我们的安全与隐私规范

我们始终以在安全可信的环境中保管你的数据为荣,并已实施一系列控制措施和最佳实践,为用户提供最高标准的安全保障。

最后更新:2024 年 1 月 22 日。

数据隐私

保障数据访问安全,首先要从人开始——我们在招聘上投入了大量时间,只招最优秀的人。我们的团队由资深专业人士组成,他们曾为从初创公司到大型上市公司的各类企业构建高安全性的企业级应用。

在 ChartMogul,我们会对所有员工(无论岗位)开展最新安全政策与行业标准的培训。

此外,我们会监控、记录并持续审查所有员工对你数据的访问行为。

数据访问

你的数据归你所有,我们绝不会将其出售给任何人。只有在获得你许可的情况下,我们才会访问你的 ChartMogul 账户——除非我们检测到可疑活动,或认为我们的服务条款正在被违反。

符合 GDPR

ChartMogul 及我们所有的第三方服务商均遵守欧盟《通用数据保护条例》。

查看我们的隐私政策

信用卡

我们不会处理属于你或你客户的敏感信用卡信息。

密码

所有密码在存入数据库之前都会加密。请你自行选择足够强的密码并妥善保密。所有 ChartMogul 用户都可以使用双因素认证,我们强烈建议启用,作为额外一层安全防护。

我们的数据处理协议是数据安全的核心。

查看 DPA

安全,从设计之初就融入其中

我们会对开发人员进行安全软件开发实践培训。

此外,我们在开发流程中使用自动化代码分析工具,确保漏洞不会被引入代码库。

凡是可能扩大攻击面的新功能,我们的安全团队都会参与其设计与实现。

传输中与静态加密

数据会话始终受 TLS 协议保护。我们的数据库按行业标准进行静态加密。

SOC 2 报告

我们已取得 SOC 2 Type 2 报告,并定期接受外部审计以证明持续合规。如需获取我们最新的 SOC 2 报告,请在此处签署保密协议。

安全评估

我们持续开展安全代码审查,并每年进行渗透测试,以确保平台的完整性。

事件响应预案

我们采用 SANS 事件响应方法论处理平台上发生的事件。每起事件都会进行全面复盘,既防止同类事件再次发生,也不断改进我们的修复措施。

获取我们最新的 SOC 2 报告

申请报告

基础设施与平台韧性

ChartMogul 完全托管在 AWS 的欧洲区域。

在网络架构上,我们采用了:

  • Cloudflare 作为网络与 Web 应用防火墙。
  • Amazon VPC 用于隔离内部网络。

我们使用 Cloudflare、Datadog 和 Sysdig 等多种方案监控网络。

7×24 小时监控

我们的工程团队实行值班轮换,使用高可靠、符合行业标准的一流服务,对应用、软件和基础设施进行监控。

99.9% 可用性

ChartMogul 的可用性长期保持在 99.9% 以上。

查看我们的状态页

灾难恢复

我们通过副本备份所有客户数据,并额外保留备份快照。

容错能力

我们的架构提供多个故障转移实例,避免因单点故障导致服务中断。

我们的安全与隐私规范

服务条款

ChartMogul 公开发布服务条款,进一步说明我们对用户的安全承诺。

了解更多 关于 ChartMogul 的服务条款

隐私政策

ChartMogul 公开发布隐私政策,说明我们的隐私承诺以及用户和网站访客所享有的权利。

了解更多 关于 ChartMogul 的隐私政策

常见安全问题

想了解一些常见问题的答案?点击下方浏览我们的常见问题解答。

查看常见问题

ChartMogul 状态页

点击下方,随时了解我们当前的运行状态以及可能出现的事件。

了解更多 关于 ChartMogul 的运行状态

申请 SOC 2 报告

ChartMogul 持续监控安全控制措施并接受外部审计,以证明符合 SOC 2 要求。你可以通过下方链接申请我们最新的 SOC 2 报告。

了解更多 关于 ChartMogul 的 SOC 2 合规情况

还有疑问?

有问题,或想了解更多?我们的团队随时为你提供帮助!

联系我们

常见问题

我是 ChartMogul 客户,我的账户中出现了可疑活动,该怎么办?

请立即联系我们

我是安全研究人员,发现了 ChartMogul 的一个漏洞,该如何上报?

在 ChartMogul,我们欢迎安全研究人员的反馈,也乐于与他们合作。关于上报安全漏洞的更多信息,请查阅我们的漏洞披露政策

ChartMogul 在物理上把我的数据存放在哪里?

ChartMogul 的生产环境基础设施全部运行在 AWS(Amazon Web Services)之上。所有持久化数据(数据库、文件存储、临时数据)以及计算资源(Web 服务器、处理节点等)都运行在 AWS 欧盟爱尔兰区域(eu-west-1)。

我们的备份存放在 AWS S3,使用同一个 AWS 区域:eu-west-1。

ChartMogul 通过了 PCI-DSS Level 1/2 认证吗?

PCI-DSS 是任何处理信用卡数据的公司都必须遵守的安全标准。

ChartMogul 本身未接受过 PCI 认证审计机构的审计。这是因为我们使用 Stripe 和 Recurly 管理自己的订阅计费,所有信用卡数据都由它们处理,而 Stripe 和 Recurly 均符合 PCI-DSS Level 1。

在处理你的客户数据以提供分析服务时,ChartMogul 不会接收敏感的信用卡信息(最多只有信用卡号的后 4 位)。