Sigurnost u 7Konto
Kako štitimo vaše podatke, podatke vaših klijenata i vaše poslovanje. Sigurnosne prakse na nivou poduzeća ugrađene u platformu od prvog dana.
Sigurnost nije potvrdni okvir na 7Konto — ona je ugrađena u arhitekturu platforme. Svaka odluka o dizajnu uzima u obzir sigurnosne implikacije, od sheme baze podataka (nepromjenjivi revizijski zapisnici, kriptografsko potpisivanje) do izbora infrastrukture (rezidentnost podataka u EU-u, redundantne implementacije) do operativnih praksi (72-satno obavještavanje o incidentu, redovite vježbe).
Kako osiguravamo platformu
Šest područja sigurnosne prakse, koja se kontinuirano primjenjuju.
Šifriranje
- TLS 1.3 za sve podatke u prijenosu
- AES-256 enkripcija u mirovanju
- Sigurnosne kopije šifrirane baze podataka
- Šifrirani API tokeni s raspršivanjem SHA-256
- HMAC-potpisani webhook korisni podaci
Kontrola pristupa
- Kontrola pristupa temeljena na ulogama (RBAC) za administrativne korisnike
- API upravljanje ključem s preciznim opsegom
- Podrška za provjeru autentičnosti s više faktora
- Upravljanje sesijom s automatskim vremenskim ograničenjem
- Popis dopuštenih IP adresa za razinu Enterprise
Infrastruktura
- Podatkovni centri sa sjedištem u EU prema zadanim postavkama (sukladnost s GDPR-om)
- Suvišne implementacije s automatskim prebacivanjem u slučaju greške
- Praćenje u stvarnom vremenu s uzbunjivanjem 24/7
- Redovito sigurnosno zakrpanje
- DDoS zaštita na rubu
Usklađenost s propisima
- Dizajnirano rukovanje podacima u skladu s GDPR-om
- PSD2 usklađenost s izuzetkom zatvorene petlje
- Pridržavanje slovačkog Zakona o zaštiti podataka
- Dostupni su ugovori o obradi podataka
- Održavanje evidencije o aktivnostima obrade
Provjerljivost
- Nepromjenjivi revizijski zapisnici za sve transakcije
- Zapisivanje radnji korisnika za administratorske operacije
- Izvješća o usklađivanju za financijsku točnost
- API-ji za izvoz podataka za provjeru korisnika
- Događaji s vremenskom oznakom, kriptografski potpisani
Reakcija na incident
- Dokumentirani postupci odgovora na incident
- Obavijest u roku od 72 sata za povrede osobnih podataka
- Redovite vježbe odgovora na incidente
- Izvješća nakon incidenta za pogođene korisnike
- Kontinuirano poboljšanje na temelju naučenih lekcija
Standardi i propisi
| Standardno | Opis | Status |
|---|---|---|
| GDPR | Opća uredba o zaštiti podataka (EU 2016/679) | U skladu s dizajnom |
| PSD2 zatvorena petlja | Izuzeće zatvorene petlje Direktive o uslugama plaćanja 2 | Radi pod izuzećem |
| Slovački zakon o zaštiti podataka | Zákon o ochrane osobných údajov | Sukladno |
| CCPA | Kalifornijski zakon o privatnosti potrošača (za korisnike iz SAD-a) | Kompatibilne prakse |
| SOC 2 tip I | Revizija kontrola sustava i organizacije | U tijeku |
Gdje i kako pohranjujemo podatke
Zadano: EU podatkovni centri
Svi podaci o korisnicima prema zadanim postavkama pohranjuju se u podatkovnim centrima sa sjedištem u EU, čime se osigurava usklađenost s GDPR-om i niska latencija za europske korisnike. Sigurnosne kopije se redundantno pohranjuju na više EU lokacija.
Regionalne opcije (Enterprise)
Poslovni korisnici mogu zatražiti prebivalište podataka u drugim regijama (SAD, UK, Ukrajina, Afrika) kako bi zadovoljili lokalne regulatorne zahtjeve. Replikacija među regijama s odgovarajućim zaštitnim mjerama.
Minimizacija podataka
Prikupljamo samo podatke potrebne za pružanje naših Usluga. Nikada ne prodajemo podatke o kupcima. Koristimo skupne, anonimizirane podatke za analitiku samo tamo gdje je osobna identifikacija nemoguća.
Vlasništvo podataka
Vi posjedujete svoje korisničke podatke. Mi smo obrađivač podataka, a ne voditelj obrade. Potpuni izvoz podataka putem API. Brisanje moguće na zahtjev. Pomoć pri migraciji dostupna ako promijenite platformu.
Prijava sigurnosnog problema
Ako ste pronašli sigurnosnu ranjivost, odgovorno je prijavite. Prijave shvaćamo ozbiljno i brzo reagiramo.
Odgovorno otkrivanje podataka
- 1. E-pošta security@7konto.com s pojedinostima o ranjivosti
- 2. Potvrdit ćemo primitak u roku od 24 sata
- 3. Istražit ćemo i osigurati ažuriranja statusa
- 4. Obavijestit ćemo vas kada problem bude riješen
- 5. Uz vaše dopuštenje, možemo javno priznati vaš doprinos
Nemojte javno otkrivati ranjivosti prije nego što smo imali razumnu priliku da ih riješimo. Cijenimo odgovorno izvješćivanje i brzo radimo na legitimnim problemima.
Sigurnosna pitanja prije prijave?
Rado ćemo razgovarati o specifičnim sigurnosnim zahtjevima, pregledati dokumentaciju, potpisati NDA-ove i ispuniti sigurnosne upitnike.
Razgovarajte o sigurnosnim zahtjevima