特别提示
欢迎使用北京航天启星科技有限公司提供的产品与服务。
本协议包含与您的权益密切相关的内容,包括产品管理与审计能力、数据处理规则、使用限制、责任限制、协议变更及争议解决等。我们将以加粗方式提示需要重点关注的条款。请您在安装、登录、接入或使用产品前完整阅读并充分理解本协议。
若您不同意本协议的任何内容,请停止访问或使用相关产品与服务。您注册或登录账号、申请试用、下载产品、提交订单、使用在线服务,或者以其他方式实际使用产品与服务,即表示您已阅读、理解并同意受本协议约束。
若您代表某一单位配置、管理或使用产品,您确认已获得该单位的合法授权。您无权代表该单位作出承诺的,请勿以该单位名义接受本协议。
一、协议主体与适用范围
1.1 协议主体
本协议由北京航天启星科技有限公司(以下简称“航天启星”或“我们”)与产品的客户单位、单位管理员及经授权的最终用户共同订立。
客户单位:通过采购合同、订单、授权文件或其他合法方式取得产品使用权,并向其员工、成员、合作人员或其他获准人员配置产品的法人或非法人组织。
单位管理员:经客户单位授权,对账号、终端、访问权限、安全策略、日志、告警及其他管理功能进行配置或操作的人员。
最终用户:经客户单位允许,安装、访问或使用产品的自然人。
本协议所称“用户”或“您”,根据上下文包括客户单位、单位管理员和最终用户。
1.2 产品范围
“产品与服务”是指由航天启星运营的官方网站、用户账号及在线平台,以及航天启星提供的数据安全办公空间、软件定义边界(SDP)或零信任访问产品、安全沙箱、数据安全探针、终端安全组件、管理控制台、硬件设备、云服务、订阅服务、产品下载、试用申请、技术支持、升级维护服务及相关文档,也包括前述产品或服务的组合。为行文简洁,本协议中也统称为“产品”。
产品可以采用本地化部署、专有云部署、公有云服务、混合部署或双方约定的其他方式提供。具体产品名称、版本、功能、数量、期限、部署方式及服务范围,以客户单位与航天启星签署的合同、订单、授权文件或产品说明(以下合称“商业文件”)为准。
1.3 文件效力顺序
如本协议与商业文件、特定产品协议、数据处理协议、服务等级协议或其他书面文件不一致,适用顺序如下:
1. 双方另行签署并明确约定优先适用的书面文件;
2. 特定产品协议、数据处理协议或服务等级协议;
3. 商业文件;
4. 本协议;
5. 产品页面说明及操作文档。
法律法规另有强制性规定的,从其规定。
1.4 适用地域
本协议主要适用于产品在中华人民共和国境内(为本协议之目的,不包括香港特别行政区、澳门特别行政区和台湾地区)的提供和使用。产品在其他国家或地区使用时,用户还应遵守当地适用法律及进出口、密码、数据跨境等监管要求。
二、产品授权与账号管理
2.1 使用授权
在客户单位依法取得有效授权、按约支付费用并遵守本协议及商业文件的前提下,航天启星在授权期限和授权范围内授予用户一项有限的、非独占的、不可转让且不可再许可的产品使用权。
除商业文件另有约定外,该授权仅限客户单位内部为网络安全、数据安全、访问控制、威胁检测、运营管理及相关合法业务目的使用,不代表产品或其中任何知识产权发生转让。
2.2 授权范围
用户应按照许可的终端数、用户数、并发数、算力、流量、存储容量、功能模块、部署环境、地域及期限使用产品。未经航天启星书面同意,用户不得超出授权范围部署、复制或使用产品。
测试版、演示版、试用版或概念验证版本仅可用于约定的评估目的,不得直接用于生产环境或对外提供服务;航天启星另有书面确认的除外。
2.3 账号与凭证
用户应提供真实、准确、完整且合法的信息,并妥善保管账号、密码、证书、令牌、密钥及其他身份凭证。通过有效凭证实施的操作,在有相反证据前视为相应账号主体的操作。
发现账号被盗用、凭证泄露或存在异常访问时,用户应立即采取修改密码、吊销凭证、隔离终端等合理措施,并及时通知客户单位管理员;涉及航天启星提供的云服务或远程支持服务时,还应及时通知航天启星。
