보안
귀하의 데이터 보안이 최우선 과제입니다. 당사는 귀하의 비즈니스와 고객 정보를 보호하기 위해 업계 표준의 보안 조치를 구현합니다. 애플리케이션과 데이터베이스는 독일(EU)의 Hetzner 인프라에서 호스팅됩니다. AI 어시스턴트와 결제 처리 등 일부 하위 처리자는 EEA 외부에서 운영되며 하위 처리자 목록에 기재되어 있습니다.
데이터 보호
저장 데이터 암호화
AES-256-GCM세션 노트, 고객 성과 기록, 통합 자격 증명, 결제 토큰 및 2단계 인증 비밀 키는 데이터베이스에 도달하기 전에 애플리케이션 계층에서 AES-256-GCM으로 암호화됩니다. 이름, 기본 이메일, 기본 전화번호와 같은 고객 연락처 필드는 검색 및 메시지 매칭이 작동하도록 암호화되지 않은 상태로 저장됩니다.
전송 중 암호화
TLS 1.3귀하의 브라우저와 당사 서버 사이의 모든 데이터는 최신 암호 제품군과 함께 TLS 1.3을 사용하여 암호화됩니다.
로그인 및 비밀번호
OAuth 2.0 · bcryptGoogle, Facebook, Apple을 통한 OAuth 2.0 로그인 또는 이메일 주소와 비밀번호로 로그인할 수 있습니다. 비밀번호는 입력한 그대로 저장되지 않으며, 원래 비밀번호로 되돌릴 수 없는 bcrypt 해시만 저장됩니다.
JWT 토큰 보안
로테이션액세스 토큰은 1시간 후 만료됩니다. 리프레시 토큰은 사용할 때마다 로테이션되며 즉시 취소할 수 있습니다.
인프라 보안
Hetzner ISO 27001독일 Hetzner에서 호스팅됩니다. Hetzner 데이터센터는 ISO 27001 인증을 받았으며 엔터프라이즈급 물리적 보안과 네트워크 엣지에서의 DDoS 완화를 제공합니다.
데이터베이스 백업
백업PostgreSQL은 매일 밤 백업되며, 프로덕션 배포와 마이그레이션 전에도 다시 백업됩니다. 백업은 서버와 외부 오브젝트 스토리지 모두에서 AES-256으로 암호화되며 로컬에 30일, 외부에 90일 보관됩니다. 매주 자동 테스트가 외부 백업을 내려받아 복호화한 뒤 임시 데이터베이스로 복원하므로, 복구 가능 여부는 가정이 아니라 검증된 사실입니다.
보안 관행
오류 모니터링
애플리케이션 오류 및 실패한 인증 시도는 이상 징후를 조기에 감지하기 위해 Sentry를 통해 기록 및 모니터링됩니다.
정기 업데이트
종속성 및 시스템은 보안 취약점을 해결하고 모범 사례를 유지하기 위해 정기적으로 업데이트됩니다.
접근 제어
사용자별 데이터 격리와 역할 기반 접근 제어(RBAC)를 통해 팀 구성원은 자신의 역할에 필요한 데이터에만 접근할 수 있습니다.
내부 코드 검토
코드 변경 사항은 내부 보안 검토를 거치며, 자동화된 정적 분석(Bandit)과 Python 종속성 취약점 스캔이 모든 푸시에서 게이트로 실행됩니다.
규정 준수 및 데이터 보호
GDPR 지향 설계
- 데이터 처리 계약
- 접근 및 삭제 권리
- 데이터 이동성
- 위반 통지
PCI DSS 범위 (iyzico 통해)
- iyzico를 통한 안전한 결제 처리
- 카드 데이터가 저장되지 않음
- 토큰화된 거래
- 사기 방지
사고 대응
우리의 약속
귀하의 데이터에 영향을 미치는 보안 사고가 발생할 경우 당사는 다음을 약속합니다.
- 발견 후 72시간 이내에 영향을 받은 사용자에게 알림
- 어떤 데이터가 영향을 받았는지에 대한 명확한 정보 제공
- 사고 억제 및 해결을 위한 즉각적인 조치 취하기
- 사고 후 철저한 검토 수행
취약점 신고
책임감 있는 공개에 감사드립니다. 보안 취약점을 발견한 경우 contact@clientflow.center로 신고해 주세요.
우리는 24시간 이내에 수령 사실을 확인하고 귀하와 협력하여 문제를 신속하게 이해하고 해결하도록 하겠습니다.