Sikkerhet hos 7Konto
Hvordan vi beskytter dataene dine, kundenes data og virksomheten din. Sikkerhetspraksis på bedriftsnivå innebygd i plattformen fra dag én.
Sikkerhet er ikke en avmerkingsboks på 7Konto – den er innebygd i plattformarkitekturen. Hver designbeslutning tar hensyn til sikkerhetsimplikasjoner, fra databaseskjema (uforanderlige revisjonslogger, kryptografisk signering) til infrastrukturvalg (EU-dataopphold, redundante distribusjoner) til operasjonelle praksiser (72-timers hendelsesvarsling, vanlige øvelser).
Hvordan vi sikrer plattformen
Seks områder av sikkerhetspraksis, brukt kontinuerlig.
Kryptering
- TLS 1.3 for alle data under overføring
- AES-256-kryptering i hvile
- Krypterte databasesikkerhetskopier
- Krypterte API-tokens med SHA-256-hashing
- HMAC-signerte webhook-nyttelast
Tilgangskontroll
- Rollebasert tilgangskontroll (RBAC) for administratorbrukere
- API nøkkeladministrasjon med granulert omfang
- støtte for multifaktorautentisering
- Søktadministrasjon med automatisk tidsavbrudd
- IP-godkjenningsliste for Enterprise-lag
Infrastruktur
- EU-baserte datasentre som standard (GDPR-overholdelse)
- Redundante distribusjoner med automatisk failover
- Sanntidsovervåking med 24/7 varsling
- Vanlig sikkerhetsoppdatering
- DDoS-beskyttelse ved kanten
Overholdelse av regelverk
- GDPR-kompatibel datahåndtering ved design
- PSD2-fritak for lukket sløyfe
- overholdelse av den slovakiske databeskyttelsesloven
- Databehandlingsavtaler tilgjengelig
- Rekord over behandlingsaktiviteter vedlikeholdes
Revisjonsevne
- Uforanderlige revisjonslogger for alle transaksjoner
- Brukerhandlingslogging for adminoperasjoner
- Avstemmingsrapporter for økonomisk nøyaktighet
- Dataeksport-API-er for kundeverifisering
- Tidsstemplede, kryptografisk signerte hendelser
Hendelsesrespons
- Dokumenterte hendelsesprosedyrer
- Varsling innen 72 timer for brudd på personopplysninger
- Vanlige responsøvelser
- Rapporter etter hendelsen for berørte kunder
- Kontinuerlig forbedring basert på erfaringer
Standarder og forskrifter
| Standard | Beskrivelse | Status |
|---|---|---|
| GDPR | Generell databeskyttelsesforordning (EU 2016/679) | Compliant by design |
| PSD2 Closed-Loop | Betalingstjenestedirektiv 2 med lukket sløyfeunntak | Opererer under unntak |
| Slovakisk databeskyttelseslov | Zákon o ochrane osobných údajov | Kompatibel |
| CCPA | California Consumer Privacy Act (for amerikanske kunder) | Kompatibel praksis |
| SOC 2 Type I | Revisjon av system- og organisasjonskontroller | Pågår |
Hvor og hvordan vi lagrer data
Standard: EU-datasentre
Alle kundedata lagres som standard i EU-baserte datasentre, noe som gir GDPR-samsvar og lav ventetid for europeiske kunder. Sikkerhetskopier lagres redundant på tvers av flere EU-lokasjoner.
Regionale alternativer (Enterprise)
Bedriftskunder kan be om dataopphold i andre regioner (USA, Storbritannia, Ukraina, Afrika) for å oppfylle lokale regulatoriske krav. Replikering på tvers av regioner med passende sikkerhetstiltak.
Dataminimering
Vi samler bare inn dataene som er nødvendige for å tilby tjenestene våre. Vi selger aldri kundedata. Vi bruker aggregerte, anonymiserte data for analyser bare der personlig identifikasjon er umulig.
Dataeierskap
Du eier kundedataene dine. Vi er en databehandler, ikke en behandlingsansvarlig. Full dataeksport via API. Sletting tilgjengelig på forespørsel. Migrasjonshjelp tilbys hvis du bytter plattform.
Rapporter et sikkerhetsproblem
Hvis du har funnet et sikkerhetsproblem, vennligst rapporter det på en ansvarlig måte. Vi tar rapporter på alvor og svarer raskt.
Ansvarlig avsløring
- 1. E-post security@7konto.com med detaljer om sikkerhetsproblemet
- 2. Vi vil bekrefte mottak innen 24 timer
- 3. Vi vil undersøke og gi statusoppdateringer
- 4. Vi vil varsle deg når problemet er løst
- 5. Med din tillatelse kan vi offentlig anerkjenne bidraget ditt
Vennligst ikke offentliggjør sårbarheter før vi har hatt en rimelig mulighet til å løse dem. Vi setter pris på ansvarlig rapportering og jobber raskt med legitime problemer.
Sikkerhetsspørsmål før du registrerer deg?
Vi diskuterer gjerne spesifikke sikkerhetskrav, gjennomgår dokumentasjon, signerer NDAer og fullfører sikkerhetsspørreskjemaer.
Diskuter sikkerhetskrav