Saugumas 7Konto
Kaip apsaugome jūsų, klientų duomenis ir jūsų verslą. Įmonės lygio saugos praktika, integruota į platformą nuo pat pirmos dienos.
Saugumas nėra 7Konto žymimasis laukelis – jis integruotas į platformos architektūrą. Kiekviename projektavimo sprendime atsižvelgiama į saugumo poveikį – nuo duomenų bazės schemos (nekeičiami audito žurnalai, kriptografinis pasirašymas) iki infrastruktūros pasirinkimų (ES duomenų buvimo vieta, perteklinis diegimas) iki veiklos praktikos (72 valandų pranešimas apie incidentą, reguliarios pratybos).
Kaip apsaugome platformą
Šešios saugumo praktikos sritys, taikomos nuolat.
Šifravimas
- TLS 1.3 visiems siunčiamiems duomenims
- AES-256 šifravimas ramybės būsenoje
- Šifruotos duomenų bazės atsarginės kopijos
- Šifruoti API prieigos raktai su SHA-256 maiša
- HMAC pasirašytos žiniatinklio kablio naudingosios apkrovos
Prieigos valdymas
- Vaidmenimis pagrįsta prieigos kontrolė (RBAC), skirta administratoriams
- API raktų valdymas su detaliomis apimtimis
- Kelių faktorių autentifikavimo palaikymas
- Seanso valdymas su automatiniu skirtuoju laiku
- IP leistinas įmonių pakopos IP sąrašas
Infrastruktūra
- ES duomenų centrai pagal numatytuosius nustatymus (BDAR atitiktis)
- Pertekliniai diegimai su automatiniu perkėlimu
- Stebėjimas realiuoju laiku su 24/7 perspėjimu
- Reguliarus saugos pataisymas
- DDoS apsauga krašte
Reguliavimo laikymasis
- GDPR suderinamas duomenų tvarkymas pagal dizainą
- PSD2 uždarojo ciklo išimties atitiktis
- Slovakijos duomenų apsaugos įstatymo laikymasis
- Galimos duomenų apdorojimo sutartys
- Apdorojimo veiklos įrašai saugomi
Auditiškumas
- Nekeičiami visų operacijų audito žurnalai
- Vartotojo veiksmų registravimas administratoriaus operacijoms
- Finansinio tikslumo suderinimo ataskaitos
- Duomenų eksportavimo API klientų patvirtinimui
- Laiko žyma, kriptografiškai pasirašyti įvykiai
Reagavimas į incidentą
- Dokumentuotos reagavimo į incidentą procedūros
- Pranešimas per 72 valandas apie asmens duomenų saugumo pažeidimus
- Įprastos reagavimo į incidentus pratybos
- Paveiktų klientų ataskaitos po incidento
- Nuolatinis tobulėjimas remiantis įgytomis pamokomis
Standartai ir taisyklės
| Standartinis | Aprašymas | Būsena |
|---|---|---|
| BDAR | Bendrasis duomenų apsaugos reglamentas (ES 2016/679) | Atitinka dizainą |
| PSD2 uždaras ciklas | Mokėjimo paslaugų direktyvos 2 uždarojo ciklo išimtis | Eksploatuojama pagal išimtį |
| Slovakijos duomenų apsaugos įstatymas | Zákon o ochrane osobných údajov | Atitinka |
| CCPA | Kalifornijos vartotojų privatumo įstatymas (JAV klientams) | Suderinama praktika |
| SOC 2 tipas I | Sistemos ir organizacijos valdikliai | Vyksta |
Kur ir kaip saugome duomenis
Numatytasis: ES duomenų centrai
Visi klientų duomenys pagal numatytuosius nustatymus saugomi ES duomenų centruose, todėl Europos klientams užtikrinamas BDAR atitikimas ir mažas delsos laikas. Atsarginės kopijos saugomos nepertraukiamai keliose ES vietose.
Regioninės parinktys (įmonė)
Įmonių klientai gali prašyti duomenų gyvenamosios vietos kituose regionuose (JAV, JK, Ukrainoje, Afrikoje), kad atitiktų vietinius reguliavimo reikalavimus. Replikacija tarp regionų su atitinkamomis apsaugos priemonėmis.
Duomenų sumažinimas
Renkame tik tuos duomenis, kurie būtini Paslaugoms teikti. Mes niekada neparduodame klientų duomenų. Analizei naudojame apibendrintus, anoniminius duomenis tik tais atvejais, kai asmens tapatybės nustatyti neįmanoma.
Duomenų nuosavybės teisė
Jūs turite savo klientų duomenis. Esame duomenų tvarkytojas, o ne duomenų valdytojas. Visų duomenų eksportavimas naudojant API. Ištrinti galima paprašius. Perkėlimo pagalba teikiama, jei pakeičiate platformą.
Pranešti apie saugos problemą
Jei radote saugos spragą, praneškite apie tai atsakingai. Į ataskaitas žiūrime rimtai ir greitai reaguojame.
Atsakingas atskleidimas
- 1. El. paštas security@7konto.com su išsamia pažeidžiamumo informacija
- 2. Patvirtinsime gavimą per 24 valandas
- 3. Ištirsime ir pateiksime būsenos atnaujinimus
- 4. Pranešime, kai problema bus išspręsta
- 5. Gavus jūsų leidimą, galime viešai patvirtinti jūsų indėlį
Prašome viešai neatskleisti pažeidžiamumų, kol neturėjome tinkamos galimybės jas pašalinti. Vertiname atsakingą ataskaitų teikimą ir greitai sprendžiame teisėtas problemas.
Saugos klausimų prieš prisiregistruojant?
Džiaugiamės galėdami aptarti konkrečius saugumo reikalavimus, peržiūrėti dokumentus, pasirašyti NDA ir užpildyti saugos klausimynus.
Aptarkite saugumo reikalavimus