Tillid og sikkerhed

Sikkerhed hos 7Konto

Hvordan vi beskytter dine data, dine kunders data og din virksomhed. Sikkerhedspraksis i virksomhedskvalitet indbygget i platformen fra dag ét.

Sikkerhed er ikke et afkrydsningsfelt på 7Konto – det er indbygget i platformsarkitekturen. Enhver designbeslutning tager hensyn til sikkerhedsimplikationer, fra databaseskema (uforanderlige revisionslogfiler, kryptografisk signering) til infrastrukturvalg (EU-dataresidency, redundante implementeringer) til operationel praksis (72-timers hændelsesmeddelelse, regelmæssige øvelser).

Sikkerhedsdomæner

Sådan sikrer vi platformen

Seks områder af sikkerhedspraksis, der anvendes kontinuerligt.

Kryptering

  • TLS 1.3 for alle data i transit
  • AES-256-kryptering i hvile
  • Krypterede databasesikkerhedskopier
  • Krypterede API tokens med SHA-256 hashing
  • HMAC-signerede webhook-nyttelast

Adgangskontrol

  • Rollebaseret adgangskontrol (RBAC) for administratorbrugere
  • API nøgleadministration med granuleret omfang
  • understøttelse af multifaktorgodkendelse
  • Sessionsstyring med automatisk timeout
  • IP-tilladelsesliste for Enterprise-niveau

Infrastruktur

  • EU-baserede datacentre som standard (GDPR-overholdelse)
  • Redundante implementeringer med automatisk failover
  • Overvågning i realtid med 24/7 alarmering
  • Almindelig sikkerhedsopdatering
  • DDoS-beskyttelse ved kanten

Overholdelse af lovgivning

  • GDPR-kompatibel datahåndtering ved design
  • PSD2-overholdelse af lukket sløjfe-fritagelse
  • Slovakisk databeskyttelseslov overholdelse
  • Databehandlingsaftaler tilgængelige
  • Optegnelser over behandlingsaktiviteter vedligeholdes

Reviderbarhed

  • Uforanderlige revisionslogfiler for alle transaktioner
  • Logføring af brugerhandlinger for administratorhandlinger
  • Afstemningsrapporter for økonomisk nøjagtighed
  • Dataeksport-API'er til kundebekræftelse
  • Tidsstemplede, kryptografisk signerede begivenheder

Hændelsesreaktion

  • Dokumenterede hændelsesprocedurer
  • Underretning inden for 72 timer for brud på personlige data
  • Jævnlige øvelser til at reagere på hændelser
  • Rapporter efter hændelse for berørte kunder
  • Kontinuerlig forbedring baseret på erfaringer
Overholdelse

Standarder og regler

Standard Beskrivelse Status
GDPR Generel databeskyttelsesforordning (EU 2016/679) Kompatibelt af design
PSD2 Closed-Loop Betalingstjenestedirektiv 2 fritagelse for lukket kredsløb Fører under undtagelse
Slovakisk databeskyttelseslov Zákon o ochrane osobných údajov Kompatibel
CCPA California Consumer Privacy Act (for amerikanske kunder) Kompatible fremgangsmåder
SOC 2 Type I Revision af system- og organisationskontrol I gang
Databeskyttelse

Hvor og hvordan vi gemmer data

Standard: EU-datacentre

Alle kundedata gemmes som standard i EU-baserede datacentre, hvilket giver GDPR-overholdelse og lav forsinkelse for europæiske kunder. Sikkerhedskopier gemmes redundant på tværs af flere EU-lokationer.

Regionale muligheder (Enterprise)

Enterprise-kunder kan anmode om dataophold i andre regioner (USA, Storbritannien, Ukraine, Afrika) for at opfylde lokale lovkrav. Replikering på tværs af regioner med passende sikkerhedsforanstaltninger.

Dataminimering

Vi indsamler kun de data, der er nødvendige for at levere vores tjenester. Vi sælger aldrig kundedata. Vi bruger kun aggregerede, anonymiserede data til analyser, hvor personlig identifikation er umulig.

Dataejerskab

Du ejer dine kundedata. Vi er en databehandler, ikke en dataansvarlig. Fuld dataeksport via API. Sletning tilgængelig på anmodning. Migrationshjælp ydes, hvis du skifter platform.

Rapportering

Rapportér et sikkerhedsproblem

Hvis du har fundet en sikkerhedsbrist, bedes du rapportere det ansvarligt. Vi tager rapporter seriøst og reagerer hurtigt.

Ansvarlig offentliggørelse

  1. 1. E-mail security@7konto.com med detaljer om sårbarheden
  2. 2. Vi bekræfter modtagelsen inden for 24 timer
  3. 3. Vi vil undersøge og levere statusopdateringer
  4. 4. Vi giver dig besked, når problemet er løst
  5. 5. Med din tilladelse kan vi offentligt anerkende dit bidrag

Vær venlig ikke at offentliggøre sårbarheder, før vi har haft en rimelig mulighed for at løse dem. Vi sætter pris på ansvarlig rapportering og arbejder hurtigt på legitime problemer.

Sikkerhedsspørgsmål før tilmelding?

Vi diskuterer gerne specifikke sikkerhedskrav, gennemgår dokumentation, underskriver NDA'er og udfylder sikkerhedsspørgeskemaer.

Diskuter sikkerhedskrav