본문으로 건너뛰기

보안 및 데이터 취급

최종 업데이트: 2026-08-07

저희는 다른 기업이 의존하는 시스템을 구축하며, 이는 저희 자신의 보안 태세가 귀하가 구매하시는 것의 일부임을 의미합니다. 본 페이지는 저희가 인프라를 보호하는 방법, 방문자와 고객의 데이터를 취급하는 방법, 저희 수탁자가 누구인지, 그리고 취약점을 발견하셨을 때 저희에게 연락하는 방법을 설명합니다.

1. 저희의 접근 방식

저희는 최소 권한을 전제로 설계하고, 보유하는 데이터를 최소화하며, 새로운 통제보다 단조롭더라도 충분히 검증된 통제를 선호합니다. 보안 작업은 마지막 단계의 별도 관문이 아니라 통상적인 개발의 일부로서, 다른 모든 것과 동일한 풀 리퀘스트에서 검토됩니다.

본 페이지의 성격과 한계

이는 저희가 운영하는 통제에 대한 정확한 기술입니다. 이는 제3자 인증에 대한 주장이 아닙니다. 저희가 인증을 받지 아니한 채 어떤 표준에 부합하는 경우, 이루어지지 아니한 감사를 암시하기보다 그 사실을 명시적으로 밝힙니다.

2. 거버넌스 및 책임

보안은 가장 가까운 사람에게 위임되는 것이 아니라 경영 차원에서 관장됩니다. 지정된 경영진 구성원이 정보 보안, 본 성명의 유지 관리, 그리고 모든 사고에 대한 대응 조율에 책임을 집니다.

데이터 보호 및 보안 관련 사항은 취약점 신고를 포함하여 모두 office@c9group.dev 으로 접수됩니다.

저희는 본 성명, 수탁자 목록 및 접근 권한 대장을 최소 연 1회, 그리고 인프라에 중대한 변경이 있을 때마다 검토합니다.

3. 저희가 보유하는 데이터

웹사이트 방문자

표준 요청 텔레메트리 — IP 주소, 사용자 에이전트, 리퍼러, 요청 페이지 — 및 귀하가 동의하신 경우의 분석·광고 식별자입니다. 각 목적별 적법 근거를 포함한 상세 내용은 저희 개인정보 처리방침에 있습니다.

잠재 고객

문의 양식, 예약 또는 이메일을 통하여 보내주시는 내용으로, 통상 성명, 업무용 이메일, 회사 및 프로젝트 설명입니다. 저희는 유익한 첫 대화에 필요한 최소한만을 요청하며, 그 이상의 개인정보를 요구하지 아니합니다.

고객 프로젝트 데이터

프로젝트 수행 중 저희는 소스 코드, 아키텍처 문서, 작업을 요청하신 시스템의 인증 정보, 그리고 작업상 필요한 경우 해당 시스템에 보관된 데이터를 보유할 수 있습니다. 이 범주는 프로젝트 계약에 의하여, 개인정보가 관련되는 경우에는 개인정보 처리 위탁 계약(DPA)에 의하여 규율됩니다.

저희는 귀하의 운영 환경 개인정보를 원하지 않습니다. 익명 처리, 가명 처리 또는 합성 데이터로 프로젝트를 수행할 수 있는 경우 저희는 그것을 요청합니다. 운영 환경 접근이 실제로 필요한 경우, 이는 기간이 제한되고 기록되며 작업 종료 시 회수됩니다.

4. 호스팅 및 데이터 소재지

본 웹사이트는 Amazon Web Services에서 운영됩니다. 애플리케이션 컴퓨팅과 오리진 스토리지는 유럽연합 내인 eu-central-1(독일 Frankfurt) 리전에 호스팅됩니다. 정적 자산은 Amazon CloudFront의 전 세계 엣지 네트워크를 통하여 배포되며, 이는 양식 제출 내용이나 개인정보가 아니라 공개 페이지 콘텐츠와 자산을 방문자 가까이에 캐시합니다.

