8lends의 데이터 보안과 KYC 보호 방식

여권 사진, 셀피, 지갑 주소 — 당신의 데이터를 실제로 누가 보관하며, 왜 8lends는 물리적으로 자금에 손댈 수 없는가.

8lends는 두 가지 민감 데이터 범주를 다룹니다: KYC 데이터(서류 사진, 셀피, 개인정보)와 on-chain 데이터(지갑 주소, 거래 내역). KYC 데이터는 8lends가 아니라 ISO 27001, SOC 2 인증 및 GDPR 준수를 갖춘 제공업체인 Sumsub에 저장됩니다. On-chain 데이터는 블록체인의 본질상 공개됩니다. 플랫폼은 non-custodial 모델로 운영됩니다 — 8lends는 사용자 지갑의 개인 키를 보유하지 않으며 물리적으로 자금을 인출할 수 없습니다. 지갑에 대한 AML 검사는 모든 투자에 필수입니다 — 이는 기본적인 규제 요건입니다.

8lends가 수집하는 데이터

범주포함 내용저장 위치
KYC 데이터(신원)여권/ID 사진, 셀피, 이름, 생년월일, 국적, 주소8lends가 아닌 Sumsub에 저장
AML 데이터(지갑)지갑 주소, 거래 내역, Risk ScoringAML 제공업체 + on-chain
거래 데이터투자, 지급, claim, Secondary Market에서의 판매On-chain(공개) + 개인 계정
이메일 및 알림이메일(선택), 알림 설정8lends에 암호화 저장
연락처 데이터지원 요청, 메시지 교환8lends에 저장

KYC 데이터 — 누가 저장하고 어떻게 보호하는가

KYC는 Binance, OKX, Bybit 같은 대형 거래소 및 규제 금융 플랫폼이 사용하는 국제적 신원 확인 제공업체인 Sumsub를 통해 진행됩니다.

Sumsub의 인증 및 표준:

  • ISO 27001 — 정보 보안에 관한 국제 표준
  • SOC 2 Type II — 보안, 가용성, 기밀성 통제에 대한 감사
  • PCI DSS — 결제 데이터 보호 표준
  • GDPR 준수(EU) — 개인정보 보호 요건
  • CCPA 준수(캘리포니아) — 프라이버시 권리
  • GDIC(Global Digital Identity Certification) — Sumsub는 이 인증을 받은 최초의 제공업체(2024년 8월)

실무상 의미:

  • 8lends는 서류 사진과 셀피를 저장하지 않습니다 — KYC 후 이는 Sumsub에만 남습니다
  • At-rest 암호화 — Sumsub의 데이터는 저장 단계에서 암호화됩니다
  • In-transit 암호화 — 데이터는 TLS로 전송됩니다
  • 정기적인 외부 감사 — ISO 27001 및 SOC 2 표준은 독립 감사인의 연례 검사를 요구합니다
  • 생체 데이터는 ISO/IEC 30107(Biometric Presentation Attack Detection) 표준에 따라 처리됩니다

지갑 AML 검사 — 모든 투자에 필수

모든 투자(KYC 없이 $500 미만 포함)에 대해 지갑은 자동 AML 검사를 거칩니다. 이는 규제기관의 기본 요건입니다(세인트빈센트의 VABA 2022, FATF Travel Rule).

검사 대상:

  • 제재 목록: OFAC(미국), UN, EU, HM Treasury(영국)
  • 크립토 믹서(Tornado Cash 등)와의 연관성
  • 다크넷 서비스와의 상호작용 이력
  • 알려진 사기 주소 또는 해킹과의 연관성
  • 제재 목록 관할권과의 연관성

AML에 필요하지 않은 것:

  • 신원 서류(이는 KYC이며 AML이 아님)
  • 셀피 또는 생체 정보
  • 고용주 정보

AML은 사용자 지갑의 공개 on-chain 데이터만 다룹니다. 검사를 위해 어떠한 사적 정보도 필요하지 않습니다.

