Segurança de Dados

Declaração de Segurança de Dados

Xuzhou Mangxu Tecnologia de Software Ltda. estabelece medidas de segurança de dados de acordo com a Lei de Segurança de Dados e a Lei de Segurança Cibernética, incluindo classificação e gradação de dados, criptografia de transmissão, controle de acesso, backup e recuperação, e mecanismos de resposta a incidentes de segurança, garantindo a segurança dos dados dos usuários.

Versão v1Data de vigência2026/05/13Última atualização2026/08/09

Declaração de Segurança de Dados

Última atualização: 05/06/2026

A Xuzhou Mangxu Software Technology Co., Ltd. está comprometida em proteger a segurança dos seus dados. Este documento descreve as medidas de segurança que adotamos, os locais de armazenamento de dados e o mecanismo de resposta a incidentes de segurança, elaborado em conformidade com a Lei de Segurança de Dados da República Popular da China e com a Lei de Segurança Cibernética da República Popular da China.

1. Sistema de Gestão de Segurança

1.1 Estrutura Organizacional

  • Designação de um responsável pela segurança de dados para coordenar o gerenciamento de segurança de dados
  • Estabelecimento de políticas de segurança de dados e procedimentos operacionais
  • Realização periódica de treinamentos de conscientização em segurança de dados para os funcionários
  • Implementação de mecanismos de avaliação de desempenho e responsabilização em segurança de dados

1.2 Classificação e Categorização de Dados

Implementamos a classificação e categorização dos dados que processamos (de acordo com o Artigo 21 da Lei de Segurança de Dados):

Nível de DadosDescriçãoMedidas de Proteção
Dados PúblicosApresentações de produtos, informações da empresa, etc.Proteção básica
Dados InternosEstatísticas de negócios, dados operacionaisControle de acesso + Auditoria de logs
Dados SensíveisInformações pessoais de usuários, dados de transaçõesArmazenamento criptografado + Mascaramento na exibição + Permissões rigorosas
Dados CríticosChaves, configurações do sistemaCriptografia de nível máximo + Isolamento físico + Operação por duas pessoas

2. Medidas Técnicas de Segurança

  • Segurança na Transmissão: HTTPS em todo o site (TLS 1.2/1.3), comunicação via API com autenticação por assinatura HMAC
  • Segurança no Armazenamento: Banco de dados com criptografia em repouso (AES-256), campos sensíveis com criptografia independente
  • Controle de Acesso: Sistema de permissões RBAC com quatro níveis, princípio do menor privilégio, logs de auditoria de operações
  • Segurança de Rede: Firewall, WAF, proteção contra DDoS, sistema de detecção de intrusão
  • Segurança de Aplicações: Validação de entrada, proteção contra injeção de SQL, proteção contra XSS, Token CSRF
  • Segurança de IA: Proteção contra injeção de prompt, filtragem de conteúdo gerado, controle de acesso ao modelo

3. Backup e Recuperação de Dados

  • Backup completo automático diário do banco de dados, com retenção de 30 dias
  • Backup incremental executado a cada 6 horas
  • Dados de backup criptografados e armazenados em centro de recuperação de desastres em localidade remota
  • Simulação de recuperação de backup realizada trimestralmente
  • RPO (Objetivo de Ponto de Recuperação) ≤ 6 horas, RTO (Objetivo de Tempo de Recuperação) ≤ 4 horas

4. Localização do Armazenamento de Dados

Todos os dados dos usuários são armazenados em centros de dados localizados no território da República Popular da China, sem transferência transfronteiriça. Os servidores estão implantados em data centers certificados com base na classificação de proteção de segurança (nível de proteção).

5. Resposta a Incidentes de Segurança

Em conformidade com o Artigo 25 da Lei de Segurança Cibernética e o Artigo 57 da PIPL, estabelecemos um mecanismo de resposta a incidentes de segurança:

  1. Fase de Detecção (0-1 hora): O sistema de monitoramento de segurança emite alertas automaticamente, e a equipe de segurança confirma o nível do incidente.
  2. Fase de Contenção (1-4 horas): Isolamento dos sistemas afetados para impedir a expansão dos danos.
  3. Fase de Notificação (24-72 horas): Notificação aos usuários afetados e às autoridades reguladoras.
  4. Fase de Recuperação (dentro de 72 horas): Correção do sistema e restauração dos serviços.
  5. Fase de Análise (dentro de 7 dias): Relatório de análise do incidente e aprimoramento das medidas de proteção.

6. Auditoria e Avaliação de Segurança

  • Realização de, no mínimo, uma avaliação de segurança externa por ano
  • Realização periódica de testes de penetração e varredura de vulnerabilidades
  • Avaliação de impacto na segurança antes de alterações críticas no sistema