Beveiliging bij 7Konto
Hoe we uw gegevens, de gegevens van uw klanten en uw bedrijf beschermen. Beveiligingspraktijken op bedrijfsniveau die vanaf dag één in het platform zijn ingebouwd.
Beveiliging is geen selectievakje bij 7Konto; het is ingebouwd in de platformarchitectuur. Bij elke ontwerpbeslissing wordt rekening gehouden met de implicaties voor de veiligheid, van het databaseschema (onveranderlijke auditlogboeken, cryptografische ondertekening) tot infrastructuurkeuzes (EU-datalocatie, redundante implementaties) tot operationele praktijken (72-uurs melding van incidenten, regelmatige oefeningen).
Hoe we het platform beveiligen
Zes gebieden van beveiligingspraktijk, continu toegepast.
Codering
- TLS 1.3 voor alle gegevens onderweg
- AES-256-codering in rust
- Gecodeerde databaseback-ups
- Gecodeerde API-tokens met SHA-256-hashing
- HMAC-ondertekende webhook-payloads
Toegangscontrole
- Op rollen gebaseerde toegangscontrole (RBAC) voor beheerders
- API sleutelbeheer met gedetailleerde scopes
- Ondersteuning voor meervoudige authenticatie
- Sessiebeheer met automatische time-out
- IP-toelatingslijst voor Enterprise-laag
Infrastructuur
- Standaard in de EU gevestigde datacenters (conform AVG)
- Redundante implementaties met automatische failover
- Realtime monitoring met 24/7 waarschuwingen
- Regelmatige beveiligingspatches
- DDoS-bescherming aan de rand
Naleving van regelgeving
- GDPR-conforme gegevensverwerking door ontwerp
- Naleving van PSD2-vrijstelling met gesloten lus
- Naleving van de Slowaakse wet op de gegevensbescherming
- Gegevensverwerkingsovereenkomsten beschikbaar
- Registraties van verwerkingsactiviteiten worden bijgehouden
Controleerbaarheid
- Onveranderlijke auditlogboeken voor alle transacties
- Loggen van gebruikersacties voor beheerdersbewerkingen
- Afstemmingsrapporten voor financiële nauwkeurigheid
- API's voor gegevensexport voor klantverificatie
- Tijdstempel, cryptografisch ondertekende gebeurtenissen
Incidentreactie
- Gedocumenteerde procedures voor reactie op incidenten
- Melding binnen 72 uur voor inbreuken op persoonlijke gegevens
- Regelmatige oefeningen op het reageren op incidenten
- Post-incidentrapporten voor getroffen klanten
- Voortdurende verbetering op basis van geleerde lessen
Normen en regelgeving
| Standaard | Beschrijving | Status |
|---|---|---|
| AVG | Algemene verordening gegevensbescherming (EU 2016/679) | Voldoet qua ontwerp |
| PSD2 gesloten lus | Betalingsdienstenrichtlijn 2 gesloten-lusvrijstelling | Werkt onder vrijstelling |
| Slowaakse wet op gegevensbescherming | Zak of ochrane osobných údajov | Voldoet |
| CCPA | California Consumer Privacy Act (voor Amerikaanse klanten) | Compatibele praktijken |
| SOC 2 Type I | Systeem- en organisatiecontroles-audit | In behandeling |
Waar en hoe we gegevens opslaan
Standaard: EU-datacenters
Alle klantgegevens worden standaard opgeslagen in datacenters in de EU, waardoor Europese klanten voldoen aan de AVG en een lage latentie hebben. Back-ups worden redundant opgeslagen op meerdere EU-locaties.
Regionale opties (Enterprise)
Enterprise-klanten kunnen gegevenslocatie in andere regio's (VS, VK, Oekraïne, Afrika) aanvragen om aan lokale wettelijke vereisten te voldoen. Replicatie tussen regio's met passende waarborgen.
Gegevensminimalisatie
We verzamelen alleen de gegevens die nodig zijn om onze Services te leveren. Wij verkopen nooit klantgegevens. We gebruiken geaggregeerde, geanonimiseerde gegevens alleen voor analyses als persoonlijke identificatie onmogelijk is.
Gegevenseigendom
Jij bent eigenaar van je klantgegevens. Wij zijn een gegevensverwerker, geen verwerkingsverantwoordelijke. Volledige gegevensexport via API. Verwijdering mogelijk op aanvraag. Hulp bij migratie als u van platform verandert.
Meld een beveiligingsprobleem
Als u een beveiligingsprobleem heeft gevonden, meld dit dan op een verantwoorde manier. We nemen meldingen serieus en reageren snel.
Verantwoorde openbaarmaking
- 1. E-mail security@7konto.com met details van de kwetsbaarheid
- 2. We bevestigen de ontvangst binnen 24 uur
- 3. We zullen het onderzoeken en statusupdates geven
- 4. We laten het u weten wanneer het probleem is opgelost
- 5. Met uw toestemming kunnen we uw bijdrage publiekelijk erkennen
Maak kwetsbaarheden niet openbaar voordat we een redelijke kans hebben gehad om ze aan te pakken. We stellen verantwoorde rapportage op prijs en werken snel aan legitieme problemen.
Beveiligingsvragen voordat u zich aanmeldt?
We bespreken graag specifieke beveiligingsvereisten, beoordelen documentatie, ondertekenen NDA's en vullen beveiligingsvragenlijsten in.
Bespreek beveiligingsvereisten