보안

보안과 데이터 프라이버시

팀이 Pixel Office를 쓰기 시작할 때 IT·보안 팀이 물어볼 질문들에 대한 문서화된 답변이에요. 과장 없이, 있는 그대로.

1. 데이터는 어디에 보관되나요?

영구 데이터 — Neon Postgres (EU)

오피스 데이터(brief, 채팅, 문서, 메모리 기록)는 EU에 호스팅된 Neon Postgres + pgvector 데이터베이스에 저장돼요.

애플리케이션 — Railway (API) + Vercel (웹)

저희 API 서버는 Railway에서, 웹 화면은 Vercel에서 돌아가요 (미국 기반 제공업체). 데이터는 처리 중 이 서버들을 거치고, 영구 저장소는 위의 데이터베이스예요.

분석 — PostHog (EU, 동의 기반)

제품 분석은 PostHog의 EU 서버에 저장되고, 쿠키 동의에 따라 작동하며, 입력한 텍스트는 수집 전에 마스킹돼요 — KVKK에 맞는 구성이에요.

해외 이전 체계

튀르키예 밖으로의 이전은 KVKK 제9조와 표준계약조항(SCC)에 따라 이루어져요. 전체 제공업체 목록은 아래 하위 처리자 표에 있어요.

2. 테넌트 격리와 암호화

  • 오피스(테넌트) 격리

    각 오피스는 별도의 tenant예요. 모든 쿼리는 애플리케이션 계층에서 tenant ID로 범위가 제한돼요. 가장 민감한 테이블 — 지식 풀(업로드한 문서 조각)과 오피스 메모리 — 에는 Postgres Row-Level Security(RLS)가 데이터베이스 수준에서 추가로 강제돼요(FORCE ROW LEVEL SECURITY). 한 tenant의 쿼리는 다른 tenant의 행에 접근할 수 없고, 이는 데이터베이스 엔진이 직접 보장해요.

  • 전송 중

    모든 곳에서 HTTPS가 강제돼요(HSTS 활성). 데이터베이스 연결은 TLS로 이뤄져요(sslmode=require).

  • 저장 시 (at rest)

    데이터베이스와 호스팅 제공업체가 디스크 수준 암호화를 적용해요 (제공업체 수준의 저장 시 암호화).

  • 연동 자격 증명

    연결한 계정의 OAuth 토큰(Google, Slack 등)은 데이터베이스에 Fernet으로 암호화해 보관하고, 해당 도구 호출 때만 복호화하며 로그에 평문으로 남기지 않아요. 운영 환경은 암호화 키가 설정돼 있지 않으면 아예 뜨지 않아요.

3. AI 데이터 정책

회원님의 데이터는 AI 모델 학습에 사용되지 않아요.

이 약속은 모델 제공사들의 상용 API 약관에 근거해요: API로 보낸 입력과 출력은 제공사 모델 학습에 쓰이지 않아요. Pixel Office도 사용자 데이터로 자체 모델을 학습하지 않아요 — 유일한 예외는 집계되고 익명화된 사용 지표예요 (예: 어떤 Pixmate가 더 많이 채용되는지).

모델로 가는 데이터

  • brief 내용과 채팅 기록
  • 업로드한 문서에서 가져온 관련 발췌 (지식 검색)
  • 오피스 메모리 기록 (선호 설정, 이전 결정)
  • 연결된 도구에서 그때그때 가져오는 데이터(예: 캘린더 빈 시간) — 답변을 만들기 위해 일시적으로만

모델에 절대 가지 않는 것

  • 결제/카드 정보 — 카드 데이터는 저희 시스템에 전혀 저장되지 않고, 결제는 판매사업자(Whop)가 처리해요
  • 비밀번호와 인증 정보 — 인증은 Clerk에서 이루어져요
  • 당신의 OAuth 토큰 — 도구 호출은 서버에서 실행되며, 토큰은 프롬프트에 들어가지 않아요

Pixmate의 답변은 위 하위 처리자 목록에 있는 AI 제공업체에서 실행될 수 있으며, 어떤 제공업체가 사용될지는 작업 유형과 가용성에 따라 시스템이 자동으로 결정해요. LLM 호출 기록(trace)은 내부 품질 관리와 디버깅 목적으로만 EU에 호스팅된 Langfuse Cloud에 보관되며, 제3자와 공유하거나 마케팅 목적으로 사용하지 않아요.

4. 하위 처리자(sub-processor) 목록

서비스를 제공하기 위해 사용하는 제공업체와 각각의 역할이에요. 어떤 제공업체도 고객 데이터를 자사 마케팅 목적으로 사용하지 않아요. 목록이 바뀌면 이 페이지가 업데이트돼요.

