Сигурност при 7Konto
Как защитаваме вашите данни, данните на вашите клиенти и вашия бизнес. Практики за сигурност от корпоративен клас, вградени в платформата от първия ден.
Сигурността не е квадратче за отметка в 7Konto — тя е вградена в архитектурата на платформата. Всяко дизайнерско решение отчита последиците за сигурността, от схемата на базата данни (неизменни журнали за одит, криптографско подписване) до избор на инфраструктура (пребиваване на данни в ЕС, излишни внедрявания) до оперативни практики (72-часово известяване за инциденти, редовни тренировки).
Как защитаваме платформата
Шест области на практика за сигурност, прилагани непрекъснато.
Шифроване
- TLS 1.3 за всички данни в транзит
- AES-256 криптиране в покой
- Резервни копия на криптирани бази данни
- Шифровани токени API с хеширане на SHA-256
- Полезни натоварвания на webhook, подписани от HMAC
Контрол на достъп
- Контрол на достъпа, базиран на роли (RBAC) за администраторски потребители
- API управление на ключове с подробни обхвати
- Поддръжка на многофакторно удостоверяване
- Управление на сесии с автоматично изчакване
- Списък с разрешени IP за корпоративно ниво
Инфраструктура
- Базирани в ЕС центрове за данни по подразбиране (съответствие с GDPR)
- Редундантни внедрявания с автоматично преминаване при срив
- Наблюдение в реално време с 24/7 предупреждение
- Редовно корекция на сигурността
- DDoS защита на ръба
Съответствие с нормативните изисквания
- Съвместимо с GDPR обработване на данни по проект
- Съответствие с PSD2 изключение за затворен цикъл
- Спазване на словашкия Закон за защита на данните
- Налични споразумения за обработка на данни
- Поддържани записи за дейности по обработка
Проверяемост
- Неизменни регистрационни файлове за проверка за всички транзакции
- Регистриране на потребителски действия за администраторски операции
- Доклади за съгласуване за финансова точност
- API за експортиране на данни за проверка на клиента
- Събития с клеймо за време, криптографски подписани
Отговор при инцидент
- Документирани процедури за реакция при инцидент
- Известие в рамките на 72 часа за нарушения на сигурността на личните данни
- Редовни тренировки за реакция при инцидент
- Доклади след инциденти за засегнатите клиенти
- Непрекъснато подобряване въз основа на научените уроци
Стандарти и разпоредби
| Стандартен | Описание | Състояние |
|---|---|---|
| GDPR | Общ регламент за защита на данните (ЕС 2016/679) | Съвместим по дизайн |
| PSD2 затворена верига | Освобождаване от затворен цикъл на Директива 2 за платежни услуги | Работа при освобождаване |
| Словашки закон за защита на данните | Zákon o ochrane osobných údajov | Съвместим |
| CCPA | Калифорнийски закон за защита на личните данни на потребителите (за клиенти от САЩ) | Съвместими практики |
| SOC 2 тип I | Одит на контролите на системата и организацията | В ход |
Къде и как съхраняваме данни
По подразбиране: Центрове за данни в ЕС
Всички клиентски данни се съхраняват в базирани в ЕС центрове за данни по подразбиране, осигурявайки съответствие с GDPR и ниска латентност за европейски клиенти. Резервните копия се съхраняват излишно в множество местоположения в ЕС.
Регионални опции (Enterprise)
Корпоративните клиенти могат да поискат пребиваване на данни в други региони (САЩ, Обединеното кралство, Украйна, Африка), за да отговарят на местните регулаторни изисквания. Репликация между региони с подходящи предпазни мерки.
Минимизиране на данните
Ние събираме само данните, необходими за предоставяне на нашите Услуги. Ние никога не продаваме клиентски данни. Ние използваме обобщени, анонимизирани данни за анализ само когато личната идентификация е невъзможна.
Собственост на данните
Вие притежавате вашите клиентски данни. Ние сме обработващ данни, а не администратор. Пълен експорт на данни чрез API. Възможност за изтриване при поискване. Осигурена помощ за мигриране, ако смените платформата.
Подайте сигнал за проблем със сигурността
Ако сте открили уязвимост в сигурността, моля, докладвайте го отговорно. Ние приемаме сигналите сериозно и реагираме бързо.
Отговорно разкриване
- 1. Имейл security@7konto.com с подробности за уязвимостта
- 2. Ще потвърдим получаването в рамките на 24 часа
- 3. Ще проучим и ще предоставим актуализации на състоянието
- 4. Ще ви уведомим, когато проблемът бъде отстранен
- 5. С ваше разрешение можем публично да признаем вашия принос
Моля, не разкривайте публично уязвимостите, преди да сме имали разумна възможност да се справим с тях. Оценяваме отговорното докладване и работим бързо по законни проблеми.
Въпроси за сигурност преди регистрация?
Щастливи сме да обсъдим конкретни изисквания за сигурност, да прегледаме документацията, да подпишем NDA и да попълним въпросници за сигурност.
Обсъдете изискванията за сигурност