安全政策

生效日期:2026年9月1日

保护病患的健康资料与付款资讯是 JagaU 的根本原则。本页概述我们所采取的措施。

1. 付款安全

  • 所有线上付款均由通过 PCI DSS Level 1 认证的 Curlec (Razorpay) 处理。信用卡资料在 Curlec 的安全付款页面输入,绝不会经过 JagaU 的服务器。
  • 付款确认通过带签名的 webhook 接收,并在派发任何预约前完成验证。

2. 传输中与储存中的资料

  • 应用、网站与我们服务器之间的所有通讯,均以 TLS 1.2 或更高版本加密。
  • 数据库与文件储存(包括上传的文件与照片)均在储存时加密,并托管于信誉良好的云端服务商。

3. 访问控制

  • 以角色为基础的权限限制员工、服务提供者与供应商可查看的内容。服务提供者只能查看获指派病患的记录。
  • 管理权限仅限经授权的员工,并会记录与检视。登录尝试设有频率限制,多次失败后账户将被锁定。
  • 服务提供者的注册审核包括身份(KYC)与专业注册资格查核,通过后才会分享任何病患资料。

4. 应用程序安全

  • 身份验证采用安全令牌;工作阶段会到期,并可被撤销。
  • 输入验证、审计轨迹与软删除机制保障记录的完整性。
  • 软件依赖项定期更新,安全补丁即时套用。

5. 您可以做的

  • 妥善保管您的密码与手机,切勿向任何人透露您的一次性密码(OTP)。JagaU 员工绝不会索取您的密码或 OTP。
  • 请只在 JagaU 应用内或 Curlec 的付款页面上付款。请勿为平台预约直接转账给服务提供者。

6. 通报安全问题

若您发现漏洞,或怀疑账户遭到未经授权的访问,请立即以「SECURITY」为主题电邮至 zen.integrated@gmail.com。我们会调查所有通报,并在法律要求时通知受影响的用户与有关当局。