Надежность и безопасность

Безопасность в 7Konto

Как мы защищаем ваши данные, данные ваших клиентов и ваш бизнес. Практики обеспечения безопасности корпоративного уровня встроены в платформу с первого дня.

Безопасность — это не флажок в 7Konto, он встроен в архитектуру платформы. Каждое проектное решение учитывает последствия для безопасности: от схемы базы данных (неизменяемые журналы аудита, криптографическая подпись) до выбора инфраструктуры (резидентство данных в ЕС, избыточное развертывание) и методов эксплуатации (72-часовое уведомление об инцидентах, регулярные тренировки).

Домены безопасности

Как мы защищаем платформу

Шесть областей практики обеспечения безопасности, применяемых постоянно.

Шифрование

  • TLS 1.3 для всех передаваемых данных
  • Неактивное шифрование AES-256
  • Зашифрованные резервные копии базы данных
  • Зашифрованные токены API с хешированием SHA-256
  • Полезные данные веб-перехватчика, подписанные HMAC

Контроль доступа

  • Управление доступом на основе ролей (RBAC) для администраторов
  • API управление ключами с детальной областью действия
  • Поддержка многофакторной аутентификации
  • Управление сеансом с автоматическим тайм-аутом
  • Список разрешенных IP-адресов для уровня Enterprise

Инфраструктура

  • Центры обработки данных в ЕС по умолчанию (соответствие GDPR)
  • Избыточные развертывания с автоматическим переходом на другой ресурс
  • Мониторинг в режиме реального времени с круглосуточным оповещением
  • Регулярное обновление системы безопасности
  • Защита от DDoS-атак

Соответствие нормативным требованиям

  • Обработка данных в соответствии с GDPR
  • Соответствие исключениям для замкнутого цикла PSD2
  • Соблюдение Словацкого закона о защите данных
  • Доступны соглашения об обработке данных
  • Ведутся записи о действиях по обработке

Проверяемость

  • Неизменяемые журналы аудита для всех транзакций
  • Журнал действий пользователя для операций администратора
  • Сверочные отчеты для обеспечения финансовой точности
  • API экспорта данных для проверки клиентов
  • События с отметкой времени и криптографической подписью

Реагирование на инцидент

  • Задокументированные процедуры реагирования на инциденты
  • Уведомление в течение 72 часов при утечке персональных данных
  • Регулярные тренировки по реагированию на инциденты
  • Отчеты после инцидентов для затронутых клиентов
  • Постоянное улучшение на основе извлеченных уроков
Соответствие

Стандарты и правила

Стандарт Описание Статус
GDPR Общий регламент по защите данных (ЕС 2016/679) Соответствует конструкции
Замкнутый контур PSD2 Исключение из Директивы 2 о платежных услугах Работаем под освобождением
Закон Словакии о защите данных Закон о защите особых условий Соответствует
CCPA Закон штата Калифорния о конфиденциальности потребителей (для клиентов из США) Совместимые методы
SOC 2 типа I Аудит системного и организационного контроля В процессе
Защита данных

Где и как мы храним данные

По умолчанию: центры обработки данных ЕС

Все данные клиентов по умолчанию хранятся в центрах обработки данных в ЕС, что обеспечивает соответствие GDPR и низкую задержку для европейских клиентов. Резервные копии хранятся в нескольких местах ЕС.

Региональные параметры (корпоративный)

Корпоративные клиенты могут запросить размещение данных в других регионах (США, Великобритания, Украина, Африка) в соответствии с местными нормативными требованиями. Межрегиональная репликация с соответствующими мерами безопасности.

Минимизация данных

Мы собираем только те данные, которые необходимы для предоставления наших Услуг. Мы никогда не продаем данные клиентов. Мы используем агрегированные анонимные данные для аналитики только в тех случаях, когда идентификация личности невозможна.

Владение данными

Вы являетесь владельцем данных своих клиентов. Мы обработчик данных, а не контролер. Полный экспорт данных через API. Удаление доступно по запросу. Помощь в миграции предоставляется при смене платформы.

Отчетность

Сообщить о проблеме безопасности

Если вы обнаружили уязвимость в системе безопасности, сообщите об этом ответственно. Мы серьезно относимся к сообщениям и быстро реагируем.

Ответственное раскрытие информации

  1. 1. Электронная почта security@7konto.com с подробной информацией об уязвимости
  2. 2. Мы подтвердим получение в течение 24 часов
  3. 3. Мы проведем расследование и предоставим обновленную информацию о статусе
  4. 4. Мы сообщим вам, когда проблема будет устранена
  5. 5. С вашего разрешения мы можем публично признать ваш вклад

Не раскрывайте публично уязвимости, пока у нас не будет разумной возможности их устранить. Мы ценим ответственное информирование и оперативно решаем законные вопросы.

Вопросы безопасности перед регистрацией?

Мы рады обсудить конкретные требования безопасности, просмотреть документацию, подписать соглашения о неразглашении и заполнить анкеты по безопасности.

Обсудить требования безопасности