ProofHR← 홈으로

보안과 신뢰

이솝컨설팅 유한책임회사가 고객사와 근로자의 정보를 어떻게 다루는지 정리했습니다. 이 문서는 법정 고지가 아니라 설명이며, 법적 효력이 있는 문서는 개인정보처리방침과 이용약관입니다. 적용 중인 조치와 함께 "아직 하지 않은 것"도 마지막 절에 그대로 적었습니다.

시행일: 2026년 8월 11일

1. 사업장 간 데이터 분리

ProofHR 은 여러 사업장이 하나의 시스템을 함께 쓰는 구조입니다. 그래서 다른 사업장의 자료가 섞이지 않는 것이 가장 기본적인 보호 장치입니다.

  • 모든 자료 조회는 로그인한 계정이 속한 사업장으로 서버에서 좁혀집니다. 화면에서 안 보이게 하는 방식(UI 숨김)에 의존하지 않으며, 주소창에 다른 사업장의 식별자를 직접 넣어도 서버가 거부합니다.
  • 데이터베이스에도 행 수준 보안(RLS)이 함께 설정되어 있습니다. 다만 주된 차단은 애플리케이션 계층이고 RLS 는 두 번째 방어선입니다 — 실제 동작을 있는 그대로 밝힙니다.
  • 현장(사업장 내 지점)이 여러 곳인 고객사는 담당 현장으로 열람 범위를 더 좁힐 수 있습니다. 이 제한도 서버에서 강제됩니다.

2. 저장·전송 보호

  • 전송 구간: 모든 접속은 HTTPS 로 암호화됩니다.
  • 계좌번호: 데이터베이스에 AES-256 으로 암호화해 저장합니다(복호화 키는 애플리케이션 환경에만 둡니다).
  • 비밀번호: 되돌릴 수 없는 해시로만 저장하며, 회사도 원문을 알 수 없습니다.
  • 파일(계약서·명세서·증빙): 클라우드 저장소에 보관하고, 내려받기는 짧게 만료되는 1회용 링크로만 제공합니다. 링크를 나중에 다시 열면 만료되어 열리지 않습니다.
  • 카드 정보: 회사 서버에 저장하지 않습니다. 결제대행사(PG)가 보관하며 ProofHR 은 카드사·뒤 4자리·결제 내역만 받습니다.

3. 로그인과 본인 확인

  • 관리자 로그인에는 속도 제한이 걸려 있어 비밀번호를 반복 추측하는 시도를 차단합니다.
  • 근로자가 계정 없이 문자 링크로 서명하는 경우, 생년월일 확인을 거칩니다. 해고 통지·인사위원회 의결서 같은 중요 문서는 여기에 더해 휴대폰 인증번호(SMS OTP)를 요구하며, 인증번호는 유효시간·시도 횟수·발송 횟수가 모두 제한됩니다.
  • 서명 링크는 유효기간이 있고, 재발송 시 새 링크를 만들지 않고 기존 링크의 기간만 연장합니다 — 이미 받은 문자가 죽지 않도록 하기 위해서입니다.

4. 기록의 무결성 — 만들어진 증빙은 되돌릴 수 없습니다

노무 증빙은 나중에 고칠 수 없다는 점이 곧 증빙으로서의 값어치입니다. ProofHR 은 이를 화면 규칙이 아니라 데이터베이스 차원에서 강제합니다.

  • 전자서명: 서명 시각은 서버 시각으로만 기록되며 브라우저가 보낸 시각을 받지 않습니다. 서명이 끝난 기록은 시각·이미지·접속 IP·대상자 변경과 삭제가 데이터베이스에서 거부됩니다.
  • 지난 날짜의 사후 등록: 금지하지 않되 사유를 반드시 입력받고 “사후 등록” 표시와 등록 시각을 함께 남깁니다. 이 표시는 사용자가 끄거나 지울 수 없습니다.
  • 승인 기록: 운영 대행 사업장의 승인·반려 기록은 한 번 결정되면 수정·삭제가 거부됩니다.
  • 활동 기록: 운영자가 고객사 자료에 접근한 내역은 고객사가 직접 열람할 수 있는 기록으로 남습니다.

5. 운영 대행(매니지드) 사업장의 통제권

운영 대행을 이용하더라도 확정 행위의 결정권은 고객사에 있습니다.

