Seguridad en 7Konto
Cómo protegemos sus datos, los datos de sus clientes y su negocio. Prácticas de seguridad de nivel empresarial integradas en la plataforma desde el primer día.
La seguridad no es una casilla de verificación en 7Konto: está integrada en la arquitectura de la plataforma. Cada decisión de diseño considera las implicaciones de seguridad, desde el esquema de la base de datos (registros de auditoría inmutables, firma criptográfica) hasta las opciones de infraestructura (residencia de datos en la UE, implementaciones redundantes) y prácticas operativas (notificación de incidentes cada 72 horas, simulacros regulares).
Cómo protegemos la plataforma
Seis áreas de práctica de seguridad, aplicadas continuamente.
Cifrado
- TLS 1.3 para todos los datos en tránsito
- Cifrado AES-256 en reposo
- Copias de seguridad de bases de datos cifradas
- Tokens API cifrados con hash SHA-256
- Cargas útiles de webhook firmado por HMAC
Control de acceso
- Control de acceso basado en roles (RBAC) para usuarios administradores
- Gestión de claves API con alcances granulares
- Compatibilidad con autenticación multifactor
- Gestión de sesiones con tiempo de espera automático
- Lista de direcciones IP permitidas para el nivel Enterprise
Infraestructura
- Centros de datos basados en la UE de forma predeterminada (cumplimiento del RGPD)
- Implementaciones redundantes con conmutación por error automática
- Monitoreo en tiempo real con alertas 24 horas al día, 7 días a la semana
- Parches de seguridad periódicos
- Protección DDoS en el borde
Cumplimiento normativo
- Manejo de datos conforme al RGPD por diseño
- Cumplimiento de la exención de circuito cerrado PSD2
- Cumplimiento de la Ley de Protección de Datos de Eslovaquia
- Acuerdos de procesamiento de datos disponibles
- Registros de actividades de procesamiento mantenidos
Auditabilidad
- Registros de auditoría inmutables para todas las transacciones
- Registro de acciones del usuario para operaciones de administración
- Informes de conciliación para mayor precisión financiera
- API de exportación de datos para verificación de clientes
- Eventos firmados criptográficamente y con marca de tiempo
Respuesta a incidentes
- Procedimientos documentados de respuesta a incidentes
- Notificación en un plazo de 72 horas sobre violaciones de datos personales
- Simulacros periódicos de respuesta a incidentes
- Informes posteriores al incidente para clientes afectados
- Mejora continua basada en las lecciones aprendidas
Estándares y regulaciones
| Estándar | Descripción | Estado |
|---|---|---|
| RGPD | Reglamento General de Protección de Datos (UE 2016/679) | Cumple por diseño |
| PSD2 circuito cerrado | Exención de circuito cerrado de la Directiva 2 de servicios de pago | Operando bajo exención |
| Ley de protección de datos de Eslovaquia | Zákon o ochrane osobných údajov | Cumple |
| CCPA | Ley de Privacidad del Consumidor de California (para clientes de EE. UU.) | Prácticas compatibles |
| SOC 2 tipo I | Auditoría de controles de sistemas y organizaciones | En progreso |
Dónde y cómo almacenamos datos
Predeterminado: centros de datos de la UE
Todos los datos de los clientes se almacenan en centros de datos con sede en la UE de forma predeterminada, lo que proporciona cumplimiento del RGPD y baja latencia para los clientes europeos. Las copias de seguridad se almacenan de forma redundante en varias ubicaciones de la UE.
Opciones regionales (Empresarial)
Los clientes empresariales pueden solicitar la residencia de datos en otras regiones (EE.UU., Reino Unido, Ucrania, África) para cumplir con los requisitos normativos locales. Replicación entre regiones con las salvaguardias adecuadas.
Minimización de datos
Recopilamos solo los datos necesarios para proporcionar nuestros Servicios. Nunca vendemos datos de clientes. Utilizamos datos agregados y anonimizados para análisis solo cuando la identificación personal es imposible.
Propiedad de los datos
Usted es dueño de los datos de sus clientes. Somos un procesador de datos, no un controlador. Exportación completa de datos a través de API. Eliminación disponible bajo petición. Se proporciona asistencia para la migración si cambia de plataforma.
Informar de un problema de seguridad
Si ha encontrado una vulnerabilidad de seguridad, infórmelo de manera responsable. Nos tomamos los informes en serio y respondemos rápidamente.
Divulgación responsable
- 1. Correo electrónico security@7konto.com con detalles de la vulnerabilidad
- 2. Acusaremos recibo en un plazo de 24 horas
- 3. Investigaremos y proporcionaremos actualizaciones de estado
- 4. Te avisaremos cuando se solucione el problema
- 5. Con su permiso, podemos reconocer públicamente su contribución
No divulgue públicamente las vulnerabilidades antes de que hayamos tenido una oportunidad razonable de solucionarlas. Apreciamos la presentación de informes responsables y trabajamos rápidamente en problemas legítimos.
¿Preguntas de seguridad antes de registrarse?
Estaremos encantados de analizar requisitos de seguridad específicos, revisar documentación, firmar acuerdos de confidencialidad y completar cuestionarios de seguridad.
Discutir los requisitos de seguridad