Didit이 사용자 데이터를 보호하는 방법

전송 시 TLS 1.3, 저장 시 AES-256, 기본적으로 EU 내 처리, 독립적으로 감사된 통제, 직접 설정하는 보관 기간, 그리고 컨트롤러로서 계속 유지되는 책임까지 안내합니다.

Short answer

전송 시 TLS 1.3, 저장 시 AES-256, 기본적으로 EU 내 처리, 역할 기반 접근 통제, 그리고 SOC 2 Type 2와 ISO/IEC 27001에 따라 독립적으로 감사된 통제를 갖추고 있습니다. Didit은 귀사의 데이터 처리자이며, 귀사는 컨트롤러로 남아 보관 기간을 직접 설정합니다.

Didit은 모든 단계에서 인증 데이터를 암호화하며, 주요 보안 및 프라이버시 표준에 대해 독립적으로 인증을 받았습니다. 그래서 저희 말만 믿을 필요 없이 구체적인 증빙을 제시할 수 있습니다.

#암호화와 인프라

모든 데이터는 전송 시 TLS 1.3, 저장 시 AES-256으로 암호화됩니다. 기본적으로 데이터는 EU 내에서 처리 및 저장됩니다. 엔터프라이즈 계정은 가능 여부와 계약 조건에 따라 현지 데이터 처리 지역을 갖춘 국가 내 처리를 요청할 수 있습니다. DPA, 데이터 처리 지역, 하위 처리자를 참고하세요.

#처리자와 컨트롤러

Didit은 귀사의 데이터 처리자로서 활동합니다. 귀사는 데이터 컨트롤러로 남으며, 이는 다음을 의미합니다.

  • 워크플로를 설정함으로써 무엇을 수집할지 귀사가 결정합니다.
  • 보관 기간을 설정함으로써 얼마나 오래 보관할지 귀사가 결정합니다.
  • 법적 근거와 사용자에게 제공되는 고지에 대한 책임은 귀사에 있습니다.

이 구분은 단순히 법률적인 것이 아니라 실무적으로도 중요합니다. 이 때문에 Didit은 귀사 고객 개개인의 인증 결정을 설명하거나 변경하거나 뒤집을 수 없으며, 자신의 결과에 대해 문의하는 사람은 귀사에 문의하도록 안내해야 합니다.

#독립 인증

Didit의 보안 및 컴플라이언스 태세는 외부 감사기관과 규제 당국이 검증한 것이며, 자체 선언이 아닙니다.

  • SOC 2 Type 2 - 통제가 서류상으로만 존재하는 것이 아니라 관찰 기간 동안 실제로 효과적으로 운영되었음을 확인하는 독립 감사입니다.
  • ISO/IEC 27001 - 플랫폼 전체를 포괄하는 정보보안 관리체계 인증입니다.
  • ISO/IEC 27017 및 27018 - 클라우드 특화 보안 및 클라우드 프라이버시 확장입니다.
  • GDPR - 제32조 기술적·조직적 조치를 갖춘 처리자 역할입니다.
  • iBeta Level 1(ISO/IEC 30107-3) - 독립 실험실에서 테스트된 생체 위변조 방지 인증입니다.

발급일과 각 보고서 요청 방법이 포함된 전체 목록은 인증 및 컴플라이언스를 참고하세요.

#접근 통제와 모니터링

인증 데이터에 대한 접근은 역할 기반으로 이루어지므로 귀사와 저희 측의 권한이 있는 담당자만 접근할 수 있습니다. 모든 API 작업은 타임스탬프, 작업을 수행한 사용자 또는 애플리케이션, 출처 IP와 함께 기록되며 365일간 보관됩니다. 인프라는 지속적으로 모니터링되며, 정기적인 제3자 침투 테스트와 시정 조치 추적이 이루어집니다.

귀사 측에서 접근 통제는 귀사의 설정 사항입니다. 팀원 초대 및 역할 설정을 참고하고, 팀원이 퇴사하면 API 키를 교체하세요.

#저장과 삭제는 귀사가 직접 통제합니다

데이터를 얼마나 오래 보관할지는 귀사가 결정합니다. 앱 설정 → 데이터 보관에서 애플리케이션별로 1개월부터 10년까지의 보관 기간을 설정하거나 무제한으로 둘 수 있습니다. 콘솔이나 API에서 언제든 개별 세션을 즉시, 되돌릴 수 없이 삭제할 수도 있습니다.

삭제가 정확히 무엇을 포함하는지, 그리고 데이터를 아예 여기 두고 싶지 않다면 처리 후 즉시 삭제하는 방법은 세션과 개인 데이터 삭제하기를 참고하세요.

#여전히 귀사의 책임인 부분

Didit을 사용한다고 해서 귀사의 사용자에 대한 의무가 사라지는 것은 아닙니다. 귀사는 여전히 다음을 해야 합니다.

  • 무슨 일이 일어나는지 사용자에게 알리기 - 귀사가 인증을 요청했으며, 이를 수행하는 것은 공급업체라는 사실을 알려야 합니다.
  • 자체 개인정보처리방침을 Didit의 방침과 함께 제공하기
  • 문서, 셀피, 생체 정보 촬영 전에 법무팀이 요구하는 동의를 받기. 생체 정보는 대부분의 법제에서 일반 개인정보보다 더 엄격하게 다뤄집니다.
  • 사용자의 정보 주체 요청 처리하기. 사용자가 데이터 삭제를 요청한다면 그 대상은 컨트롤러인 귀사이며, 귀사는 이를 처리할 삭제 도구를 가지고 있습니다.

플로우를 화이트라벨로 구성해도 이런 고지가 어디에 표시되는지만 달라질 뿐, 필요 여부 자체는 달라지지 않습니다. 브랜딩 커스터마이징을 참고하세요.

#자체 개인정보처리방침에 Didit을 기술하기

자사 정책에서 처리자를 어떻게 기술할지는 법무팀이 결정할 작성 사항이지만, 알아둘 두 가지 사실은 다음과 같습니다. Didit은 귀사의 지시에 따라 처리자로 활동하며, 데이터는 기본적으로 EU 내에서 처리되고 보관 기간 설정과 API를 통한 삭제가 가능합니다.

구체적인 문구가 필요하다면 DPA와 기술적·조직적 조치 문서를 요청해, 도움말 페이지가 아니라 이를 근거로 법무 자문이 작성하도록 하세요.