Letterveil
Privacy Policy
이 페이지는 Letterveil이 사용자가 작성한 편지, 사진, 개봉 메모, 설정,
알림, 인앱결제, 충돌 진단 정보를 어떻게 처리하는지 설명합니다.
Effective date: 2026-04-17
Operator: ClueNode
Contact: cluenode@gmail.com
1. 개요
Letterveil은 미래의 자신에게 보내는 편지를 봉인하고, 정해진 날짜에 다시 열어보는
앱입니다. 본 개인정보 처리방침은 Letterveil이 어떤 정보를 처리하고, 어떤 목적으로
사용하는지, 그리고 사용자가 어떤 권리를 가지는지 설명합니다.
운영자 정보
운영자: ClueNode
문의: cluenode@gmail.com
Letterveil은 로컬 우선(local-first) 앱입니다. 편지 본문, 사진, 개봉 메모는
기본적으로 사용자의 단말기 안에만 저장되며, 운영자가 운영하는 서버로 자동 업로드되지
않습니다. 계정 가입, 이메일 로그인, 클라우드 동기화 기능을 제공하지 않습니다.
2. 처리하는 정보
- 편지 데이터: 제목, 본문, 작성·봉인·개봉 시각, 개봉 예정 날짜, 답장/스레드 연결 정보, 봉인/개봉/숨김 상태
- 첨부 사진: 사용자가 직접 갤러리/카메라에서 선택해 첨부한 이미지 (EXIF 메타데이터는 봉인 시 자동 제거)
- 개봉 메모(Reflection): 본문, 작성 시각, 감정 태그, 표시 상태(일반/숨김)
- 앱 설정: 언어, 테마, 편지지 스타일, 알림 시간, 앱 잠금 사용 여부, 평생 봉인 횟수 등
- 구매 관련 정보: Apple App Store / Google Play를 통한 인앱결제 영수증 및 거래 정보
- 충돌 진단 정보: 앱이 충돌하거나 오류가 발생할 때 Sentry로 자동 전송되는 익명 진단 정보 (스택 트레이스, OS 버전, 앱 버전, 로케일, 익명 기기 식별자). 편지 본문, 사진, 사용자 작성 텍스트는 포함되지 않습니다.
3. 정보를 수집하는 방법
- 사용자가 앱에 직접 입력하거나 첨부한 정보 (편지, 사진, 메모, 설정)
- 봉인·개봉·숨김 등 사용자의 액션에 따라 자동 생성되는 시각·상태 기록
- 알림 권한, 카메라 권한, 사진 권한, 생체 인증 권한 등 사용자가 허용한 시점의 운영체제 권한 상태
- 스토어에서 인앱결제를 시작·복원할 때 전달되는 거래 정보
- 앱 충돌 또는 처리되지 않은 오류가 발생했을 때 자동 전송되는 진단 정보
4. 정보를 사용하는 목적
- 편지 작성, 봉인, 개봉, 답장, 스레드 표시 기능 제공
- 개봉 메모(Reflection) 및 감정 태그 기록·검색 기능 제공
- 개봉일 알림 및 D-1 알림 (사용자가 활성화한 경우)
- 사용자가 직접 만든 암호화 백업 파일 생성·복원
- 앱 잠금 및 숨김함 보호 (생체 인증 또는 기기 자격 증명 사용)
- 인앱결제 검증, 권한 부여, 구매 복원
- 충돌·오류 진단을 통한 앱 안정성 개선
5. 저장 위치와 보관 기간
Letterveil은 로컬 우선 앱이므로 거의 모든 데이터가 사용자 단말기 안에만 저장됩니다.
- 편지·사진·개봉 메모: 단말기 내부 저장소에 SQLCipher 기반 AES-256 암호화 데이터베이스로 저장됩니다. 암호화 키는 iOS Keychain / Android Keystore에 단말기 잠금 해제 후에만 접근 가능한 형태로 보관됩니다. 사용자가 편지를 삭제하거나 앱을 제거하기 전까지 단말기에 남습니다.
