학교와 개인정보보호책임자, 파트너가 묻는 질문
기관이 저희와 협력하기 전에 묻는 모든 것을 한곳에 모았습니다. 플랫폼이 어떻게 작동하는지, 어린이를 어떻게 보호하는지, 어떤 정보를 가지고 있는지, 그것을 어떻게 지키는지 답해 드립니다.
모든 답은 짧은 요약으로 시작합니다. 개인정보보호책임자나 보안 검토자, 구매 담당자가 구체적인 작동 방식을 알아야 한다면 그 아래의 자세히 보기 를 펼쳐 주세요.
주제로 이동
여덟 개 항목, 85개 질문
보안, 개인정보, 아동 보호를 따로 나누어 두었습니다. 기관 검토자들이 이 세 가지를 따로 평가하기 때문입니다.
Class2Class 소개
8개 질문Class2Class는 무엇인가요?
Class2Class는 교사가 자기 교실을 다른 나라의 교실과 연결해, 유엔 지속가능발전목표에 맞춘 협업 프로젝트를 함께 진행하는 온라인 플랫폼입니다.
교사가 프로젝트를 만들거나 참여하면 해외 파트너 교실과 연결되고, 학생들과 함께 공유된 프로젝트 구조를 따라 진행합니다. 플랫폼은 연결, 프로젝트 뼈대, 협업 공간, 그리고 마지막의 결과 증빙과 수료증을 제공합니다.
Class2Class는 누구를 위한 것인가요?
주로 초·중등 교사와 그 학생들을 위한 것입니다. 학교와 기관 파트너는 일상적인 이용자가 아니라 그 주변에서 참여합니다.
Class2Class는 비영리 단체인가요?
아니요. Class2Class는 사회적 사명을 가진 영리 기업입니다.
법인은 덴마크 법인 Class2Class ApS이며, 사업자번호 CVR 44991071, 주소는 Østerbrogade 148, 1th, 2100 København Ø, Denmark입니다. 덴마크 법과 EU 법이 기본 규범입니다.
플랫폼은 어떻게 재정적으로 유지되나요?
장기적으로는 교사와 학생에게는 무료를 유지하고 기관에서 수익을 얻는 구조입니다. 기업 협력, 재단 보조금, 국제기구, 학교 대상 프리미엄 서비스, 기관용 임팩트 보고, 교사 연수, 학교 관리 도구가 여기에 해당합니다.
현재 비용을 내는 학교는 없습니다. 향후 검토 중인 유료 서비스는 인증 학교 네트워크, 교사 연수, 학교 분석, 기관용 임팩트 보고서, 행정 자료입니다.
교사와 학생에게 무료인가요?
네, 앞으로도 그렇게 유지할 생각입니다. 교사와 학생에게는 비용을 청구하지 않으며 유료 등급도 없습니다.
기관과 기업 파트너는 어떤 역할을 하나요?
파트너는 교육 사업에 자금을 대고 후원하며, 후원자로서 알려지고, 교육적 성과에 대한 증빙을 받습니다. 교실이나 학생, 교사에 접근할 수는 없습니다.
파트너가 받는 것은 후원자로서의 인지도, 교육 사업 참여, 교육적 성과 증빙, 그리고 새로운 지역의 교육을 지원할 기회입니다. 파트너가 무엇을 볼 수 있고 볼 수 없는지는 제8항에서 자세히 다룹니다.
파트너가 학생에게 광고하거나 제품을 홍보할 수 있나요?
아니요. Class2Class는 어린이를 향한 마케팅 통로가 아니며, 파트너는 학생에게 광고하거나 제품을 홍보하지 않습니다.
이는 정책일 뿐 아니라 설계상의 원칙입니다. 광고 영역 자체가 없고, 파트너에게 노출되는 학생 정보가 없으며, 파트너가 학생을 표적으로 삼거나 연락할 수 있는 수단이 없습니다. 파트너는 제품을 파는 것이 아니라 교육 사업을 지원합니다.
Class2Class는 광고를 판매하나요?
아니요. 이 플랫폼에는 광고가 없습니다.
Class2Class 작동 방식
12개 질문Class2Class 프로젝트는 어떻게 진행되나요?
교사가 프로젝트를 만들거나 기존 프로젝트에 참여하면 다른 나라의 파트너 교실과 연결되고, 두 학급이 공유된 활동 구조를 따라 공동의 결과물을 만들어 갑니다. 수업 진행은 교사가 하고, 플랫폼은 구조와 공간, 결과 증빙을 제공합니다.
