Skip to content

보안

데이터의 보안은 dAio의 핵심입니다. 여러분은 플랫폼에 사이트, 배출 보고서, 팀 정보를 맡기므로 dAio는 종단 간 보호를 적용합니다. 즉 견고한 인증, 암호화, 접근 분리, 그리고 GDPR 준수입니다. 이 페이지는 dAio가 여러분을 위해 무엇을 하는지, 그리고 계정과 조직의 보안을 강화하기 위해 설정에서 무엇을 할 수 있는지 설명합니다.

보안 및 계정 설정

: 보안은 공동의 책임입니다. dAio는 인프라와 데이터를 보호하고, 여러분은 비밀번호, 구성원 접근, 정보의 기밀성을 관리합니다. 계정을 개설하는 즉시 이 설정을 검토하고, 이후 팀이 바뀔 때마다 다시 확인하세요.

인증

dAio는 서명된 토큰 기반 인증에 의존하며, 팀이 계속 다시 로그인하지 않도록 하면서도 안전하게 유지되도록 설계되었습니다.

메커니즘역할
JWT(JSON Web Token)모든 요청은 서명된 토큰으로 인증되며, 평문 비밀번호로는 절대 인증되지 않습니다.
토큰 만료액세스 토큰은 제한된 시간이 지나면 만료되어 도난 시 노출 창을 줄입니다.
리프레시 토큰갱신은 투명하게 이루어져, 동료들은 자격 증명을 다시 입력하지 않고도 로그인 상태를 유지합니다.
비밀번호최소 8자, 해시(bcrypt)로만 저장되며 — dAio 측을 포함해 절대 평문으로 저장되지 않습니다.

주의: dAio는 비밀번호를 평문으로 저장하지 않으므로 여러분에게 비밀번호를 알려드릴 수 없습니다. 잊으셨다면 로그인 화면의 재설정 절차를 사용하세요.

비밀번호 관리

dAio 전용의 길고 고유한 비밀번호를 선택하세요.

  1. 대문자, 소문자, 숫자, 기호를 섞어 최소 12자를 사용하세요.
  2. 다른 서비스에서 이미 사용한 비밀번호를 절대 재사용하지 마세요.
  3. 파일이나 이메일이 아니라 비밀번호 관리자에 보관하세요.

: 적절한 권한으로 공유된 기업용 비밀번호 관리자는 자격 증명이 메시지로 떠돌거나 동료가 떠날 때 분실되는 것을 방지합니다.

세션 및 로그아웃

세션은 토큰이 유효한 동안 활성 상태로 유지됩니다. 공용 또는 공유 기기에서는 명시적으로 종료하세요.

  • 설정 하단의 로그아웃 버튼은 세션을 종료하고 기기의 토큰을 지웁니다.
  • 공용 컴퓨터, 현장 단말, 공유 태블릿에서는 항상 로그아웃하세요.

주의: 브라우저 탭을 닫는 것만으로는 로그아웃되지 않습니다. 본인 소유가 아닌 기기에서는 항상 로그아웃을 사용하세요.

전화 인증

프로필에 연결된 전화번호는 중요한 알림을 SMS와 WhatsApp으로 받는 데 사용됩니다. 인증을 통해 유효한 연락처만 민감한 알림을 받도록 보장합니다.

  1. 설정에서 번호와 국가 코드를 입력합니다.
  2. 번호 소유를 확인하기 위해 SMS로 받은 코드를 입력합니다.
  3. 인증되면 해당 번호는 알림을 위한 신뢰할 수 있는 채널이 됩니다.

역할 및 권한

접근 제어는 최소 권한 원칙을 따릅니다. 각 구성원은 업무에 필요한 권한만 갖습니다.

  • 모든 작업은 서버 측에서 검증되며, 인터페이스에서만 검증되지 않습니다.
  • 구성원은 자신에게 할당된 사이트만 볼 수 있습니다.
  • 민감한 작업(삭제, 청구, 좌석 관리)은 소유자관리자에게만 제한됩니다.

