鼎綸保險經紀人
鼎綸保險經紀人 Insurance Brokers
rex1688.com · 資料安全

資料安全與個人資料保護措施

Data Security & Personal Data Protection Measures|我們如何保護您的資料
本頁說明 鼎綸保險經紀人股份有限公司(以下簡稱「本公司」)就其經營之網站 rex1688.com 及所屬各項線上工具(以下合稱「本網站」)實際採行之資料安全與個人資料保護措施。本頁屬「我們如何保護您的個資」之說明性質,與《隱私權政策》之法定告知事項不同;個資蒐集、處理、利用之法定告知,請另參閱本網站《隱私權政策》全文。
rex1688.com 資安防護強度 資安強度等級達企業級,採用 ISO 27001/SOC 2 國際認證之雲端基礎設施;七層縱深防禦。 rex1688.com 資安防護強度 個資保護 · 多層防禦 · 國際認證基礎設施 資安強度等級 ★ 本站位置 基礎 進階 企業級 金融機構級 個人網站 一般企業 多數國際企業 銀行/保險公司 基礎設施採用 ISO 27001/SOC 2 國際認證(與金融機構同級之標準),並實施多層應用防護。 七層縱深防禦 1國際認證雲端基礎設施(ISO 27001/SOC 2) 2全程加密傳輸(HTTPS/TLS/HSTS) 3帳號授權 + 列級權限(RLS)— 業務員只看得到自己的客戶 4存取軌跡(誰、何時、讀了哪一筆,皆可稽核) 5特種個資(健康/病歷)獨立書面同意 + 去識別化 6委外監督 + 資料保護協議(DPA) 7敏感資料最小化 + 儲存於日本東京機房 ※「企業級」係指基礎設施與防護實作水準;ISO 27001/SOC 2 認證之主體為各雲端服務供應商,以官方公告為準。 ※ 鼎綸保險經紀人為中立保險經紀人,非保險業;本站為輔助資訊工具,非投保平台。

1措施總覽

本公司為依法登記之保險經紀人公司(並非保險業/保險公司)。由於業務上會接觸您的姓名、聯絡方式、保單與理賠相關資料,本公司以「技術面」與「管理面」雙軌,建立並持續強化下列保護措施,盡力維護您個人資料之機密性、完整性與可用性。

🔒
傳輸加密
全站 HTTPS/TLS 連線,啟用 HSTS 強制加密。
🔑
存取控制
帳號授權 + 資料庫列級權限(RLS),落實最小權限。
📝
存取軌跡
關鍵讀取/匯出留下「誰、何時」紀錄供稽核。
⚠️
特種個資保護
健康/病歷採獨立書面同意;上傳硬擋去識別化。
🤝
委外監督
與服務商簽資料保護協議(DPA),定期檢視。
🌐
跨境最小化
資料庫置於日本東京機房,敏感資料避免不必要出境。
🚨
外洩通報
建立 72 小時內通報應變機制。
🎓
人員與訓練
人員保密切結,定期辦理資安教育訓練。
ℹ️本網站定位為輔助試算與資訊服務工具,並非線上投保平台。正式投保、契約締結及保險服務,仍以各保險公司之官方系統或書面文件為準。

2傳輸加密(HTTPS/TLS/HSTS)

您與本網站之間的所有連線,均透過加密通道傳輸,以降低資料於網路傳遞過程遭側錄或竄改之風險:

  • 全站採用 HTTPS(TLS)加密連線,網址列顯示安全鎖標示。
  • 啟用 HSTS(HTTP Strict Transport Security),瀏覽器將強制以加密連線存取本網站,避免被降級為未加密連線。
  • 傳輸加密由本網站之網域代管與內容傳遞(CDN)服務供應商(Cloudflare)提供之機制承載,並維持業界通行之加密協定版本。

3存取控制與最小權限

對於含有個人資料之系統與資料,本公司採取多層次之存取控制,確保「只有經授權的人、在必要範圍內」才能存取:

  • 帳號授權閘:需經本公司開通並登入授權帳號,始能使用會員專區與含個資之工具功能;未授權者無法進入。
  • 資料庫列級權限(Row Level Security, RLS):後端資料庫設定「列級存取規則」,使每個帳號原則上僅能存取屬於自己權限範圍內之資料列,從資料層阻擋越權讀取。
  • 最小權限原則:人員與系統角色僅取得執行其業務所必要之最小權限,並依職務調整適時檢視與回收。
🔑透過「帳號授權 + 資料庫列級權限 + 最小權限」三層設計,本公司於應用層與資料層雙重把關個人資料之存取。

4存取軌跡留存

為利後續稽核與責任追溯,本公司就含個人資料之關鍵操作建立存取軌跡(audit log)留存機制:

  • 對客戶資料、案例對帳、文件套印等功能之讀取、查詢與匯出等關鍵動作,記錄「由哪個帳號、於何時」進行存取。
  • 存取軌跡僅供內部稽核、異常偵測與事故調查之用,不作為其他目的之利用。
  • 存取軌跡之保存,本公司比照(對標)主管機關對相關紀錄之保存要求辦理。

5特種個資保護

病歷、醫療、健康檢查等資料屬個資法第 6 條所定之特種(敏感)個人資料,原則上不得蒐集。本公司就此類資料採取較一般個資更嚴格之保護:

  • 獨立書面同意:於協助辦理保險理賠或履行保險契約之法定義務而必須蒐集健康/病歷等特種個資時,採獨立、明示之書面(含電子文件)同意,與一般個人資料之同意分離取得,且僅限於必要之最小範圍。
  • 上傳硬性管控:於文件上傳等功能,對身分證字號、手機號碼等高度識別性資訊,於介面設計上加以攔阻或進行去識別化(遮罩)處理,避免不必要之敏感資訊隨檔案外流。
  • 用畢即清:特種個資於蒐集目的完成或法定保存期間屆滿後,依規定刪除、停止處理或加以去識別化。
⚠️本公司不會在沒有您獨立書面同意、且非屬履行保險契約或理賠所必要的情形下,蒐集您的健康或病歷等特種個人資料。

6委外與雲端監督

本網站採用雲端服務供應商提供之基礎設施。本公司就委外處理之服務供應商,於契約與技術面進行監督:

  • 資料保護協議(DPA):與服務供應商簽訂或適用其資料處理/資料保護條款(Data Processing Agreement, DPA),要求其遵守個資保護義務、僅依本公司指示處理資料、並落實相應安全措施。
  • 資料落地:本網站之會員授權與資料庫後端服務,其資料置於日本東京機房(ap-northeast-1);日本具完整之個人資料保護法制。
  • 定期檢視:本公司持續檢視所使用服務供應商之安全狀態與條款,作為委外監督之一環。
服務供應商用途資料落地地區
GitHub Pages(GitHub, Inc.)靜態網頁託管境外(全球 CDN)
Cloudflare, Inc.網域代管、CDN、傳輸加密與防護境外(全球節點)
Supabase Inc.會員授權、資料庫與後端服務日本東京(ap-northeast-1)

本公司委外之雲端服務供應商,本身均通過國際資安/隱私管理之第三方認證。以下為各供應商依其官方資訊揭露之認證(以官方信任中心/資安頁公告為準):

服務供應商主要國際資安/隱私認證
GitHub Pages(GitHub, Inc.)ISO/IEC 27001SOC 1 Type 2SOC 2 Type 2FedRAMP(LI-SaaS)
Cloudflare, Inc.ISO/IEC 27001:2022ISO/IEC 27018ISO/IEC 27701SOC 2 Type IIPCI DSS Level 1
Supabase Inc.SOC 2 Type 2ISO/IEC 27001HIPAA(須簽署 BAA)
底層基礎設施 Amazon Web Services(東京 ap-northeast-1)ISO/IEC 27001:2022、ISO/IEC 27017、ISO/IEC 27018
🏅上述認證係由各供應商取得並由其官方揭露,代表本公司委外之基礎設施本身即達國際資安管理水準;惟認證主體為各該供應商而非本公司,實際範圍與效期以各供應商官方公告為準。
國際資安認證代表的保護等級 五大國際資安認證以顏色分類:ISO 27001 國際標準、SOC 2 金融科技、PCI DSS 銀行支付、HIPAA 醫療隱私、FedRAMP 政府機關,等同政府、銀行、醫療機構同等級保護。 這些國際認證 = 什麼等級的保護? 把資安術語,翻成你聽得懂的等級 = 政府機關 · 銀行金融 · 醫療機構 同等級 您的個人資料,受到與上述機構相同的國際資安標準保護 認證白話對照(依顏色分類) ISO/IEC 27001 國際資訊安全管理標準,全球通用的「資安國家級認證」 國際標準 SOC 2 由獨立會計師查核的資安控制報告,金融、科技業通用 金融·科技 PCI DSS 信用卡與支付資料安全標準,銀行與刷卡機構的等級 銀行·支付 HIPAA 醫療與健康資料隱私保護等級(美國醫療機構標準) 醫療·隱私 FedRAMP 政府機關採用的雲端安全標準(美國聯邦政府指定) 政府機關 ※ 上述認證之認證主體為各雲端服務供應商(GitHub/Cloudflare/Supabase),以其官方公告為準。 ※ 鼎綸保險經紀人為中立保險經紀人,非保險業;本站為輔助資訊工具,非投保平台。

