Skip to main content
컴플라이언스는 플랫폼 인증, 워크스페이스 설정, Flow 별 통제의 혼합. 이 페이지가 셋 다 커버.

플랫폼 인증

  • SOC 2 Type II — 연간 감사. NDA 아래 요청 시 리포트 제공.
  • ISO 27001 — 진행 중.
  • HIPAA BAA — Enterprise 플랜에 가능. 세일즈 연락.
  • GDPR — EU 워크스페이스에 완전 준수. Nora 가 processor 로, 여러분이 controller.
  • CCPA — 사용자 데이터 익스포트와 삭제 엔드포인트로 지원.
리포트 요청: contact@conscience.technology.

데이터 locality

모든 워크스페이스가 생성 시 리전에 고정:
  • Asia-Pacific (서울) — 한국 가입 기본.
  • North America (Oregon) — 미국 가입 기본.
  • Europe (Frankfurt) — GDPR 리전 기본.
데이터가 리전에 남음 — 인덱스, 트레이스, 메모리, 백업. 크로스 리전 접근 가능하지만 지연 추가. Enterprise 워크스페이스가 셋업 중 특정 리전에 고정 가능, 규제 워크로드용 추가 존 포함.

컴플라이언스 모드

Settings → Data → Compliance mode. Flow 별 토글. 규제 워크로드용 플랫폼 동작 조임. 효과:
  • 모든 액션이 이유 필요 (릴리스 노트, 승인 결정, 시크릿 로테이션 — 익명 편집 없음).
  • 감사 보존이 규제 체제의 컴플라이언스 최소로 강제.
  • 파괴 액션이 multi-sign 필요 (flow 삭제, document 삭제, memory 퍼지).
  • 데이터 익스포트가 명시 승인 워크플로우 필요 (리뷰어 + 이유).
  • 페이로드 보존이 엄격한 최대로 캡.
컴플라이언스 모드는 Flow 별 단방향 전환. 끄기는 Owner + 서면 정당화 (감사 로깅) 필요.

GDPR — 잊혀질 권리

사용자 데이터 삭제 요청: Settings → Data → Erasure requests → New:
  1. 사용자 식별자 (이메일이나 스코프 키) 입력.
  2. 삭제될 것 프리뷰.
  3. 확인 — 삭제 실행되고 감사 로깅.
삭제는 영구. 되찾을 수 있는 것은 supersede 선호. nora feedback--external-user 필드가 사용자 귀속 피드백을 여러분 사용자 ID 에 묶어 삭제를 깨끗하게.

GDPR — 데이터 이동성 권리

특정 사용자 데이터의 전체 익스포트: Settings → Data → User exports → New. 서명된 ZIP 생성:
  • 스코프가 사용자에 매치되는 트레이스.
  • 사용자에 스코프된 메모리 항목.
  • 사용자에 귀속된 피드백.
  • 사용자가 결정한 승인.
익스포트가 다른 플랫폼에 넘길 수 있도록 표준 포맷.

HIPAA (BAA)

Enterprise 플랜이 Business Associate Agreement (BAA) 자격:
  • 모든 데이터가 워크스페이스별 키로 저장 시 암호화.
  • SIEM 으로 감사 포워딩 (필수).
  • PHI 처리하는 Flow 에 컴플라이언스 모드 필수.
  • Provider 선택이 HIPAA 호환 provider 로만 제한.
  • HIPAA 준수 리전에 리전 고정.
BAA 프로세스는 세일즈 연락. Enterprise 플랜에서도 기본 활성 안 됨 — 명시 셋업 필요.

데이터 처리 계약 (DPA)

Nora 가 processor-controller 관계 커버하는 표준 DPA 게시. Settings → Data → DPA 에서 사용 가능. 유료 플랜에 자동 서명; 무료 플랜은 가입 플로우에 링크된 version-1 DPA 사용. 수정 (고객 특화 조건) 은 Enterprise 플랜에 가능.

Subprocessor

Subprocessor 목록 (호스팅, 저장, OAuth provider, 관리 티어의 모델 provider) 은: Nora 가 새 subprocessor 추가 전 워크스페이스 Owner 에게 알림, DPA 조건에 따른 opt-out 윈도우와 함께.

암호화

  • In transit — 모든 곳에 TLS 1.3.
  • At rest — 워크스페이스별 키로 AES-256.
  • 키 관리 — 고객 관리 키 (BYOK) 가 Enterprise 플랜에 가능.
BYOK 셋업: Settings → Data → Encryption → BYOK. 활성 AWS KMS / GCP KMS / Azure Key Vault 자격증명 필요.

백업

  • 연속 — 모든 쓰기 복제.
  • 스냅샷 — 여러분 보존 정책에 따라 유지되는 일별 point-in-time 스냅샷.
  • 복원 — 지원으로 요청. Owner 인증 필요.
백업이 워크스페이스 리전 locality 따름.

접근 리뷰

주기 접근 리뷰가 흔한 컴플라이언스 요구사항:
  • Settings → Data → Access reviews 가 모든 멤버·역할·토큰·마지막 활동 스냅샷 익스포트.
  • 분기 익스포트 스케줄, GRC 도구로 라우팅.

인증 증거

SOC 2 / ISO / HIPAA 컴플라이언스 증거 요구하는 고객 조달 질문:

관련