ความปลอดภัยที่ 7Konto
เราปกป้องข้อมูลของคุณ ข้อมูลลูกค้า และธุรกิจของคุณอย่างไร แนวปฏิบัติด้านความปลอดภัยระดับองค์กรที่สร้างขึ้นในแพลตฟอร์มตั้งแต่วันแรก
ความปลอดภัยไม่ใช่ช่องทำเครื่องหมายที่ 7Konto — มันถูกสร้างขึ้นในสถาปัตยกรรมแพลตฟอร์ม การตัดสินใจออกแบบทุกครั้งจะพิจารณาถึงผลกระทบด้านความปลอดภัย ตั้งแต่สคีมาฐานข้อมูล (บันทึกการตรวจสอบที่ไม่เปลี่ยนรูปแบบ การลงนามด้วยการเข้ารหัส) ไปจนถึงตัวเลือกโครงสร้างพื้นฐาน (ถิ่นที่อยู่ของข้อมูลในสหภาพยุโรป การปรับใช้ที่ซ้ำซ้อน) ไปจนถึงแนวทางปฏิบัติในการปฏิบัติงาน (การแจ้งเตือนเหตุการณ์ที่เกิดขึ้นใน 72 ชั่วโมง การฝึกซ้อมปกติ)
เรารักษาความปลอดภัยแพลตฟอร์มอย่างไร
แนวปฏิบัติด้านความปลอดภัยหกด้านนำไปใช้อย่างต่อเนื่อง
การเข้ารหัส
- TLS 1.3 สำหรับข้อมูลทั้งหมดในการขนส่ง
- AES-256 การเข้ารหัสที่เหลือ
- สำรองฐานข้อมูลที่เข้ารหัส
- เข้ารหัส API โทเค็นด้วยการแฮช SHA-256
- น้ำหนักบรรทุกเว็บฮุคที่ลงนามโดย HMAC
การควบคุมการเข้าถึง
- การควบคุมการเข้าถึงตามบทบาท (RBAC) สำหรับผู้ใช้ผู้ดูแลระบบ
- API การจัดการคีย์พร้อมขอบเขตแบบละเอียด
- การสนับสนุนการตรวจสอบหลายปัจจัย
- การจัดการเซสชั่นที่มีการหมดเวลาอัตโนมัติ
- IP ที่อนุญาตสำหรับระดับองค์กร
โครงสร้างพื้นฐาน
- ศูนย์ข้อมูลในสหภาพยุโรปตามค่าเริ่มต้น (การปฏิบัติตาม GDPR)
- การใช้งานซ้ำซ้อนพร้อมระบบเฟลโอเวอร์อัตโนมัติ
- การตรวจสอบแบบเรียลไทม์พร้อมการแจ้งเตือนตลอด 24 ชั่วโมงทุกวัน
- แพตช์รักษาความปลอดภัยปกติ
- การป้องกัน DDoS ที่ edge
การปฏิบัติตามกฎระเบียบ
- การจัดการข้อมูลที่สอดคล้องกับ GDPR โดยการออกแบบ
- PSD2 การปฏิบัติตามข้อยกเว้นวงปิด
- การปฏิบัติตามพระราชบัญญัติคุ้มครองข้อมูลสโลวัก
- มีข้อตกลงการประมวลผลข้อมูล
- บันทึกกิจกรรมการประมวลผลได้รับการดูแล
การตรวจสอบ
- บันทึกการตรวจสอบที่ไม่เปลี่ยนรูปสำหรับธุรกรรมทั้งหมด
- บันทึกการกระทำของผู้ใช้สำหรับการดำเนินงานของผู้ดูแลระบบ
- รายงานการกระทบยอดความถูกต้องทางการเงิน
- API การส่งออกข้อมูลสำหรับการตรวจสอบลูกค้า
- ประทับเวลา กิจกรรมที่ลงนามด้วยการเข้ารหัส
การตอบสนองต่อเหตุการณ์
- ขั้นตอนการตอบสนองต่อเหตุการณ์ที่จัดทำเป็นเอกสาร
- แจ้งเตือนการละเมิดข้อมูลส่วนบุคคลภายใน 72 ชั่วโมง
- การฝึกซ้อมตอบสนองต่อเหตุการณ์ปกติ
- รายงานหลังเหตุการณ์สำหรับลูกค้าที่ได้รับผลกระทบ
- มีการปรับปรุงอย่างต่อเนื่องตามบทเรียนที่ได้รับ
มาตรฐานและข้อบังคับ
| มาตรฐาน | คำอธิบาย | สถานะ |
