Säkerhet och dataskydd

Dina inköpsbeslut är privat arbete.

SinoSource separerar offentlig research från privata kundarbetsytor, begränsar vem som kan nå kunduppgifter, och behandlar uppladdade bevis som opålitliga tills de har klarat tillämpliga kontroller. Den här sidan förklarar kontrollerna och begränsningarna utan att göra anspråk på certifieringar vi inte innehar.

Åtkomst

Autentiserade arbetsytor

Privata rapporter, meddelanden och dokument levereras via signerade, säkra webbläsarsessioner. Administrativa och kundbehörigheter kontrolleras av servern, de förlitas inte på webbläsarkontroller.

Dokument

Skyddat bevisvalv

Kundfiler använder slumpmässiga lagringsnamn utanför den offentliga webbroten och returneras endast via en ägarskapskontrollerad nedladdningshanterare. Uppladdningar kontrolleras för storlek, filtyp, upptäckt innehåll, filsignatur och gränser för arkivexpansion innan skadeprogramskanning.

Kontinuitet

Krypterade backuper

Databasbackuper krypteras innan överföring utanför platsen. Återställningsrutiner inkluderar ett isolerat återställningsarbetsflöde, så att en backup testas innan den anses tillförlitlig för återställning.

Applikationsgränser

Offentlig webbplats

Marknadsföringssidor och offentlig research är medvetet separerade från autentiserade kund- och operatörsåtgärder. Offentliga sidor kan endast ladda valfri analys eller supportverktyg efter samtycke.

Kundportal och administration

Autentiserade områden använder restriktiv cachning och laddar inte valfri marknadsföringsanalys eller livechattkod. Känsliga åtgärder auktoriseras på nytt vid API-gränsen.

Administratörsautentisering

Varje administratör använder ett namngivet konto. Inloggning i produktion kräver TOTP-multifaktorautentisering; ett oregistrerat konto kan bara komma åt det kortlivade registreringsflödet. Återställningskoder är engångsbruk, sessioner kan återkallas individuellt, och lyckade inloggningar genererar en e-postavisering.

Lösenordskontroll

Nya lösenord kontrolleras mot kända läckdata via k-anonyma Pwned Passwords-protokollet. Endast de första fem tecknen i en SHA-1-hash skickas; lösenordet och den fullständiga hashen lämnar aldrig SinoSource.

Betalningar

Kortuppgifter hanteras av Stripe. SinoSource tar emot prenumerations- och betalningsstatus; det lagrar inte fullständiga betalkortsnummer eller CVC-värden.

AI-assisterade verktyg

Där en AI-assisterad funktion används dirigeras prompter genom kontrollerade serversidestjänster. Kunddata bör minimeras till vad den begärda uppgiften kräver, och AI-utdata behandlas inte i sig som verifierat bevis.

Datalivscykel

Insamling

Vi samlar in kontakt-, introduktions-, leverantörs-, bevis- och driftinformation som krävs för att leverera den avtalade tjänsten. De fullständiga kategorierna och rättsliga grunderna beskrivs i Integritetspolicyn.

Lagring och radering

Självbetjänad kontoborttagning tar bort den individuella inloggningsidentiteten och kopplar bort den från kundarbetsytor. Den raderar inte tyst organisationsägda eller delade rapporter, dokument, bevis, inköpsaktivitet eller finansiella register. Radering av arbetsyta är en separat, behörighetskontrollerad begäran, och lagringsperioder och juridiska undantag anges i Integritetspolicyn.

Tjänsteleverantörer

Hosting, betalningar, e-post, kontoinloggning, valfri offentlig webbplatsanalys/support och AI-assisterad bearbetning är beroende av angivna tjänsteleverantörer. Den aktuella listan och information om internationella överföringar finns i Integritetspolicyn.

Vad kunder styr över

Använd unika kontouppgifter

Dela inte portalåtkomst, återanvänd inte lösenord från andra tjänster, och skicka inte kundåtkomstinformation via offentliga kanaler. Rapportera misstänkt åtkomst omedelbart.

Ladda bara upp nödvändigt material

Ta bort orelaterade personuppgifter och hemligheter från leverantörsdokument innan uppladdning. Ladda inte upp körbar programvara, lösenordsdatabaser eller dokument du inte har rätt att dela.

Verifiera kommersiella åtaganden oberoende

Säkerhetskontroller skyddar arbetsytan; de gör inte ett leverantörspåstående sant. Testning, avtal, bankverifiering och regulatoriska beslut förblir separata kontroller innan pengar rör sig.

Nuvarande försäkringsgränser

Ingen extern säkerhetscertifiering

Plattformen har ännu inte slutfört SOC 2, ISO 27001 eller ett oberoende penetrationstest. Automatiserade utgivningskontroller och operatörsgranskning minskar risken; de ersätter inte extern försäkring.

MFA kräver operativ registrering

Utgåvan innehåller obligatorisk TOTP-registrering, återspelningsskydd, engångsåterställningskoder och inloggningsaviseringar. Varje produktionsadministratör måste ändå slutföra registreringen på en verklig autentiseringsapp och förvara återställningskoderna säkert; ägarens hälsopanel rapporterar det aktiva registreringsantalet.

Skanningen beror på produktionskonfigurationen

Bevisuppladdningar misslyckas säkert när validering eller konfigurerad skadeprogramskanning inte kan fastställa ett godtagbart resultat. Operatörens hälsopanel rapporterar om skannern och valvet utanför roten är aktiva.

Rapportera ett säkerhetsproblem

Skicka e-post till info@getsinosource.com med "Security report" i ämnesraden. Ange den berörda URL:en, när du observerade problemet och steg för att återskapa det. Inkludera inte lösenord, privata nycklar, fullständiga betalningsuppgifter eller onödig kunddata. Vi bevarar relevanta loggar, utreder rapporten, begränsar bekräftad exponering och underrättar berörda parter eller myndigheter där det krävs enligt lag.

Senast granskad: 14 augusti 2026. Denna sida beskriver operativa kontroller; det är ingen oberoende revisionsrapport eller certifiering. Väsentliga ändringar av personuppgiftsbiträden eller hanteringsrutiner återspeglas i Integritetspolicyn.