資料安全政策

資料安全政策

我們致力於保護個人和財務資料的機密性、完整性和可用性。

這項政策說明了我們在產品、網站和內部系統中使用的控制措施和實踐,旨在保護交付給Cash Cowboy的資料。

範圍與合規性

本政策適用於所有訪問Cash Cowboy系統、資料或基礎設施的員工、承包商、服務提供商和合作夥伴。

我們將我們的安全計劃與適用的法律和標準對齊,包括:

  • 加拿大:PIPEDA;省級隱私法(例如,BC PIPA、阿爾伯塔省PIPA、曼尼托巴省FIPPA);消費者金融保護法。
  • 美國(如適用):相關的聯邦和州級金融服務資料保護要求。
  • 行業:傳輸/靜態加密、強身份驗證、安全開發,及(如適用)PCI DSS。

定義

|個人(PI)| 可以識別個體的信息(姓名、聯繫方式、銀行詳情、僱傭信息)。資料 | 銀行對帳單、帳戶號碼、IBV資料、收入記錄、貸款歷史和承保文件。|與個體相關聯的個人可識別信息。保管| 負責安全儲存、基礎設施和技術控制的IT與安全團隊。| 處理客戶資料的員工(例如,承保、合規、客戶服務)。
術語定義
信息
敏感金融
PII直接
資料人
資料使用者

角色與責任

所有人員

  • 僅將資料用於批准的業務目的。
  • 保持憑證的私密性和安全性;在可用的情況下啟用多因素身份驗證 (MFA)。
  • 立即報告可疑活動或資料問題。

管理層與IT安全

  • 實施訪問控制和加密措施。
  • 監控活動並維護安全日誌。
  • 進行審計和風險評估。
  • 提供有關安全處理程序的定期培訓。

訪問控制

  • 對客戶資料的訪問是基於許可且特定於角色的(最小權限原則)。
  • 內部系統需要強密碼、多因素身份驗證(MFA)以及安全的會話超時設置。
  • 訪問請求會被記錄;變更會被登錄並進行審查。

資料保護

加密

  • 所有敏感資料在傳輸和靜態時都會進行加密。
  • 包含銀行或身份信息的數據庫欄位可以進行遮蔽或令牌化處理。
  • 加密密鑰會安全存儲,並且絕不以明文形式共享。

安全傳輸

  • 在線表單、應用資料、IBV 連接和檔案上傳均使用 TLS 加密。
  • 外部資料交換僅通過安全的加密通道進行。

網絡與系統安全

  • 防火牆、入侵檢測和端點保護保護我們的環境。
  • 系統定期進行修補和更新,以減少漏洞風險。
  • 伺服器託管在安全、合規的數據中心,並具備嚴格的控制措施。

資料儲存、備份與保留

  • 客戶資料僅在符合監管和運營目的所需的時間內保留。
  • 維護安全備份並進行恢復測試。
  • 預定處理的資料會使用認證的抹除程序永久銷毀。

第三方資料共享

我們與經過精心審核的第三方共享某些個人信息,以運營我們的服務、處理申請並履行法律義務。我們要求每個第三方使用適當的技術和組織保障措施來保護資料,並且僅將資料用於合約目的。

共享目的

  • 身份與欺詐檢查:身份驗證、黑名單篩查、防止欺詐。
  • 銀行與收入驗證(IBV):安全檢索您授權用於承保的銀行資料。
  • 支付處理:支付發放、扣款、退款和拒付處理。
  • 承保與服務:信用風險評估、決策支持、催收物流。
  • 客戶支持與通信:電子郵件、短信、應用內消息和客服工具。
  • 合規與法律:監管機構、審計員、執法機構及所需披露。
  • 分析與安全:產品分析、系統監控、威脅檢測。
  • 推薦與諮詢夥伴(如適用):當您要求我們與第三方夥伴聯繫時,包括但不限於債務諮詢、財務顧問或任何其他服務提供商。
  • 資料銷售或轉讓:我們可能會將您的資料銷售或轉讓給第三方,用於行銷、業務運營或其他目的。這包括共享匿名化或匯總的資料,用於分析、產品開發或廣告。

共享資料類別

  • 身份識別信息和聯絡詳情(例如,姓名、電子郵件、電話、地址)。
  • 政府/身份證明和資格詳情(根據法律提供和許可的)。
  • 財務信息(例如,銀行帳戶識別碼、授權的IBV資料、還款歷史)。
  • 申請資料(僱傭、收入、申報的開支)、設備和使用數據以保障安全。

保障措施與合約

  • 第三方需受書面協議、保密義務和安全要求的約束。
  • 資料在傳輸和靜態時會進行加密(如適用);訪問權限僅限於必要知情範圍內。
  • 我們對供應商的控制措施進行盡職調查和定期審查。
  • 跨境轉移(如有)遵循適用法律並包括適當的轉移保障措施。

您的選擇

  • 您可以隨時通過我們訊息中的連結或聯繫我們撤回特定的同意(例如,行銷)。
  • 如果您所在區域的法律要求,您可以選擇退出某些針對廣告的“銷售”或“共享”:隱私選項。
  • 註:為了提供我們的服務,身份檢查、IBV、承保、支付、安全和法律合規所需的基本共享是必須的。

在當地法律將“銷售”或“共享”定義為包括某些廣告或分析的情況下,我們尊重適用的選擇退出權利。

事件應對

  1. Immediately restrict access to affected systems.
  2. 調查、評估影響並記錄結果。
  3. 根據法律要求,通知相關監管機構和受影響的客戶。
  4. 實施補救和預防措施。

員工培訓

  • 所有員工都需完成強制性的隱私與安全培訓。
  • 為承保、合規和領導職位提供額外的培訓。

政策審查

此政策每年審查一次,或在系統變更、法律更新或識別到風險時進行審查。

聯繫方式

有關我們如何保護您的資訊的問題?請聯繫我們的資料安全與隱私團隊:

電子郵件:info@cashcowboy.net
網站:www.cashcowboy.net

最後更新日期:2025 年 3 月