Як ми захищаємо Ваші дані
Багаторівневий підхід до безпеки: інфраструктура в ЄС, шифрування, HSM-криптографія, регулярні аудити, GDPR-відповідність.
Датацентри в ЄС
Уся інфраструктура розміщується в датацентрах на території ЄС із сертифікатами ISO 27001, SOC 2 Type II. Дані ніколи не залишають ЄС без Вашої згоди.
Шифрування
TLS 1.3 для передачі. AES-256 для зберігання. Ключі керуються через HSM (Hardware Security Module) у сертифікованих сервісах.
Двофакторна автентифікація
2FA обов'язкова для всіх наших співробітників, доступних до продакшн-систем. Для клієнтів — рекомендована, налаштовується у profile.
Регулярні аудити
Щорічні пентести з незалежними компаніями. Постійний моніторинг вразливостей. SAST/DAST у CI/CD-пайплайні.
Захист персональних даних
7Konto повністю відповідає вимогам GDPR (Регламент ЄС 2016/679). Ми виступаємо як контроллер персональних даних для власних мерчантів і як процесор — для даних кінцевих користувачів, що обробляються від імені мерчантів.
Із кожним мерчантом-клієнтом підписується Data Processing Agreement (DPA) на основі Standard Contractual Clauses ЄС. DPA чітко описує зобов'язання з захисту даних, підпроцесорів, поведінку при інцидентах.
Детальніше про обробку даних — у нашій Політиці конфіденційності.
Технічна інфраструктура
Наша інфраструктура працює на провідних європейських хмарних провайдерах з ISO 27001, SOC 2 Type II. Мультирегіональна архітектура з автоматичним failover. RPO ≤ 15 хвилин, RTO ≤ 4 години.
- Всі сервери — у датацентрах ЄС (Німеччина, Ірландія)
- Мережева ізоляція між середовищами (dev, staging, prod)
- WAF (Web Application Firewall) з DDoS-захистом
- Централізоване управління секретами через HashiCorp Vault
- Автоматичне резервне копіювання щодня + перевірка відновлюваності щомісяця
Розробка й підтримка
- Secure SDLC — безпека вбудована в процес розробки
- Code review з обов'язковим апрувом двох інженерів для змін у критичних модулях
- Автоматичне сканування залежностей (Snyk, Dependabot)
- Регулярне навчання команди з питань безпеки
- Bug bounty програма для зовнішніх дослідників безпеки
Реагування на інциденти
У нас є документований Incident Response Plan. При виявленні інциденту:
- Team on-call реагує протягом 15 хвилин (24/7)
- Клієнтів, чиї дані потенційно порушені, повідомляємо протягом 24 годин
- Наглядовий орган (Úrad na ochranu osobných údajov SR) — протягом 72 годин при порушенні GDPR
- Post-mortem публікується внутрішньо і, за потреби, зовнішньо
Compliance
- GDPR — повна відповідність з моменту запуску
- PSD2 — не застосовується, оскільки 7Konto не є платіжною установою (closed-loop не потрапляє під PSD2)
- PCI DSS — не застосовується, оскільки ми не обробляємо картки Visa/Mastercard
- ePrivacy — cookie-політика відповідає директиві
- DORA (готовність) — для великих клієнтів фінсектору
Прозорість
Ми віримо в прозорість. Клієнти рівня Enterprise мають доступ до:
- SOC 2 Type II звіту (за NDA)
- Результатів останніх пентестів
- Списку підпроцесорів даних
- Uptime dashboard у реальному часі
Повідомити про вразливість
Якщо Ви знайшли безпекову вразливість — просимо повідомити відповідально:
- Email: info@7konto.com (Subject: SECURITY)
- PGP-ключ доступний за запитом
- Ми відповідаємо протягом 48 годин
- Bug bounty — за критичні знахідки
Питання?
Для питань про безпеку, compliance, DPA чи Enterprise-звітів — пишіть на info@7konto.com. Ми зазвичай відповідаємо протягом кількох годин.