교실은 어떻게 연결되나요?
교사가 플랫폼의 Connect 영역에서 과목, 연령대, 언어, 관심 있는 지속가능발전목표, 참여 가능 시기를 기준으로 서로를 찾아 연결합니다. 연결은 교사와 교사 사이에 이루어집니다.
교사는 다른 교실에 대해 어떤 정보를 볼 수 있나요?
교사의 이름, 학교, 국가, 그리고 본인이 공개하기로 한 직무 프로필(과목, 언어, 관심사, 참여 가능 시기)입니다. 다른 교실의 학생 개별 정보는 공개되지 않습니다.
참여 교실끼리는 어떻게 소통하나요?
플랫폼 안에서 프로젝트 대화와 교사 간 메시지로 소통합니다. 실시간 수업 만남은 교사들이 직접 고르고 일정을 잡는 외부 화상 도구에서 이루어집니다.
프로젝트는 실시간인가요, 비실시간인가요?
둘 다 가능하며 교사가 정합니다. 대부분의 협업은 비실시간으로 오가며, 실시간 수업 만남이나 소그룹 만남은 선택 사항입니다.
실시간 화상 통화가 반드시 필요한가요?
아니요. 프로젝트는 전부 비실시간으로도 끝까지 진행할 수 있습니다.
교실 간 교류는 누가 지도하나요?
참여 교사입니다. Class2Class의 역할은 도구와 규칙, 신고 창구를 제공하는 것이고, 학생 지도는 교사와 학교의 책임입니다.
이는 정책에 맡겨 두지 않고 플랫폼의 권한 모델에 반영되어 있습니다. 그룹 대화는 교사나 관리자만 만들 수 있고, 교사는 자신이 가르치거나 같은 학급 또는 같은 프로젝트에 속한 학생만 추가할 수 있습니다. 이 규칙은 화면이 아니라 서버가 강제합니다.
교사들이 Class2Class 밖에서 연락할 수 있나요?
네, 실제로 많이들 그렇게 합니다. 교사들이 파트너 교사와 자발적으로 연락처를 주고받는 것은 플랫폼 밖의 일이고 저희가 관여하지 않습니다. 다만 학생의 연락처는 절대 주고받아서는 안 됩니다.
플랫폼은 교사의 WhatsApp 번호를 선택 항목으로 저장하며, 별도의 공개 설정과 정책 동의 시각 기록을 함께 둡니다. 따라서 이 경로를 통한 교사 간 연락은 편법이 아니라 동의를 거쳐 지원되는 기능입니다.
교사가 다른 교실의 학생에게 직접 연락할 수 있나요?
아니요. 교사는 자신이 가르치는 학생과만 일대일 대화를 시작할 수 있습니다. 행동 규칙을 어기면 계정이 삭제될 수 있습니다.
학생끼리 직접 연락할 수 있나요?
16세 이상 학생이거나 보호자 동의가 확인된 그보다 어린 학생만, 그리고 같은 조건을 통과한 다른 학생과만 가능합니다. 그 외에는 학생 간 직접 메시지 기능 자체가 없습니다.
이것은 플랫폼에서 가장 엄격한 관문이며, 기관 검토자 대부분이 예상하는 수준보다 강하기 때문에 정확히 밝혀 둘 필요가 있습니다.
학생은 16세 이상이거나 보호자 동의가 확인된 것으로 기록된 경우에만 Connect 영역에 들어갈 수 있습니다. 이 확인은 양쪽에 모두 적용됩니다. 학생이 볼 수 있는 다른 학생 목록도 같은 규칙으로 걸러지므로, 조건을 충족하지 못한 학생은 다른 학생에게 다가갈 수도 없고 그들 눈에 보이지도 않습니다. 이 규칙은 화면이 아니라 데이터 계층에서 강제되며, 실패 시 닫히는 방식입니다. 학생의 프로필을 읽을 수 없으면 접근을 허용하지 않고 거부합니다.
학생이 프로젝트 대화에 참여할 수 있나요?
네, 자신이 속한 프로젝트 안에서는 가능합니다. 프로젝트 대화는 그 프로젝트 참여자로 범위가 제한되며, 학생은 자신이 속한 프로젝트만 볼 수 있습니다.
보호자 동의가 필요한데 아직 확인되지 않은 학생은 어떻게 되나요?
서비스를 이용할 수 없습니다. 동의가 확인될 때까지 대시보드 대신 동의 대기 화면이 표시됩니다.
