Доверие и сигурност

Сигурност при 7Konto

Как защитаваме вашите данни, данните на вашите клиенти и вашия бизнес. Практики за сигурност от корпоративен клас, вградени в платформата от първия ден.

Сигурността не е квадратче за отметка в 7Konto — тя е вградена в архитектурата на платформата. Всяко дизайнерско решение отчита последиците за сигурността, от схемата на базата данни (неизменни журнали за одит, криптографско подписване) до избор на инфраструктура (пребиваване на данни в ЕС, излишни внедрявания) до оперативни практики (72-часово известяване за инциденти, редовни тренировки).

Сигурни домейни

Как защитаваме платформата

Шест области на практика за сигурност, прилагани непрекъснато.

Шифроване

  • TLS 1.3 за всички данни в транзит
  • AES-256 криптиране в покой
  • Резервни копия на криптирани бази данни
  • Шифровани токени API с хеширане на SHA-256
  • Полезни натоварвания на webhook, подписани от HMAC

Контрол на достъп

  • Контрол на достъпа, базиран на роли (RBAC) за администраторски потребители
  • API управление на ключове с подробни обхвати
  • Поддръжка на многофакторно удостоверяване
  • Управление на сесии с автоматично изчакване
  • Списък с разрешени IP за корпоративно ниво

Инфраструктура

  • Базирани в ЕС центрове за данни по подразбиране (съответствие с GDPR)
  • Редундантни внедрявания с автоматично преминаване при срив
  • Наблюдение в реално време с 24/7 предупреждение
  • Редовно корекция на сигурността
  • DDoS защита на ръба

Съответствие с нормативните изисквания

  • Съвместимо с GDPR обработване на данни по проект
  • Съответствие с PSD2 изключение за затворен цикъл
  • Спазване на словашкия Закон за защита на данните
  • Налични споразумения за обработка на данни
  • Поддържани записи за дейности по обработка

Проверяемост

  • Неизменни регистрационни файлове за проверка за всички транзакции
  • Регистриране на потребителски действия за администраторски операции
  • Доклади за съгласуване за финансова точност
  • API за експортиране на данни за проверка на клиента
  • Събития с клеймо за време, криптографски подписани

Отговор при инцидент

  • Документирани процедури за реакция при инцидент
  • Известие в рамките на 72 часа за нарушения на сигурността на личните данни
  • Редовни тренировки за реакция при инцидент
  • Доклади след инциденти за засегнатите клиенти
  • Непрекъснато подобряване въз основа на научените уроци
Съответствие

Стандарти и разпоредби

Стандартен Описание Състояние
GDPR Общ регламент за защита на данните (ЕС 2016/679) Съвместим по дизайн
PSD2 затворена верига Освобождаване от затворен цикъл на Директива 2 за платежни услуги Работа при освобождаване
Словашки закон за защита на данните Zákon o ochrane osobných údajov Съвместим
CCPA Калифорнийски закон за защита на личните данни на потребителите (за клиенти от САЩ) Съвместими практики
SOC 2 тип I Одит на контролите на системата и организацията В ход
Защита на данните

Къде и как съхраняваме данни

По подразбиране: Центрове за данни в ЕС

Всички клиентски данни се съхраняват в базирани в ЕС центрове за данни по подразбиране, осигурявайки съответствие с GDPR и ниска латентност за европейски клиенти. Резервните копия се съхраняват излишно в множество местоположения в ЕС.

Регионални опции (Enterprise)

Корпоративните клиенти могат да поискат пребиваване на данни в други региони (САЩ, Обединеното кралство, Украйна, Африка), за да отговарят на местните регулаторни изисквания. Репликация между региони с подходящи предпазни мерки.

Минимизиране на данните

Ние събираме само данните, необходими за предоставяне на нашите Услуги. Ние никога не продаваме клиентски данни. Ние използваме обобщени, анонимизирани данни за анализ само когато личната идентификация е невъзможна.

Собственост на данните

Вие притежавате вашите клиентски данни. Ние сме обработващ данни, а не администратор. Пълен експорт на данни чрез API. Възможност за изтриване при поискване. Осигурена помощ за мигриране, ако смените платформата.

Докладване

Подайте сигнал за проблем със сигурността

Ако сте открили уязвимост в сигурността, моля, докладвайте го отговорно. Ние приемаме сигналите сериозно и реагираме бързо.

Отговорно разкриване

  1. 1. Имейл security@7konto.com с подробности за уязвимостта
  2. 2. Ще потвърдим получаването в рамките на 24 часа
  3. 3. Ще проучим и ще предоставим актуализации на състоянието
  4. 4. Ще ви уведомим, когато проблемът бъде отстранен
  5. 5. С ваше разрешение можем публично да признаем вашия принос

Моля, не разкривайте публично уязвимостите, преди да сме имали разумна възможност да се справим с тях. Оценяваме отговорното докладване и работим бързо по законни проблеми.

Въпроси за сигурност преди регистрация?

Щастливи сме да обсъдим конкретни изисквания за сигурност, да прегледаме документацията, да подпишем NDA и да попълним въпросници за сигурност.

Обсъдете изискванията за сигурност