보안 및 데이터 보호

보안은 타협하지 않습니다.
말이 아닌 구조로 증명합니다.

카피오는 가장 가까이에서 민감 정보를 다루기에, 고객 여러분이 안심하고 서비스를 사용할 수 있도록 높은 보안수준을 유지하고 있으며 보안강화를 위해 지속적으로 노력하고 있습니다.

ISMS 기준 준수 · 인증 준비정보보호 관리체계(ISMS)의 통제 항목에 맞춰 접근 통제·암호화·접속기록 체계를 운영하고 있으며, 인증 취득을 준비하고 있습니다.
개인정보보호법 준수민감정보 암호화, 국내 보관, 접속기록 보관까지 개인정보 안전성 확보조치 기준에 맞춰 운영합니다.
지속적 보안 검증기능이 추가되면 전체 보안을 처음부터 재검증합니다. 저장 경계 검증과 권한 판정은 자동 테스트가 회귀를 잡습니다.

비밀번호 하나로는
열리지 않습니다

급여와 민감정보처럼 되돌릴 수 없는 것 앞에서는 한 번 더 확인합니다. 인증 앱의 여섯 자리는 30초마다 새로 만들어져요.

2단계 인증인증 앱에 표시된 여섯 자리를 입력하세요
30초마다 새 번호가 만들어져요
급여 대장민감정보 열람구성원 정보

딱 필요한 구성원에게,
딱 필요한 만큼만

자리가 바뀌면 권한도 바뀝니다. 무엇이 생기는지보다 무엇이 사라지는지를 먼저 보여 드려요.

발령 미리보기박민준프로덕트실 리드 → 그로스팀 팀원적용 09-01
사라지는 권한3프로덕트실 구성원 정보더는 그 팀의 리더가 아님프로덕트실 평가 열람더는 그 팀의 리더가 아님프로덕트실 근무 관리더는 그 팀의 리더가 아님
생기는 권한2그로스팀 근무 관리새 부서의 팀 리더그로스팀 평가 작성새 부서의 팀 리더
발령이 적용되면 조직도 · 프로필 · 권한이 함께 바뀝니다
권한 그룹 · 팀 리더체크한 것만 열립니다
업무구성원 · 조직팀 캘린더업무노트근무
인사 운영민감인사정보 관리발령온보딩
급여정산민감급여대장명세서 발송
채용 운영민감채용 공고후보자

급여 · 인사운영 · 채용 · 총무 · 재무 · 설정은 설정하지 않으면 기본 차단입니다. 실수로 열리지 않아요

데이터 보호

회사의 데이터는 다른 회사와 분리해 저장하고, 저장과 전송 전 구간을 암호화합니다.

연결된 데이터 블록 일러스트

회사 단위 데이터 격리

모든 테이블에 행 수준 보안(RLS)을 적용해 다른 회사의 데이터에는 접근할 수 없는 구조입니다. 화면이 아니라 데이터베이스가 막습니다.

적용 범위
모든 테이블에 행 수준 보안을 적용합니다.
판정 기준
회사 ID와 권한을 데이터베이스가 직접 확인합니다.
가려진 개인정보 카드 일러스트

데이터 암호화

데이터를 알아볼 수 없도록 암호화하여 외부의 접근으로부터 정보를 보호합니다.

AES-256 알고리즘
데이터베이스·파일 저장소와 민감정보의 암호화 방식입니다.
강력한 비밀번호 알고리즘
비밀번호는 단방향 해시로만 저장되어 원문을 복원할 수 없습니다.
자물쇠가 달린 위치 핀 일러스트

국내 보관

데이터베이스와 파일은 대한민국 서울 리전에 저장합니다.

저장 위치
대한민국 서울 리전
국외 처리 위탁
메일 발송·AI 기능처럼 국외 사업자에 맡기는 처리는 개인정보 처리방침에 업체·목적·보유 기간을 공개합니다. AI 모델 학습에는 사용되지 않습니다.

인증과 접근 통제

로그인 단계의 인증과 로그인 후의 접근 권한을 각각 통제합니다.

검증 체크리스트와 방패 일러스트

계정 보호

2단계 인증과 자동 로그아웃으로 계정을 지키고, 합류는 등록된 회사 도메인 이메일과 담당자 승인을 거칩니다.

2단계 인증
OTP 앱의 6자리 코드를 로그인에 한 번 더 요구합니다.
자동 로그아웃
정해진 시간 동안 조작이 없으면 자동으로 로그아웃합니다. 15분부터 2시간까지 회사가 설정합니다.
보호된 폴더 일러스트

권한 단위 접근 제어

역할에 더해 기능 단위 권한 그룹과 개인 예외를 둡니다. 급여만, 근무관리만 위임하는 최소 권한 운영이 가능합니다.

권한 부여
권한 그룹, 부서 기본 그룹, 개인 예외로 나눠 부여합니다.
이중 검증
화면에서 막은 규칙을 데이터베이스가 한 번 더 확인합니다.

기록과 운영

주요 활동은 기록으로 남고, 운영 환경은 배포 전마다 다시 검증합니다.

기록 대시보드 일러스트

불변 감사 로그

로그인, 권한·설정 변경, 민감정보 열람 같은 주요 활동을 기록합니다. 기록은 추가만 가능하고 수정·삭제는 데이터베이스 차원에서 막혀 있어, 문제가 생겨도 경위를 그대로 재구성할 수 있습니다.

보존 방식
추가 전용으로 보관하며 수정·삭제할 수 없습니다.
접속기록 보관
개인정보 안전성 확보조치 기준에 따라 보관합니다.
클라우드 서버 일러스트

검증된 인프라

서울 리전에서 운영하며 전 구간이 TLS로 암호화됩니다. 인증·제출 경로에는 요청 횟수 제한을 두고, 계약서와 인감 같은 파일은 비공개 저장소에서 단기 링크로만 엽니다.

전송 구간
브라우저와 서버 사이 모든 통신을 TLS로 암호화합니다.
지속적 검증
기능이 추가되면 권한과 저장 경계를 자동 테스트로 다시 검증한 뒤 배포합니다.

정보보안과 관련하여 더 궁금한 사항이 있으신가요?

도입 심사에 필요한 자료를 준비해 드립니다.

문의하기