아동 보호
10개 질문Class2Class는 아동 보호에 어떻게 접근하나요?
아동 보호를 문서 한 장이 아니라 계속 이어지는 운영 과정으로 봅니다. 성문화된 정책, 플랫폼 권한 모델로 강제되는 교사 매개 교류, 콘텐츠 검토, 제품 내 신고 창구, 익명 신고 경로, 그리고 교사 교육으로 이루어집니다.
근거 문서는 아동 보호 정책, 행동 강령, 윤리 지침, 아동 보호 및 거버넌스 프레임워크이며, 연례 아동 안전 위험 평가와 신고 처리 및 내부고발 절차가 이를 뒷받침합니다.
아동 보호 정책이 있나요?
네. 다음 주소에 공개되어 있으며 /child-safeguarding/ , 학교와 파트너가 요청하시면 전문을 제공해 드립니다.
행동 강령이 있나요?
네, /code-of-conduct/에 공개되어 있습니다. 직원, 협력업체, 파트너를 포함해 Class2Class를 대표하는 모든 사람에게 적용됩니다.
학생 지도는 누구의 책임인가요?
참여 교사와 그 학교입니다. Class2Class는 플랫폼과 규칙, 검토 도구, 신고 창구를 제공할 뿐 교실을 지도하지 않으며 지도할 수도 없습니다.
부적절한 교류는 어떻게 막나요?
그런 일이 일어날 경로 자체를 없애는 구조로 막습니다. 교사는 자신이 가르치는 관계 밖의 학생에게 메시지를 보낼 수 없고, 그룹 대화는 교사만 만들 수 있으며, 보호자 동의가 확인되지 않은 16세 미만 학생에게는 직접 메시지 기능 자체가 없습니다. 이 규칙은 모두 서버에서 강제됩니다.
예방은 여러 겹입니다. 권한 모델이 기회를 없애고, 행동 강령과 아동 보호 정책이 기대 수준을 정하며, 콘텐츠 검토가 빠져나간 것을 잡고, 신고 창구가 나머지를 드러냅니다. 각 관문의 코드 차원 세부 내용은 제2항에 있습니다.
아동 보호 관련 문제는 어떻게 신고하나요?
세 가지 경로가 있습니다. 플랫폼 안에서는 누구나 메시지, 게시물, 다른 이용자를 신고할 수 있고 그러면 검토 대기열에 사안이 생깁니다. 아동 보호 담당자와 개인정보보호책임자에게 메일로 알리실 수도 있습니다. 그리고 신원을 밝히고 싶지 않은 분을 위해, 플랫폼 밖의 분도 쓸 수 있는 익명 웹 양식이 있습니다.
제품 내 신고는 상태, 상태 변경 시각, 변경한 검토자와 함께 사안으로 저장되므로 처리 과정을 임의로 하지 않고 감사할 수 있습니다. 신고 유형은 플랫폼 문제와 행동 신고 두 가지로 나뉘며, 후자에는 신고된 이용자, 게시물 또는 대화 메시지가 함께 담깁니다.
누군가 아동 보호 규칙을 어기면 어떻게 되나요?
신고는 신고 처리 절차에 따라 분류됩니다. 조치는 경고부터 콘텐츠 숨김, 계정 차단, 계정 삭제까지 이릅니다. 교실을 넘어선 교사의 학생 직접 접촉은 계정 삭제로 이어질 수 있습니다.
플랫폼은 메시지 단위 검토를 지원해 메시지를 숨기고 누가 언제 숨겼는지 기록하며, 계정 단위 차단도 지원합니다. 아동이 관련된 중대한 사안은 아동 보호 정책에 따라 이관되며, 필요한 경우 관할 기관에 신고하는 절차가 포함됩니다.
교사에게 아동 보호 안내를 제공하나요?
네. 가입 안내, 공개된 정책, 공동체 공지, 정기 교사 모임, AI 리터러시 및 책임 있는 이용 안내서를 통해 제공합니다. 직원은 AI 리터러시, 윤리 지침, 아동 보호, 신고 처리에 관한 연례 교육을 이수합니다.
학교에 더 엄격한 아동 보호 요건이 있으면 어떻게 되나요?
학교의 요건이 우선합니다. 교사는 자기 학교의 정책 안에서 활동하며, 학교가 특정 내용을 문서로 남기기를 원하시면 위탁 계약이나 부속 합의서에 담아 서명해 드립니다.
아동 안전 위험 평가를 실시하나요?
네, 매년 정해진 양식에 따라 실시하며, 별개로 두지 않고 아동 보호 체계에 반영합니다.
