डेटा सुरक्षा विवरण
अंतिम अद्यतन: 2026-06-05
徐州芒旭软件科技有限公司 आपके डेटा की सुरक्षा के लिए प्रतिबद्ध है। यह दस्तावेज़ हमारे द्वारा अपनाए गए सुरक्षा उपायों, डेटा संग्रहण स्थान और सुरक्षा घटना आपातकालीन प्रतिक्रिया तंत्र का वर्णन करता है, जो चीन जनवादी गणराज्य के "डेटा सुरक्षा कानून" और "साइबर सुरक्षा कानून" की आवश्यकताओं के अनुसार तैयार किया गया है।
एक, सुरक्षा प्रबंधन प्रणाली
1.1 संगठनात्मक संरचना
- डेटा सुरक्षा प्रभारी नियुक्त करना, जो डेटा सुरक्षा प्रबंधन कार्य का समन्वय करेगा
- डेटा सुरक्षा प्रबंधन नियम और संचालन प्रक्रियाएँ स्थापित करना
- कर्मचारियों के लिए नियमित डेटा सुरक्षा जागरूकता प्रशिक्षण आयोजित करना
- डेटा सुरक्षा मूल्यांकन और उत्तरदायित्व तंत्र स्थापित करना
1.2 डेटा वर्गीकरण और स्तरीकरण
हम अपने द्वारा संसाधित डेटा का वर्गीकृत और स्तरीकृत प्रबंधन करते हैं ("डेटा सुरक्षा कानून" के अनुच्छेद 21 के अनुसार):
| डेटा स्तर | विवरण | सुरक्षा उपाय |
|---|---|---|
| सार्वजनिक डेटा | उत्पाद परिचय, कंपनी की जानकारी आदि | बुनियादी सुरक्षा |
| आंतरिक डेटा | व्यावसायिक आँकड़े, परिचालन डेटा | पहुँच नियंत्रण + लॉग ऑडिट |
| संवेदनशील डेटा | उपयोगकर्ता की व्यक्तिगत जानकारी, लेन-देन डेटा | एन्क्रिप्टेड संग्रहण + डी-पहचान प्रदर्शन + सख्त अनुमतियाँ |
| मुख्य डेटा | कुंजियाँ, सिस्टम कॉन्फ़िगरेशन | उच्चतम स्तर का एन्क्रिप्शन + भौतिक अलगाव + दो-व्यक्ति संचालन |
दो, तकनीकी सुरक्षा उपाय
- ट्रांसमिशन सुरक्षा: पूरी साइट पर HTTPS (TLS 1.2/1.3), API संचार के लिए HMAC हस्ताक्षर प्रमाणीकरण
- संग्रहण सुरक्षा: डेटाबेस एन्क्रिप्टेड संग्रहण (AES-256), संवेदनशील फ़ील्ड अलग से एन्क्रिप्टेड
- पहुँच नियंत्रण: RBAC चार-स्तरीय अनुमति प्रणाली, न्यूनतम विशेषाधिकार सिद्धांत, संचालन ऑडिट लॉग
- नेटवर्क सुरक्षा: फ़ायरवॉल, WAF, DDoS सुरक्षा, घुसपैठ का पता लगाने की प्रणाली
- एप्लिकेशन सुरक्षा: इनपुट सत्यापन, SQL इंजेक्शन सुरक्षा, XSS सुरक्षा, CSRF टोकन
- AI सुरक्षा: Prompt इंजेक्शन सुरक्षा, आउटपुट सामग्री फ़िल्टरिंग, मॉडल पहुँच अनुमति नियंत्रण
तीन, डेटा बैकअप और पुनर्प्राप्ति
- डेटाबेस का प्रतिदिन स्वचालित पूर्ण बैकअप, 30 दिनों तक संग्रहीत
- हर 6 घंटे में वृद्धिशील बैकअप किया जाता है
- बैकअप डेटा दूरस्थ आपदा पुनर्प्राप्ति केंद्र में एन्क्रिप्टेड रूप से संग्रहीत
- हर तिमाही बैकअप पुनर्प्राप्ति अभ्यास किया जाता है
- RPO (पुनर्प्राप्ति बिंदु लक्ष्य) ≤ 6 घंटे, RTO (पुनर्प्राप्ति समय लक्ष्य) ≤ 4 घंटे
चार, डेटा संग्रहण स्थान
सभी उपयोगकर्ता डेटा चीन जनवादी गणराज्य के भीतर डेटा केंद्रों में संग्रहीत किया जाता है, और कोई सीमा-पार स्थानांतरण नहीं होता है। सर्वर स्तर-सुरक्षा प्रमाणित डेटा केंद्रों में तैनात किए जाते हैं।
पाँच, सुरक्षा घटना प्रतिक्रिया
"साइबर सुरक्षा कानून" के अनुच्छेद 25 और PIPL के अनुच्छेद 57 के अनुसार, हमने सुरक्षा घटना आपातकालीन प्रतिक्रिया तंत्र स्थापित किया है:
- पता लगाने का चरण (0-1 घंटा): सुरक्षा निगरानी प्रणाली स्वचालित रूप से अलर्ट करती है, सुरक्षा टीम घटना के स्तर की पुष्टि करती है
- रोकथाम चरण (1-4 घंटे): प्रभावित सिस्टम को अलग करना, क्षति को बढ़ने से रोकना
- सूचना चरण (24-72 घंटे): प्रभावित उपयोगकर्ताओं और नियामक अधिकारियों को रिपोर्ट करना
- पुनर्प्राप्ति चरण (72 घंटों के भीतर): सिस्टम की मरम्मत और सेवा बहाली
- समीक्षा चरण (7 दिनों के भीतर): घटना विश्लेषण रिपोर्ट, सुरक्षा उपायों में सुधार
छह, सुरक्षा ऑडिट और मूल्यांकन
- वर्ष में कम से कम एक बार बाहरी सुरक्षा मूल्यांकन करना
- नियमित रूप से पैठ परीक्षण और भेद्यता स्कैनिंग करना
- महत्वपूर्ण सिस्टम परिवर्तनों से पहले सुरक्षा प्रभाव मूल्यांकन करना