계층제공자소재지
애플리케이션 컴퓨팅 및 렌더링AWS Lambdaeu-central-1, 독일 Frankfurt
오리진 스토리지Amazon S3eu-central-1, 독일 Frankfurt
콘텐츠 전송 및 TLS 종단Amazon CloudFront전 세계 엣지 네트워크
소스 코드GitHub미국

고객 프로젝트 인프라는 고객이 지정하는 리전에 구축됩니다. 고객이 EU 내 데이터 소재지를 요구하는 경우, 저희는 이를 전제로 설계하고 프로젝트 계약에 서면으로 확인합니다.

5. 암호화

  • 전송 구간: 본 웹사이트를 오가는 모든 트래픽은 TLS 1.2 이상의 HTTPS로 제공됩니다. 평문 HTTP 요청은 HTTPS로 리디렉션됩니다.
  • 저장 구간: 저희 AWS 환경에 저장되는 데이터는 AWS 관리형 키를 사용하여 저장 시 암호화됩니다.
  • 내부 전송: 저희 인프라 구성요소 간의 트래픽은 전송 중 암호화됩니다.
  • 단말: 고객 시스템 및 소스 코드 접근에 사용되는 업무용 단말에는 전체 디스크 암호화가 적용되어 있습니다.

6. 접근 통제

  • 최소 권한: 접근 권한은 역할별·프로젝트별로 부여되고, 작업에 필요한 범위로 제한되며, 주기적으로 검토됩니다.
  • 다중 인증: 저희 클라우드 제공자 콘솔, 소스 관리 및 이메일에 필수적으로 적용됩니다.
  • 공용 계정 금지: 모든 사람이 본인 명의로 인증하므로 행위의 귀속이 가능합니다.
  • 인증 정보 취급: 비밀 정보는 관리형 시크릿 저장소 또는 암호화된 볼트에 보관합니다. 소스 관리에 커밋하거나, 채팅으로 전송하거나, 평문 파일에 저장하지 아니합니다.
  • 고객 인증 정보: 귀하가 저희에게 시스템 접근 권한을 부여하시는 경우, 저희는 공용 인증 정보보다 저희 역할에 한정된 개별 명의 계정을 선호하며, 프로젝트 종료 시 이를 회수하여 주실 것을 요청드립니다. 저희 권한을 회수하지 아니하신 경우 문의하여 주시면 저희가 아직 보유하고 있는 접근 권한을 정확히 알려 드립니다.
  • 권한 회수: 구성원이 회사를 떠나거나 프로젝트에서 이탈하는 경우 접근 권한이 회수됩니다.

7. 안전한 개발

  • 코드 리뷰: 변경 사항은 병합 전에 작성자가 아닌 다른 사람이 검토합니다.
  • 버전 관리: 모든 작업은 Git으로 관리되어 완전하고 귀속 가능한 변경 이력을 제공합니다.
  • 자동화 테스트 및 CI: 모든 변경에 대하여 테스트 및 린트 스위트가 자동으로 실행되며, 실패 시 파이프라인이 중단됩니다.
  • 의존성 관리: 제3자 의존성은 잠금 파일로 버전을 고정하고 공개된 취약점을 모니터링합니다. 저희가 배포하는 의존성에 영향을 미치는 보안 권고는 접수 즉시 분류·처리합니다.
  • 비밀 정보 스캐닝: 저장소는 커밋된 인증 정보에 대하여 모니터링되며, 발견된 항목은 단순히 이력에서 삭제하는 데 그치지 아니하고 폐기 및 교체됩니다.
  • 코드형 인프라: 환경은 버전 관리되는 구성 및 배포 스크립트로 정의되어, 수작업으로 적용되는 대신 검토 및 재현이 가능합니다.
  • 환경 분리: 개발, 스테이징, 운영 환경이 분리되어 있으며, 운영 환경 인증 정보는 운영 환경이 구동되는 곳에만 보관됩니다.