|---|---|---|
| GDPR | ระเบียบคุ้มครองข้อมูลทั่วไป (EU 2016/679) | สอดคล้องกับการออกแบบ |
| PSD2 แบบวงปิด | คำสั่งบริการการชำระเงิน 2 ข้อยกเว้นแบบวงปิด | ปฏิบัติการภายใต้การยกเว้น |
| พระราชบัญญัติคุ้มครองข้อมูลสโลวัก | Zákon o ochrane osobných údajov | ปฏิบัติตาม |
| ซีซีพีเอ | พระราชบัญญัติความเป็นส่วนตัวของผู้บริโภคแห่งแคลิฟอร์เนีย (สำหรับลูกค้าในสหรัฐอเมริกา) | แนวทางปฏิบัติที่เข้ากันได้ |
| SOC 2 ประเภท I | การตรวจสอบระบบและการควบคุมองค์กร | กำลังดำเนินการ |
เราจัดเก็บข้อมูลที่ไหนและอย่างไร
ค่าเริ่มต้น: ศูนย์ข้อมูลของสหภาพยุโรป
ข้อมูลลูกค้าทั้งหมดจะถูกจัดเก็บไว้ในศูนย์ข้อมูลในสหภาพยุโรปตามค่าเริ่มต้น ซึ่งให้การปฏิบัติตาม GDPR และเวลาแฝงที่ต่ำสำหรับลูกค้าในยุโรป การสำรองข้อมูลจะถูกจัดเก็บซ้ำซ้อนในหลายพื้นที่ในสหภาพยุโรป
ตัวเลือกภูมิภาค (องค์กร)
ลูกค้าองค์กรสามารถขอถิ่นที่อยู่ของข้อมูลในภูมิภาคอื่นๆ (สหรัฐอเมริกา สหราชอาณาจักร ยูเครน แอฟริกา) เพื่อให้เป็นไปตามข้อกำหนดด้านกฎระเบียบในท้องถิ่น การจำลองแบบข้ามภูมิภาคพร้อมการป้องกันที่เหมาะสม
การลดขนาดข้อมูล
เรารวบรวมเฉพาะข้อมูลที่จำเป็นในการให้บริการของเรา เราไม่เคยขายข้อมูลลูกค้า เราใช้ข้อมูลที่รวบรวมและไม่ระบุชื่อเพื่อการวิเคราะห์เฉพาะในกรณีที่ไม่สามารถระบุตัวตนส่วนบุคคลได้
ความเป็นเจ้าของข้อมูล
คุณเป็นเจ้าของข้อมูลลูกค้าของคุณ เราเป็นผู้ประมวลผลข้อมูล ไม่ใช่ผู้ควบคุม ส่งออกข้อมูลทั้งหมดผ่าน API การลบตามคำขอ ความช่วยเหลือในการโยกย้ายหากคุณเปลี่ยนแพลตฟอร์ม
รายงานปัญหาด้านความปลอดภัย
หากคุณพบช่องโหว่ด้านความปลอดภัย โปรดรายงานอย่างมีความรับผิดชอบ เราให้ความสำคัญกับรายงานอย่างจริงจังและตอบกลับอย่างรวดเร็ว
การเปิดเผยอย่างรับผิดชอบ
- 1. อีเมล security@7konto.com พร้อมรายละเอียดช่องโหว่
- 2. เราจะรับทราบการรับภายใน 24 ชั่วโมง
- 3. เราจะตรวจสอบและแจ้งการอัปเดตสถานะ
- 4. เราจะแจ้งให้คุณทราบเมื่อปัญหาได้รับการแก้ไข
- 5. หากได้รับอนุญาตจากคุณ เราอาจรับทราบการมีส่วนร่วมของคุณต่อสาธารณะ
กรุณาอย่าเปิดเผยช่องโหว่ต่อสาธารณะก่อนที่เราจะมีโอกาสที่เหมาะสมในการแก้ไขปัญหาเหล่านั้น เราขอขอบคุณการรายงานที่มีความรับผิดชอบและทำงานอย่างรวดเร็วในประเด็นที่ถูกต้อง
คำถามด้านความปลอดภัยก่อนสมัคร?
เรายินดีที่จะหารือเกี่ยวกับข้อกำหนดด้านความปลอดภัยเฉพาะ ตรวจสอบเอกสาร ลงนาม NDA และกรอกแบบสอบถามด้านความปลอดภัย
หารือเกี่ยวกับข้อกำหนดด้านความปลอดภัย