제1조 (목적 및 적용 범위)
본 백서는 Vessel6 서비스의 보안 통제 체계와 이용자 데이터 보호 원칙을 설명하기 위하여 작성되었습니다. 적용 범위는 서비스 운영 환경(웹 접속, 애플리케이션, 데이터베이스, 분석 파이프라인)과 그 안에서 처리되는 이용자 데이터 전반입니다.
회사는 본 백서를 「개인정보 보호법」 제29조 및 「개인정보의 안전성 확보조치 기준」(개인정보보호위원회고시 제2026-9호, 2026. 7. 1. 시행), 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」이 정한 안전성 확보 의무를 이행하기 위한 기준으로 삼습니다.
제2조 (보호 대상 자산)
| 구분 | 내용 | 등급 |
|---|---|---|
| 계정 정보 | 이메일(ID), 비밀번호 해시값, 성명, 소속, 계정 권한 | 중요 |
| 제출 문서 | 이용자가 업로드·붙여넣기한 사업계획서 등 원문과 그 파생 텍스트 | 최고 |
| 분석 결과 | 점수·지표·리포트 및 실행 이력 | 중요 |
| 문의 정보 | 문의 양식 접수 내용 및 접속 기록 | 중요 |
| 시스템 기록 | 접속기록, 오류 로그, 서비스 설정 | 일반 |
제3조 (인증·계정 보안)
- 비밀번호는 원문으로 저장되지 않고, 계정별 솔트(salt)와 함께 PBKDF2-HMAC-SHA256 120,000회 반복으로 해시 저장합니다.
- 인증 세션은 30일 만료의 랜덤 토큰 쿠키로 관리하며, HttpOnly(스크립트 접근 불가)·SameSite=Lax 속성을 부여합니다.
- 관리자 계정은 최소 인원으로 제한하고, 일반 이용자의 기능과 분리된 관리 API로만 접근합니다.
- 로그인·회원가입 요청은 브라우저 화면이 아닌 서버에서 검증합니다.
제4조 (데이터 격리 및 권한 통제)
- 분석 실행·리포트·결과 조회 API는 자신이 소유한 자원만 접근할 수 있으며, 타 이용자의 자원 접근 요청은 존재하지 않는 것처럼 응답(404)하여 열람 가능 여부를 노출하지 않습니다.
- 모든 데이터 조회는 사용자 식별자를 조건으로 한 쿼리로 수행하며, 목록 API에도 소유자 조건을 적용합니다.
- 관리자는 전체 이용 현황과 문의 내역을 조회할 수 있으나, 해당 접근은 관리 목적에 한정하며 내부 정책상 최소 인원만 보유합니다.
제5조 (전송 구간 보호 및 입력 검증)
- 서비스는 HTTPS(TLS)로만 외부에 제공되며, 비인가 포트는 외부에 노출하지 않습니다(프록시 → 내부 서비스 포트 구조).
- 업로드 파일은 허용된 형식과 크기(30MB 이하)를 검증한 뒤 텍스트로 변환하며, 변환 실패 요청은 처리 전에 거부합니다.
- 문의 양식은 필수값 검증, 스팸 방지용 숨김 필드(honeypot), IP당 8건/5분의 속도 제한으로 대량 접수를 차단합니다.
- 분석 요청은 로그인 상태와 이용 한도를 확인한 뒤 접수하여 무단·대량 분석 요청을 방지합니다.
제6조 (접속기록 및 감사)
서비스는 접속 기록을 수집·보관하며, 접속기록은 최소 3개월 이상 보관하고 주기적으로 점검합니다. 「개인정보의 안전성 확보조치 기준」 제8조
제7조 (제출 문서의 취급 원칙)
- 제출 문서는 진단 분석 목적에 한해 처리·보관하며, 제3자 제공·광고 이용을 하지 않습니다.
- 분석용 AI 모델은 회사가 직접 운영하는 서버에서 구동되며, 제출 문서를 외부 AI 서비스로 전송하지 않습니다.
- 이용자는 계정 탈퇴를 통해 자신의 문서와 분석 이력의 삭제를 요청할 수 있습니다.
- 제출 문서를 포함한 이용자 데이터는 판매·외부 통계 제공의 목적으로 사용하지 않습니다.
제8조 (네트워크 및 시스템 보안)
- 외부 접속은 TLS 종결 지점(웹 서버)만 허용하고, 애플리케이션·데이터베이스는 내부망에서만 접근 가능하도록 포트를 최소화합니다.
- 서비스 계정은 시스템 전체 권한 대신 필요한 최소 권한만 부여하며, 데이터베이스 접근은 서비스 계정으로만 수행합니다.
- 시스템 구성 요소와 의존 라이브러리는 정기적으로 업데이트하며, 알려진 취약점이 확인되면 우선 조치합니다.
- 악성 프로그램의 유입을 막기 위한 상시 감시와 접근 통제를 시행합니다. 안전성 확보조치 기준 제9조
제9조 (보안 사고 대응 절차)
- 인지: 접속기록 점검, 이상 징후 보고 채널, 외부 신고 접수
- 차단: 관련 계정·세션 무효화, 접근 차단, 영향 범위 확인
- 원인 분석·복구: 로그 기반 원인 규명, 수정·배포, 데이터 복구
- 통지: 개인정보 유출 등이 확인된 경우 지체 없이 이용자에게 알리고, 법령이 정한 신고 의무를 이행합니다. 「개인정보 보호법」 제34조, 「정보통신망법」 제48조의2
- 재발 방지: 원인 조치, 절차·통제 보강, 내부 공유
제10조 (AI 투명성 및 데이터 정책)
- 서비스가 생성형 인공지능에 기반하여 운용된다는 사실을 이용약관·서비스 화면으로 사전 고지하고, 생성 결과물의 AI 생성 여부를 인지할 수 있게 표시합니다. 「인공지능 발전과 신뢰 기반 조성 등에 관한 기본법」 제31조, 같은 법 시행령 제23조
- AI가 산출한 점수·리포트는 사람의 확인을 전제로 한 참고 자료이며, 최종 판단의 책임은 이용자에게 있습니다.
- 분석 품질 개선을 위한 통계 집계는 개인을 식별할 수 없는 형태로만 수행합니다.
제11조 (취약점 신고 및 문의)
- 보안 취약점, 개인정보 침해 우려, 이상 접속에 관한 신고: xgenicai@gmail.com
- 신고 접수 시 접수 사실을 확인하고, 조치 결과를 신고자에게 회신합니다.
- 악의적·반복적인 허위 신고, 실제 서비스 접근 시도(테스트 명목의 공격)는 자제하여 주시기 바랍니다.
제12조 (준거 법령 및 준수 기준)
- 「개인정보 보호법」 제29조(안전성 확보조치의 의무), 제34조(유출통지 등)
- 「개인정보의 안전성 확보조치 기준」(개인정보보호위원회고시 제2026-9호, 2026. 7. 1. 시행)
- 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」
- 「인공지능 발전과 신뢰 기반 조성 등에 관한 기본법」 제31조(투명성 확보 의무)
- 「전자상거래 등에서의 소비자보호에 관한 법률」(시행 2026. 7. 21.)
본 백서는 서비스의 보안 통제를 설명하기 위한 문서이며, 특정 인증(ISO/IEC 27001, ISMS-P 등)의 획득을 의미하지 않습니다. 보안 체계는 법령 개정과 환경 변화에 따라 주기적으로 검토·개선합니다. 본 백서의 내용과 「개인정보처리방침」이 상충하는 경우 개인정보보호에 관한 사항은 개인정보처리방침이 우선합니다.