English | 中文 | Māori

安全

我们如何保护您的数据

最后更新:2026年4月

RentManager NZ 由一位新西兰房东为新西兰房东和房产管理公司打造。您的房产数据、租客详情和财务信息值得与银行账户同等级别的保护。以下是我们的保护措施。

🇳🇿

您的数据留在新西兰

所有数据存储在奥克兰的服务器上。您的租客信息和财务记录永远不会离开新西兰。

🔒

我们无法查看您的密码

您的密码在存储前经过加密处理。RentManager 的任何人都无法读取它,包括我们自己。

👁

其他人无法查看您的房产

您的数据与其他所有房东的数据完全隔离。这由数据库本身强制执行,而不仅仅依靠代码。

🏦

我们无法操作您的银行账户

银行同步仅为只读 - 我们可以看到收到的交易,但无法转移资金、付款或进行任何更改。

📦

每小时备份

您的数据每小时备份一次,存储在新西兰境内的独立位置。我们保留7天的备份记录。

📨

出现问题我们会通知您

如果发生数据泄露,我们将在72小时内向您发送邮件,并向新西兰隐私专员报告。

银行连接

您可以通过CSV上传从银行导入交易。通过新西兰开放银行(消费者数据权)的实时银行同步即将推出。

  • 我们只能查看您的交易 - 无法进行付款或转账。
  • 当实时同步可用时,您的银行凭证不会与我们共享 - 您直接与银行授权访问。
  • 您可以随时从设置中断开连接。

信用报告数据

如果潜在租客使用我们的 Apply 门户获取信用报告,其数据将获得额外保护:

  • 信用检查仅在获得租客明确同意后进行 - 并记录完整的审计跟踪。
  • 报告以静态加密方式存储在奥克兰 AWS(AES-256)。
  • 报告内容绝不通过邮件发送 - 仅通过安全的限时链接在线查看。
  • 租客控制共享 - 未经租客许可,房东无法查看报告。
  • 报告30天后过期,共享链接失效。
  • 我们遵守《2020年信用报告隐私准则》。

您的账户安全

  • 强密码:我们要求至少12个字符。您的密码在存储前经过加密处理 - 我们永远无法查看。
  • 双因素认证:您可以使用手机上的验证器应用添加额外的安全层。
  • 锁定保护:连续5次密码错误后,账户将锁定15分钟以防止猜测攻击。
  • 自动登出:如果7天未使用账户,您需要重新登录。
  • Google登录:可选择使用Google账户登录,无需密码。

新西兰合规

我们遵守《2020年隐私法》,并与新西兰信息安全手册保持一致。所有13项信息隐私原则均已落实 - 请参阅我们的隐私政策了解完整对照。

技术详情

以下是面向技术读者关于上述保护措施实现方式的更多详情。

加密
  • 传输中:TLS 1.2+。HTTP 自动重定向至 HTTPS。
  • 静态:数据库卷 AES-256 加密。文档使用 S3 服务器端加密(SSE-S3)。
  • 令牌:银行 OAuth 令牌使用 AES-256-GCM 加密,密钥与数据库分开存储。
  • 文档:每个上传的文件都经过哈希(SHA-256)以验证完整性。
数据隔离(行级安全)

每个数据库查询都使用 PostgreSQL 行级安全(RLS)限定到您的账户。这是数据库强制的边界 - 即使应用程序出现错误,也无法泄露其他房东的数据。每个请求在执行任何查询之前设置所有者上下文,数据库拒绝任何访问其他账户数据的尝试。

应用程序安全
  • 通过双提交 Cookie 令牌的 CSRF 保护。
  • 严格的 Content-Security-Policy、X-Content-Type-Options、X-Frame-Options、Referrer-Policy 和 Permissions-Policy 头。
  • 服务器端输入验证。文件上传有大小限制并验证内容类型。
  • 服务器端渲染 - 没有 API 密钥、令牌或机密发送到浏览器。
基础设施
  • AWS ap-southeast-6(奥克兰)。专用计算,非共享托管。
  • PostgreSQL 17 在加密 EBS 卷上,自动每小时备份。
  • 数据库服务器不可公开访问 - 仅限内部网络。
  • 密码使用 bcrypt 哈希。复杂性要求符合 NIST SP 800-63B。
  • 地理限制:访问仅限于用户居住和旅行的国家列表。来自这些区域以外的请求在应用层被阻止,以减少攻击面。
合规框架
框架状态
新西兰《2020年隐私法》合规 - 所有13项IPP均已落实
NZISM对齐 - 加密、访问控制、日志
NIST SP 800-63B对齐 - 密码策略、MFA、会话
新西兰数据主权强制执行 - 仅限 AWS 奥克兰
《2020年信用报告隐私准则》合规 - 租客发起检查、明确同意、加密存储
PCI DSS委托给 Stripe - 我们从不处理卡数据

发现了漏洞?

如果您发现安全问题,请通过 告知我们。我们将在48小时内回复,不会对善意报告问题的任何人采取法律行动。

有疑问?

请通过 联系我们 - 我们很乐意用通俗易懂的语言解释本页面的任何内容。

隐私政策 条款与条件 ← 返回