개인정보와 데이터 보호
15개 질문Class2Class는 어떤 개인정보를 수집하나요?
교사와 학생의 계정 및 프로필 정보, 프로젝트에서 만든 내용, 그리고 로그인과 플랫폼 이용 같은 운영 정보입니다. 처리 내역 전체는 처리활동기록에 문서화되어 있습니다.
교사에 대해 어떤 정보를 수집하나요?
이름, 이메일 주소, 비밀번호, 학교, 국가, 시간대, 언어, 그리고 본인이 선택해 작성하는 직무 프로필(역할, 과목, 관심사, 관심 있는 지속가능발전목표, 참여 가능 시기, 소개글, 프로필 사진)입니다. 선택 사항으로 별도 공개 설정이 있는 WhatsApp 번호도 있습니다.
교사는 Google 계정으로 로그인할 수도 있으며, 그 경우 제공사 식별 정보가 저장됩니다. 뉴스레터 수신 동의는 계정 생성과 별도로 기록됩니다.
학생도 계정을 만드나요?
네. 학생이 직접 계정을 만들지만 교사의 초대 코드가 있어야 하므로, 참여 교실과 무관하게 혼자 가입할 수는 없습니다.
학생의 이메일 주소를 수집하나요?
네. 학생 계정을 만들고 인증하며 접근을 복구하는 데 이메일 주소가 필요합니다.
이메일 외에 학생의 연락처를 수집하나요?
아니요. 학생의 우편 주소, 전화번호, WhatsApp 번호는 수집하지 않습니다. WhatsApp 항목은 교사 계정에만 있습니다.
왜 생년월일을 수집하나요?
학생의 나이를 확인하기 위해서입니다. 나이에 따라 보호자 동의가 필요한지, 직접 메시지를 쓸 수 있는지가 정해지기 때문입니다. 프로필 항목이 아니라 개인정보 보호를 위한 통제 장치입니다.
가입 시에는 나이가 6세에서 25세 사이가 되는 생년월일만 받습니다. 그 나이는 두 가지 관문을 정합니다. 하나는 학생 본인 국가의 동의 연령을 적용하는 보호자 동의 요건이고, 다른 하나는 16세 이상이거나 동의가 확인되어야 하는 학생 간 메시지 이용입니다.
보호자 동의는 어떻게 처리하나요?
학생이 자국의 디지털 동의 연령 미만이면 계정에 보호자 동의 확인이 필요하다고 표시되고, 동의가 기록될 때까지 플랫폼을 이용할 수 없습니다. 확인은 교사나 학생의 지도교사가 수행합니다.
동의 연령은 하나의 전 세계 기준이 아니라 국가별로 판단합니다. GDPR 제8조가 회원국이 13세에서 16세 사이에서 스스로 정하도록 하고 있기 때문입니다. 플랫폼은 국가별 표를 가지고 있습니다. 독일, 네덜란드, 아일랜드, 폴란드, 루마니아, 슬로바키아, 헝가리, 룩셈부르크, 크로아티아, 리히텐슈타인은 16세, 프랑스, 체코, 그리스, 슬로베니아는 15세, 오스트리아, 불가리아, 키프로스, 이탈리아, 리투아니아, 스페인, 호주는 14세이며, 별도 법령이 없는 국가에는 COPPA와 같은 13세를 최소 기준으로 적용합니다.
학생 기록에는 동의가 필요한지, 확인되었는지, 확인 방식, 확인 시각, 철회 시각이 저장됩니다.
개인정보 처리의 법적 근거는 무엇인가요?
개인정보 처리방침과 처리활동기록에 처리 활동별로 명시되어 있습니다. 일반적인 학교 도입 형태에서는 학생 정보에 대해 학교가 처리 주체이고, Class2Class는 위탁 계약에 따른 수탁자입니다.
이용자가 정보 삭제를 요청할 수 있나요?
네. 교사와 학생은 설정에서 직접 계정을 삭제할 수 있으며, 요청은 대기 없이 즉시 처리됩니다.
삭제는 기록을 없애는 것이 아니라 익명 처리하는 방식입니다. 협업 플랫폼에서는 일반적인 방식이며, 개인정보보호책임자에게 분명히 밝혀 둘 만한 내용입니다. 삭제하면 이메일 주소가 제거되고, 이름은 "삭제된 사용자"로 바뀌며, 사용자명과 프로필 사진이 지워지고, 계정은 삭제·차단 상태로 표시되며, 인증 기록은 Supabase Auth에서 완전히 삭제되어 로그인이 불가능해집니다. 해당 이용자가 주고받은 알림은 완전히 삭제되고 대화 참여는 비활성화됩니다. 이용자가 기여한 프로젝트 내용은 남지만 더 이상 특정 인물과 연결되지 않습니다.