2.4 管理员权限
单位管理员可能拥有较高权限,包括创建和停用账号、配置访问策略、查看设备状态与安全事件、下发处置指令、隔离终端、限制文件流转、审计用户行为及导出日志。客户单位应遵循最小必要原则分配权限,对管理员进行身份核验、权限复核和操作审计。
管理员不得超越客户单位授权或利用管理权限侵害用户及第三方的合法权益。因客户单位或其管理员自主配置、授权或操作产生的后果,由客户单位按照其与用户之间的管理关系及适用法律承担责任;因产品缺陷或航天启星未按双方约定提供服务造成的除外。
三、产品使用规则
3.1 合法使用
用户应遵守网络安全、数据安全、个人信息保护、保守国家秘密、知识产权、密码管理及计算机信息系统管理等适用法律法规,并遵守商业文件、产品文档和客户单位依法制定的管理制度。
用户不得利用产品从事违法活动,也不得指使、帮助或允许他人从事违法活动。
3.2 禁止行为
未经航天启星事先书面许可,用户不得实施或尝试实施下列行为:
1. 删除、遮盖或修改产品中的权利声明、商标、序列号、安全标识或技术保护措施;
2. 对产品进行反向工程、反编译、反汇编、破解、绕过授权校验,或以其他方式试图获取源代码,但适用法律明确允许且不得通过约定排除的情形除外;
3. 复制、出租、出借、出售、分发、转授权、托管产品,或将产品用于向第三方提供商业化服务,但商业文件明确允许的除外;
4. 干扰产品正常运行,规避访问控制、审计、隔离、检测或策略执行机制;
5. 利用产品未经授权访问、扫描、攻击、控制他人的网络、系统、设备、账号或数据;
6. 上传、传播或处理明知不具备合法来源或处理权限的数据、恶意代码、攻击工具及违法信息;为经授权的安全检测、应急响应或科研测试目的处理恶意样本的除外;
7. 伪造身份、日志、指令、检测结果、设备状态或授权信息;
8. 以可能造成产品、基础设施或其他用户服务严重过载、损坏或中断的方式使用产品;
9. 将试用、演示或非生产版本用于生产经营,或者超出约定范围开展性能测试并公开测试结果;
10. 其他违反法律法规、商业文件或侵害航天启星及第三方合法权益的行为。
3.3 第三方使用
客户单位允许关联方、供应商、外包人员或其他第三方使用产品的,应确保该等主体受到不低于本协议要求的约束,并对其在客户单位授权范围内的操作承担管理责任。商业文件禁止第三方使用的,从其约定。
3.4 违规处置
如有合理证据表明用户存在违法违规、危害网络与数据安全、侵害第三方权益或严重违反本协议的行为,航天启星可根据风险程度采取提示整改、限制相关功能、暂停服务、阻断异常连接或终止授权等必要措施。
除紧急安全事件、监管要求或提前通知可能扩大损害的情形外,航天启星将在采取对用户有重大影响的措施前给予合理通知和整改机会。航天启星将使处置措施与风险相适应,并在风险消除后及时恢复可以恢复的服务。
四、安全功能与运行机制
4.1 零信任访问与策略控制
产品可能基于用户身份、设备状态、网络环境、访问对象、行为风险及客户单位配置的策略,对访问请求进行持续验证和动态授权,并可能采取二次认证、降低权限、限制下载、阻断连接、终止会话或隔离设备等措施。
安全策略由客户单位或其管理员配置时,其启用范围、判断条件和业务影响由客户单位负责评估。用户可能因身份验证失败、设备不合规、风险等级变化或策略调整而暂时无法访问相关系统。
4.2 数据安全办公空间
根据客户单位启用的功能,数据安全办公空间可能对工作空间内的剪贴板、截屏、打印、文件导入导出、外设使用、网络访问、应用运行、数字水印及数据流转实施控制或记录。
最终用户应知悉,工作空间属于客户单位提供或管理的工作环境,不应在其中处理与工作无关且不希望客户单位知悉的私人信息。客户单位启用监控、审计或内容识别功能前,应依法履行告知、取得必要授权并制定适当的内部管理制度。
