Sécurité à 7Konto
Comment nous protégeons vos données, celles de vos clients et votre entreprise. Pratiques de sécurité de niveau entreprise intégrées à la plate-forme dès le premier jour.
La sécurité n'est pas une case à cocher chez 7Konto : elle est intégrée à l'architecture de la plateforme. Chaque décision de conception prend en compte les implications en matière de sécurité, du schéma de base de données (journaux d'audit immuables, signature cryptographique) aux choix d'infrastructure (résidence des données dans l'UE, déploiements redondants) jusqu'aux pratiques opérationnelles (notification d'incident dans les 72 heures, exercices réguliers).
Comment nous sécurisons la plateforme
Six domaines de pratiques de sécurité, appliqués en permanence.
Cryptage
- TLS 1.3 pour toutes les données en transit
- Chiffrement AES-256 au repos
- Sauvegardes de bases de données cryptées
- Jetons API chiffrés avec hachage SHA-256
- Charges utiles des webhooks signés HMAC
Contrôle d'accès
- Contrôle d'accès basé sur les rôles (RBAC) pour les utilisateurs administrateurs
- Gestion des clés API avec étendues granulaires
- Prise en charge de l'authentification multifacteur
- Gestion de session avec timeout automatique
- Liste d'adresses IP autorisées pour le niveau Entreprise
Infrastructures
- Centres de données basés dans l'UE par défaut (conformité au RGPD)
- Déploiements redondants avec basculement automatique
- Surveillance en temps réel avec alerte 24h/24 et 7j/7
- Correction de sécurité régulière
- Protection DDoS en périphérie
Conformité réglementaire
- Traitement des données conforme au RGPD dès la conception
- Conformité aux exemptions en boucle fermée PSD2
- Adhésion à la loi slovaque sur la protection des données
- Accords de traitement des données disponibles
- Enregistrements des activités de traitement conservés
Auditabilité
- Journaux d'audit immuables pour toutes les transactions
- Journalisation des actions utilisateur pour les opérations d'administration
- Rapports de rapprochement pour l'exactitude financière
- API d'exportation de données pour la vérification des clients
- Événements horodatés et signés cryptographiquement
Réponse aux incidents
- Procédures documentées de réponse aux incidents
- Notification sous 72 heures en cas de violation de données personnelles
- Exercices réguliers de réponse aux incidents
- Rapports post-incident pour les clients concernés
- Amélioration continue basée sur les enseignements tirés
Normes et réglementations
| Standard | Description | Statut |
|---|---|---|
| RGPD | Règlement général sur la protection des données (UE 2016/679) | Conforme de par sa conception |
| Boucle fermée PSD2 | Exonération en boucle fermée 2 de la Directive sur les services de paiement | Fonctionnement sous exemption |
| Loi slovaque sur la protection des données | Zákon o ochrane osobných údajov | Conforme |
| CCPA | California Consumer Privacy Act (pour les clients américains) | Pratiques compatibles |
| SOC 2 Type I | Audit des contrôles du système et de l'organisation | En cours |
Où et comment stockons-nous les données
Par défaut : centres de données de l'UE
Toutes les données client sont stockées par défaut dans des centres de données basés dans l'UE, ce qui garantit la conformité au RGPD et une faible latence pour les clients européens. Les sauvegardes sont stockées de manière redondante sur plusieurs sites de l'UE.
Options régionales (Entreprise)
Les clients Entreprise peuvent demander la résidence des données dans d'autres régions (États-Unis, Royaume-Uni, Ukraine, Afrique) pour répondre aux exigences réglementaires locales. Réplication interrégionale avec des protections appropriées.
Minimisation des données
Nous collectons uniquement les données nécessaires à la fourniture de nos Services. Nous ne vendons jamais de données clients. Nous utilisons des données agrégées et anonymisées à des fins d'analyse uniquement lorsque l'identification personnelle est impossible.
Propriété des données
Vous êtes propriétaire de vos données client. Nous sommes un sous-traitant de données, pas un contrôleur. Exportation complète des données via API. Suppression disponible sur demande. Assistance à la migration fournie si vous changez de plate-forme.
Signaler un problème de sécurité
Si vous avez découvert une faille de sécurité, veuillez la signaler de manière responsable. Nous prenons les signalements au sérieux et réagissons rapidement.
Divulgation responsable
- 1. E-mail security@7konto.com avec détails de la vulnérabilité
- 2. Nous accuserons réception dans les 24 heures
- 3. Nous enquêterons et fournirons des mises à jour de statut
- 4. Nous vous informerons lorsque le problème sera résolu
- 5. Avec votre autorisation, nous pouvons reconnaître publiquement votre contribution
Veuillez ne pas divulguer publiquement les vulnérabilités avant que nous ayons eu une opportunité raisonnable d'y remédier. Nous apprécions les rapports responsables et travaillons rapidement sur les problèmes légitimes.
Questions de sécurité avant de vous inscrire ?
Nous serons heureux de discuter des exigences de sécurité spécifiques, d'examiner la documentation, de signer des NDA et de remplir des questionnaires de sécurité.
Discuter des exigences de sécurité