安全与数据处理
最后更新: 2026-08-07
我们构建的系统是其他企业赖以运转的基础,这意味着我们自身的安全态势也是您所购买内容的一部分。本页说明我们如何保护基础设施、如何处理访问者和客户的数据、我们的次级处理者有哪些,以及在您发现漏洞时如何联系我们。
1. 我们的方法
我们按最小权限原则进行设计,尽量减少我们持有的数据,并且相较于新颖的控制措施,更倾向于采用平实而成熟的控制措施。安全工作是常规交付的一部分——在与其他工作相同的拉取请求中接受审查——而非最后阶段的单独关卡。
本页是什么,不是什么
这是对我们所运行控制措施的准确描述。它不是关于第三方认证的声明。在我们与某项标准保持一致但未获其认证的情形下,我们会明确说明,而不是暗示存在并未发生的审计。
2. 治理与问责
安全由管理层负责,而非委派给最近便的人员。我们领导层中有一名指定成员对信息安全、对维护本声明以及对协调我们针对任何事件的响应负责。
数据保护与安全事宜——包括漏洞报告——均请发送至 office@c9group.dev。
我们至少每年,以及在我们的基础设施发生任何重大变更之后,审查本声明、我们的次级处理者清单和访问登记册。
3. 我们持有哪些数据
网站访问者
标准请求遥测数据——IP 地址、用户代理、来源页面、所请求的页面——以及在您已同意的情况下的分析和广告标识符。详情(包括每项目的的合法依据)载于我们的隐私政策。
潜在客户
您通过联系表单、预约或电子邮件发送给我们的内容:通常包括姓名、企业电子邮箱、公司以及对您项目的描述。我们只索取进行一次有效初次沟通所需的最少信息,除此之外不要求提供个人数据。
客户业务合作数据
在业务合作期间,我们可能持有源代码、架构文档、您要求我们处理的系统的凭据,以及——在工作需要时——该等系统中保存的数据。此类数据受业务合作协议管辖;如涉及个人数据,则受《数据处理协议》管辖。
我们不希望获取您的生产环境个人数据。如业务合作可以基于匿名化、假名化或合成数据完成,那就是我们所要求的。如确有必要访问生产环境,该访问将受时间限制、留有日志记录,并在任务结束时予以撤销。
4. 托管与数据驻留
本网站运行在 Amazon Web Services 上。应用计算和源存储托管于欧盟境内的 eu-central-1(德国法兰克福)区域。静态资源通过 Amazon CloudFront 的全球边缘网络分发,该网络在靠近访问者的位置缓存公开页面内容和资源——而非表单提交内容或个人数据。
| 层级 | 提供商 | 所在地 |
|---|---|---|
| 应用计算与渲染 | AWS Lambda | eu-central-1, 德国法兰克福 |
| 源存储 | Amazon S3 | eu-central-1, 德国法兰克福 |
| 内容分发与 TLS 终止 | Amazon CloudFront | 全球边缘网络 |
| 源代码 | GitHub | 美国 |
客户项目基础设施部署于客户指定的区域。如客户要求仅限欧盟的数据驻留,我们会据此进行架构设计,并在业务合作协议中书面确认。
5. 加密
- 传输中: 与本网站之间的所有流量均通过 HTTPS 并采用 TLS 1.2 或更高版本传输。普通 HTTP 请求会被重定向至 HTTPS。
- 静态存储: 存储于我们 AWS 环境中的数据使用 AWS 托管密钥进行静态加密。
- 内部传输: 我们基础设施各组件之间的流量在传输中加密。
- 终端设备: 用于访问客户系统和源代码的工作站已启用全盘加密。
6. 访问控制
- 最小权限: 访问权限按角色和按业务合作授予,限于工作所需范围,并定期复核。
- 多因素身份验证: 在我们的云服务商控制台、源代码管理和电子邮件上均为必需。
- 无共享账户: 每个人均以本人身份进行身份验证,因此操作行为可归属到人。
- 凭据处理: 密钥保存在托管密钥库或加密保险库中。绝不提交至源代码管理、通过聊天发送或以明文文件形式存储。
- 客户凭据: 如您授予我们访问贵方系统的权限,相较于共享凭据,我们更倾向于使用与我们角色相匹配的具名账户,并请您在业务合作结束时予以撤销。如您尚未撤销我们的权限,请询问我们——我们会准确告知您我们仍持有哪些访问权限。
- 离职与退出: 当某人离开公司或退出某项业务合作时,其访问权限即被撤销。
7. 安全开发