4.3 自动化处置
产品可能按照客户单位预设规则自动执行阻断、隔离、删除、终止进程、限制外设、回收权限等操作。客户单位应在启用前评估业务连续性影响,合理设置审批、例外、回滚和备份机制。
涉及不可逆操作或关键业务系统的,建议由客户单位设置人工复核。因客户单位配置不当、指令错误或未采取合理备份措施造成的损失,由客户单位承担;因产品未按已确认策略执行或存在缺陷造成的,按照商业文件和适用法律处理。
4.4 更新与漏洞修复
为修复漏洞、更新威胁特征、改善兼容性或维护安全稳定运行,航天启星可能提供程序、组件、规则库、证书或固件更新。用户应根据风险提示和客户单位安排及时安装。
自动更新功能启用后,产品可在客户单位设定或合理安排的时间执行更新。航天启星将对可能显著影响现有功能、兼容性或业务连续性的重大更新提供必要说明;紧急漏洞处置或威胁响应无法事先通知的,将在条件允许时及时补充说明。
4.5 安全事件配合
发生或可能发生安全事件时,各方应及时采取止损、隔离、留证、修复及依法报告等措施。航天启星将在约定服务范围内提供必要的产品日志、技术说明或处置建议;客户单位负责其自身网络、系统、账号及数据的应急管理,双方另有约定的除外。
五、客户数据与个人信息保护
5.1 数据角色
“客户数据”是指客户单位或其授权用户在使用产品过程中提供、生成、存储或允许产品访问的数据,包括账号信息、设备信息、访问日志、安全事件、策略配置、样本文件及业务数据等。
一般情况下,客户单位决定客户数据的处理目的和方式,是相应数据处理活动的责任主体;航天启星按照客户单位指示及双方约定处理客户数据。若航天启星为自身依法确定的目的独立处理个人信息,我们将依照适用法律履行相应义务,并通过隐私政策、产品说明或其他适当方式告知。
5.2 客户单位的责任
客户单位应:
1. 确保客户数据来源合法,并具备收集、使用、委托处理和提供该等数据所需的合法基础;
2. 根据适用法律向相关个人履行告知义务,并在需要时取得同意或单独同意;
3. 遵循目的明确、最小必要、权限适当和期限合理的原则配置产品;
4. 对国家秘密、工作秘密、重要数据、核心数据、敏感个人信息及其他受特别保护的数据进行识别和分类分级;
5. 根据数据类别选择适当的本地化、专有云或其他部署方式,不向未经批准的环境传输受限数据;
6. 及时响应相关个人依法提出的查阅、更正、删除、限制处理等请求;
7. 采取账号管理、权限控制、备份恢复和终端防护等必要安全措施。
5.3 航天启星的数据处理义务
在受托处理客户数据时,航天启星将:
1. 按照商业文件、数据处理协议和客户单位的合法指示处理数据;
2. 不将受托数据用于与提供产品和服务无关的目的;
3. 采取与风险相适应的技术和管理措施,防止未经授权的访问、泄露、篡改、丢失或滥用;
4. 对能够接触客户数据的人员实施必要的权限控制和保密管理;
5. 在发生或可能发生客户数据安全事件时,按适用法律和双方约定及时采取补救措施并通知客户单位;
6. 在委托关系终止后,依约返还、迁移或删除客户数据,但法律法规另有保存要求的除外;
7. 在合理范围内协助客户单位履行个人信息保护和数据安全义务。
5.4 数据处理详情
不同产品及部署方式涉及的数据类型、处理目的、处理方式、保存期限和接收方可能不同,具体以相应产品的隐私政策、数据清单、部署说明或数据处理协议为准。
如实际产品会将遥测数据、样本、日志或威胁信息传输至航天启星云端,应在启用相关功能前清晰告知数据字段、用途、保存期限、传输路径及关闭方式。未作说明的,不应默认将本地业务数据上传至云端。
5.5 数据存储与跨境
航天启星将依照适用法律及双方约定存储客户数据。需要向中华人民共和国境外提供个人信息或重要数据的,各方应事先依法完成相应的告知、授权、安全评估、认证、标准合同备案或其他法定程序。
