법적 문서 · 개인정보 처리방침
Keyvaci 개인정보 처리방침
본 방침은 Keyvaci가 어떤 개인정보를 취급하는지, 그 이유는 무엇인지, 그리고 개인이 어떤 권리를 가지는지 설명합니다. 본 방침은 XNOR Group Pte. Ltd.("당사")가 운영하는 Keyvaci 서비스에 적용됩니다.
요약
당사는 고객이 Keyvaci에 저장하는 내용을 읽을 수 없습니다. 보관함 내용은 당사가 결코 수신하지 않는 키로 브라우저에서 암호화됩니다. 당사가 실제로 보유하는 것은 서비스를 운영하는 데 필요한 운영 데이터입니다. 즉, 어떤 조직에 누가 속해 있는지, 어떤 보관함이 존재하는지, 누가 그것에 접근 권한을 가지는지, 그리고 보안 관련 행위의 기록입니다.
당사는 개인정보를 판매하지 않습니다. 광고 목적으로 공유하지 않습니다. 애플리케이션 안에서 제3자 분석 도구, 광고 추적기, 세션 녹화 도구를 일절 운영하지 않습니다. 마케팅 웹사이트는 이용자가 허용한 경우에만 분석 도구를 사용하며, 광고에는 결코 사용하지 않습니다. 그 내용은 제12조에 자세히 적어 두었습니다.
1. 관리자와 처리자의 역할
Keyvaci는 조직에 판매됩니다. 조직 구성원의 데이터에 대해서는 고객 조직이 관리자(controller)이고 당사는 그 처리자(processor)로서 행위합니다. 그 역할에서의 당사의 의무는 데이터 처리 부속서에 규정되어 있습니다.
당사는 좁은 범위의 데이터에 대해서는 자체적으로 관리자(controller)로서 행위합니다. 청구 기록, 당사와 주고받은 서신, 서비스를 보호하기 위하여 보관하는 보안 로그가 그 대상입니다.
귀하가 Keyvaci를 이용하는 조직의 구성원이고 자신의 데이터에 관한 권리를 행사하고자 한다면, 먼저 소속 조직에 연락하십시오. 당사는 그 조직을 지원하겠지만, 법이 요구하지 않는 한 그 조직의 지시 없이 그 데이터에 대하여 조치하지 않습니다.
2. 당사가 보유하는 것
2.1 당사가 읽을 수 있는 데이터
| 범주 | 항목 | 이유 |
|---|---|---|
| 구성원 신원 | Microsoft Entra 개체 식별자, 업무용 이메일 주소, 표시 이름, 조직 내 역할, 계정 상태 | 구성원을 식별하고, 초대를 보내고, 접근 통제를 적용하기 위하여 |
| 조직 | 조직 식별자, Entra 디렉터리 식별자, 구독 상태, 체험 종료일, 좌석 수, 조직 공개 키, 비밀번호 사용 기간 설정 | 테넌트를 운영하고 이용 권한을 적용하기 위하여 |
| 초대 | 초대받은 이메일 주소, 초대한 사람, 초대 시각 | 새 구성원이 합류할 수 있게 하고, 처리되지 않은 건을 관리자에게 보여 주기 위하여 |
| 접근 구조 | 어떤 보관함이 존재하는지, 각 보관함에 누가 어떤 역할로 접근 권한을 보유하는지, 누가 이를 부여하였는지, 키 버전 | 권한을 집행하기 위하여. 보관함의 이름은 암호화되어 있어 당사는 읽을 수 없습니다 |
| 감사 기록 | 이벤트 유형, 행위한 구성원, 시각, 영향을 받은 개체. 예를 들어 보관함 열기, 항목 표시, 접근 권한 부여 또는 회수, 복구 사용, 약관 수락 | 보안, 사고 조사, 그리고 고객 자신의 컴플라이언스 의무를 위하여 |
| 로그인 자격 증명 (이메일 로그인 전용) |
해당 주소가 확인되었는지 여부와 그 시각; 기존의 모든 세션을 종료해야 할 때마다 올라가는 카운터; 아직 사용되지 않은 일회용 링크의 다이제스트 | 당사가 그 사람의 주소로 보내는 링크를 열어 본인임을 증명할 수 있게 하기 위한 것입니다. 로그인 비밀번호는 없습니다. 당사는 그것을 요구하지 않고 보유하지도 않으므로, 여기에는 당사로부터 도난될 수 있는 자격 증명이 존재하지 않습니다. 링크는 다이제스트로만 저장되므로 당사 데이터베이스의 사본에서는 사용 가능한 링크가 나오지 않습니다. Microsoft Entra ID로 로그인하는 구성원에게는 이 데이터가 전혀 없습니다 |
