Confiança e segurança

Segurança em 7Konto

Como protegemos os seus dados, os dados dos seus clientes e da sua empresa. Práticas de segurança de nível empresarial incorporadas na plataforma desde o primeiro dia.

A segurança não é uma caixa de selecção no 7Konto — está incorporada na arquitectura da plataforma. Cada decisão de design considera implicações de segurança, desde o esquema da base de dados (registos de auditoria imutáveis, assinatura criptográfica) até às escolhas de infraestrutura (residência de dados na UE, implementações redundantes) até às práticas operacionais (notificação de incidentes 72 horas, exercícios regulares).

Domínios de segurança

Como protegemos a plataforma

Seis áreas de prática de segurança, aplicadas de forma contínua.

Criptografia

  • TLS 1.3 para todos os dados em trânsito
  • Criptografia AES-256 em repouso
  • Backups de bases de dados encriptadas
  • Tokens API encriptados com hash SHA-256
  • cargas úteis de webhook assinadas por HMAC

Controlo de acesso

  • Controlo de acesso baseado em funções (RBAC) para utilizadores administradores
  • Gestão de chaves API com escopos granulares
  • Suporte de autenticação multifator
  • Gestão de sessões com tempo limite automático
  • Lista de permissões IP para o nível Enterprise

Infraestrutura

  • Data centers baseados na UE por defeito (conformidade com o RGPD)
  • Implantações redundantes com failover automático
  • Monitorização em tempo real com alertas 24/7
  • Aplicações regulares de patches de segurança
  • Protecção DDoS na borda

Conformidade regulamentar

  • Manipulação de dados em conformidade com o RGPD desde o projeto
  • Conformidade com isenção de circuito fechado PSD2
  • Aderência à Lei Eslovaca de Proteção de Dados
  • Contratos de processamento de dados disponíveis
  • Registos de atividades de processamento mantidos

Auditabilidade

  • Registos de auditoria imutáveis para todas as transações
  • Registo de ações do utilizador para operações administrativas
  • Relatórios de reconciliação para precisão financeira
  • APIs de exportação de dados para verificação de clientes
  • Eventos com carimbo de data/hora e assinados criptograficamente

Resposta ao Incidente

  • Procedimentos documentados de resposta a incidentes
  • Notificação no prazo de 72 horas sobre violações de dados pessoais
  • Exercícios regulares de resposta a incidentes
  • Relatórios pós-incidente para clientes afetados
  • Melhoria contínua com base nas lições aprendidas
Conformidade

Normas e regulamentos

Padrão Descrição Estado
RGPD Regulamento Geral de Proteção de Dados (UE 2016/679) Compatível por design
Loop Fechado PSD2 Isenção de ciclo fechado da Diretiva Serviços de Pagamento 2 Operar sob isenção
Lei Eslovaca de Proteção de Dados Zákon o ochrane osobných údajov Compatível
CCPA Lei de Privacidade do Consumidor da Califórnia (para clientes dos EUA) Práticas compatíveis
SOC 2 Tipo I Auditoria dos controlos do sistema e da organização Em curso
Protecção de dados

Onde e como armazenamos os dados

Norma: data centers da UE

Todos os dados dos clientes são armazenados em centros de dados baseados na UE por defeito, proporcionando conformidade com o RGPD e baixa latência para os clientes europeus. Os backups são armazenados de forma redundante em vários locais da UE.

Opções regionais (Empresa)

Os clientes empresariais podem solicitar a residência de dados noutras regiões (EUA, Reino Unido, Ucrânia, África) para cumprir os requisitos regulamentares locais. Replicação entre regiões com proteções apropriadas.

Minimização de dados

Recolhemos apenas os dados necessários para prestar os nossos Serviços. Nunca vendemos dados de clientes. Utilizamos dados agregados e anonimizados para análise apenas quando a identificação pessoal é impossível.

Propriedade dos dados

Possui os dados do seu cliente. Somos um processador de dados, não um responsável pelo tratamento. Exportação completa de dados via API. Exclusão disponível mediante pedido. Assistência à migração fornecida se mudar de plataforma.

Relatórios

Informar um problema de segurança

Se encontrar uma vulnerabilidade de segurança, informe-a de forma responsável. Levamos as denúncias a sério e respondemos rapidamente.

Divulgação responsável

  1. 1. E-mail security@7konto.com com detalhes da vulnerabilidade
  2. 2. Acusaremos a receção no prazo de 24 horas
  3. 3. Investigaremos e forneceremos atualizações de estado
  4. 4. Notificá-lo-emos quando o problema for corrigido
  5. 5. Com a sua autorização, poderemos reconhecer publicamente o seu contributo

Não divulgue publicamente as vulnerabilidades antes de termos uma oportunidade razoável de as resolver. Agradecemos relatórios responsáveis e trabalhamos rapidamente em questões legítimas.

Dúvidas de segurança antes de se inscrever?

Teremos todo o gosto em discutir requisitos de segurança específicos, rever documentação, assinar NDAs e preencher questionários de segurança.

Discutir os requisitos de segurança