저희 엔지니어는 AI 보조 코딩 도구를 사용합니다. 생성된 모든 코드는 사람이 작성한 코드와 동일한 검토, 테스트 및 의존성 점검을 거치며, 저희는 고객의 인증 정보나 기밀 데이터를 제3자 AI 도구에 붙여넣지 아니합니다.

8. 취약점 및 패치 관리

저희는 저희가 운영하는 플랫폼과 의존성에 대한 보안 권고를 모니터링합니다. 수정이 저희에게 제공된 시점을 기준으로 한 패치 목표는 다음과 같습니다:

심각도목표 조치 기한
긴급 — 실제로 악용 중이거나 손쉽게 악용 가능하며 영향이 중대한 경우24시간 이내
높음7일 이내
보통30일 이내
낮음다음 정기 유지보수 시

수정이 아직 제공되지 아니한 경우, 저희는 보완 통제 — 해당 기능의 비활성화, 네트워크 접근 제한 또는 탐지 추가 — 를 적용하고 그 결정을 기록합니다. 고객을 대신하여 운영하는 시스템에 대한 패치 약속은 해당 서비스 계약에서 정하며 위 목표보다 엄격할 수 있습니다.

9. 로깅 및 모니터링

애플리케이션 및 인프라 로그는 저희 클라우드 환경에 중앙 집중적으로 수집되고 정해진 기간 동안 보관되며, 오류나 사고 의심 사례를 조사할 때 검토됩니다. 저희 클라우드 계정에서의 관리 작업은 감사 추적에 기록됩니다.

저희는 의도적으로 로그에 불필요한 개인정보가 포함되지 않도록 하며, 인증 정보나 양식 내용이 포함된 요청 본문은 기록하지 아니합니다.

10. 백업 및 연속성

본 웹사이트는 상태를 보관하지 아니하며 소스로부터 재구축이 가능합니다. 배포 산출물은 버전 관리되는 코드로부터 생성되므로, 복구는 복원이 아니라 재배포를 의미합니다. 소스 코드는 분산된 사본과 함께 Git에 보관됩니다.

저희가 운영하는 고객 시스템의 경우 백업 주기, 보관 기간, 목표 복구 시점(RPO) 및 목표 복구 시간(RTO)은 프로젝트별로 정의되며, 복원은 작동한다고 가정하지 아니하고 실제로 시험합니다.

11. 고객 데이터의 취급

  • 개인정보 처리 위탁 계약(DPA): 귀하를 대신하여 개인정보를 처리하는 경우, 저희는 GDPR 제28조를 충족하는 서면 DPA에 따라 수탁자로서 행위합니다. 요청하시면 저희 표준 DPA를 제공하며, 귀사의 DPA를 검토할 수도 있습니다.
  • 비밀유지: 저희는 요청이 있는 경우 최초 범위 산정 협의 전을 포함하여 상호 비밀유지계약(NDA)을 체결합니다.
  • 지시에 따른 처리: 저희는 문서화된 지시에 따라서만 고객의 개인정보를 처리하며, 저희 자신의 목적으로는 결코 처리하지 아니합니다.
  • 수탁자 통지: 귀하의 개인정보를 처리하게 될 수탁자를 추가하기 전에 알려 드리고 이의를 제기하실 기회를 드립니다.
  • 반환 및 삭제: 프로젝트 종료 시 요청에 따라 고객 데이터를 반환하거나 삭제하고, 완료되면 서면으로 확인하여 드립니다.
  • 지원: 저희가 구축하거나 운영하는 시스템과 관련한 정보주체 요청, 보안 설문 및 규제기관 문의에 대한 대응을 지원합니다.

12. 인력

  • 고객 프로젝트에 참여하는 모든 구성원은 — 직원이든 계약직이든 — 그 참여 종료 후에도 존속하는 서면 비밀유지 의무를 부담합니다.
  • 하도급자는 저희 자신에 못지않은 보안 및 비밀유지 의무를 부담하며, 저희는 그들의 작업에 대하여 귀하에게 계속 책임을 집니다.
  • 고객 환경에 대한 접근 권한은 해당 업무를 수행하는 사람에게만 부여되고, 그 업무에서 이탈하면 제거됩니다.
  • 저희 팀은 분산된 장소에서 근무하며, 고객 시스템에 대한 원격 접근에도 사무실 기반 접근과 동일한 인증 및 최소 권한 규칙이 적용됩니다.

