数据处理的透明度,是企业服务信任的基础设施。MELFOR明晟云服即日起正式公开《数据处理规范》,将内部执行的数据管理原则向所有客户及公众披露。这不是一份用于应付审计的合规文件,而是我们对"客户数据如何被对待"这一问题的正面回答。
为什么选择公开
企业服务平台天然接触客户的多维度数据:业务信息、财务数据、员工资料、系统配置。客户把这些数据交给平台,本质上是一种信任委托。
行业中的常见做法是:数据处理条款写在冗长的服务协议里,客户签署时未必阅读,出事后才发现条款模糊。我们选择另一条路径——把数据处理原则单独成文、公开可查、语言平实。理由很简单:如果一项数据处理实践经得起公开审视,那它大概率是正当的;如果不敢公开,那本身就是一个警示信号。
透明不是合规的终点,而是信任的起点。
七项数据处理原则
本规范围绕七项原则构建,每一项均有对应的执行标准:
一、最小采集。 仅采集服务交付所必需的数据字段。不因"未来可能有用"而超范围收集。每项数据采集均需对应明确的服务用途说明。
二、目的限定。 采集时声明的用途即为数据使用的边界。未经客户另行授权,数据不会被用于声明用途之外的任何场景,包括内部分析、模型训练或商业推广。
三、加密存储。 静态数据采用AES-256加密,传输过程采用TLS 1.2及以上协议。密钥管理遵循分离原则,存储密钥与访问权限由不同角色持有。
四、访问控制。 基于角色的最小权限访问模型。客户数据的访问需经过审批流程并留存日志。内部人员不得在无业务必要的情况下接触客户数据。
五、定期清除。 服务终止后,客户数据在约定保留期届满后执行不可逆删除。数据擦除流程遵循 GB 46864-2025《信息技术 数据擦除技术要求》国家标准,确保擦除后不可恢复。
六、客户可导出。 客户有权在服务期内及终止后合理期限内,以通用格式(CSV、JSON、PDF等)导出其全部业务数据。平台不设置导出壁垒,不以数据格式锁定客户。
七、事件通报。 如发生数据泄露、未授权访问或其他安全事件,我们将在确认事件后24小时内通知受影响客户,通报内容包括事件性质、影响范围、已采取措施及客户建议行动。
法律框架对齐
上述七项原则的设计依据包括:
- 《中华人民共和国个人信息保护法》(2021年11月施行):合法、正当、必要和诚信原则;最小化处理原则;目的限制原则。
- 《中华人民共和国数据安全法》(2021年9月施行):数据分类分级保护;数据安全审查;数据处理者的安全保护义务。
- GB 46864-2025《信息技术 数据擦除技术要求》:数据擦除的技术方法与验证标准。
本规范在满足上述法律底线要求的基础上,进一步自我约束。例如,法律未强制要求24小时事件通报,但我们将其写入规范作为对客户的承诺。
执行与监督
规范的效力取决于执行。我们为数据处理规范配套了以下机制:
- 内部数据保护责任人制度,由专人负责规范执行的监督与审计;
- 季度内部合规审查,检查访问日志、加密状态、清除记录;
- 客户投诉与问询通道,数据处理相关问询在3个工作日内给予实质回复;
- 规范修订时提前通知客户,重大变更给予客户异议期。
对客户的实际意义
对于正在评估企业服务平台的客户,数据处理规范提供了一份可对照的检查清单:你的数据被采集了哪些字段、用于什么目的、如何存储、谁能访问、何时删除、能否带走、出事怎么办。这七个问题,本规范都给出了明确答案。
对于已在使用我们服务的客户,本规范构成服务承诺的一部分。如实际数据处理行为与本规范不符,客户有权要求说明与整改。
MELFOR明晟云服相信,在企业服务领域,合规不是成本,而是竞争力的组成部分。公开数据处理规范,是我们对这一信念的践行。
*了解更多关于MELFOR明晟云服的信息,请访问官网 melfor.cn 或致电 400-867-9819。*