未经客户单位合法指示及必要合规程序,航天启星不会擅自将受托处理的客户数据转移至境外。
5.6 数据安全事件
任何一方发现与产品有关的数据泄露、篡改、丢失或未经授权访问后,应及时通知对方并采取补救措施。通知内容可包括事件性质、可能影响、已采取或拟采取的措施以及联络方式。
对因一方原因引发的事件,该方应承担其依法应承担的责任;事件由多方原因造成的,各方按照过错及原因力承担相应责任。
六、知识产权与反馈
6.1 权利归属
产品及其界面、程序、算法、模型、规则、文档、商标、标识、技术方案和相关成果的知识产权,归航天启星或相应权利人所有。除本协议及商业文件明确授予的使用权外,未向用户转让或默示许可任何权利。
客户数据及客户单位在使用产品前已享有权利的材料,仍归客户单位或原权利人所有。
6.2 第三方及开源软件
产品可能包含第三方软件或开源软件。该等组件适用其自身许可条款;相关许可条款与本协议不一致时,就该组件以其许可条款为准。航天启星将按照适用许可证要求提供相应声明。
6.3 建议与反馈
用户自愿提供产品改进建议的,航天启星可在不识别用户身份、不披露客户秘密且不违反双方保密约定的前提下,将建议用于产品改进。用户明确标注为保密信息的,按照双方保密约定处理。
6.4 侵权处理
如用户认为产品侵犯其合法权益,或发现他人利用产品实施侵权,可通过本协议载明的联系方式提交权利证明、事实说明及必要材料。航天启星将依法核验并采取合理措施。
七、第三方产品与互操作
产品可能与客户单位选择的操作系统、身份认证服务、云平台、业务系统、安全设备或其他第三方产品对接。第三方产品由其提供者负责,其功能、可用性、数据处理及服务承诺适用第三方规则。
航天启星将按照商业文件对约定的接口或兼容范围承担责任,但不对第三方擅自变更接口、停止服务、存在缺陷或用户配置不当造成的问题负责。产品中提供第三方链接或接口,不代表航天启星对第三方作出推荐、担保或共同提供服务。
八、服务支持、变更与中止
8.1 技术支持
技术支持的服务时间、响应级别、服务方式、升级维护期限及费用,以商业文件或服务等级协议为准。用户请求支持时,应提供定位问题所必需的信息,并在提供日志、截图或样本前进行必要的筛选和脱敏。
8.2 服务变更
航天启星可基于法律变化、安全需要、技术升级或产品运营对功能进行调整。对付费用户的核心功能、兼容性或数据处理方式产生重大不利影响的,航天启星将通过产品通知、邮件或其他合理方式提前告知,并依据商业文件提供迁移、替代或其他合理安排。
8.3 服务中止
发生下列情形时,航天启星可在必要范围内中止部分或全部服务:
1. 计划维护、升级或迁移;
2. 突发故障、网络攻击、重大漏洞或其他紧急安全风险;
3. 用户欠费且经合理催告仍未履行付款义务;
4. 用户严重违反本协议或商业文件;
5. 依据法律法规、司法机关或行政监管机关的有效要求;
6. 不可抗力或第三方基础设施故障导致服务无法继续提供。
除紧急情况外,航天启星将尽可能提前通知并减少中止范围和持续时间。
8.4 终止后的处理
协议或服务终止后,用户应停止使用相应产品并按要求卸载、返还或销毁超出法定及约定保留范围的副本、介质和资料。客户数据的导出、迁移、返还和删除按照商业文件或数据处理协议执行。
九、保密
一方因订立或履行本协议知悉的、未向公众公开且具有商业价值或按其性质应当保密的信息,均属于保密信息。接收方应仅为履行协议之目的使用保密信息,并采取不低于保护自身同类重要信息的措施予以保护。
下列信息不属于保密信息:接收方能够证明在披露前已合法知悉的信息;非因接收方原因已公开的信息;从无保密义务的第三方合法取得的信息;接收方未使用披露方保密信息而独立开发的信息。
因法律法规或有权机关要求必须披露的,接收方可在必要范围内披露;在法律允许的情况下,应及时通知披露方并协助采取保护措施。
十、声明、保证与责任限制
