Trust Center

Tiro

보안은 기능이 아닙니다. Tiro가 일하는 방식입니다.

Tiro는 시작부터 보안을 염두에 두고 만든 AI 미팅 어시스턴트입니다. 인증, 통제, 정책을 살펴보고 보안팀에 필요한 문서를 요청하세요.

partners@theplato.io개인정보처리방침최종 업데이트 2026년 7월 25일

보안 검토를 시작하세요

Tiro의 Trust Center에 오신 것을 환영합니다. 이 포털에서 Tiro의 보안 현황을 살펴보고, 인증과 통제를 확인하며, 보안팀에 필요한 문서를 요청하실 수 있어요.

컴플라이언스

독립 감사를 거친 인증과 Tiro의 보안 프로그램이 정합한 프레임워크입니다.

인증 취득

ISO/IEC 27001:2022

2026년 6월 4일 인증 · Sensiba LLP

정보보안 경영 시스템(ISMS)에 대한 국제 표준으로, 독립된 인정 감사를 통해 확인되었습니다.

보고서 발급

SOC 2 Type 1

5개 Trust Services Criteria

특정 시점을 기준으로 5개 Trust Services Criteria 전반에 걸쳐 보안 통제가 적절하게 설계되어 있음을 입증합니다.

보고서 발급

SOC 2 Type 2

2026년 7월 24일 발급 · Sensiba LLP

동일한 5개 Trust Services Criteria를 대상으로, 해당 통제가 감사 기간 동안 실제로 어떻게 운영됐는지를 평가한 보고서입니다. 적정의견을 받았습니다.

프레임워크 및 자체 선언

Tiro의 정보보안 프로그램이 정합한 프레임워크입니다. 감사가 별도로 명시되지 않은 경우 자체 선언(self-attested) 기준입니다.

  • NIST CSF
  • NIST AI RMF
  • CIS Controls 8.1
  • GDPR
  • CCPA / CPRA

보안 통제

전체 보기

데이터 보안 및 암호화

  • 전사 직후 음성 폐기
  • 저장 및 전송 구간 암호화
  • 사용자별 암호화 키
통제 3개 더 보기

접근 제어 및 인증

  • 최소 권한 접근 (RBAC / ABAC)
  • 평문 접근 제한
  • 싱글 사인온 (SAML 2.0)
통제 4개 더 보기

인프라 및 가용성

  • 국내 데이터 저장 (AWS 서울)
  • Multi-AZ 이중화
  • 암호화된 자동 백업
통제 2개 더 보기

AI 보안 및 데이터 프라이버시

  • 고객 데이터로 모델 학습 안 함
  • Zero Data Retention 벤더 계약
  • 개인정보(PII) 자동 마스킹
통제 2개 더 보기

데이터는 이렇게 흐릅니다

회의가 수집되고 삭제되기까지 어떤 일이 일어나는지, 그리고 어떤 제공자가 무엇을 보는지 정리했습니다.

  1. 1
    수집

    회의 음성은 수집되어 TLS 1.2 이상으로 전송되며, 평문 상태로 디스크에 저장되지 않습니다.

  2. 2
    전사

    음성은 Zero Data Retention 계약을 맺은 음성 인식(STT) 제공자로 전달되어 텍스트로 변환된 뒤 곧바로 폐기됩니다.

  3. 3
    요약

    전사 텍스트는 LLM 제공자(Zero Data Retention, 학습 미사용)로 전달되어 요약과 답변을 생성합니다.

  4. 4
    저장

    노트·전사·요약은 AWS 서울 리전에서 AES-256으로 암호화되어 저장되며, 사용자별 암호화 키로 격리됩니다.

  5. 5
    삭제

    삭제 시 콘텐츠는 데이터베이스·백업·벡터 인덱스·캐시 전 영역에서 제거되며, 회원 탈퇴 시 KMS 키를 삭제 스케줄링합니다.

데이터 소유권 및 프라이버시

데이터의 주인은 고객입니다. Tiro가 소유권, 처리 조건, 데이터 저장 위치를 어떻게 다루는지 정리했습니다.

데이터의 주인은 고객입니다

고객 콘텐츠는 고객의 것입니다. Tiro는 서비스 제공을 위해서만 데이터를 처리하며, 판매하거나 AI 모델 학습에 사용하지 않습니다.

DPA 및 SCC

데이터 처리 위탁 계약(DPA)을 제공하며, 국가 간 이전을 위한 EU 표준계약조항(SCC)을 포함합니다.

데이터 저장 위치

데이터는 기본적으로 AWS 서울 리전(ap-northeast-2)에 저장됩니다. 엔터프라이즈 고객은 전용 리전이나 VPC를 요청할 수 있습니다.

정보주체의 권리

GDPR과 CCPA에 따라 데이터 열람·정정·반출·삭제 요청을 지원합니다.

VDI·폐쇄망 환경 호환

Tiro는 별도 클라이언트 설치 없이 폐쇄망·VDI 환경에서 그대로 동작합니다. 금융·공공·엔터프라이즈 조직이 사내 가상 데스크톱(VDI)을 통해 사용하고 있습니다.

클라이언트 설치 불필요

표준 HTTPS 웹 앱으로, VDI 안의 Chrome·Edge·Safari에서 네이티브 클라이언트나 에이전트 설치 없이 동작합니다.

게이트웨이·CASB 연동

모든 트래픽이 *.tiro.ooo 도메인으로 통합되어 VDI 게이트웨이·CASB(Prisma Access, Netskope, Zscaler 등)에서 도메인·IP 기반 정책을 적용할 수 있습니다. 엔터프라이즈는 고정 IP·도메인 화이트리스트도 제공됩니다.

내보내기 관리자 제어

노트 내보내기(PDF·Markdown·DOCX)는 관리자 수준에서 제어되고, 모든 다운로드·내보내기 이벤트가 감사 로그에 기록됩니다. 조직의 VDI 데이터 유출 통제가 Tiro까지 이어집니다.

단말에 의존하지 않음

기밀성은 단말이 아니라 서버 측 사용자별 암호화에서 나옵니다. 데이터베이스 원본은 운영자에게도 평문으로 노출되지 않습니다.

사고 대응 및 가용성

보안 사고를 어떻게 탐지·대응·전파하는지, 그리고 실시간 서비스 상태는 어디서 확인하는지 안내합니다.

1

탐지

24×7 모니터링(AWS GuardDuty, Inspector, WAF, CloudTrail)으로 이상 징후를 실시간으로 포착합니다.

2

대응

보안 사고가 확인되면 엔터프라이즈 고객에게 최초 응답 4시간 SLA가 적용됩니다.

3

통지

영향을 받은 고객에게는 24시간 침해 통지 SLA에 따라 범위·영향·조치 내용을 안내합니다.

4

사후 검토

모든 사고는 사후 검토와 재발 방지 조치로 마무리합니다.

취약점 신고

보안 연구자의 신고를 환영하며, 책임 있게 처리합니다.

신고는 영업일 기준 3일 이내에 접수 확인하며, 조치 완료까지 진행 상황을 계속 알려드립니다.

본 정책을 따르는 선의의 연구 활동은 허용되며, 정책을 준수한 연구자에게는 법적 조치를 취하지 않습니다.

Tiro가 처리하는 데이터

Tiro가 처리하는 데이터와 각 항목을 어떻게 보호하는지 정리했습니다.

  • 회의 음성 — 전사 직후 즉시 폐기
  • 전사·요약 — 저장 시 AES-256으로 암호화
  • 계정 및 조직 정보
  • 사용 및 진단 로그