Bizalom és biztonság

Biztonság a 7Konto-nél

Hogyan védjük adatait, ügyfelei adatait és vállalkozását. Vállalati szintű biztonsági gyakorlatok a platformba az első naptól kezdve.

A biztonság nem egy jelölőnégyzet a 7Konto-nél, hanem a platform architektúrájába van beépítve. Minden tervezési döntés figyelembe veszi a biztonsági vonatkozásokat, az adatbázissémától (megváltozhatatlan ellenőrzési naplók, kriptográfiai aláírás) az infrastruktúra-választásokon át (EU-adatok tartózkodási helye, redundáns telepítések) az üzemeltetési gyakorlatokig (72 órás incidensértesítés, rendszeres gyakorlatok).

Biztonsági tartományok

Hogyan biztosítjuk a platformot

A biztonsági gyakorlat hat területe, folyamatosan alkalmazva.

Titkosítás

  • TLS 1.3 minden átvitel alatt álló adathoz
  • AES-256 titkosítás nyugalmi állapotban
  • Titkosított adatbázis-mentések
  • Titkosított API tokenek SHA-256 kivonattal
  • HMAC-aláírt webhook rakományok

Hozzáférés-vezérlés

  • Szerepkör-alapú hozzáférés-vezérlés (RBAC) rendszergazda felhasználók számára
  • API kulcskezelés részletes hatókörrel
  • Többtényezős hitelesítés támogatása
  • Munkamenetkezelés automatikus időtúllépéssel
  • IP engedélyezési lista vállalati szinthez

Infrastruktúra

  • Alapértelmezés szerint EU-alapú adatközpontok (GDPR-megfelelőség)
  • Redundáns központi telepítések automatikus feladatátvétellel
  • Valós idejű figyelés éjjel-nappali riasztással
  • Rendszeres biztonsági javítás
  • DDoS védelem a szélen

Szabályozási megfelelőség

  • GDPR-kompatibilis adatkezelés tervezés szerint
  • PSD2 zárt hurkú mentességi megfelelés
  • A szlovák adatvédelmi törvény betartása
  • Elérhető adatfeldolgozási szerződések
  • A feldolgozási tevékenységek nyilvántartása karbantartva

Hitelesítés

  • Megváltozhatatlan ellenőrzési naplók minden tranzakcióhoz
  • Felhasználói műveletek naplózása adminisztrátori műveletekhez
  • Egyeztető jelentések a pénzügyi pontosság érdekében
  • Adatexportálási API-k az ügyfelek ellenőrzéséhez
  • Időbélyegzett, kriptográfiailag aláírt események

Incidensre adott válasz

  • Dokumentált incidensreagálási eljárások
  • Értesítés 72 órán belül a személyes adatok megsértése esetén
  • Rendszeres incidensreagálási gyakorlatok
  • Incidens utáni jelentések az érintett ügyfelek számára
  • Folyamatos fejlesztés a tanulságok alapján
Megfelelőség

Szabványok és előírások

Normál Leírás Állapot
GDPR Általános adatvédelmi rendelet (EU 2016/679) Kitervezésénél fogva megfelelő
PSD2 zárt hurkú A 2. fizetési szolgáltatásokról szóló irányelv zárt hurkú mentesség Működés mentesség alatt
Szlovák adatvédelmi törvény Zákon o ochrane osobných údajov Megfelelő
CCPA California Consumer Privacy Act (az egyesült államokbeli ügyfelek számára) Kompatibilis eljárások
SOC 2 Type I Rendszer- és szervezetvezérlők ellenőrzése Folyamatban
Adatvédelem

Hol és hogyan tároljuk az adatokat

Alapértelmezett: EU-s adatközpontok

Alapértelmezés szerint az összes ügyféladatot az EU-alapú adatközpontok tárolják, így biztosítva a GDPR-megfelelőséget és alacsony késleltetést az európai ügyfelek számára. A biztonsági másolatokat redundánsan tároljuk több EU-s helyen.

Regionális lehetőségek (Vállalati)

A vállalati ügyfelek más régiókban (USA, Egyesült Királyság, Ukrajna, Afrika) kérhetnek tartózkodási engedélyt az adatokhoz, hogy megfeleljenek a helyi szabályozási követelményeknek. Régiók közötti replikáció megfelelő biztosítékokkal.

Adatok minimalizálása

Csak a Szolgáltatásaink biztosításához szükséges adatokat gyűjtjük. Soha nem adunk el vásárlói adatokat. Összesített, anonimizált adatokat csak olyan esetekben használunk elemzési célokra, ahol a személyazonosítás nem lehetséges.

Adatok tulajdonjoga

Ön az ügyféladatok tulajdonosa. Adatfeldolgozó vagyunk, nem adatkezelő. Teljes adatexportálás a API-en keresztül. Kérésre törölhető. Migrációs segítségnyújtás platformváltás esetén.

Jelentés

Biztonsági probléma bejelentése

Ha biztonsági rést talált, kérjük, felelősségteljesen jelentse azt. A bejelentéseket komolyan vesszük, és gyorsan reagálunk.

Felelősségteljes közzététel

  1. 1. E-mail security@7konto.com a biztonsági rés részleteivel
  2. 2. 24 órán belül visszaigazoljuk a kézhezvételt
  3. 3. Kivizsgáljuk, és állapotfrissítéseket biztosítunk
  4. 4. Értesíteni fogjuk, ha a probléma megoldódik
  5. 5. Az Ön engedélyével nyilvánosan elismerhetjük hozzájárulását

Kérjük, ne fedje fel nyilvánosan a biztonsági réseket, amíg nem volt ésszerű lehetőségünk a megoldásukra. Nagyra értékeljük a felelősségteljes jelentéstételt, és gyorsan dolgozunk a jogos problémákon.

Biztonsági kérdései vannak a regisztráció előtt?

Örömmel beszélünk konkrét biztonsági követelményekről, áttekintjük a dokumentációt, aláírjuk az NDA-kat, és kitöltjük a biztonsági kérdőíveket.

A biztonsági követelmények megvitatása