- 代码审查: 变更在合并前由作者以外的人员审查。
- 版本控制: 所有工作均在 Git 中跟踪,形成完整且可归属的变更历史。
- 自动化测试与 CI: 每次变更都会自动运行测试和代码检查套件;失败将阻断流水线。
- 依赖项管理: 第三方依赖项通过锁文件固定版本,并持续监控已公布的漏洞。影响我们所交付依赖项的安全公告在收到后即予分类处理。
- 密钥扫描: 对代码仓库进行监控以发现已提交的凭据;一经发现即予撤销和轮换,而不仅仅是从历史记录中删除。
- 基础设施即代码: 环境通过版本化配置和部署脚本定义,因此变更可审查、可复现,而非手工实施。
- 环境隔离: 开发、预发布和生产环境相互隔离,生产凭据仅保存在生产环境运行之处。
我们的工程师使用 AI 辅助编码工具。所有生成的代码都要经过与手写代码相同的审查、测试和依赖项检查,并且我们不会将客户凭据或客户机密数据粘贴到第三方 AI 工具中。
8. 漏洞与补丁管理
我们持续关注我们所运行平台和依赖项的安全公告。补丁修复目标(自我们可获得修复之时起计算):
| 严重程度 | 目标整改时限 |
|---|---|
| 严重——正被主动利用,或极易被利用且影响严重 | 24 小时内 |
| 高 | 7 天内 |
| 中 | 30 天内 |
| 低 | 下一次计划维护 |
在尚无修复方案的情况下,我们会采取补偿性控制措施——停用受影响的功能、限制网络访问或增加检测——并记录该项决定。我们代表客户运营的系统的补丁承诺在适用的服务协议中列明,并可能严于上述目标。
9. 日志与监控
应用和基础设施日志集中收集于我们的云环境中,保留规定的期限,并在调查错误或疑似事件时进行审查。我们云账户中的管理操作会记录在审计轨迹中。
我们有意避免在日志中记录不必要的个人数据,也不会记录包含凭据或表单内容的请求体。
10. 备份与业务连续性
本网站为无状态且可从源代码重建:可部署产物由版本控制的代码生成,因此恢复意味着重新部署而非还原。源代码保存在 Git 中并有分布式副本。
对于我们运营的客户系统,备份频率、保留期限、恢复点目标和恢复时间目标按各项业务合作分别确定,并且会对还原进行实际测试,而不是想当然地认为可行。
11. 处理客户数据
- 数据处理协议: 如我们代表您处理个人数据,我们将依据符合 GDPR 第 28 条的书面 DPA 作为处理者行事。我们可应要求提供标准 DPA,也可以审阅贵方的 DPA。
- 保密协议: 我们可应要求签署双向保密协议,包括在首次范围洽谈之前。
- 受指示约束的处理: 我们仅按照书面指示处理客户个人数据,绝不为我们自身目的处理。
- 次级处理者通知: 在新增会处理您个人数据的次级处理者之前,我们会告知您,并给予您提出异议的机会。
- 归还与删除: 在业务合作结束时,我们会应要求归还或删除客户数据,并在完成后书面确认。
- 协助: 我们协助您回应与我们所构建或运营的系统有关的数据主体请求、安全问卷和监管机构问询。
12. 人员
- 参与客户业务合作的每一位人员——无论是雇员还是承包人——均受书面保密义务约束,该等义务在其合作结束后继续有效。
- 分包商须遵守不低于我们自身保护程度的安全和保密义务,且我们仍就其工作对您承担责任。
- 客户环境的访问权限仅授予参与该项工作的人员,并在其退出时予以移除。
- 我们的团队分布在不同地点办公;远程访问客户系统遵循与办公场所访问相同的身份验证和最小权限规则。
13. 次级处理者与第三方服务
以下第三方可能会处理与本网站有关的数据。分析和广告服务仅在您通过我们的 Cookie 横幅同意后才会加载;其余服务是运营本网站或答复您所必需的。
| 提供商 | 目的 | 处理的数据 | 是否需要同意 |
|---|---|---|---|
| Amazon Web Services | 托管、内容分发、TLS | 请求遥测数据、IP 地址 | 否——必要 |
| Cloudflare | 首次访问时用于选择您语言的国家/地区查询 | IP 地址(我们不予存储) | 否——必要 |
| 电子邮件递送服务提供商(SMTP) | 递送联系表单提交内容和我们的回复 | 姓名、电子邮箱、消息内容 | 否——必要 |
| Calendly | 我们预约页面上的会议安排 | 姓名、电子邮箱、会议详情 | 否——由您选择是否使用 |
