Sikkerhed hos 7Konto
Hvordan vi beskytter dine data, dine kunders data og din virksomhed. Sikkerhedspraksis i virksomhedskvalitet indbygget i platformen fra dag ét.
Sikkerhed er ikke et afkrydsningsfelt på 7Konto – det er indbygget i platformsarkitekturen. Enhver designbeslutning tager hensyn til sikkerhedsimplikationer, fra databaseskema (uforanderlige revisionslogfiler, kryptografisk signering) til infrastrukturvalg (EU-dataresidency, redundante implementeringer) til operationel praksis (72-timers hændelsesmeddelelse, regelmæssige øvelser).
Sådan sikrer vi platformen
Seks områder af sikkerhedspraksis, der anvendes kontinuerligt.
Kryptering
- TLS 1.3 for alle data i transit
- AES-256-kryptering i hvile
- Krypterede databasesikkerhedskopier
- Krypterede API tokens med SHA-256 hashing
- HMAC-signerede webhook-nyttelast
Adgangskontrol
- Rollebaseret adgangskontrol (RBAC) for administratorbrugere
- API nøgleadministration med granuleret omfang
- understøttelse af multifaktorgodkendelse
- Sessionsstyring med automatisk timeout
- IP-tilladelsesliste for Enterprise-niveau
Infrastruktur
- EU-baserede datacentre som standard (GDPR-overholdelse)
- Redundante implementeringer med automatisk failover
- Overvågning i realtid med 24/7 alarmering
- Almindelig sikkerhedsopdatering
- DDoS-beskyttelse ved kanten
Overholdelse af lovgivning
- GDPR-kompatibel datahåndtering ved design
- PSD2-overholdelse af lukket sløjfe-fritagelse
- Slovakisk databeskyttelseslov overholdelse
- Databehandlingsaftaler tilgængelige
- Optegnelser over behandlingsaktiviteter vedligeholdes
Reviderbarhed
- Uforanderlige revisionslogfiler for alle transaktioner
- Logføring af brugerhandlinger for administratorhandlinger
- Afstemningsrapporter for økonomisk nøjagtighed
- Dataeksport-API'er til kundebekræftelse
- Tidsstemplede, kryptografisk signerede begivenheder
Hændelsesreaktion
- Dokumenterede hændelsesprocedurer
- Underretning inden for 72 timer for brud på personlige data
- Jævnlige øvelser til at reagere på hændelser
- Rapporter efter hændelse for berørte kunder
- Kontinuerlig forbedring baseret på erfaringer
Standarder og regler
| Standard | Beskrivelse | Status |
|---|---|---|
| GDPR | Generel databeskyttelsesforordning (EU 2016/679) | Kompatibelt af design |
| PSD2 Closed-Loop | Betalingstjenestedirektiv 2 fritagelse for lukket kredsløb | Fører under undtagelse |
| Slovakisk databeskyttelseslov | Zákon o ochrane osobných údajov | Kompatibel |
| CCPA | California Consumer Privacy Act (for amerikanske kunder) | Kompatible fremgangsmåder |
| SOC 2 Type I | Revision af system- og organisationskontrol | I gang |
Hvor og hvordan vi gemmer data
Standard: EU-datacentre
Alle kundedata gemmes som standard i EU-baserede datacentre, hvilket giver GDPR-overholdelse og lav forsinkelse for europæiske kunder. Sikkerhedskopier gemmes redundant på tværs af flere EU-lokationer.
Regionale muligheder (Enterprise)
Enterprise-kunder kan anmode om dataophold i andre regioner (USA, Storbritannien, Ukraine, Afrika) for at opfylde lokale lovkrav. Replikering på tværs af regioner med passende sikkerhedsforanstaltninger.
Dataminimering
Vi indsamler kun de data, der er nødvendige for at levere vores tjenester. Vi sælger aldrig kundedata. Vi bruger kun aggregerede, anonymiserede data til analyser, hvor personlig identifikation er umulig.
Dataejerskab
Du ejer dine kundedata. Vi er en databehandler, ikke en dataansvarlig. Fuld dataeksport via API. Sletning tilgængelig på anmodning. Migrationshjælp ydes, hvis du skifter platform.
Rapportér et sikkerhedsproblem
Hvis du har fundet en sikkerhedsbrist, bedes du rapportere det ansvarligt. Vi tager rapporter seriøst og reagerer hurtigt.
Ansvarlig offentliggørelse
- 1. E-mail security@7konto.com med detaljer om sårbarheden
- 2. Vi bekræfter modtagelsen inden for 24 timer
- 3. Vi vil undersøge og levere statusopdateringer
- 4. Vi giver dig besked, når problemet er løst
- 5. Med din tilladelse kan vi offentligt anerkende dit bidrag
Vær venlig ikke at offentliggøre sårbarheder, før vi har haft en rimelig mulighed for at løse dem. Vi sætter pris på ansvarlig rapportering og arbejder hurtigt på legitime problemer.
Sikkerhedsspørgsmål før tilmelding?
Vi diskuterer gerne specifikke sikkerhedskrav, gennemgår dokumentation, underskriver NDA'er og udfylder sikkerhedsspørgeskemaer.
Diskuter sikkerhedskrav