Безпека платформи

Як ми захищаємо Ваші дані

Багаторівневий підхід до безпеки: інфраструктура в ЄС, шифрування, HSM-криптографія, регулярні аудити, GDPR-відповідність.

Датацентри в ЄС

Уся інфраструктура розміщується в датацентрах на території ЄС із сертифікатами ISO 27001, SOC 2 Type II. Дані ніколи не залишають ЄС без Вашої згоди.

Шифрування

TLS 1.3 для передачі. AES-256 для зберігання. Ключі керуються через HSM (Hardware Security Module) у сертифікованих сервісах.

Двофакторна автентифікація

2FA обов'язкова для всіх наших співробітників, доступних до продакшн-систем. Для клієнтів — рекомендована, налаштовується у profile.

Регулярні аудити

Щорічні пентести з незалежними компаніями. Постійний моніторинг вразливостей. SAST/DAST у CI/CD-пайплайні.

Захист персональних даних

7Konto повністю відповідає вимогам GDPR (Регламент ЄС 2016/679). Ми виступаємо як контроллер персональних даних для власних мерчантів і як процесор — для даних кінцевих користувачів, що обробляються від імені мерчантів.

Із кожним мерчантом-клієнтом підписується Data Processing Agreement (DPA) на основі Standard Contractual Clauses ЄС. DPA чітко описує зобов'язання з захисту даних, підпроцесорів, поведінку при інцидентах.

Детальніше про обробку даних — у нашій Політиці конфіденційності.

Технічна інфраструктура

Наша інфраструктура працює на провідних європейських хмарних провайдерах з ISO 27001, SOC 2 Type II. Мультирегіональна архітектура з автоматичним failover. RPO ≤ 15 хвилин, RTO ≤ 4 години.

  • Всі сервери — у датацентрах ЄС (Німеччина, Ірландія)
  • Мережева ізоляція між середовищами (dev, staging, prod)
  • WAF (Web Application Firewall) з DDoS-захистом
  • Централізоване управління секретами через HashiCorp Vault
  • Автоматичне резервне копіювання щодня + перевірка відновлюваності щомісяця

Розробка й підтримка

  • Secure SDLC — безпека вбудована в процес розробки
  • Code review з обов'язковим апрувом двох інженерів для змін у критичних модулях
  • Автоматичне сканування залежностей (Snyk, Dependabot)
  • Регулярне навчання команди з питань безпеки
  • Bug bounty програма для зовнішніх дослідників безпеки

Реагування на інциденти

У нас є документований Incident Response Plan. При виявленні інциденту:

  • Team on-call реагує протягом 15 хвилин (24/7)
  • Клієнтів, чиї дані потенційно порушені, повідомляємо протягом 24 годин
  • Наглядовий орган (Úrad na ochranu osobných údajov SR) — протягом 72 годин при порушенні GDPR
  • Post-mortem публікується внутрішньо і, за потреби, зовнішньо

Compliance

  • GDPR — повна відповідність з моменту запуску
  • PSD2 — не застосовується, оскільки 7Konto не є платіжною установою (closed-loop не потрапляє під PSD2)
  • PCI DSS — не застосовується, оскільки ми не обробляємо картки Visa/Mastercard
  • ePrivacy — cookie-політика відповідає директиві
  • DORA (готовність) — для великих клієнтів фінсектору

Прозорість

Ми віримо в прозорість. Клієнти рівня Enterprise мають доступ до:

  • SOC 2 Type II звіту (за NDA)
  • Результатів останніх пентестів
  • Списку підпроцесорів даних
  • Uptime dashboard у реальному часі

Повідомити про вразливість

Якщо Ви знайшли безпекову вразливість — просимо повідомити відповідально:

  • Email: info@7konto.com (Subject: SECURITY)
  • PGP-ключ доступний за запитом
  • Ми відповідаємо протягом 48 годин
  • Bug bounty — за критичні знахідки

Питання?

Для питань про безпеку, compliance, DPA чи Enterprise-звітів — пишіть на info@7konto.com. Ми зазвичай відповідаємо протягом кількох годин.