[카카오 로그인] 쿼터·비즈월렛·연결 해제·앱 이전 정책 문의

안녕하세요.

이 문의는 특정 앱의 오류가 아니라 카카오 로그인 도입 전에 확인하려는 일반 운영정책 질문입니다. 앱 ID와 실제 서비스 URL은 공개 본문에서 제외했습니다.

앞서 아래 공개 문의에서 OIDC 최소 scope, sub, JWKS, authorization code 재시도 및 client secret 회전에 관한 기술 답변을 받았습니다.

이번 글에서는 해당 기술 질문을 반복하지 않고, 아직 확인하지 못한 쿼터·비용 통제·연결 해제·앱 운영주체 변경 정책만 문의드립니다.

2026-08-20 KST에 공식 쿼터 문서에서 다음 내용을 확인했습니다.

월간 전체 API 제공량: 3,000,000건
사용자 1명 기준 token 발급 제한:
- access token: 10분당 20개
- refresh token: 60분당 30개

문서는 API 요청 수 또는 데이터 처리량을 앱 사용량 기준으로 합산하고, 쿼터와 요청 수 제한 값은 추후 변경될 수 있다고 안내합니다. 추가 쿼터 요금 표에서는 카카오톡 공유와 카카오맵 항목을 확인했지만, 위 월간 제공량이 카카오 로그인 요청에 적용되는 구체적인 범위, 쿼터 초과 동작 및 별도 과금 여부는 확인하지 못했습니다.

예정한 최소정보 운영 방식은 다음과 같습니다.

  • 카카오 로그인은 기존 서비스 계정의 보조 로그인 수단으로만 사용
  • 이메일·닉네임·프로필 사진을 요청하거나 저장하지 않음
  • User Information API를 호출하지 않음
  • 검증된 회원번호는 즉시 HMAC digest로 변환하고 원문을 영구 저장하지 않음
  • access token, refresh token, ID token 및 authorization code를 영구 저장하지 않음
  • 서비스 계정을 유지하면서 카카오 로그인 수단만 제거하는 경우와 서비스 회원 탈퇴를 구분
  • 비즈월렛·결제수단을 연결하거나 유료 기능을 사용하기 전에 호출을 차단할 수 있는 hard cap을 적용하고자 함

아래 항목을 확인 부탁드립니다.

쿼터·비용

  1. 월간 전체 API 3,000,000건에는 카카오 로그인 인가 endpoint로 보내는 HTTP 요청, token 발급, token refresh, User Information 및 연결 해제 API 요청이 각각 포함됩니까? OIDC discovery와 JWKS 조회도 집계 대상인지 함께 확인 부탁드립니다.
  2. 포함되는 요청은 각각 어떤 단위로 차감되며, 쿼터는 앱, 앱 키, 개발자 계정 또는 사업자 중 어느 범위로 합산됩니까?
  3. 월간 제공량을 초과하면 카카오 로그인 요청이 차단됩니까, 추가 쿼터 신청 대상입니까, 아니면 유료 사용으로 전환될 수 있습니까?
  4. 카카오 로그인만 사용하고 다른 유료 Kakao API를 사용하지 않는 앱에 비즈월렛 또는 결제수단 등록이 요구되는 경우가 있습니까? 카카오 로그인 사용에 비용이 발생할 수 있는 경우, 비용 발생 전에 공급자 콘솔에서 설정할 수 있는 공식 hard cap·사용량 차단·알림 기능도 있는지 궁금합니다.

로그인 수단 제거·회원 탈퇴

  1. 사용자가 서비스 계정은 유지하면서 카카오만 로그인 수단에서 제거하는 경우, 서비스 내부 연결 기록만 제거하고 카카오 앱 연결은 유지해도 됩니까? 아니면 이 경우에도 카카오 연결 해제가 필요합니까?
  2. 사용자가 서비스 회원 탈퇴를 요청하는 경우에는 카카오 연결 해제 API 호출이 필수입니까?
  3. 회원 탈퇴 시 원격 연결 해제가 필수인데 서비스가 access token과 raw 회원번호를 영구 보관하지 않는 경우, 지속적인 token 또는 raw 회원번호 보관 없이 사용할 수 있는 공식 연결 해제 절차가 있습니까? 없다면 원격 연결 해제를 위해 반드시 보관해야 하는 최소 항목도 안내 부탁드립니다.
  4. 사용자가 카카오의 연결된 서비스 관리 화면에서 직접 연결 해제한 경우 연결 해제 webhook 운영이 필수입니까? 아니면 다음 카카오 로그인 시 사용자가 다시 연결 절차를 거치도록 하고, 그 시점에 서비스 내부 연결 상태를 갱신하는 방식도 정책상 허용됩니까?

앱 키·운영주체 변경

  1. 앞선 기술 답변에서 여러 client secret을 동시에 유효하게 유지하는 기능은 제공하지 않는다고 안내받았습니다. 계획된 교체나 유출 대응 시 동일 앱 안에서 새 앱 키와 client secret 세트를 준비해 전환하는 공식 절차가 있습니까? 있다면 기존 OIDC 설정·Redirect URI·검수 상태·쿼터·비즈월렛 설정이 새 세트에 어떻게 적용되는지, 없다면 권장되는 공식 교체 절차가 무엇인지 궁금합니다.
  2. 동일 앱의 소유자 또는 사업자 정보가 변경되거나 공식 앱 이전 절차를 사용하는 경우, 기존 사용자의 OIDC sub(회원번호)는 유지됩니까? 연속성 보장을 위해 필요한 공식 이전 절차가 있다면 안내 부탁드립니다.

