- 저장 데이터 암호화
- 모든 이력서와 분석 기록은 AES-256으로 암호화된 Google Cloud Storage에 저장됩니다. 암호화는 Google Cloud에서 관리하며 기본적으로 모든 파일에 적용됩니다.
- 전송 중 암호화
- 귀하의 브라우저, 당사 서비스 및 스토리지 간의 모든 트래픽은 TLS 1.2+를 통해 전송됩니다. 일반 HTTP 연결은 허용되지 않습니다.
- 테넌트 격리
- 멀티테넌트 아키텍처로 설계되어 액세스 제어 계층에서 테넌트 ID별로 격리됩니다. 귀하의 쿼리는 귀하의 기록만 반환할 수 있으며, 이는 UI에서 단순히 숨겨지는 것이 아니라 서버 측에서 강제 적용됩니다.
- 인증
- 강력한 비밀번호 조건이 적용된 이메일 + 비밀번호 로그인과 엔터프라이즈 플랜용 옵션 SSO (SAML 2.0 / OIDC)를 제공합니다. 세션 만료 시 모든 접근에 대해 재인증이 필요합니다.
- 데이터 호스팅 위치
- 기본 리전은 미국 (Google Cloud us-central1) 입니다. 엔터프라이즈 고객은 DPA에 따라 EU 또는 캐나다로 데이터 보관 지역 지정을 요청할 수 있습니다.
- 백업
- 30일간의 특정 시점 복구(PITR)가 가능한 암호화된 일일 백업. 백업은 귀하의 실시간 데이터와 동일한 데이터 보존 지역 내에 보관됩니다.
- 보존 및 삭제
- 이력서는 분석 내용을 유지하는 동안만 보관됩니다. 분석을 삭제하면 이력서가 즉시 영구 삭제되며, 백업본은 30일 이내에 순차적으로 자동 소멸됩니다. 요청에 따른 계정 수준의 삭제는 영구적입니다.
- 모델 학습 없음, 데이터 공유 없음
- 당사는 모델 학습을 위해 고객의 이력서를 사용하지 않습니다. 마케팅이나 벤치마킹 목적으로 이력서, 분석 결과, 또는 지원자 데이터를 제3자와 공유하는 일은 절대 없습니다.
- 하위 처리업체
- 당사는 엄격히 검증된 소수의 인프라 제공업체(스토리지 및 컴퓨팅을 위한 Google Cloud, 유료 요금제 결제를 위한 Stripe, 트랜잭션 메일을 위한 이메일 제공업체)를 사용합니다. 현재 목록은 요청 시 제공되며, 변경 사항이 발생하기 전에 공개됩니다.
- 액세스 제어(내부)
- 운영 데이터에 대한 액세스는 실명 승인이 필요하고 로그에 기록되며, 고객이 직접 요청한 명확한 지원 사례에 대해서만 권한이 부여됩니다. 데이터를 단순히 "둘러보기" 위한 액세스 경로는 존재하지 않습니다.
- 침해 사고 대응
- 보안 사고로 인해 귀사의 데이터가 영향을 받는 경우, 72시간 이내에 사고 내용, 영향 범위 및 해결 계획을 서면으로 통보해 드립니다.
- 컴플라이언스 현황
- 당사는 데이터 최소화, 액세스 및 삭제에 관한 GDPR 원칙을 준수합니다. 엔터프라이즈 계약에는 데이터 처리 합의서(DPA)가 포함될 수 있습니다. 공식 SOC 2 및 ISO 27001 인증은 로드맵에 반영되어 있으며, 현재 기준의 보안 설문지가 필요하신 경우 언제든 문의해 주시기 바랍니다.
솔직히 말씀드리면, 저희는 이제 막 시작한 젊은 기업입니다. 아직 획득하지 않은 인증을 보유하고 있다고 기만하지 않습니다. 대신 명확한 보안 정책, 투명한 아키텍처, 그리고 이를 귀사를 위해 서면으로 명시할 수 있는 확실한 준비가 되어 있습니다.