Datensicherheitshinweis
Letzte Aktualisierung: 2026-06-05
Die Xuzhou Mangxu Software Technology Co., Ltd. verpflichtet sich zum Schutz Ihrer Datensicherheit. Dieses Dokument erläutert unsere Sicherheitsmaßnahmen, den Speicherort der Daten sowie unseren Notfallreaktionsmechanismus für Sicherheitsvorfälle und wurde gemäß dem „Datensicherheitsgesetz der Volksrepublik China" und dem „Cybersicherheitsgesetz der Volksrepublik China" erstellt.
I. Sicherheitsmanagementsystem
1.1 Organisationsstruktur
- Benennung eines Verantwortlichen für Datensicherheit, der die Datensicherheitsverwaltung koordiniert
- Etablierung von Datensicherheitsmanagement-Richtlinien und betrieblichen Verfahrensabläufen
- Regelmäßige Schulungen der Mitarbeiter zum Bewusstsein für Datensicherheit
- Aufbau eines Bewertungs- und Verantwortlichkeitssystems für Datensicherheit
1.2 Datenklassifizierung und -einstufung
Wir führen eine klassifizierte und abgestufte Verwaltung der verarbeiteten Daten durch (gemäß Artikel 21 des Datensicherheitsgesetzes):
| Dateneinstufung | Beschreibung | Schutzmaßnahmen |
|---|---|---|
| Öffentliche Daten | Produktbeschreibungen, Unternehmensinformationen usw. | Basisschutz |
| Interne Daten | Geschäftsstatistiken, Betriebsdaten | Zugriffskontrolle + Protokollprüfung |
| Sensible Daten | Persönliche Benutzerdaten, Transaktionsdaten | Verschlüsselte Speicherung + maskierte Anzeige + strenge Zugriffsrechte |
| Kerndaten | Schlüssel, Systemkonfigurationen | Höchstes Verschlüsselungsniveau + physische Isolierung + Vieraugen-Prinzip |
II. Technische Sicherheitsmaßnahmen
- Übertragungssicherheit: HTTPS für die gesamte Website (TLS 1.2/1.3), API-Kommunikation mit HMAC-Signaturauthentifizierung
- Speichersicherheit: Verschlüsselte Datenbankspeicherung (AES-256), separate Verschlüsselung sensibler Felder
- Zugriffskontrolle: RBAC-Vierstufen-Berechtigungssystem, Prinzip der geringsten Rechte, Betriebsprüfprotokolle
- Netzwerksicherheit: Firewalls, WAF, DDoS-Schutz, Intrusion-Detection-System
- Anwendungssicherheit: Eingabevalidierung, SQL-Injection-Schutz, XSS-Schutz, CSRF-Token
- KI-Sicherheit: Schutz vor Prompt-Injection, Filterung von Ausgabeinhalten, Zugriffskontrolle für Modelle
III. Datensicherung und -wiederherstellung
- Tägliche automatische Vollsicherung der Datenbank, Aufbewahrung für 30 Tage
- Inkrementelle Sicherung alle 6 Stunden
- Sicherungsdaten werden verschlüsselt im Notfall-Rechenzentrum an einem anderen Standort gespeichert
- Vierteljährliche Notfall-Wiederherstellungsübungen
- RPO (Recovery Point Objective) ≤ 6 Stunden, RTO (Recovery Time Objective) ≤ 4 Stunden
IV. Speicherort der Daten
Alle Benutzerdaten werden in Rechenzentren im Hoheitsgebiet der Volksrepublik China gespeichert; es findet keine grenzüberschreitende Übertragung statt. Die Server sind in Rechenzentren mit Schutzstufen-Zertifizierung untergebracht.
V. Reaktion auf Sicherheitsvorfälle
Gemäß Artikel 25 des Cybersicherheitsgesetzes und Artikel 57 des PIPL haben wir einen Notfallreaktionsmechanismus für Sicherheitsvorfälle eingerichtet:
- Erkennungsphase (0-1 Stunden): Automatische Alarmierung durch das Sicherheitsüberwachungssystem, das Sicherheitsteam bestätigt die Vorfallstufe
- Eindämmungsphase (1-4 Stunden): Isolierung der betroffenen Systeme, Verhinderung der Schadensausweitung
- Benachrichtigungsphase (24-72 Stunden): Meldung an betroffene Benutzer und Aufsichtsbehörden
- Wiederherstellungsphase (innerhalb von 72 Stunden): Systemreparatur und Wiederherstellung des Dienstes
- Nachbereitungsphase (innerhalb von 7 Tagen): Vorfallsanalysebericht, Verbesserung der Schutzmaßnahmen
VI. Sicherheitsprüfung und -bewertung
- Mindestens eine externe Sicherheitsbewertung pro Jahr
- Regelmäßige Penetrationstests und Schwachstellenscans
- Sicherheitsfolgenabschätzung vor Änderungen an kritischen Systemen