Vertrauen und Sicherheit

Sicherheit bei 7Konto

Wie wir Ihre Daten, die Daten Ihrer Kunden und Ihr Unternehmen schützen. Vom ersten Tag an in die Plattform integrierte Sicherheitspraktiken auf Unternehmensniveau.

Sicherheit ist bei 7Konto kein Kontrollkästchen – sie ist in die Plattformarchitektur integriert. Bei jeder Entwurfsentscheidung werden Auswirkungen auf die Sicherheit berücksichtigt, vom Datenbankschema (unveränderliche Prüfprotokolle, kryptografische Signatur) über Infrastrukturoptionen (EU-Datenresidenz, redundante Bereitstellungen) bis hin zu Betriebspraktiken (72-Stunden-Benachrichtigung bei Vorfällen, regelmäßige Übungen).

Sicherheitsdomänen

Wie wir die Plattform sichern

Sechs Bereiche der Sicherheitspraxis, die kontinuierlich angewendet werden.

Verschlüsselung

  • TLS 1.3 für alle Daten während der Übertragung
  • AES-256-Verschlüsselung im Ruhezustand
  • Verschlüsselte Datenbanksicherungen
  • Verschlüsselte API-Tokens mit SHA-256-Hashing
  • HMAC-signierte Webhook-Nutzlasten

Zugriffskontrolle

  • Rollenbasierte Zugriffskontrolle (RBAC) für Admin-Benutzer
  • API Schlüsselverwaltung mit granularen Bereichen
  • Unterstützung für Multi-Faktor-Authentifizierung
  • Sitzungsverwaltung mit automatischem Timeout
  • IP-Zulassungsliste für die Enterprise-Stufe

Infrastruktur

  • Standardmäßig EU-basierte Rechenzentren (DSGVO-Konformität)
  • Redundante Bereitstellungen mit automatischem Failover
  • Echtzeitüberwachung mit Alarmierung rund um die Uhr
  • Regelmäßige Sicherheitspatches
  • DDoS-Schutz am Edge

Einhaltung gesetzlicher Vorschriften

  • DSGVO-konforme Datenverarbeitung durch Design
  • Konformität mit PSD2-Ausnahmen im geschlossenen Regelkreis
  • Einhaltung des slowakischen Datenschutzgesetzes
  • Datenverarbeitungsvereinbarungen verfügbar
  • Aufzeichnungen von Verarbeitungsaktivitäten werden gepflegt

Überprüfbarkeit

  • Unveränderliche Prüfprotokolle für alle Transaktionen
  • Benutzeraktionsprotokollierung für Administratorvorgänge
  • Abgleichsberichte für finanzielle Genauigkeit
  • Datenexport-APIs zur Kundenüberprüfung
  • Zeitgestempelte, kryptografisch signierte Ereignisse

Vorfallreaktion

  • Dokumentierte Verfahren zur Reaktion auf Vorfälle
  • Benachrichtigung innerhalb von 72 Stunden bei Verstößen gegen den Schutz personenbezogener Daten
  • Regelmäßige Übungen zur Reaktion auf Vorfälle
  • Berichte nach dem Vorfall für betroffene Kunden
  • Kontinuierliche Verbesserung basierend auf gewonnenen Erkenntnissen
Compliance

Standards und Vorschriften

Standard Beschreibung Status
DSGVO Allgemeine Datenschutzverordnung (EU 2016/679) Konformität durch Design
PSD2 Closed-Loop Regelungsausnahme gemäß Zahlungsdiensterichtlinie 2 Betrieb im Rahmen einer Ausnahmeregelung
Slowakisches Datenschutzgesetz Zákon o ochrane osobných údajov Konform
CCPA California Consumer Privacy Act (für US-Kunden) Kompatible Praktiken
SOC 2 Typ I System- und Organisationskontrollprüfung In Bearbeitung
Datenschutz

Wo und wie wir Daten speichern

Standard: EU-Rechenzentren

Alle Kundendaten werden standardmäßig in EU-basierten Rechenzentren gespeichert, um DSGVO-Konformität und geringe Latenz für europäische Kunden zu gewährleisten. Backups werden redundant an mehreren EU-Standorten gespeichert.

Regionale Optionen (Enterprise)

Unternehmenskunden können eine Datenresidenz in anderen Regionen (USA, Großbritannien, Ukraine, Afrika) beantragen, um lokale regulatorische Anforderungen zu erfüllen. Regionsübergreifende Replikation mit entsprechenden Sicherheitsmaßnahmen.

Datenminimierung

Wir erfassen nur die Daten, die für die Bereitstellung unserer Dienste erforderlich sind. Wir verkaufen niemals Kundendaten. Wir verwenden aggregierte, anonymisierte Daten nur dann für Analysen, wenn eine persönliche Identifizierung nicht möglich ist.

Dateneigentum

Ihre Kundendaten gehören Ihnen. Wir sind ein Datenverarbeiter, kein Verantwortlicher. Vollständiger Datenexport über API. Löschung auf Anfrage möglich. Migrationsunterstützung wird bereitgestellt, wenn Sie die Plattform wechseln.

Berichterstellung

Sicherheitsproblem melden

Wenn Sie eine Sicherheitslücke gefunden haben, melden Sie diese bitte verantwortungsvoll. Wir nehmen Meldungen ernst und reagieren schnell.

Verantwortungsvolle Offenlegung

  1. 1. E-Mail security@7konto.com mit Details zur Sicherheitslücke
  2. 2. Wir bestätigen den Erhalt innerhalb von 24 Stunden
  3. 3. Wir werden den Fall untersuchen und Statusaktualisierungen bereitstellen
  4. 4. Wir benachrichtigen Sie, wenn das Problem behoben ist
  5. 5. Mit Ihrer Erlaubnis können wir Ihren Beitrag öffentlich anerkennen

Bitte geben Sie Sicherheitslücken nicht öffentlich bekannt, bevor wir eine angemessene Gelegenheit hatten, sie zu beheben. Wir legen Wert auf verantwortungsvolle Berichterstattung und arbeiten schnell an berechtigten Problemen.

Sicherheitsfragen vor der Anmeldung?

Wir besprechen gerne spezifische Sicherheitsanforderungen, überprüfen die Dokumentation, unterzeichnen NDAs und füllen Sicherheitsfragebögen aus.

Sicherheitsanforderungen besprechen