Trust Center

Tiro

보안은 기능이 아닙니다. Tiro가 일하는 방식입니다.

Tiro는 시작부터 보안을 염두에 두고 만든 AI 미팅 어시스턴트입니다. 인증, 통제, 정책을 살펴보고 보안팀에 필요한 문서를 요청하세요.

partners@theplato.io개인정보처리방침최종 업데이트 2026년 7월 25일

보안 통제

Tiro의 인프라와 조직 전반에서 운영 중인 보안 통제를 영역별로 정리했습니다.

통제 42개 · 최종 검토 2026년 7월 25일

데이터 보안 및 암호화

통제 6개
  • 전사 직후 음성 폐기
    음성은 전사 직후 복구 불가능한 형태로 폐기되며, 평문 상태로 디스크에 저장되지 않습니다.
    운영 중
  • 저장 및 전송 구간 암호화
    저장 데이터는 AES-256으로, 전송 구간은 TLS 1.2 이상으로 암호화됩니다.
    운영 중
  • 사용자별 암호화 키
    민감 콘텐츠는 사용자별 별도 키로 암호화되어, DB에 직접 접근할 수 있는 운영자조차 평문으로 볼 수 없습니다.
    운영 중
  • 관리형 키 보관 (KMS / HSM)
    키는 FIPS 140-2 Level 3 검증 HSM을 사용하는 AWS KMS로 보호되며, 12개월 주기로 자동 로테이션됩니다.
    운영 중
  • 고객 데이터를 AI 학습에 사용 안 함
    대화 기록을 포함한 어떠한 고객 데이터도 모델 학습이나 파인튜닝에 사용하지 않으며, 모든 요금제에 동일하게 적용됩니다.
    운영 중
  • 복구 불가능한 삭제
    삭제는 운영 DB, 백업, 벡터 인덱스, 캐시 전 영역에 적용되며, 회원 탈퇴 시 KMS 키를 삭제 스케줄링합니다.
    운영 중

접근 제어 및 인증

통제 7개
  • 최소 권한 접근 (RBAC / ABAC)
    RBAC·ABAC로 시스템과 데이터에 대한 최소 권한 접근을 적용합니다.
    운영 중
  • 평문 접근 제한
    평문 콘텐츠 직접 접근은 최소 권한 원칙에 따라 명시적으로 승인된 소수 인원으로 제한되며, 모든 접근은 쿼리·컬럼 단위로 기록됩니다.
    운영 중
  • 싱글 사인온 (SAML 2.0)
    Okta, Azure AD, Google Workspace 등 IdP 연동 엔터프라이즈 SSO로 접근 권한을 사내 정책과 동기화합니다.
    운영 중
  • 다중 인증(MFA)
    OTP, 인증 앱, 하드웨어 키로 2차 인증을 추가하여 비밀번호가 유출되어도 무단 로그인을 차단합니다.
    운영 중
  • 접근 IP 제한
    허용된 IP 대역으로 접근을 제한하여 사무실이나 VPN 트래픽만 허용할 수 있습니다.
    운영 중
  • SCIM 프로비저닝
    IdP의 사용자 입·퇴사가 SCIM을 통해 Tiro에 자동으로 동기화됩니다.
    운영 중
  • 세션·디바이스 통제
    기본 30분 유휴 타임아웃(엔터프라이즈별 조정 가능)과 함께 동시 접속·디바이스 등록을 정책 단위로 통제합니다.
    운영 중

인프라 및 가용성

통제 5개
  • 국내 데이터 저장 (AWS 서울)
    데이터는 AWS 서울 리전(ap-northeast-2)에 저장되며, 엔터프라이즈 고객은 전용 VPC나 다른 리전을 선택할 수 있습니다.
    운영 중
  • Multi-AZ 이중화
    Multi-AZ 배포로 단일 가용영역 장애가 발생해도 서비스 가용성을 유지합니다.
    운영 중
  • 암호화된 자동 백업
    데이터베이스는 KMS 암호화 상태로 자동 백업되며, 연 1회 복구 테스트를 수행합니다.
    운영 중
  • 검증된 복구 목표
    복구 목표는 RTO 24시간, RPO 24시간이며 연 1회 복구 테스트로 검증합니다.
    운영 중
  • 99.9% 가용성 SLA
    월간 99.9% 가용성 SLA를 제공하며, 미달 시 서비스 크레딧을 지급합니다.
    운영 중