- 암호화 백업 파일(.futureletter): 사용자가 직접 내보내기를 실행한 경우 사용자가 선택한 위치(파일 앱, iCloud Drive, Google Drive, Files 등)에 저장됩니다. 파일은 AES-256-GCM + PBKDF2-HMAC-SHA256(600,000 iterations)로 암호화됩니다. 운영자는 이 파일에 접근할 수 없습니다.
- Android 자동 백업: 단말기 데이터의 의도치 않은 외부 유출을 막기 위해 Android의 시스템 자동 백업 및 기기 간 자동 전송을 모두 비활성화했습니다 (
allowBackup=false, dataExtractionRules).
- iOS 시스템 백업: iOS 사용자가 시스템 iCloud 백업을 활성화한 경우 운영체제 기본 정책에 따라 단말기 백업에 포함될 수 있습니다. 이 경우에도 데이터는 SQLCipher로 암호화된 상태로 보관됩니다.
- 충돌 진단 정보: Sentry(미국)에 전송되며, Sentry의 기본 보관 정책에 따라 일정 기간(통상 30~90일) 동안 보관 후 자동 삭제됩니다.
- 인앱결제 영수증: 단말기 내 결제 상태 확인용으로만 사용되며 별도의 외부 서버에 저장하지 않습니다. 결제 사업자(Apple, Google)의 자체 보관 정책은 해당 사업자의 약관을 따릅니다.
6. 제3자 제공 및 처리 위탁
Letterveil은 사용자의 개인정보를 판매하지 않으며, 사용자가 작성한 편지·사진·메모를
외부에 전송하지 않습니다. 다만 서비스 제공을 위해 아래 범주의 외부 사업자를 이용합니다.
- 인앱결제: Apple Inc. (App Store) / Google LLC (Google Play) — 결제 처리 및 영수증 검증
- 충돌 리포트: Functional Software, Inc. (Sentry) — 미국 — 익명 진단 정보 수신 및 보관
국외 이전: Sentry는 미국에 위치한 서비스입니다. 충돌 진단 정보는
서비스 제공을 위해 미국으로 이전되어 처리될 수 있습니다. 이전되는 정보 항목은
제2조의 충돌 진단 정보 항목과 같으며, 이전 목적은 제4조의 안정성 개선을 위함입니다.
7. 권한 및 기기 기능
- 알림 권한: 개봉일 알림 및 D-1 알림을 위해 선택적으로 사용됩니다.
- 카메라 권한 / 사진 라이브러리 권한: 편지에 사진을 첨부할 때만 선택적으로 사용됩니다.
- 생체 인증 / 기기 자격 증명: 앱 잠금 및 숨김함 접근 시 선택적으로 사용됩니다. 인증 결과만 사용되며 생체 정보 자체는 운영체제 외부로 나가지 않습니다.
- 인터넷 연결: 인앱결제 처리 및 충돌 리포트 전송 시에만 사용됩니다. 편지 데이터는 인터넷으로 전송되지 않습니다.
모든 권한은 운영체제 설정에서 언제든지 철회할 수 있습니다.
8. 사용자의 권리
- 편지 초안은 언제든지 수정·삭제할 수 있습니다.
- 봉인된 편지는 봉인 후 1시간 이내에는 봉인 취소(undo)가 가능하며, 이후 7일 이내(또는 개봉 예정 전날까지) 삭제할 수 있습니다. 그 이후에는 데이터 보호를 위해 삭제·수정이 제한됩니다.
- 개봉 메모(Reflection)는 작성 후 10분 이내에 수정할 수 있습니다.
- 모든 데이터는 단말기에서 앱을 삭제하면 함께 삭제됩니다 (백업 파일 제외).
- 알림·카메라·사진·생체 인증 등 모든 권한은 언제든지 운영체제 설정에서 철회할 수 있습니다.
- 개인정보 처리와 관련된 문의는 위 이메일을 통해 연락 주십시오.
중요: 백업 파일의 비밀번호는 복구할 수 없습니다. 비밀번호를 잊으면
해당 백업 파일은 영구적으로 복호화할 수 없으며, 운영자도 복구를 도울 수 없습니다.
안전한 곳에 비밀번호를 별도로 보관해 주십시오.
9. 아동의 개인정보
Letterveil은 보호자 동의가 필요한 연령의 아동에게 직접 서비스를 제공할 목적으로
설계되지 않았습니다. 보호자 동의가 필요한 사용자는 관련 법령 및 보호자의 안내에
따라 서비스를 이용해야 합니다.
