Keselamatan pada 7Konto
Cara kami melindungi data anda, data pelanggan anda dan perniagaan anda. Amalan keselamatan gred perusahaan terbina dalam platform dari hari pertama.
Keselamatan bukan kotak pilihan pada 7Konto — ia terbina dalam seni bina platform. Setiap keputusan reka bentuk mempertimbangkan implikasi keselamatan, daripada skema pangkalan data (log audit tidak berubah, tandatangan kriptografi) kepada pilihan infrastruktur (kediaman data EU, penggunaan berlebihan) kepada amalan operasi (pemberitahuan insiden 72 jam, latihan biasa).
Cara kami menjamin platform
Enam bidang amalan keselamatan, digunakan secara berterusan.
Penyulitan
- TLS 1.3 untuk semua data dalam transit
- penyulitan AES-256 di rehat
- Sandaran pangkalan data disulitkan
- Token API disulitkan dengan pencincangan SHA-256
- muatan webhook yang ditandatangani HMAC
Kawalan Akses
- Kawalan akses berasaskan peranan (RBAC) untuk pengguna pentadbir
- API pengurusan kunci dengan skop berbutir
- Sokongan pengesahan berbilang faktor
- Pengurusan sesi dengan tamat masa automatik
- Penyenaraian dibenarkan IP untuk peringkat Perusahaan
Infrastruktur
- Pusat data berasaskan EU secara lalai (pematuhan GDPR)
- Penyerahan berlebihan dengan failover automatik
- Pemantauan masa nyata dengan memberi amaran 24/7
- Tampalan keselamatan biasa
- Perlindungan DDoS di edge
Pematuhan Kawal Selia
- Pengendalian data patuh GDPR oleh reka bentuk
- PSD2 pematuhan pengecualian gelung tertutup
- Pematuhan Akta Perlindungan Data Slovak
- Perjanjian Pemprosesan Data tersedia
- Rekod Aktiviti Pemprosesan dikekalkan
Kebolehaudit
- Log audit tidak berubah untuk semua transaksi
- Pengelogan tindakan pengguna untuk operasi pentadbir
- Laporan perdamaian untuk ketepatan kewangan
- API eksport data untuk pengesahan pelanggan
- Peristiwa yang ditanda masa, ditandatangani secara kriptografi
Respons Insiden
- Prosedur tindak balas insiden yang didokumenkan
- Pemberitahuan dalam masa 72 jam untuk pelanggaran data peribadi
- Latihan tindak balas insiden biasa
- Laporan selepas kejadian untuk pelanggan terjejas
- Peningkatan berterusan berdasarkan pengajaran
Piawaian dan peraturan
| Standard | Penerangan | Status |
|---|---|---|
| GDPR | Peraturan Perlindungan Data Am (EU 2016/679) | Patuh dengan reka bentuk |
| PSD2 Gelung Tertutup | Arahan Perkhidmatan Pembayaran 2 pengecualian gelung tertutup | Beroperasi di bawah pengecualian |
| Akta Perlindungan Data Slovak | Zákon o ochrane osobných údajov | Patuh |
| CCPA | Akta Privasi Pengguna California (untuk pelanggan AS) | Amalan serasi |
| SOC 2 Jenis I | Audit Kawalan Sistem dan Organisasi | Sedang berlangsung |
Di mana dan cara kami menyimpan data
Lalai: Pusat data EU
Semua data pelanggan disimpan di pusat data berasaskan EU secara lalai, memberikan pematuhan GDPR dan kependaman rendah untuk pelanggan Eropah. Sandaran disimpan secara berlebihan merentas berbilang lokasi EU.
Pilihan serantau (Enterprise)
Pelanggan Enterprise boleh meminta pemastautin data di wilayah lain (AS, UK, Ukraine, Afrika) untuk memenuhi keperluan kawal selia tempatan. Replikasi merentas wilayah dengan perlindungan yang sesuai.
Pengurangan data
Kami hanya mengumpul data yang diperlukan untuk menyediakan Perkhidmatan kami. Kami tidak pernah menjual data pelanggan. Kami menggunakan data terkumpul, tanpa nama untuk analitis sahaja apabila pengenalan peribadi adalah mustahil.
Pemilikan data
Anda memiliki data pelanggan anda. Kami pemproses data, bukan pengawal. Eksport data penuh melalui API. Pemadaman tersedia atas permintaan. Bantuan migrasi disediakan jika anda menukar platform.
Laporkan isu keselamatan
Jika anda menemui kelemahan keselamatan, sila laporkan dengan penuh tanggungjawab. Kami mengambil serius laporan dan bertindak balas dengan cepat.
Pendedahan bertanggungjawab
- 1. Emel security@7konto.com dengan butiran tentang kerentanan
- 2. Kami akan mengaku terima dalam masa 24 jam
- 3. Kami akan menyiasat dan memberikan kemas kini status
- 4. Kami akan memberitahu anda apabila isu itu telah dibetulkan
- 5. Dengan kebenaran anda, kami boleh mengiktiraf sumbangan anda secara terbuka
Tolong jangan dedahkan kelemahan secara terbuka sebelum kami mempunyai peluang yang munasabah untuk menanganinya. Kami menghargai pelaporan yang bertanggungjawab dan bekerja dengan cepat dalam isu yang sah.
Soalan keselamatan sebelum mendaftar?
Kami berbesar hati untuk membincangkan keperluan keselamatan khusus, menyemak dokumentasi, menandatangani NDA dan melengkapkan soal selidik keselamatan.
Bincangkan keperluan keselamatan