ความน่าเชื่อถือและความปลอดภัย

ความปลอดภัยที่ 7Konto

เราปกป้องข้อมูลของคุณ ข้อมูลลูกค้า และธุรกิจของคุณอย่างไร แนวปฏิบัติด้านความปลอดภัยระดับองค์กรที่สร้างขึ้นในแพลตฟอร์มตั้งแต่วันแรก

ความปลอดภัยไม่ใช่ช่องทำเครื่องหมายที่ 7Konto — มันถูกสร้างขึ้นในสถาปัตยกรรมแพลตฟอร์ม การตัดสินใจออกแบบทุกครั้งจะพิจารณาถึงผลกระทบด้านความปลอดภัย ตั้งแต่สคีมาฐานข้อมูล (บันทึกการตรวจสอบที่ไม่เปลี่ยนรูปแบบ การลงนามด้วยการเข้ารหัส) ไปจนถึงตัวเลือกโครงสร้างพื้นฐาน (ถิ่นที่อยู่ของข้อมูลในสหภาพยุโรป การปรับใช้ที่ซ้ำซ้อน) ไปจนถึงแนวทางปฏิบัติในการปฏิบัติงาน (การแจ้งเตือนเหตุการณ์ที่เกิดขึ้นใน 72 ชั่วโมง การฝึกซ้อมปกติ)

โดเมนความปลอดภัย

เรารักษาความปลอดภัยแพลตฟอร์มอย่างไร

แนวปฏิบัติด้านความปลอดภัยหกด้านนำไปใช้อย่างต่อเนื่อง

การเข้ารหัส

  • TLS 1.3 สำหรับข้อมูลทั้งหมดในการขนส่ง
  • AES-256 การเข้ารหัสที่เหลือ
  • สำรองฐานข้อมูลที่เข้ารหัส
  • เข้ารหัส API โทเค็นด้วยการแฮช SHA-256
  • น้ำหนักบรรทุกเว็บฮุคที่ลงนามโดย HMAC

การควบคุมการเข้าถึง

  • การควบคุมการเข้าถึงตามบทบาท (RBAC) สำหรับผู้ใช้ผู้ดูแลระบบ
  • API การจัดการคีย์พร้อมขอบเขตแบบละเอียด
  • การสนับสนุนการตรวจสอบหลายปัจจัย
  • การจัดการเซสชั่นที่มีการหมดเวลาอัตโนมัติ
  • IP ที่อนุญาตสำหรับระดับองค์กร

โครงสร้างพื้นฐาน

  • ศูนย์ข้อมูลในสหภาพยุโรปตามค่าเริ่มต้น (การปฏิบัติตาม GDPR)
  • การใช้งานซ้ำซ้อนพร้อมระบบเฟลโอเวอร์อัตโนมัติ
  • การตรวจสอบแบบเรียลไทม์พร้อมการแจ้งเตือนตลอด 24 ชั่วโมงทุกวัน
  • แพตช์รักษาความปลอดภัยปกติ
  • การป้องกัน DDoS ที่ edge

การปฏิบัติตามกฎระเบียบ

  • การจัดการข้อมูลที่สอดคล้องกับ GDPR โดยการออกแบบ
  • PSD2 การปฏิบัติตามข้อยกเว้นวงปิด
  • การปฏิบัติตามพระราชบัญญัติคุ้มครองข้อมูลสโลวัก
  • มีข้อตกลงการประมวลผลข้อมูล
  • บันทึกกิจกรรมการประมวลผลได้รับการดูแล

การตรวจสอบ

  • บันทึกการตรวจสอบที่ไม่เปลี่ยนรูปสำหรับธุรกรรมทั้งหมด
  • บันทึกการกระทำของผู้ใช้สำหรับการดำเนินงานของผู้ดูแลระบบ
  • รายงานการกระทบยอดความถูกต้องทางการเงิน
  • API การส่งออกข้อมูลสำหรับการตรวจสอบลูกค้า
  • ประทับเวลา กิจกรรมที่ลงนามด้วยการเข้ารหัส

การตอบสนองต่อเหตุการณ์

  • ขั้นตอนการตอบสนองต่อเหตุการณ์ที่จัดทำเป็นเอกสาร
  • แจ้งเตือนการละเมิดข้อมูลส่วนบุคคลภายใน 72 ชั่วโมง
  • การฝึกซ้อมตอบสนองต่อเหตุการณ์ปกติ
  • รายงานหลังเหตุการณ์สำหรับลูกค้าที่ได้รับผลกระทบ
  • มีการปรับปรุงอย่างต่อเนื่องตามบทเรียนที่ได้รับ
การปฏิบัติตาม

