내부 문서

보안 및 데이터 처리 원칙

보안·개인정보·권리 9분 읽기data-handlingdocsprivacypublic-docsecurity

보안 및 데이터 처리 원칙

개요

듀오랩스는 프로젝트의 목적, 데이터의 성격과 운영 환경을 고려하여 필요한 보안 조치를 설계하고 적용합니다. 접근 권한을 필요한 범위로 제한하고, 비밀정보와 고객 데이터를 일반 자료와 구분하여 관리하며, 프로젝트 종료 시 인수인계와 권한 정리를 함께 확인합니다.

보안 위험을 완전히 제거하거나 모든 침해·장애를 예방할 수는 없습니다. 특정 보안 인증, 모의해킹, 규제 준수 검증과 서비스 수준이 필요한 경우에는 대상, 기준과 책임 범위를 계약에 별도로 명시합니다.

적용 범위

이 문서는 듀오랩스가 개발하거나 운영을 지원하는 웹사이트, 앱, 업무 시스템과 고객 포털에 적용하는 일반 원칙을 설명합니다.

실제 보호조치는 다음 조건에 따라 달라질 수 있습니다.

  • 처리하는 개인정보와 업무 데이터의 종류
  • 고객의 기존 시스템과 내부 보안 정책
  • 클라우드, 외부 API와 설치 환경
  • 듀오랩스가 맡는 개발·운영·유지보수 범위
  • 법령, 계약 또는 고객이 요구하는 별도 기준

프로젝트별 보안 요구사항은 착수 전에 확인하고 견적서, 설계 문서 또는 계약서에서 범위를 확정합니다.

필요한 데이터만 사용

프로젝트 수행에 필요한 데이터와 접근 권한만 요청합니다. 테스트에는 가능한 경우 실제 개인정보 대신 예시 데이터, 익명화하거나 가명 처리한 자료를 사용합니다.

고객이 데이터를 제공할 때에는 다음 사항을 확인해야 합니다.

  • 프로젝트에 사용할 수 있는 적법한 수집·이용 근거가 있는지
  • 개발과 테스트에 꼭 필요한 항목만 포함되어 있는지
  • 제3자의 개인정보·영업비밀·저작권 자료가 불필요하게 포함되지 않았는지
  • 보존 기간과 삭제 기준이 정해져 있는지

법률 검토, 개인정보 영향평가, 전문 보안 인증과 규제 적합성 판단은 계약에 포함된 경우에만 수행합니다.

접근 권한과 고객별 분리

관리자, 고객과 시스템 계정은 역할에 따라 접근 범위를 구분합니다. 고객 포털에서는 인증된 사용자가 자신에게 배정된 프로젝트 정보에만 접근하도록 확인합니다.

운영 계정은 가능한 경우 고객 명의로 개설하고, 듀오랩스에는 작업에 필요한 최소 권한과 사용 기간만 부여합니다. 담당자가 변경되거나 작업이 끝나면 불필요한 계정과 권한을 회수하거나 조정합니다.

고객이 다른 업체나 내부 담당자에게 접근 권한을 제공하는 경우에는 대상과 변경 내용을 듀오랩스에도 알려주세요. 확인되지 않은 변경은 장애 분석과 복구 일정에 영향을 줄 수 있습니다.

계정과 인증정보

계정 비밀번호는 복호화하여 확인할 수 있는 원문 형태가 아니라 검증에 필요한 방식으로 저장합니다. 로그인 시도 제한, 세션 만료와 기존 인증정보의 무효화 등은 서비스의 위험 수준과 기능에 맞춰 적용합니다.

비밀번호, API 키, 인증서와 복구 코드는 공개 문의, 소스 코드, 일반 문서나 로그에 기록하지 않는 것을 원칙으로 합니다. 외부 서비스가 초대와 역할별 권한을 제공하면 계정 공유 대신 해당 기능을 우선 사용합니다.

프로젝트에서 별도로 관리하는 자격증명은 필요한 경우 암호화하여 저장하고, 열람·내보내기와 같은 중요한 작업의 기록을 남길 수 있습니다. 자격증명 관리 방식과 인수인계 범위는 프로젝트별 계약과 운영 조건에 따릅니다.

데이터 전송과 저장

운영 서비스의 통신에는 적용 가능한 암호화 연결을 사용합니다. 개인정보와 중요 업무 데이터는 종류와 위험에 따라 저장 위치, 접근 권한, 암호화와 보관 방법을 구분합니다.

외부 클라우드, 메시지, 분석 또는 AI 서비스를 사용하는 경우에는 해당 서비스로 전달되는 데이터와 사용 목적을 확인합니다. 고객 데이터의 외부 전송이 필요한 기능은 계약 범위와 제공자의 이용조건을 검토하고, 개인정보 처리와 국외 이전에 관한 사항은 관련 처리방침과 법령에 따라 안내합니다.

외부 서비스의 보안, 장애와 정책 변경은 해당 제공자의 책임 범위와 운영 상태에 영향을 받습니다. 듀오랩스는 계약 범위에서 설정과 연동을 관리하지만 외부 서비스 전체의 안전성이나 가용성을 대신 보장하지는 않습니다.

관련 비용과 계정 기준은 외부 서비스·계정·이용료 안내에서 확인할 수 있습니다.

