اعتماد و امنیت

امنیت در 7Konto

چگونه از داده های شما، داده های مشتریان و کسب و کار شما محافظت می کنیم. شیوه‌های امنیتی در سطح سازمانی از روز اول در پلتفرم ایجاد شده است.

Security یک چک باکس در %0%% نیست - در معماری پلتفرم تعبیه شده است. هر تصمیم طراحی، پیامدهای امنیتی را در نظر می گیرد، از طرح پایگاه داده (لاگ های حسابرسی غیرقابل تغییر، امضای رمزنگاری) گرفته تا انتخاب های زیرساخت (محل اقامت داده های اتحادیه اروپا، استقرار اضافی) تا شیوه های عملیاتی (اعلان حادثه 72 ساعته، تمرین های منظم).

دامنه های امنیتی

چگونه پلت فرم را ایمن کنیم

شش زمینه از عملکرد امنیتی، به طور مداوم اعمال می شود.

Encryption

  • TLS 1.3 برای همه داده‌ها در transit
  • AES-256 در rest
  • پشتیبان‌گیری از پایگاه داده رمزگذاری شده
  • رمزگذاری API توکن با SHA-256 hashing
  • وبهوک امضا شده با HMAC payloads

کنترل دسترسی

  • کنترل دسترسی مبتنی بر نقش (RBAC) برای کاربران ادمین
  • API مدیریت کلید با granular scopes
  • احراز هویت چند عاملی support
  • مدیریت جلسه با timeout خودکار
  • فهرست مجاز IP برای Enterprise Tier

زیرساختار

  • مراکز داده مبتنی بر اتحادیه اروپا به طور پیش فرض (تطابق با GDPR)
  • استقرار اضافی با failover خودکار
  • پایش بیدرنگ با هشدار 24/7
  • وصله امنیتی منظم
  • DDoS در edge

انطباق با مقررات

  • مدیریت داده‌های مطابق با GDPR توسط design
  • PSD2 معافیت حلقه بسته
  • قانون حفاظت از داده های اسلواکی پیروی
  • قراردادهای پردازش داده موجود
  • سوابق فعالیت های پردازش نگهداری می شود

Auditability

  • گزارشهای حسابرسی غیرقابل تغییر برای همه تراکنشها
  • ثبت عملکرد کاربر برای عملیات مدیریت
  • گزارش‌های تطبیق برای صحت مالی
  • APIهای صادرات داده برای تأیید مشتری
  • رویدادهای دارای مهر زمانی، امضا شده رمزنگاری شده

پاسخ به حادثه

  • روش‌های واکنش مستند به حادثه
  • اطلاع رسانی ظرف 72 ساعت برای نقض اطلاعات شخصی
  • مانورهای منظم پاسخگویی به حوادث
  • گزارش‌های پس از حادثه برای مشتریان آسیب‌دیده
  • بهبود مستمر بر اساس درس های آموخته شده
Compliance

استانداردها و مقررات

Standard Description Status
GDPR مقررات عمومی حفاظت از داده ها (EU 2016/679) مطابق با طراحی
PSD2 Closed-Loop دستورالعمل خدمات پرداخت 2 معافیت حلقه بسته کار تحت معافیت
قانون حفاظت از داده اسلواکی Zákon o ochrane osobných údajov Compliant
CCPA قانون حفظ حریم خصوصی مصرف کننده کالیفرنیا (برای مشتریان ایالات متحده) روشهای سازگار
SOC 2 نوع I کنترل‌های سیستم و سازمان حسابرسی در حال پیشرفت
محافظت از داده‌ها

در کجا و چگونه داده‌ها را ذخیره می‌کنیم

پیش‌فرض: مراکز داده اتحادیه اروپا

همه داده‌های مشتری به‌طور پیش‌فرض در مراکز داده مبتنی بر اتحادیه اروپا ذخیره می‌شوند که مطابق با GDPR و تأخیر کم برای مشتریان اروپایی است. پشتیبان‌گیری‌ها به‌صورت اضافی در چندین مکان اتحادیه اروپا ذخیره می‌شوند.

گزینه‌های منطقه‌ای (شرکتی)

مشتریان سازمانی می‌توانند برای برآورده کردن الزامات قانونی محلی، درخواست اقامت داده در سایر مناطق (ایالات متحده، بریتانیا، اوکراین، آفریقا) کنند. تکرار منطقه ای با پادمان های مناسب.

حداقل سازی داده ها

ما فقط داده‌های لازم برای ارائه خدمات خود را جمع‌آوری می‌کنیم. ما هرگز داده های مشتری را نمی فروشیم. ما فقط در مواردی که شناسایی شخصی غیرممکن است، از داده‌های انباشته شده و ناشناس برای تجزیه و تحلیل استفاده می‌کنیم.

مالکیت داده

شما مالک داده‌های مشتری خود هستید. ما یک پردازشگر داده هستیم، نه یک کنترل کننده. صادرات کامل داده از طریق API. امکان حذف در صورت درخواست وجود دارد. در صورت تغییر پلت فرم، کمک مهاجرت ارائه می شود.

گزارش

گزارش یک مشکل امنیتی

اگر آسیب‌پذیری امنیتی پیدا کردید، لطفاً مسئولانه آن را گزارش دهید. ما گزارش ها را جدی می گیریم و به سرعت پاسخ می دهیم.

افشای مسئول

  1. 1. ایمیل security@7konto.com با جزئیات آسیب‌پذیری
  2. 2. ما ظرف 24 ساعت دریافت را تایید خواهیم کرد
  3. 3. ما بررسی می‌کنیم و به‌روزرسانی‌های وضعیت را ارائه می‌کنیم
  4. 4. در صورت رفع مشکل به شما اطلاع خواهیم داد
  5. 5. با اجازه شما، ممکن است به طور عمومی مشارکت شما را تصدیق کنیم

لطفاً قبل از اینکه فرصت معقولی برای رفع آنها داشته باشیم، آسیب‌پذیری‌ها را به صورت عمومی افشا نکنید. ما از گزارش مسئولانه قدردانی می کنیم و به سرعت روی مسائل قانونی کار می کنیم.

سوالات امنیتی قبل از ثبت نام؟

ما خوشحالیم که در مورد الزامات امنیتی خاص بحث کنیم، اسناد را بررسی کنیم، NDA ها را امضا کنیم، و پرسشنامه های امنیتی را کامل کنیم.

درباره الزامات امنیتی بحث کنید