มาตรฐานและข้อบังคับ

มาตรฐาน คำอธิบาย สถานะ
GDPR ระเบียบคุ้มครองข้อมูลทั่วไป (EU 2016/679) สอดคล้องกับการออกแบบ
PSD2 แบบวงปิด คำสั่งบริการการชำระเงิน 2 ข้อยกเว้นแบบวงปิด ปฏิบัติการภายใต้การยกเว้น
พระราชบัญญัติคุ้มครองข้อมูลสโลวัก Zákon o ochrane osobných údajov ปฏิบัติตาม
ซีซีพีเอ พระราชบัญญัติความเป็นส่วนตัวของผู้บริโภคแห่งแคลิฟอร์เนีย (สำหรับลูกค้าในสหรัฐอเมริกา) แนวทางปฏิบัติที่เข้ากันได้
SOC 2 ประเภท I การตรวจสอบระบบและการควบคุมองค์กร กำลังดำเนินการ
การปกป้องข้อมูล

เราจัดเก็บข้อมูลที่ไหนและอย่างไร

ค่าเริ่มต้น: ศูนย์ข้อมูลของสหภาพยุโรป

ข้อมูลลูกค้าทั้งหมดจะถูกจัดเก็บไว้ในศูนย์ข้อมูลในสหภาพยุโรปตามค่าเริ่มต้น ซึ่งให้การปฏิบัติตาม GDPR และเวลาแฝงที่ต่ำสำหรับลูกค้าในยุโรป การสำรองข้อมูลจะถูกจัดเก็บซ้ำซ้อนในหลายพื้นที่ในสหภาพยุโรป

ตัวเลือกภูมิภาค (องค์กร)

ลูกค้าองค์กรสามารถขอถิ่นที่อยู่ของข้อมูลในภูมิภาคอื่นๆ (สหรัฐอเมริกา สหราชอาณาจักร ยูเครน แอฟริกา) เพื่อให้เป็นไปตามข้อกำหนดด้านกฎระเบียบในท้องถิ่น การจำลองแบบข้ามภูมิภาคพร้อมการป้องกันที่เหมาะสม

การลดขนาดข้อมูล

เรารวบรวมเฉพาะข้อมูลที่จำเป็นในการให้บริการของเรา เราไม่เคยขายข้อมูลลูกค้า เราใช้ข้อมูลที่รวบรวมและไม่ระบุชื่อเพื่อการวิเคราะห์เฉพาะในกรณีที่ไม่สามารถระบุตัวตนส่วนบุคคลได้

ความเป็นเจ้าของข้อมูล

คุณเป็นเจ้าของข้อมูลลูกค้าของคุณ เราเป็นผู้ประมวลผลข้อมูล ไม่ใช่ผู้ควบคุม ส่งออกข้อมูลทั้งหมดผ่าน API การลบตามคำขอ ความช่วยเหลือในการโยกย้ายหากคุณเปลี่ยนแพลตฟอร์ม

การรายงาน

รายงานปัญหาด้านความปลอดภัย

หากคุณพบช่องโหว่ด้านความปลอดภัย โปรดรายงานอย่างมีความรับผิดชอบ เราให้ความสำคัญกับรายงานอย่างจริงจังและตอบกลับอย่างรวดเร็ว

การเปิดเผยอย่างรับผิดชอบ

  1. 1. อีเมล security@7konto.com พร้อมรายละเอียดช่องโหว่
  2. 2. เราจะรับทราบการรับภายใน 24 ชั่วโมง
  3. 3. เราจะตรวจสอบและแจ้งการอัปเดตสถานะ
  4. 4. เราจะแจ้งให้คุณทราบเมื่อปัญหาได้รับการแก้ไข
  5. 5. หากได้รับอนุญาตจากคุณ เราอาจรับทราบการมีส่วนร่วมของคุณต่อสาธารณะ

กรุณาอย่าเปิดเผยช่องโหว่ต่อสาธารณะก่อนที่เราจะมีโอกาสที่เหมาะสมในการแก้ไขปัญหาเหล่านั้น เราขอขอบคุณการรายงานที่มีความรับผิดชอบและทำงานอย่างรวดเร็วในประเด็นที่ถูกต้อง

คำถามด้านความปลอดภัยก่อนสมัคร?

เรายินดีที่จะหารือเกี่ยวกับข้อกำหนดด้านความปลอดภัยเฉพาะ ตรวจสอบเอกสาร ลงนาม NDA และกรอกแบบสอบถามด้านความปลอดภัย

หารือเกี่ยวกับข้อกำหนดด้านความปลอดภัย