플랫폼 인증
- SOC 2 Type II — 연간 감사. NDA 아래 요청 시 리포트 제공.
- ISO 27001 — 진행 중.
- HIPAA BAA — Enterprise 플랜에 가능. 세일즈 연락.
- GDPR — EU 워크스페이스에 완전 준수. Nora 가 processor 로, 여러분이 controller.
- CCPA — 사용자 데이터 익스포트와 삭제 엔드포인트로 지원.
데이터 locality
모든 워크스페이스가 생성 시 리전에 고정:- Asia-Pacific (서울) — 한국 가입 기본.
- North America (Oregon) — 미국 가입 기본.
- Europe (Frankfurt) — GDPR 리전 기본.
컴플라이언스 모드
Settings → Data → Compliance mode. Flow 별 토글. 규제 워크로드용 플랫폼 동작 조임. 효과:- 모든 액션이 이유 필요 (릴리스 노트, 승인 결정, 시크릿 로테이션 — 익명 편집 없음).
- 감사 보존이 규제 체제의 컴플라이언스 최소로 강제.
- 파괴 액션이 multi-sign 필요 (flow 삭제, document 삭제, memory 퍼지).
- 데이터 익스포트가 명시 승인 워크플로우 필요 (리뷰어 + 이유).
- 페이로드 보존이 엄격한 최대로 캡.
GDPR — 잊혀질 권리
사용자 데이터 삭제 요청: Settings → Data → Erasure requests → New:- 사용자 식별자 (이메일이나 스코프 키) 입력.
- 삭제될 것 프리뷰.
- 확인 — 삭제 실행되고 감사 로깅.
nora feedback 의 --external-user 필드가 사용자 귀속 피드백을 여러분 사용자 ID 에 묶어 삭제를 깨끗하게.
GDPR — 데이터 이동성 권리
특정 사용자 데이터의 전체 익스포트: Settings → Data → User exports → New. 서명된 ZIP 생성:- 스코프가 사용자에 매치되는 트레이스.
- 사용자에 스코프된 메모리 항목.
- 사용자에 귀속된 피드백.
- 사용자가 결정한 승인.
HIPAA (BAA)
Enterprise 플랜이 Business Associate Agreement (BAA) 자격:- 모든 데이터가 워크스페이스별 키로 저장 시 암호화.
- SIEM 으로 감사 포워딩 (필수).
- PHI 처리하는 Flow 에 컴플라이언스 모드 필수.
- Provider 선택이 HIPAA 호환 provider 로만 제한.
- HIPAA 준수 리전에 리전 고정.
데이터 처리 계약 (DPA)
Nora 가 processor-controller 관계 커버하는 표준 DPA 게시. Settings → Data → DPA 에서 사용 가능. 유료 플랜에 자동 서명; 무료 플랜은 가입 플로우에 링크된 version-1 DPA 사용. 수정 (고객 특화 조건) 은 Enterprise 플랜에 가능.Subprocessor
Subprocessor 목록 (호스팅, 저장, OAuth provider, 관리 티어의 모델 provider) 은:- Settings → Data → Subprocessors.
- 공개 목록: https://nora.my/subprocessors
암호화
- In transit — 모든 곳에 TLS 1.3.
- At rest — 워크스페이스별 키로 AES-256.
- 키 관리 — 고객 관리 키 (BYOK) 가 Enterprise 플랜에 가능.
백업
- 연속 — 모든 쓰기 복제.
- 스냅샷 — 여러분 보존 정책에 따라 유지되는 일별 point-in-time 스냅샷.
- 복원 — 지원으로 요청. Owner 인증 필요.
접근 리뷰
주기 접근 리뷰가 흔한 컴플라이언스 요구사항:- Settings → Data → Access reviews 가 모든 멤버·역할·토큰·마지막 활동 스냅샷 익스포트.
- 분기 익스포트 스케줄, GRC 도구로 라우팅.
인증 증거
SOC 2 / ISO / HIPAA 컴플라이언스 증거 요구하는 고객 조달 질문:- contact@conscience.technology 연락.
- NDA 아래 현재 리포트 공유.
- Trust center: https://nora.my/trust (공개 개요).