Sanket.Chat
개인정보 보호 아키텍처

개인정보 보호는 정책 문서가 아니라 아키텍처상의 결정입니다

Sanket은 서버를 신뢰할 수 없다는 전제하에 설계되었습니다. 영지식 아키텍처, Signal Protocol 암호화 및 다층적 개인정보 보호 기능을 통해 고객의 통신은 약속이 아닌 설계 자체로 비공개 상태를 유지합니다.

핵심 아키텍처

영지식 서버 아키텍처

서버가 내용을 알 수 없는 설계에서는 암호화된 데이터만 저장하고 전달하며, 서버는 읽을 수 없는 암호문만 보유합니다. 따라서 법원 명령이 있더라도 플랫폼 운영자, 서버 관리자 및 서버 접근 권한을 가진 누구도 귀하의 메시지를 읽을 수 없습니다.

기존 서버 모델

1

앨리스가 메시지를 입력합니다

기기 내 평문

2

HTTPS를 통해 전송된 메시지

전송 중에만 암호화

3

서버가 복호화하고 저장

서버가 평문을 보유

4

서버가 수신자를 위해 다시 암호화

서버가 메시지에 다시 서명

5

서버가 모든 정보에 접근 가능

운영자가 모든 메시지를 읽을 수 있음

서버 운영자는 모든 메시지를 읽을 수 있습니다. 침해 사고, 법원 명령 또는 내부자 위협이 발생하면 모든 통신이 노출됩니다.

Sanket의 서버가 통신 내용을 알 수 없도록 설계된 모델

1

앨리스가 메시지를 입력합니다

기기 내 평문

2

기기에서 암호화된 메시지

Signal Protocol을 통해 Bob의 공개 키 사용

3

서버로 전송된 암호문

서버는 암호화된 데이터만 수신

4

서버가 암호문을 저장

복호화 불가 - 개인 키 없음

5

수신자의 기기에서 로컬로 복호화

수신자 기기에서만 평문으로 표시

서버 운영자는 메시지 내용에 전혀 접근할 수 없습니다. 침해 사고, 법원 명령 또는 내부자 위협으로도 평문이 노출되지 않습니다.

서버가 데이터를 읽을 수 없는 아키텍처가 보장하는 것

운영자가 메시지를 읽을 수 없음

Tosh Defence Private Limited는 귀 조직의 통신 내용을 읽을 수 없습니다 - 현재도, 플랫폼 운영자를 대상으로 한 어떠한 법적 절차에서도 마찬가지입니다.

서버가 침해되어도 통신 내용을 노출할 수 없음

공격자가 Sanket 서버를 침해하더라도 암호문만 확보할 수 있습니다. 기기 밖으로 유출되지 않는 개인 키 없이는 내용을 복호화할 수 없습니다.

개인 키는 기기 밖으로 절대 유출되지 않음

신원 키, 세션 키 및 메시지 키는 사용자 기기에서 생성되고 저장됩니다. 서버는 개인 키 자료를 보유하거나 열람하지 않습니다.

과거 세션이 영구적으로 보호됩니다

완전 순방향 비밀성은 과거 세션에 사용한 임시 키를 보관하지 않는다는 뜻입니다. 오늘의 키가 유출되어도 어제의 대화를 복호화할 수 없습니다.

메타데이터 기반 프로파일링 불가능

서버는 암호화되지 않은 원문에 접근할 수 없으므로 콘텐츠 분석, 키워드 검색, 감정 분석 또는 어떠한 형태의 메시지 정보 분석도 수행할 수 없습니다.

단일 지점의 장애로 복호화가 가능해지는 구조가 아님

모든 메시지의 암호화를 해제할 수 있는 마스터 키는 없습니다. 각 세션은 독립적으로 암호화됩니다. 침해의 영향은 언제나 개별 세션으로 제한됩니다.

Double Ratchet 알고리즘

완벽한 전방 비밀성

Signal Protocol의 Double Ratchet 알고리즘은 메시지마다 새로운 암호화 키를 생성합니다. 키는 일회용으로, 한 번 사용한 뒤 폐기됩니다. 완전 순방향 비밀성(PFS)이라고 하는 이 특성 때문에 현재 키가 유출되더라도 과거에 전송된 메시지는 복호화할 수 없습니다.

