Поверење и безбедност

Безбедност на 7Konto

Како штитимо ваше податке, податке ваших клијената и ваше пословање. Сигурносне праксе на нивоу предузећа уграђене у платформу од првог дана.

Безбедност није поље за потврду на 7Konto — уграђено је у архитектуру платформе. Свака одлука о дизајну узима у обзир безбедносне импликације, од шеме базе података (непроменљиве евиденције ревизије, криптографско потписивање) до избора инфраструктуре (резидентност података у ЕУ, редундантно распоређивање) до оперативних пракси (72-часовно обавештење о инцидентима, редовне вежбе).

Безбедносни домени

Како обезбеђујемо платформу

Шест области безбедносне праксе, које се примењују континуирано.

Шифровање

  • ТЛС 1.3 за све податке у транзиту
  • АЕС-256 енкрипција у мировању
  • Резервне копије шифроване базе података
  • Шифровани API токени са СХА-256 хеширањем
  • ХМАЦ потписани вебхоок корисни учинци

Контрола приступа

  • Контрола приступа заснована на улогама (РБАЦ) за кориснике администратора
  • API управљање кључевима са детаљним опсегом
  • Подршка за вишефакторску аутентификацију
  • Управљање сесијом са аутоматским истеком
  • ИП листа дозвољених за ниво предузећа

Инфраструктура

  • Центри података базирани на ЕУ подразумевано (усаглашеност са ГДПР)
  • Редундантне имплементације са аутоматским преласком на грешку
  • Надзор у реалном времену са обавештавањем 24/7
  • Редовно безбедносно закрпе
  • ДДоС заштита на ивици

Усклађеност са прописима

  • Дизајн руковање подацима у складу са ГДПР
  • ПСД2 усклађеност са изузећем затворене петље
  • Поштивање словачког закона о заштити података
  • Доступни уговори о обради података
  • Одржавају се евиденције активности обраде

Ревизија

  • Непроменљиве евиденције ревизије за све трансакције
  • Евидентирање радњи корисника за операције администратора
  • Извештаји о усаглашавању ради финансијске тачности
  • АПИ за извоз података за верификацију корисника
  • Тиместампед, криптографски потписани догађаји

Реакција на инцидент

  • Документоване процедуре одговора на инцидент
  • Обавештење у року од 72 сата за повреде личних података
  • Редовне вежбе реаговања на инциденте
  • Извештаји након инцидената за погођене купце
  • Континуирано побољшање засновано на наученим лекцијама
усклађеност

Стандарди и прописи

Стандард Опис Статус
ГДПР Општа уредба о заштити података (ЕУ 2016/679) У складу са дизајном
ПСД2 затворена петља Директива о платним услугама 2 изузеће у затвореном кругу Ради под изузетком
Закон о заштити података Словачке Закон о оцхране особныцх удајов У складу
ЦЦПА Калифорнијски закон о приватности потрошача (за купце из САД) Компатибилне праксе
СОЦ 2 Типе И Ревизија контрола система и организације У току
Заштита података

Где и како чувамо податке

Подразумевано: центри података ЕУ

Сви подаци о клијентима се подразумевано чувају у центрима података у ЕУ, обезбеђујући усклађеност са ГДПР-ом и ниско кашњење за европске купце. Резервне копије се чувају редундантно на више локација у ЕУ.

Регионалне опције (предузеће)

Купци предузећа могу да затраже пребивалиште за податке у другим регионима (САД, УК, Украјина, Африка) да би испунили локалне регулаторне захтеве. Репликација у више региона уз одговарајуће мере заштите.

Минимизација података

Прикупљамо само податке неопходне за пружање наших Услуга. Никада не продајемо податке о купцима. Користимо обједињене, анонимне податке за аналитику само тамо где је лична идентификација немогућа.

Власништво података

Ви поседујете своје податке о клијентима. Ми смо обрађивач података, а не контролор. Извоз комплетних података преко API. Брисање доступно на захтев. Обезбеђена помоћ при миграцији ако промените платформу.

Извештавање

Пријавите безбедносни проблем

Ако сте пронашли безбедносни пропуст, пријавите га одговорно. Извештаје схватамо озбиљно и брзо реагујемо.

Одговорно откривање

  1. 1. Емаил security@7konto.com са детаљима рањивости
  2. 2. Потврдићемо пријем у року од 24 сата
  3. 3. Истражићемо и обезбедити ажурирања статуса
  4. 4. Обавестићемо вас када проблем буде решен
  5. 5. Уз вашу дозволу, можемо јавно да признамо ваш допринос

Молимо вас да не откривате јавно рањивости пре него што имамо разумну прилику да их решимо. Ценимо одговорно извештавање и брзо радимо на легитимним питањима.

Безбедносна питања пре регистрације?

Радо ћемо разговарати о специфичним безбедносним захтевима, прегледати документацију, потписати НДА и испунити безбедносне упитнике.

Разговарајте о безбедносним захтевима