7跨境傳輸最小化

因部分雲端服務之機房位於我國境外,您的個人資料於利用過程中可能涉及國際(跨境)傳輸。本公司就此採取最小化原則:

  • 敏感資料盡可能避免不必要之出境,僅於提供服務所必要之範圍內傳輸。
  • 跨境傳輸過程一律透過加密通道(HTTPS/TLS)進行。
  • 受託處理之境外服務供應商,均受其資料保護條款(DPA)及個資保護義務拘束。
🌐關於境外傳輸之完整法定揭露(利用之期間、地區、對象及方式),請參閱本網站《隱私權政策》

8個資外洩通報機制(72 小時)

本公司已建立個人資料事故之應變與通報機制。如發生個人資料遭竊取、洩漏、竄改或其他侵害之情事:

  • 本公司將於查明後,依個資法第 12 條規定,以適當方式通知受影響之當事人
  • 內部訂有事故應變流程,目標於知悉事故後72 小時內啟動通報與處理,並依主管機關之規定辦理通報。
  • 同步進行事故調查、影響範圍評估、損害控制與後續改善。

9人員管理與教育訓練

個人資料保護不只靠技術,更靠人。本公司於管理面建立下列機制:

  • 人員保密切結:得接觸個人資料之人員,均應遵守保密義務並簽署保密切結,違反者依規定處理。
  • 年度資安教育訓練:定期(至少每年)辦理個人資料保護與資訊安全之宣導及教育訓練,提升人員之風險意識與正確處理觀念。
  • 職務權限管理:依職務指派必要之最小權限,並於人員異動時即時調整或回收存取權。

10定期安全檢測與維運

為維持系統之安全水準,本公司於維運面持續進行下列作為:

  • 定期安全檢視:定期檢視系統設定、存取權限與相依套件之安全更新,及時修補已知風險。
  • 異常監控:透過存取軌跡與雲端供應商之防護機制,協助偵測異常存取與攻擊行為。
  • 持續強化:本公司比照(對標)保險業資安自律相關實務標準,持續檢視並強化技術與管理面之保護措施。
📐本公司就「保險業資安自律規範」採比照/對標之精神持續精進,作為提升保護水準之自我要求;惟本公司身分為保險經紀人,相關規範之直接適用範圍以法令規定為準。

11資安/個資事故通報窗口

若您對本網站之資料安全有任何疑問,或欲通報疑似個資外洩、異常存取等安全事件,歡迎透過下列窗口與我們聯繫。請於來信主旨註明「資安通報」或「個資外洩通報」以利優先處理。

🛡️ 個人資料保護聯絡窗口
公司名稱鼎綸保險經紀人股份有限公司
聯絡電子郵件dinglun@dinglun-ib.com
聯絡電話06-213-2256
登記地址臺南市中西區郡王里南門路233之4號2樓
服務網域rex1688.com
LINE@XA7BwEwPA2(李育松)

關於個人資料蒐集、處理、利用之法定告知事項,以及您身為當事人之各項權利與行使方式,請參閱本網站《隱私權政策》全文。

投保聲明:本站為輔助試算與資訊服務,非投保平台,正式投保以保險公司官方系統為準。