数据与隐私
数据保护与加密
您的数据在静态存储时通过 AWS 存储层加密以 AES-256 加密,在传输过程中以 TLS 1.2+ 加密。
静态 AES-256 加密
数据库和对象存储中存储的数据在静态时通过 AWS 存储层加密(S3/RDS)以 AES-256 加密,这是业界广泛采用的标准算法。
传输中 TLS 1.2+ 加密
浏览器与服务器之间传输的所有数据均使用 TLS 1.2+ 加密,防止截获与篡改。
加密自动备份
持续加密备份,支持时间点恢复,存储于 AWS 耐久存储的多个可用区中。
数据库安全
托管数据库具备加密连接及自动安全补丁。由应用层强制实施的按公司数据隔离 — 每个查询均按 company_id 限定范围 — 使各机构的数据相互分离。
数据驻留与主权
生产数据托管于 AWS 托管云基础设施,数据流已记录在案,传输及静态数据均应用加密。
主要:AWS 云基础设施
生产数据存储于 AWS 托管云基础设施,数据流已记录在案,静态与传输数据均应用加密。
加密备份
自动加密备份,支持时间点恢复,存储于耐久的 AWS 存储并记录数据流。跨境传输受与分处理器签订的数据处理协议约束。
分处理器
有限使用分处理器:Amazon Web Services(托管、存储及通过 Amazon SES 的电子邮件)、Paddle(支付/登记商户)、Anthropic 与 Google(AI 处理)、Meta Platforms(WhatsApp Business 消息)、Twilio(短信)、Cloudflare(DNS、CDN、WAF)及 Sentry(错误监控);Resend 用作电子邮件故障转移。所有分处理器均通过合同约束,须遵守数据保护要求。
隐私与数据权利
我们尊重您的隐私及租户在 GDPR 和阿联酋数据保护原则下的数据权利。
数据最小化
我们仅收集租赁交易所必需的数据。无第三方广告或营销追踪器,亦无第三方数据共享,数据收集以特定目的为限。
明确的保留政策
进行中的交易:存续期间保留。已完成的交易及支持记录:至少保留 5 年(联邦法令第 50/2022 号,第 29 条)。身份证件:最小化保留并在账户终止后 90 天内删除。保留期届满后应请求删除数据。
数据主体权利
全面支持访问请求、数据可携带性(JSON/CSV 导出)、更正及删除。我们力争在 30 天内响应,符合 GDPR 实践标准。
我们绝不出售您的数据
您的数据永远不会被出售、出租或用于营销目的与第三方共享。无第三方广告或营销追踪器,无数据变现。
基础设施与应用
云基础设施安全
基于 AWS 基础设施构建,具备多层防护、AWS Shield Standard DDoS 防护以及 CloudWatch 自动化监控。
AWS 云基础设施
生产数据存储于 AWS 托管云基础设施。所有数据均应用静态加密与传输加密,并配备自动加密备份。
AWS 托管可靠性
AWS 托管架构,支持自动加密备份和时间点恢复。AWS CloudWatch 自动化监控,事件响应在迪拜工作时间内处理。
DDoS 防护(AWS Shield Standard)
通过 AWS Shield Standard 提供网络层 DDoS 防护,在 AWS 基础设施上自动启用,以缓解常见的容量型和协议型攻击。
速率限制与滥用防护
基于客户端的速率限制和请求节流,防范暴力破解、爬取及滥用行为,并对异常流量模式自动发出告警。
应用安全
安全先行设计,多层防护抵御常见 Web 漏洞。
OWASP Top 10 防护
防护全部 OWASP Top 10 漏洞:SQL 注入、XSS、CSRF、身份验证失效、安全配置错误等。
API 安全
基于令牌的身份验证、速率限制、IP 白名单(Enterprise)、webhook 签名验证及 API 密钥轮换策略。
输入验证与清理
所有用户输入在客户端和服务端均经过验证与清理。内置注入攻击防护,并为阿联酋身份证号、IBAN 及阿联酋特定格式提供自定义验证器。
依赖项扫描
使用现代扫描工具对所有依赖项进行自动漏洞扫描。关键安全补丁优先快速部署。
访问控制与身份验证
企业级访问管理,具备基于角色的权限、双因素身份验证以及全面的审计日志记录。
基于角色的访问控制(RBAC)
精细权限管理,预设 5 个角色(Admin、Manager、Team Lead、Agent、Property Administrator)。每个角色具有精确定义的访问级别,并自动实现公司级数据隔离。
