Seguretat a 7Konto
Com protegim les vostres dades, les dades dels vostres clients i la vostra empresa. Pràctiques de seguretat de nivell empresarial integrades a la plataforma des del primer dia.
La seguretat no és una casella de selecció a 7Konto; està integrada a l'arquitectura de la plataforma. Cada decisió de disseny té en compte les implicacions de seguretat, des de l'esquema de la base de dades (registres d'auditoria immutables, signatura criptogràfica) fins a opcions d'infraestructura (residència de dades de la UE, desplegaments redundants) fins a pràctiques operatives (notificació d'incidents de 72 hores, exercicis regulars).
Com protegim la plataforma
Sis àrees de pràctica de seguretat, aplicades contínuament.
Xifrat
- TLS 1.3 per a totes les dades en trànsit
- Xifrat AES-256 en repòs
- Còpies de seguretat de bases de dades xifrades
- Fitxa API xifrada amb hashing SHA-256
- Càrregues útils de webhook signades per HMAC
Control d'accés
- Control d'accés basat en rols (RBAC) per a usuaris administradors
- API gestió de claus amb àmbits granulars
- Compatibilitat amb autenticació multifactor
- Gestió de sessions amb temps d'espera automàtic
- Llista d'IP permès per al nivell Enterprise
Infraestructura
- Centres de dades basats en la UE per defecte (compliment GDPR)
- Desplegaments redundants amb migració automàtica per error
- Supervisió en temps real amb alertes les 24 hores del dia
- Pedaços de seguretat regulars
- Protecció DDoS a la vora
Compliment normatiu
- Gestió de dades conforme al GDPR per disseny
- Compliment de l'exempció de bucle tancat PSD2
- Adhesió a la Llei eslovaca de protecció de dades
- Acords de tractament de dades disponibles
- Registres d'activitats de processament mantinguts
Auditabilitat
- Registres d'auditoria immutables per a totes les transaccions
- Registre d'accions de l'usuari per a operacions d'administració
- Informes de conciliació per a la precisió financera
- API d'exportació de dades per a la verificació del client
- Esdeveniments amb marca de temps i signats criptogràficament
Resposta a l'incident
- Procediments de resposta a incidents documentats
- Notificació en un termini de 72 hores per violacions de dades personals
- Ejercicios regulars de resposta a incidents
- Informes posteriors a l'incident per als clients afectats
- Millora contínua basada en les lliçons apreses
Normes i reglaments
| Estàndard | Descripció | Estat |
|---|---|---|
| GDPR | Reglament general de protecció de dades (UE 2016/679) | Compleix pel disseny |
| PSD2 Bucle tancat | Exempció de cicle tancat de la Directiva de serveis de pagament 2 | Funcionant amb exempció |
| Llei eslovaca de protecció de dades | Zákon o ochrane osobných údajov | Compliant |
| CCPA | Llei de privadesa del consumidor de Califòrnia (per a clients dels EUA) | Pràctiques compatibles |
| SOC 2 Tipus I | Auditoria de controls de sistemes i organitzacions | En curs |
On i com emmagatzemem les dades
Per defecte: centres de dades de la UE
Totes les dades dels clients s'emmagatzemen en centres de dades de la UE de manera predeterminada, proporcionant el compliment del RGPD i una baixa latència per als clients europeus. Les còpies de seguretat s'emmagatzemen de manera redundant en diverses ubicacions de la UE.
Opcions regionals (empresa)
Els clients empresarials poden sol·licitar la residència de les dades en altres regions (EUA, Regne Unit, Ucraïna, Àfrica) per complir els requisits reguladors locals. Replicació entre regions amb les garanties adequades.
Minimització de dades
Recollim només les dades necessàries per oferir els nostres Serveis. Mai venem dades dels clients. Utilitzem dades agregades i anònimes per a l'anàlisi només quan la identificació personal és impossible.
Propietat de les dades
Tens el propietari de les teves dades de client. Som un processador de dades, no un responsable. Exportació de dades completes mitjançant API. Supressió disponible a petició. S'ofereix assistència per a la migració si canvieu de plataforma.
Informar d'un problema de seguretat
Si heu trobat una vulnerabilitat de seguretat, informeu-la de manera responsable. Ens prenem els informes seriosament i responem ràpidament.
Divulgació responsable
- 1. Correu electrònic security@7konto.com amb detalls de la vulnerabilitat
- 2. Acusarem la recepció en un termini de 24 hores
- 3. Investigarem i proporcionarem actualitzacions d'estat
- 4. T'avisarem quan el problema estigui solucionat
- 5. Amb el vostre permís, podem reconèixer públicament la vostra contribució
Si us plau, no reveleu públicament les vulnerabilitats abans que tinguem una oportunitat raonable d'abordar-les. Agraïm els informes responsables i treballem ràpidament en problemes legítims.
Preguntes de seguretat abans d'inscriure's?
Estem encantats de discutir els requisits de seguretat específics, revisar la documentació, signar NDA i completar qüestionaris de seguretat.
Comentar els requisits de seguretat