数据安全政策

数据安全政策

我们致力于保护个人和财务信息的机密性、完整性和可用性。

交付给Cash Cowboy的信息。此政策解释了我们在产品、网站和内部系统中使用的控制措施和实践。

范围与合规性

本政策适用于所有访问Cash Cowboy系统、数据或基础设施的员工、承包商、服务提供商和合作伙伴。

我们将我们的安全计划与适用的法律和标准对齐,包括:

  • 加拿大:PIPEDA;省级隐私法(例如,BC PIPA、阿尔伯塔省PIPA、曼尼托巴省FIPPA);消费者金融保护法。
  • 美国(如适用):相关的联邦和州级金融服务数据保护要求。
  • 行业:传输/静态加密、强身份验证、安全开发,以及(如适用)PCI DSS。

定义

|(PI) | 可以识别个体的信息(姓名、联系信息、银行详情、就业信息)。敏感| 银行对账单、账户号码、IBV 数据、收入记录、贷款历史和承保文件。|与个体相关联的个人可识别信息。数据人 |安全存储、基础设施和技术控制的 IT 与安全团队。数据|客户数据的员工(例如,承保、合规、客户服务)。
术语定义
个人信息
金融数据
PII直接
保管负责
使用者处理

角色与责任

所有人员

  • 仅将数据用于批准的业务目的。
  • 保持凭证的私密性和安全性;在可用的情况下启用多因素身份验证 (MFA)。
  • 立即报告可疑活动或数据问题。

管理层与 IT 安全

  • 实施访问控制和加密措施。
  • 监控活动并维护安全日志。
  • 进行审计和风险评估。
  • 提供有关安全处理程序的定期培训。

访问控制

  • 对客户数据的访问是基于权限且特定于角色的(最小权限原则)。
  • 内部系统需要强密码、多因素身份验证 (MFA) 和安全的会话超时设置。
  • 访问请求会被记录;变更会被日志记录并进行审查。

数据保护

加密

  • 所有敏感数据在传输和静态时都进行加密。
  • 包含银行或身份信息的数据库字段可能会被遮蔽或令牌化处理。
  • 加密密钥会安全存储,并且绝不以明文形式共享。

安全传输

  • 在线表单、申请数据、IBV 连接和文件上传使用 TLS 加密。
  • 外部数据交换仅通过安全的加密通道进行。

网络与系统安全

  • 防火墙、入侵检测和端点保护保护我们的环境。
  • 系统定期进行修补和更新,以减轻漏洞风险。
  • 服务器托管在安全、合规的数据中心,并具有严格的控制措施。

数据存储、备份与保留

  • 客户数据仅在符合监管和运营目的所需的时间内保留。
  • 维护安全备份并进行恢复测试。
  • 预定处理的数据会使用认证的抹除程序永久销毁。

第三方数据共享

我们与经过精心审查的第三方共享某些个人信息,以运营我们的服务、处理申请并履行法律义务。我们要求每个第三方使用适当的技术和组织保障措施来保护数据,并且仅将数据用于合约目的。

共享目的

  • 身份与欺诈检查:身份验证、黑名单筛查、防止欺诈。
  • 银行与收入验证(IBV):安全检索您授权用于承保的银行数据。
  • 支付处理:支付发放、扣款、退款和拒付处理。
  • 承保与服务:信用风险评估、决策支持、催收物流。
  • 客户支持与通信:电子邮件、短信、应用内消息和客服工具。
  • 合规与法律:监管机构、审计员、执法机关和所需披露。
  • 分析与安全:产品分析、系统监控、威胁检测。
  • 推荐与咨询伙伴(如适用):当您要求我们与第三方伙伴联系时,包括但不限于债务咨询、财务顾问或任何其他服务提供商。
  • 数据销售或转让:我们可能会将您的数据出售或转让给第三方,用于营销、业务运营或其他目的。这包括共享匿名化或汇总的数据,用于分析、产品开发或广告。

共享数据类别

  • 身份识别信息和联系详情(例如,姓名、电子邮件、电话、地址)。
  • 政府/身份证件和资格详情(根据法律提供和允许的)。
  • 财务信息(例如,银行账户标识符、授权的IBV数据、还款历史)。
  • 申请数据(就业、收入、申报的开支)、设备和使用数据以保障安全。

保障措施与合同

  • 第三方受书面协议、保密义务和安全要求的约束。
  • 数据在传输和静态时会进行加密(如适用);访问权限仅限于必要知情范围内。
  • 我们对供应商的控制措施进行尽职调查和定期审查。
  • 跨境转移(如有)遵循适用法律,并包括适当的转移保障措施。

您的选择

  • 您可以随时通过我们消息中的链接或联系我们撤回特定的同意(例如,营销)。
  • 如果您所在地区的法律要求,您可以选择退出某些针对广告的“销售”或“共享”:隐私选择。
  • 注意:为提供我们的服务,身份检查、IBV、承保、支付、安全和法律合规所需的基本共享是必要的。

在当地法律将“销售”或“共享”定义为包括某些广告或分析的情况下,我们尊重适用的选择退出权利。

事件响应

  1. 立即限制对受影响系统的访问。
  2. 调查、评估影响并记录发现。
  3. 根据法律要求,通知相关监管机构和受影响的客户。
  4. 实施补救和预防措施。

员工培训

  • 所有员工都需完成强制性的隐私与安全培训。
  • 为承保、合规和领导职务提供额外的培训。

政策审查

此政策每年审查一次,或在系统变更、法律更新或识别到风险时进行审查。

联系方式

有关我们如何保护您的信息的问题?请联系数据安全与隐私团队:

电子邮件:[email protected]
网站:www.cashcowboy.net

最后更新日期:2025 年 3 月