| 2단계 인증 (이메일 로그인 전용, 사용 설정한 경우) |
인증 애플리케이션이 코드를 생성하는 데 사용하는 공유 비밀. 당사의 키 관리 서비스로 암호화되어 저장된 레코드에서는 읽을 수 없습니다. 코드가 두 번 사용될 수 없도록 마지막으로 허용된 코드 주기; 그리고 사용되지 않은 각 복구 코드의 SHA-256 다이제스트 | 일회용 코드를 확인하기 위하여. 이 비밀을 보유한 사람은 누구든 유효한 코드를 무기한 생성할 수 있으며 이는 바로 2단계 인증이 막으려는 것이기 때문에, 이 비밀은 레코드의 나머지 부분과 분리하여 암호화합니다 |
| 일회용 링크 | 각 주소 확인, 비밀번호 재설정 및 초대 링크의 SHA-256 다이제스트와, 그 링크가 발급된 주소 및 만료 시각. 링크 자체는 저장되지 않습니다 | 링크가 정확히 한 번만 사용된 뒤 더 이상 작동하지 않도록 하기 위하여. 다이제스트만 저장한다는 것은 당사 데이터베이스의 사본으로부터 사용 가능한 링크를 얻을 수 없다는 뜻입니다 |
| 당사가 사용할 수 없는 키 자료 | 공개 키; 암호화된 형태의 구성원 개인 키; 키 유도 파라미터와 솔트 | 구성원 자신의 암호화된 키를 그 사람의 브라우저로 되돌려 주기 위하여. 당사는 이를 복호화할 수단을 보유하지 않습니다 |
| 청구 | Stripe 고객 및 구독 식별자, 요금제, 청구 주기, 좌석 수량, 청구서 상태와 날짜 | 정확히 청구하고 결제 내역을 표시하기 위하여. 카드 정보는 Stripe로 전달되며 당사에는 결코 도달하지 않습니다 |
| 운영 로그 | 요청 식별자, 오류 유형, 엣지에서의 IP 주소와 사용자 에이전트, 속도 제한 카운터, 실패한 로그인에 존재한 토큰 클레임의 이름 | 가용성, 오남용 방지 및 진단을 위하여. 로그 내용에서는 요청 본문과 토큰 클레임 값을 의도적으로 제외합니다 |
| 약관 수락 | 이 문서들의 어느 버전이 어느 구성원에 의하여 언제 수락되었는지 | 합의를 입증하고, 재수락이 필요한 시점을 알기 위하여 |
2.2 당사가 보유하지만 읽을 수 없는 데이터
모든 보관함 항목의 내용과 모든 보관함의 이름은 인증 데이터와 함께 암호문으로만 저장됩니다. 당사나 당사의 어떤 직원도 이를 읽을 수 있게 하는 키나 절차를 보유하고 있지 않습니다. 이는 마음이 바뀌면 뒤집을 수 있는 정책상의 약속이 아니라, 시스템이 구축된 방식에서 비롯되는 성질입니다.
2.3 당사가 결코 수신하지 않는 것
- 마스터 비밀번호. 해시된 형태로조차 브라우저를 벗어나지 않습니다.
- 조직 복구 키와 조직 서명 키.
- 결제 카드 번호.
- 조직이 Microsoft Entra ID로 로그인하는 경우의 디렉터리 비밀번호. 그 인증은 당사가 아니라 Microsoft에서 이루어집니다.
중요한 구분 한 가지. 조직이 그 대신 이메일 주소로 로그인하는 경우에도 로그인 비밀번호는 없습니다. 로그인이란 당사가 그 주소로 보내는 한 번만 쓸 수 있는 링크를 여는 것이며, 그것이 그 사람이 주소를 보유하고 있음을 증명합니다. 당사는 그 링크의 다이제스트만 저장하고 링크 자체는 결코 저장하지 않으며, 링크는 보낸 지 5분 뒤 만료됩니다. 마스터 비밀번호는 전혀 다른 비밀입니다. 그것은 데이터를 복호화하고, 어떠한 형태로도 당사에 도달하지 않으며, 당사도 당사가 보내는 어떠한 링크로도 재설정할 수 없습니다.