10.1 产品能力边界
航天启星将按照商业文件和适用标准提供产品及服务,并持续改进产品安全性和稳定性。
网络攻击手段、恶意代码和漏洞持续变化,任何安全产品均无法保证识别或阻止全部威胁,也不能替代客户单位应实施的安全治理、备份恢复、权限管理、人员管理及应急响应。产品展示的风险评分、检测结果和处置建议属于安全辅助信息。
10.2 不归责于航天启星的情形
在航天启星已依法履行相应义务的前提下,对因下列原因直接导致的服务异常或损失,航天启星不承担责任;航天启星存在过错的除外:
1. 用户超出授权范围、违反文档操作或擅自修改产品;
2. 用户或第三方的系统、网络、设备、软件、接口或数据存在故障或缺陷;
3. 客户单位配置错误、权限管理不当、未及时更新或未采纳明确的安全风险提示;
4. 未经授权的第三方攻击,且已超出当时合理安全措施能够防范的范围;
5. 电信服务中断、电力故障、自然灾害、战争、政府行为等不可抗力;
6. 免费、试用、测试或预览功能中已明确提示的限制或风险。
10.3 责任承担
一方违反本协议并给对方造成损失的,应依法承担与其违约行为有因果关系的损失。
除故意或重大过失、人身损害、侵犯知识产权、违反保密义务、违法处理个人信息,或者法律规定不得限制责任的情形外,航天启星在本协议项下承担的累计赔偿责任,以引发责任的相关产品在损失发生前十二个月内客户单位实际支付的费用为上限;相关商业文件另有约定的,从其约定。
任何责任限制均不排除用户依法享有且不得通过协议限制或排除的权利。
十一、协议更新
航天启星可根据法律法规变化、监管要求、产品功能及服务模式变化更新本协议。
涉及用户重大权益的实质性变更,我们将通过产品界面、网站公告、邮件或其他合理方式显著提示,并依法给予合理的知悉期。依法需要另行取得同意的,我们将在取得同意后实施相关处理。
用户不同意更新内容的,可停止使用相关产品并联系客户单位管理员;客户单位可按照商业文件处理终止或迁移事宜。在变更生效后继续使用产品的,视为接受更新后的协议,但法律另有规定的除外。
十二、通知与联系
航天启星可通过产品界面、管理控制台、网站公告、短信、电子邮件或商业文件中约定的方式发送通知。通知到达时间按照双方约定或适用法律确定。
如对本协议、产品安全、个人信息保护或侵权处理有疑问、意见或投诉,可通过以下方式联系:
公司名称:北京航天启星科技有限公司
官方网站:https://www.qxsec.com
客服电话:010-53655633
联系邮箱:contact@qxsec.com
通信地址:北京市海淀区创业路6号自主创新大厦3层北京航天启星科技有限公司
我们将在核验相关情况后,在法律规定或合理期限内处理。
十三、法律适用与争议解决
本协议的订立、生效、履行、解释及争议解决,适用中华人民共和国大陆地区法律。
因本协议产生或与本协议有关的争议,各方应先友好协商解决;协商不成的,任何一方均可向北京航天启星科技有限公司住所地有管辖权的人民法院提起诉讼。
法律对争议管辖另有强制性规定的,从其规定。
十四、其他
14.1 完整协议
本协议与其援引的商业文件、特定产品规则、隐私政策、数据处理协议及产品说明共同构成各方关于产品使用的约定。
14.2 条款独立性
本协议任何条款被认定为无效、违法或不可执行的,不影响其他条款的效力。各方应在合法范围内以最接近原条款目的的有效约定替代。
14.3 权利不放弃
任何一方未行使或延迟行使本协议项下权利,不构成对该权利的放弃。一次或部分行使权利,不妨碍其继续行使其他权利。
14.4 标题与解释
本协议标题仅为阅读方便,不影响条款含义。文中“包括”“包含”等表述不具有限制性;“书面”包括符合法律要求的电子形式。
14.5 语言
本协议以中文订立。另有其他语言版本的,如不同语言文本存在不一致,以中文版本为准,双方另有明确书面约定的除外。