역할 매트릭스의 세부 사항과 사이트 할당은 팀 관리를 참고하세요.

: 최소 권한은 온보딩과 오프보딩 모두에 적용하세요. 충분하면서 가장 제한적인 역할을 부여하고, 조직을 떠나는 동료의 접근 권한은 즉시 회수하세요.

데이터 암호화

여러분의 데이터는 전송 중과 저장 시 모두 보호됩니다.

수준방법
전송 중기기와 dAio 간 모든 통신에 TLS 1.3(HTTPS).
저장 시민감한 데이터의 AES-256 암호화.
API 키해시로 저장되며, 절대 평문으로 저장되지 않습니다.
파일 저장소Cloudflare R2를 통한 서버 측 암호화.

개인정보 보호 및 GDPR 준수

dAio는 일반 데이터 보호 규정(GDPR)을 준수하며, 설정데이터 및 계정 섹션에서 직접 정보를 관리할 수 있도록 합니다.

GDPR 권리dAio에서 행사하는 방법
접근 및 이동성내 데이터 내보내기 버튼: 표준 JSON 형식으로 전체 다운로드.
정정언제든지 프로필과 조직 정보를 수정.
삭제내 계정 삭제 버튼: 30일 이내 완전 삭제.
동의마케팅 커뮤니케이션에 대한 명시적 옵트인.

데이터 내보내기

설정 > 데이터 및 계정에서 내 데이터 내보내기를 클릭합니다. dAio는 여러분의 모든 정보를 담은 JSON 파일을 생성하여 보관하거나 이전할 수 있도록 합니다.

계정 삭제

계정 삭제는 영구적입니다. 실수를 방지하기 위해 dAio는 명시적 확인을 요구합니다.

  1. 설정 > 데이터 및 계정에서 내 계정 삭제를 클릭합니다.
  2. 확인을 위해 정확한 이메일 주소를 입력합니다.
  3. 확인하면 계정과 관련 데이터가 30일 이내에 삭제됩니다.

주의: 계정 삭제는 되돌릴 수 없습니다. 사본을 보관하려면 미리 데이터를 내보내세요. 조직 소유자라면 계정을 삭제하기 전에 소유권을 이전하거나 구독을 해지하세요.

개인 데이터에 관한 모든 요청은 데이터 보호 책임자(DPO)에게 [email protected]로 문의할 수 있습니다.

데이터 보존

dAio는 서비스를 제공하는 데 필요한 기간 동안만 데이터를 보관합니다.

데이터 유형보존 기간
날씨 데이터이동식 2년
배출 및 보고서구독 기간 + 30일
활동 로그12개월
메시지6개월
삭제된 계정30일 이내 삭제

인프라

  • Cloudflare 인프라(글로벌 네트워크)에서 호스팅.
  • 매일 백업되는 PostgreSQL 데이터베이스.
  • 실시간 데이터를 위한 Redis 캐시.
  • 백업은 Cloudflare R2(지역 중복)에 저장.

모범 사례

  • 강력하고 고유한 비밀번호: 길고, dAio 전용이며, 비밀번호 관리자에 보관.
  • 공유 기기에서 로그아웃: 개인 기기 외에서는 항상 로그아웃 버튼을 사용.
  • 최소 권한: 각 구성원에게 충분하면서 가장 제한적인 역할을 할당하고, 동료가 떠날 때 접근 권한을 회수.
  • 사이트별로 분리: 구성원에게 실제로 필요한 사이트만 할당.
  • 연락처 확인: 인증된 전화번호는 중요한 알림 수신을 보장.
  • 정기적으로 내보내기: 민감한 작업 전에 GDPR 내보내기로 데이터 사본을 보관.

정보: 질문이나 보안 신고는 [email protected]로 문의하세요.

Guide utilisateur dAio Business