로그와 작업 기록

서비스 안정성과 보안 확인에 필요한 범위에서 접속, 오류, 권한 변경과 중요 작업 기록을 남길 수 있습니다. 로그에는 비밀번호, 토큰과 같은 원문 비밀정보를 기록하지 않는 것을 원칙으로 합니다.

로그의 종류와 보관 기간은 서비스 목적, 운영 환경과 계약 범위에 따라 달라집니다. 모든 사용자 행동을 항상 기록하거나 보관하는 것은 아니며, 별도의 감사 추적과 장기 보관이 필요한 경우에는 요구사항을 계약에 명시합니다.

백업과 복구

백업이 필요한 프로젝트는 대상 데이터, 주기, 보관 위치와 확인 방법을 정합니다. 백업 상태 점검과 복구 시험은 유지보수 계약에 포함된 범위에서 수행합니다.

백업은 장애 영향을 줄이기 위한 수단이며 모든 시점의 데이터 보존이나 즉시 복구를 보장하지는 않습니다. 복구 가능한 시점과 소요 시간은 마지막 정상 백업, 데이터량, 장애 원인과 외부 인프라 상태에 따라 달라질 수 있습니다.

고객이 직접 관리하는 원본 자료와 외부 서비스 데이터는 해당 고객과 제공자의 백업 정책을 함께 확인해야 합니다. 별도의 복구 시점·복구 시간 목표가 필요한 경우에는 서비스 수준 조건을 계약에서 정합니다.

보관과 삭제

프로젝트 자료와 개인정보는 계약 이행, 운영 지원과 법령상 의무에 필요한 기간 동안 보관합니다. 처리 목적이 끝나고 별도 보존 근거가 없는 정보는 적용되는 정책과 절차에 따라 삭제하거나 식별할 수 없는 형태로 처리합니다.

백업본과 외부 서비스에 저장된 데이터는 각 보관 주기와 기술적 처리 절차에 따라 삭제 시점에 차이가 있을 수 있습니다. 계약 종료나 계정 삭제 전에 법정 보존 의무, 인수인계 대상과 삭제 범위를 먼저 확인합니다.

개인정보의 구체적인 처리 목적, 항목, 보유 기간, 위탁과 권리 행사 방법은 개인정보 처리방침에서 확인할 수 있습니다.

보안 업데이트와 취약점 대응

지원 대상 소프트웨어의 보안 업데이트와 알려진 취약점은 위험도, 서비스 영향과 호환성을 검토하여 처리합니다. 긴급한 위험이 확인된 경우에는 고객에게 영향을 안내하고 접근 제한, 기능 중지 또는 임시 조치가 필요할 수 있습니다.

지원이 종료된 기술, 고객이나 제3자가 변경한 코드·설정, 적용이 보류된 업데이트와 계약 범위 밖의 시스템은 별도 조사나 개선 작업이 필요할 수 있습니다. 정기 점검, 모의해킹, 침투 테스트와 보안 리포트는 별도 합의가 없는 한 기본 개발 범위에 포함되지 않습니다.

보안 사고가 의심되는 경우

무단 접근, 정보 유출, 악성코드 또는 계정 탈취가 의심되면 관련 계정과 시스템의 사용을 최소화하고 가능한 한 빨리 듀오랩스에 알려주세요. 발생 시각, 확인한 현상, 최근 변경과 영향받은 계정을 함께 전달하면 초기 확인에 도움이 됩니다.

듀오랩스는 계약상 접근할 수 있는 범위에서 상황을 확인하고 피해 확산을 줄이기 위한 조치를 검토합니다. 신고·통지, 포렌식 조사, 법률 대응과 외부 전문기관 협력이 필요한 경우에는 관계 법령과 계약상 역할에 따라 진행합니다.

원인과 영향이 확인되기 전에는 복구 시점이나 피해 범위를 단정할 수 없습니다. 조사와 복구는 고객, 외부 서비스 제공자와 전문기관의 협조 여부에 따라 달라질 수 있습니다.

고객의 협조 사항

보안은 개발사만의 조치로 완성되지 않습니다. 고객에게는 다음 협조가 필요합니다.

  • 계정별 강한 비밀번호와 다중 인증 사용
  • 결제·보안·복구 알림을 받을 담당자 유지
  • 퇴사자와 업무 변경자의 접근 권한 회수
  • 자격증명과 개인정보를 안전한 채널로 전달
  • 고객 또는 다른 업체가 수행한 변경 사항 공유
  • 사용 권리가 확인된 데이터와 콘텐츠 제공
  • 보안 경고와 업데이트 권고에 대한 기한 내 검토

고객의 계정, 기기와 내부 네트워크에서 발생한 문제도 서비스에 영향을 줄 수 있습니다. 필요한 정보와 권한이 제공되지 않거나 권고된 조치가 보류되면 진단과 대응 일정이 조정될 수 있습니다.

참고

이 문서는 듀오랩스의 일반적인 보안 및 데이터 처리 방향을 설명하는 안내 자료이며 특정 보안 인증, 완전한 무사고, 데이터 무손실 또는 규제 적합성을 보장하는 문서가 아닙니다. 실제 보호조치, 책임 범위, 보관·복구 수준과 사고 대응 역할은 프로젝트별 견적서·계약서, 이용약관과 개인정보 처리방침이 우선합니다.

보안 요구사항이 있는 프로젝트는 듀오랩스 홈페이지에서 문의할 수 있습니다.