보안 및 개인정보 보호
Parsio Trust Center
Parsio를 검토하는 팀을 위한 보안, 개인정보 보호, AI 데이터 처리, 하위 처리업체 및 법적 약속.
보안 또는 공급업체 검토 질문이 있나요?
보안팀에 문의Parsio의 보안
Parsio에서는 고객 데이터의 보안이 플랫폼을 설계하고 구축하고 운영하는 방식의 근간입니다. 강력한 기술적 통제와 체계적인 운영 관행을 결합하여 기밀성, 무결성, 가용성을 보호합니다.
저장 시 AES-256, 전송 시 TLS 1.2 이상
고객님의 데이터는 AI 모델 학습에 사용되지 않습니다
GDPR 준수, DPA 제공
언제든지 데이터 삭제, 보관 기간 1~180일
보안 통제 한눈에 보기
아래의 상세 섹션을 바탕으로 카테고리별로 정리했습니다.
접근 및 인증
- bcrypt를 이용한 비밀번호 해싱(작업 계수 12)
- 전사적 다중 인증(MFA)
- 전사적 비밀번호 관리자 사용
- 최소 권한 접근, 정기 감사
- 직원 노트북 전체 디스크 암호화
데이터 보호
- 모든 트래픽에 TLS 1.2 이상 적용
- 저장 데이터 AES-256 암호화
- Amazon S3를 통한 암호화된 문서 저장
- PCI DSS 준수 결제(Stripe) — 카드 정보는 저장하지 않습니다
- 1~180일 사이에서 설정 가능한 보관 기간
인프라
- Hetzner 컴퓨팅, ISO/IEC 27001 인증(독일)
- 두 개의 독립된 위치에 걸친 이중화
- 방화벽 및 네트워크 분할
- 외부에서 접근할 수 없는 서버 간 사설 네트워크
- 운영체제 및 종속성 정기 패치
- 안전한 배포를 위한 롤링 및 블루/그린 배포
취약점 관리
- 모든 릴리스 전 동료 검토
- 지속적인 정적 분석 및 종속성 스캔
- 인프라 및 코드에 대한 자동화된 취약점 스캔
- 자동화된 테스트 스위트로 회귀 방지
모니터링 및 로깅
- 24/7 인프라 모니터링, 실시간 경보
- 중앙 집중식 로그 수집
- 전 플랫폼에 걸친 접근 및 주요 작업 감사 가능성
사고 대응
- 문서화된 사고 대응 및 에스컬레이션 절차
- 비정상적인 활동을 신속히 감지하는 지속적인 모니터링
- 법률상 요구되는 경우 72시간 이내 침해 통지
재해 복구 및 가용성
- 빈번한 자동 백업
- 고정 순환 주기의 백업(최대 30일)
- 복원 절차의 정기적인 점검
- 부하 분산이 가능한 분산 클라우드 데이터베이스
조직 보안
- 전 직원 대상 보안 및 개인정보 보호 교육
- 모든 직원에 대한 기밀 유지 의무
- 당사의 보안 및 개인정보 보호 기준에 따라 심사되는 하위 처리업체
규정 준수
- GDPR 준수; 모든 고객에게 DPA 제공
- SCC로 보호되는 국제 데이터 전송
- 당사 인프라 제공업체는 ISO/IEC 27001 인증을 보유하고 있습니다
AI 및 데이터 이용
- 모든 AI 공급업체와의 계약상 학습 금지 조항
- AI 제공업체와의 통신 암호화
- 고객님의 데이터는 절대 판매되거나 공유되지 않습니다
빠른 답변
제 데이터는 물리적으로 어디에 저장되나요?
Parsio의 컴퓨팅과 네트워킹은 Hetzner에서 운영되며, 데이터센터는 독일 팔켄슈타인과 뉘른베르크에 있습니다. 두 곳 모두 ISO/IEC 27001 인증을 받았습니다. 문서와 내보내기 파일은 암호화된 Amazon S3 버킷에 저장되며, 애플리케이션 데이터(계정, 추출 템플릿)는 MongoDB Atlas에 저장됩니다. 데이터는 EU와 미국에서 처리됩니다. 필요한 경우 표준 계약 조항(SCC)이 이전을 보장합니다. 전체 내용은 저희 하위 처리업체 목록을 참조하십시오.
제 데이터가 AI 모델 학습에 사용되나요?
절대 그렇지 않습니다. 저희는 자사든 제공업체든 어떤 모델도 고객님의 데이터로 학습하거나 미세 조정하지 않으며, 절대 판매하지도 않습니다. 이는 저희가 사용하는 모든 AI 하위 처리업체와의 계약상 의무이며, 요금제에 따라 달라지는 기능이 아닙니다.
제 비밀번호는 어떻게 보호되나요?
비밀번호는 work factor 12의 bcrypt로 해시 처리됩니다. 이는 무차별 대입 공격과 레인보우 테이블 공격에 강하도록 의도적으로 느리게 설계된 솔트 처리 단방향 알고리즘입니다. 저희는 고객님의 실제 비밀번호를 저장하거나 접근한 적이 없습니다.
어떤 암호화를 사용하나요?
