信頼とセキュリティ

7Konto

お客様のデータ、お客様のデータ、ビジネスをどのように保護するか。エンタープライズ グレードのセキュリティ実践が初日からプラットフォームに組み込まれています。

セキュリティは 7Konto のチェックボックスではなく、プラットフォーム アーキテクチャに組み込まれています。データベース スキーマ (不変の監査ログ、暗号化署名) からインフラストラクチャの選択 (EU データ常駐、冗長展開)、運用慣行 (72 時間のインシデント通知、定期的な訓練) に至るまで、あらゆる設計上の決定においてセキュリティへの影響が考慮されます。

セキュリティ ドメイン

プラットフォームを保護する方法

6 つのセキュリティ実践分野を継続的に適用。

暗号化

  • 転送中のすべてのデータには TLS 1.3
  • 保存時の AES-256 暗号化
  • 暗号化されたデータベース バックアップ
  • SHA-256 ハッシュで暗号化された API トークン
  • HMAC 署名付き Webhook ペイロード

アクセス制御

  • 管理者ユーザー向けのロールベースのアクセス制御 (RBAC)
  • API の詳細なスコープによる鍵管理
  • 多要素認証のサポート
  • 自動タイムアウトによるセッション管理
  • エンタープライズ層の IP 許可リスト

インフラストラクチャ

  • デフォルトでは EU ベースのデータセンター (GDPR 準拠)
  • 自動フェイルオーバーによる冗長展開
  • 24時間365日アラートによるリアルタイム監視
  • 定期的なセキュリティパッチ
  • エッジでの DDoS 保護

規制遵守

  • 設計による GDPR 準拠のデータ処理
  • PSD2 クローズドループ免除準拠
  • スロバキアデータ保護法の遵守
  • データ処理契約が利用可能
  • 処理活動の記録が維持されます

監査可能性

  • すべてのトランザクションに対する不変の監査ログ
  • 管理操作のユーザー アクション ログ
  • 財務上の正確性に関する調整レポート
  • 顧客検証用のデータ エクスポート API
  • タイムスタンプ付き、暗号署名されたイベント

インシデント対応

  • インシデント対応手順を文書化
  • 個人データ侵害については 72 時間以内に通知
  • 定期的なインシデント対応訓練
  • 影響を受けた顧客向けの事後レポート
  • 学んだ教訓に基づいた継続的な改善
コンプライアンス

規格と規制

標準 説明 ステータス
GDPR 一般データ保護規則 (EU 2016/679) 設計による準拠
PSD2 クローズドループ 決済サービス指令 2 クローズドループ免除 免除のもとで運営中
スロバキアデータ保護法 ザーコン・オ・オクラン・オソブニッチ・ウダヨフ 準拠
CCPA カリフォルニア州消費者プライバシー法 (米国の顧客向け) 互換性のあるプラクティス
SOC 2 タイプ I システムと組織の管理監査 進行中
データ保護

データを保存する場所と方法

デフォルト: EU データセンター

すべての顧客データはデフォルトで EU ベースのデータ センターに保存され、欧州の顧客に GDPR 準拠と低遅延を提供します。バックアップは EU の複数の場所に冗長的に保存されます。

地域オプション (エンタープライズ)

Enterprise のお客様は、現地の規制要件を満たすために、他の地域 (米国、英国、ウクライナ、アフリカ) でのデータ常駐をリクエストできます。適切な保護手段を備えたクロスリージョン レプリケーション。

データの最小化

当社は、サービスを提供するために必要なデータのみを収集します。当社は顧客データを販売することはありません。当社は、個人の特定が不可能な場合にのみ、集計され匿名化されたデータを分析に使用します。

データの所有権

顧客データはあなたが所有します。私たちはデータ処理者であり、管理者ではありません。 API 経由で完全なデータをエクスポートします。ご要望に応じて削除可能です。プラットフォームを切り替える場合は、移行支援が提供されます。

レポート

セキュリティ問題を報告する

セキュリティの脆弱性を発見した場合は、責任を持って報告してください。私たちは報告を真摯に受け止め、迅速に対応します。

責任ある開示

  1. 1. メール security@7konto.com 脆弱性の詳細
  2. 2. 24 時間以内に受領確認をいたします
  3. 3. 調査して最新のステータスをお知らせします
  4. 4. 問題が修正されたらお知らせします
  5. 5. あなたの許可を得て、私たちはあなたの貢献を公的に認めることがあります

脆弱性に対処する適切な機会が得られるまでは、脆弱性を公に公開しないでください。私たちは責任ある報告を歓迎し、正当な問題には迅速に対処します。

サインアップする前にセキュリティに関する質問がありますか?

特定のセキュリティ要件について話し合ったり、ドキュメントを確認したり、NDA に署名したり、セキュリティに関するアンケートに回答したりすることを喜んで承ります。

セキュリティ要件について話し合う