Confiance et sécurité

Sécurité à 7Konto

Comment nous protégeons vos données, celles de vos clients et votre entreprise. Pratiques de sécurité de niveau entreprise intégrées à la plate-forme dès le premier jour.

La sécurité n'est pas une case à cocher chez 7Konto : elle est intégrée à l'architecture de la plateforme. Chaque décision de conception prend en compte les implications en matière de sécurité, du schéma de base de données (journaux d'audit immuables, signature cryptographique) aux choix d'infrastructure (résidence des données dans l'UE, déploiements redondants) jusqu'aux pratiques opérationnelles (notification d'incident dans les 72 heures, exercices réguliers).

Domaines de sécurité

Comment nous sécurisons la plateforme

Six domaines de pratiques de sécurité, appliqués en permanence.

Cryptage

  • TLS 1.3 pour toutes les données en transit
  • Chiffrement AES-256 au repos
  • Sauvegardes de bases de données cryptées
  • Jetons API chiffrés avec hachage SHA-256
  • Charges utiles des webhooks signés HMAC

Contrôle d'accès

  • Contrôle d'accès basé sur les rôles (RBAC) pour les utilisateurs administrateurs
  • Gestion des clés API avec étendues granulaires
  • Prise en charge de l'authentification multifacteur
  • Gestion de session avec timeout automatique
  • Liste d'adresses IP autorisées pour le niveau Entreprise

Infrastructures

  • Centres de données basés dans l'UE par défaut (conformité au RGPD)
  • Déploiements redondants avec basculement automatique
  • Surveillance en temps réel avec alerte 24h/24 et 7j/7
  • Correction de sécurité régulière
  • Protection DDoS en périphérie

Conformité réglementaire

  • Traitement des données conforme au RGPD dès la conception
  • Conformité aux exemptions en boucle fermée PSD2
  • Adhésion à la loi slovaque sur la protection des données
  • Accords de traitement des données disponibles
  • Enregistrements des activités de traitement conservés

Auditabilité

  • Journaux d'audit immuables pour toutes les transactions
  • Journalisation des actions utilisateur pour les opérations d'administration
  • Rapports de rapprochement pour l'exactitude financière
  • API d'exportation de données pour la vérification des clients
  • Événements horodatés et signés cryptographiquement

Réponse aux incidents

  • Procédures documentées de réponse aux incidents
  • Notification sous 72 heures en cas de violation de données personnelles
  • Exercices réguliers de réponse aux incidents
  • Rapports post-incident pour les clients concernés
  • Amélioration continue basée sur les enseignements tirés
Conformité

Normes et réglementations

Standard Description Statut
RGPD Règlement général sur la protection des données (UE 2016/679) Conforme de par sa conception
Boucle fermée PSD2 Exonération en boucle fermée 2 de la Directive sur les services de paiement Fonctionnement sous exemption
Loi slovaque sur la protection des données Zákon o ochrane osobných údajov Conforme
CCPA California Consumer Privacy Act (pour les clients américains) Pratiques compatibles
SOC 2 Type I Audit des contrôles du système et de l'organisation En cours
Protection des données

Où et comment stockons-nous les données

Par défaut : centres de données de l'UE

Toutes les données client sont stockées par défaut dans des centres de données basés dans l'UE, ce qui garantit la conformité au RGPD et une faible latence pour les clients européens. Les sauvegardes sont stockées de manière redondante sur plusieurs sites de l'UE.

Options régionales (Entreprise)

Les clients Entreprise peuvent demander la résidence des données dans d'autres régions (États-Unis, Royaume-Uni, Ukraine, Afrique) pour répondre aux exigences réglementaires locales. Réplication interrégionale avec des protections appropriées.

Minimisation des données

Nous collectons uniquement les données nécessaires à la fourniture de nos Services. Nous ne vendons jamais de données clients. Nous utilisons des données agrégées et anonymisées à des fins d'analyse uniquement lorsque l'identification personnelle est impossible.

Propriété des données

Vous êtes propriétaire de vos données client. Nous sommes un sous-traitant de données, pas un contrôleur. Exportation complète des données via API. Suppression disponible sur demande. Assistance à la migration fournie si vous changez de plate-forme.

Rapports

Signaler un problème de sécurité

Si vous avez découvert une faille de sécurité, veuillez la signaler de manière responsable. Nous prenons les signalements au sérieux et réagissons rapidement.

Divulgation responsable

  1. 1. E-mail security@7konto.com avec détails de la vulnérabilité
  2. 2. Nous accuserons réception dans les 24 heures
  3. 3. Nous enquêterons et fournirons des mises à jour de statut
  4. 4. Nous vous informerons lorsque le problème sera résolu
  5. 5. Avec votre autorisation, nous pouvons reconnaître publiquement votre contribution

Veuillez ne pas divulguer publiquement les vulnérabilités avant que nous ayons eu une opportunité raisonnable d'y remédier. Nous apprécions les rapports responsables et travaillons rapidement sur les problèmes légitimes.

Questions de sécurité avant de vous inscrire ?

Nous serons heureux de discuter des exigences de sécurité spécifiques, d'examiner la documentation, de signer des NDA et de remplir des questionnaires de sécurité.

Discuter des exigences de sécurité