전송 중인 모든 데이터에는 유효한 인증서를 사용한 TLS 1.2 이상을, 저장된 모든 데이터(문서 저장 및 데이터베이스 백업 포함)에는 AES-256을 사용합니다.
Parsio는 GDPR을 준수하나요?
예. 파싱 서비스의 경우 고객님이 데이터 컨트롤러이고 Parsio는 고객님의 데이터 프로세서입니다. 표준 데이터 처리 계약(DPA)은 별도 요청 없이 모든 고객님께 제공되며, 저희의 주요 컴퓨팅 인프라는 EU(독일)에 기반하고 있습니다. 데이터는 EU와 미국에서 처리됩니다. 하위 처리업체가 EU 외부에서 운영되는 경우, 표준 계약 조항(SCC)이 해당 이전을 다룹니다. 자세한 내용은 GDPR 페이지와 DPA를 참고하세요.
보안 침해가 발생하면 어떻게 되나요?
저희는 비정상적인 활동을 지속적으로 모니터링하며 문서화된 사고 대응 절차를 따릅니다. 침해가 발생하면 법률상 요구되는 경우 영향을 받은 고객님과 관련 당국에 72시간 이내에 통지합니다.
취약점을 어떻게 발견하고 수정하나요?
모든 코드 변경은 배포 전에 동료 검토를 거칩니다. 저희는 인프라와 코드베이스 전반에 걸쳐 정적 분석, 종속성 스캐닝, 자동화된 취약점 스캐닝을 지속적으로 실행하며, 이는 회귀를 방지하는 단위/통합 테스트와 자동화된 파이프라인으로 뒷받침됩니다.
제 데이터를 삭제할 수 있나요?
예, 언제든지 가능합니다 — 개별 문서, 템플릿 또는 전체 계정. 데이터는 즉시 활성 시스템에서 삭제됩니다. 백업은 자체 고정 순환 주기(최대 30일)에 따라 교체됩니다. 1일에서 180일 사이로 자동 삭제를 설정할 수도 있습니다.
Parsio 내부에서 누가 제 데이터에 접근할 수 있나요?
접근은 반드시 필요한 범위(최소 권한)로 제한되며 정기적으로 감사됩니다. 모든 직원은 보안 및 개인정보 보호 교육을 이수하며 기밀 유지 의무를 준수합니다.
제 데이터를 판매하거나 공유하나요?
아니요 — 고객님의 동의 없이는 어떤 상황에서도 절대 하지 않습니다. 고객님의 문서, 이메일, 추출된 데이터는 고객님의 것입니다.
가동 시간(uptime)은 어떻게 되나요?
저희 상태 페이지에서 실시간 가용성과 장애 이력을 확인하세요.
AI와 데이터 사용
Parsio는 AI Parser, GPT Parser, Template Parser, OCR Converter라는 네 가지 파싱 엔진을 제공하며, 각각 데이터 처리 경로가 다릅니다. Template Parser는 타사 AI 모델을 전혀 사용하지 않습니다. 저희는 고객님의 데이터로 AI나 LLM 모델을 학습시키거나 개선하지 않으며, 절대 판매하지도 않습니다. 고객님의 데이터는 오로지 고객님의 것으로 남으며, 요청하신 서비스를 제공하는 목적으로만 처리됩니다. 각 엔진의 작동 방식에 대한 자세한 내용은 저희의 AI 및 데이터 처리 설명을 참고하세요.
데이터 저장과 암호화
저장된 데이터는 AES-256으로 암호화되어 암호화된 Amazon S3 버킷에 보관됩니다. 전송 중인 데이터는 최신 TLS(TLS 1.2 이상)와 유효한 디지털 인증서를 사용한 HTTPS를 통해 종단 간 보호됩니다. 비밀번호는 bcrypt(work factor 12)로 해시 처리됩니다. 이는 의도적으로 느리게 설계된 솔트 처리 단방향 알고리즘이며, 저희는 고객님의 실제 비밀번호에 접근한 적이 없습니다. 결제 정보는 저희 서버를 절대 거치지 않습니다. 청구는 PCI-DSS를 준수하는 Stripe가 처리합니다.
클라우드 보안
Parsio의 컴퓨팅과 네트워킹은 Hetzner에서 운영되며, 데이터센터는 독일 팔켄슈타인과 뉘른베르크에 있습니다 — 두 곳 모두 ISO/IEC 27001 인증을 받았습니다. 데이터는 EU와 미국에서 처리됩니다. 필요한 경우 표준 계약 조항(SCC)이 이전을 보장합니다. Hetzner는 이중화를 위해 독립된 두 개의 독일 소재지에서 컴퓨팅 및 네트워크 워크로드를 운영합니다. Amazon S3는 암호화된 객체 스토리지에 사용되며, 애플리케이션 데이터는 MongoDB Atlas에 저장됩니다. 저희는 네트워크 격리, 세분화된 IAM, 키 관리, 상세한 접근 로깅 등 제공업체의 기능을 활용해 위험을 최소화하고 최소 권한 접근 원칙을 적용합니다. 서버 간 통신은 공용 인터넷과 분리되어 승인되지 않은 기기가 접근할 수 없는 사설 네트워크를 통해 이루어집니다.
