보안·개인정보
운영사도 기관의 승인 없이는 위원 정보를 볼 수 없습니다
보안 담당자가 도입 검토 때 확인하는 항목을 한 곳에 모았습니다. 각 항목은 실제 시스템 동작 기준입니다.
보안 점검 항목
| 항목 | 어떻게 하나요 |
|---|---|
| 데이터 위치 | 서비스 서버와 데이터베이스는 국내에서 운영합니다. |
| 저장 암호화 | 주민등록번호·계좌번호·전화번호는 AES-256-GCM으로 항목마다 암호화해 저장하고, 화면에는 가려서 보여 드립니다. 전송 구간은 HTTPS로 암호화합니다. |
| 기관 간 격리 | 데이터베이스의 행 수준 보안(RLS)으로 기관마다 데이터를 분리합니다. 다른 기관의 자료는 조회되지 않으며, 이 분리는 자동 테스트로 확인합니다. |
| 운영사 접근 | 평소에는 볼 수 없습니다. 긴급한 경우 기관 관리자가 승인한 시간 동안만 조회할 수 있고, 모든 조회가 기록됩니다. |
| 감사 기록 | 개인정보 열람·내려받기와 주요 변경을 기록하고, 기록은 수정·삭제할 수 없습니다. 기관 관리자가 기록을 확인할 수 있습니다. |
| 파기 | 보유 기간이 끝난 위원 정보는 파기 대상으로 알려 드리고, 파기한 기록을 남깁니다. |
| AI 처리 | 이력서 인식과 위원 추천에는 이름·연락처·주민등록번호를 가린 내용만 보냅니다. 가리지 못한 식별 정보가 남아 있으면 AI 호출을 하지 않습니다. |
개인정보 처리 위탁 구조
| 역할 | 누가 | 하는 일 |
|---|---|---|
| 개인정보처리자 | 도입 기관 | 위원 정보의 수집·이용 목적과 보유 기간을 정하고, 정보주체의 열람·정정·처리정지 요청을 접수·결정합니다. 처리방침은 기관 것을 따릅니다. |
| 수탁자 | 운영사 · (주)임팩시스 | 기관의 위탁을 받아 서비스를 운영합니다. 긴급 접근은 기관 승인을 받은 경우에만 가능하고 모든 접근이 기록됩니다. |
| 재수탁자 | 아임센드 | 알림톡·문자 발송을 맡습니다. |