국가 차원의 위협 행위자, 장기간에 걸친 기업 스파이 활동, 지속적인 정보 수집 등 끈질긴 공격자에 직면한 민감 조직에 PFS는 선택 사항이 아닙니다. 이는 사고의 영향을 제한할 수 있는지, 과거 통신 기록 전체가 노출되는지를 가르는 차이입니다.

세션 시작

X3DH

X3DH 키 합의는 신원 키, 서명된 사전 키, 일회용 사전 키를 사용해 초기 세션을 설정합니다. 사전 공유 비밀은 필요하지 않습니다.

각 메시지

DH Ratchet

메시지를 주고받을 때마다 디피-헬먼 래칫이 전진하며 새로운 임시 키 자료를 생성합니다. 각 메시지는 이전 래칫 상태에서 파생된 고유한 키를 사용합니다.

키 파생

HKDF

HKDF-SHA256는 각 래칫 출력에서 대칭 암호화 키와 MAC 키를 파생합니다. 메시지 키는 재사용되지 않으며, 사용 후 메모리에서 삭제됩니다.

이전 메시지

PFS

삭제된 세션 키는 재생성할 수 없습니다. 공격자가 나중에 기기의 장기 신원 키를 탈취하더라도 이를 사용해 과거 세션의 통신 내용을 복호화할 수 없습니다.

암호화 기술 명세

Sanket의 암호화 알고리즘

Sanket의 모든 통신 계층에는 공개되고 동료 검토를 거친 암호화 표준이 적용됩니다 - 독자적인 알고리즘도, 비밀 유지에 의존하는 보안도 없습니다.

계층알고리즘표준키 길이보호 대상
키 합의X3DH(확장 삼중 디피-헬먼)Signal Protocol255비트 (Curve25519)사전 공유 비밀값 없이 수행하는 초기 키 교환
메시지 암호화AES-256-GCMNIST FIPS 197256비트메시지 내용의 기밀성 및 무결성
세션 키Double Ratchet 알고리즘Signal Protocol래칫 단계당 256비트완전 순방향 비밀성 - 키가 유출되어도 과거 세션은 보호됩니다
전송 계층TLS 1.3RFC 8446256비트(ECDHE)메타데이터 보호 및 중간자 공격 방지
인증서 고정SHA-256 핀 검증RFC 7469해당 없음네트워크 수준의 가로채기 방지
키 파생HKDF-SHA256RFC 5869256비트 출력세션별로 암호학적으로 격리된 키 자료
인증HMAC-SHA256RFC 2104256비트메시지 진위 확인 및 변조 탐지
키 저장보안 엔클레이브 / 스트롱박스Platform TEE하드웨어에 결속됨물리적 키 추출에 대한 저항성
타원 곡선Curve25519 / Ed25519RFC 8032 / RFC 8031255비트키의 진위 확인 및 신원 검증

모든 알고리즘은 사양이 공개된 개방형 표준입니다. Sanket은 독자적인 암호화 구현을 전혀 사용하지 않습니다.

