Airparser의 보안
Airparser는 고객님의 데이터 보호를 최우선으로 생각합니다. 저희는 계층화된 기술적, 조직적 통제를 통해 정보의 기밀성, 무결성, 가용성을 보호합니다.
다음은 Airparser에서 시행 중인 보안 조치의 예시입니다(전체 목록이 아님).
저장 시 AES-256, 전송 시 TLS 1.2 이상
고객님의 데이터는 AI 모델 학습에 절대 사용되지 않습니다
GDPR 준수, DPA 제공 가능
언제든지 데이터 삭제, 보관 기간 1~180일
보안 통제 한눈에 보기
아래의 상세 섹션을 바탕으로 카테고리별로 정리했습니다.
접근 및 인증
- bcrypt를 이용한 비밀번호 해싱(작업 계수 12)
- 전사적 다중 인증(MFA)
- 전사적 비밀번호 관리자 사용
- 최소 권한 접근, 정기 감사
- 직원 노트북 전체 디스크 암호화
데이터 보호
- 모든 트래픽에 TLS 1.2 이상 적용
- 저장 데이터 AES-256 암호화
- Amazon S3를 통한 암호화된 문서 저장
- PCI DSS 준수 결제(Stripe) — 카드 정보는 저장하지 않습니다
- 1~180일 사이에서 설정 가능한 보관 기간
인프라
- Hetzner 컴퓨팅, ISO/IEC 27001 인증(독일)
- 두 개의 독립된 위치에 걸친 이중화
- 방화벽 및 네트워크 분할
- 외부에서 접근할 수 없는 서버 간 사설 네트워크
- 운영체제 및 종속성 정기 패치
- 안전한 릴리스를 위한 블루/그린 및 롤링 배포
취약점 관리
- 모든 릴리스 전 동료 검토
- 지속적인 정적 분석 및 종속성 스캔
- 인프라 및 코드에 대한 자동화된 취약점 스캔
- 자동화된 테스트 스위트로 회귀 방지
모니터링 및 로깅
- 24/7 인프라 모니터링, 실시간 경보
- 중앙 집중식 로그 수집
- 인증, 접근, 시스템 작업에 대한 포괄적인 감사 로그
사고 대응
- 문서화된 사고 대응 및 에스컬레이션 절차
- 이상 활동을 감지하기 위한 지속적인 모니터링
- 법률상 요구되는 경우 72시간 이내 침해 통지
재해 복구 및 가용성
- 자동화된 정기 백업
- 고정 순환 주기의 백업(최대 30일)
- 문서화된 재해 복구 절차 및 정기적인 훈련
- 장애 허용을 위한 분산 데이터베이스
조직 보안
- 전 직원 대상 보안 및 개인정보 보호 교육
- 모든 직원에 대한 기밀 유지 의무
- 당사의 보안 및 개인정보 보호 기준에 따라 심사되는 하위 처리업체
규정 준수
- GDPR 준수; 모든 고객에게 DPA 제공
- SCC로 보호되는 국제 데이터 전송
- 당사 인프라 제공업체는 ISO/IEC 27001 인증을 보유하고 있습니다
AI 및 데이터 이용
- 모든 AI 공급업체와의 계약상 학습 금지 조항
- AI 제공업체와의 통신 암호화
- 고객님의 데이터는 절대 판매되거나 공유되지 않습니다
빠른 답변
제 데이터는 물리적으로 어디에 저장되나요?
Airparser의 컴퓨팅과 네트워킹은 Hetzner에서 운영되며, 데이터 센터는 독일 팔켄슈타인과 뉘른베르크에 있습니다. 두 곳 모두 ISO/IEC 27001 인증을 받았습니다. 문서와 내보내기 파일은 암호화된 Amazon S3 버킷에 저장되며, 애플리케이션 데이터(계정, 추출 스키마)는 MongoDB Atlas에 저장됩니다. 데이터는 EU와 미국에서 처리됩니다. 필요한 경우 표준 계약 조항(SCC)이 이전을 보장합니다. 전체 내용은 저희 하위 처리업체 목록을 참조하십시오.
