Affidabilità e sicurezza

Sicurezza a 7Konto

Come proteggiamo i tuoi dati, quelli dei tuoi clienti e la tua attività. Pratiche di sicurezza di livello aziendale integrate nella piattaforma fin dal primo giorno.

La sicurezza non è una casella di controllo su 7Konto: è integrata nell'architettura della piattaforma. Ogni decisione progettuale tiene conto delle implicazioni sulla sicurezza, dallo schema del database (registri di controllo immutabili, firma crittografica) alle scelte infrastrutturali (residenza dei dati nell'UE, distribuzioni ridondanti) alle pratiche operative (notifica degli incidenti 72 ore, esercitazioni regolari).

Domini di sicurezza

Come proteggiamo la piattaforma

Sei aree di pratica di sicurezza, applicate continuamente.

Crittografia

  • TLS 1.3 per tutti i dati in transito
  • Crittografia AES-256 inattiva
  • Backup di database crittografati
  • Token API crittografati con hashing SHA-256
  • Payload webhook firmati HMAC

Controllo dell'accesso

  • Controllo degli accessi basato sui ruoli (RBAC) per gli utenti amministratori
  • Gestione delle chiavi API con ambiti granulari
  • Supporto per l'autenticazione a più fattori
  • Gestione delle sessioni con timeout automatico
  • Inserimento nella lista consentita degli IP per il livello Enterprise

Infrastruttura

  • Data center con sede nell'UE per impostazione predefinita (conformità GDPR)
  • Distribuzioni ridondanti con failover automatico
  • Monitoraggio in tempo reale con avvisi 24 ore su 24, 7 giorni su 7
  • Patch di sicurezza regolari
  • Protezione DDoS ai margini

Conformità normativa

  • Gestione dei dati conforme al GDPR in base alla progettazione
  • Conformità all'esenzione a circuito chiuso PSD2
  • Adesione alla legge slovacca sulla protezione dei dati
  • Contratti di elaborazione dati disponibili
  • Registri delle attività di trattamento conservati

Controllabilità

  • Registri di controllo immutabili per tutte le transazioni
  • Registrazione delle azioni dell'utente per le operazioni di amministrazione
  • Rapporti di riconciliazione per accuratezza finanziaria
  • API di esportazione dati per la verifica del cliente
  • Eventi con timestamp e firma crittografica

Risposta all'incidente

  • Procedure di risposta agli incidenti documentate
  • Notifica entro 72 ore per violazioni dei dati personali
  • Esercitazioni regolari di risposta agli incidenti
  • Rapporti post-incidente per i clienti interessati
  • Miglioramento continuo basato sulle lezioni apprese
Conformità

Standard e regolamenti

Standard Descrizione Stato
GDPR Regolamento generale sulla protezione dei dati (UE 2016/679) Conforme fin dalla progettazione
PSD2 a circuito chiuso Esenzione a circuito chiuso della Direttiva sui servizi di pagamento 2 Operante in esenzione
Legge slovacca sulla protezione dei dati Scopri l'ombra dell'occhio Conforme
CCPA California Consumer Privacy Act (per clienti statunitensi) Pratiche compatibili
SOC 2 Tipo I Audit dei controlli di sistema e organizzazione In corso
Protezione dei dati

Dove e come archiviamo i dati

Predefinito: data center UE

Tutti i dati dei clienti vengono archiviati per impostazione predefinita in data center con sede nell'UE, garantendo conformità al GDPR e bassa latenza per i clienti europei. I backup vengono archiviati in modo ridondante in più località dell'UE.

Opzioni regionali (Enterprise)

I clienti aziendali possono richiedere la residenza dei dati in altre regioni (Stati Uniti, Regno Unito, Ucraina, Africa) per soddisfare i requisiti normativi locali. Replica tra regioni con protezioni adeguate.

Minimizzazione dei dati

Raccogliamo solo i dati necessari per fornire i nostri Servizi. Non vendiamo mai i dati dei clienti. Utilizziamo dati aggregati e resi anonimi per l'analisi solo laddove l'identificazione personale è impossibile.

Proprietà dei dati

Possiedi i dati dei tuoi clienti. Siamo un responsabile del trattamento dei dati, non un responsabile del trattamento. Esportazione completa dei dati tramite API. Cancellazione disponibile su richiesta. Assistenza per la migrazione fornita se cambi piattaforma.

Rapporti

Segnala un problema di sicurezza

Se hai trovato una vulnerabilità nella sicurezza, segnalala in modo responsabile. Prendiamo sul serio le segnalazioni e rispondiamo rapidamente.

Divulgazione responsabile

  1. 1. E-mail security@7konto.com con i dettagli della vulnerabilità
  2. 2. Confermeremo la ricezione entro 24 ore
  3. 3. Indagheremo e forniremo aggiornamenti sullo stato
  4. 4. Ti avviseremo quando il problema verrà risolto
  5. 5. Con il tuo permesso, potremmo riconoscere pubblicamente il tuo contributo

Si prega di non divulgare pubblicamente le vulnerabilità prima che abbiamo avuto una ragionevole opportunità di affrontarle. Apprezziamo la segnalazione responsabile e lavoriamo rapidamente su questioni legittime.

Domande di sicurezza prima della registrazione?

Siamo lieti di discutere requisiti di sicurezza specifici, esaminare la documentazione, firmare NDA e completare questionari sulla sicurezza.

Discutere i requisiti di sicurezza