다계층 통제

모든 계층에 적용되는 개인정보 보호 통제

관리자 통제 기능

사용자 계정 발급 및 해지 - 승인된 사용자만 플랫폼에 접근 가능

즉각적인 접근 권한 철회 - 모든 그룹과 채널에서 사용자 접근 권한을 즉시 제거

그룹 및 채널 관리 - 팀 커뮤니케이션 구조 생성, 관리 및 제한

장치 신뢰 관리 - 등록된 장치를 승인하고 감사하며 원격으로 데이터 삭제

메시지 보존 기간 설정 가능 - 조직 전체 또는 채널별 보존 기간 지정

감사 로그 접근 - 사용자 접근 이벤트 및 관리자 변경 사항 확인

사용자 제어

자동 삭제 메시지 - 대화별 자동 삭제 시간 설정

화면 캡처 방지 - 지원되는 플랫폼에서 앱 내 화면 캡처 제한

읽음 확인 설정 - 전달 및 읽음 확인 신호 수신 여부 선택

활성 세션 관리 - 로그인한 모든 기기의 세션을 확인하고 종료

알림 내용 보호 - 잠금 화면 알림에서 메시지 미리보기 숨기기

생체 인식 앱 잠금 - 앱에 접근하려면 지문 또는 얼굴 인증 필요

조직 데이터 통제

데이터 저장 위치 선택 - 운영 환경의 데이터가 처리될 지리적 지역 선택

GDPR 개인정보 처리 계약 - 모든 Sanket.Work 구축에 공식 개인정보 처리 계약 제공

데이터 보존 정책 시행 - 관리자가 조직 전체의 보존 기간을 설정하고 시행

광고 또는 프로파일링 없음 - 통신 내용이나 메타데이터에서 상업적 목적으로 데이터를 전혀 추출하지 않음

내보내기 및 이동성 - 정보주체 열람 요청과 데이터 이동권을 위한 데이터 내보내기 기능

삭제 절차 - GDPR의 삭제권 준수를 위한 데이터 삭제 기능

규제 요건 부합

설계 단계부터 GDPR에 부합하는 통신

통신 플랫폼의 GDPR 준수는 항목에 표시만 한다고 달성되지 않습니다 - 적절한 아키텍처가 필요합니다. Sanket의 서버가 내용을 알 수 없는 설계, 데이터 보관 지역 선택지 및 공식 개인정보 처리 계약 지원은 GDPR에 따른 개인정보 처리 책임자의 의무를 지는 조직을 위해 마련되었습니다.

GDPR 문서 요청
Article 5

데이터 최소화

Sanket은 통신에 필요한 데이터만 수집합니다. 광고용 사용자 프로필을 만들지 않고, 행동을 추적하지 않으며, 불필요한 통신 관련 부가 데이터를 보관하지 않습니다.

Article 17

삭제권

관리자는 사용자 데이터 삭제를 실행할 수 있습니다. 자동 삭제 메시지는 자동으로 삭제됩니다. 계정을 삭제하면 플랫폼에서 해당 사용자의 콘텐츠가 제거됩니다.

Article 20

데이터 이동권

GDPR 준수를 위해 조직 데이터 내보내기 기능을 제공합니다. 사용자는 자신의 커뮤니케이션 기록을 구조화된 형식으로 내보낼 수 있습니다.

Article 25

설계 단계부터 적용하는 개인정보 보호

영지식 서버 아키텍처에서는 개인정보 보호가 별도 설정이 아닌 기본 상태입니다 - 서버는 어떠한 경우에도 메시지 내용을 읽을 수 없습니다.

Article 28

데이터 처리자 계약

모든 Sanket.Work 구축에 대해 GDPR을 준수하는 정식 데이터 처리 계약을 제공합니다. Tosh Defence는 귀하가 개인정보처리자로서 책임을 지는 체계에서 처리자 역할을 합니다.

Article 32

처리 과정의 보안

Signal Protocol 종단 간 암호화, TLS 1.3 전송, 하드웨어 기반 키 저장 및 인증서 고정은 함께 제32조의 기술적 조치 요건을 충족합니다.

Article 44–46

국제 이전

데이터 저장 위치 선택 옵션을 통해 유럽연합 및 유럽경제지역 내에서 데이터를 처리할 수 있습니다. 고객사 자체 서버에 설치하는 Sanket.Enterprise는 모든 데이터를 고객사의 관할권 내에 유지합니다.

사업 모델

귀하의 통신은 상품이 아닙니다

개인용 메시징 플랫폼은 광고로 수익을 창출하며, 이를 위해 사용자 행동을 파악해야 합니다. Sanket은 광고 수익 모델이 없으며 귀 조직의 통신을 분석하거나 수익화할 유인이 없습니다.

개인용 메시징 플랫폼

광고 수익은 사용자 행동을 파악하는 데 달려 있습니다

메시지 메타데이터(누가, 언제, 얼마나 자주)는 상업적 가치가 있습니다

연락처 관계망 분석을 타겟 광고에 활용

서비스 약관이 '서비스 개선'을 위한 광범위한 데이터 사용을 허용

서비스가 무료라면 사용자의 관심과 데이터가 상품이 됩니다

Sanket

수익은 데이터가 아닌 구축 및 구독에서 발생

통신 메타데이터를 분석할 상업적 유인 없음

플랫폼 코드 또는 인프라에 광고 연동 없음

Sanket 애플리케이션에 제3자 분석용 소프트웨어 개발 도구 없음

고객은 서비스 이용료를 지불하며, 고객 데이터의 소유권은 고객에게 유지됩니다

조직에 적합한 Sanket의 개인정보 보호 아키텍처를 평가하세요

Tosh Defence 팀과의 심층 기술 검토를 요청하세요. 귀사의 구체적인 규정 준수 요건에 맞춰 서버가 내용을 알 수 없는 아키텍처, 암호화 사양, GDPR에 따른 개인정보 처리 계약 및 도입 방안을 검토합니다.