제 데이터가 AI 모델 학습에 사용되나요?
절대 사용되지 않습니다. 저희는 저희 자체 모델이든 제공업체의 모델이든 고객님의 데이터로 어떤 모델도 학습시키거나 미세 조정하지 않으며, 절대 판매하지 않습니다. 이는 요금제와 무관하게 저희가 이용하는 모든 AI 하위 처리업체와 맺은 계약상의 의무입니다. 자세한 내용은 저희 AI 데이터 처리 설명을 참조하십시오.
제 비밀번호는 어떻게 보호되나요?
비밀번호는 작업 계수 12의 bcrypt로 해싱됩니다. 이는 무차별 대입 공격과 레인보우 테이블 공격에 대한 저항성을 위해 의도적으로 느리게 설계된, 솔트가 적용된 단방향 알고리즘입니다. 저희는 고객님의 실제 비밀번호를 저장하거나 접근한 적이 절대 없습니다.
어떤 암호화를 사용하나요?
전송 중인 모든 데이터에는 유효한 인증서가 적용된 TLS 1.2 이상을, 저장된 모든 데이터(문서 저장소와 데이터베이스 백업 포함)에는 AES-256을 사용합니다.
Airparser는 GDPR을 준수하나요?
네. 분석 서비스의 경우 고객님이 데이터 컨트롤러이며 Airparser는 고객님의 데이터 프로세서입니다. 표준 데이터 처리 계약(DPA)은 요청 없이 모든 요금제의 모든 고객님께 제공됩니다. 또한 저희의 주요 컴퓨팅 인프라는 EU(독일)에 기반하고 있습니다. 데이터는 EU와 미국에서 처리됩니다. 하위 처리업체가 EU 외부에서 운영되는 경우, 표준 계약 조항(SCC)이 해당 이전을 보장합니다. 저희 GDPR 페이지와 DPA를 참조하십시오.
보안 침해가 발생하면 어떻게 되나요?
저희는 이상 활동을 지속적으로 모니터링하며 문서화된 사고 대응 절차를 따릅니다. 침해가 발생하면 법률에서 요구하는 경우 영향을 받은 사용자와 관련 당국에 72시간 이내에 통지합니다.
취약점은 어떻게 발견하고 수정하나요?
모든 코드 변경은 배포 전 동료 검토를 거칩니다. 저희는 인프라와 코드베이스 전반에 걸쳐 정적 분석, 종속성 스캐닝, 자동화된 취약점 스캐닝을 지속적으로 실행하며, 단위/통합 테스트와 회귀를 방지하는 자동화된 파이프라인으로 이를 뒷받침합니다.
제 데이터를 삭제할 수 있나요?
네, 언제든지 개별 문서, 스키마 또는 전체 계정을 삭제할 수 있습니다. 데이터는 활성 시스템에서 즉시 제거됩니다. 백업은 자체 고정 순환 주기(최대 30일)에 따라 교체됩니다. 1일에서 180일 사이로 자동 삭제를 설정할 수도 있습니다.
Airparser 내부에서 누가 제 데이터에 접근할 수 있나요?
접근은 엄격하게 필요한 범위(최소 권한 원칙)로 제한되며 정기적으로 감사됩니다. 모든 직원은 보안 및 개인정보 보호 교육을 완료하며 기밀 유지 의무를 준수합니다. 저희는 전사적인 다단계 인증, 비밀번호 관리자, 직원 노트북의 전체 디스크 암호화를 사용합니다.
제 데이터를 판매하거나 공유하나요?
아니요. 고객님의 동의 없이는 어떠한 상황에서도 절대 그렇게 하지 않습니다. 고객님의 문서, 이메일, 추출된 데이터는 고객님의 소유입니다.
가동 시간은 어느 정도인가요?
저희는 99.99%의 가동 시간을 유지합니다. 실시간 가용성 및 사고 이력은 저희 상태 페이지에서 확인하실 수 있습니다.
