Bezpieczeństwo w 7Konto
Jak chronimy Twoje dane, dane Twoich klientów i Twoją firmę. Praktyki bezpieczeństwa klasy korporacyjnej wbudowane w platformę od pierwszego dnia.
Bezpieczeństwo nie jest polem wyboru w 7Konto — jest wbudowane w architekturę platformy. Każda decyzja projektowa uwzględnia wpływ na bezpieczeństwo, począwszy od schematu bazy danych (niezmienne dzienniki audytu, podpisywanie kryptograficzne), przez wybór infrastruktury (przechowywanie danych w UE, nadmiarowe wdrożenia), po praktyki operacyjne (72-godzinne powiadamianie o incydentach, regularne ćwiczenia).
Jak zabezpieczamy platformę
Sześć obszarów praktyki bezpieczeństwa stosowanych w sposób ciągły.
Szyfrowanie
- TLS 1.3 dla wszystkich przesyłanych danych
- Szyfrowanie AES-256 w stanie spoczynku
- Zaszyfrowane kopie zapasowe baz danych
- Zaszyfrowane tokeny API z haszowaniem SHA-256
- Ładunki webhooka podpisane przez HMAC
Kontrola dostępu
- Kontrola dostępu oparta na rolach (RBAC) dla administratorów
- Zarządzanie kluczami API ze szczegółowymi zakresami
- Obsługa uwierzytelniania wielopoziomowego
- Zarządzanie sesją z automatycznym limitem czasu
- Lista dozwolonych adresów IP dla warstwy Enterprise
Infrastruktura
- Domyślnie centra danych zlokalizowane w UE (zgodność z RODO)
- Nadmiarowe wdrożenia z automatycznym przełączaniem awaryjnym
- Monitorowanie w czasie rzeczywistym z alarmami całodobowymi
- Regularne łatanie zabezpieczeń
- Ochrona DDoS na krawędzi
Zgodność z przepisami
- Obsługa danych od samego początku zgodna z RODO
- Zgodność z wyjątkami w pętli zamkniętej PSD2
- Przestrzeganie słowackiej ustawy o ochronie danych
- Dostępne umowy o przetwarzaniu danych
- Prowadzone rejestry czynności przetwarzania
Możliwość kontroli
- Niezmienne dzienniki audytu dla wszystkich transakcji
- Rejestrowanie działań użytkownika w przypadku operacji administracyjnych
- Raporty uzgodnień pod kątem dokładności finansowej
- Interfejsy API eksportu danych do weryfikacji klienta
- Zdarzenia oznaczone znacznikiem czasu i podpisem kryptograficznym
Reakcja na incydent
- Udokumentowane procedury reagowania na incydenty
- Powiadomienie w ciągu 72 godzin w przypadku naruszeń danych osobowych
- Regularne ćwiczenia w zakresie reagowania na incydenty
- Raporty po zdarzeniu dla klientów, których to dotyczy
- Ciągłe doskonalenie w oparciu o wyciągnięte wnioski
Normy i przepisy
| Standardowy | Opis | Stan |
|---|---|---|
| RODO | Ogólne rozporządzenie o ochronie danych (UE 2016/679) | Zgodność z założenia |
| Pętla zamknięta PSD2 | Dyrektywa w sprawie usług płatniczych 2, wyłączenie w ramach pętli zamkniętej | Działanie objęte zwolnieniem |
| Słowacka ustawa o ochronie danych | Zákon ochrane osobných údajov | Zgodny |
| CCPA | Kalifornijska ustawa o ochronie prywatności konsumentów (dla klientów z USA) | Zgodne praktyki |
| SOC 2 typ I | Audyt kontroli systemu i organizacji | W toku |
Gdzie i jak przechowujemy dane
Domyślnie: centra danych w UE
Wszystkie dane klientów są domyślnie przechowywane w centrach danych znajdujących się w UE, co zapewnia zgodność z RODO i niskie opóźnienia dla klientów z Europy. Kopie zapasowe są przechowywane redundantnie w wielu lokalizacjach w UE.
Opcje regionalne (korporacja)
Klienci korporacyjni mogą poprosić o przechowywanie danych w innych regionach (USA, Wielka Brytania, Ukraina, Afryka), aby spełnić lokalne wymagania prawne. Replikacja międzyregionalna z odpowiednimi zabezpieczeniami.
Minimalizacja danych
Zbieramy wyłącznie dane niezbędne do świadczenia naszych Usług. Nigdy nie sprzedajemy danych klientów. Używamy zagregowanych, anonimowych danych do celów analitycznych tylko wtedy, gdy identyfikacja osobista jest niemożliwa.
Własność danych
Jesteś właścicielem danych swoich klientów. Jesteśmy podmiotem przetwarzającym dane, a nie administratorem. Pełny eksport danych poprzez API. Możliwość usunięcia na żądanie. Pomoc w migracji zapewniona w przypadku zmiany platformy.
Zgłoś problem związany z bezpieczeństwem
Jeśli znalazłeś lukę w zabezpieczeniach, zgłoś ją w sposób odpowiedzialny. Traktujemy zgłoszenia poważnie i szybko reagujemy.
Odpowiedzialne ujawnianie informacji
- 1. E-mail security@7konto.com ze szczegółami dotyczącymi luki
- 2. Potwierdzimy odbiór w ciągu 24 godzin
- 3. Zbadamy sprawę i udostępnimy aktualizacje statusu
- 4. Powiadomimy Cię, gdy problem zostanie rozwiązany
- 5. Za Twoją zgodą możemy publicznie potwierdzić Twój wkład
Prosimy nie ujawniać publicznie luk w zabezpieczeniach, zanim nie będziemy mieli wystarczającej możliwości ich usunięcia. Cenimy odpowiedzialne raportowanie i szybko pracujemy nad uzasadnionymi kwestiami.
Pytania dotyczące bezpieczeństwa przed rejestracją?
Chętnie omówimy szczegółowe wymagania bezpieczeństwa, przejrzymy dokumentację, podpiszemy umowy NDA i wypełnimy kwestionariusze bezpieczeństwa.
Omów wymagania dotyczące bezpieczeństwa