| WhatsApp (Meta) | 可选的消息沟通渠道 | 电话号码、消息内容 | 否——由您选择是否使用 |
| Google(Analytics、Tag、Ads) | 流量衡量和广告效果 | 使用数据、设备数据、广告标识符 | 是 |
| LinkedIn(Insight Tag) | 广告效果衡量 | 使用数据、广告标识符 | 是 |
| GitHub | 源代码托管 | 代码仓库内容;无访问者数据 | 不适用 |
我们实施 Google Consent Mode,因此 Google 代码以拒绝状态加载,在您同意之前不会写入任何分析或广告存储。通过 Cookie 横幅撤回同意将清除我们在本地持有的广告标识符。
特定客户业务合作所使用的次级处理者列于该项业务合作的 DPA 中,而非此处。
14. 国际传输
网站托管将数据保留在欧盟境内。上述部分提供商设立于欧洲经济区之外,主要在美国,这意味着某些数据可能被传输至该地。
对于该等传输,我们依赖欧盟委员会的标准合同条款、提供商在适用情况下依据欧盟—美国数据隐私框架取得的认证,以及本页所述的补充措施——主要是传输中加密和数据最小化。各提供商的传输机制可应要求提供。
15. 事件响应
如我们发现影响我们所持数据的安全事件,我们会予以遏制、评估其范围、修复根源并通知受影响方。
我们的通知承诺
在我们为客户担任处理者的情形下,我们会在知悉个人数据泄露后不无故迟延且在 24 小时内通知该客户,以便其能够满足自身 72 小时的监管期限。在我们担任控制者的情形下,如该泄露属于应通知的情形,我们会在 72 小时内通知主管监管机关,并在对相关个人风险较高时不无故迟延地告知受影响的个人。
在任何重大事件之后,我们会开展不追责的事后复盘,记录根本原因和纠正措施,并与受影响的客户分享调查结果。
16. 负责任披露
如您认为在本网站或我们运营的任何系统中发现了安全漏洞,我们希望收到您的反馈。
我们对您的承诺
我们会在一个工作日内确认收到每一份报告,在五个工作日内向您提供初步评估,并在问题解决之前持续向您通报进展。如您希望,我们会公开致谢;对于依据以下准则善意报告的研究人员,我们绝不会采取法律行动。
作为回报,我们请您:
- 在公开披露之前,给予我们合理的时间修复问题
- 避免访问、修改或删除不属于您的数据,并在已证明漏洞存在时即行停止
- 不要进行拒绝服务测试、发送垃圾信息,或对我们的员工或办公场所使用社会工程或物理攻击手段
- 不要使用会导致其他用户服务质量下降的自动化扫描器
我们目前不设有付费漏洞赏金计划。但我们会阅读每一位报告者发来的每一份报告,并向其致以谢意。
17. 我们遵循的标准
我们的做法旨在与以下框架保持一致。我们目前未获得其中任何一项的认证,如情况发生变化,我们将在此处载明认证机构和证书日期。
- GDPR(法规 (EU) 2016/679): 通过设计和默认设置实现数据保护、第 28 条处理者义务以及泄露通知。
- ISO/IEC 27001: 用作我们访问控制、资产管理和事件响应实践的参考模型。
- OWASP Top 10 与 OWASP ASVS: 应用安全审查的参考依据。
- CIS Benchmarks: 云与操作系统基线配置的参考依据。
- NIS2(指令 (EU) 2022/2555): 在为处于其适用范围内的客户进行构建时予以参照,该等客户的供应链义务延伸至我们。
18. 可应要求提供的文档
采购和安全团队可向 office@c9group.dev 索取以下文件:
- 我们的标准《数据处理协议》
- 双向保密协议
- 特定业务合作的次级处理者清单和传输机制
- 对贵方安全问卷或供应商评估的完整答复
- 对特定项目所适用控制措施的书面说明
响应承诺
我们会在一个工作日内确认收到安全和采购请求,并在五个工作日内返回填写完毕的问卷;如问卷篇幅异常长,则与您约定日期。
19. 联系方式
C9 Group
电子邮箱: office@c9group.dev
电话: +386 71 809 267
办公地址: Neubergerjeva 15, Ljubljana, 斯洛文尼亚 · Jaše Ignjatovića 7, Novi Sad, 塞尔维亚
20. 语言
权威版本
本声明以多种语言发布。英文版本为权威文本。如翻译版本存在差异,以英文版本为准。