Zaupanje in varnost

Varnost pri 7Konto

Kako varujemo vaše podatke, podatke vaših strank in vaše podjetje. Varnostne prakse na ravni podjetja, vgrajene v platformo od prvega dne.

Varnost ni potrditveno polje pri 7Konto — vgrajena je v arhitekturo platforme. Vsaka oblikovalska odločitev upošteva varnostne posledice, od sheme zbirke podatkov (nespremenljivi revizijski dnevniki, kriptografsko podpisovanje) do izbir infrastrukture (rezidenčnost podatkov v EU, redundantne uvedbe) do operativnih praks (72-urno obveščanje o incidentih, redne vaje).

Varnostne domene

Kako zavarujemo platformo

Šest področij varnostne prakse, ki se nenehno uporabljajo.

Šifriranje

  • TLS 1.3 za vse podatke v tranzitu
  • AES-256 šifriranje v mirovanju
  • Šifrirane varnostne kopije baze podatkov
  • Šifrirani API žetoni z zgoščevanjem SHA-256
  • Koristne obremenitve webhooka s podpisom HMAC

Nadzor dostopa

  • Nadzor dostopa na podlagi vlog (RBAC) za skrbniške uporabnike
  • API upravljanje ključev z razdrobljenimi obsegi
  • Podpora za večfaktorsko avtentikacijo
  • Upravljanje seje s samodejno časovno omejitvijo
  • Seznam dovoljenih IP za stopnjo Enterprise

Infrastruktura

  • Privzeto podatkovni centri s sedežem v EU (skladnost z GDPR)
  • Odvečne uvedbe s samodejnim preklopom
  • Sprotno spremljanje z 24/7 alarmiranjem
  • Redni varnostni popravki
  • DDoS zaščita na robu

Skladnost s predpisi

  • Obdelava podatkov, skladna z GDPR po zasnovi
  • Skladnost z izjemo zaprtega kroga PSD2
  • Spoštovanje slovaškega zakona o varstvu podatkov
  • Na voljo so pogodbe o obdelavi podatkov
  • Vzdrževanje evidenc o dejavnostih obdelave

Revizija

  • Nespremenljivi revizijski dnevniki za vse transakcije
  • Beleženje dejanj uporabnika za skrbniške operacije
  • Poročila o usklajevanju za finančno točnost
  • API-ji za izvoz podatkov za preverjanje strank
  • Dogodki s časovnim žigom, kriptografsko podpisani

Odziv na incident

  • Dokumentirani postopki odzivanja na incidente
  • Obvestilo v 72 urah o kršitvah varstva osebnih podatkov
  • Redne vaje odzivanja na incidente
  • Poročila po incidentih za prizadete stranke
  • Nenehne izboljšave na podlagi pridobljenih izkušenj
Skladnost

Standardi in predpisi

Standardno Opis Stanje
GDPR Splošna uredba o varstvu podatkov (EU 2016/679) Skladno z zasnovo
PSD2 zaprta zanka Izjema zaprte zanke Direktive o plačilnih storitvah 2 Delovanje pod oprostitvijo
Slovaški zakon o varstvu podatkov Zákon o ochrane osobných údajov Skladno
CCPA Kalifornijski zakon o zasebnosti potrošnikov (za stranke v ZDA) Združljive prakse
SOC 2 Vrsta I Revizija kontrol sistema in organizacije V teku
Varstvo podatkov

Kje in kako shranjujemo podatke

Privzeto: EU podatkovni centri

Vsi podatki o strankah so privzeto shranjeni v podatkovnih centrih v EU, kar evropskim strankam zagotavlja skladnost z GDPR in nizko zakasnitvijo. Varnostne kopije so redundantno shranjene na več lokacijah v EU.

Regionalne možnosti (Enterprise)

Podjetniške stranke lahko zahtevajo rezidenčnost podatkov v drugih regijah (ZDA, Združeno kraljestvo, Ukrajina, Afrika), da izpolnijo lokalne regulativne zahteve. Podvajanje med regijami z ustreznimi zaščitnimi ukrepi.

Minimizacija podatkov

Zbiramo le podatke, ki so potrebni za zagotavljanje naših storitev. Nikoli ne prodajamo podatkov o strankah. Zbrane, anonimizirane podatke uporabljamo za analitiko samo tam, kjer osebna identifikacija ni mogoča.

Lastništvo podatkov

Ste lastnik svojih podatkov o strankah. Smo obdelovalec podatkov in ne upravljavec. Celoten izvoz podatkov prek API. Možnost izbrisa na zahtevo. Pomoč pri selitvi je zagotovljena, če zamenjate platformo.

Poročanje

Prijava varnostne težave

Če ste našli varnostno ranljivost, jo odgovorno prijavite. Prijave jemljemo resno in se hitro odzovemo.

Odgovorno razkritje

  1. 1. E-pošta security@7konto.com s podrobnostmi o ranljivosti
  2. 2. Prejem bomo potrdili v 24 urah
  3. 3. Raziskali bomo in zagotovili posodobitve stanja
  4. 4. Obvestili vas bomo, ko bo težava odpravljena
  5. 5. Z vašim dovoljenjem lahko javno priznamo vaš prispevek

Prosimo, da javno ne razkrivate ranljivosti, dokler ne bomo imeli razumne priložnosti, da jih odpravimo. Cenimo odgovorno poročanje in hitro obravnavamo zakonite težave.

Varnostna vprašanja pred prijavo?

Z veseljem razpravljamo o posebnih varnostnih zahtevah, pregledamo dokumentacijo, podpišemo NDA in izpolnimo varnostne vprašalnike.

Pogovorite se o varnostnih zahtevah