3. 데이터의 출처
- 구성원의 Entra 계정으로부터, 로그인 토큰을 통하여: 개체 식별자, 테넌트 식별자, 표시 이름, 업무용 이메일. 당사는 디렉터리 비밀번호를 결코 수신하지 않습니다.
- 본인으로부터 직접, 이메일 로그인을 사용하는 경우: 주소, 표시 이름, 그리고 당사가 즉시 해시하며 입력된 그대로는 결코 저장하지 않는 비밀번호.
- 관리자로부터, 구성원을 초대하거나 설정을 변경할 때.
- 서비스 이용으로부터, 감사 기록과 운영 로그의 형태로.
- Stripe로부터, 구독과 청구서 상태의 형태로.
4. 처리의 목적과 법적 근거
| 목적 | GDPR상의 근거 | PDPA / 시행령 13호상의 근거 |
|---|---|---|
| 고객과의 계약에 따른 서비스 제공 | 계약의 이행(제6조 제1항 (b)호). 또는 해당 개인이 계약 당사자가 아닌 경우 고객의 정당한 이익 | 해당 개인이 속한 조직과의 계약을 위하여 필요함. 고지된 목적 |
| 보안, 오남용 방지, 감사 기록 | 정당한 이익(제6조 제1항 (f)호): 자격 증명 보관함을 안전하게 운영하는 것 | 수집 시 고지된 정당한 목적. 보안은 명시적 의무임 |
| 청구 및 세무 기록 | 법적 의무(제6조 제1항 (c)호) 및 계약 | 회계 및 세무 규정에 따른 법적 의무 |
| 서비스 및 보안 통지 | 정당한 이익 및 계약 | 고지된 목적. 이는 마케팅 메시지가 아님 |
당사는 법적 효과를 발생시키는 자동화된 의사결정에 개인정보를 사용하지 않으며, 개인에 대한 프로파일링을 하지 않습니다.
5. 마케팅
당사는 서비스 운영에 필요한 메시지를 관리자에게 보냅니다. 청구 안내, 보안 권고, 이 문서들의 실질적 변경 사항이 이에 해당합니다. 이는 마케팅이 아니며 구독이 유효한 동안에는 수신을 거부할 수 없습니다. 실제 마케팅 이메일은 동의가 있는 경우에만 발송되며 수신 거부 링크를 포함합니다.
6. 관여하는 다른 주체
당사는 소수의 처리자를 이용합니다. 각 처리자는 당사의 지시에 따라서만 데이터를 처리하고 이를 보호할 계약상 의무를 집니다. 현재 목록은 다음과 같습니다.
| 제공자 | 역할 | 데이터 | 위치 |
|---|---|---|---|
| Amazon Web Services | 호스팅, 데이터베이스, 키 관리, 로깅, 당사 이메일 발송 | 모든 운영 데이터와 모든 암호문. 또한 Amazon SES는 주소 확인, 비밀번호 재설정 및 초대 메시지의 수신인 주소와 이름을 취급합니다 | 싱가포르(ap-southeast-1). 엣지 전송 및 인증서 서비스는 미국에 있는 AWS 시설과 전 세계에 분산된 엣지 로케이션도 사용합니다 |
| Stripe | 결제 처리 | 청구 담당자 이메일, 구독 및 청구서 데이터, Stripe가 직접 수집하는 카드 정보 | 미국 및 아일랜드 |
| Microsoft | 신원 제공자 | 인증은 고객 자신의 Entra 디렉터리에서 이루어집니다. Microsoft는 당사의 하위 처리자가 아니라 고객의 제공자이지만, 로그인에는 필연적으로 Microsoft가 관여합니다 | 고객 자신의 Microsoft 테넌트가 정하는 바에 따름 |
당사는 고객이 이의를 제기할 수 있도록, 데이터 처리 부속서에 규정된 대로 하위 처리자를 추가하기 전에 통지합니다.
