Zabezpečení na 7Konto
Jak chráníme vaše data, data vašich zákazníků a vaši firmu. Od prvního dne jsou v platformě integrovány podnikové bezpečnostní postupy.
Zabezpečení není u 7Konto zaškrtávací políčko – je zabudováno do architektury platformy. Každé rozhodnutí o návrhu bere v úvahu bezpečnostní dopady, od schématu databáze (neměnné protokoly auditu, kryptografické podepisování) přes výběr infrastruktury (rezidence dat v EU, redundantní nasazení) až po provozní postupy (72hodinové upozornění na incidenty, pravidelná cvičení).
Jak zabezpečujeme platformu
Šest oblastí bezpečnostní praxe, které se nepřetržitě uplatňují.
Šifrování
- TLS 1.3 pro všechna přenášená data
- Šifrování AES-256 v klidu
- Šifrované zálohy databáze
- Šifrované tokeny API s hašováním SHA-256
- Daily webhooku podepsané HMAC
Řízení přístupu
- Řízení přístupu na základě rolí (RBAC) pro administrátory
- Správa klíčů API s podrobnými rozsahy
- Podpora vícefaktorového ověřování
- Správa relací s automatickým časovým limitem
- Seznam povolených IP adres pro podnikovou úroveň
Infrastruktura
- Datová centra v EU ve výchozím nastavení (soulad s GDPR)
- Redundantní nasazení s automatickým převzetím služeb při selhání
- Monitorování v reálném čase s nepřetržitým upozorněním
- Pravidelné opravy zabezpečení
- Ochrana DDoS na okraji
Soulad s předpisy
- Zpracování dat v souladu s GDPR již od návrhu
- Shoda s výjimkami pro uzavřenou smyčku PSD2
- Dodržování slovenského zákona o ochraně osobních údajů
- Dostupné smlouvy o zpracování dat
- Udržovány záznamy o činnostech zpracování
Kontrola
- Neměnné protokoly auditu pro všechny transakce
- Protokolování akcí uživatele pro operace správce
- Sestavy odsouhlasení pro finanční přesnost
- Rozhraní API pro export dat pro ověření zákazníka
- Události s časovým razítkem, kryptograficky podepsané
Reakce na incident
- Zdokumentované postupy reakce na incidenty
- Oznámení o porušení zabezpečení osobních údajů do 72 hodin
- Pravidelná cvičení reakce na incidenty
- Hlášení po nehodě pro dotčené zákazníky
- Neustálé zlepšování na základě získaných zkušeností
Normy a předpisy
| Standardní | Popis | Stav |
|---|---|---|
| GDPR | Obecné nařízení o ochraně osobních údajů (EU 2016/679) | Vyhovuje návrhu |
| PSD2 uzavřená smyčka | Výjimka pro uzavřenou smyčku směrnice o platebních službách 2 | Provoz na základě výjimky |
| Slovenský zákon o ochraně osobních údajů | Zákon o ochraně osobních údajů | Vyhovující |
| CCPA | California Consumer Privacy Act (pro zákazníky z USA) | Kompatibilní postupy |
| SOC 2 Typ I | Audit kontrol systému a organizace | Probíhá |
Kde a jak ukládáme data
Výchozí: datová centra EU
Veškerá zákaznická data jsou standardně uložena v datových centrech v EU, což zajišťuje soulad s GDPR a nízkou latenci pro evropské zákazníky. Zálohy jsou ukládány redundantně na více místech v EU.
Regionální možnosti (Enterprise)
Firemní zákazníci mohou požádat o umístění dat v jiných regionech (USA, Spojené království, Ukrajina, Afrika), aby splnili místní regulační požadavky. Replikace napříč oblastmi s příslušnými zabezpečeními.
Minimalizace dat
Shromažďujeme pouze údaje nezbytné k poskytování našich Služeb. Nikdy neprodáváme zákaznická data. Agregovaná, anonymizovaná data používáme k analýze pouze tam, kde osobní identifikace není možná.
Vlastnictví dat
Svá zákaznická data vlastníte vy. Jsme zpracovatelem dat, nikoli správcem. Kompletní export dat přes API. Smazání je možné na vyžádání. Pomoc při migraci je poskytována, pokud změníte platformu.
Nahlásit problém se zabezpečením
Pokud jste našli chybu zabezpečení, nahlaste ji prosím zodpovědně. Hlášení bereme vážně a reagujeme rychle.
Odpovědné zveřejnění
- 1. E-mail security@7konto.com s podrobnostmi o zranitelnosti
- 2. Přijetí potvrdíme do 24 hodin
- 3. Prozkoumáme a poskytneme aktualizace stavu
- 4. Až bude problém vyřešen, dáme vám vědět
- 5. S vaším svolením můžeme váš příspěvek veřejně potvrdit
Nezveřejňujte prosím zranitelná místa, dokud nebudeme mít přiměřenou příležitost je vyřešit. Oceňujeme zodpovědné hlášení a pracujeme rychle na legitimních problémech.
Bezpečnostní otázky před registrací?
Rádi prodiskutujeme konkrétní požadavky na zabezpečení, zkontrolujeme dokumentaci, podepíšeme smlouvy NDA a vyplníme bezpečnostní dotazníky.
Prodiskutujte požadavky na zabezpečení