Vertrouwen en beveiliging

Beveiliging bij 7Konto

Hoe we uw gegevens, de gegevens van uw klanten en uw bedrijf beschermen. Beveiligingspraktijken op bedrijfsniveau die vanaf dag één in het platform zijn ingebouwd.

Beveiliging is geen selectievakje bij 7Konto; het is ingebouwd in de platformarchitectuur. Bij elke ontwerpbeslissing wordt rekening gehouden met de implicaties voor de veiligheid, van het databaseschema (onveranderlijke auditlogboeken, cryptografische ondertekening) tot infrastructuurkeuzes (EU-datalocatie, redundante implementaties) tot operationele praktijken (72-uurs melding van incidenten, regelmatige oefeningen).

Beveiligingsdomeinen

Hoe we het platform beveiligen

Zes gebieden van beveiligingspraktijk, continu toegepast.

Codering

  • TLS 1.3 voor alle gegevens onderweg
  • AES-256-codering in rust
  • Gecodeerde databaseback-ups
  • Gecodeerde API-tokens met SHA-256-hashing
  • HMAC-ondertekende webhook-payloads

Toegangscontrole

  • Op rollen gebaseerde toegangscontrole (RBAC) voor beheerders
  • API sleutelbeheer met gedetailleerde scopes
  • Ondersteuning voor meervoudige authenticatie
  • Sessiebeheer met automatische time-out
  • IP-toelatingslijst voor Enterprise-laag

Infrastructuur

  • Standaard in de EU gevestigde datacenters (conform AVG)
  • Redundante implementaties met automatische failover
  • Realtime monitoring met 24/7 waarschuwingen
  • Regelmatige beveiligingspatches
  • DDoS-bescherming aan de rand

Naleving van regelgeving

  • GDPR-conforme gegevensverwerking door ontwerp
  • Naleving van PSD2-vrijstelling met gesloten lus
  • Naleving van de Slowaakse wet op de gegevensbescherming
  • Gegevensverwerkingsovereenkomsten beschikbaar
  • Registraties van verwerkingsactiviteiten worden bijgehouden

Controleerbaarheid

  • Onveranderlijke auditlogboeken voor alle transacties
  • Loggen van gebruikersacties voor beheerdersbewerkingen
  • Afstemmingsrapporten voor financiële nauwkeurigheid
  • API's voor gegevensexport voor klantverificatie
  • Tijdstempel, cryptografisch ondertekende gebeurtenissen

Incidentreactie

  • Gedocumenteerde procedures voor reactie op incidenten
  • Melding binnen 72 uur voor inbreuken op persoonlijke gegevens
  • Regelmatige oefeningen op het reageren op incidenten
  • Post-incidentrapporten voor getroffen klanten
  • Voortdurende verbetering op basis van geleerde lessen
Naleving

Normen en regelgeving

Standaard Beschrijving Status
AVG Algemene verordening gegevensbescherming (EU 2016/679) Voldoet qua ontwerp
PSD2 gesloten lus Betalingsdienstenrichtlijn 2 gesloten-lusvrijstelling Werkt onder vrijstelling
Slowaakse wet op gegevensbescherming Zak of ochrane osobných údajov Voldoet
CCPA California Consumer Privacy Act (voor Amerikaanse klanten) Compatibele praktijken
SOC 2 Type I Systeem- en organisatiecontroles-audit In behandeling
Gegevensbescherming

Waar en hoe we gegevens opslaan

Standaard: EU-datacenters

Alle klantgegevens worden standaard opgeslagen in datacenters in de EU, waardoor Europese klanten voldoen aan de AVG en een lage latentie hebben. Back-ups worden redundant opgeslagen op meerdere EU-locaties.

Regionale opties (Enterprise)

Enterprise-klanten kunnen gegevenslocatie in andere regio's (VS, VK, Oekraïne, Afrika) aanvragen om aan lokale wettelijke vereisten te voldoen. Replicatie tussen regio's met passende waarborgen.

Gegevensminimalisatie

We verzamelen alleen de gegevens die nodig zijn om onze Services te leveren. Wij verkopen nooit klantgegevens. We gebruiken geaggregeerde, geanonimiseerde gegevens alleen voor analyses als persoonlijke identificatie onmogelijk is.

Gegevenseigendom

Jij bent eigenaar van je klantgegevens. Wij zijn een gegevensverwerker, geen verwerkingsverantwoordelijke. Volledige gegevensexport via API. Verwijdering mogelijk op aanvraag. Hulp bij migratie als u van platform verandert.

Rapportage

Meld een beveiligingsprobleem

Als u een beveiligingsprobleem heeft gevonden, meld dit dan op een verantwoorde manier. We nemen meldingen serieus en reageren snel.

Verantwoorde openbaarmaking

  1. 1. E-mail security@7konto.com met details van de kwetsbaarheid
  2. 2. We bevestigen de ontvangst binnen 24 uur
  3. 3. We zullen het onderzoeken en statusupdates geven
  4. 4. We laten het u weten wanneer het probleem is opgelost
  5. 5. Met uw toestemming kunnen we uw bijdrage publiekelijk erkennen

Maak kwetsbaarheden niet openbaar voordat we een redelijke kans hebben gehad om ze aan te pakken. We stellen verantwoorde rapportage op prijs en werken snel aan legitieme problemen.

Beveiligingsvragen voordat u zich aanmeldt?

We bespreken graag specifieke beveiligingsvereisten, beoordelen documentatie, ondertekenen NDA's en vullen beveiligingsvragenlijsten in.

Bespreek beveiligingsvereisten