Trust Center

Tiro

보안은 기능이 아닙니다. Tiro가 일하는 방식입니다.

Tiro는 시작부터 보안을 염두에 두고 만든 AI 미팅 어시스턴트입니다. 인증, 통제, 정책을 살펴보고 보안팀에 필요한 문서를 요청하세요.

partners@theplato.io개인정보처리방침최종 업데이트 2026년 7월 25일

보안 질의서 및 자주 묻는 질문

보안팀이 가장 자주 묻는 질문에 대한 답변을 평가 영역별로 정리했습니다.

전체 CAIQ, SIG 또는 보안 질의서가 필요하신가요? 요청하기 자료 요청

데이터 소유권

데이터와 콘텐츠에 대한 권리는 누구에게 있나요?
고객에게 있습니다. 고객 콘텐츠는 서비스 이용약관에 따라 고객의 것으로 유지되며, Tiro는 서비스 제공을 위해서만 처리하고 어떠한 소유권도 주장하지 않습니다.
고객 데이터가 운영 시스템 밖으로 나가는 경우는 언제인가요?
암호화된 상태로만, 그리고 서비스 제공에 필요한 하위 처리자(음성 인식, LLM, 스토리지)에게만 전달되며, 각 파트너는 Zero Data Retention DPA로 구속됩니다. 데이터는 마케팅이나 모델 학습 목적으로 반출되지 않습니다.

데이터 처리 및 보존

데이터는 어디에 저장되고 서버는 어디에 있나요?
AWS 서울 리전(ap-northeast-2)에 Multi-AZ로 저장되며, 사용자별 키를 사용해 AES-256으로 암호화됩니다.
데이터 저장 위치 옵션을 제공하나요?
기본값은 서울 리전입니다. 엔터프라이즈 고객은 전용 리전이나 VPC를 요청할 수 있으며, 벤더 라우팅도 한국 리전 한정 등으로 제한할 수 있습니다.
데이터 보존 정책은 어떻게 되나요?
보존은 고객이 직접 통제합니다. 음성은 전사 직후 폐기되며, 노트·전사·요약은 고객이 삭제하거나 설정한 보존 기간이 경과할 때까지 보관됩니다(예: 엔터프라이즈의 경우 90·180·365일).
데이터를 삭제하면 어딘가에 여전히 남아 있나요?
아니요. 삭제는 운영 데이터베이스·벡터 인덱스·캐시에 즉시 반영되고, 자동 백업은 보존 기간이 지나면 폐기되며, 계정 종료 시 데이터를 보호하던 KMS 키가 폐기 예약되어 잔여 사본은 암호학적으로 접근할 수 없게 됩니다.
회의 음성은 어떻게 처리되나요?
실시간 모드에서는 음성이 음성 인식 엔진을 스트리밍 통과한 직후 메모리에서 곧바로 폐기되며, 평문으로 저장되지 않습니다. 업로드된 파일도 처리 직후 폐기됩니다. 사용자가 명시적으로 선택한 경우에 한해 본인 계정의 암호화 스토리지에 음성을 보관하는 옵션을 제공합니다(기본값 off).

접근 및 인력

Tiro에서 고객 데이터에 접근할 수 있는 사람은 누구인가요?
기본적으로 본인과 공유한 사람만 접근할 수 있습니다. 운영상 평문 접근은 명시적으로 승인된 소수 인원으로 제한되며, 모든 접근은 쿼리·컬럼 단위로 기록됩니다.
접근 권한이 있는 임직원에게는 어떤 통제가 적용되나요?
입사 시 보안 교육을 필수로 이수하고, RBAC·ABAC로 최소 권한을 적용하며, 분기마다 접근 권한을 재검토합니다.

AI 및 하위 처리자

고객 데이터로 AI 모델을 학습시키나요?
전혀 하지 않습니다. 대화·전사·요약을 비롯한 어떠한 고객 데이터도 모든 요금제에 걸쳐 모델 학습이나 파인튜닝에 사용하지 않습니다. 모든 LLM·음성 인식 벤더는 Zero Data Retention과 학습 미사용을 계약으로 보장합니다.
어떤 AI 하위 처리자가 어떤 데이터를 받나요?
음성 인식 벤더는 전사를 위해 회의 음성을 받고, LLM 벤더는 요약을 위해 전사·프롬프트 텍스트를 받습니다. 모두 Zero Data Retention 계약 하에 처리됩니다. 전체 목록과 각 벤더가 받는 데이터는 하위 처리자 페이지에서 확인하실 수 있어요.
사람이 제 콘텐츠를 검토하나요?
일상적인 사람 검토는 없습니다. 평문 접근은 지원·디버깅 목적에 한해 승인된 소수 인원으로 제한되며, 모든 접근이 기록됩니다.

복원력 및 사고 대응

사고 대응 프로세스는 어떻게 되나요?
24×7 모니터링으로 이상 징후를 탐지하며, 사고가 확인되면 엔터프라이즈 고객에게 최초 응답 4시간 SLA, 24시간 이내 고객 통지, 사후 검토가 이어집니다. 보안 이슈는 partners@theplato.io로 신고해 주세요.
침해 발생 시 고객에게 어떻게, 언제 통지하나요?
영향을 받은 엔터프라이즈 고객에게는 24시간 침해 통지 SLA에 따라 범위·영향·조치 단계를 포함해 안내합니다.
업무 연속성과 재해 복구 대책은 무엇인가요?
Multi-AZ 배포, KMS 암호화 자동 백업과 연 1회 복구 테스트, RTO 24시간·RPO 24시간, 월간 99.9% 가용성 SLA를 운영합니다.
모의 침투 테스트는 얼마나 자주 수행하나요?
모의 침투 테스트와 취약점 평가 프로그램을 운영하며, 결과 요약본은 발급 이후 NDA 체결 시 제공합니다. 연구자는 취약점 신고 정책을 통해 발견 사항을 제보할 수도 있습니다.

컴플라이언스 및 법무

어떤 인증과 감사를 보유하고 있나요?
ISO/IEC 27001:2022(Sensiba LLP 인증), SOC 2 Type 1·Type 2(모두 Sensiba LLP 감사, 5개 Trust Services Criteria 전 범위, 적정의견)를 보유하고 있습니다. 또한 NIST CSF, NIST AI RMF, CIS Controls 8.1에 정합합니다. 보고서는 NDA 체결 후 제공합니다.
DPA와 SCC를 받을 수 있나요?
네, 가능합니다. EU 표준계약조항(SCC)을 포함한 데이터 처리 위탁 계약(DPA)을 제공합니다. partners@theplato.io로 요청해 주세요.