보안 원칙
인증, 업체별 격리, 토큰 보호, 사람 승인과 데이터 수명주기를 제품 통제로 적용합니다.
검증된 사용자만 접근
Firebase Authentication의 이메일 인증된 Google 사용자만 앱과 서버 API를 사용할 수 있습니다. EXIT 서비스 로그인과 GBP OAuth 동의는 별도 단계입니다.
사용자·업체별 데이터 격리
Firestore 보안 규칙과 서버 소유권 검사를 함께 적용해 사용자 UID와 업체 ID가 모두 일치할 때만 데이터를 읽거나 변경할 수 있습니다.
토큰 보호
Google 비밀번호는 수집하지 않습니다. OAuth 토큰은 서버 전용 문서에 AES-256-GCM 방식으로 암호화해 저장하며 브라우저와 일반 Firestore 클라이언트에서는 읽을 수 없습니다.
제안·승인·실행 분리
리뷰 답글, 프로필 변경과 광고 변경은 제안 상태로 먼저 저장합니다. 실제 작업은 구체적 승인 후에만 실행하고 승인자, 대상, 시각과 결과를 기록합니다.
최소 보관과 삭제
Google API 원문은 최대 30일의 임시 데이터로 처리합니다. 매일 만료 데이터를 정리하고 연결 해제 시 토큰, 매핑, Google 원문과 파생 캐시를 삭제합니다.
보안 문의
계정 오용이나 보안 문제: ceo@exit.ai.kr