AI 및 데이터 사용
저희는 고객님의 데이터로 AI나 LLM 모델을 학습시키거나 개선하지 않으며, 절대 판매하지 않습니다. 데이터는 오로지 고객님의 소유입니다.
- Airparser는 전처리, OCR, 구조화 추출 모델(자체 모델과 저희 하위 처리업체 페이지에 나열된 제공업체를 기반으로 강화된 특화 모델 포함), 후처리/검증을 결합한 데이터 추출 방식을 사용합니다.
- AI 하위 처리업체와의 계약에 따라, 데이터는 그들의 모델을 학습시키는 데 절대 사용되지 않으며, 그들과의 모든 통신은 전송 중 암호화됩니다.
- 긴 문서를 처리하는 방식을 포함하여 자세한 내용은 저희의 전체 AI 데이터 처리 설명을 참조하십시오.
데이터 보안 및 무결성
저희는 전송 중, 저장 시, 처리 중에 데이터를 보호하기 위해 여러 안전장치를 적용합니다.
- 모든 통신은 TLS(TLS 1.2+)를 사용하는 HTTPS로 암호화됩니다. 안전한 웹 및 API 트래픽을 위해 유효한 디지털 인증서를 사용합니다.
- 저장된 데이터는 AES-256으로 암호화되어 암호화된 Amazon S3 버킷에 저장됩니다.
- 비밀번호는 작업 계수 12의 bcrypt로 해싱됩니다. 이는 의도적으로 느리게 설계된, 솔트가 적용된 단방향 알고리즘입니다. 저희는 고객님의 실제 비밀번호에 절대 접근하지 않습니다.
- 저희는 신용카드 정보를 저장하지 않습니다. 결제는 PCI DSS를 준수하는 제공업체인 Stripe가 처리합니다.
- 접근은 방화벽, 엄격한 네트워크 분할, 지속적인 모니터링으로 보호됩니다.
- 운영체제와 종속성은 정기적으로 강화되고 패치됩니다.
클라우드 보안
Airparser의 컴퓨팅과 네트워킹은 Hetzner에서 운영되며, 데이터 센터는 독일 팔켄슈타인과 뉘른베르크에 있고 두 곳 모두 ISO/IEC 27001 인증을 받았습니다. 데이터는 EU와 미국에서 처리됩니다. 필요한 경우 표준 계약 조항(SCC)이 이전을 보장합니다.
- Hetzner는 이중화를 위해 독일 내 두 개의 독립된 지역에서 컴퓨팅 및 네트워킹 작업을 호스팅합니다.
- Amazon S3는 암호화된 객체 저장소로 사용되며, 애플리케이션 데이터는 MongoDB Atlas에 저장됩니다.
- 저희는 암호화된 저장소, 키 관리, 접근 로깅, 세밀한 IAM과 같은 제공업체 기능을 활용합니다.
- 서버 간 통신은 공용 인터넷과 분리되어 승인되지 않은 기기가 접근할 수 없는 사설 네트워크를 통해 이루어집니다.
가용성 및 복원력
저희는 가동 시간, 확장성, 비즈니스 연속성을 위해 설계합니다.
- 수평적 확장성과 장애 허용을 위한 분산 클라우드 데이터베이스 및 서비스.
- 데이터 손실 위험을 최소화하기 위해 안전하게 저장되는 자동화된 정기 백업.
- 실시간 알림을 갖춘 24/7 인프라 모니터링.
- 문서화된 재해 복구 절차 및 정기적인 훈련.
- 저희는 99.99%의 가동 시간을 유지합니다. 실시간 가용성 및 사고 이력은 저희 상태 페이지에서 확인하실 수 있습니다.
다운타임 및 예정된 유지관리
저희는 CI/CD와 자동 확장 인프라를 사용하여 변경사항을 안전하게 배포하고 서비스 중단 없이 용량을 조정합니다.
- 위험을 줄이기 위한 블루/그린 및 롤링 배포.
- 실시간 가용성 및 사고 업데이트는 공개적으로 이용 가능한 상태 페이지에서 확인할 수 있습니다.
모니터링 및 로깅
저희는 보안, 안정성, 고객 지원을 위해 상세한 로그를 유지합니다.