10. 정책 변경
본 방침은 서비스 변경, 법령 변경, 운영 정책 변경에 따라 수정될 수 있습니다.
중요한 변경이 있는 경우 앱 내 공지 또는 본 페이지 상단에 변경 일자를 갱신해
고지합니다.
1. Overview
Letterveil is an app for writing letters to your future self, sealing them, and
opening them on a chosen date. This Privacy Policy explains what information
Letterveil processes, why it processes it, and what choices you have.
Operator
Operator: ClueNode
Contact: cluenode@gmail.com
Letterveil is a local-first app. Letter contents, photos, and
reflection notes are stored on your device by default and are not automatically
uploaded to any server operated by us. We do not provide accounts, email login,
or cloud sync.
2. Information We Process
- Letter data: title, body text, created/sealed/opened timestamps, scheduled open date, reply/thread relations, and lifecycle state (draft/sealed/opened/hidden)
- Attached photos: images you choose from your gallery or capture with the camera (EXIF metadata is removed automatically when the letter is sealed)
- Reflection notes: body text, timestamp, optional emotion tag, and visibility (normal/hidden)
- App settings: language, theme, paper style, notification time, app-lock toggle, lifetime seal count, and similar preferences
- Purchase data: in-app purchase receipts and transaction details from Apple App Store / Google Play
- Crash diagnostics: anonymous diagnostic data sent automatically to Sentry on crashes or unhandled errors (stack trace, OS version, app version, locale, anonymous device identifier). Letter contents, photos, and user-written text are not included.
3. How We Collect Information
- Information you directly enter or attach in the app (letters, photos, reflections, settings)
- Timestamps and state records generated automatically by your actions (sealing, opening, hiding)
- Operating system permission status when you grant notifications, camera, photo library, or biometric access
- Transaction data passed through the store when you initiate or restore an in-app purchase
- Diagnostic data sent automatically when the app crashes or encounters an unhandled error
4. Why We Use Information
- To support writing, sealing, opening, replying, and thread display of letters
- To enable reflection notes, emotion tags, and search across them
- To deliver scheduled-open notifications and D-1 reminders, when enabled
- To create and restore user-initiated encrypted backup files
- To enforce app lock and Hidden Box access via biometric / device credential
- To verify in-app purchases, grant entitlements, and restore purchases
- To diagnose crashes and unhandled errors so we can improve stability
5. Storage and Retention
Letterveil is local-first; almost all data is stored only on your device.
- Letters, photos, reflections: stored locally in a SQLCipher-encrypted (AES-256) database. The encryption key is kept in iOS Keychain / Android Keystore and only accessible after your device is unlocked. Data persists on your device until you delete it or remove the app.
- Encrypted backup files (.futureletter): when you choose to export, files are saved to a location you pick (Files app, iCloud Drive, Google Drive, etc.). Backups are encrypted with AES-256-GCM + PBKDF2-HMAC-SHA256 (600,000 iterations). The operator cannot access these files.
- Android automatic backup: we disable Android's system auto-backup and device-to-device transfer (
allowBackup=false, dataExtractionRules) to prevent unintended off-device data flow.
- iOS system backup: if you have iCloud Backup enabled, your device backup may include the app's data per OS defaults. The data remains SQLCipher-encrypted within that backup.
- Crash diagnostics: sent to Sentry (United States) and retained per Sentry's default policy (typically 30–90 days) before automatic deletion.
- In-app purchase receipts: used only to verify entitlement on-device; we do not store them on any server we operate. Receipts retained by Apple or Google follow each provider's own terms.
6. Sharing and Service Providers
We do not sell personal information, and we do not transmit your letters, photos,
or reflections to any third party. The following service providers are used to
operate the service:
- In-app purchases: Apple Inc. (App Store) / Google LLC (Google Play) — payment processing and receipt verification
- Crash reporting: Functional Software, Inc. (Sentry) — United States — receives and stores anonymous diagnostic data
International transfer: Sentry is hosted in the United States.
Crash diagnostic data may be transferred to and processed in the United States.