학교가 정보 삭제를 요청할 수 있나요?
네, 개인정보보호책임자를 통해 가능합니다. 학교는 처리 주체로서 학생 정보의 삭제나 반환을 요청할 수 있으며, 계약 종료 시의 처리는 위탁 계약에 정해져 있습니다.
Class2Class는 개인정보를 판매하나요?
아니요. 이용자 정보는 절대 판매하지 않습니다.
파트너와 개인정보를 공유하나요?
아니요. 파트너는 익명 처리된 종합 정보만 받습니다. 제8항을 참고해 주세요.
이용자 정보를 AI 모델 학습에 쓰나요?
아니요. AI 제공사와 학습 금지 약정을 계약으로 맺어 두었습니다. 제7항을 참고해 주세요.
개인정보 영향평가를 실시했나요?
네. 개인정보 영향평가를 유지·관리하고 있으며, GDPR 제9조 및 제5조 제1항 (f) 준수 선언도 함께 두고 있습니다.
개인정보 관련 문의는 어디로 하나요?
개인정보보호책임자, dpo@class2class.org입니다. 교사분들은 국가별 질문을 팀에 직접 하시거나 전 세계 교사 모임에서 물어보셔도 됩니다.
보안
11개 질문Class2Class는 이용자 정보를 어떻게 보호하나요?
기능 목록이 아니라, 모든 변경을 검토할 때 기준이 되는 문서화된 보안 불변 조건으로 보호합니다. 핵심은 이렇습니다. 보호 대상 데이터는 모두 동일 출처 서버 계층을 거쳐 브라우저에 도달하고, 보호 대상 작업은 호출자의 신원, 소속, 소유권, 권한이 모두 확인되지 않으면 실패하며 닫히고, 데이터베이스는 행 수준 보안을 통해 같은 소속 규칙을 독립적으로 강제합니다.
플랫폼의 보안 속성은 엔지니어링 저장소에 명시적인 불변 조건으로 기록되어 있으며, 코드 검토자와 자동 보안 도구가 모든 변경을 평가하는 기준이 됩니다. 기관 검토자들이 주로 관심을 두는 항목은 다음과 같습니다:
- 세션은 secure, HTTP-only 쿠키에 담깁니다. 인증 정보는 브라우저 저장소나 쿼리 파라미터, 애플리케이션 헤더에 절대 두지 않습니다.
- 쿠키로 인증되는 모든 변경 작업은 중앙 CSRF 통제를 거칩니다.
- 식별자를 가지고 있다는 것만으로는 접근이 허용되지 않습니다. 호출자, 소속, 소유권, 권한이 각각 확인되지 않으면 작업을 거부합니다.
- 컴포넌트가 데이터베이스에 직접 접근하는 일은 없습니다. 서버의 데이터 접근은 저장소 계층과 호출자 범위 트랜잭션을 거칩니다.
- 런타임 데이터베이스 계정은 행 수준 보안을 우회할 수 없고 직접 로그인할 수도 없는 역할이며, 소유자 권한으로 되돌아갈 수도 없습니다.
- 행 수준 보안, 권한 부여, 뷰, 함수, 트리거, 실시간 정책이 모두 같은 소속·소유권 규칙을 강제하며, 브라우저 역할에 노출되는 테이블은 실패 시 닫히는 방식입니다.
- 저장 경로는 버킷, 접두사, 소유자, 소속, 콘텐츠 유형, 크기, 수명 규칙을 강제하며, 서명 URL은 무관하거나 만료된 콘텐츠를 노출하지 않습니다.
비밀번호는 어떻게 저장되나요?
비밀번호는 EU의 Supabase Auth에서 bcrypt로 해시 처리됩니다. 평문으로 저장하는 일은 없습니다.
이전 시스템에서 옮겨 왔으나 마이그레이션 이후 로그인하지 않은 계정은 전환될 때까지 레거시 인증 저장소로 확인하며, 전환되는 시점에 Supabase Auth로 옮겨집니다.
운영 시스템 접근은 어떻게 통제하나요?
운영 데이터베이스 접근은 행 수준 보안을 우회할 수 없는 제한된 애플리케이션 역할을 거칩니다. 관리자 자격 증명, 서비스 역할 키, 공급사 토큰은 서버에만 두고 최소 권한만 부여하며, 일반 이용자 세션에서는 접근할 수 없습니다.
