> ## Documentation Index
> Fetch the complete documentation index at: https://docs.nora.my/llms.txt
> Use this file to discover all available pages before exploring further.

# 컴플라이언스

> SOC 2, HIPAA, GDPR, 컴플라이언스 모드. Nora가 규제 요건을 맞추는 방법

컴플라이언스는 플랫폼 인증, 워크스페이스 설정, Flow 별 통제가 섞인 것입니다. 이 페이지가 셋 다 다룹니다.

## 플랫폼 인증

* **SOC 2 Type II** 연간 감사. NDA 아래 요청하면 리포트를 드립니다.
* **ISO 27001** 진행 중입니다.
* **HIPAA BAA** Enterprise 플랜에서 됩니다. 세일즈에 연락하세요.
* **GDPR** EU 워크스페이스에 완전히 준수합니다. Nora가 processor고, 여러분이 controller 입니다.
* **CCPA** 사용자 데이터 내보내기와 삭제 엔드포인트로 지원합니다.

리포트 요청은 [contact@conscience.technology](mailto:contact@conscience.technology) 입니다.

## 데이터 로컬리티

워크스페이스는 만들 때 리전에 고정됩니다.

* **Asia-Pacific(서울)** 한국 가입 기본.
* **North America(Oregon)** 미국 가입 기본.
* **Europe(Frankfurt)** GDPR 리전 기본.

데이터가 리전에 남습니다. 인덱스, 트레이스, 메모리, 백업 다요. 리전을 넘어 접근할 수 있지만 지연이 늘어납니다.

Enterprise 워크스페이스는 셋업 때 특정 리전에 고정할 수 있고, 규제 워크로드용 추가 존도 됩니다.

## 컴플라이언스 모드

**Settings → Data → Compliance mode** 입니다. Flow 별 토글입니다. 규제 워크로드에 맞게 플랫폼 동작을 조입니다.

이렇게 됩니다.

* 모든 액션에 이유가 필요합니다(릴리스 노트, 승인 결정, 시크릿 로테이션. 익명 편집이 없습니다).
* 감사 보존이 규제 체제의 최소치로 강제됩니다.
* 파괴적 액션에 multi-sign이 필요합니다(flow 삭제, document 삭제, memory 퍼지).
* 데이터 내보내기에 명시적 승인 흐름이 필요합니다(리뷰어 + 이유).
* 페이로드 보존이 엄격한 상한으로 잡힙니다.

컴플라이언스 모드는 **Flow 별 한 방향 전환** 입니다. 끄려면 Owner와 서면 정당화(감사에 기록됨)가 필요합니다.

## GDPR: 잊힐 권리

사용자 데이터 삭제 요청은 이렇게 합니다.

**Settings → Data → Erasure requests → New** 입니다.

1. 사용자 식별자(이메일이나 스코프 키)를 넣습니다.
2. 지워질 것을 미리 봅니다.
3. 확인합니다. 삭제가 돌고 감사에 남습니다.

삭제는 영구입니다. 되찾을 수 있어야 하면 supersede를 고르세요.

[`nora feedback`](/ko/cli/feedback)의 `--external-user` 필드가 사용자에게 붙은 피드백을 여러분 사용자 ID에 묶어 삭제를 깔끔하게 합니다.

## GDPR: 데이터 이동성 권리

특정 사용자 데이터 전체 내보내기는 이렇게 합니다.

**Settings → Data → User exports → New** 입니다. 서명된 ZIP을 만듭니다.

* 스코프가 그 사용자에 맞는 트레이스.
* 사용자에게 스코프된 메모리 항목.
* 사용자에게 붙은 피드백.
* 사용자가 결정한 승인.

내보내기가 다른 플랫폼에 넘길 수 있는 표준 형식입니다.

## HIPAA(BAA)

Enterprise 플랜이 Business Associate Agreement(BAA) 자격이 됩니다.

* 모든 데이터가 워크스페이스별 키로 저장 시 암호화됩니다.
* SIEM으로 감사 포워딩(필수).
* PHI를 다루는 Flow에 컴플라이언스 모드 필수.
* Provider 선택이 HIPAA 호환 provider 로만 제한됩니다.
* HIPAA 준수 리전에 리전 고정.

BAA 절차는 세일즈에 연락하세요. Enterprise 플랜이라도 기본으로 켜지지 않습니다. 명시적으로 세워야 합니다.

## 데이터 처리 계약(DPA)

Nora가 processor-controller 관계를 다루는 표준 DPA를 올려 둡니다. Settings → Data → DPA에서 봅니다. 유료 플랜은 자동 서명되고, 무료 플랜은 가입 흐름에 링크된 version-1 DPA를 씁니다.

수정(고객 특화 조건)은 Enterprise 플랜에서 됩니다.

## Subprocessor

Subprocessor 목록(호스팅, 저장, OAuth provider, 관리 티어의 모델 provider)은 이렇게 봅니다.

* **Settings → Data → Subprocessors**.
* **공개 목록**: [https://nora.my/subprocessors](https://nora.my/subprocessors)

Nora는 새 subprocessor를 더하기 전에 워크스페이스 Owner에게 알리고, DPA 조건에 따른 opt-out 기간을 둡니다.

## 암호화

* **In transit** 어디서나 TLS 1.3.
* **At rest** 워크스페이스별 키로 AES-256.
* **키 관리** 고객 관리 키(BYOK)가 Enterprise 플랜에서 됩니다.

BYOK 셋업은 **Settings → Data → Encryption → BYOK** 입니다. 활성 AWS KMS / GCP KMS / Azure Key Vault 자격증명이 필요합니다.

## 백업

* **연속** 모든 쓰기를 복제합니다.
* **스냅샷** 여러분 보존 정책에 따라 두는 일별 point-in-time 스냅샷.
* **복원** 지원으로 요청합니다. Owner 인증이 필요합니다.

백업은 워크스페이스 리전 로컬리티를 따릅니다.

## 접근 리뷰

주기적 접근 리뷰가 흔한 컴플라이언스 요건입니다.

* **Settings → Data → Access reviews**가 모든 멤버·역할·토큰·마지막 활동 스냅샷을 내보냅니다.
* 분기 내보내기를 스케줄해 GRC 도구로 보냅니다.

## 인증 증거

SOC 2 / ISO / HIPAA 컴플라이언스 증거를 요구하는 고객 조달 질문에는 이렇게 합니다.

* [contact@conscience.technology](mailto:contact@conscience.technology)에 연락합니다.
* NDA 아래 현재 리포트를 공유합니다.
* Trust center: [https://nora.my/trust](https://nora.my/trust) (공개 개요).

## 관련

* [감사](/ko/settings/security/audit) 감사 트레일(컴플라이언스가 여기 기댑니다).
* [보존](/ko/settings/data/retention) 보존 설정.
* [데이터 익스포트](/ko/settings/data/export) 이동성 워크플로우.
* [접근·정책](/ko/settings/workspace/access) 워크스페이스 수준 정책 강제.