13. 수탁자 및 제3자 서비스

다음의 제3자가 본 웹사이트와 관련하여 데이터를 처리할 수 있습니다. 분석 및 광고 서비스는 저희 쿠키 배너를 통하여 귀하가 동의하신 후에만 로드되며, 나머지는 사이트 운영 또는 회신에 필요합니다.

제공자목적처리 데이터동의 필요 여부
Amazon Web Services호스팅, 콘텐츠 전송, TLS요청 텔레메트리, IP 주소아니오 — 필수
Cloudflare첫 방문 시 언어 선택에 사용되는 국가 조회IP 주소(저희는 저장하지 아니함)아니오 — 필수
이메일 발송 제공자(SMTP)문의 양식 제출 내용 및 저희 회신의 전달성명, 이메일, 메시지 내용아니오 — 필수
Calendly저희 예약 페이지의 미팅 일정 관리성명, 이메일, 미팅 상세 정보아니오 — 이용 여부를 귀하가 선택
WhatsApp (Meta)선택적 메시지 채널전화번호, 메시지 내용아니오 — 이용 여부를 귀하가 선택
Google (Analytics, Tag, Ads)트래픽 측정 및 광고 성과이용 데이터, 기기 데이터, 광고 식별자
LinkedIn (Insight Tag)광고 성과 측정이용 데이터, 광고 식별자
GitHub소스 코드 호스팅저장소 콘텐츠. 방문자 데이터 없음해당 없음

저희는 Google Consent Mode를 적용하고 있어, Google 태그는 거부 상태로 로드되며 귀하가 동의하시기 전까지 분석 또는 광고 저장소가 기록되지 아니합니다. 쿠키 배너를 통하여 동의를 철회하시면 로컬에 보관 중인 광고 식별자가 삭제됩니다.

특정 고객 프로젝트에 사용되는 수탁자는 본 페이지가 아니라 해당 프로젝트의 DPA에 열거됩니다.

14. 국외 이전

웹사이트 호스팅은 데이터를 EU 내에 유지합니다. 위 제공자 중 일부는 유럽경제지역(EEA) 외부, 주로 미국에 설립되어 있으며, 이는 일부 데이터가 그곳으로 이전될 수 있음을 의미합니다.

해당 이전에 대하여 저희는 유럽연합 집행위원회의 표준계약조항(SCC), 해당되는 경우 제공자의 EU–US 데이터 프라이버시 프레임워크 인증, 그리고 본 페이지에 기술된 보완 조치 — 주로 전송 구간 암호화 및 데이터 최소화 — 에 근거합니다. 각 제공자에 대한 이전 수단은 요청하시면 제공해 드립니다.

15. 사고 대응

저희가 보유한 데이터에 영향을 미치는 보안 사고를 확인하는 경우, 저희는 이를 차단하고 범위를 평가하며 원인을 시정하고 영향을 받은 분들에게 통지합니다.

저희의 통지 약속

저희가 고객을 위한 수탁자로서 행위하는 경우, 개인정보 침해를 인지한 때로부터 부당한 지체 없이 24시간 이내에 해당 고객에게 통지하여 고객이 자신의 72시간 규제 기한을 준수할 수 있도록 합니다. 저희가 관리자로서 행위하는 경우, 통지 대상 침해에 대하여 72시간 이내에 관할 감독기관에 통지하고, 정보주체에 대한 위험이 높은 경우 부당한 지체 없이 해당 개인에게 알립니다.

중대한 사고 발생 후 저희는 책임 추궁 없는 사후 검토를 수행하고, 근본 원인과 시정 조치를 기록하며, 그 결과를 영향을 받은 고객과 공유합니다.