On-chain 데이터 — 무엇이 공개되고 무엇이 비공개인가

Base 블록체인은 본질적으로 공개입니다. 이는 다음을 의미합니다:

공개로 보이는 것:

  • 사용자 지갑 주소
  • 해당 주소의 전체 거래 내역
  • USDC, ETH 및 기타 토큰 잔액
  • 8lends 스마트 컨트랙트와의 상호작용
  • 각 투자 금액 및 어떤 프로젝트인지

공개로 보이지 않는 것:

  • 사용자 신원(이름, 여권) — 이는 Sumsub의 off-chain에 있음
  • 주소와 실제 인물 간의 연관성
  • 지원 메시지의 내용

이는 가명성입니다 — 사용자 지갑은 모두에게 보이지만 KYC 데이터 없이는 제3자가 소유자가 누구인지 알 수 없습니다. 8lends는 자체 시스템 내에서 「주소 ↔ KYC」 연관성을 알지만 이를 on-chain에 공개하지 않습니다.

Non-custodial 모델 — 보안에 무엇을 의미하는가

8lends는 non-custodial 원칙으로 운영됩니다: 플랫폼은 사용자 자금에 대한 통제권을 갖지 않습니다.

기술적 의미:

  • 8lends는 사용자의 seed 문구를 알지 못합니다 — 오직 사용자만 압니다
  • 8lends는 사용자 지갑의 개인 키를 보유하지 않습니다
  • 모든 거래는 지갑(MetaMask, Trust Wallet)에서의 서명을 요구합니다
  • 플랫폼은 지갑을 통한 명시적 승인 없이 USDC를 출금할 수 없습니다
  • 8lends 서버가 해킹되어도 사용자 자금은 블록체인에서 사용자 통제 하에 남습니다

Risk surface — 무엇이 감소되는가

custodial vs non-custodial 리스크 비교표:

시나리오Custodial 플랫폼(거래소)8lends(non-custodial)
서버 해킹자금 손실 위험 높음자금이 블록체인에서 안전
플랫폼 파산자금 동결, 반환 보장 안 됨자금이 지갑에서 사용 가능
규제기관이 플랫폼 폐쇄출금 접근 차단자금이 on-chain에 남음
플랫폼 비밀번호 분실KYC를 통해 복구해당 없음(비밀번호 없음)
지갑 seed 문구 분실해당 없음자금 영구 손실

non-custodial 모델에서 투자자의 가장 중요한 책임은 seed 문구의 보관입니다.

데이터 보관 기간

데이터 유형보관 기간근거
KYC 데이터관계 종료 후 최소 5년VABA 2022, AML/CFT Act 2014, FATF Recommendation 16
AML 검사최소 5년FATF, SVG 규제
거래 데이터최소 5년AML/CFT Act 2014
이메일 및 지원 메시지관계 종료 후 최대 3년GDPR + 비즈니스 필요성
세션 쿠키세션(브라우저 종료 시까지)기술적

보관 기간은 FATF Recommendation 16과 SVG VABA 2022 규제 요건을 포함한 국제 표준을 준수합니다. 데이터가 진행 중인 조사나 소송에 중요한 경우 기본 최소 기간보다 길게 보관될 수 있습니다.

투자자로서의 권리

GDPR(EU 거주자) 및 기타 관할권의 유사 규범에 따라 다음 권리를 갖습니다:

  • 본인 데이터 사본 요청 — 어떤 데이터가 어디에 어떤 형식으로 저장되는지
  • 부정확한 데이터의 수정 요청
  • 데이터 삭제 요청(단서 조항 있음 — 일부 데이터는 AML에 따라 의무적으로 보관됨)
  • 마케팅 목적의 데이터 처리에 대한 이의 제기
  • 데이터 이동성 요청 — 기계 판독 가능한 형식으로 데이터 수령
  • 거주국 감독기관에 불만 제기

이러한 권리를 행사하려면 — [email protected]로 구체적인 요청을 명시하여 문의하세요.

