Skip to main content
컴플라이언스는 플랫폼 인증, 워크스페이스 설정, Flow 별 통제가 섞인 것입니다. 이 페이지가 셋 다 다룹니다.

플랫폼 인증

  • SOC 2 Type II 연간 감사. NDA 아래 요청하면 리포트를 드립니다.
  • ISO 27001 진행 중입니다.
  • HIPAA BAA Enterprise 플랜에서 됩니다. 세일즈에 연락하세요.
  • GDPR EU 워크스페이스에 완전히 준수합니다. Nora가 processor고, 여러분이 controller 입니다.
  • CCPA 사용자 데이터 내보내기와 삭제 엔드포인트로 지원합니다.
리포트 요청은 contact@conscience.technology 입니다.

데이터 로컬리티

워크스페이스는 만들 때 리전에 고정됩니다.
  • Asia-Pacific(서울) 한국 가입 기본.
  • North America(Oregon) 미국 가입 기본.
  • Europe(Frankfurt) GDPR 리전 기본.
데이터가 리전에 남습니다. 인덱스, 트레이스, 메모리, 백업 다요. 리전을 넘어 접근할 수 있지만 지연이 늘어납니다. Enterprise 워크스페이스는 셋업 때 특정 리전에 고정할 수 있고, 규제 워크로드용 추가 존도 됩니다.

컴플라이언스 모드

Settings → Data → Compliance mode 입니다. Flow 별 토글입니다. 규제 워크로드에 맞게 플랫폼 동작을 조입니다. 이렇게 됩니다.
  • 모든 액션에 이유가 필요합니다(릴리스 노트, 승인 결정, 시크릿 로테이션. 익명 편집이 없습니다).
  • 감사 보존이 규제 체제의 최소치로 강제됩니다.
  • 파괴적 액션에 multi-sign이 필요합니다(flow 삭제, document 삭제, memory 퍼지).
  • 데이터 내보내기에 명시적 승인 흐름이 필요합니다(리뷰어 + 이유).
  • 페이로드 보존이 엄격한 상한으로 잡힙니다.
컴플라이언스 모드는 Flow 별 한 방향 전환 입니다. 끄려면 Owner와 서면 정당화(감사에 기록됨)가 필요합니다.

GDPR: 잊힐 권리

사용자 데이터 삭제 요청은 이렇게 합니다. Settings → Data → Erasure requests → New 입니다.
  1. 사용자 식별자(이메일이나 스코프 키)를 넣습니다.
  2. 지워질 것을 미리 봅니다.
  3. 확인합니다. 삭제가 돌고 감사에 남습니다.
삭제는 영구입니다. 되찾을 수 있어야 하면 supersede를 고르세요. nora feedback--external-user 필드가 사용자에게 붙은 피드백을 여러분 사용자 ID에 묶어 삭제를 깔끔하게 합니다.

GDPR: 데이터 이동성 권리

특정 사용자 데이터 전체 내보내기는 이렇게 합니다. Settings → Data → User exports → New 입니다. 서명된 ZIP을 만듭니다.
  • 스코프가 그 사용자에 맞는 트레이스.
  • 사용자에게 스코프된 메모리 항목.
  • 사용자에게 붙은 피드백.
  • 사용자가 결정한 승인.
내보내기가 다른 플랫폼에 넘길 수 있는 표준 형식입니다.

HIPAA(BAA)

Enterprise 플랜이 Business Associate Agreement(BAA) 자격이 됩니다.
  • 모든 데이터가 워크스페이스별 키로 저장 시 암호화됩니다.
  • SIEM으로 감사 포워딩(필수).
  • PHI를 다루는 Flow에 컴플라이언스 모드 필수.
  • Provider 선택이 HIPAA 호환 provider 로만 제한됩니다.
  • HIPAA 준수 리전에 리전 고정.
BAA 절차는 세일즈에 연락하세요. Enterprise 플랜이라도 기본으로 켜지지 않습니다. 명시적으로 세워야 합니다.

데이터 처리 계약(DPA)

Nora가 processor-controller 관계를 다루는 표준 DPA를 올려 둡니다. Settings → Data → DPA에서 봅니다. 유료 플랜은 자동 서명되고, 무료 플랜은 가입 흐름에 링크된 version-1 DPA를 씁니다. 수정(고객 특화 조건)은 Enterprise 플랜에서 됩니다.

Subprocessor

Subprocessor 목록(호스팅, 저장, OAuth provider, 관리 티어의 모델 provider)은 이렇게 봅니다. Nora는 새 subprocessor를 더하기 전에 워크스페이스 Owner에게 알리고, DPA 조건에 따른 opt-out 기간을 둡니다.

암호화

  • In transit 어디서나 TLS 1.3.
  • At rest 워크스페이스별 키로 AES-256.
  • 키 관리 고객 관리 키(BYOK)가 Enterprise 플랜에서 됩니다.
BYOK 셋업은 Settings → Data → Encryption → BYOK 입니다. 활성 AWS KMS / GCP KMS / Azure Key Vault 자격증명이 필요합니다.

백업

  • 연속 모든 쓰기를 복제합니다.
  • 스냅샷 여러분 보존 정책에 따라 두는 일별 point-in-time 스냅샷.
  • 복원 지원으로 요청합니다. Owner 인증이 필요합니다.
백업은 워크스페이스 리전 로컬리티를 따릅니다.

접근 리뷰

주기적 접근 리뷰가 흔한 컴플라이언스 요건입니다.
  • Settings → Data → Access reviews가 모든 멤버·역할·토큰·마지막 활동 스냅샷을 내보냅니다.
  • 분기 내보내기를 스케줄해 GRC 도구로 보냅니다.

인증 증거

SOC 2 / ISO / HIPAA 컴플라이언스 증거를 요구하는 고객 조달 질문에는 이렇게 합니다.

관련