数据保护与安全

信息安全政策

保护 HABORA 信息的保密性、完整性、可用性与可追溯性的准则。

返回合规
数据保护与安全现行阅读时间:15 分钟
版本
1.0
发布于
2026年7月1日
最近更新
2026年7月1日
下次预定审查
2027年7月1日

1. 目的

本政策确立准则,以保护 HABORA 所处理信息的保密性、完整性、可用性、真实性与可追溯性。

2. 原则

HABORA 的架构须遵循最小权限、按公司隔离、默认拒绝访问、安全设计、隐私设计、相称监控、审计日志与风险管理。

3. 适用范围

适用于与 HABORA 相关的平台、数据库、文件、基础设施、集成、API、AI、备份、用户、员工、供应商及流程。

4. 访问控制

数据访问须考虑公司、用户、群组、房产、模块与所许可的操作。用户不得访问所属公司、房产及授权权限之外的数据。

5. 身份识别与认证

每位用户须拥有独立的凭证。密码不得共享,也不得以明文存储。平台可采用 MFA、令牌、确认邮件及其他机制。

6. 密码找回与重置

密码找回仅通过发送至用户注册邮箱的安全链接进行,采用平台原生认证机制(Better Auth)并与事务性邮件提供商(Resend)集成。HABORA 绝不通过邮件发送密码,也不显示现有密码。

每次请求都会生成唯一、临时、一次性使用的令牌。原始令牌绝不存储于数据库中:仅保存其哈希值(SHA-256)。重置链接将在 30 分钟后自动过期,并在首次成功使用后立即失效。

出于安全考虑,平台采用中性响应:绝不透露某一邮箱是否已注册账户。无效、过期或已使用的令牌始终返回相同的通用提示,引导用户重新申请链接。

重置完成后,将撤销该用户所有其他活动会话,要求以新密码重新登录。整个流程以不可篡改的方式审计(请求、发送邮件但不暴露令牌、使用无效令牌的尝试、使用过期令牌的尝试、失败及重置完成),不记录令牌或密码等敏感数据;邮箱仅以哈希形式记录,用于关联目的。

7. 数据安全

数据须按公司隔离,防止不当访问,防范未经授权的更改,并对相关事件进行日志记录。

8. 加密

在适用情况下,HABORA 将采用传输中加密、凭证保护、密钥的安全存储,并在技术可行时对敏感数据进行静态加密。

9. 文件

文件须具备访问控制、与房产及公司的关联、上传记录、可用时的版本管理、变更日志,并限于授权用户访问。

10. 备份与连续性

备份与恢复例程须保障服务连续性。恢复将取决于技术可行性、备份完整性及事件优先级。

11. 日志与监控

HABORA 可记录登录、无效尝试、更改、权限、文件、报表、AI 使用、财务事件、ESG、提醒、集成与事件。

12. 事件

事件将依据风险进行评估、遏制、调查与处理。在必要或依法要求时,将向客户、数据主体及主管机关进行通报。

13. 用户责任

用户须保护凭证、不共享访问权限、审查权限、报告可疑情况、善意使用平台并遵守《使用条款》。

联系方式

与本政策相关的疑问、法律请求、隐私请求、正式通讯及诉求,应发送至 juridico@haborahub.com.br。

更新

本政策可为反映法律、监管、技术、商业或运营方面的变化而修订。现行版本将持续在 HABORA 合规专区提供。在适用情况下,重大变更可能要求用户重新接受。

相关文档