الثقة والأمن

الأمان في 7Konto

كيف نحمي بياناتك وبيانات عملائك وعملك. ممارسات الأمان على مستوى المؤسسات مدمجة في النظام الأساسي منذ اليوم الأول.

الأمان ليس مربع اختيار عند 7Konto — فهو مضمن في بنية النظام الأساسي. يأخذ كل قرار تصميم في الاعتبار الآثار الأمنية، بدءًا من مخطط قاعدة البيانات (سجلات التدقيق غير القابلة للتغيير، وتوقيع التشفير) إلى خيارات البنية التحتية (موقع بيانات الاتحاد الأوروبي، وعمليات النشر المتكررة) إلى الممارسات التشغيلية (إخطار بالحادث لمدة 72 ساعة، وتدريبات منتظمة).

مجالات الأمان

كيف نقوم بتأمين المنصة

ستة مجالات للممارسة الأمنية، يتم تطبيقها بشكل مستمر.

التشفير

  • TLS 1.3 لجميع البيانات أثناء النقل
  • تشفير AES-256 في حالة الراحة
  • النسخ الاحتياطية المشفرة لقاعدة البيانات
  • الرموز المميزة API المشفرة باستخدام تجزئة SHA-256
  • حمولات الويب الموقّعة بواسطة HMAC

التحكم في الوصول

  • التحكم في الوصول المستند إلى الدور (RBAC) للمستخدمين الإداريين
  • API الإدارة الرئيسية بنطاقات دقيقة
  • دعم المصادقة متعددة العوامل
  • إدارة الجلسة مع انتهاء المهلة تلقائيًا
  • القائمة المسموح بها لعنوان IP لطبقة المؤسسة

البنية التحتية

  • مراكز البيانات الموجودة في الاتحاد الأوروبي بشكل افتراضي (الامتثال للقانون العام لحماية البيانات)
  • عمليات النشر المتكررة مع تجاوز الفشل التلقائي
  • مراقبة في الوقت الفعلي مع تنبيه على مدار الساعة طوال أيام الأسبوع
  • التصحيح الأمني المنتظم
  • حماية DDoS على الحافة

الامتثال التنظيمي

  • التعامل مع البيانات المتوافقة مع اللائحة العامة لحماية البيانات حسب التصميم
  • PSD2 الامتثال لإعفاء الحلقة المغلقة
  • الالتزام بقانون حماية البيانات السلوفاكي
  • تتوفر اتفاقيات معالجة البيانات
  • الاحتفاظ بسجلات أنشطة المعالجة

التدقيق

  • سجلات التدقيق غير القابلة للتغيير لجميع المعاملات
  • تسجيل إجراءات المستخدم لعمليات الإدارة
  • تقارير التسوية للتأكد من الدقة المالية
  • واجهات برمجة التطبيقات لتصدير البيانات للتحقق من العميل
  • أحداث ذات طابع زمني وموقعة بالتشفير

الاستجابة للحوادث

  • إجراءات الاستجابة للحوادث الموثقة
  • الإخطار خلال 72 ساعة لانتهاكات البيانات الشخصية
  • تدريبات الاستجابة للحوادث العادية
  • تقارير ما بعد الحادث للعملاء المتأثرين
  • التحسين المستمر بناءً على الدروس المستفادة
الامتثال

المعايير واللوائح

قياسي الوصف الحالة
GDPR اللائحة العامة لحماية البيانات (الاتحاد الأوروبي 2016/679) متوافق مع التصميم
PSD2 حلقة مغلقة توجيه خدمات الدفع 2 إعفاء الحلقة المغلقة العمل بموجب الإعفاء
قانون حماية البيانات السلوفاكي Zákon o ochrane osobných údajov متوافق
CCPA قانون خصوصية المستهلك في كاليفورنيا (لعملاء الولايات المتحدة) الممارسات المتوافقة
SOC 2 النوع الأول تدقيق ضوابط النظام والتنظيم قيد التقدم
حماية البيانات

أين وكيف نقوم بتخزين البيانات

الافتراضي: مراكز بيانات الاتحاد الأوروبي

يتم تخزين جميع بيانات العملاء في مراكز البيانات الموجودة في الاتحاد الأوروبي بشكل افتراضي، مما يوفر الامتثال للقانون العام لحماية البيانات (GDPR) ووقت استجابة منخفض للعملاء الأوروبيين. يتم تخزين النسخ الاحتياطية بشكل متكرر عبر مواقع متعددة في الاتحاد الأوروبي.

الخيارات الإقليمية (المؤسسة)

يمكن لعملاء Enterprise طلب موقع البيانات في مناطق أخرى (الولايات المتحدة والمملكة المتحدة وأوكرانيا وأفريقيا) لتلبية المتطلبات التنظيمية المحلية. النسخ المتماثل عبر المناطق مع الضمانات المناسبة.

تقليل البيانات

نحن نجمع فقط البيانات اللازمة لتقديم خدماتنا. نحن لا نبيع بيانات العملاء أبدًا. نحن نستخدم البيانات المجمعة والمجهولة المصدر للتحليلات فقط عندما يكون تحديد الهوية الشخصية مستحيلاً.

ملكية البيانات

أنت تمتلك بيانات عملائك. نحن معالج بيانات، ولسنا وحدة تحكم. تصدير البيانات الكاملة عبر API. الحذف متاح عند الطلب. يتم توفير المساعدة في الترحيل إذا قمت بتبديل الأنظمة الأساسية.

التقارير

الإبلاغ عن مشكلة أمنية

إذا وجدت ثغرة أمنية، فيرجى الإبلاغ عنها بشكل مسؤول. نحن نأخذ التقارير على محمل الجد ونرد عليها بسرعة.

الإفصاح المسؤول

  1. 1. البريد الإلكتروني security@7konto.com مع تفاصيل الثغرة الأمنية
  2. 2. سوف نقوم بالاستلام خلال 24 ساعة
  3. 3. سوف نقوم بالتحقيق وتقديم تحديثات الحالة
  4. 4. سنخبرك عند حل المشكلة
  5. 5. بعد إذنك، قد نعترف علنًا بمساهمتك

يرجى عدم الكشف علنًا عن نقاط الضعف قبل أن تتاح لنا فرصة معقولة لمعالجتها. نحن نقدر التقارير المسؤولة ونعمل بسرعة على حل القضايا المشروعة.

الأسئلة الأمنية قبل التسجيل؟

يسعدنا مناقشة متطلبات أمنية محددة، ومراجعة الوثائق، وتوقيع اتفاقيات عدم الإفشاء، وإكمال استبيانات الأمان.

مناقشة متطلبات الأمان