安全与合规
为 B2B 需求而设计的平台
GroundCam 通过 100 % 欧洲基础设施、系统性加密以及声明式 GDPR 合规,保护您的会话、视觉证据以及客户数据。
四大支柱
100 % 欧盟托管
应用、数据库和文件均托管于欧洲。
加强的身份认证
MFA、Microsoft Entra ID 与 Okta SSO,以及细粒度角色。
传输与静态加密
TLS 1.3、HSTS preload,对文件和数据库进行静态加密。
GDPR 合规
数据最小化、明示同意、保障用户权利。
托管与基础设施
整个平台部署在位于欧洲区域的 Tier-1 云基础设施之上。
专属欧洲区域
应用托管于法国,数据库存储于欧盟多区域。在正常运行中,任何客户数据都不会离开欧盟。
全球 CDN 与 DDoS 防护
面向性能的全球内容分发网络,具备自动 DDoS 防护和 HTTP/HTTPS 过滤规则。
严格的多租户隔离
组织之间的数据在服务端实施逻辑隔离。所有文件与数据访问均通过经过身份认证的服务器路由进行——浏览器从不直接访问存储。
使用的技术
以下是 GroundCam 所依托的技术类别。
HD 网页视频平台
通过欧洲运营商提供实时视频与音频流。会话端到端加密。
国际 SMS 网关
通过具备认证的电信运营商以 SMS 发送邀请链接,覆盖全球。
PCI-DSS L1 支付处理商
通过 PCI-DSS 一级认证的处理商完成银行卡和 SEPA 转账付款。任何卡数据都不会经过我们的服务器。
交易型 SMTP 服务商
通过具备 SPF、DKIM 与 DMARC 认证的 SMTP 服务商发送交易邮件(通知、发票)。
应用监控
符合 GDPR 的监控与错误跟踪平台,仅采集技术数据(不涉及任何个人数据)。
基于同意的行为分析
基于用户同意启用的行为分析工具,无第三方 Cookie,数据匿名化。
防机器人保护
不依赖第三方 Cookie 的 CAPTCHA 系统,用于保护敏感表单。
身份认证与访问控制
密码策略
密码以 bcrypt 哈希形式存储,绝不明文保存。通过限时链接进行重置。
双因素认证(MFA)
通过电子邮件发送 OTP 验证码以加强登录。所有账户均可使用。
Microsoft Entra ID 与 Okta SSO
通过 SAML/OIDC 与企业目录集中登录。由管理员进行账户预配。
细粒度角色
四级访问权限:所有者、管理员、坐席、只读。敏感操作配有审计日志。
加密与数据保护
TLS 1.3 + HSTS preload
所有连接均强制启用 HTTPS 及 HSTS preload(max-age 2 年)。无任何明文流量。
静态加密
数据库与文件存储由云厂商默认进行静态加密。
加固的安全响应头
严格配置 Content Security Policy(CSP)、X-Frame-Options、X-Content-Type-Options 与 Permissions-Policy。
仅服务端访问的存储
浏览器无法直接访问存储。所有读写均通过经过身份认证的服务端端点进行。
密钥管理
API 密钥与令牌存储在加密的环境变量中。使用 timing-safe 比较以抵御时序攻击。
严格的输入验证
所有 API 路由使用 Zod 模式。上传时校验 magic bytes。对外发 webhook 提供 SSRF 防护。
常见问题
- GroundCam 是否接受安全审计?
- 我们持续遵循安全最佳实践:同行代码评审、严格的输入验证、错误监控、定期更新依赖。如有特定的外部认证需求,欢迎联系我们。
- 视频与截图存储在何处?
- 视频会话在参与者之间实时传输,默认不进行录制。截图在位于欧盟区域的存储中静态加密,仅可通过经过身份认证的仅服务端 URL 访问。
- 你们如何获知安全事件?
- 我们的基础设施通过监控平台自动上报异常。在涉及个人数据的事件中,我们将在 GDPR 规定的法定期限内通知受影响客户和 CNIL。
- 我该如何删除我的数据?
- 您可以通过控制台停用账户。如需彻底删除(GDPR 被遗忘权),请联系我们:我们将依据该法规在 30 天内完成删除。