제공업체목적지역
AnthropicAI model inference (Pixmate responses)US
GoogleAI model inference (Pixmate responses)US
OpenAIAI model inference (Pixmate responses)US
Fireworks AIAI model inference (may be used on specific task types)US
Voyage AIEmbeddings for uploaded documents/text (knowledge search)US
RailwayAPI hosting (application server, background jobs)US
VercelWeb front-end hostingUS
NeonPostgres database + pgvector (persistent data store)EU
ClerkAuthentication (sessions, passwords, SSO connections)US
WhopPayment processing — Merchant of Record; card data lives only at WhopUS
PostHogProduct analytics — EU servers, consent-gated, typed text maskedEU
SentryError monitoring (crash reports, performance)US
Langfuse CloudLLM call traces — internal quality/debugging onlyEU
ResendTransactional email (invites, billing notices)US

5. 접근 제어와 SSO

  • 역할 (RBAC)

    모든 오피스는 여러 사용자가 함께 쓰며 네 가지 역할이 있어요: owner(삭제·결제 포함 전체 권한), admin(멤버 관리·설정), editor(brief 실행·문서 업로드), viewer(읽기 전용). 멤버는 이메일 초대로 참여하고, 초대 링크는 유효기간이 있는 1회용이며, 역할은 나중에 바꿀 수 있어요.

  • 기업 SSO (SAML / OIDC)

    SAML 2.0과 OIDC 기반 엔터프라이즈 SSO를 — Microsoft Entra ID, Okta, Google Workspace 포함 — 기업 팀에 요청 시 활성화해 드려요. 활성화 후 IdP 쪽 설정은 약 15분 정도 걸리고, 기존 사용자 계정은 이메일 매칭으로 데이터 손실 없이 SSO에 연결돼요. 팀에 적용하려면 여기로 연락 주세요: alperen@pixel-office.com

  • MFA / 2FA

    SSO를 쓰는 팀은 MFA와 조건부 액세스 정책이 그대로 적용돼요 — 인증은 전부 자체 IdP에서 이뤄져요. 비밀번호로 로그인하는 사용자에게는 Clerk를 통한 선택형 2FA(TOTP)를 제공해요.

  • 세션

    세션 JWT는 수명이 짧고 요청마다 갱신돼요. 취소된 세션은 새 토큰을 받을 수 없어요. IdP에서 비활성화된 사용자는 새 세션을 시작할 수 없어요.

6. 데이터 권리

  • 계정 삭제 — 셀프 서비스

    프로필 → 위험 구역에서 직접 계정을 삭제할 수 있어요. 삭제는 즉시 이뤄지고, 혼자 소유한 오피스와 그 안의 모든 것(brief, 결과물, 문서, 연동 토큰)이 영구 삭제돼요. 백업에서 완전히 지워지는 데는 순환 백업 보관 주기 때문에 최대 90일이 걸릴 수 있어요.

  • 메모리 기록 삭제

    오피스 메모리 기록은 하나씩 확인하고 영구 삭제할 수 있어요 (되돌릴 수 없는 하드 삭제).

  • KVKK / GDPR 요청

    열람, 정정, 삭제, 이의 제기 요청은: alperen@pixel-office.com — 늦어도 30일 안에 답변해요. 자세히: KVKK 고지문 · 개인정보 처리방침

7. 우리의 컴플라이언스 입장 — 솔직하게

  • KVKK + GDPR: 저희는 튀르키예에 설립된 회사이고, 모든 사용자에 대해 KVKK를 준수해요. 해외 이전은 SCC와 KVKK 제9조에 따라 이루어져요.
  • SOC 2 / ISO 27001: 이 인증들은 아직 보유하고 있지 않아요. 로드맵에 있고, 첫 기업 팀들과 함께 절차를 시작할 계획이에요. 이 페이지와 DPA가 오늘 기준 우리의 문서화된 보안 입장이에요.
  • DPA: 필요한 팀과는 데이터 처리 계약(DPA)을 체결할 수 있어요 — DPA 요청하기.
  • 지원: 지원은 업무 시간(이스탄불, GMT+3)에 최선 노력(best-effort) 기준으로 제공해요. 계약상 SLA는 제공하지 않으며, MSA 초안에도 목표치를 “목표이지 약속이 아님”이라고 분명히 적어요.
  • 보안 신고: 취약점을 발견하셨다면: alperen@pixel-office.com

팀을 위한 Pixel Office 시작하기

영업 미팅은 필요 없어요 — 오피스를 만들고 팀을 초대하세요. IT팀이 이 페이지와 DPA를 검토하고 싶다면 언제든 환영이에요.