본문으로 건너뛰기
법적 고지

트러스트 센터

보안과 서비스 연속성은 최우선 요구사항으로 다루어집니다. 이 페이지는 현재 시행 중인 조치를 사실에 기반하여 설명하며, 중요한 변경 사항이 있을 때마다 업데이트됩니다.

최종 업데이트 : 26 juillet 2026

1. 접근 보안

  • 전체 백오피스에서 이중 인증(TOTP)을 의무화하며, 1회용 백업 코드를 제공합니다.
  • 역할 기반 접근 제어(최소 권한 원칙): 각 운영자는 자신의 직무에 해당하는 모듈에만 접근할 수 있으며, 재무 데이터는 권한이 있는 역할로 제한됩니다.
  • 비밀번호 변경, 2FA 재설정 또는 계정 비활성화 시 세션이 즉시 무효화됩니다.
  • 민감한 작업(로그인, 거부된 접근, 팀 및 구성 변경)에 대해 타임스탬프가 기록된 감사 로그를 유지합니다.

2. 데이터 보호

  • 모든 서비스에서 전송 중 암호화(TLS 1.2/1.3)를 적용합니다.
  • 민감한 데이터(계약서, 인사 기록, 지급 정보, 연동 시크릿)에 대해 저장 시 암호화(AES-256-GCM)를 적용합니다.
  • 엄격한 테넌트 격리: 파트너와 고객은 언제나 자신의 데이터에만 접근할 수 있습니다(서버 측 구조적 통제).
  • AI 어시스턴트: 공개 영역에서 가져온 데이터에 대해 작업을 수행할 권한이 전혀 없으며, 제3자 콘텐츠는 지시가 아닌 데이터로만 취급됩니다.

3. 연속성 및 백업

  • 3-2-1 규칙을 따르는 암호화된 백업: 사본 3개, 매체 2종, 원격 사이트 1곳(유럽연합).
  • 복구 지점: 중요 데이터는 6시간마다, 전체 백업은 매일 수행됩니다.
  • 실제 조건에서 복원이 테스트되었습니다(최근 테스트: 2026년 7월 — 무결성 100% 확인). 목표 복구 시간: 1시간 미만.
  • 지속적인 모니터링(가용성, 리소스, 인증서)과 팀에 대한 즉각적인 경고.

4. 사고 대응

  • 문서화되고 훈련된 사고 대응 절차(장애, 복원, 침해)를 갖추고 있습니다.
  • 개인정보 유출: 72시간 이내에 감독기관(CNIL)에 통지하며, 필요한 경우 영향을 받은 정보주체에게 통지합니다(GDPR 제33조-제34조).
  • 취약점 신고: RFC 9116 security.txt(아래 링크) — 선의의 신고를 환영합니다.

5. 컴플라이언스

  • GDPR: 처리 활동 기록, 공개된 개인정보 보호정책, 제28조에 따른 DPA를 아래에서 확인하실 수 있습니다.
  • EU 역외 이전: 필요한 경우 유럽위원회의 표준계약조항(2021/914)을 적용합니다.
  • 청구 및 회계: 무결성 체이닝을 갖춘 복식부기 엔진으로, 프랑스의 전자 인보이스 의무화(2026-2027)에 대응할 준비가 되어 있습니다.

6. 하위 프로세서

서비스 제공을 위해 데이터에 접근하는 하위 프로세서입니다. 추가 사항이 있을 경우 30일 전 예고와 함께 이 페이지에 반영되며, 정당한 사유가 있는 경우 이의를 제기하실 수 있습니다.

  • Resend트랜잭션 이메일 · 미국(SCC)
  • Hostinger애플리케이션 호스팅(VPS) · 유럽연합
  • IONOS원격 백업 사이트 · 유럽연합(독일/프랑스)
  • CloudflareCDN, DNS, 보호, 이메일 라우팅 · EU/미국(SCC)
  • Stripe결제 · EU/미국(SCC)
  • AnthropicAI 어시스턴트(텍스트 처리) · 미국(SCC)

7. 문서

보안 또는 실사(due diligence) 관련 문의: security@pageoneboost.com — 영업일 기준 2일 이내 답변드립니다.