Безопасность в 7Konto
Как мы защищаем ваши данные, данные ваших клиентов и ваш бизнес. Практики обеспечения безопасности корпоративного уровня встроены в платформу с первого дня.
Безопасность — это не флажок в 7Konto, он встроен в архитектуру платформы. Каждое проектное решение учитывает последствия для безопасности: от схемы базы данных (неизменяемые журналы аудита, криптографическая подпись) до выбора инфраструктуры (резидентство данных в ЕС, избыточное развертывание) и методов эксплуатации (72-часовое уведомление об инцидентах, регулярные тренировки).
Как мы защищаем платформу
Шесть областей практики обеспечения безопасности, применяемых постоянно.
Шифрование
- TLS 1.3 для всех передаваемых данных
- Неактивное шифрование AES-256
- Зашифрованные резервные копии базы данных
- Зашифрованные токены API с хешированием SHA-256
- Полезные данные веб-перехватчика, подписанные HMAC
Контроль доступа
- Управление доступом на основе ролей (RBAC) для администраторов
- API управление ключами с детальной областью действия
- Поддержка многофакторной аутентификации
- Управление сеансом с автоматическим тайм-аутом
- Список разрешенных IP-адресов для уровня Enterprise
Инфраструктура
- Центры обработки данных в ЕС по умолчанию (соответствие GDPR)
- Избыточные развертывания с автоматическим переходом на другой ресурс
- Мониторинг в режиме реального времени с круглосуточным оповещением
- Регулярное обновление системы безопасности
- Защита от DDoS-атак
Соответствие нормативным требованиям
- Обработка данных в соответствии с GDPR
- Соответствие исключениям для замкнутого цикла PSD2
- Соблюдение Словацкого закона о защите данных
- Доступны соглашения об обработке данных
- Ведутся записи о действиях по обработке
Проверяемость
- Неизменяемые журналы аудита для всех транзакций
- Журнал действий пользователя для операций администратора
- Сверочные отчеты для обеспечения финансовой точности
- API экспорта данных для проверки клиентов
- События с отметкой времени и криптографической подписью
Реагирование на инцидент
- Задокументированные процедуры реагирования на инциденты
- Уведомление в течение 72 часов при утечке персональных данных
- Регулярные тренировки по реагированию на инциденты
- Отчеты после инцидентов для затронутых клиентов
- Постоянное улучшение на основе извлеченных уроков
Стандарты и правила
| Стандарт | Описание | Статус |
|---|---|---|
| GDPR | Общий регламент по защите данных (ЕС 2016/679) | Соответствует конструкции |
| Замкнутый контур PSD2 | Исключение из Директивы 2 о платежных услугах | Работаем под освобождением |
| Закон Словакии о защите данных | Закон о защите особых условий | Соответствует |
| CCPA | Закон штата Калифорния о конфиденциальности потребителей (для клиентов из США) | Совместимые методы |
| SOC 2 типа I | Аудит системного и организационного контроля | В процессе |
Где и как мы храним данные
По умолчанию: центры обработки данных ЕС
Все данные клиентов по умолчанию хранятся в центрах обработки данных в ЕС, что обеспечивает соответствие GDPR и низкую задержку для европейских клиентов. Резервные копии хранятся в нескольких местах ЕС.
Региональные параметры (корпоративный)
Корпоративные клиенты могут запросить размещение данных в других регионах (США, Великобритания, Украина, Африка) в соответствии с местными нормативными требованиями. Межрегиональная репликация с соответствующими мерами безопасности.
Минимизация данных
Мы собираем только те данные, которые необходимы для предоставления наших Услуг. Мы никогда не продаем данные клиентов. Мы используем агрегированные анонимные данные для аналитики только в тех случаях, когда идентификация личности невозможна.
Владение данными
Вы являетесь владельцем данных своих клиентов. Мы обработчик данных, а не контролер. Полный экспорт данных через API. Удаление доступно по запросу. Помощь в миграции предоставляется при смене платформы.
Сообщить о проблеме безопасности
Если вы обнаружили уязвимость в системе безопасности, сообщите об этом ответственно. Мы серьезно относимся к сообщениям и быстро реагируем.
Ответственное раскрытие информации
- 1. Электронная почта security@7konto.com с подробной информацией об уязвимости
- 2. Мы подтвердим получение в течение 24 часов
- 3. Мы проведем расследование и предоставим обновленную информацию о статусе
- 4. Мы сообщим вам, когда проблема будет устранена
- 5. С вашего разрешения мы можем публично признать ваш вклад
Не раскрывайте публично уязвимости, пока у нас не будет разумной возможности их устранить. Мы ценим ответственное информирование и оперативно решаем законные вопросы.
Вопросы безопасности перед регистрацией?
Мы рады обсудить конкретные требования безопасности, просмотреть документацию, подписать соглашения о неразглашении и заполнить анкеты по безопасности.
Обсудить требования безопасности