지갑 보안 — 투자자 측의 책임

8lends는 자체적으로 데이터를 보호하지만 지갑 보안은 투자자의 책임입니다. 기본 권장사항:

  • seed 문구는 종이에 기록하고, 기기와 분리하여 보관하며, 클라우드나 휴대폰에 두지 마세요
  • "8lends 지원팀"을 포함한 누구에게도 seed 문구를 절대 전달하지 마세요(우리는 이를 요청하지 않습니다)
  • Hardware 지갑(Ledger / Trezor)은 큰 금액에 최적의 선택입니다
  • 이메일 및 거래소에서 2단계 인증
  • 안티피싱: 항상 URL 확인 — 오직 app.8lends.io, 복제 사이트 금지
  • 지갑 및 운영체제 정기 업데이트
  • 투자용 별도 지갑 — DeFi 실험용 지갑과 섞지 마세요

scam 방지에 대한 자세한 내용은

규제적 데이터 보호

규제기관 / 규범8lends에 적용되는 것
VABA 2022(SVG)AML/CFT, retention 기간, 규제기관 보고
AML/CFT Act 2014(SVG)고객 식별, 기록 보관
FATF Travel Rule거래 발신자/수신자 데이터 전송
GDPR(EU 고객 대상)접근, 삭제, 이동성 권리
CCPA(캘리포니아 고객 대상)미국의 GDPR 상응 규범
PolyReg SRO / FINMAMaclear AG를 통한 스위스 AML 표준

8lends가 데이터로 하지 않는 것

  • 제3자에게 데이터 판매 안 함
  • KYC 데이터를 마케팅 광고에 사용 안 함
  • 생체 정보를 제3자에게 전송 안 함(Sumsub에 남음)
  • 「주소 ↔ 신원」 연관성을 on-chain에 공개 안 함
  • 결제 정보 저장 안 함(카드는 Meld.io가 처리)
  • 사용자의 개인 키나 seed 문구에 접근 안 함

자주 묻는 질문

내 서류 사진은 구체적으로 어디에 저장되나요? KYC 제공업체인 Sumsub에 저장됩니다. Sumsub는 EU(GDPR 준수용) 및 미국에 데이터 센터를 보유합니다. 정확한 지리적 위치는 Sumsub Privacy Policy에 있습니다. 8lends는 Sumsub로부터 검사 결과(passed/rejected/pending)만 받으며 서류 자체는 받지 않습니다.

누군가 blockchain을 통해 내가 8lends에 투자하는 것을 알 수 있나요? 사용자 지갑 주소가 8lends 스마트 컨트랙트와 상호작용하는 것은 보입니다 — 이는 공개입니다. 하지만 이 주소 뒤에 누가 있는지는 공개되지 않습니다. 「주소 ↔ 신원」 연관성은 8lends와 Sumsub의 내부 시스템에서만 알려지며, 법적 근거 없이는 공개적으로 공개되지 않습니다.

해킹당해서 seed 문구를 도난당하면 어떻게 되나요? 이는 치명적인 상황입니다. 8lends는 자금을 반환할 수 없습니다 — 지갑과 그 내용은 seed 문구로 완전히 통제됩니다. 이는 Web3의 기본 속성입니다. 따라서 seed 문구 보호는 개인 보안의 가장 중요한 측면입니다.

규제기관이 8lends에 내 데이터를 요청할 수 있나요? 네, 합법적 근거(법원 요청, AML/CFT 조사, 국제 법률 지원이 동반된 세무 조사)가 있는 경우 가능합니다. 8lends는 요청 시 규제기관에 데이터를 전송할 의무가 있습니다 — 이는 모든 규제 금융 플랫폼의 표준 규범입니다. 하지만 합법적 근거 없이는 데이터가 전송되지 않습니다.

