Zendesk 责任共担模式
Zendesk 为许多全球领先的公司和政府机构提供一个高度可配置、可快速扩展的客户服务平台。 订阅者可利用我们的云平台减少管理费用、进行扩展以满足需求,并实现与其客户的简洁美观互动。
迁移到云端不仅可以带来上述好处,还可以明确哪方负责哪项控制。 别担心,为了简单起见,我们提供了责任共担模型。 这就澄清了数据安全和隐私相关控制由哪方负责。 无论您是尽职尽责的管理员、公司安全、合规或隐私专员,还是任何负责为 Zendesk 服务的使用设置适当控制措施的其他人,此标准都明确规定了您需要注意的事项。
总而言之,“Zendesk 对服务本身的安全负责,而您则对特定服务实例内的安全负责”。
- 访问控制和卫生
- 整合
- 数据、隐私、合规和法规注意事项
- 监测
- 维护
- 安全事务(用户角色和职责)
- 云解决方案提供商 Zendesk 的特别声明(自 2026 年 4 月 20 日起用于联系人中心)
- 有用的链接
- 更改日志
请注意,大写术语应具有Zendesk 客户协议(“ZCA”)中所述含义。
I.访问控制和卫生
控制对敏感系统及其数据的访问是安全原则的核心。
-
订阅者负责对其服务实例的所有访问控制,包括:
- 对包括终端用户和专员在内的所有用户(无论是本地、远程还是第三方劳动力)进行配置、修改、持续清理、维护权限准确性以及取消配置
- 从受支持的产品中选择和配置服务的身份验证方法(可能包括密码、MFA、SSO 等)
- 配置和监测会话处理的各个方面,例如退出、登录设备等。
- 允许或禁止我们的支持员工输入您的Support实例以获得帮助
- 配置对 Zendesk REST API 服务的访问并了解使用的含义(如适用,包括整合、 Zendesk Sunshine服务的使用等)
- 根据需要配置任何产品支持的 IP 限制
- 考虑其他与产品无关的访问控制,例如您允许专员在访问您的实例时使用的设备类型,以及对您的用户或允许的设备进行任何适用的物理、逻辑或政策控制。
-
Zendesk 负责对支持服务的系统进行所有访问控制,包括:
- 维护安全配置、修改、持续清理、维护权限准确性和取消配置所有用户(包括内部部署、远程和第三方劳动力)的政策和程序
- 针对所有员工和承包商对包含订阅者服务数据的关键系统和应用程序的访问,执行基于用户角色的访问控制“rbac”、最小权限原则“plp”、适当的凭证安全性,包括多重身份验证“MFA”
- 对上述进行定期检查
II.整合
借助第三方可大幅提高效率,但同时也带来了安全注意事项。
-
订阅者有责任考虑利用其与服务进行的所有第三方整合的安全影响,包括:
- 通过 API 和/或 SDK 进行的整合
- 通过安装市场应用或启用第三方渠道进行的整合
- 通过提供工作人员、工具、代码或直接为 Zendesk 实例提供服务,与任何支持订阅者的第三方进行整合
-
Zendesk 负责谨慎将声誉良好的第三方整合到服务中,包括:
- 对所有子处理者的审查和持续尽职调查
- 以安全的方式将收购整合到服务中
- 确保与第三方的任何产品合作伙伴关系和/或服务整合都具有适当的安全注意事项
三、数据、隐私、合规和法规注意事项
必须考虑正在使用的数据及其适当处理方式,任何相关监管框架,以及第三方鉴证的重要性。
-
订阅者有责任妥善处理其获取和使用的数据,包括:
- 了解特定用例中涉及的数据类型
- 根据其公司的数据分类和隐私政策、与数据本身、提供数据的用户、订阅者行业以及任何相关司法管辖区相关的适用法律处理此类数据
- 选择他们允许与其服务实例通信的渠道
- 根据订阅者行业、用户或用例可能在范围内的任何适用的合规、法律或监管框架维护实例和服务数据
- 如果需要将主机映射到非 Zendesk 父域名,以加密进出 Zendesk UI 或 API 的流量,则为 Zendesk 提供备用 TLS 证书
- 了解哪些数据在传输过程中可能未加密,并相应处理此类渠道或协议(主要是电邮、短信或订阅者自行决定不支持加密的第三方整合)
- 确保订阅者实例中涉及的数据类型不违反 Zendesk 客户协议(请参阅 Zendesk ZCA)的条款和条件
- 确保订阅者选择的正常运行时间和灾难恢复级别符合其应遵守的任何政策或法规
-
Zendesk 负责:
- 在一个服务级别(即基础设施或代码)适当保护所有服务数据免遭泄露
- 加密通过公共网络传入或传出我们的 UI 或 API 的数据传输过程
- 加密所有静态服务数据
- 为订阅者提供关于产品内 Cookie 收集的数据以及服务默认使用的信息
- 准确描述我们如何以匿名和非匿名方式使用服务数据(包括个人数据)来提供我们的服务或其他。
- 为订阅者提供工具和功能,帮助他们履行适当处理个人或受监管数据的义务。
- 遵守与我们提供的服务和营业地点相关的适用法律和监管框架
- 获取并提供与我们的服务相关的独立第三方合规保证
四.监测
适当的安全保护需要深入了解流程和活动。
-
订阅者有责任监测其服务实例中的所有活动,包括:
- 监测用户活动(通过 UI 视图或 API 日志)
- 对与未知个人的通讯或通过服务获取的不受信任的内容进行尽职调查
- 根据任何适用法规维护从服务中提取的日志或数据
-
Zendesk 负责监测服务本身的流程和活动,包括:
- 生产网络中的特权访问和活动
- 需要对新到的流量发出警报,或阻止已知的不良提交或 IP 地址
- 服务正常运行时间
- 公司或生产网络资产中的异常行为
- 代码、基础设施、流量以及相关员工或承包商人员的安全
V.维护
及时更新系统和代码并打上补丁可以避免许多安全问题。
-
订阅者负责对超出 Zendesk 架构和/或合同范围*的任何系统或代码进行维护和安装补丁,包括:
- 其自己的基础设施,包括员工端点、网络、自定义基础设施或第三方中间件,用于在进入 Zendesk 系统之前或离开时用于访问 Zendesk 服务和/或进一步处理其服务数据
- 利用其自己的非标准代码,为 Zendesk 服务提供额外功能,包括订阅者自行开发或购买用于 Zendesk 服务的内部或第三方开发的代码。这也包括 Zendesk 专业服务部应订阅者请求开发的任何自定义代码,前提是作为自定义互动的一部分,此类代码的责任及其维护已移交给订阅者。
-
Zendesk 负责在其架构和/或合同范围内,对所有系统和代码进行维护和修复,包括:
- 其在托管提供商设施中自己逻辑管理的基础设施,用于提供服务,包括其直接控制下的操作系统、安全基础设施和系统、容器和协作系统等。
- 其在 Zendesk 企业环境中使用的自己的物理和/或逻辑托管基础设施,例如员工端点、公司网络基础设施等。
- 支持 Zendesk 服务的专有代码库。
[*]维护市场应用是市场应用的第三方开发者的责任。
六.安全事务
尽管已尽力,有时仍会出错。 如何识别、响应安全事件并从中恢复是成功缓解并保持客户信任的关键。 本节阐述了安全事件中各方的角色和责任。
-
订阅者应对其特定实例中的任何并非由服务本身的漏洞或事件引起或造成的安全事件或违规负责,包括
- 调查并修复特定实例中由于以下原因造成的任何疑似或实际违规行为:(i) 访问控制或卫生不足(包括使用较弱或可被利用的公共凭证),(2) 对用户活动监测不充分,(3) 未能履行应有义务对因与用户互动而产生的通讯或不可信内容的尽职调查,或 (iv) 因与任何第三方整合而产生的任何事件或违规(该等整合由订阅者自行决定)。
- 向政府或执法机构或终端用户发出与由订阅者操作、整合第三方造成的违规相关的任何必要通知,或与从 Zendesk 收到的关于订阅者实例的服务数据违规通知相关的通知
-
Zendesk 负责调查安全事件的控制措施,并通过服务本身通知受影响的订阅者发生的服务数据泄露,包括
- 制定书面的安全事件响应政策,并为员工分配相关安全用户角色和职责
- 调查异常活动
- 包含任何已确认的服务数据泄露
- 根据法律要求,通知任何受影响的订阅者或相关政府或执法机构。
- 确保强大的备份和灾难恢复流程就位并经过测试
7.关于 Zendesk 作为云解决方案提供商的特别注释(截至 2026 年 4 月 20 日,目前用于联系人中心)
对于某些服务或互动,Zendesk 可能作为解决方案提供商实例化AWS或其他云平台帐户
-
在云资产移交给他们或代表其管理此类资产的第三方后,客户负责进行以下控制:
- 任何访问控制(用户或服务帐户生命周期管理)
- 任何监测(使用量、安全性、漏洞监测等)
- 为所有漏洞添加补丁
- 法规或合规框架合规情况(包括服务的使用、配置、数据处理等)
- 调查或修复此类帐户中的任何安全事件。
-
在将云资产移交给客户之前,在云帐户创建和初始服务配置期间,Zendesk 负责进行以下控制:
- 创建云帐户并正确配置所需的资产,以提供客户已购买的服务
- 在将帐户移交给客户之前管理云环境的安全性(访问控制、监测、漏洞管理等)
- 提供向客户安全移交访问权限和责任的机制
-
为了保护整个 Zendesk 服务,和/或避免声誉或经济损失,我们保留在云帐户流转给客户后采取以下行动的权利:
- 监测使用量和帐单结算数据,以便在必要时大幅提价
- 监测滥用、非法或其他违反我们协议条款、相关工作说明、用户内容和行为政策等的行为
- 监测影响 Zendesk 服务或以客户为目标的任何安全事件之前、期间或之后
- 强制安装补丁,或要求客户在必要时安装关键安全漏洞的补丁。
八、有用的链接
访问控制和卫生
管理Zendesk Support中的安全性和用户访问权限(链接聚合)
整合
数据、隐私、合规和法规注意事项
监测
Support工单活动日志审核日志 API
如有任何其他问题,请联系我们: security@zendesk.com
IX.更改日志
2026 年 4 月 20 日
- 已添加新的第 七 (7) 节,以描述 Zendesk 设置云资产的责任共担
- 对于文档的剩余部分,现有列表项目 7 已重新排序为 8,以此类推。
2025 年 11 月 10 日
- 将客户协议的名称从“主要服务协议”更新为 Zendesk 客户协议。
2023 年 6 月 16 日
- 添加更改日志
- 添加“第 V 部分维护”
- 在第 II 节“安全事件”中,澄清了由于订阅者和/或其终端用户使用较弱或可公开利用的凭证所致事件的详情,这是订阅者的责任
翻译免责声明:本文章使用自动翻译软件翻译,以便您了解基本内容。 我们已采取合理措施提供准确翻译,但不保证翻译准确性
如对翻译准确性有任何疑问,请以文章的英语版本为准。