Zaufanie i bezpieczeństwo

Bezpieczeństwo w 7Konto

Jak chronimy Twoje dane, dane Twoich klientów i Twoją firmę. Praktyki bezpieczeństwa klasy korporacyjnej wbudowane w platformę od pierwszego dnia.

Bezpieczeństwo nie jest polem wyboru w 7Konto — jest wbudowane w architekturę platformy. Każda decyzja projektowa uwzględnia wpływ na bezpieczeństwo, począwszy od schematu bazy danych (niezmienne dzienniki audytu, podpisywanie kryptograficzne), przez wybór infrastruktury (przechowywanie danych w UE, nadmiarowe wdrożenia), po praktyki operacyjne (72-godzinne powiadamianie o incydentach, regularne ćwiczenia).

Domeny bezpieczeństwa

Jak zabezpieczamy platformę

Sześć obszarów praktyki bezpieczeństwa stosowanych w sposób ciągły.

Szyfrowanie

  • TLS 1.3 dla wszystkich przesyłanych danych
  • Szyfrowanie AES-256 w stanie spoczynku
  • Zaszyfrowane kopie zapasowe baz danych
  • Zaszyfrowane tokeny API z haszowaniem SHA-256
  • Ładunki webhooka podpisane przez HMAC

Kontrola dostępu

  • Kontrola dostępu oparta na rolach (RBAC) dla administratorów
  • Zarządzanie kluczami API ze szczegółowymi zakresami
  • Obsługa uwierzytelniania wielopoziomowego
  • Zarządzanie sesją z automatycznym limitem czasu
  • Lista dozwolonych adresów IP dla warstwy Enterprise

Infrastruktura

  • Domyślnie centra danych zlokalizowane w UE (zgodność z RODO)
  • Nadmiarowe wdrożenia z automatycznym przełączaniem awaryjnym
  • Monitorowanie w czasie rzeczywistym z alarmami całodobowymi
  • Regularne łatanie zabezpieczeń
  • Ochrona DDoS na krawędzi

Zgodność z przepisami

  • Obsługa danych od samego początku zgodna z RODO
  • Zgodność z wyjątkami w pętli zamkniętej PSD2
  • Przestrzeganie słowackiej ustawy o ochronie danych
  • Dostępne umowy o przetwarzaniu danych
  • Prowadzone rejestry czynności przetwarzania

Możliwość kontroli

  • Niezmienne dzienniki audytu dla wszystkich transakcji
  • Rejestrowanie działań użytkownika w przypadku operacji administracyjnych
  • Raporty uzgodnień pod kątem dokładności finansowej
  • Interfejsy API eksportu danych do weryfikacji klienta
  • Zdarzenia oznaczone znacznikiem czasu i podpisem kryptograficznym

Reakcja na incydent

  • Udokumentowane procedury reagowania na incydenty
  • Powiadomienie w ciągu 72 godzin w przypadku naruszeń danych osobowych
  • Regularne ćwiczenia w zakresie reagowania na incydenty
  • Raporty po zdarzeniu dla klientów, których to dotyczy
  • Ciągłe doskonalenie w oparciu o wyciągnięte wnioski
Zgodność

Normy i przepisy

Standardowy Opis Stan
RODO Ogólne rozporządzenie o ochronie danych (UE 2016/679) Zgodność z założenia
Pętla zamknięta PSD2 Dyrektywa w sprawie usług płatniczych 2, wyłączenie w ramach pętli zamkniętej Działanie objęte zwolnieniem
Słowacka ustawa o ochronie danych Zákon ochrane osobných údajov Zgodny
CCPA Kalifornijska ustawa o ochronie prywatności konsumentów (dla klientów z USA) Zgodne praktyki
SOC 2 typ I Audyt kontroli systemu i organizacji W toku
Ochrona danych

Gdzie i jak przechowujemy dane

Domyślnie: centra danych w UE

Wszystkie dane klientów są domyślnie przechowywane w centrach danych znajdujących się w UE, co zapewnia zgodność z RODO i niskie opóźnienia dla klientów z Europy. Kopie zapasowe są przechowywane redundantnie w wielu lokalizacjach w UE.

Opcje regionalne (korporacja)

Klienci korporacyjni mogą poprosić o przechowywanie danych w innych regionach (USA, Wielka Brytania, Ukraina, Afryka), aby spełnić lokalne wymagania prawne. Replikacja międzyregionalna z odpowiednimi zabezpieczeniami.

Minimalizacja danych

Zbieramy wyłącznie dane niezbędne do świadczenia naszych Usług. Nigdy nie sprzedajemy danych klientów. Używamy zagregowanych, anonimowych danych do celów analitycznych tylko wtedy, gdy identyfikacja osobista jest niemożliwa.

Własność danych

Jesteś właścicielem danych swoich klientów. Jesteśmy podmiotem przetwarzającym dane, a nie administratorem. Pełny eksport danych poprzez API. Możliwość usunięcia na żądanie. Pomoc w migracji zapewniona w przypadku zmiany platformy.

Raportowanie

Zgłoś problem związany z bezpieczeństwem

Jeśli znalazłeś lukę w zabezpieczeniach, zgłoś ją w sposób odpowiedzialny. Traktujemy zgłoszenia poważnie i szybko reagujemy.

Odpowiedzialne ujawnianie informacji

  1. 1. E-mail security@7konto.com ze szczegółami dotyczącymi luki
  2. 2. Potwierdzimy odbiór w ciągu 24 godzin
  3. 3. Zbadamy sprawę i udostępnimy aktualizacje statusu
  4. 4. Powiadomimy Cię, gdy problem zostanie rozwiązany
  5. 5. Za Twoją zgodą możemy publicznie potwierdzić Twój wkład

Prosimy nie ujawniać publicznie luk w zabezpieczeniach, zanim nie będziemy mieli wystarczającej możliwości ich usunięcia. Cenimy odpowiedzialne raportowanie i szybko pracujemy nad uzasadnionymi kwestiami.

Pytania dotyczące bezpieczeństwa przed rejestracją?

Chętnie omówimy szczegółowe wymagania bezpieczeństwa, przejrzymy dokumentację, podpiszemy umowy NDA i wypełnimy kwestionariusze bezpieczeństwa.

Omów wymagania dotyczące bezpieczeństwa