8lends가 세무 당국에 데이터를 전송하나요? 자동으로는 아닙니다. Alpha Systems LLC(8lends 운영사)는 FSA SVG 하의 VASP 회사이며, 유럽 국가의 국가 세무 당국에 CRS/DAC 보고를 제출하지 않습니다. 이러한 보고가 필요하다면 이는 투자자로서 본인의 책임입니다. 세무 당국의 공식 요청(예: 국제 법률 지원을 통한)이 있으면 데이터가 전송됩니다.

Sumsub가 해킹되면 어떻게 되나요? Sumsub는 ISO 27001, SOC 2 Type II 및 정기적인 외부 감사를 보유합니다. 이는 위험을 줄이지만 완전히 제거하지는 않습니다. breach 발생 시 Sumsub는 GDPR에 따라 사용자와 규제기관에 통지할 의무가 있습니다. 사용자에게 이는 KYC 데이터(서류 사진, 셀피) 유출 위험을 의미합니다 — KYC를 갖춘 모든 은행이나 거래소가 해킹될 때와 동일한 위험입니다.

8lends에서 내 데이터를 어떻게 삭제하나요? [email protected]로 요청을 통해 가능합니다. 삭제 가능: 이메일, 지원 메시지, 마케팅 데이터. 삭제 불가(규제 요건에 따라): KYC 데이터 및 AML 검사(FATF / SVG AML/CFT Act에 따라 최소 5년), 거래 기록. 규제 기간이 만료되면 데이터가 삭제됩니다.

8lends에 큰 금액을 보유하는 것이 안전한가요? 8lends는 non-custodial 플랫폼이므로 자금은 8lends가 아니라 사용자 지갑에 있습니다. "8lends에 큰 금액"은 기술적으로 "8lends 스마트 컨트랙트에 투자된 내 지갑의 큰 금액"을 의미합니다. 보호 방법:

  • 큰 금액에는 Hardware 지갑(Ledger/Trezor)
  • 8lends 스마트 컨트랙트에 대한 CertiK + Cyberscope 감사
  • 여러 프로젝트에 걸친 분산
  • 다른 실험용 별도 지갑

8lends는 cookies나 tracking을 사용하나요? 인터페이스 작동을 위한 기술적 cookies만 사용합니다. 마케팅 트래킹은 최소한으로 사용됩니다 — 특정 사용자와 연결되지 않은 집계 분석만 사용합니다.

전체 Privacy Policy 텍스트는 어디서 찾을 수 있나요? app.8lends.io의 문서 섹션 — Privacy Policy 및 Terms & Conditions에서 찾을 수 있습니다. 이 문서들은 규제 환경 변화에 따라 정기적으로 업데이트됩니다.

함께 보기:

  • 8lends에서 투자를 시작하는 방법: 동영상 개요
  • 8lends에서 Sumsub로 KYC 완료하기
  • 8lends가 투자자를 지키는 6가지 계층
  • 공식 8lends 담당자와 사기꾼 구별하는 방법
  • 8lends 세금을 Blockpit으로 처리하는 가이드
  • 용어집: 8lends 주요 용어

정보 공개: 8lends는 세인트빈센트 그레나딘 FSA 감독 하의 VASP로 등록된 Alpha Systems LLC가 운영하는 플랫폼입니다. PolyReg SRO 회원이자 FINMA 감독 하에 있는 Maclear AG(스위스)가 Collateral Agent로 활동합니다. Sumsub를 통한 KYC는 AML/CFT Act Regulations 2014 및 Virtual Asset Business Act 2022(2025년 5월 31일 발효) 요건을 준수합니다. Sumsub는 ISO 27001, SOC 2 Type II, PCI DSS 인증 및 GDPR 준수를 갖추고 있습니다. Regulatory framework as of May 2026.