Sicurezza a 7Konto
Come proteggiamo i tuoi dati, quelli dei tuoi clienti e la tua attività. Pratiche di sicurezza di livello aziendale integrate nella piattaforma fin dal primo giorno.
La sicurezza non è una casella di controllo su 7Konto: è integrata nell'architettura della piattaforma. Ogni decisione progettuale tiene conto delle implicazioni sulla sicurezza, dallo schema del database (registri di controllo immutabili, firma crittografica) alle scelte infrastrutturali (residenza dei dati nell'UE, distribuzioni ridondanti) alle pratiche operative (notifica degli incidenti 72 ore, esercitazioni regolari).
Come proteggiamo la piattaforma
Sei aree di pratica di sicurezza, applicate continuamente.
Crittografia
- TLS 1.3 per tutti i dati in transito
- Crittografia AES-256 inattiva
- Backup di database crittografati
- Token API crittografati con hashing SHA-256
- Payload webhook firmati HMAC
Controllo dell'accesso
- Controllo degli accessi basato sui ruoli (RBAC) per gli utenti amministratori
- Gestione delle chiavi API con ambiti granulari
- Supporto per l'autenticazione a più fattori
- Gestione delle sessioni con timeout automatico
- Inserimento nella lista consentita degli IP per il livello Enterprise
Infrastruttura
- Data center con sede nell'UE per impostazione predefinita (conformità GDPR)
- Distribuzioni ridondanti con failover automatico
- Monitoraggio in tempo reale con avvisi 24 ore su 24, 7 giorni su 7
- Patch di sicurezza regolari
- Protezione DDoS ai margini
Conformità normativa
- Gestione dei dati conforme al GDPR in base alla progettazione
- Conformità all'esenzione a circuito chiuso PSD2
- Adesione alla legge slovacca sulla protezione dei dati
- Contratti di elaborazione dati disponibili
- Registri delle attività di trattamento conservati
Controllabilità
- Registri di controllo immutabili per tutte le transazioni
- Registrazione delle azioni dell'utente per le operazioni di amministrazione
- Rapporti di riconciliazione per accuratezza finanziaria
- API di esportazione dati per la verifica del cliente
- Eventi con timestamp e firma crittografica
Risposta all'incidente
- Procedure di risposta agli incidenti documentate
- Notifica entro 72 ore per violazioni dei dati personali
- Esercitazioni regolari di risposta agli incidenti
- Rapporti post-incidente per i clienti interessati
- Miglioramento continuo basato sulle lezioni apprese
Standard e regolamenti
| Standard | Descrizione | Stato |
|---|---|---|
| GDPR | Regolamento generale sulla protezione dei dati (UE 2016/679) | Conforme fin dalla progettazione |
| PSD2 a circuito chiuso | Esenzione a circuito chiuso della Direttiva sui servizi di pagamento 2 | Operante in esenzione |
| Legge slovacca sulla protezione dei dati | Scopri l'ombra dell'occhio | Conforme |
| CCPA | California Consumer Privacy Act (per clienti statunitensi) | Pratiche compatibili |
| SOC 2 Tipo I | Audit dei controlli di sistema e organizzazione | In corso |
Dove e come archiviamo i dati
Predefinito: data center UE
Tutti i dati dei clienti vengono archiviati per impostazione predefinita in data center con sede nell'UE, garantendo conformità al GDPR e bassa latenza per i clienti europei. I backup vengono archiviati in modo ridondante in più località dell'UE.
Opzioni regionali (Enterprise)
I clienti aziendali possono richiedere la residenza dei dati in altre regioni (Stati Uniti, Regno Unito, Ucraina, Africa) per soddisfare i requisiti normativi locali. Replica tra regioni con protezioni adeguate.
Minimizzazione dei dati
Raccogliamo solo i dati necessari per fornire i nostri Servizi. Non vendiamo mai i dati dei clienti. Utilizziamo dati aggregati e resi anonimi per l'analisi solo laddove l'identificazione personale è impossibile.
Proprietà dei dati
Possiedi i dati dei tuoi clienti. Siamo un responsabile del trattamento dei dati, non un responsabile del trattamento. Esportazione completa dei dati tramite API. Cancellazione disponibile su richiesta. Assistenza per la migrazione fornita se cambi piattaforma.
Segnala un problema di sicurezza
Se hai trovato una vulnerabilità nella sicurezza, segnalala in modo responsabile. Prendiamo sul serio le segnalazioni e rispondiamo rapidamente.
Divulgazione responsabile
- 1. E-mail security@7konto.com con i dettagli della vulnerabilità
- 2. Confermeremo la ricezione entro 24 ore
- 3. Indagheremo e forniremo aggiornamenti sullo stato
- 4. Ti avviseremo quando il problema verrà risolto
- 5. Con il tuo permesso, potremmo riconoscere pubblicamente il tuo contributo
Si prega di non divulgare pubblicamente le vulnerabilità prima che abbiamo avuto una ragionevole opportunità di affrontarle. Apprezziamo la segnalazione responsabile e lavoriamo rapidamente su questioni legittime.
Domande di sicurezza prima della registrazione?
Siamo lieti di discutere requisiti di sicurezza specifici, esaminare la documentazione, firmare NDA e completare questionari sulla sicurezza.
Discutere i requisiti di sicurezza