The categories of data transferred are described under "Crash diagnostics" in
Section 2; the purpose is the stability improvement described in Section 4.
7. Permissions and Device Features
- Notifications: optional, used for scheduled-open and D-1 reminders
- Camera / Photo library: optional, used only when you attach a photo to a letter
- Biometric / device credential: optional, used for app lock and Hidden Box. Only the success/failure result is used; biometric templates never leave the OS.
- Internet: used only for in-app purchase processing and crash report delivery. Letter data is never sent over the internet.
You can revoke any of these permissions at any time in your device settings.
8. Your Choices
- You can edit or delete any draft letter at any time.
- For sealed letters: undo within 1 hour of sealing, or delete within 7 days (and at most until the day before the scheduled open date). After that, edits and deletions are restricted to protect the sealed record.
- You can edit a reflection note within 10 minutes of saving it.
- All data is removed when you uninstall the app (except backup files you exported).
- You can revoke notification, camera, photo, and biometric permissions in your device settings at any time.
- For privacy-related questions, contact us at the email above.
Important: backup file passwords cannot be recovered. If you forget
the password, the backup is permanently undecryptable, and the operator cannot
help you recover it. Please store the password in a safe place separately.
9. Children
Letterveil is not designed to provide services directly to children where
parental consent is required under applicable law. Users below the relevant
age must use the service in accordance with applicable law and the guidance
of their parent or guardian.
10. Changes to This Policy
We may update this policy when the service, applicable law, or operational
policies change. For material changes we will provide notice through the app
or by updating the effective date at the top of this page.
1. 概要
Letterveilは、未来の自分に手紙を書いて封印し、指定した日付に開封するアプリです。
本ポリシーは、Letterveilがどのような情報を取り扱い、どの目的で利用し、ユーザーに
どのような選択肢があるかを説明します。
運営者情報
運営者: ClueNode
連絡先: cluenode@gmail.com
Letterveilはローカル優先(local-first)のアプリです。手紙の本文、写真、
開封メモは原則として端末内にのみ保存され、運営者が運営するサーバーへ自動アップロード
されることはありません。アカウント登録、メールログイン、クラウド同期は提供していません。
2. 取り扱う情報
- 手紙データ: タイトル、本文、作成・封印・開封の時刻、開封予定日、返信・スレッド関係、ライフサイクル状態(下書き/封印/開封/非表示)
- 添付写真: ユーザーがギャラリー/カメラから選択した画像(封印時にEXIFメタデータを自動的に除去します)
- 開封メモ(Reflection): 本文、作成時刻、感情タグ、表示状態(通常/非表示)
- アプリ設定: 言語、テーマ、便箋スタイル、通知時刻、アプリロックの有無、累計封印数など
- 購入関連情報: Apple App Store / Google Play経由のアプリ内購入レシートおよび取引情報
