TRUST · SECURITY

안전하게, 기본값으로

ReadyTalk 은 고객의 문서와 대화 기록을 다룹니다. 그러므로 보안은 부가기능이 아니라 기본 설계의 일부여야 합니다.

ISO 27001

준비 중

REGION

ASIA-NORTHEAST3 (KR)

LAST REVIEW

2026.04.01

ENCRYPTION

AES-256 / TLS 1.3

API KEYS

Fernet 대칭 암호화

ACCESS

RBAC · 최소권한

ISOLATION

채널별 논리 격리

INFRA

GCP · Seoul Region

COMPLIANCE

개보법 · GDPR

01

암호화

02

접근 통제

03

채널 격리

04

데이터 보관 · 삭제

05

GDPR · 개인정보보호법

06

서브프로세서

07

인시던트 대응

목차

01

암호화

02

접근 통제

03

채널 격리

04

데이터 보관 · 삭제

05

GDPR · 개인정보보호법

06

서브프로세서

07

인시던트 대응

01

암호화

ReadyTalk 은 모든 데이터를 전송 구간과 저장 구간 모두에서 암호화합니다.

  • In-Transit: 모든 클라이언트–서버 통신은 TLS 1.2 이상(기본 1.3)으로 암호화됩니다. 인증서는 관리형 서비스에서 자동 갱신됩니다.
  • At-Rest: 데이터베이스 및 오브젝트 스토리지의 디스크는 GCP CMEK 기반 AES-256 으로 암호화됩니다.
  • 민감 필드: API 키 · 비밀번호 해시 등 민감 필드는 애플리케이션 레벨에서 Fernet (대칭키) 으로 한 번 더 암호화되어 저장됩니다.

AT-REST

AES-256 · CMEK

IN-TRANSIT

TLS 1.2+

02

접근 통제

운영자 접근은 "최소 권한의 원칙" 하에 RBAC(Role-Based Access Control) 로 관리됩니다. 운영 데이터베이스에 대한 직접 접근은 최소화되며, 모든 접근은 감사 로그에 기록됩니다.

  • 플랫폼 관리자 · 채널 관리자 · 일반 사용자 3단계 역할 분리
  • SSH · DB 접근은 별도 IAM 정책으로 제한, VPN 경유 필수
  • 모든 API 호출에 JWT 인증 및 채널 컨텍스트 헤더 검증

03

채널 격리

멀티 채널 SaaS 의 특성 상, 각 채널의 데이터는 철저하게 분리되어야 합니다.

  • 논리적 격리: 모든 DB 조회에 tenant_id 를 필수 조건으로 포함. 애플리케이션 레벨에서 헤더/세션 기반으로 자동 주입됩니다.
  • 파일 저장소: 업로드된 문서는 채널별 하위 경로에 저장되며, 상호 교차 접근이 구조적으로 불가능합니다.
  • 벡터 스토어: Gemini File Search / Vertex AI RAG Corpus 는 채널별로 별도 리소스로 구성됩니다.

04

데이터 보관 · 삭제

개인정보 보호 관련 법령과 내부 기준에 따라 다음의 보관 주기를 적용합니다.

  • 채팅 대화 로그: 최대 1년
  • 통화 녹취 / 텍스트 기록: 최대 6개월
  • 결제 관련 기록: 5년 (전자상거래법)
  • 접근 로그 / 감사 로그: 1년

계정 탈퇴 시 개인 식별 정보는 즉시 파기되며, 위의 법정 보관 기록은 암호화된 형태로 보관 후 기간 만료 시 자동 삭제됩니다. 일부 집계된 익명 통계 데이터는 식별 불가능한 형태로 장기 보관될 수 있습니다.

CHAT LOG

UP TO 12 MONTHS

PAYMENT

UP TO 5 YEARS (법정)

05

GDPR · 개인정보보호법

ReadyTalk 은 「개인정보보호법」(한국), 「정보통신망법」, 그리고 EU 소재 이용자 대상의 경우 GDPR 에 준하는 처리를 따릅니다.

  • 개인정보 처리 방침은 개인정보처리방침 을 따릅니다.
  • 이용자는 언제든지 자신의 데이터에 대한 열람 · 정정 · 삭제를 요청할 수 있으며, 요청은 /support 를 통해 접수됩니다.
  • EU 이용자의 경우, 데이터 포터빌리티 및 처리 정지 권리를 행사할 수 있습니다.

06

서브프로세서

ReadyTalk 은 서비스 제공을 위해 다음의 서드파티 서비스를 이용합니다. 각 서브 프로세서는 자체적인 보안 인증과 데이터 처리 정책을 갖추고 있습니다.

  • Google Cloud Platform — 호스팅, 저장소 (asia-northeast3 · 서울)
  • Google Gemini / Vertex AI — 임베딩, LLM 추론
  • OpenAI — LLM 추론 (선택적)
  • Twilio — 음성 통화 (선택 기능)
  • Kakao — 카카오톡 채널 연동
  • Toss / PortOne — 결제 처리

서브프로세서 목록은 변경될 수 있으며, 중대한 변경 시 사전 고지합니다.

07

인시던트 대응

보안 인시던트가 발생하거나 의심되는 경우 내부 런북(playbook) 에 따라 다음 절차로 대응합니다.

  1. 탐지 즉시 상황 격리 및 관련 시스템 접근 차단
  2. 영향 범위 평가 및 증거 보존
  3. 관련 이용자 및 관계 기관에 72시간 이내 고지
  4. 원인 분석 후 재발 방지 대책 수립 및 공지

취약점을 발견하신 경우 [email protected]로 제보해 주시면 영업일 기준 24시간 이내 회신드립니다.

DISCLOSURE

72H NOTIFICATION

FOOTNOTE

보안 취약점이나 개선 제안은 [email protected] 로 제보해 주시면 환영합니다. 책임 있는 공개(responsible disclosure) 에 감사드립니다.