- 인증, 접근, 시스템 작업에 대한 포괄적인 내부 감사 로그.
- 투명성을 위해 애플리케이션 활동은 문서 이력 탭에서 사용자에게 요약됩니다.
- 중앙 집중식 로그 집계와 알림을 통해 이상 징후를 빠르게 감지하고 조사합니다.
고객님의 데이터는 고객님의 소유입니다
Airparser로 처리하는 모든 문서, 이메일, 추출된 데이터는 고객님의 소유입니다.
- 분석 서비스의 경우 고객님이 데이터 컨트롤러이며 Airparser는 고객님의 지시에 따라서만 데이터를 처리하는 데이터 프로세서 역할을 합니다.
- 언제든지 문서, 스키마 또는 전체 계정을 삭제할 수 있습니다. 데이터는 활성 시스템에서 즉시 제거됩니다. 백업은 자체 고정 순환 주기(최대 30일)에 따라 교체됩니다.
- 조정 가능한 보관 정책을 통해 법적 또는 비즈니스 요구사항을 충족하기 위해 1일에서 180일 사이에 데이터를 자동으로 삭제할 수 있습니다.
개인정보 보호 및 기밀성
저희는 고객님의 개인정보를 존중하고 정보 접근을 제한합니다.
- 저희는 고객님의 동의 없이 데이터를 절대 판매, 대여, 공유하지 않습니다.
- 고객 데이터에 대한 접근은 최소 권한 원칙으로 제한되며 정기적으로 감사됩니다.
- 모든 직원은 보안 및 개인정보 보호 교육을 완료하며 기밀 유지 의무를 준수합니다.
- 내부적으로 저희는 도구에 대한 다단계 인증을 요구하고, 회사 전체에서 사용하는 비밀번호 관리자를 사용하며, 직원 노트북에는 전체 디스크 암호화를 적용합니다.
규정 준수
저희의 관행은 주요 프레임워크와 규정을 준수합니다.
- GDPR을 준수합니다. 데이터 처리 계약(DPA)을 이용할 수 있습니다.
- 국제 데이터 전송은 해당되는 경우 표준 계약 조항(SCC)을 사용하여 보호됩니다.
- 저희는 널리 인정받는 인증(예: ISO 27001, SOC 2)을 유지하는 클라우드 제공업체를 이용합니다.
안전한 개발 및 코드 관리
보안은 저희 소프트웨어 개발 생명주기에 내장되어 있습니다.
- 모든 기능, 업데이트, 수정사항은 배포 전 동료 검토를 거칩니다.
- 정기적인 코드 감사, 단위/통합 테스트, 자동화된 파이프라인이 회귀와 취약점을 방지합니다.
- 인프라와 코드베이스 전반에 걸친 지속적인 정적 분석, 종속성 스캐닝, 자동화된 취약점 스캐닝을 통해 문제를 빠르게 식별하고 해결합니다.
데이터 최소화
저희는 서비스를 제공하고 개선하는 데 필수적인 정보만 수집하고 저장합니다. 필요 이상으로 데이터를 보관하지 않습니다.
사고 대응
저희는 문서화된 사고 대응 및 에스컬레이션 절차를 갖추고 있습니다.
- 지속적인 모니터링으로 이상 활동을 감지합니다.
- 침해가 발생하면 법률에서 요구하는 경우 72시간 이내에 영향을 받은 사용자와 관련 당국에 통지됩니다.
신뢰할 수 있는 하위 처리업체
저희는 보안 및 개인정보 보호 표준을 충족하는 하위 처리업체를 신중하게 선정하고 접근을 엄격하게 필요한 범위로 제한합니다.
- 저희가 의존하는 전체 공급업체 목록과 각 업체의 역할을 확인하시려면 완전하고 최신의 하위 처리업체 목록을 참조하십시오.
질문이 있으신가요?
보안은 저희가 하는 모든 일의 핵심입니다. 질문이 있거나 더 자세한 정보가 필요하시면 다음 이메일로 문의해 주세요: [email protected].