بيان أمن البيانات
آخر تحديث: 2026-06-05
تلتزم شركة شوتشو مانغشو لتكنولوجيا البرمجيات المحدودة بحماية أمن بياناتك. يوضح هذا المستند إجراءات الأمان التي نتخذها، ومواقع تخزين البيانات، وآلية الاستجابة لحوادث الأمن، وقد تم إعداده وفقًا لمتطلبات "قانون أمن البيانات لجمهورية الصين الشعبية" و"قانون الأمن السيبراني لجمهورية الصين الشعبية".
أولاً: نظام إدارة الأمان
1.1 الهيكل التنظيمي
- تعيين مسؤول لأمن البيانات للإشراف على أعمال إدارة أمن البيانات بشكل شامل
- وضع نظام إدارة أمن البيانات وإجراءات التشغيل القياسية
- تنفيذ تدريبات دورية للوعي بأمن البيانات للموظفين
- إنشاء آلية تقييم الأداء والمساءلة في مجال أمن البيانات
1.2 تصنيف البيانات وتدرجها
نقوم بإدارة تصنيفية ومتدرجة للبيانات التي نعالجها (وفقًا للمادة 21 من "قانون أمن البيانات"):
| مستوى البيانات | الوصف | إجراءات الحماية |
|---|---|---|
| بيانات عامة | مقدمة المنتج، معلومات الشركة، إلخ | حماية أساسية |
| بيانات داخلية | إحصائيات الأعمال، بيانات التشغيل | التحكم في الوصول + تدقيق السجلات |
| بيانات حساسة | المعلومات الشخصية للمستخدمين، بيانات المعاملات | تخزين مشفر + عرض مُنقّى + صلاحيات صارمة |
| بيانات أساسية | المفاتيح، إعدادات النظام | أعلى مستوى من التشفير + عزل مادي + تشغيل ثنائي |
ثانياً: الإجراءات الأمنية التقنية
- أمان النقل: استخدام HTTPS في جميع أنحاء الموقع (TLS 1.2/1.3)، وتوقيع HMAC للتحقق من هوية اتصالات API
- أمان التخزين: تخزين قاعدة البيانات بتشفير (AES-256)، وتشفير مستقل للحقول الحساسة
- التحكم في الوصول: نظام RBAC بأربعة مستويات من الصلاحيات، مبدأ أقل الصلاحيات، وسجلات تدقيق للعمليات
- أمان الشبكة: جدار الحماية، WAF، حماية DDoS، نظام كشف التسلل
- أمان التطبيقات: التحقق من المدخلات، الحماية من حقن SQL، الحماية من XSS، رموز CSRF
- أمان الذكاء الاصطناعي: الحماية من حقن الأوامر، تصفية محتوى المخرجات، التحكم في صلاحيات الوصول إلى النماذج
ثالثاً: النسخ الاحتياطي للبيانات واستعادتها
- نسخ احتياطي كامل تلقائي يومي لقاعدة البيانات، مع الاحتفاظ به لمدة 30 يومًا
- نسخ احتياطي تزايدي كل 6 ساعات
- تخزين النسخ الاحتياطية مشفرة في مركز تعافي الكوارث في موقع آخر
- إجراء تدريبات على استعادة النسخ الاحتياطية كل ربع سنة
- RPO (هدف نقطة الاسترداد) ≤ 6 ساعات، RTO (هدف وقت الاسترداد) ≤ 4 ساعات
رابعاً: موقع تخزين البيانات
جميع بيانات المستخدمين تُخزن في مراكز البيانات داخل أراضي جمهورية الصين الشعبية، ولا يتم نقلها عبر الحدود. تُنشر الخوادم في مراكز بيانات معتمدة وفقًا لمتطلبات الحماية بالمستويات المحددة.
خامساً: الاستجابة لحوادث الأمن
وفقًا للمادة 25 من "قانون الأمن السيبراني" والمادة 57 من قانون حماية المعلومات الشخصية (PIPL)، أنشأنا آلية للاستجابة الطارئة لحوادث الأمن:
- مرحلة الاكتشاف (0-1 ساعة): نظام مراقبة الأمان يُطلق إنذارًا تلقائيًا، وفريق الأمان يؤكد مستوى الحادث
- مرحلة الاحتواء (1-4 ساعات): عزل الأنظمة المتأثرة، ومنع توسع الضرر
- مرحلة الإخطار (24-72 ساعة): إبلاغ المستخدمين المتأثرين والهيئات التنظيمية
- مرحلة الاسترداد (خلال 72 ساعة): إصلاح الأنظمة واستعادة الخدمات
- مرحلة المراجعة (خلال 7 أيام): تقرير تحليل الحادث، وتحسين إجراءات الحماية
سادساً: التدقيق والتقييم الأمني
- إجراء تقييم أمني خارجي مرة واحدة على الأقل سنويًا
- إجراء اختبارات اختراق وفحص للثغرات بشكل دوري
- تقييم تأثير الأمان قبل إجراء تغييرات جوهرية على الأنظمة