가능하면 위 항목에 적용되는 공식 쿼터·요금·연결 해제·앱 이전 정책 문서 URL도 함께 안내 부탁드립니다.

감사합니다.

[@tim.l @woody.ho]

안녕하세요.

위 월간 제공량이 카카오 로그인 요청에 적용되는 구체적인 범위, 쿼터 초과 동작 및 별도 과금 여부는 확인하지 못했습니다.

로그인 관련 API (인가코드요청, 액세스토큰 발급, 사용자 정보조회)는 월간 제공량 쿼터 차감 대상이 아닙니다.
별도 과금하지 않습니다.
token 발급 제한은 비정상적인 로그인 처리에 이용자 보호를 위한 방어 수단입니다.

  1. 사용자가 서비스 계정은 유지하면서 카카오만 로그인 수단에서 제거하는 경우, 서비스 내부 연결 기록만 제거하고 카카오 앱 연결은 유지해도 됩니까? 아니면 이 경우에도 카카오 연결 해제가 필요합니까?

네, 연결 해제 해주셔야합니다.
연결되었다 함은 개인정보 제3자 제공동의가 유지 되고 있다는 의미 이며, 이용자가 스스로 로그인 수단에서 제외 했는데도
카카오측 카카오계정관리 페이지 연결된 서비스 목록에 표시되어 운영하시는 서비스에 개인정보 보호에 관한 클레임을 제기 할 수 있습니다.

  1. 사용자가 서비스 회원 탈퇴를 요청하는 경우에는 카카오 연결 해제 API 호출이 필수입니까?

5와 마찬가지 이유로 사용자가 탈퇴 시, 연결해제 해주셔야합니다.

  1. 회원 탈퇴 시 원격 연결 해제가 필수인데 서비스가 access token과 raw 회원번호를 영구 보관하지 않는 경우, 지속적인 token 또는 raw 회원번호 보관 없이 사용할 수 있는 공식 연결 해제 절차가 있습니까? 없다면 원격 연결 해제를 위해 반드시 보관해야 하는 최소 항목도 안내 부탁드립니다.

연결해제 API는 access token 또는 회원번호로 호출 가능하므로 해당 정보를 보관하지 않는다면
탈퇴 메뉴에 접근할때 안전을 위해 인증을 한번 더하듯이
탈퇴 직전 카카오로그인을 수행하여 access token 또는 회원번호를 조회 후 연결 해제 하시면됩니다.

  1. 사용자가 카카오의 연결된 서비스 관리 화면에서 직접 연결 해제한 경우 연결 해제 webhook 운영이 필수입니까? 아니면 다음 카카오 로그인 시 사용자가 다시 연결 절차를 거치도록 하고, 그 시점에 서비스 내부 연결 상태를 갱신하는 방식도 정책상 허용됩니까?

개인정보보호위원회에서는 개인정보 보호를 위해 webhook을 통한 탈퇴 연동을 권장하고 있습니다.
카카오에서도 위원회의 방향에 따라 webhook을 통한 탈퇴 연동을 권장하고 있으나

서비스내 탈퇴 불가사유 (결제 상품 처리, 유료 포인트 소진 등) 가 있는 경우 이용자의 불편함이 있으므로
말씀하신 것과 같이 처리 해도 무방하나 이용자는 탈퇴 했다고 착각할 수 있으므로 웹훅 수신에 의한 적절한 안내가 있으면 좋을 것 같습니다.

  1. 앞선 기술 답변에서 여러 client secret을 동시에 유효하게 유지하는 기능은 제공하지 않는다고 안내받았습니다. 계획된 교체나 유출 대응 시 동일 앱 안에서 새 앱 키와 client secret 세트를 준비해 전환하는 공식 절차가 있습니까? 있다면 기존 OIDC 설정·Redirect URI·검수 상태·쿼터·비즈월렛 설정이 새 세트에 어떻게 적용되는지, 없다면 권장되는 공식 교체 절차가 무엇인지 궁금합니다.

REST API 키를 추가 하셔서 새로운 앱키(Client id)와 client secret 을 발급 받아 전환 하시고
적절한 시점 앞서 사용하던 앱키를 삭제 하시면됩니다.

  • Redirect URI는 앱키 하위 정보이므로 새로 생성한 앱키에도 설정 해야하고
  • OIDC 설정, 검수 상태·쿼터·비즈월렛 설정은 디벨로퍼스앱 종속적인 내용이므로

앱키와 client secret 을 전달하는 지점만 갱신하시면됩니다.

  1. 동일 앱의 소유자 또는 사업자 정보가 변경되거나 공식 앱 이전 절차를 사용하는 경우, 기존 사용자의 OIDC sub(회원번호)는 유지됩니까? 연속성 보장을 위해 필요한 공식 이전 절차가 있다면 안내 부탁드립니다.

사업자 정보는 디벨로퍼스앱의 속성이므로 속성의 변경이 회원번호에 영향을 주지 않습니다.
동일 디벨로퍼스앱에는 회원번호가 유지됩니다.

감사합니다.


계정 상태 변경 웹훅 https://developers.kakao.com/docs/ko/kakaologin/callback#ssf

연결 해제 https://developers.kakao.com/docs/ko/kakaologin/rest-api#unlink

앱 소유자 변경 https://developers.kakao.com/docs/ko/app-setting/app#team-owner