Biztonság a 7Konto-nél
Hogyan védjük adatait, ügyfelei adatait és vállalkozását. Vállalati szintű biztonsági gyakorlatok a platformba az első naptól kezdve.
A biztonság nem egy jelölőnégyzet a 7Konto-nél, hanem a platform architektúrájába van beépítve. Minden tervezési döntés figyelembe veszi a biztonsági vonatkozásokat, az adatbázissémától (megváltozhatatlan ellenőrzési naplók, kriptográfiai aláírás) az infrastruktúra-választásokon át (EU-adatok tartózkodási helye, redundáns telepítések) az üzemeltetési gyakorlatokig (72 órás incidensértesítés, rendszeres gyakorlatok).
Hogyan biztosítjuk a platformot
A biztonsági gyakorlat hat területe, folyamatosan alkalmazva.
Titkosítás
- TLS 1.3 minden átvitel alatt álló adathoz
- AES-256 titkosítás nyugalmi állapotban
- Titkosított adatbázis-mentések
- Titkosított API tokenek SHA-256 kivonattal
- HMAC-aláírt webhook rakományok
Hozzáférés-vezérlés
- Szerepkör-alapú hozzáférés-vezérlés (RBAC) rendszergazda felhasználók számára
- API kulcskezelés részletes hatókörrel
- Többtényezős hitelesítés támogatása
- Munkamenetkezelés automatikus időtúllépéssel
- IP engedélyezési lista vállalati szinthez
Infrastruktúra
- Alapértelmezés szerint EU-alapú adatközpontok (GDPR-megfelelőség)
- Redundáns központi telepítések automatikus feladatátvétellel
- Valós idejű figyelés éjjel-nappali riasztással
- Rendszeres biztonsági javítás
- DDoS védelem a szélen
Szabályozási megfelelőség
- GDPR-kompatibilis adatkezelés tervezés szerint
- PSD2 zárt hurkú mentességi megfelelés
- A szlovák adatvédelmi törvény betartása
- Elérhető adatfeldolgozási szerződések
- A feldolgozási tevékenységek nyilvántartása karbantartva
Hitelesítés
- Megváltozhatatlan ellenőrzési naplók minden tranzakcióhoz
- Felhasználói műveletek naplózása adminisztrátori műveletekhez
- Egyeztető jelentések a pénzügyi pontosság érdekében
- Adatexportálási API-k az ügyfelek ellenőrzéséhez
- Időbélyegzett, kriptográfiailag aláírt események
Incidensre adott válasz
- Dokumentált incidensreagálási eljárások
- Értesítés 72 órán belül a személyes adatok megsértése esetén
- Rendszeres incidensreagálási gyakorlatok
- Incidens utáni jelentések az érintett ügyfelek számára
- Folyamatos fejlesztés a tanulságok alapján
Szabványok és előírások
| Normál | Leírás | Állapot |
|---|---|---|
| GDPR | Általános adatvédelmi rendelet (EU 2016/679) | Kitervezésénél fogva megfelelő |
| PSD2 zárt hurkú | A 2. fizetési szolgáltatásokról szóló irányelv zárt hurkú mentesség | Működés mentesség alatt |
| Szlovák adatvédelmi törvény | Zákon o ochrane osobných údajov | Megfelelő |
| CCPA | California Consumer Privacy Act (az egyesült államokbeli ügyfelek számára) | Kompatibilis eljárások |
| SOC 2 Type I | Rendszer- és szervezetvezérlők ellenőrzése | Folyamatban |
Hol és hogyan tároljuk az adatokat
Alapértelmezett: EU-s adatközpontok
Alapértelmezés szerint az összes ügyféladatot az EU-alapú adatközpontok tárolják, így biztosítva a GDPR-megfelelőséget és alacsony késleltetést az európai ügyfelek számára. A biztonsági másolatokat redundánsan tároljuk több EU-s helyen.
Regionális lehetőségek (Vállalati)
A vállalati ügyfelek más régiókban (USA, Egyesült Királyság, Ukrajna, Afrika) kérhetnek tartózkodási engedélyt az adatokhoz, hogy megfeleljenek a helyi szabályozási követelményeknek. Régiók közötti replikáció megfelelő biztosítékokkal.
Adatok minimalizálása
Csak a Szolgáltatásaink biztosításához szükséges adatokat gyűjtjük. Soha nem adunk el vásárlói adatokat. Összesített, anonimizált adatokat csak olyan esetekben használunk elemzési célokra, ahol a személyazonosítás nem lehetséges.
Adatok tulajdonjoga
Ön az ügyféladatok tulajdonosa. Adatfeldolgozó vagyunk, nem adatkezelő. Teljes adatexportálás a API-en keresztül. Kérésre törölhető. Migrációs segítségnyújtás platformváltás esetén.
Biztonsági probléma bejelentése
Ha biztonsági rést talált, kérjük, felelősségteljesen jelentse azt. A bejelentéseket komolyan vesszük, és gyorsan reagálunk.
Felelősségteljes közzététel
- 1. E-mail security@7konto.com a biztonsági rés részleteivel
- 2. 24 órán belül visszaigazoljuk a kézhezvételt
- 3. Kivizsgáljuk, és állapotfrissítéseket biztosítunk
- 4. Értesíteni fogjuk, ha a probléma megoldódik
- 5. Az Ön engedélyével nyilvánosan elismerhetjük hozzájárulását
Kérjük, ne fedje fel nyilvánosan a biztonsági réseket, amíg nem volt ésszerű lehetőségünk a megoldásukra. Nagyra értékeljük a felelősségteljes jelentéstételt, és gyorsan dolgozunk a jogos problémákon.
Biztonsági kérdései vannak a regisztráció előtt?
Örömmel beszélünk konkrét biztonsági követelményekről, áttekintjük a dokumentációt, aláírjuk az NDA-kat, és kitöltjük a biztonsági kérdőíveket.
A biztonsági követelmények megvitatása