Confiança e segurança

Segurança em 7Konto

Como protegemos seus dados, os dados de seus clientes e sua empresa. Práticas de segurança de nível empresarial incorporadas à plataforma desde o primeiro dia.

A segurança não é uma caixa de seleção no 7Konto — ela está incorporada na arquitetura da plataforma. Cada decisão de design considera implicações de segurança, desde esquema de banco de dados (registros de auditoria imutáveis, assinatura criptográfica) até escolhas de infraestrutura (residência de dados na UE, implantações redundantes) até práticas operacionais (notificação de incidentes 72 horas, exercícios regulares).

Domínios de segurança

Como protegemos a plataforma

Seis áreas de prática de segurança, aplicadas continuamente.

Criptografia

  • TLS 1.3 para todos os dados em trânsito
  • Criptografia AES-256 em repouso
  • Backups de banco de dados criptografados
  • Tokens API criptografados com hash SHA-256
  • cargas úteis de webhook assinadas por HMAC

Controle de acesso

  • Controle de acesso baseado em função (RBAC) para usuários administradores
  • Gerenciamento de chaves API com escopos granulares
  • Suporte à autenticação multifator
  • Gerenciamento de sessões com tempo limite automático
  • Lista de permissões de IP para o nível Enterprise

Infraestrutura

  • Data centers baseados na UE por padrão (conformidade com GDPR)
  • Implantações redundantes com failover automático
  • Monitoramento em tempo real com alertas 24 horas por dia, 7 dias por semana
  • Aplicações regulares de patches de segurança
  • Proteção DDoS na borda

Conformidade regulatória

  • Manipulação de dados em conformidade com GDPR desde o projeto
  • Conformidade com isenção de circuito fechado PSD2
  • Aderência à Lei Eslovaca de Proteção de Dados
  • Contratos de processamento de dados disponíveis
  • Registros de atividades de processamento mantidos

Auditabilidade

  • Registros de auditoria imutáveis para todas as transações
  • Registro de ações do usuário para operações administrativas
  • Relatórios de reconciliação para precisão financeira
  • APIs de exportação de dados para verificação de clientes
  • Eventos com carimbo de data/hora e assinados criptograficamente

Resposta ao Incidente

  • Procedimentos documentados de resposta a incidentes
  • Notificação em até 72 horas sobre violações de dados pessoais
  • Exercícios regulares de resposta a incidentes
  • Relatórios pós-incidente para clientes afetados
  • Melhoria contínua com base nas lições aprendidas
Conformidade

Normas e regulamentos

Padrão Descrição Status
GDPR Regulamento Geral de Proteção de Dados (UE 2016/679) Compatível por design
Loop Fechado PSD2 Isenção de ciclo fechado da Diretiva de Serviços de Pagamento 2 Operando sob isenção
Lei Eslovaca de Proteção de Dados Zákon o ochrane osobných údajov Compatível
CCPA Lei de Privacidade do Consumidor da Califórnia (para clientes dos EUA) Práticas compatíveis
SOC 2 Tipo I Auditoria de controles do sistema e da organização Em andamento
Proteção de dados

Onde e como armazenamos dados

Padrão: data centers da UE

Todos os dados dos clientes são armazenados em data centers baseados na UE por padrão, proporcionando conformidade com o GDPR e baixa latência para clientes europeus. Os backups são armazenados de forma redundante em vários locais da UE.

Opções regionais (Empresa)

Os clientes empresariais podem solicitar residência de dados em outras regiões (EUA, Reino Unido, Ucrânia, África) para atender aos requisitos regulatórios locais. Replicação entre regiões com proteções apropriadas.

Minimização de dados

Coletamos apenas os dados necessários para fornecer nossos Serviços. Nunca vendemos dados de clientes. Usamos dados agregados e anonimizados para análise apenas quando a identificação pessoal é impossível.

Propriedade de dados

Você possui os dados do seu cliente. Somos um processador de dados, não um controlador. Exportação completa de dados via API. Exclusão disponível mediante solicitação. Assistência de migração fornecida se você mudar de plataforma.

Relatórios

Informar um problema de segurança

Se você encontrar uma vulnerabilidade de segurança, informe-a de forma responsável. Levamos as denúncias a sério e respondemos rapidamente.

Divulgação responsável

  1. 1. E-mail security@7konto.com com detalhes da vulnerabilidade
  2. 2. Acusaremos o recebimento dentro de 24 horas
  3. 3. Investigaremos e forneceremos atualizações de status
  4. 4. Notificaremos você quando o problema for corrigido
  5. 5. Com sua permissão, podemos reconhecer publicamente sua contribuição

Não divulgue publicamente as vulnerabilidades antes de termos uma oportunidade razoável de resolvê-las. Agradecemos relatórios responsáveis e trabalhamos rapidamente em questões legítimas.

Dúvidas de segurança antes de se inscrever?

Teremos prazer em discutir requisitos de segurança específicos, revisar documentação, assinar NDAs e preencher questionários de segurança.

Discutir os requisitos de segurança