글로벌 SaaS 도입에서 기술 검토보다 먼저 막히는 것이 정보보호 검토입니다. 데이터가 어느 나라에 저장되는지, 어떤 인증을 받았는지, 계약 후에 저장 위치를 바꿀 수 있는지.
Zoho는 이 질문들에 대한 답을 공개 문서로 제공합니다. 문제는 그 정보가 여러 페이지에 흩어져 있다는 것입니다.
이 글은 Zoho의 데이터센터 리전, 리전 선택·변경 규칙, 보유 인증을 한 곳에 정리합니다. 내부 정보보호 검토 문서에 그대로 옮겨 쓸 수 있는 형식입니다.
모든 항목은 Zoho 공식 문서와 컴플라이언스 페이지에서 가져왔으며 확인일은 2026년 9월 21일입니다. 인증 유효기간은 갱신되므로 검토 직전에 다시 확인하십시오.
Zoho는 공식 문서 기준으로 복수의 데이터센터를 운영하며, 사용자가 선택할 수 있는 리전은 도메인으로 구분됩니다.
미국은 zoho.com, 유럽은 zoho.eu, 인도는 zoho.in, 호주는 zoho.com.au, 일본은 zoho.jp, 캐나다는 zohocloud.ca, 사우디아라비아는 zoho.sa입니다.
한국 리전은 없습니다. 따라서 국내 기업은 위 일곱 곳 중 하나를 선택하게 되며, 실무에서는 대체로 미국 또는 일본 리전이 검토 대상이 됩니다.
리전 선택은 성능과 규제 양쪽에 영향을 줍니다. 지리적으로 가까운 리전이 응답 속도에 유리하고, 규제 요건이 있는 경우에는 데이터가 저장되는 국가 자체가 심사 항목이 됩니다.
공식 문서에 따르면 가입 시 접속 IP를 기준으로 데이터센터가 자동 지정되며, 가입 과정에서 변경할 수 있습니다.
중요한 것은 그다음입니다. 하나의 Zoho 계정은 하나의 리전에만 속합니다. 가입 후 리전을 바꾸려면 Zoho에 마이그레이션을 요청해야 합니다.
조직 단위에서는 더 중요합니다. 조직에 참여하려면 계정이 같은 리전에 있어야 합니다. 다른 리전에 계정이 있으면 그 계정을 닫거나 데이터를 포함해 마이그레이션해야 합니다.
실무 함의는 명확합니다. 리전 결정은 첫 계정을 만들기 전에 끝나 있어야 합니다. 부서별로 각자 가입한 뒤 나중에 통합하려 하면 이 지점에서 막힙니다.
Zoho 컴플라이언스 페이지 기준으로 보유 인증은 크게 세 묶음입니다. 정보보호 관리체계, 감사보고서, 그리고 지역·산업별 인증입니다.
정보보호 관리체계는 ISO/IEC 27001(정보보호), 27701(개인정보보호 확장), 27017(클라우드 보안), 27018(클라우드 개인정보)입니다. 여기에 ISO 9001(품질), ISO/IEC 20000-1(IT 서비스 관리), ISO 22301(사업연속성)이 있습니다.
감사보고서는 SOC 2 Type 2와 SOC 1(SSAE 18/ISAE 3402 Type 2)입니다. SOC 1은 재무보고 통제에 관한 것으로 Books, Invoice, Billing, Inventory 같은 재무 관련 제품과 CRM을 포함합니다.
개인정보 관련으로는 GDPR과 CCPA 대응을 명시하고 있으며, 결제 관련으로는 PCI DSS가 있습니다. 내부 검토에 제출할 때는 '어느 인증이 어느 제품을 커버하는가'까지 적어야 질문이 다시 돌아오지 않습니다.
가장 흔한 실수는 '회사가 ISO 27001을 받았다'로 끝내는 것입니다. 심사에서는 우리가 쓸 제품이 그 인증 범위에 들어가는지를 묻습니다.
Zoho 컴플라이언스 페이지는 인증별로 적용 대상을 명시하고 있습니다. ISO 27001·27017·27018 계열은 Zoho 클라우드 서비스 전반을 커버합니다.
반면 SOC 1은 재무 관련 제품군과 일부 제품에 한정되고, PCI DSS는 결제 관련 제품에 한정됩니다. 지역 인증(독일 GoBD, 영국 Cyber Essentials Plus, 프랑스 HDS, 스페인 ENS 등)은 해당 지역·제품에만 적용됩니다.
