启元·Qi-EAM 隐私政策
版本:V2.1 最后更新:2026-09-12 生效日期:2026-09-12
引言:陕西启元信息科技有限公司(以下简称"我们")作为本平台的个人信息处理者,深知个人信息对您的价值。
本政策依据《中华人民共和国个人信息保护法》《中华人民共和国网络安全法》《中华人民共和国数据安全法》
《中华人民共和国民法典》等法律法规制定,将帮助您了解:我们收集哪些信息、如何使用与保护这些信息、
您享有哪些权利,以及我们如何履行法定义务。请在使用本平台前仔细阅读,尤其关注以加粗形式提示的内容。
一、我们收集的信息
我们遵循"合法、正当、必要、诚信"原则收集信息,不收集与平台功能无关的个人信息,不进行用户画像与广告追踪。具体如下:
1.1 您主动提供的信息
| 信息类别 | 内容 | 提供方式 |
|---|---|---|
| 账号信息 | 用户名、电子邮箱、姓名 | 注册表单(必填;邮箱需验证码验证) |
| 个人资料 | 手机号、部门、岗位 | 个人中心(选填) |
| 业务数据 | 设备档案、维保/巡检记录、报修工单、报废记录、合同信息及附件(说明书、图纸、照片、视频等) | 您在使用功能时录入或上传 |
1.2 您使用平台过程中自动收集的信息
| 信息类别 | 内容 | 收集方式 |
|---|---|---|
| 登录日志 | 登录时间、IP 地址、浏览器标识(User-Agent)、登录结果(成功/失败)、尝试登录的用户名 | 登录时自动记录(含失败尝试,用于防暴力破解与安全审计) |
| 操作日志 | 操作类型、操作对象、操作人、操作时间 | 使用管理功能时自动记录(审计用) |
| 扫码访问日志 | 被访问的设备序列号、IP 地址、浏览器标识、访问时间 | 访问公开扫码页/防伪验证页时自动记录(含重复访问去重窗口) |
| 设备标识信息 | Cookie 与本地存储中的非身份信息(见第四章) | 浏览器自动存储 |
1.3 我们不收集的信息
- 我们不主动收集您的身份证号、银行卡号、人脸生物识别信息等高敏个人信息;
- 密码与邮箱验证码均不以明文形式存储(详见第七章),我们(平台工作人员)也无法查看其明文。
二、信息的使用目的与场景
| 信息 | 使用目的 | 法律依据 |
|---|---|---|
| 用户名、密码(哈希值)、邮箱 | 创建与验证账号、登录鉴权、发送验证码(两步验证 / 密码找回 / 安全通知) | 履行合同所必需 |
| 登录日志、IP、User-Agent | 登录防暴力破解(连续失败达 5 次临时锁定 15 分钟)、账号异常排查、安全审计 | 履行合同所必需 / 履行法定安全义务 |
| 操作日志 | 设备与合同等关键数据的增删改审计,便于追溯与争议处理 | 履行合同所必需 / 履行法定安全义务 |
| 扫码访问日志、设备序列号 | 公开档案展示、防伪验证与验证计数、重复访问去重、访问量统计 | 履行合同所必需 |
| 设备档案与附件 | 资产全生命周期管理、二维码生成、按配置公开展示、维保提醒等业务功能 | 履行合同所必需 |
| 手机号、部门、岗位(选填) | 企业内部联系人展示与工作联络 | 您的同意(可随时在个人中心补充或删除) |
上述信息均不用于广告投放、商业营销或对外销售。如需将信息用于本政策未载明的其他目的,我们将另行取得您的同意。
三、设备档案的公开可见性
本平台的核心机制是"一物一码、扫码即查":
- 设备二维码与序列号设计为向公众公开,任何掌握二维码或序列号的人员均可在未经登录的情况下访问该设备的公开扫码页;
- 公开页面展示哪些档案字段,由设备所属企业的管理员通过"字段显示配置"逐项控制(序列号与二维码两项为核心字段,始终展示);
- 防伪验证页仅展示验证结果(首次验证 / 重复验证提示)与查询计数,不展示企业未配置公开的档案内容;
- 因此,企业用户录入设备档案时,应自行审慎评估各字段的公开范围(例如是否公开采购价格、责任人电话等),并通过字段显示配置进行调整;访客侧则请勿访问来源不明的二维码。
四、Cookie 及同类技术
- 记住用户名 Cookie:登录时勾选"记住用户名"后,我们会在您的浏览器中保存一个经签名(防篡改)的 Cookie,有效期 30 天,仅存储用户名,不存储密码;您可随时退出登录清除;
- 主题偏好(localStorage):明暗主题选择保存在您浏览器的本地存储中,仅用于显示效果,不涉及身份信息,也不会上传至服务器;
- 我们不使用第三方广告或统计类追踪 Cookie。您可以通过浏览器设置管理或清除 Cookie,但清除后可能需要重新登录。
五、信息的共享、转让与公开披露
5.1 共享
我们对第三方共享持最小化原则:
- 邮件服务商:为发送注册/登录验证码、密码找回与安全通知邮件,我们会将您的邮箱地址及邮件内容提交给邮件投递服务提供方处理。该类服务商仅作为受托处理方,不得将信息用于其他目的;
- 除上述情形外,未经您的同意,我们不会与其他任何第三方共享您的个人信息。
5.2 转让
因合并、分立、收购等导致个人信息转让的,我们将要求新的承接方继续履行本政策的义务,并依法通知您。
5.3 公开披露
- 我们仅依据企业配置的字段显示规则,在公开扫码页公开相应设备档案字段;
- 出现法律法规、司法或行政机关强制要求时,我们可能在必要范围内披露,并将依法履行通知程序(法律禁止通知的除外)。
我们承诺:不向任何第三方出售您的个人信息。
六、信息的存储
6.1 存储地点
您的个人信息存储于中华人民共和国境内的服务器。如因业务需要确需境外提供的,我们将依法履行评估与告知义务并另行取得您的同意。
6.2 存储期限
- 账号信息与业务数据:在您的账号存续期间持续保存,以便您持续使用平台功能;
- 审计日志(登录/操作/扫码日志):为满足安全与合规需要,保留合理期限(不少于法律法规要求的期限);
- 账号注销:您申请注销并经我们确认后,我们将在 15 个工作日内对您的个人信息及关联业务数据予以删除或匿名化处理,法律法规另有要求(如司法取证、未结争议)或您另有明确的留存授权的除外;
- 超出保存期限的信息,我们将予以删除或匿名化。
七、信息安全保护措施
我们采取符合行业标准的技术与管理措施,防止信息被未经授权访问、篡改、泄露或丢失:
7.1 技术措施
- 密码保护:登录密码使用 PBKDF2 算法单向哈希后存储,不可逆、不可还原,平台工作人员亦无法查看明文;
- 邮箱验证码保护:验证码在数据库中仅保存 SHA-256 哈希值,且有效期 10 分钟、有发送冷却与尝试次数限制,过期即失效;
- 敏感凭证加密:设备网关登录凭证采用 Fernet 对称加密存储,明文仅限授权管理员按需查看,且系统仅留存其哈希值用于唯一性校验;
- 传输加密:生产环境强制 HTTPS 并启用 HSTS,防止传输过程被窃听或篡改;
- 访问防护:登录防暴力破解锁定、公开页面访问频率限制、CSRF 防护、参数化查询防 SQL 注入、模板自动转义防 XSS;
- 审计追溯:登录、操作、扫码三类日志独立留存,异常行为可追溯。
7.2 管理措施
- 按最小权限原则分配账号角色与数据访问权限(只读 / 编辑 / 管理员分级);
- 对可接触个人数据的岗位与人员进行内部管理与问责。
7.3 安全事件处置
如不幸发生个人信息泄露等安全事件,我们将按照法律法规要求,及时采取补救措施,以邮件、公告等方式告知您事件相关情况与建议,并按规定向有关主管部门报告。同时提醒您:互联网环境不存在绝对的信息安全,请务必设置高强度密码并妥善保管。
八、未成年人保护
- 本平台面向企业资产管理场景,不面向未成年人提供运营性服务;
- 若您是不满十四周岁的未成年人,请在监护人陪同下阅读本政策,并在取得监护人明确同意后使用;
- 若我们发现在未获得监护人同意的情况下收集了未成年人的个人信息,将设法尽快删除相关数据。
九、您的权利
按照《中华人民共和国个人信息保护法》,您对您的个人信息享有以下权利:
- 查阅与复制:您可在个人中心查阅账号资料;对更广泛的记录(如登录日志),可申请复制;
- 更正与补充:发现信息有误或不完整的,您可自行更正,或申请我们协助更正;
- 删除:在法定情形下(如处理目的已实现、撤回同意、违规处理等),您可申请删除您的个人信息;
- 撤回同意:您可撤回此前给出的同意;撤回不影响撤回前基于同意已进行的处理的效力;
- 注销账号:您可申请注销账号(联系管理员处理),注销后我们按第六章约定删除或匿名化您的个人信息;
- 要求解释与投诉:您有权要求我们对个人信息处理规则进行解释说明,并有权向网信等主管部门投诉、举报。
我们将在核实您的身份后 15 个工作日内响应上述请求。对于无理重复、超出必要限度的请求,我们可能依规予以拒绝并说明理由。
十、政策的更新
- 我们可能因法律法规变化、产品功能调整等原因适时修订本政策;
- 未经您明确同意,我们不会削减您依据本政策所享有的权利;
- 对于重大变更(如收集范围扩大、使用目的变更、共享对象变化),我们将通过站内公告或注册邮箱通知您;若您在政策更新后继续使用本平台,视为同意更新后的政策。
十一、如何联系我们
- 个人信息处理者:陕西启元信息科技有限公司;
- 联系渠道:以平台"关于我们"页面或站内公告公布的联系方式为准;
- 我们将在收到您的咨询、投诉或建议后 15 个工作日内答复;
- 您对我们的处理不满意、且未能通过上述渠道解决的,您还可以向网信等主管部门投诉、举报,或依据《服务条款》约定的争议解决方式寻求救济。