보안
데이터의 보안은 dAio의 핵심입니다. 여러분은 플랫폼에 사이트, 배출 보고서, 팀 정보를 맡기므로 dAio는 종단 간 보호를 적용합니다. 즉 견고한 인증, 암호화, 접근 분리, 그리고 GDPR 준수입니다. 이 페이지는 dAio가 여러분을 위해 무엇을 하는지, 그리고 계정과 조직의 보안을 강화하기 위해 설정에서 무엇을 할 수 있는지 설명합니다.

팁: 보안은 공동의 책임입니다. dAio는 인프라와 데이터를 보호하고, 여러분은 비밀번호, 구성원 접근, 정보의 기밀성을 관리합니다. 계정을 개설하는 즉시 이 설정을 검토하고, 이후 팀이 바뀔 때마다 다시 확인하세요.
인증
dAio는 서명된 토큰 기반 인증에 의존하며, 팀이 계속 다시 로그인하지 않도록 하면서도 안전하게 유지되도록 설계되었습니다.
| 메커니즘 | 역할 |
|---|---|
| JWT(JSON Web Token) | 모든 요청은 서명된 토큰으로 인증되며, 평문 비밀번호로는 절대 인증되지 않습니다. |
| 토큰 만료 | 액세스 토큰은 제한된 시간이 지나면 만료되어 도난 시 노출 창을 줄입니다. |
| 리프레시 토큰 | 갱신은 투명하게 이루어져, 동료들은 자격 증명을 다시 입력하지 않고도 로그인 상태를 유지합니다. |
| 비밀번호 | 최소 8자, 해시(bcrypt)로만 저장되며 — dAio 측을 포함해 절대 평문으로 저장되지 않습니다. |
주의: dAio는 비밀번호를 평문으로 저장하지 않으므로 여러분에게 비밀번호를 알려드릴 수 없습니다. 잊으셨다면 로그인 화면의 재설정 절차를 사용하세요.
비밀번호 관리
dAio 전용의 길고 고유한 비밀번호를 선택하세요.
- 대문자, 소문자, 숫자, 기호를 섞어 최소 12자를 사용하세요.
- 다른 서비스에서 이미 사용한 비밀번호를 절대 재사용하지 마세요.
- 파일이나 이메일이 아니라 비밀번호 관리자에 보관하세요.
팁: 적절한 권한으로 공유된 기업용 비밀번호 관리자는 자격 증명이 메시지로 떠돌거나 동료가 떠날 때 분실되는 것을 방지합니다.
세션 및 로그아웃
세션은 토큰이 유효한 동안 활성 상태로 유지됩니다. 공용 또는 공유 기기에서는 명시적으로 종료하세요.
- 설정 하단의 로그아웃 버튼은 세션을 종료하고 기기의 토큰을 지웁니다.
- 공용 컴퓨터, 현장 단말, 공유 태블릿에서는 항상 로그아웃하세요.
주의: 브라우저 탭을 닫는 것만으로는 로그아웃되지 않습니다. 본인 소유가 아닌 기기에서는 항상 로그아웃을 사용하세요.
전화 인증
프로필에 연결된 전화번호는 중요한 알림을 SMS와 WhatsApp으로 받는 데 사용됩니다. 인증을 통해 유효한 연락처만 민감한 알림을 받도록 보장합니다.
- 설정에서 번호와 국가 코드를 입력합니다.
- 번호 소유를 확인하기 위해 SMS로 받은 코드를 입력합니다.
- 인증되면 해당 번호는 알림을 위한 신뢰할 수 있는 채널이 됩니다.
역할 및 권한
접근 제어는 최소 권한 원칙을 따릅니다. 각 구성원은 업무에 필요한 권한만 갖습니다.
- 모든 작업은 서버 측에서 검증되며, 인터페이스에서만 검증되지 않습니다.
- 구성원은 자신에게 할당된 사이트만 볼 수 있습니다.
- 민감한 작업(삭제, 청구, 좌석 관리)은 소유자와 관리자에게만 제한됩니다.