직원 권한은 어떻게 관리하나요?
최소 권한 원칙을 적용하며, 관리 기능은 일반 계정과 분리합니다. 일반 세션에서는 클레임이나 식별자, 헤더, 경로 파라미터를 바꾸어도 관리 기능에 도달할 수 없습니다.
보안 사고는 어떻게 탐지하고 처리하나요?
성문화된 개인정보 유출 대응 절차에 따라 처리하며, 운영 환경의 오류·예외 모니터링이 탐지를 뒷받침합니다.
사고 대응 절차가 있나요?
네, 통지 의무를 포함합니다. 유출 통지 기한은 최선의 노력 수준이 아니라 위탁 계약상의 약정입니다.
취약점 점검을 실시하나요?
네. 2026년 8월에 세 차례에 걸쳐 체계적인 애플리케이션 보안 점검 프로그램을 진행했고, 모든 변경마다 자동 통제가 작동합니다. 비밀 정보 탐지, 정적 보안 분석, 의존성 취약점 모니터링이며 정기 점검도 함께 실시합니다.
이 프로그램은 수정한 사람이 수정 완료를 선언하지 않도록 일부러 그렇게 설계했습니다. 각 회차는 정적 분석 경로와 그레이박스 검토 경로 두 갈래를 독립적으로 운영하고 비교 전에 봉인했습니다. 2회차는 1회차의 조치를 모두 검증되지 않은 것으로 보고 다시 시험했고, 3회차는 조치한 사람의 주장을 보지 않은 채 종결 여부를 확인했습니다.
세 가지 검증 기준을 적용했습니다. 통제는 권한 없는 경우가 거부되고 와 정당한 경우는 여전히 성공한다는 것이 입증되어야만 작동하는 것으로 인정했습니다. 회귀 테스트를 증거로 제시한 경우에는 제품 코드에서 해당 통제를 지우고 테스트를 다시 돌려, 그 테스트가 실제로 통제를 붙잡고 있는지 확인했습니다. 정당한 이용자에게 영향을 줄 수 있는 조치는 적용 전에 운영 데이터로 영향을 측정했습니다.
심각도는 CVSS v3.1로 평가했습니다. 프로그램 전체에서 심각도는 낮음부터 높음까지 분포했고 치명적 등급에 도달한 발견 사항은 없었습니다. 회차가 거듭될수록 심각도가 뚜렷하게 낮아졌고, 마지막 회차에서는 높음에 도달한 발견 사항이 없었습니다. 모든 발견 사항은 조치되었으며, 어떤 심각도에서도 미해결로 남은 알려진 사항은 없습니다. 모든 조치는 그 자체로 변이 검증을 거친 회귀 테스트가 붙잡고 있습니다. 소수 항목은 변경하지 않고 수용했으며, 각각에 대해 판단 근거와 영향 범위, 그리고 다시 검토하게 될 조건을 기록해 두었습니다.
외부 공급사는 어떻게 평가하나요?
모든 수탁사는 역할, 위치, 이전 근거, 위탁 계약과 함께 기록되며 저희 위탁 계약 부속서 C에 담깁니다. 이 목록은 플랫폼이 실제로 쓰는 것과 대조해 맞추며, 가장 최근 대조일은 2026년 8월 27일입니다.
ISO 27001 인증을 받았나요?
아직 아닙니다. 저희 통제 항목은 ISO 27001 기준에 맞춰 정리되어 지속적으로 점검되고 있으며, 인증 심사가 진행 중입니다. 인증서를 받기 전에는 받았다고 말씀드리지 않습니다.
SOC 2를 준수하나요?
아직 아닙니다. SOC 2 인증도 같은 방식으로 진행 중입니다.
학교나 파트너에게 어떤 보안 문서를 제공할 수 있나요?
점검 요약본, 부속서 C가 포함된 위탁 계약, 수탁사 목록, 처리활동기록, 개인정보 영향평가, 유출 대응 절차, 보안 검토 정책입니다. 학교의 자체 보안 설문도 작성해 드립니다.
컴플라이언스
10개 질문어떤 개인정보·보안 기준을 따르나요?
GDPR을 기본 법규로 삼고, 통제 항목은 ISO 27001과 SOC 2 기준에 맞춰 정리합니다. 아동 보호는 COPPA에 상응하는 기준이 더 엄격한 경우 그것을 따르고, 접근성은 WCAG 2.1 AA 등급을 따릅니다. AI 기능은 EU 인공지능법에 맞춰 만듭니다.
