Segurança em 7Konto
Como protegemos seus dados, os dados de seus clientes e sua empresa. Práticas de segurança de nível empresarial incorporadas à plataforma desde o primeiro dia.
A segurança não é uma caixa de seleção no 7Konto — ela está incorporada na arquitetura da plataforma. Cada decisão de design considera implicações de segurança, desde esquema de banco de dados (registros de auditoria imutáveis, assinatura criptográfica) até escolhas de infraestrutura (residência de dados na UE, implantações redundantes) até práticas operacionais (notificação de incidentes 72 horas, exercícios regulares).
Como protegemos a plataforma
Seis áreas de prática de segurança, aplicadas continuamente.
Criptografia
- TLS 1.3 para todos os dados em trânsito
- Criptografia AES-256 em repouso
- Backups de banco de dados criptografados
- Tokens API criptografados com hash SHA-256
- cargas úteis de webhook assinadas por HMAC
Controle de acesso
- Controle de acesso baseado em função (RBAC) para usuários administradores
- Gerenciamento de chaves API com escopos granulares
- Suporte à autenticação multifator
- Gerenciamento de sessões com tempo limite automático
- Lista de permissões de IP para o nível Enterprise
Infraestrutura
- Data centers baseados na UE por padrão (conformidade com GDPR)
- Implantações redundantes com failover automático
- Monitoramento em tempo real com alertas 24 horas por dia, 7 dias por semana
- Aplicações regulares de patches de segurança
- Proteção DDoS na borda
Conformidade regulatória
- Manipulação de dados em conformidade com GDPR desde o projeto
- Conformidade com isenção de circuito fechado PSD2
- Aderência à Lei Eslovaca de Proteção de Dados
- Contratos de processamento de dados disponíveis
- Registros de atividades de processamento mantidos
Auditabilidade
- Registros de auditoria imutáveis para todas as transações
- Registro de ações do usuário para operações administrativas
- Relatórios de reconciliação para precisão financeira
- APIs de exportação de dados para verificação de clientes
- Eventos com carimbo de data/hora e assinados criptograficamente
Resposta ao Incidente
- Procedimentos documentados de resposta a incidentes
- Notificação em até 72 horas sobre violações de dados pessoais
- Exercícios regulares de resposta a incidentes
- Relatórios pós-incidente para clientes afetados
- Melhoria contínua com base nas lições aprendidas
Normas e regulamentos
| Padrão | Descrição | Status |
|---|---|---|
| GDPR | Regulamento Geral de Proteção de Dados (UE 2016/679) | Compatível por design |
| Loop Fechado PSD2 | Isenção de ciclo fechado da Diretiva de Serviços de Pagamento 2 | Operando sob isenção |
| Lei Eslovaca de Proteção de Dados | Zákon o ochrane osobných údajov | Compatível |
| CCPA | Lei de Privacidade do Consumidor da Califórnia (para clientes dos EUA) | Práticas compatíveis |
| SOC 2 Tipo I | Auditoria de controles do sistema e da organização | Em andamento |
Onde e como armazenamos dados
Padrão: data centers da UE
Todos os dados dos clientes são armazenados em data centers baseados na UE por padrão, proporcionando conformidade com o GDPR e baixa latência para clientes europeus. Os backups são armazenados de forma redundante em vários locais da UE.
Opções regionais (Empresa)
Os clientes empresariais podem solicitar residência de dados em outras regiões (EUA, Reino Unido, Ucrânia, África) para atender aos requisitos regulatórios locais. Replicação entre regiões com proteções apropriadas.
Minimização de dados
Coletamos apenas os dados necessários para fornecer nossos Serviços. Nunca vendemos dados de clientes. Usamos dados agregados e anonimizados para análise apenas quando a identificação pessoal é impossível.
Propriedade de dados
Você possui os dados do seu cliente. Somos um processador de dados, não um controlador. Exportação completa de dados via API. Exclusão disponível mediante solicitação. Assistência de migração fornecida se você mudar de plataforma.
Informar um problema de segurança
Se você encontrar uma vulnerabilidade de segurança, informe-a de forma responsável. Levamos as denúncias a sério e respondemos rapidamente.
Divulgação responsável
- 1. E-mail security@7konto.com com detalhes da vulnerabilidade
- 2. Acusaremos o recebimento dentro de 24 horas
- 3. Investigaremos e forneceremos atualizações de status
- 4. Notificaremos você quando o problema for corrigido
- 5. Com sua permissão, podemos reconhecer publicamente sua contribuição
Não divulgue publicamente as vulnerabilidades antes de termos uma oportunidade razoável de resolvê-las. Agradecemos relatórios responsáveis e trabalhamos rapidamente em questões legítimas.
Dúvidas de segurança antes de se inscrever?
Teremos prazer em discutir requisitos de segurança específicos, revisar documentação, assinar NDAs e preencher questionários de segurança.
Discutir os requisitos de segurança