Datensicherheit

数据安全说明

徐州芒旭软件科技有限公司依据《数据安全法》《网络安全法》制定数据安全措施,包括数据分类分级、加密传输、访问控制、备份恢复及安全事件应急响应机制,确保用户数据安全。

Version v1Gültig ab2026/05/13Zuletzt aktualisiert2026/08/09

Datensicherheitshinweis

Letzte Aktualisierung: 2026-06-05

Die Xuzhou Mangxu Software Technology Co., Ltd. verpflichtet sich zum Schutz Ihrer Datensicherheit. Dieses Dokument erläutert unsere Sicherheitsmaßnahmen, den Speicherort der Daten sowie unseren Notfallreaktionsmechanismus für Sicherheitsvorfälle und wurde gemäß dem „Datensicherheitsgesetz der Volksrepublik China" und dem „Cybersicherheitsgesetz der Volksrepublik China" erstellt.

I. Sicherheitsmanagementsystem

1.1 Organisationsstruktur

  • Benennung eines Verantwortlichen für Datensicherheit, der die Datensicherheitsverwaltung koordiniert
  • Etablierung von Datensicherheitsmanagement-Richtlinien und betrieblichen Verfahrensabläufen
  • Regelmäßige Schulungen der Mitarbeiter zum Bewusstsein für Datensicherheit
  • Aufbau eines Bewertungs- und Verantwortlichkeitssystems für Datensicherheit

1.2 Datenklassifizierung und -einstufung

Wir führen eine klassifizierte und abgestufte Verwaltung der verarbeiteten Daten durch (gemäß Artikel 21 des Datensicherheitsgesetzes):

DateneinstufungBeschreibungSchutzmaßnahmen
Öffentliche DatenProduktbeschreibungen, Unternehmensinformationen usw.Basisschutz
Interne DatenGeschäftsstatistiken, BetriebsdatenZugriffskontrolle + Protokollprüfung
Sensible DatenPersönliche Benutzerdaten, TransaktionsdatenVerschlüsselte Speicherung + maskierte Anzeige + strenge Zugriffsrechte
KerndatenSchlüssel, SystemkonfigurationenHöchstes Verschlüsselungsniveau + physische Isolierung + Vieraugen-Prinzip

II. Technische Sicherheitsmaßnahmen

  • Übertragungssicherheit: HTTPS für die gesamte Website (TLS 1.2/1.3), API-Kommunikation mit HMAC-Signaturauthentifizierung
  • Speichersicherheit: Verschlüsselte Datenbankspeicherung (AES-256), separate Verschlüsselung sensibler Felder
  • Zugriffskontrolle: RBAC-Vierstufen-Berechtigungssystem, Prinzip der geringsten Rechte, Betriebsprüfprotokolle
  • Netzwerksicherheit: Firewalls, WAF, DDoS-Schutz, Intrusion-Detection-System
  • Anwendungssicherheit: Eingabevalidierung, SQL-Injection-Schutz, XSS-Schutz, CSRF-Token
  • KI-Sicherheit: Schutz vor Prompt-Injection, Filterung von Ausgabeinhalten, Zugriffskontrolle für Modelle

III. Datensicherung und -wiederherstellung

  • Tägliche automatische Vollsicherung der Datenbank, Aufbewahrung für 30 Tage
  • Inkrementelle Sicherung alle 6 Stunden
  • Sicherungsdaten werden verschlüsselt im Notfall-Rechenzentrum an einem anderen Standort gespeichert
  • Vierteljährliche Notfall-Wiederherstellungsübungen
  • RPO (Recovery Point Objective) ≤ 6 Stunden, RTO (Recovery Time Objective) ≤ 4 Stunden

IV. Speicherort der Daten

Alle Benutzerdaten werden in Rechenzentren im Hoheitsgebiet der Volksrepublik China gespeichert; es findet keine grenzüberschreitende Übertragung statt. Die Server sind in Rechenzentren mit Schutzstufen-Zertifizierung untergebracht.

V. Reaktion auf Sicherheitsvorfälle

Gemäß Artikel 25 des Cybersicherheitsgesetzes und Artikel 57 des PIPL haben wir einen Notfallreaktionsmechanismus für Sicherheitsvorfälle eingerichtet:

  1. Erkennungsphase (0-1 Stunden): Automatische Alarmierung durch das Sicherheitsüberwachungssystem, das Sicherheitsteam bestätigt die Vorfallstufe
  2. Eindämmungsphase (1-4 Stunden): Isolierung der betroffenen Systeme, Verhinderung der Schadensausweitung
  3. Benachrichtigungsphase (24-72 Stunden): Meldung an betroffene Benutzer und Aufsichtsbehörden
  4. Wiederherstellungsphase (innerhalb von 72 Stunden): Systemreparatur und Wiederherstellung des Dienstes
  5. Nachbereitungsphase (innerhalb von 7 Tagen): Vorfallsanalysebericht, Verbesserung der Schutzmaßnahmen

VI. Sicherheitsprüfung und -bewertung

  • Mindestens eine externe Sicherheitsbewertung pro Jahr
  • Regelmäßige Penetrationstests und Schwachstellenscans
  • Sicherheitsfolgenabschätzung vor Änderungen an kritischen Systemen