- クラッシュ診断情報: アプリのクラッシュや未処理エラーが発生した際にSentryへ自動送信される匿名診断情報(スタックトレース、OSバージョン、アプリバージョン、ロケール、匿名端末識別子)。手紙の本文・写真・ユーザー入力テキストは含まれません。
3. 情報の取得方法
- ユーザーがアプリ内で直接入力または添付した情報(手紙、写真、メモ、設定)
- 封印・開封・非表示などのアクションに伴い自動生成される時刻・状態の記録
- 通知、カメラ、写真ライブラリ、生体認証などをユーザーが許可した時点でのOSの権限状態
- ストアでアプリ内購入を開始または復元する際に渡される取引情報
- アプリのクラッシュまたは未処理エラー発生時に自動送信される診断情報
4. 利用目的
- 手紙の作成・封印・開封・返信・スレッド表示機能の提供
- 開封メモ(Reflection)、感情タグ、検索機能の提供
- 開封日通知およびD-1通知の配信(ユーザーが有効にした場合)
- ユーザー自身が作成する暗号化バックアップファイルの作成・復元
- 生体認証/端末資格情報を用いたアプリロックおよび非表示ボックスの保護
- アプリ内購入の検証、権限付与、購入の復元
- クラッシュ・エラー診断によるアプリの安定性向上
5. 保存場所と保存期間
Letterveilはローカル優先のアプリであり、ほぼ全てのデータが端末内にのみ保存されます。
- 手紙・写真・開封メモ: 端末内ストレージにSQLCipher(AES-256)で暗号化されたデータベースとして保存されます。暗号化キーはiOS Keychain / Android Keystoreに保管され、端末のロック解除後にのみアクセス可能です。ユーザーが削除するかアプリをアンインストールするまで端末に残ります。
- 暗号化バックアップファイル(.futureletter): エクスポート時に、ユーザーが選択した保存先(ファイルアプリ、iCloud Drive、Google Driveなど)に保存されます。ファイルはAES-256-GCM + PBKDF2-HMAC-SHA256(600,000 iterations)で暗号化されます。運営者はこのファイルにアクセスできません。
- Android自動バックアップ: 端末データの意図しない外部流出を防ぐため、Androidのシステム自動バックアップおよび端末間自動転送をいずれも無効化しています(
allowBackup=false、dataExtractionRules)。
- iOSシステムバックアップ: ユーザーがiCloudバックアップを有効にしている場合、OSの既定動作によりアプリデータが端末バックアップに含まれることがあります。その場合もデータはSQLCipherで暗号化された状態で保管されます。
- クラッシュ診断情報: Sentry(米国)へ送信され、Sentryの既定ポリシー(通常30〜90日)に従って一定期間保持された後に自動削除されます。
- アプリ内購入レシート: 端末内での権限確認のみに使用し、運営者のサーバーには保存しません。決済事業者(Apple、Google)側の保管はそれぞれの規約に従います。
6. 第三者提供および委託
当社はユーザーの個人情報を販売しません。また、ユーザーが作成した手紙・写真・メモを
第三者に送信することはありません。サービス提供のため、以下のカテゴリの事業者を
利用しています。
- アプリ内課金: Apple Inc. (App Store) / Google LLC (Google Play) — 決済処理およびレシート検証
- クラッシュレポート: Functional Software, Inc. (Sentry) — 米国 — 匿名診断情報の受信および保管
国外移転: Sentryは米国に所在するサービスです。クラッシュ診断情報は
サービス提供のため米国へ移転されて処理される可能性があります。移転される項目は
第2条のクラッシュ診断情報と同一であり、移転目的は第4条の安定性向上のためです。
7. 権限と端末機能
- 通知権限: 開封日通知およびD-1通知のために任意で利用されます。
- カメラ/写真ライブラリ: 手紙に写真を添付する場合のみ任意で利用されます。
- 生体認証/端末資格情報: アプリロックおよび非表示ボックスのアクセスに任意で利用されます。認証結果のみが用いられ、生体情報自体はOSの外に出ることはありません。
- インターネット接続: アプリ内購入の処理およびクラッシュレポートの送信時にのみ利用されます。手紙データはインターネット上に送信されません。
これらの権限は、いつでも端末設定から撤回できます。
8. ユーザーの選択
- 下書きの手紙はいつでも編集・削除できます。
- 封印された手紙は封印後1時間以内であれば封印を取り消せます。それ以降は7日以内(または開封予定日の前日まで)であれば削除可能です。それ以降は記録の保護のため編集・削除は制限されます。
- 開封メモ(Reflection)は保存後10分以内であれば編集できます。
- アプリをアンインストールすると、すべてのデータが端末から削除されます(エクスポート済みのバックアップファイルを除く)。
- 通知、カメラ、写真、生体認証などの権限は、いつでも端末設定から撤回できます。
- 個人情報の取り扱いに関するお問い合わせは、上記メールアドレスまでご連絡ください。
重要: バックアップファイルのパスワードは復元できません。パスワードを
忘れた場合、当該バックアップファイルは永久に復号できず、運営者でも復元支援はできません。
パスワードは別途、安全な場所に保管してください。
9. 子どもの情報
Letterveilは、保護者の同意が必要な年齢の子どもに対して直接サービスを提供することを
意図して設計されていません。該当年齢のユーザーは、適用される法令および保護者の
指示に従ってサービスを利用してください。
10. 改定
本ポリシーは、サービス内容、適用される法令、運営方針の変更に応じて更新される
ことがあります。重要な変更がある場合は、アプリ内通知または本ページ上部の
発効日の更新によって通知します。