ISO/IEC 27001 인증을 추진하고 있나요?
네. 통제 항목을 정리해 지속적으로 점검하고 있으며, 인증 심사가 진행 중입니다.
SOC 2를 추진하고 있나요?
네, 진행 중입니다.
국가별 규제 요건은 어떻게 처리하나요?
어떤 국가가 GDPR 기본선보다 엄격한 기준을 두면 더 엄격한 쪽을 적용합니다. 가장 분명한 예가 디지털 동의 연령으로, 플랫폼은 하나의 전 세계 기준이 아니라 국가별로 판단합니다.
국가별 동의 연령 표는 제4항에 있습니다. 국가별 질문이 있는 교사분들은 개인정보보호책임자에게 바로 연락하시거나 전 세계 교사 모임에서 물어보셔도 됩니다.
개인정보보호책임자가 있나요?
네, 연락처는 다음과 같습니다: dpo@class2class.org.
아동의 개인정보에는 어떻게 접근하나요?
나이를 프로필 항목이 아니라 접근 통제 수단으로 다룹니다. 학생의 나이는 자국 기준에 따라 보호자 동의가 필요한지, 그리고 직접 메시지를 쓸 수 있는지를 정합니다. 두 관문 모두 데이터 계층에서 강제되며 실패 시 닫힙니다.
구체적인 작동 방식은 제4항에, 메시지 제한은 제2항에 있습니다. 뒷받침하는 문서는 아동 보호 정책, 13~18세 학생을 위해 쓴 아동 친화 개인정보 요약, 보호자 정보열람 요청 절차입니다.
새로운 컴플라이언스 요건은 어떻게 검토하나요?
아동 보호 및 거버넌스 프레임워크를 통해 검토하며, 연례 아동 안전 위험 평가, 연례 투명성 보고서, 그리고 독립 평가를 위한 외부 검토 범위 문서를 함께 둡니다.
학교의 보안·개인정보 설문을 작성해 주시나요?
네. 개인정보보호책임자에게 보내 주세요. 이 문답이 저희가 답할 때 근거로 삼는 자료이므로 학교마다 답변이 달라지지 않습니다.
반부패 정책이 있나요?
네. 어떤 형태의 부패도 용납하지 않으며, 다음 주소에 공개되어 있습니다: /anti-corruption/.
참여 학교에는 어떤 책임이 남나요?
네 가지이며, 기관 검토자들이 확인하는 항목이므로 분명히 밝혀 둡니다. 참여 여부와 어느 학급이 참여할지 결정하는 것, 학생 사진을 포함해 학교 자체 정책이 요구하는 보호자 동의를 받는 것, 수업 활동과 실시간 만남 동안 학생을 지도하는 것, 그리고 플랫폼에서의 교사와 학생 행동에 학교 자체의 아동 보호 및 이용 규정을 적용하는 것입니다.
인공지능
12개 질문Class2Class는 AI를 쓰나요?
네. 교사의 프로젝트 기획을 돕는 프로젝트 생성 도우미와 도움말 메뉴의 고객지원 챗봇에 씁니다. 둘 다 돕는 역할이며, 학생에 대해 판단을 내리지 않습니다.
플랫폼 어디에 AI가 쓰이나요?
교사용 프로젝트 작성 기능에 쓰입니다. 프로젝트 제목과 설명 제안, 활동과 학습 성과 생성, 지속가능발전목표·역량·아동권리 연결 제안, 학습 성과 분류, 프로젝트 표지 이미지 생성입니다. 여기에 고객지원 챗봇이 더해집니다.
교사 정보를 AI 모델 학습에 쓰나요?
아니요. 모델 제공사와 학습 금지 약정을 계약으로 맺어 두었습니다.
Class2Class 이용자 정보가 외부 AI 모델 학습에 쓰이나요?
아니요. 이는 설정에 기대는 것이 아니라 각 제공사와 맺은 계약상의 약정입니다.
어떤 AI 모델을 쓰나요?
텍스트 기능의 기본 모델은 Anthropic의 Claude Haiku이고, 예비로 Google Gemini와 OpenAI를 쓰며, 모두 Vercel AI 게이트웨이를 거칩니다. 프로젝트 표지 이미지는 Google Gemini Flash Image로 생성합니다.
