article 4 — Destruction of Personal Information
- Procedure — the Company selects personal information for which a reason for destruction has arisen and destroys it through internal approval procedures.
-
Method
- Electronic files: deleted using technical methods that make recovery impossible
- Paper documents: shredded or incinerated
Article 5 — Provision to Third Parties
The Company provides personal information to third parties only with the data subject’s
consent or where applicable laws specifically permit or require such provision. In such
cases, the Company will separately disclose or notify the recipient, purpose, items
provided, and retention/use period.
Article 6 — Outsourcing of Personal Information Processing
The Company may outsource part of its work to external service providers, and will stipulate
necessary matters in outsourcing contracts and supervise the providers in accordance with
applicable laws.
Article 7 — International Transfer of Personal Information
- Amazon Web Services (AWS, ap-northeast-2 / Seoul) — for server infrastructure and data storage. Korean region used by default.
- Expo Application Services (United States) — for push notification delivery. Item: push token. Retention: until the token is invalidated.
If the Company transfers personal information to overseas AI providers (e.g., Microsoft
Azure OpenAI) in the future for AI-based question generation or explanations, the Company
will disclose the recipient, destination country, date and method of transfer, items
transferred, purpose of use, and retention period through a revised version of this Privacy
Policy and a separate notice prior to such transfer.
Article 8 — Rights of Data Subjects
- Request access to personal information
- Request correction or deletion
- Request suspension of processing
- Withdraw consent
- Request account deletion
Account deletion can be requested directly via “Settings > Delete Account” in the app.
Other requests can be sent by email to the Chief Privacy Officer below; the Company will act
without delay.
Article 9 — Cookies and Similar Technologies
The Company may use cookies, session identifiers, or similar technologies necessary for
service operation. Users may refuse storage via app/browser settings, but some features such
as keeping login state may be limited.
Article 10 — Security Measures
- Administrative — internal management plans, access-rights management, employee training
- Technical — access control, password/session token encryption, in-transit encryption (HTTPS), security software, retention of access records
- Physical — based on access-control policies of the cloud data center (AWS)
Article 11 — Children’s Personal Information
The Company does not collect personal information of children under 14 without the consent
of a legal guardian. Because the Service targets CSAT English learning rather than children,
the Company may restrict use by children under 14 if identified.
Article 12 — Chief Privacy Officer
- Chief Privacy Officer: Kim Jungtae
- Title: Chief Executive Officer
- Email: contact@bfai.ai
- Contact: +82-50-6707-0306
Article 13 — Remedies for Infringement of Rights
Users may contact the Personal Information Dispute Mediation Committee, the Personal
Information Infringement Report Center, the Supreme Prosecutors’ Office, or the National
Police Agency of Korea to seek remedies for personal information infringement.
Article 14 — Changes to This Policy
This Privacy Policy takes effect on March 20, 2026. The Company may revise
this Policy in accordance with changes in applicable laws or service details, and material
changes will be announced via in-service notice or separate notification.