Sicurezza dei dati

Dichiarazione sulla sicurezza dei dati

Xuzhou Mangxu Software Technology Co., Ltd., in conformità con la Legge sulla sicurezza dei dati e la Legge sulla sicurezza informatica, ha adottato misure di sicurezza dei dati, tra cui classificazione e gerarchizzazione dei dati, trasmissione crittografata, controllo degli accessi, backup e ripristino, nonché meccanismi di risposta alle emergenze per incidenti di sicurezza, al fine di garantire la sicurezza dei dati degli utenti.

Versione v1Data di entrata in vigore2026/05/13Ultimo aggiornamento2026/08/09

Informativa sulla Sicurezza dei Dati

Ultimo aggiornamento: 2026-06-05

Xuzhou Mangxu Software Technology Co., Ltd. si impegna a proteggere la sicurezza dei vostri dati. Il presente documento illustra le misure di sicurezza che adottiamo, la sede di archiviazione dei dati e il meccanismo di risposta alle emergenze di sicurezza, redatto in conformità con la Legge sulla Sicurezza dei Dati della Repubblica Popolare Cinese e con la Legge sulla Sicurezza Cybernetica della Repubblica Popolare Cinese.

I. Sistema di Gestione della Sicurezza

1.1 Struttura Organizzativa

  • Nomina di un responsabile della sicurezza dei dati, che coordina la gestione della sicurezza dei dati
  • Istituzione di un sistema di gestione della sicurezza dei dati e di procedure operative standard
  • Svolgimento regolare di formazione sulla consapevolezza della sicurezza dei dati per i dipendenti
  • Istituzione di un meccanismo di valutazione e responsabilità per la sicurezza dei dati

1.2 Classificazione e Graduazione dei Dati

I dati trattati sono gestiti secondo un sistema di classificazione e graduazione (ai sensi dell'Articolo 21 della Legge sulla Sicurezza dei Dati):

Livello dei DatiDescrizioneMisure di Protezione
Dati PubbliciPresentazione del prodotto, informazioni aziendali, ecc.Protezione di base
Dati InterniStatistiche di business, dati operativiControllo degli accessi + Audit dei log
Dati SensibiliDati personali degli utenti, dati transazionaliArchiviazione crittografata + Visualizzazione mascherata + Permessi rigorosi
Dati CoreChiavi, configurazioni di sistemaCrittografia di livello massimo + Isolamento fisico + Operazioni a doppia persona

II. Misure di Sicurezza Tecnica

  • Sicurezza della Trasmissione: HTTS su tutto il sito (TLS 1.2/1.3), comunicazioni API autenticate con firma HMAC
  • Sicurezza dell'Archiviazione: Archiviazione crittografata del database (AES-256), campi sensibili crittografati separatamente
  • Controllo degli Accessi: Sistema di permessi RBAC a quattro livelli, principio del privilegio minimo, log di audit delle operazioni
  • Sicurezza della Rete: Firewall, WAF, protezione DDoS, sistema di rilevamento delle intrusioni
  • Sicurezza delle Applicazioni: Validazione degli input, protezione da SQL injection, protezione XSS, token CSRF
  • Sicurezza dell'IA: Protezione da prompt injection, filtraggio dei contenuti in output, controllo degli accessi ai modelli

III. Backup e Ripristino dei Dati

  • Backup completo automatico giornaliero del database, conservato per 30 giorni
  • Backup incrementale eseguito ogni 6 ore
  • I dati di backup sono crittografati e archiviati in un centro di disaster recovery remoto
  • Esercitazioni di ripristino dei backup trimestrali
  • RPO (Recovery Point Objective) ≤ 6 ore, RTO (Recovery Time Objective) ≤ 4 ore

IV. Sede di Archiviazione dei Dati

Tutti i dati degli utenti sono archiviati in data center situati nel territorio della Repubblica Popolare Cinese; non vengono effettuate trasmissioni transfrontaliere. I server sono ospitati in sale server certificate per la protezione del livello di sicurezza (等级保护).

V. Risposta agli Incidenti di Sicurezza

In conformità con l'Articolo 25 della Legge sulla Sicurezza Cybernetica e con l'Articolo 57 della PIPL, abbiamo istituito un meccanismo di risposta alle emergenze di sicurezza:

  1. Fase di Rilevamento (0-1 ora): Il sistema di monitoraggio della sicurezza genera automaticamente un allarme; il team di sicurezza conferma il livello dell'incidente
  2. Fase di Contenimento (1-4 ore): Isolamento dei sistemi interessati per prevenire l'espansione del danno
  3. Fase di Notifica (24-72 ore): Segnalazione agli utenti interessati e alle autorità di regolamentazione
  4. Fase di Ripristino (entro 72 ore): Riparazione dei sistemi e ripristino dei servizi
  5. Fase di Analisi Post-Evento (entro 7 giorni): Redazione del rapporto di analisi dell'incidente e miglioramento delle misure di protezione

VI. Audit e Valutazione della Sicurezza

  • Valutazione esterna della sicurezza almeno una volta all'anno
  • Test di penetrazione e scansione delle vulnerabilità eseguiti regolarmente
  • Valutazione dell'impatto sulla sicurezza prima di modifiche ai sistemi critici