Declaração de Segurança de Dados
Última atualização: 05/06/2026
A Xuzhou Mangxu Software Technology Co., Ltd. está comprometida em proteger a segurança dos seus dados. Este documento descreve as medidas de segurança que adotamos, os locais de armazenamento de dados e o mecanismo de resposta a incidentes de segurança, elaborado em conformidade com a Lei de Segurança de Dados da República Popular da China e com a Lei de Segurança Cibernética da República Popular da China.
1. Sistema de Gestão de Segurança
1.1 Estrutura Organizacional
- Designação de um responsável pela segurança de dados para coordenar o gerenciamento de segurança de dados
- Estabelecimento de políticas de segurança de dados e procedimentos operacionais
- Realização periódica de treinamentos de conscientização em segurança de dados para os funcionários
- Implementação de mecanismos de avaliação de desempenho e responsabilização em segurança de dados
1.2 Classificação e Categorização de Dados
Implementamos a classificação e categorização dos dados que processamos (de acordo com o Artigo 21 da Lei de Segurança de Dados):
| Nível de Dados | Descrição | Medidas de Proteção |
|---|---|---|
| Dados Públicos | Apresentações de produtos, informações da empresa, etc. | Proteção básica |
| Dados Internos | Estatísticas de negócios, dados operacionais | Controle de acesso + Auditoria de logs |
| Dados Sensíveis | Informações pessoais de usuários, dados de transações | Armazenamento criptografado + Mascaramento na exibição + Permissões rigorosas |
| Dados Críticos | Chaves, configurações do sistema | Criptografia de nível máximo + Isolamento físico + Operação por duas pessoas |
2. Medidas Técnicas de Segurança
- Segurança na Transmissão: HTTPS em todo o site (TLS 1.2/1.3), comunicação via API com autenticação por assinatura HMAC
- Segurança no Armazenamento: Banco de dados com criptografia em repouso (AES-256), campos sensíveis com criptografia independente
- Controle de Acesso: Sistema de permissões RBAC com quatro níveis, princípio do menor privilégio, logs de auditoria de operações
- Segurança de Rede: Firewall, WAF, proteção contra DDoS, sistema de detecção de intrusão
- Segurança de Aplicações: Validação de entrada, proteção contra injeção de SQL, proteção contra XSS, Token CSRF
- Segurança de IA: Proteção contra injeção de prompt, filtragem de conteúdo gerado, controle de acesso ao modelo
3. Backup e Recuperação de Dados
- Backup completo automático diário do banco de dados, com retenção de 30 dias
- Backup incremental executado a cada 6 horas
- Dados de backup criptografados e armazenados em centro de recuperação de desastres em localidade remota
- Simulação de recuperação de backup realizada trimestralmente
- RPO (Objetivo de Ponto de Recuperação) ≤ 6 horas, RTO (Objetivo de Tempo de Recuperação) ≤ 4 horas
4. Localização do Armazenamento de Dados
Todos os dados dos usuários são armazenados em centros de dados localizados no território da República Popular da China, sem transferência transfronteiriça. Os servidores estão implantados em data centers certificados com base na classificação de proteção de segurança (nível de proteção).
5. Resposta a Incidentes de Segurança
Em conformidade com o Artigo 25 da Lei de Segurança Cibernética e o Artigo 57 da PIPL, estabelecemos um mecanismo de resposta a incidentes de segurança:
- Fase de Detecção (0-1 hora): O sistema de monitoramento de segurança emite alertas automaticamente, e a equipe de segurança confirma o nível do incidente.
- Fase de Contenção (1-4 horas): Isolamento dos sistemas afetados para impedir a expansão dos danos.
- Fase de Notificação (24-72 horas): Notificação aos usuários afetados e às autoridades reguladoras.
- Fase de Recuperação (dentro de 72 horas): Correção do sistema e restauração dos serviços.
- Fase de Análise (dentro de 7 dias): Relatório de análise do incidente e aprimoramento das medidas de proteção.
6. Auditoria e Avaliação de Segurança
- Realização de, no mínimo, uma avaliação de segurança externa por ano
- Realização periódica de testes de penetração e varredura de vulnerabilidades
- Avaliação de impacto na segurança antes de alterações críticas no sistema