16. 책임 있는 취약점 공개

본 웹사이트 또는 저희가 운영하는 시스템에서 보안 취약점을 발견하셨다고 판단되시는 경우, 저희에게 알려 주시기 바랍니다.

취약점 신고

이메일: office@c9group.dev

포함하여 주실 내용: 영향을 받는 URL 또는 시스템, 재현 절차, 그리고 귀하가 판단하시는 영향입니다. 개념 증명(PoC)이 있으면 도움이 되나 필수는 아닙니다.

저희의 약속

저희는 모든 신고를 1영업일 이내에 접수 확인하고, 5영업일 이내에 초기 평가 결과를 드리며, 해결될 때까지 진행 상황을 알려 드립니다. 원하시는 경우 공개적으로 감사를 표하며, 아래 지침에 따라 선의로 신고한 연구자에게 법적 조치를 취하는 일은 결코 없습니다.

그 대신 다음을 요청드립니다:

  • 공개적으로 알리시기 전에 저희가 문제를 수정할 수 있는 합리적인 시간을 주실 것
  • 귀하의 것이 아닌 데이터에 접근·수정·삭제하지 마시고, 취약점을 입증한 시점에서 중단하실 것
  • 서비스 거부(DoS) 테스트를 수행하거나 스팸을 발송하거나 저희 직원 또는 사무실을 대상으로 사회공학적 공격이나 물리적 공격을 하지 마실 것
  • 다른 이용자의 서비스 품질을 저하시키는 자동화 스캐너를 사용하지 마실 것

저희는 현재 유료 버그 바운티 프로그램을 운영하지 아니합니다. 다만 사람이 보내주시는 모든 신고를 읽고 감사의 뜻을 전합니다.

17. 저희가 준거하는 표준

저희 관행은 다음 프레임워크에 부합하도록 설계되었습니다. 저희는 현재 그 어느 것에 대하여도 인증을 받지 아니하였으며, 이에 변동이 있는 경우 인증 기관과 인증서 발급일을 이곳에 기재하겠습니다.

  • GDPR(규정 (EU) 2016/679): 설계 및 기본 설정에 의한 개인정보 보호, 제28조 수탁자 의무, 침해 통지.
  • ISO/IEC 27001: 저희 접근 통제, 자산 관리 및 사고 대응 관행의 참조 모델로 사용합니다.
  • OWASP Top 10 및 OWASP ASVS: 애플리케이션 보안 검토의 참조 기준입니다.
  • CIS Benchmarks: 클라우드 및 운영체제 기준 구성의 참조 기준입니다.
  • NIS2(지침 (EU) 2022/2555): 적용 대상 고객을 위하여 구축할 때 참조하며, 그 공급망 의무는 저희에게도 미칩니다.

18. 요청 시 제공 가능한 문서

조달 및 보안 담당 부서는 office@c9group.dev로 다음을 요청하실 수 있습니다:

  • 저희 표준 개인정보 처리 위탁 계약(DPA)
  • 상호 비밀유지계약(NDA)
  • 특정 프로젝트의 수탁자 목록 및 이전 수단
  • 귀사의 보안 설문 또는 공급업체 평가에 대한 작성 완료된 답변
  • 특정 프로젝트에 적용된 통제에 대한 서면 설명

응답 약속

저희는 보안 및 조달 관련 요청을 1영업일 이내에 접수 확인하고 작성 완료된 설문을 5영업일 이내에 회신하며, 설문이 이례적으로 긴 경우 귀사와 일정을 협의합니다.

19. 연락처

C9 Group

이메일: office@c9group.dev

전화: +386 71 809 267

사무소: Neubergerjeva 15, Ljubljana, 슬로베니아 · Jaše Ignjatovića 7, Novi Sad, 세르비아

저희 개인정보 처리방침, 이용약관접근성 성명도 참조하여 주십시오.

20. 언어

정본

본 성명은 여러 언어로 게시됩니다. 영문본이 정본입니다. 번역본에 차이가 있는 경우 영문본이 우선합니다.