모니터링 및 위협 탐지

통제 6개
  • 24×7 위협 탐지
    AWS GuardDuty로 환경 내 위협을 24×7 상시 모니터링합니다.
    운영 중
  • 취약점 스캔
    AWS Inspector로 워크로드의 취약점을 상시 스캔합니다.
    운영 중
  • 웹 공격 방어
    WAF와 Cloudflare를 함께 운영하여 일반적인 웹 공격을 방어합니다.
    운영 중
  • 변조 방지 로깅
    감사·인프라 로그는 격리된 변조 방지 저장소로 전송되어 운영 시스템에서 수정할 수 없도록 보호됩니다.
    운영 중
  • 감사 로그
    사용자·관리자 활동을 기록하며, 보관 기간을 설정하고 자사 SIEM으로 Export하거나 스트리밍할 수 있습니다.
    운영 중
  • 모의 침투 테스트
    모의 침투 테스트와 취약점 평가를 수행하여 위험을 선제적으로 식별하고 조치합니다.
    운영 중

AI 보안 및 데이터 프라이버시

통제 5개
  • 고객 데이터로 모델 학습 안 함
    고객의 대화, 전사, 요약은 모델 학습이나 파인튜닝에 일절 사용하지 않습니다.
    운영 중
  • Zero Data Retention 벤더 계약
    모든 LLM·STT 벤더와 학습을 금지하고 Zero Data Retention을 요구하는 DPA를 체결합니다.
    운영 중
  • 개인정보(PII) 자동 마스킹
    회의록 내 개인식별정보를 자동으로 검출해 마스킹 처리할 수 있습니다.
    운영 중
  • 맞춤형 데이터 보존
    도메인 단위로 보존 기간을 설정하고, 기간 경과 시 자동으로 삭제할 수 있습니다.
    운영 중
  • 벤더 라우팅 통제
    테넌트에서 사용할 LLM·STT 벤더를 선택할 수 있으며, 한국 리전 한정 라우팅도 가능합니다.
    운영 중

데이터 거버넌스 및 공유

통제 5개
  • 외부 공유 통제
    노트 공유를 신뢰할 수 있는 도메인 화이트리스트로 제한할 수 있습니다.
    운영 중
  • 모바일 화면 캡처 방지
    모바일 앱 내 화면 캡처를 차단하며, 모든 시도를 로그로 기록합니다.
    운영 중
  • 조직 보존 정책
    엔터프라이즈 관리자는 조직 전체의 보존 기간을 중앙에서 일괄 적용할 수 있습니다.
    운영 중
  • 탈퇴 시 완전 삭제
    계정이 종료되면 관련 개인정보는 14일 이내에 삭제되고, 이를 보호하던 암호화 키는 폐기 예약되어 잔여 사본은 암호학적으로 접근할 수 없게 됩니다.
    운영 중
  • 삭제 로깅
    각 삭제 요청·실행·완료가 기록되며, 엔터프라이즈 고객은 요청 시 삭제 증적을 받을 수 있습니다.
    운영 중

전사 및 조직 보안

통제 4개
  • 보안 교육
    임직원은 입사 시 보안 교육을 필수로 이수합니다.
    운영 중
  • 분기별 접근 권한 검토
    분기마다 접근 권한을 재검토하여 최소 권한 상태를 유지합니다.
    운영 중
  • 정보보안 정책
    전체 정보보안 정책 체계를 전용 GRC 플랫폼에서 유지·운영합니다.
    운영 중
  • 벤더 실사
    하위 처리자는 학습을 금지하고 Zero Data Retention을 요구하는 DPA로 구속됩니다.
    운영 중

사고 대응 및 연속성

통제 4개
  • 사고 대응
    엔터프라이즈 고객에게는 보안 사고에 대한 최초 응답 4시간 SLA를 적용합니다.
    운영 중
  • 침해 통지 SLA
    보안 사고 발생 시 영향을 받은 고객에게 24시간 통지 SLA로 안내합니다.
    운영 중
  • 업무 연속성 및 재해 복구
    백업, Multi-AZ 배포, 검증된 복구 목표를 토대로 업무 연속성과 재해 복구 체계를 운영합니다.
    운영 중
  • 변경 관리
    운영 환경 변경은 통제된 검토·배포 프로세스를 따릅니다.
    운영 중