> ## Documentation Index
> Fetch the complete documentation index at: https://docs.platform.nora.my/llms.txt
> Use this file to discover all available pages before exploring further.

# 컴플라이언스

> SOC 2, HIPAA, GDPR, 컴플라이언스 모드 — Nora 가 규제 요구사항 만나는 방법.

컴플라이언스는 플랫폼 인증, 워크스페이스 설정, Flow 별 통제의 혼합. 이 페이지가 셋 다 커버.

## 플랫폼 인증

* **SOC 2 Type II** — 연간 감사. NDA 아래 요청 시 리포트 제공.
* **ISO 27001** — 진행 중.
* **HIPAA BAA** — Enterprise 플랜에 가능. 세일즈 연락.
* **GDPR** — EU 워크스페이스에 완전 준수. Nora 가 processor 로, 여러분이 controller.
* **CCPA** — 사용자 데이터 익스포트와 삭제 엔드포인트로 지원.

리포트 요청: [contact@conscience.technology](mailto:contact@conscience.technology).

## 데이터 locality

모든 워크스페이스가 생성 시 리전에 고정:

* **Asia-Pacific (서울)** — 한국 가입 기본.
* **North America (Oregon)** — 미국 가입 기본.
* **Europe (Frankfurt)** — GDPR 리전 기본.

데이터가 리전에 남음 — 인덱스, 트레이스, 메모리, 백업. 크로스 리전 접근 가능하지만 지연 추가.

Enterprise 워크스페이스가 셋업 중 특정 리전에 고정 가능, 규제 워크로드용 추가 존 포함.

## 컴플라이언스 모드

**Settings → Data → Compliance mode**. Flow 별 토글. 규제 워크로드용 플랫폼 동작 조임.

효과:

* 모든 액션이 이유 필요 (릴리스 노트, 승인 결정, 시크릿 로테이션 — 익명 편집 없음).
* 감사 보존이 규제 체제의 컴플라이언스 최소로 강제.
* 파괴 액션이 multi-sign 필요 (flow 삭제, document 삭제, memory 퍼지).
* 데이터 익스포트가 명시 승인 워크플로우 필요 (리뷰어 + 이유).
* 페이로드 보존이 엄격한 최대로 캡.

컴플라이언스 모드는 **Flow 별 단방향 전환**. 끄기는 Owner + 서면 정당화 (감사 로깅) 필요.

## GDPR — 잊혀질 권리

사용자 데이터 삭제 요청:

**Settings → Data → Erasure requests → New**:

1. 사용자 식별자 (이메일이나 스코프 키) 입력.
2. 삭제될 것 프리뷰.
3. 확인 — 삭제 실행되고 감사 로깅.

삭제는 영구. 되찾을 수 있는 것은 supersede 선호.

[`nora feedback`](/ko/cli/feedback) 의 `--external-user` 필드가 사용자 귀속 피드백을 여러분 사용자 ID 에 묶어 삭제를 깨끗하게.

## GDPR — 데이터 이동성 권리

특정 사용자 데이터의 전체 익스포트:

**Settings → Data → User exports → New**. 서명된 ZIP 생성:

* 스코프가 사용자에 매치되는 트레이스.
* 사용자에 스코프된 메모리 항목.
* 사용자에 귀속된 피드백.
* 사용자가 결정한 승인.

익스포트가 다른 플랫폼에 넘길 수 있도록 표준 포맷.

## HIPAA (BAA)

Enterprise 플랜이 Business Associate Agreement (BAA) 자격:

* 모든 데이터가 워크스페이스별 키로 저장 시 암호화.
* SIEM 으로 감사 포워딩 (필수).
* PHI 처리하는 Flow 에 컴플라이언스 모드 필수.
* Provider 선택이 HIPAA 호환 provider 로만 제한.
* HIPAA 준수 리전에 리전 고정.

BAA 프로세스는 세일즈 연락. Enterprise 플랜에서도 기본 활성 안 됨 — 명시 셋업 필요.

## 데이터 처리 계약 (DPA)

Nora 가 processor-controller 관계 커버하는 표준 DPA 게시. Settings → Data → DPA 에서 사용 가능. 유료 플랜에 자동 서명; 무료 플랜은 가입 플로우에 링크된 version-1 DPA 사용.

수정 (고객 특화 조건) 은 Enterprise 플랜에 가능.

## Subprocessor

Subprocessor 목록 (호스팅, 저장, OAuth provider, 관리 티어의 모델 provider) 은:

* **Settings → Data → Subprocessors**.
* **공개 목록**: [https://nora.my/subprocessors](https://nora.my/subprocessors)

Nora 가 새 subprocessor 추가 전 워크스페이스 Owner 에게 알림, DPA 조건에 따른 opt-out 윈도우와 함께.

## 암호화

* **In transit** — 모든 곳에 TLS 1.3.
* **At rest** — 워크스페이스별 키로 AES-256.
* **키 관리** — 고객 관리 키 (BYOK) 가 Enterprise 플랜에 가능.

BYOK 셋업: **Settings → Data → Encryption → BYOK**. 활성 AWS KMS / GCP KMS / Azure Key Vault 자격증명 필요.

## 백업

* **연속** — 모든 쓰기 복제.
* **스냅샷** — 여러분 보존 정책에 따라 유지되는 일별 point-in-time 스냅샷.
* **복원** — 지원으로 요청. Owner 인증 필요.

백업이 워크스페이스 리전 locality 따름.

## 접근 리뷰

주기 접근 리뷰가 흔한 컴플라이언스 요구사항:

* **Settings → Data → Access reviews** 가 모든 멤버·역할·토큰·마지막 활동 스냅샷 익스포트.
* 분기 익스포트 스케줄, GRC 도구로 라우팅.

## 인증 증거

SOC 2 / ISO / HIPAA 컴플라이언스 증거 요구하는 고객 조달 질문:

* [contact@conscience.technology](mailto:contact@conscience.technology) 연락.
* NDA 아래 현재 리포트 공유.
* Trust center: [https://nora.my/trust](https://nora.my/trust) (공개 개요).

## 관련

* [감사](/ko/settings/security/audit) — 감사 트레일 (컴플라이언스가 여기 의존).
* [보존](/ko/settings/data/retention) — 보존 설정.
* [데이터 익스포트](/ko/settings/data/export) — 이동성 워크플로우.
* [접근·정책](/ko/settings/workspace/access) — 워크스페이스 레벨 정책 강제.
