隐私政策

最后更新:2026 年 9 月

CyberSec Pro(“我们”)致力于保护您的隐私。本政策说明我们如何依据 GDPR、加拿大 PIPEDA、CCPA/CPRA 及其他适用的数据保护法律,收集、使用和保护您的个人数据。

我们收集的信息

账户信息

注册时您提供的姓名、电子邮件地址、公司名称、职位和账单地址。

使用数据

  • 扫描配置与目标域名
  • 所选工具与参数
  • 报告生成历史
  • 登录时间与会话时长
  • 功能使用分析

支付数据

支付处理完全由 Stripe 负责。我们从不在服务器上存储卡号,仅保留交易 ID 和您的订阅状态。

您为扫描输入的凭据

部分工具需要您所测试系统的密码、令牌或 API 密钥。这些值仅在任务执行期间驻留于内存,交给执行任务的代理,并在任务结束时丢弃。它们绝不会写入我们的数据库、日志、备份或分析数据,并在界面中输入时即被遮蔽。

我们如何使用您的信息

  • • 提供、维护和改进 CyberSec Pro 平台
  • • 处理订阅付款并管理计费
  • • 发送关键安全告警和扫描完成通知
  • • 生成聚合的匿名化使用统计
  • • 保障平台安全,防止未经授权的访问
  • • 履行法律义务

我们绝不会为营销目的向第三方出售、出租或共享您的个人数据。

数据安全

传输中与静态均加密

传输采用具备前向保密性的 TLS 1.3;静态密文采用 AES-256-GCM,其密钥与令牌签名密钥分开保管。

对齐 SOC 2 的控制措施

依据 SOC 2 信任服务准则设计。我们未通过 SOC 2 认证,也不作此声明。

基于角色的访问控制

每次请求都在服务端校验角色,默认遵循最小权限原则。

多因素认证

基于 TOTP 的多因素认证,并提供一次性备用码。

数据保留

扫描结果: 自扫描之日起 90 天后自动删除。

账户数据: 在您确认删除账户时立即抹除——没有宽限期,也没有软删除副本。您的用户记录、审计轨迹、登录历史、报告、计划扫描、API 密钥、通知和 IP 白名单在同一次请求中一并删除;若您是某组织的唯一成员,该组织也随之删除。

审计与访问日志: 保留 12 个月,随后自动清除。

支付记录: 由 Stripe 按税务和金融法规要求的期限保存,通常为七年。我们这边只保留交易 ID 和订阅状态。

您的权利

依据 GDPR,以及 PIPEDA 和 CCPA/CPRA 中的对应规定,您享有以下权利:

访问权

索取我们持有的关于您的全部个人数据副本

更正权

更正不准确或不完整的个人数据

删除权

要求删除您的个人数据(“被遗忘权”)

数据可携权

以机器可读格式(JSON)导出您的数据

限制处理权

在争议解决期间限制我们对您数据的使用

反对权

反对基于正当利益进行的处理

我们在 30 天内回应 GDPR 请求。访问、可携和删除您可以直接在控制台自行完成,也可写信至下方地址。

次级处理者

以下是代表我们处理个人数据的全部第三方。除此之外,我们不使用任何其他分析、广告、错误追踪或客户消息服务。

Stripe: 支付处理,已通过 PCI DSS 一级认证。我们从不查看或存储您的完整卡号。

Cloudflare: CDN 与 TLS 终止。本站所有流量都经过 Cloudflare,因此它会处理包括您的 IP 地址在内的请求元数据。Cloudflare 还存储我们每晚的数据库备份;备份在离开我们的服务器前已加密,Cloudflare 只持有密文,不持有密钥。

Mailjet: 事务性邮件——账户、账单和扫描通知。若 Mailjet 不可达,已配置 Gmail SMTP 作为备用。

Google Analytics: 聚合的站点使用情况。加载时 Google Consent Mode 设为拒绝,因此在本站不会在您的设备上写入任何内容,也无法跨访问识别您。

Google、GitHub 与 LinkedIn 登录: 可选。若您使用,我们只会收到您的电子邮件地址、姓名以及资料头像的链接,别无其他。每次显示仪表板时,头像都会从该提供方加载,因此该提供方可以知道您何时在使用仪表板。

PostgreSQL 与 Redis(自托管): 主数据库与会话缓存运行在我们位于加拿大多伦多的自有基础设施上,任何第三方都无法读取。数据库的加密副本会异地复制到 Cloudflare R2,而 R2 采用自动地理放置——因此备份是系统中唯一没有位置保证的部分。

Cookie 与分析

本公开站点只设置用于会话管理的严格必要 Cookie。Google Analytics 随 Google Consent Mode v2 加载,所有存储类别默认为拒绝,因此在此不会向您的设备写入任何内容,只发送无 Cookie 的测量信号。我们不使用广告 Cookie,也不向广告主出售数据。

登录后的控制台是独立的:它会显示同意横幅,您可以在其中选择接受分析和营销 Cookie;在您同意之前,不会设置超出严格必要范围的任何内容。

联系方式与数据保护官

如需咨询隐私问题、提出数据访问请求,或行使上述任一权利:

support@cyber-sec-pro.com

我们在 72 小时内确认收到隐私请求。正式的 GDPR 请求按法律要求在 30 天内办结。

本政策以多种语言发布,仅为方便阅读。各语言版本如有出入,以英文文本为准。