  • 급여명세서 발송근로계약서 발송은 고객사 승인권자의 승인 없이는 실행되지 않습니다(서버에서 차단). 승인 화면에는 발송될 인원과 내용이 그대로 표시되며, 승인 후 내용이 바뀌면 다시 승인을 받아야 합니다.
  • 운영 담당자는 자기가 만든 요청을 자기가 승인할 수 없습니다(요청자와 승인자 분리).
  • 운영 담당자가 고객사 화면을 대신 볼 때는 고객사의 동의 기록이 있어야 하며, 급여 확정·발송·결제 같은 행위는 애초에 권한이 없습니다.

6. 인공지능(AI) 사용 범위

ProofHR 은 노무·법률·세무 판단을 AI 에게 맡기지 않습니다. 상담 챗봇은 법령·판례의 근거를 안내하고 전문가(노무사·세무사)로 연결하는 데까지만 쓰이며, 적법·위법을 단정하지 않습니다. 근무표 사진 판독은 사업장이 직접 켜야 동작하며 기본값은 꺼짐입니다.

이 과정에서 일부 정보가 국외 사업자에게 전송될 수 있으며, 대상·항목·목적·시기는 개인정보처리방침의 국외이전 항목에 고지되어 있습니다. 수탁사 내부의 보관 기간이나 학습 이용 여부는 회사가 보증하지 않으며, 확인된 사실만 고지에 적습니다.

7. 보관과 파기

  • 법정 보존기간이 지나도 시스템이 자동으로 파기하지 않습니다. 삭제는 되돌릴 수 없고, 다른 법령(상법·국세기본법·산업안전보건법 등)이 더 긴 보존을 요구할 수 있기 때문입니다. 대신 보존기간 도래를 알려 드리고 파기 여부는 고객사가 판단합니다.
  • 연차대장 등 일부 자료는 퇴직 후 3년까지 조회됩니다. 그 이후에는 목록에서 빠지므로, 미리 내려받아 별도 보관하시도록 상시 안내와 사전 알림을 함께 제공합니다.
  • 근로자 본인은 퇴직 후에도 자신이 서명한 계약서, 급여명세서, 연차 기록(3년), 교육·자격 이수 내역을 열람·내려받을 수 있습니다.

8. 근로자의 권리

  • 근로자는 자신에게 발송된 안내 문자의 원문과 서명·수령 이력을 본인 화면에서 확인할 수 있습니다.
  • 개인정보 열람 청구를 시스템에서 직접 신청할 수 있고, 처리 상황이 기록으로 남습니다.
  • 급여명세서에 대해 이의를 제기할 수 있으며, 회신 내용이 본인에게 표시됩니다.

9. ★아직 하지 않은 것 (숨기지 않습니다)

아래는 현재 갖추고 있지 않은 것입니다. 보안 페이지에서 흔히 생략되는 항목이지만, 없는 것을 있는 것처럼 보이게 하는 순간 이 문서 전체를 믿을 수 없게 되므로 그대로 적습니다.

  • 제3자 보안 인증(ISO 27001·ISMS-P·SOC 2)을 보유하고 있지 않습니다.
  • 외부 기관의 모의해킹(침투 테스트)을 받은 적이 없습니다.
  • 24시간 상시 보안 관제(SOC)를 운영하지 않습니다. 대신 자동화된 작업이 멈추면 운영자에게 경보가 발송되도록 해 두었습니다.
  • 서비스 가용성에 대한 계약상 보장(SLA)을 제공하지 않습니다.

보안 취약점을 발견하셨다면 contact@proofhr.com으로 알려 주십시오. 확인 후 조치하고 회신드립니다.

10. 함께 보기

ProofHR
이솝컨설팅 유한책임회사  |  대표 김세인  |  사업자등록번호 420-81-02948  |  통신판매업신고 제2026-서울마포-2028호
주소 서울특별시 마포구 독막로28길 10, 109동 상가 비101-023호  |  고객센터 02-333-8233 | contact@proofhr.com
개인정보 보호책임자 김세영 (kimseyoung@proofhr.com)  |  결제대행 (주)코리아포트원 (PortOne)
이솝컨설팅 유한책임회사은(는) 공인노무사·세무사 사무소가 아니며, 노무·세무 자문 및 관계기관 신고 대행은 제휴 전문 자격사 또는 회원이 지정한 자격사(공인노무사·세무대리인)가 수행합니다.
© 2026 ProofHR. 5~100인 사업장 노무리스크 예방 HR SaaS
보안과 신뢰 | ProofHR