당사가 이 목록 밖으로 데이터를 공개하는 경우는, 구속력 있는 법적 요구에 의하여 요구되는 경우(제11조 참조), 비밀 유지 의무를 지는 전문 자문가에게 제공하는 경우, 또는 사업의 합병이나 매각에서 승계인에게 제공하는 경우에 한합니다. 후자의 경우 본 방침은 통지와 함께 대체될 때까지 계속 적용됩니다.
7. 국외 이전
데이터는 주로 싱가포르에 보관됩니다. 유럽 경제 지역, 영국 또는 스위스에 있는 개인의 개인정보가 해당 지역 밖으로 이전되는 경우, 당사는 데이터 처리 부속서에 편입된 유럽연합 집행위원회의 표준 계약 조항(Standard Contractual Clauses)과 이전 위험 평가에 근거합니다.
싱가포르 밖으로의 이전에 대해서는, 수령자를 계약으로 이에 상응하는 수준의 보호에 구속시키는 방법으로 PDPA상의 이전 제한 의무를 충족합니다. 베트남에 있는 개인의 개인정보에 대해서는, 시행령 13/2023/ND-CP가 요구하는 기록을 유지하며 고객 자신의 영향평가 문서철에 협조합니다.
8. 보유 기간
| 데이터 | 보유 기간 |
|---|---|
| 보관함 암호문과 접근 구조 | 고객이 삭제할 때까지, 또는 조직이 종료된 후 30일 |
| 구성원 프로필 | 구성원 자격이 유지되는 기간. 이후 조직과 함께 삭제 |
| 이메일 로그인 계정 | 계정이 유지되는 기간. 비밀번호 해시는 비밀번호가 변경될 때마다 교체되며 이전 형태로 보관되지 않습니다 |
| 일회용 링크 | 로그인 링크 5분, 주소 확인 24시간, 초대 24시간. 링크가 사용되는 즉시 삭제되며, 둘 중 먼저 오는 시점을 따릅니다 |
| 감사 기록 | 조직이 유지되는 기간 동안 보관되며 고객이 삭제할 수 없습니다. 혐의를 받는 사람이 지울 수 있는 감사 기록은 감사 기록이 아니기 때문입니다. 법적 보존 의무가 있는 경우를 제외하고 조직과 함께 삭제 |
| 떠난 구성원의 공개 키 | 구성원이 떠나면 그 사람의 두 공개 키와 조직의 서명이 조직이 유지되는 기간 동안 보관되며, 그 외의 정보는 보관하지 않습니다. 그 사람이 작성한 항목을 계속 검증할 수 있게 하기 위한 것입니다. 이것이 없으면 한 사람이 떠날 때 그가 만든 모든 항목이 동료들에게 서명되지 않은 것으로 보입니다. 이름과 주소는 함께 보관하지 않습니다. 조직과 함께 삭제됩니다 |
| 백업 | 35일의 특정 시점 복구 기간. 삭제된 데이터는 그 기간이 지나감에 따라 백업에서 사라집니다 |
| 청구 및 세무 기록 | 싱가포르 회계 및 세법이 요구하는 바에 따라 5년 |
| 운영 로그 | 애플리케이션 로그 30일, 상태 확인 엔드포인트 7일 |
| 속도 제한 카운터 | 두 번의 계수 구간 이내에 자동 만료. 통상 1시간 미만 |
| 약관 수락 기록 | 계약의 증거로서 조직이 유지되는 기간에 6년을 더한 기간 |
9. 보안
형용사의 나열이 아니라 있는 그대로 기술한, 실제로 적용되어 있는 조치입니다.
- 보관함 내용의 종단 간 암호화. 키는 Argon2id를 사용하여 브라우저에서 유도되며 전송되지 않습니다.
- 전송 중(TLS 1.2 이상) 및 저장 시 암호화. 환경별로 분리된 고객 관리형 키를 사용합니다.
- 모든 데이터베이스 키를 구성하는 단일 코드 경로에서 강제되는 테넌트 격리. 실패 시 배포를 차단하는 자동화된 교차 테넌트 테스트를 갖추고 있습니다.
- 애플리케이션 코드가 아니라 인프라 권한으로 강제되는 추가 전용 감사 기록. 어떠한 애플리케이션 결함으로도 과거 기록을 다시 쓸 수 없습니다.
