Seguridad sa 7Konto
Paano namin pinoprotektahan ang iyong data, ang data ng iyong mga customer, at ang iyong negosyo. Mga kasanayan sa seguridad sa antas ng enterprise na binuo sa platform mula sa unang araw.
Security ay hindi isang checkbox sa 7Konto — ito ay nakapaloob sa arkitektura ng platform. Isinasaalang-alang ng bawat desisyon sa disenyo ang mga implikasyon sa seguridad, mula sa database schema (mga hindi nababagong audit log, cryptographic signing) hanggang sa mga pagpipilian sa imprastraktura (EU data residency, redundant deployment) hanggang sa mga operational practices (72-hour incident notification, regular drills).
Paano namin sinisiguro ang platform
Anim na larangan ng security practice, patuloy na inilapat.
Encryption
- TLS 1.3 para sa lahat ng data sa transit
- AES-256 encryption sa rest
- Mga naka-encrypt na backup ng database
- Naka-encrypt na API na mga token na may SHA-256 hashing
- Mga payload ng webhook na nilagdaan ng HMAC
Access Control
- Role-based access control (RBAC) para sa mga admin user
- API key management na may mga butil na saklaw
- Suporta sa multi-factor na pagpapatotoo
- Pamamahala ng session na may awtomatikong timeout
- IP allowlisting para sa Enterprise tier
Imprastraktura
- Mga data center na nakabase sa EU bilang default (pagsunod sa GDPR)
- Mga paulit-ulit na deployment na may awtomatikong failover
- Real-time na pagsubaybay na may 24/7 alerting
- Regular na security patch
- proteksyon ng DDoS sa gilid
Pagsunod sa Regulasyon
- Paghawak ng data na sumusunod sa GDPR sa pamamagitan ng disenyo
- PSD2 closed-loop na pagsunod sa exemption
- Pagsunod sa Slovak Data Protection Act
- Magagamit ang Mga Kasunduan sa Pagproseso ng Data
- Pinapanatili ang mga Tala ng Mga Aktibidad sa Pagproseso
Auditability
- Immutable audit logs para sa lahat ng transaksyon
- Pag-log ng aksyon ng user para sa mga operasyon ng admin
- Mga ulat sa pagkakasundo para sa katumpakan sa pananalapi
- Mga API sa pag-export ng data para sa pag-verify ng customer
- Timestamped, cryptographically signed na mga kaganapan
Tugon sa Insidente
- Mga dokumentadong pamamaraan sa pagtugon sa insidente
- Notification sa loob ng 72 oras para sa mga paglabag sa personal na data
- Mga regular na pagsasanay sa pagtugon sa insidente
- Mga ulat pagkatapos ng insidente para sa mga apektadong customer
- Patuloy na pagpapabuti batay sa mga natutunan
Mga pamantayan at regulasyon
| Standard | Paglalarawan | Status |
|---|---|---|
| GDPR | Pangkalahatang Regulasyon sa Proteksyon ng Data (EU 2016/679) | Sumusunod ayon sa disenyo |
| PSD2 Closed-Loop | Direktiba ng Mga Serbisyo sa Pagbabayad 2 closed-loop exemption | Operating under exemption |
| Slovak Data Protection Act | Zákon o ochrane osobných údajov | Sumusunod |
| CCPA | California Consumer Privacy Act (para sa mga customer sa US) | Mga katugmang kasanayan |
| SOC 2 Type I | audit ng System and Organization Controls | Isinasagawa |
Saan at paano kami nag-iimbak ng data
Default: Mga sentro ng data ng EU
Ang lahat ng data ng customer ay naka-store sa mga data center na nakabase sa EU bilang default, na nagbibigay ng pagsunod sa GDPR at mababang latency para sa mga customer na European. Ang mga backup ay labis na iniimbak sa maraming lokasyon ng EU.
Mga opsyon sa rehiyon (Enterprise)
Maaaring humiling ang mga customer ng Enterprise ng data residency sa ibang mga rehiyon (US, UK, Ukraine, Africa) upang matugunan ang mga lokal na kinakailangan sa regulasyon. Cross-region replication na may naaangkop na mga pananggalang.
Pagbawas ng data
Kinakolekta lang namin ang data na kailangan para maibigay ang aming Mga Serbisyo. Hindi kami kailanman nagbebenta ng data ng customer. Gumagamit kami ng pinagsama-samang, hindi nagpapakilalang data para sa analytics lamang kung saan imposible ang personal na pagkakakilanlan.
Pagmamay-ari ng data
Pagmamay-ari mo ang data ng iyong customer. Kami ay isang tagaproseso ng data, hindi isang controller. Buong pag-export ng data sa pamamagitan ng API. Available ang pagtanggal kapag hiniling. Ibinibigay ang tulong sa paglipat kung lilipat ka ng mga platform.
Mag-ulat ng isyu sa seguridad
Kung nakakita ka ng kahinaan sa seguridad, mangyaring iulat ito nang responsable. Sineseryoso namin ang mga ulat at mabilis kaming tumugon.
Responsableng pagsisiwalat
- 1. Email security@7konto.com may mga detalye ng kahinaan
- 2. Tatanggapin namin ang resibo sa loob ng 24 na oras
- 3. Sisiyasat at magbibigay kami ng mga update sa status
- 4. Aabisuhan ka namin kapag naayos na ang isyu
- 5. Sa iyong pahintulot, maaari naming kilalanin sa publiko ang iyong kontribusyon
Mangyaring huwag ibunyag sa publiko ang mga kahinaan bago kami magkaroon ng makatwirang pagkakataon upang matugunan ang mga ito. Pinahahalagahan namin ang responsableng pag-uulat at mabilis na kumilos sa mga lehitimong isyu.
Mga tanong sa seguridad bago mag-sign up?
Masaya kaming talakayin ang mga partikular na kinakailangan sa seguridad, suriin ang dokumentasyon, lagdaan ang mga NDA, at kumpletuhin ang mga questionnaire sa seguridad.
Pag-usapan ang mga kinakailangan sa seguridad