보안 및 개인정보 보호
Lawzana Flow는 보안과 개인정보 보호를 핵심에 두고 구축되었습니다. 본 가이드에서는 귀하의 데이터를 보호하는 방법을 안내합니다.
데이터 암호화#
- 전송 중(In transit): 브라우저와 서버 간의 모든 데이터는 TLS 1.3(HTTPS)을 사용하여 암호화됩니다.
- 저장 시(At rest): 저장된 모든 데이터는 AES-256 암호화를 사용하여 암호화됩니다.
- 데이터베이스: 암호화된 스토리지 및 보안 연결을 갖춘 PostgreSQL을 사용합니다.
- 문서: 서버 측 암호화가 적용된 Google Cloud Storage에 저장됩니다.
데이터 보관 위치(Data Residency)#
온보딩 과정에서 데이터가 저장될 위치를 직접 선택할 수 있습니다.
| 리전 | 위치 | 규정 준수 |
|---|---|---|
| US | 미국 아이오와 | 미국 데이터 보관 규정 요건 |
| EU | 유럽 벨기에 | GDPR 준수 |
| APAC | 아시아 태평양 싱가포르 | APAC 데이터 보관 규정 요건 |
기본 애플리케이션 데이터는 선택한 리전에 저장됩니다. 일부 AI 작업은 Google Vertex AI 관리형 인프라를 통해 처리됩니다. 규정 준수 요건상 AI 처리 위치 확인이 필요하신 경우 지원팀에 문의해 주시기 바랍니다.
참고
데이터 리전은 초기 설정 후에는 변경할 수 없습니다. 관련 규제 요건을 신중히 검토한 후 선택해 주십시오.
AI 데이터 개인정보 보호#
무보존 원칙(Zero Data Retention)#
모든 AI 작업은 무보존 원칙(ZDR, Zero Data Retention) 정책을 따릅니다.
- 귀하의 문서와 데이터는 AI 모델 학습에 절대 사용되지 않습니다.
- AI 처리 데이터는 응답이 생성된 후 저장되지 않습니다.
- 어떠한 AI 공급업체(Google)도 즉각적인 요청 처리 외에는 귀하의 데이터를 보관하지 않습니다.
- 귀하의 쿼리, 문서 및 응답은 AI 공급업체에 의해 기록(로그)되지 않습니다.
AI 처리 방식#
- AI 작업(예: 문서 요약)을 요청합니다.
- 문서 텍스트가 처리를 위해 Google Vertex AI로 전송됩니다.
- AI가 응답을 생성합니다.
- 응답이 Lawzana Flow로 반환되어 귀하의 계정에 저장됩니다.
- AI 공급업체에는 어떠한 데이터도 보관되지 않습니다.
인증 및 접근 제어#
- 이메일 인증을 거치는 이메일 + 비밀번호 인증
- 클라이언트 포털을 위한 매직 링크 인증(비밀번호 불필요)
- 역할 기반 접근 제어(RBAC) — 4단계 권한 수준(소유자, 관리자, 멤버, 뷰어)
- 윤리적 장벽(Ethical walls) — 이해 상충이 있는 사건에 팀원이 접근하지 못하도록 차단
- 토큰 기반 포털 접근 — 클라이언트 포털을 위한 안전하고 만료 기한이 있는 링크 제공
세션 보안#
- Auth.js를 사용하여 안전하게 세션을 관리합니다.
- 세션 토큰은 암호화되며 HTTP-only 속성이 적용됩니다(JavaScript를 통해 접근 불가).
- 일정 시간 동안 활동이 없으면 세션이 만료되도록 설정할 수 있습니다.
감사 로깅#
모든 주요 활동은 감사 로그에 기록됩니다.
- 사용자 로그인 및 로그아웃 이벤트
- 문서 업로드, 다운로드 및 삭제
- 사건(Matter) 생성, 수정 및 단계 변경
- 팀원 추가 및 삭제
- 설정 변경
- 포털 접근 및 문서 공유
- AI 작업 요청
감사 로그의 특징은 다음과 같습니다.
- 작업 유형, 사용자 또는 날짜별 검색 가능
- 규정 준수 기록 증빙을 위한 내보내기 가능
- 위·변조 방지(불변성) — 기록된 항목은 수정하거나 삭제할 수 없음
- 소유자 및 관리자는 설정 → 감사 로그에서 확인 가능
인프라 보안#
- 엔터프라이즈급 인프라를 갖춘 Google Cloud Platform에서 호스팅
- Cloudflare를 통한 DDoS 보호
- 일반적인 웹 공격을 차단하는 웹 애플리케이션 방화벽(WAF)
- XSS 공격을 방지하는 콘텐츠 보안 정책(CSP) 헤더
- 정기적인 보안 업데이트 및 종속성 패치
- Sentry를 통한 오류 모니터링(오류 추적 시스템에 민감한 데이터는 일절 전송되지 않음)
데이터 백업#
- 지속적인 데이터베이스 백업
- 특정 시점 복구(PITR) 기능
- 여러 데이터 센터에 걸친 다중화 문서 스토리지
규정 준수#
- GDPR — EU 데이터 주체에 대한 완벽한 규정 준수
- 요청 시 데이터 처리 계약(DPA) 체결 가능
- 잊힐 권리 / 데이터 삭제 지원
- 이동성을 위한 데이터 내보내기 지원
책임 있는 취약점 공개(Responsible Disclosure)#
보안 취약점을 발견하신 경우 [email protected]으로 제보해 주시기 바랍니다. 모든 제보를 엄중히 검토하며 신속하게 조치하겠습니다.
문의처#
보안 관련 문의:
- 이메일: [email protected]
- 일반 지원: [email protected]