- 인라인 스크립트를 금지하고 제3자 스크립트는 단 하나의 출처인 문의 페이지의 Cloudflare Turnstile만 허용하는 엄격한 콘텐츠 보안 정책. 양식을 사람이 작성하고 있는지 확인하기 위한 것입니다. 다른 어떤 출처도 여기서 스크립트를 실행할 수 없으며, 이것이 브라우저 내 키 자료를 보호하는 통제 수단입니다.
- 항목 표시와 암호화된 보관함 내용 조회에 대한 사용자별 속도 제한, 그리고 엣지의 웹 애플리케이션 방화벽.
- 이메일 로그인을 사용하는 경우 로그인 비밀번호가 전혀 없으므로, 그런 종류의 자격 증명을 당사가 보유하거나 잃을 일도 없습니다. 로그인 링크는 32바이트 난수이고, SHA-256 다이제스트로만 저장되며, 한 번만 쓸 수 있고, 보낸 지 5분 뒤에는 죽습니다. 링크 요청은 주소 단위와 네트워크 주소 단위로 모두 빈도 제한되며, 그 주소에 계정이 있는지와 무관하게 동일하게 응답합니다.
- 이메일 로그인에 대한 선택적 2단계 인증. 임의의 인증 애플리케이션에서 생성되는 시간 기반 일회용 코드를 사용합니다. 비밀은 당사의 키 관리 서비스로 암호화되고, 각 코드 주기는 최대 한 번만 허용되며, 코드 공간이 더 작기 때문에 시도는 비밀번호보다 더 엄격하게 속도 제한됩니다.
- 로그인 구성 요소만 읽을 수 있는 Ed25519 키로 서명되는 세션 토큰. 모든 요청이 거치는 구성 요소는 공개 키 쪽만 보유하므로, 그 구성 요소가 침해되더라도 누군가를 위한 토큰을 생성할 수 없습니다.
- 당사 직원에 대한 최소 권한 접근. 어떤 직원도 보관함 내용을 읽을 수 없으며, 이는 권한 설정이 아니라 설계의 성질입니다.
완벽하게 안전한 시스템은 없습니다. 서비스 이용약관 제14조가 당사가 무엇을 보증하고 무엇을 보증하지 않는지, 그리고 취약점을 신고하는 방법을 규정합니다.
10. 개인의 권리
거주 지역에 따라, 귀하는 처리에 대한 열람, 정정, 삭제, 제한 또는 반대의 권리, 이동권, 그리고 동의가 근거인 경우 동의를 철회할 권리를 가질 수 있습니다.
권리 행사 방법. 귀하가 고객 조직의 구성원이라면 그 조직에 연락하십시오. 그 조직이 귀하의 데이터를 통제하며 대부분의 요청에 대하여 서비스 안에서 직접 조치할 수 있습니다. 귀하가 당사에 연락하는 경우, 당사는 귀하를 그 조직으로 안내하고 그 조직의 대응을 지원합니다.
솔직한 한계. 당사는 제2.1항에 열거된 운영 데이터에 대해서는 조치할 수 있습니다. 보관함 항목의 내용에 대해서는 조치할 수 없습니다. 당사는 그것을 읽을 수도, 그 안에 누구의 개인정보가 있을지 알 수도 없기 때문입니다. "보관함 항목 안의 내 데이터"를 삭제해 달라는 요청은, 이를 복호화하고 수정할 수 있는 그 조직에 하여야 합니다.
민원. 귀하는 감독 기관에 민원을 제기할 수 있습니다. 싱가포르의 개인정보보호위원회, EEA 또는 영국의 자국 개인정보 보호 당국, 베트남의 공안부, 또는 캘리포니아 개인정보보호청이 이에 해당합니다. 다만 당사에 먼저 문제를 해결할 기회를 주시면 감사하겠습니다.
10.1 캘리포니아
본 방침의 작성일에 앞선 12개월 동안 당사는 CCPA가 정의하는 의미에서 개인정보를 판매하거나 공유한 사실이 없으며, 앞으로도 그렇게 하지 않습니다. 당사는 교차 맥락 행동 광고를 위하여 개인정보를 처리하지 않으며, 아동으로부터 데이터를 알면서 수집하지 않습니다. 캘리포니아 주민은 제10조의 경로를 통하여 열람, 삭제, 정정 및 차별받지 않을 권리를 행사할 수 있습니다.