따라서 검토 문서에는 '우리가 쓸 제품 목록'과 '그 제품을 커버하는 인증'을 표로 대응시켜 적으십시오. 이 표 하나가 심사 왕복을 크게 줄입니다.
국내 규제 환경에서는 인증 목록만으로 끝나지 않습니다. 개인정보의 국외 이전에 관한 고지·동의 요건이 따로 있습니다.
개인정보 처리방침에 국외 이전 사실, 이전되는 항목, 이전 국가와 시기·방법, 수탁자 정보를 기재해야 하는지 법무 검토를 받으십시오. 데이터센터 리전 선택이 이 문서의 내용을 바꿉니다.
수탁 처리에 관한 계약 문서(DPA에 해당하는 문서)를 벤더로부터 받을 수 있는지도 확인 항목입니다. 글로벌 SaaS는 대체로 표준 문서를 제공합니다.
이 부분은 회사의 업종과 취급 정보에 따라 요건이 달라집니다. 일반적인 정리는 가능하지만 최종 판단은 반드시 법무·개인정보 담당의 검토를 거치십시오.
보안 검토와 함께 반드시 확인해야 하는 것이 데이터를 가지고 나올 수 있는가입니다. 이것은 인증과 별개 항목입니다.
확인할 질문은 세 가지입니다. 전체 데이터를 표준 형식으로 내보낼 수 있는가. 활동 이력과 첨부파일도 포함되는가. 내보내기에 추가 비용이나 기간 제한이 있는가.
계약 종료 후 데이터 보관 기간과 삭제 절차도 확인 대상입니다. 언제까지 접근할 수 있고 언제 삭제되는지가 계약서에 있어야 합니다.
이 세 항목은 도입 후에 협상력이 가장 빠르게 사라지는 영역입니다. 계약 전이 유일한 협상 시점입니다.
성능만 보면 지리적으로 가까운 리전이 유리합니다. 다만 체감 차이는 사용 패턴에 따라 다르므로, 후보 리전에서 실제 계정을 만들어 응답 속도를 측정해 보는 것이 가장 정확합니다.
규제 요건이 있는 경우에는 성능보다 저장 국가가 우선입니다. 업종에 따라 특정 국가로의 이전이 제약되거나 추가 절차가 필요할 수 있습니다.
그룹사·해외 법인이 있는 경우에는 어느 법인이 어느 리전을 쓸 것인지 먼저 정리하십시오. 같은 조직에 속하려면 같은 리전이어야 하므로, 이 결정이 조직 구조를 제약합니다.
결정이 끝나면 문서로 남기고 전 부서에 공지하십시오. 개별 가입이 시작되면 되돌리는 비용이 급격히 커집니다.
실무에서 통과가 빠른 문서 구성은 이렇습니다. 첫째, 도입 제품 목록. 둘째, 선택 리전과 저장 국가. 셋째, 제품별 적용 인증 대응표. 넷째, 국외 이전 고지·동의 처리 방안. 다섯째, 데이터 반출·삭제 조건. 여섯째, 근거 문서 링크와 확인일.
여섯 항목이 모두 있으면 대부분의 1차 검토는 통과합니다. 빠지면 반드시 그 항목으로 질문이 돌아옵니다.
근거 링크와 확인일을 적는 것이 특히 중요합니다. 인증은 유효기간이 있고 갱신되므로, 확인일이 없는 문서는 6개월 뒤에 다시 만들어야 합니다.
이 구성은 Zoho에 한정된 것이 아니라 글로벌 SaaS 도입 검토에 공통으로 적용됩니다.
인증의 유효기간은 갱신 주기에 따라 변경됩니다. 이 글은 확인 시점의 공개 정보를 기준으로 하며, 검토 제출 직전에 컴플라이언스 페이지에서 최신 상태를 확인하십시오.
제품별 인증 커버리지는 공개 페이지에 요약된 수준이며, 특정 제품의 상세 범위가 필요하면 벤더에 인증서 사본과 적용 범위 문서를 요청하십시오.
국내 규제 해석과 국외 이전 요건은 업종·취급 정보에 따라 달라지므로 이 글의 서술은 일반적인 정리입니다. 최종 판단은 법무·개인정보 담당의 검토를 거쳐야 합니다.
