Pernyataan Keamanan Data
Pembaruan Terakhir: 2026-06-05
PT Xuzhou Mangxu Software Technology berkomitmen untuk melindungi keamanan data Anda. Dokumen ini menjelaskan langkah-langkah keamanan yang kami terapkan, lokasi penyimpanan data, serta mekanisme tanggap darurat insiden keamanan, yang disusun berdasarkan Undang-Undang Keamanan Data Republik Rakyat Tiongkok dan Undang-Undang Keamanan Siber Republik Rakyat Tiongkok.
I. Sistem Manajemen Keamanan
1.1 Struktur Organisasi
- Menetapkan penanggung jawab keamanan data untuk mengoordinasikan pengelolaan keamanan data secara menyeluruh
- Menyusun sistem manajemen keamanan data serta prosedur operasional standar
- Secara berkala mengadakan pelatihan kesadaran keamanan data bagi karyawan
- Membangun mekanisme penilaian kinerja dan akuntabilitas keamanan data
1.2 Klasifikasi dan Penggolongan Data
Kami menerapkan manajemen klasifikasi dan penggolongan data yang kami proses (berdasarkan Pasal 21 Undang-Undang Keamanan Data):
| Tingkat Data | Penjelasan | Langkah Perlindungan |
|---|---|---|
| Data Publik | Pengenalan produk, informasi perusahaan, dll. | Perlindungan dasar |
| Data Internal | Statistik bisnis, data operasional | Kontrol akses + Audit log |
| Data Sensitif | Informasi pribadi pengguna, data transaksi | Penyimpanan terenkripsi + Tampilan terdisguisir + Kontrol akses ketat |
| Data Inti | Kunci, konfigurasi sistem | Enkripsi tingkat tertinggi + Isolasi fisik + Operasi dua orang |
II. Langkah-langkah Keamanan Teknis
- Keamanan Transmisi: Seluruh situs menggunakan HTTPS (TLS 1.2/1.3), komunikasi API menggunakan autentikasi tanda tangan HMAC
- Keamanan Penyimpanan: Penyimpanan terenkripsi pada database (AES-256), bidang sensitif dienkripsi secara terpisah
- Kontrol Akses: Sistem izin empat tingkat RBAC, prinsip hak akses minimum, log audit operasional
- Keamanan Jaringan: Firewall, WAF, perlindungan DDoS, sistem deteksi intrusi
- Keamanan Aplikasi: Validasi input, perlindungan injeksi SQL, perlindungan XSS, Token CSRF
- Keamanan AI: Perlindungan injeksi Prompt, penyaringan konten keluaran, kontrol hak akses model
III. Pencadangan dan Pemulihan Data
- Database dicadangkan penuh secara otomatis setiap hari, disimpan selama 30 hari
- Pencadangan tambahan dilakukan setiap 6 jam
- Data cadangan dienkripsi dan disimpan di pusat pemulihan bencana lintas lokasi
- Latihan pemulihan cadangan dilakukan setiap kuartal
- RPO (Recovery Point Objective) ≤ 6 jam, RTO (Recovery Time Objective) ≤ 4 jam
IV. Lokasi Penyimpanan Data
Semua data pengguna disimpan di pusat data di wilayah Republik Rakyat Tiongkok dan tidak dilakukan transfer lintas batas. Server ditempatkan di pusat data yang telah tersertifikasi proteksi tingkat keamanan.
V. Tanggap Insiden Keamanan
Berdasarkan Pasal 25 Undang-Undang Keamanan Siber dan Pasal 57 PIPL, kami telah membangun mekanisme tanggap darurat insiden keamanan:
- Tahap Deteksi (0-1 jam): Sistem pemantauan keamanan memberikan peringatan otomatis, tim keamanan mengonfirmasi tingkat insiden
- Tahap Penanggulangan (1-4 jam): Mengisolasi sistem yang terkena dampak untuk mencegah meluasnya kerusakan
- Tahap Pemberitahuan (24-72 jam): Melaporkan kepada pengguna yang terkena dampak dan otoritas pengawas
- Tahap Pemulihan (dalam 72 jam): Memperbaiki sistem dan memulihkan layanan
- Tahap Evaluasi (dalam 7 hari): Menyusun laporan analisis insiden dan menyempurnakan langkah-langkah perlindungan
VI. Audit dan Evaluasi Keamanan
- Melakukan evaluasi keamanan eksternal setidaknya satu kali setiap tahun
- Secara berkala melakukan pengujian penetrasi dan pemindaian kerentanan
- Melakukan penilaian dampak keamanan sebelum perubahan sistem penting