가용성과 복원력
Parsio는 분산 클라우드 데이터베이스와 수평 확장이 가능한 서비스를 사용해 부하를 처리하고 가동 시간을 유지합니다. 저희는 자동 백업을 자주 수행하고 복원 절차를 정기적으로 점검하여 데이터 손실 위험을 줄입니다. 시스템은 알림 기능과 함께 24시간 모니터링되어 이상 징후에 신속히 대응할 수 있습니다.
다운타임과 예정된 유지보수
저희는 CI/CD 파이프라인을 통해 변경 사항을 배포하며, 롤링 및 블루/그린 배포 방식을 활용해 업데이트가 매끄럽게 이루어지도록 합니다. 인프라는 서비스 중단 없이 동적으로 확장됩니다. 유지보수나 장애가 발생하면 상태 페이지를 통해 실시간 가용성 업데이트와 함께 투명하게 안내해 드립니다.
모니터링과 로깅
저희는 보안, 신뢰성, 문제 해결을 지원하기 위해 포괄적인 시스템 및 애플리케이션 로그를 유지합니다. 접근과 주요 작업은 감사 가능하며, 고객님은 제품 내에서 처리 활동을 확인해 무엇이, 언제, 누구에 의해 이루어졌는지 파악할 수 있습니다.
데이터 소유권, 보관, 삭제
Parsio를 통해 처리되는 모든 이메일, 문서, 추출된 데이터의 소유권은 고객님에게 있습니다. 저희 파싱 서비스에서 고객님은 데이터 컨트롤러 역할을, Parsio는 데이터 프로세서 역할을 수행하며, 저희는 고객님의 지시에 따라서만 데이터를 처리합니다. 문서, 템플릿, 계정은 언제든지 삭제할 수 있습니다. 보관 정책은 법적, 비즈니스적 필요에 맞게 설정할 수 있으며, 자동 삭제 옵션은 일반적으로 1일에서 180일 사이에서 선택할 수 있습니다.
개인정보와 기밀 유지
저희는 고객 데이터를 절대 판매하거나 대여하지 않습니다. 직원의 접근은 알 필요성 원칙에 따라 엄격히 제한되며 기밀 유지 의무의 적용을 받습니다. 팀원들은 강력한 보안 문화를 유지하기 위해 정기적으로 보안 및 개인정보 보호 교육을 받습니다.
규정 준수
Parsio는 GDPR 요건을 준수합니다. 표준 데이터 처리 계약(DPA)은 별도 요청 없이 모든 고객님께 제공됩니다. 저희의 주요 컴퓨팅 인프라는 EU(독일)에 기반하고 있습니다. 데이터는 EU와 미국에서 처리되며, 하위 처리업체가 EU 외부에서 운영되는 경우 표준 계약 조항과 같은 적절한 안전장치에 의존합니다. 저희 인프라 제공업체는 널리 인정받는 인증(예: ISO 27001, SOC 2)을 유지하고 있으며, 저희는 이를 기반으로 자체 통제를 추가로 구축합니다.
안전한 개발과 코드 관리
보안은 저희 소프트웨어 개발 수명 주기 전반에 통합되어 있습니다. 모든 기능, 제품 업데이트, 버그 수정은 배포 전에 동료 검토를 거칩니다. 저희는 정기적으로 코드 감사를 수행하고 단위 및 통합 테스트 커버리지를 유지하며, 정적 분석, 종속성 스캐닝, 자동화된 취약점 스캐닝을 지속적으로 실행해 문제를 조기에 발견하고 해결합니다.
사고 대응
저희는 문서화된 사고 대응 및 에스컬레이션 절차를 따릅니다. 지속적인 모니터링을 통해 비정상적인 활동을 신속히 감지하며, 만약 데이터 유출이 발생할 경우 GDPR에 따라 영향을 받은 고객님과, 필요한 경우 규제 기관에 72시간 이내에 통지합니다.
신뢰할 수 있는 하위 처리업체
저희는 보안 및 개인정보 보호 기준을 충족하며 서비스 제공에 필요한 최소한의 데이터에만 접근하는 소수의 신뢰할 수 있는 제공업체와 협력합니다: Amazon S3(데이터 저장), Amazon Textract(OCR 서비스), Crisp(고객 지원), Hetzner(클라우드 인프라, 독일, ISO 27001 인증), Microsoft(클라우드 컴퓨팅), Mistral(OCR 서비스), MongoDB Atlas(데이터베이스 인프라), OpenAI(AI 문서 추출), Stripe(결제 처리). 각 업체의 역할에 대한 자세한 내용은 저희의 하위 처리업체 전체 목록과 AI 및 데이터 처리 설명을 참고하세요. 저희는 이 목록을 최신 상태로 유지하며 중요한 변경 사항이 있을 경우 안내해 드립니다.
궁금한 점이 있으신가요?
Parsio의 보안에 대해 궁금한 점이 있거나 보안 검토를 위해 더 자세한 정보가 필요하시면 [email protected]로 문의해 주세요.