11. 당국의 요청
당사가 데이터에 관한 구속력 있는 법적 요구를 받는 경우, 법적으로 금지되지 않는 한 영향을 받는 고객이 보호 조치를 구할 수 있도록 응답하기 전에 통지하며, 그 요구가 요구하는 것 중 당사가 실제로 보유한 것만을 제출합니다.
당사가 실제로 보유하는 것은 운영 데이터와 암호문입니다. 당사는 읽을 수 있는 보관함 내용을 제출할 수 없습니다. 이는 정책상의 입장이 아니라 사실상의 한계입니다.
12. 쿠키와 로컬 저장소
console.keyvaci.com의 애플리케이션은 광고 또는 분석 쿠키를 일절 설정하지 않습니다. 애플리케이션은 오직 기능을 위하여 소량의 데이터를 브라우저에 저장합니다.
- 선택된 인터페이스 언어;
- 인증 세션. Microsoft 로그인의 경우 Microsoft의 라이브러리가 세션 스토리지에 보관하며, 이메일 로그인의 경우 당사가 발급한 토큰으로 발급 후 1시간이 지나면 만료되고 최초 로그인으로부터 12시간을 넘겨 갱신될 수 없습니다. 두 가지 모두 브라우저 탭이 닫히면 삭제됩니다;
- 계정 복구 중에 브라우저에서 생성되는 임시 키. 만료 시각이 있으며 복구가 끝나거나 실효되면 지워집니다.
keyvaci.com의 마케팅 웹사이트는 이용자가 허용하는 경우에 한하여 Google Analytics로 페이지 조회수를 집계할 수 있습니다. 배너에서 허용을 선택하시기 전까지는 아무것도 불러오지 않으며 분석 쿠키도 설정되지 않습니다. 거부하시거나 브라우저가 Do Not Track 또는 Global Privacy Control 신호를 보내는 경우, 분석 스크립트는 아예 요청되지 않습니다.
허용하시면 Google Analytics는 재방문 브라우저를 식별하기 위해 자체 퍼스트파티 쿠키를 설정하고, 조회하신 페이지, 유입 경로가 된 페이지, IP 주소에서 추정한 대략적인 위치, 기기와 브라우저의 기본 정보를 받습니다. 당사는 이를 어떤 페이지가 읽히고 어떤 설명이 부족한지 파악하는 데 사용합니다. 광고에는 사용하지 않습니다. Google의 광고 기능과 광고 개인 맞춤은 꺼 두었으며, 이 데이터를 판매하거나 공유하지 않습니다. Google은 자체 약관에 따라 당사를 대신하여 이를 처리합니다.
웹사이트 어느 페이지에서든 푸터의 분석 설정에서 언제든지 답변을 바꾸실 수 있습니다. 그곳에서 거부를 선택하면 이미 설정된 분석 쿠키도 삭제됩니다. 이 선택은 브라우저에 기억되므로 브라우저별, 기기별로 적용됩니다.
복호화 키는 메모리에만 보관되고 저장소에 결코 기록되지 않으며, 로그아웃 시, 15분간 사용하지 않을 때, 또는 탭이 숨겨진 후 5분이 지날 때 지워집니다.
13. 아동
Keyvaci는 기업용 제품이며 아동을 대상으로 하지 않습니다. 당사는 16세 미만인 사람의 개인정보를 알면서 수집하지 않습니다.
14. 본 방침의 변경
당사는 서비스가 변화함에 따라 본 방침을 갱신합니다. 상단의 버전 식별자도 함께 변경됩니다. 개인에게 실질적인 영향을 미치는 변경의 경우, 당사는 최소 30일 전에 관리자에게 통지하며, 그 변경이 서비스가 제공되는 기초에 영향을 미치는 경우에는 관리자가 애플리케이션에서 갱신된 문서를 수락하도록 요청합니다.
15. 문의처
XNOR Group Pte. Ltd., 싱가포르.
개인정보 문의, 개인정보 보호 관련 요청 및 보안 신고:
keyvaci@xnorgroup.com