컴플라이언스를 파는 제품이 스스로 지키지 않으면 그 순간 제품이 아닙니다. 그래서 못 지키는 항목도 같은 표에 적습니다 — 이 줄이 사라지면 이 페이지는 점검표가 아니라 광고가 됩니다.
전 구간 HTTPS · HSTS 1년전송지키는 중
Caddy 가 Let's Encrypt 인증서를 자동 발급·갱신하고 http 는 301 로 전환합니다. HSTS max-age=31536000; includeSubDomains.
개인정보 보호법 제29조 · 안전조치 기준 제7조④
브라우저 보호 헤더전송지키는 중
X-Content-Type-Options, Referrer-Policy, Permissions-Policy, X-Frame-Options, COOP 를 모든 응답에 붙입니다.
제29조
개인정보 항목 암호화(AES-256-GCM)저장지키는 중
문의자 이메일 등 식별 가능한 값은 TOKEN_SECRET 에서 파생한 키로 필드 단위 암호화해 저장합니다(lib/security/pii).
안전조치 기준 제7조②
관리자 키 저장 방식저장지키는 중
브라우저 sessionStorage 에만 두고 탭을 닫으면 지워집니다. 서버는 .env.local(권한 600)에 두고 타이밍 안전 비교로 검증합니다.
안전조치 기준 제5조
관리자 인증·차단접근통제일부
관리자 키 단일 인증 + 실패 반복 IP 자동 차단(IDS). 2단계 인증과 계정별 권한 분리는 아직 없습니다.
안전조치 기준 제5조·제6조
접속기록 보관·점검접근통제일부
요청·차단 기록을 해시 체인으로 남깁니다(lib/security/siem). 1년 이상 보관과 월 1회 정기 점검 절차는 운영 규정으로 확정해야 합니다.
안전조치 기준 제8조
진단 대상 정보만 수집수집 최소화지키는 중
공개된 페이지만 읽습니다. 로그인·회원정보·데이터베이스에 접근하지 않고, 어떤 자격증명도 싣지 않습니다.
제3조(최소수집)
제3자 추적 도구 0개수집 최소화지키는 중
이 서비스에는 분석·광고 스크립트를 넣지 않았습니다. 방문 기록이 국외로 나가지 않습니다.
제28조의8 · 시행령 제31조①
처리방침 공개·개정 이력투명성지키는 중
우리 처리방침은 우리 생성기로 만들어 공개합니다. 고객사 방침도 개정 이력과 이전 판을 함께 공개합니다.
제30조 · 작성지침
국외 이전 없음국제지키는 중
서버·데이터 모두 국내(AWS 서울 리전)에 둡니다. 국외로 이전하는 개인정보가 없습니다.
제28조의8
GDPR 대응국제아직
현재 점수 산정과 판정은 국내 개인정보 보호법 기준입니다. EU 거주자 대상 서비스라면 별도 검토가 필요합니다.
GDPR Art. 5·13·44
유출 통지 절차사고 대응일부
72시간 통지·1천 명 이상 신고 기준을 방침에 명시했습니다. 모의 훈련과 통지 문안 템플릿은 준비 중입니다.
제34조(2026. 9. 11. 시행 개정)
법령 변경 감시기준 유지지키는 중
매일 새벽 개인정보보호위원회 자료와 법령 시행일을 확인해, 우리 판정 기준이 낡으면 즉시 드러나게 합니다.
운영
진단 과정에서 우리가 하는 일: 대상 홈페이지의 공개된 페이지를 브라우저로 열어 읽고, TLS 핸드셰이크를 맺어 암호 설정을 확인합니다. 로그인·회원정보·데이터베이스에는 접근하지 않으며, 취약점을 공격하거나 대량 요청으로 부담을 주지 않습니다(사이트당 순차 요청). PrivacyAX 개인정보 처리방침