역할 매트릭스의 세부 사항과 사이트 할당은 팀 관리를 참고하세요.
팁: 최소 권한은 온보딩과 오프보딩 모두에 적용하세요. 충분하면서 가장 제한적인 역할을 부여하고, 조직을 떠나는 동료의 접근 권한은 즉시 회수하세요.
데이터 암호화
여러분의 데이터는 전송 중과 저장 시 모두 보호됩니다.
| 수준 | 방법 |
|---|---|
| 전송 중 | 기기와 dAio 간 모든 통신에 TLS 1.3(HTTPS). |
| 저장 시 | 민감한 데이터의 AES-256 암호화. |
| API 키 | 해시로 저장되며, 절대 평문으로 저장되지 않습니다. |
| 파일 저장소 | Cloudflare R2를 통한 서버 측 암호화. |
개인정보 보호 및 GDPR 준수
dAio는 일반 데이터 보호 규정(GDPR)을 준수하며, 설정의 데이터 및 계정 섹션에서 직접 정보를 관리할 수 있도록 합니다.
| GDPR 권리 | dAio에서 행사하는 방법 |
|---|---|
| 접근 및 이동성 | 내 데이터 내보내기 버튼: 표준 JSON 형식으로 전체 다운로드. |
| 정정 | 언제든지 프로필과 조직 정보를 수정. |
| 삭제 | 내 계정 삭제 버튼: 30일 이내 완전 삭제. |
| 동의 | 마케팅 커뮤니케이션에 대한 명시적 옵트인. |
데이터 내보내기
설정 > 데이터 및 계정에서 내 데이터 내보내기를 클릭합니다. dAio는 여러분의 모든 정보를 담은 JSON 파일을 생성하여 보관하거나 이전할 수 있도록 합니다.
계정 삭제
계정 삭제는 영구적입니다. 실수를 방지하기 위해 dAio는 명시적 확인을 요구합니다.
- 설정 > 데이터 및 계정에서 내 계정 삭제를 클릭합니다.
- 확인을 위해 정확한 이메일 주소를 입력합니다.
- 확인하면 계정과 관련 데이터가 30일 이내에 삭제됩니다.
주의: 계정 삭제는 되돌릴 수 없습니다. 사본을 보관하려면 미리 데이터를 내보내세요. 조직 소유자라면 계정을 삭제하기 전에 소유권을 이전하거나 구독을 해지하세요.
개인 데이터에 관한 모든 요청은 데이터 보호 책임자(DPO)에게 [email protected]로 문의할 수 있습니다.
데이터 보존
dAio는 서비스를 제공하는 데 필요한 기간 동안만 데이터를 보관합니다.
| 데이터 유형 | 보존 기간 |
|---|---|
| 날씨 데이터 | 이동식 2년 |
| 배출 및 보고서 | 구독 기간 + 30일 |
| 활동 로그 | 12개월 |
| 메시지 | 6개월 |
| 삭제된 계정 | 30일 이내 삭제 |
인프라
- Cloudflare 인프라(글로벌 네트워크)에서 호스팅.
- 매일 백업되는 PostgreSQL 데이터베이스.
- 실시간 데이터를 위한 Redis 캐시.
- 백업은 Cloudflare R2(지역 중복)에 저장.
모범 사례
- 강력하고 고유한 비밀번호: 길고, dAio 전용이며, 비밀번호 관리자에 보관.
- 공유 기기에서 로그아웃: 개인 기기 외에서는 항상 로그아웃 버튼을 사용.
- 최소 권한: 각 구성원에게 충분하면서 가장 제한적인 역할을 할당하고, 동료가 떠날 때 접근 권한을 회수.
- 사이트별로 분리: 구성원에게 실제로 필요한 사이트만 할당.
- 연락처 확인: 인증된 전화번호는 중요한 알림 수신을 보장.
- 정기적으로 내보내기: 민감한 작업 전에 GDPR 내보내기로 데이터 사본을 보관.
정보: 질문이나 보안 신고는 [email protected]로 문의하세요.