Tillit og sikkerhet

Sikkerhet hos 7Konto

Hvordan vi beskytter dataene dine, kundenes data og virksomheten din. Sikkerhetspraksis på bedriftsnivå innebygd i plattformen fra dag én.

Sikkerhet er ikke en avmerkingsboks på 7Konto – den er innebygd i plattformarkitekturen. Hver designbeslutning tar hensyn til sikkerhetsimplikasjoner, fra databaseskjema (uforanderlige revisjonslogger, kryptografisk signering) til infrastrukturvalg (EU-dataopphold, redundante distribusjoner) til operasjonelle praksiser (72-timers hendelsesvarsling, vanlige øvelser).

Sikkerhetsdomener

Hvordan vi sikrer plattformen

Seks områder av sikkerhetspraksis, brukt kontinuerlig.

Kryptering

  • TLS 1.3 for alle data under overføring
  • AES-256-kryptering i hvile
  • Krypterte databasesikkerhetskopier
  • Krypterte API-tokens med SHA-256-hashing
  • HMAC-signerte webhook-nyttelast

Tilgangskontroll

  • Rollebasert tilgangskontroll (RBAC) for administratorbrukere
  • API nøkkeladministrasjon med granulert omfang
  • støtte for multifaktorautentisering
  • Søktadministrasjon med automatisk tidsavbrudd
  • IP-godkjenningsliste for Enterprise-lag

Infrastruktur

  • EU-baserte datasentre som standard (GDPR-overholdelse)
  • Redundante distribusjoner med automatisk failover
  • Sanntidsovervåking med 24/7 varsling
  • Vanlig sikkerhetsoppdatering
  • DDoS-beskyttelse ved kanten

Overholdelse av regelverk

  • GDPR-kompatibel datahåndtering ved design
  • PSD2-fritak for lukket sløyfe
  • overholdelse av den slovakiske databeskyttelsesloven
  • Databehandlingsavtaler tilgjengelig
  • Rekord over behandlingsaktiviteter vedlikeholdes

Revisjonsevne

  • Uforanderlige revisjonslogger for alle transaksjoner
  • Brukerhandlingslogging for adminoperasjoner
  • Avstemmingsrapporter for økonomisk nøyaktighet
  • Dataeksport-API-er for kundeverifisering
  • Tidsstemplede, kryptografisk signerte hendelser

Hendelsesrespons

  • Dokumenterte hendelsesprosedyrer
  • Varsling innen 72 timer for brudd på personopplysninger
  • Vanlige responsøvelser
  • Rapporter etter hendelsen for berørte kunder
  • Kontinuerlig forbedring basert på erfaringer
Overholdelse

Standarder og forskrifter

Standard Beskrivelse Status
GDPR Generell databeskyttelsesforordning (EU 2016/679) Compliant by design
PSD2 Closed-Loop Betalingstjenestedirektiv 2 med lukket sløyfeunntak Opererer under unntak
Slovakisk databeskyttelseslov Zákon o ochrane osobných údajov Kompatibel
CCPA California Consumer Privacy Act (for amerikanske kunder) Kompatibel praksis
SOC 2 Type I Revisjon av system- og organisasjonskontroller Pågår
Databeskyttelse

Hvor og hvordan vi lagrer data

Standard: EU-datasentre

Alle kundedata lagres som standard i EU-baserte datasentre, noe som gir GDPR-samsvar og lav ventetid for europeiske kunder. Sikkerhetskopier lagres redundant på tvers av flere EU-lokasjoner.

Regionale alternativer (Enterprise)

Bedriftskunder kan be om dataopphold i andre regioner (USA, Storbritannia, Ukraina, Afrika) for å oppfylle lokale regulatoriske krav. Replikering på tvers av regioner med passende sikkerhetstiltak.

Dataminimering

Vi samler bare inn dataene som er nødvendige for å tilby tjenestene våre. Vi selger aldri kundedata. Vi bruker aggregerte, anonymiserte data for analyser bare der personlig identifikasjon er umulig.

Dataeierskap

Du eier kundedataene dine. Vi er en databehandler, ikke en behandlingsansvarlig. Full dataeksport via API. Sletting tilgjengelig på forespørsel. Migrasjonshjelp tilbys hvis du bytter plattform.

Rapportering

Rapporter et sikkerhetsproblem

Hvis du har funnet et sikkerhetsproblem, vennligst rapporter det på en ansvarlig måte. Vi tar rapporter på alvor og svarer raskt.

Ansvarlig avsløring

  1. 1. E-post security@7konto.com med detaljer om sikkerhetsproblemet
  2. 2. Vi vil bekrefte mottak innen 24 timer
  3. 3. Vi vil undersøke og gi statusoppdateringer
  4. 4. Vi vil varsle deg når problemet er løst
  5. 5. Med din tillatelse kan vi offentlig anerkjenne bidraget ditt

Vennligst ikke offentliggjør sårbarheter før vi har hatt en rimelig mulighet til å løse dem. Vi setter pris på ansvarlig rapportering og jobber raskt med legitime problemer.

Sikkerhetsspørsmål før du registrerer deg?

Vi diskuterer gjerne spesifikke sikkerhetskrav, gjennomgår dokumentasjon, signerer NDAer og fullfører sikkerhetsspørreskjemaer.

Diskuter sikkerhetskrav