데이터센터의 물리적 위치와 재해복구 구성에 관한 세부 정보는 공개 범위가 제한적이며, 필요한 경우 벤더를 통해 별도 요청해야 합니다.
|
리전 |
도메인 |
국내 기업 검토 시 고려점 |
|---|---|---|
|
미국 |
zoho.com |
기본 리전 · 기능 반영이 가장 빠른 편 |
|
유럽 |
zoho.eu |
GDPR 관련 요건이 있는 경우 검토 |
|
인도 |
zoho.in |
본사 소재 리전 |
|
호주 |
zoho.com.au |
APAC 대안 |
|
일본 |
zoho.jp |
지리적 근접 · 응답 속도 측정 권장 |
|
캐나다 |
zohocloud.ca |
북미 대안 |
|
사우디아라비아 |
zoho.sa |
중동 규제 대응 |
|
한국 |
없음 |
일곱 리전 중 선택해야 함 |
출처: Zoho 공식 데이터센터 안내 (2026.09.21 확인) · 계정은 하나의 리전에만 속하며 변경은 마이그레이션 요청이 필요합니다
|
인증·프레임워크 |
성격 |
공개 페이지상 적용 범위 |
|---|---|---|
|
ISO/IEC 27001 |
정보보호 관리체계 |
Zoho 클라우드 서비스 전반 |
|
ISO/IEC 27701 |
개인정보보호 관리체계 확장 |
Zoho 사업 단위 전반 |
|
ISO/IEC 27017 |
클라우드 보안 지침 |
Zoho 클라우드 서비스 전반 |
|
ISO/IEC 27018 |
클라우드 개인정보 보호 |
Zoho 클라우드 서비스 전반 |
|
ISO 22301 |
사업연속성 관리 |
클라우드 서비스 · NOC · 운영 조직 |
|
ISO/IEC 20000-1 |
IT 서비스 관리 |
NOC 및 데이터센터 운영 |
|
SOC 2 Type 2 |
통제 설계·운영 효과성 감사 |
Zoho 클라우드 서비스 전반 |
|
SOC 1 (SSAE 18 / ISAE 3402) |
재무보고 통제 감사 |
Books·Invoice·Billing·Inventory·CRM 등 |
|
PCI DSS |
결제카드 산업 보안 |
결제 관련 제품군 |
|
GDPR / CCPA |
개인정보 규제 대응 |
해당 지역 대상 |
출처: zoho.com/compliance.html (2026.09.21 확인) · 유효기간은 갱신되므로 검토 제출 직전 재확인 필요 · 지역 인증(GoBD·HDS·ENS 등)은 해당 지역·제품에만 적용됩니다
Q. 한국에 데이터센터가 없으면 도입이 어려운가요?
업종과 취급 정보에 따라 다릅니다. 일반적인 B2B 영업·마케팅 데이터라면 국외 이전 고지·동의 요건을 충족하는 방식으로 진행하는 경우가 많습니다. 다만 특정 규제 산업이나 민감정보를 다루는 경우에는 제약이 있을 수 있으므로 법무 검토가 필요합니다.
Q. 가입 후에 리전을 바꿀 수 있나요?
공식 문서상 마이그레이션 요청을 통해 가능하며, 서비스 데이터를 포함해 이전할 수 있다고 안내되어 있습니다. 다만 조직 구조와 계정 상태에 따라 절차가 달라지므로 간단한 작업으로 보지 마십시오. 리전 결정은 첫 계정을 만들기 전에 끝내는 것이 원칙입니다.
Q. 인증서 사본을 받을 수 있나요?
공개 페이지에 인증 현황이 정리되어 있고, 상세 인증서나 감사보고서(SOC 리포트 등)는 요청 절차를 통해 제공받는 것이 일반적입니다. 내부 심사에 원본이 필요하다면 검토 초기에 요청하십시오. 확보에 시간이 걸립니다.
Q. 일본 리전이 한국에서 가장 빠른가요?
지리적으로는 가장 가깝지만 실제 체감 속도는 네트워크 경로와 사용 패턴에 따라 다릅니다. 후보 리전에서 각각 시험 계정을 만들어 실제 업무 화면의 응답 속도를 측정해 보는 것이 가장 정확합니다. 측정 결과를 검토 문서에 함께 넣으면 설득력이 올라갑니다.
이 글은 Zoho의 데이터센터 리전과 공개된 인증 현황을 정리합니다. 국내 규제의 구체적 해석, 업종별 특수 요건, 개별 계약의 조항 내용은 다루지 않으며 법률 자문을 대체하지 않습니다. 인증 유효기간과 적용 범위는 갱신되므로 검토 제출 직전에 공식 페이지에서 재확인하십시오.
이 글은 P1 제품가이드 시리즈의 일부입니다.
본문의 원화 환산은 1 USD = 1,380원, 기준일 2026년 9월 12일을 적용했습니다. 요금과 약관은 변경될 수 있으므로 계약 전 공식 페이지에서 재확인하십시오.