- 저장 데이터 암호화
- 모든 이력서와 분석 기록은 AES-256으로 암호화된 Google Cloud Storage에 저장됩니다. 암호화는 Google Cloud에서 관리하며 기본적으로 모든 파일에 적용됩니다.
- 전송 중 암호화
- 귀하의 브라우저, 당사 서비스 및 스토리지 간의 모든 트래픽은 TLS 1.2+를 통해 전송됩니다. 일반 HTTP 연결은 허용되지 않습니다.
- 테넌트 격리
- 멀티테넌트 아키텍처로 설계되어 액세스 제어 계층에서 테넌트 ID별로 격리됩니다. 귀하의 쿼리는 귀하의 기록만 반환할 수 있으며, 이는 UI에서 단순히 숨겨지는 것이 아니라 서버 측에서 강제 적용됩니다.
- 인증
- 강력한 비밀번호 조건이 적용된 이메일 + 비밀번호 로그인과 엔터프라이즈 플랜용 옵션 SSO (SAML 2.0 / OIDC)를 제공합니다. 세션 만료 시 모든 접근에 대해 재인증이 필요합니다.
- 데이터 호스팅 위치
- 기본 리전은 미국 (Google Cloud us-central1) 입니다. 엔터프라이즈 고객은 DPA에 따라 EU 또는 캐나다로 데이터 보관 지역 지정을 요청할 수 있습니다.
- 백업
- 30일간의 특정 시점 복구(PITR)가 가능한 암호화된 일일 백업. 백업은 귀하의 실시간 데이터와 동일한 데이터 보존 지역 내에 보관됩니다.
- 보존 및 삭제
- 이력서는 분석 내용을 유지하는 동안만 보관됩니다. 분석을 삭제하면 이력서가 즉시 영구 삭제되며, 백업본은 30일 이내에 순차적으로 자동 소멸됩니다. 요청에 따른 계정 수준의 삭제는 영구적입니다.
- 모델 학습 없음, 데이터 공유 없음
- 당사는 모델 학습을 위해 고객의 이력서를 사용하지 않습니다. 마케팅이나 벤치마킹 목적으로 이력서, 분석 결과, 또는 지원자 데이터를 제3자와 공유하는 일은 절대 없습니다.
- 하위 처리업체
- 당사는 엄격하게 검증된 소수의 서비스 제공업체만을 사용합니다. 호스팅, 스토리지 및 컴퓨팅 리소스에는 Google Cloud Platform을, 분석 결과를 생성하는 AI 처리에는 Google Cloud AI / Gemini API를, 유료 요금제 결제에는 Stripe를, 트랜잭션 메일 발송에는 이메일 서비스 제공업체를 사용합니다. 외부 소스 정보 추가 기능에는 데이터 수집 서브프로세서를 사용하며(개인정보처리방침 제2조 참조), ATS Bridge를 사용하는 엔터프라이즈 고객의 경우 해당하는 ATS 연동 파트너를 사용합니다. 현재 제공업체 목록은 요청 시 제공되며 변경 사항이 적용되기 전에 게시됩니다. 자세한 내용은 개인정보처리방침의 '공유 및 서브프로세서' 섹션을 확인하시기 바랍니다.
- 액세스 제어(내부)
- 운영 데이터에 대한 액세스는 실명 승인이 필요하고 로그에 기록되며, 고객이 직접 요청한 명확한 지원 사례에 대해서만 권한이 부여됩니다. 데이터를 단순히 "둘러보기" 위한 액세스 경로는 존재하지 않습니다.
- 침해 사고 대응
- 보안 사고로 인해 귀사의 데이터가 영향을 받는 경우, 72시간 이내에 사고 내용, 영향 범위 및 해결 계획을 서면으로 통보해 드립니다.
- 컴플라이언스 현황
- 당사는 데이터 최소화, 액세스 및 삭제에 관한 GDPR 원칙을 준수합니다. 엔터프라이즈 계약에는 데이터 처리 합의서(DPA)가 포함될 수 있습니다. 공식 SOC 2 및 ISO 27001 인증은 로드맵에 반영되어 있으며, 현재 기준의 보안 설문지가 필요하신 경우 언제든 문의해 주시기 바랍니다.
솔직히 말씀드리면, 저희는 이제 막 시작한 젊은 기업입니다. 아직 획득하지 않은 인증을 보유하고 있다고 기만하지 않습니다. 대신 명확한 보안 정책, 투명한 아키텍처, 그리고 이를 귀사를 위해 서면으로 명시할 수 있는 확실한 준비가 되어 있습니다.