게이트웨이는 제공사 장애나 요청 제한이 있을 때 자동으로 다른 제공사로 전환합니다. 그래서 하나의 기능에 세 곳의 제공사가 수탁사 목록에 올라 있습니다. 예비 제공사도 기본 제공사와 동일하게 교사가 작성한 프로젝트 내용을 처리합니다.
AI가 학생에 대해 판단을 내릴 수 있나요?
아니요. 어떤 AI 기능도 학생을 평가하거나 점수를 매기거나 순위를 정하거나 프로파일링하거나 어떤 판단도 내리지 않습니다. AI는 교사가 프로젝트를 기획하도록 돕습니다.
AI가 교육 콘텐츠를 자동으로 게시할 수 있나요?
아니요. AI가 내놓는 모든 것은 교사가 검토하고 받아들여야 하는 제안입니다. 교사의 조치 없이 AI 결과물이 학생에게 전달되는 일은 없습니다.
AI가 만든 내용을 교사가 검토하나요?
언제나 그렇습니다. 교사가 검토하고 수정하고 승인하며, 모든 것에 대한 최종 교육적 권한을 갖습니다.
사람의 감독은 어떻게 유지하나요?
AI 결과물이 교실에 도달하는 경로는 교사뿐이며, 이는 관행이 아니라 권한 모델로 강제됩니다. 직원은 매년 AI 리터러시와 윤리적 행동 교육을 이수하며, 성문화된 AI 사고 신고 절차도 있습니다.
교사의 자율성과 창의성은 어떻게 지키나요?
AI가 수업을 대신 쓰는 것이 아니라 기획을 돕도록 설계함으로써 지킵니다. 교사의 교수법 선택과 구성, 자기 학급에 맞춘 조정은 이 도구가 대신할 것이 아니라 이 도구가 존재하는 이유입니다.
EU 인공지능법에 따라 AI 시스템을 어떻게 분류하나요?
목록에 있는 각 AI 시스템을 대상으로 문서화된 제6조 제3항 위험 분류 평가를 실시해 분류합니다.
AI 사용을 교사와 학생에게 알리나요?
네. 제품에서 AI 기능에 표시를 하고, 교사를 위한 AI 리터러시 및 책임 있는 이용 안내서를 공개하며, 교사는 약관에 동의할 때 학생들과 AI 기능을 쓰기 전에 이 안내서를 읽고 적용하겠다고 확인합니다.
데이터 공유와 파트너 보고
7개 질문파트너가 개별 학생을 볼 수 있나요?
아니요. 어떤 형태로도 절대 볼 수 없습니다.
파트너가 참여 교실을 식별할 수 있나요?
아니요. 보고는 종합된 형태로 이루어져 개별 교실을 알아볼 수 없습니다.
임팩트 보고서에는 어떤 정보가 담기나요?
참여 수치, 종합한 교사 소감, 학습 성과, 프로젝트 결과, 요약된 교실 활동 증빙이며 국가별·지속가능발전목표별로 정리됩니다.
파트너가 참여 학생에게 연락할 수 있나요?
아니요. 그럴 수단이 없으며, 금지되어 있습니다.
파트너가 참여 교사에게 연락할 수 있나요?
플랫폼을 통해서는 불가능합니다. 연락은 Class2Class를 거쳐서만 이루어지며, 교사가 동의한 경우에만 가능합니다.
파트너가 Class2Class 데이터를 마케팅에 쓸 수 있나요?
파트너는 Class2Class를 후원한다고 밝힐 수 있고, 저희가 제공하는 종합 성과 수치를 쓸 수 있습니다. 개인정보는 전혀 받지 않으므로 마케팅에 쓸 개인정보 자체가 없으며, 학생을 대상으로 마케팅할 수도 없습니다.
교사 본인의 교실 보고서는 누가 볼 수 있나요?
해당 교사입니다. 교사는 자기 프로젝트의 임팩트 보고서를 내려받을 수 있고, 다른 교사의 것은 볼 수 없습니다.
보고서는 요청할 때마다 실시간 데이터로 만들어지고 따로 저장되지 않으며, 해당 경로에는 요청 제한이 걸려 있습니다. 접근 범위는 요청한 본인으로 한정됩니다.
여기에 답이 없나요?
보안이나 개인정보 설문을 보내 주시면 작성해 드립니다. 개인정보에 관한 것이라면 개인정보보호책임자에게 연락해 주세요.
개인정보보호책임자에게 메일 보내기 컴플라이언스 센터로 돌아가기
Class2Class ApS · CVR 44991071 · Østerbrogade 148, 1th, 2100 København Ø, Denmark.