双因素身份验证(2FA)
可选开启 2FA,支持 TOTP 兼容的身份验证应用及备用恢复码,为账户添加额外的安全保障。
企业 SSO
Enterprise 层级可通过 SAML 2.0 使用单点登录(支持 Okta、Azure AD 及其他身份提供商),简化组织内的访问管理。
安全会话管理
基于令牌的安全身份验证,使用短期访问令牌并自动刷新。会话可随时撤销。
合规与运营
阿联酋监管合规
专为 7 个酋长国的阿联酋房地产法规打造 — RERA、DLD、Ejari、Tawtheeq 及登记工作流(基于规则的合规,非 API 集成)。
RERA 合规
覆盖阿联酋房地产法规的合规规则跟踪 — 深度支持迪拜(RERA/DLD)、阿布扎比(ADREC)及沙迦市政府,并对北部酋长国的法规进行规则跟踪。
DLD 对齐工作流
工作流与迪拜土地局流程及文件标准对齐。TenancyDesk 负责准备提交材料,不直接连接政府门户 API。
按设计保护数据
静态加密(AES-256)与传输加密(TLS 1.2+)、最小权限访问控制、关键操作审计日志。基于符合 GDPR 的基础设施提供商构建(AWS、Paddle、Anthropic、Google、Meta、Twilio、Cloudflare、Sentry)。
隐私先行设计
个人数据依照数据保护先行设计原则处理 — 加密、最小权限访问控制及审计日志贯穿所有个人数据处理环节,并内置同意与保留控制机制。
数据驻留与跨境传输
生产数据托管于 AWS 托管云基础设施,数据流已记录在案。跨境传输受与所有分处理器签订的数据处理协议约束,传输及静态数据均应用加密。
登记合规
为阿联酋登记系统准备提交材料的工作流 — Ejari、Tawtheeq、Tasdeeq、EJAAR(输出为打包文件,非 API 调用)。
安全运营与监控
AWS CloudWatch 监控,配备自动化告警、记录在案的事件响应手册以及持续自动化安全检查。
AWS CloudWatch 监控
持续监控系统访问、API 调用及可疑活动。安全事件自动告警,并配有记录在案的事件响应程序。
全面审计日志
每项操作均记录时间戳、用户 ID、IP 地址及操作详情。保留期限符合阿联酋房地产记录的法律要求。可导出用于合规审计。
事件响应计划
记录在案的事件响应手册。安全事件经过分类、上报及记录,违规通知流程符合适用的数据保护要求。
安全测试与监控
持续自动化依赖项与漏洞扫描、通过 AWS CloudWatch 进行基础设施监控,以及符合 OWASP 标准的应用安全审查。关键漏洞优先快速修补。
自动安全更新
框架与依赖项持续保持安全补丁更新。自动依赖项扫描,已知漏洞及时修补。
应用安全加固
应用层纵深防御:参数化数据库查询(防 SQL 注入)、输出编码(防 XSS)、CSRF 防护、严格服务端输入验证及基于客户端的速率限制 — 覆盖 OWASP Top 10。
安全认证与合规
我们的安全体系综合了行业标准基础设施、成熟最佳实践与阿联酋特定合规要求。
当前状态
- AWS Well-Architected 设计原则(自评估)
- 数据保护先行设计控制(加密、访问控制、审计日志)
- GDPR 感知基础设施(AWS 及符合 GDPR 的分处理器)
- PCI DSS Level 1(通过 Paddle,我们的登记商户)
- 托管于 AWS(SOC 2 Type II);TenancyDesk 本身并未单独获得 SOC 2 认证
安全实践
- 持续的依赖项与漏洞扫描
- 静态加密(AES-256)与传输加密(TLS 1.2+)
- 最小权限访问与完整审计日志
- 自动化基础设施监控与告警
人员
员工与组织安全
客户数据的访问受到严格控制、记录在案,并受保密协议约束。
经审查的访问权限
任何获得生产数据访问权限的人员,均须在开通访问前完成审查并承担保密义务。
安全开发实践
以安全先行为原则进行开发,包含代码审查、自动依赖项扫描及最小权限部署访问。密钥通过环境配置管理,绝不提交至源代码库。
按需访问原则
客户数据访问仅限于特定故障排查需求,全程记录日志,并可随时撤销。
保密协议
所有有权访问客户数据的人员均受保密协议约束。
安全常见问题
企业客户常见的安全问题解答。