Bảo mật ở mức 7Konto
Cách chúng tôi bảo vệ dữ liệu của bạn, dữ liệu của khách hàng và doanh nghiệp của bạn. Các biện pháp bảo mật cấp doanh nghiệp được tích hợp vào nền tảng ngay từ ngày đầu tiên.
Bảo mật không phải là hộp kiểm ở 7Konto — nó được tích hợp vào kiến trúc nền tảng. Mọi quyết định thiết kế đều xem xét các tác động bảo mật, từ lược đồ cơ sở dữ liệu (nhật ký kiểm tra bất biến, ký mã hóa) đến các lựa chọn cơ sở hạ tầng (nơi lưu trữ dữ liệu ở EU, triển khai dự phòng) cho đến các biện pháp vận hành (thông báo sự cố trong 72 giờ, diễn tập thường xuyên).
Cách chúng tôi bảo mật nền tảng
Sáu lĩnh vực thực hành bảo mật, được áp dụng liên tục.
Mã hóa
- TLS 1.3 cho tất cả dữ liệu đang truyền
- AES-256 mã hóa ở phần còn lại
- Sao lưu cơ sở dữ liệu được mã hóa
- Mã thông báo API được mã hóa bằng hàm băm SHA-256
- Tải trọng webhook được ký bởi HMAC
Kiểm soát truy cập
- Kiểm soát truy cập dựa trên vai trò (RBAC) dành cho người dùng quản trị
- API quản lý khóa với phạm vi chi tiết
- Hỗ trợ xác thực đa yếu tố
- Quản lý phiên với thời gian chờ tự động
- Danh sách IP cho phép dành cho cấp Doanh nghiệp
Cơ sở hạ tầng
- Các trung tâm dữ liệu có trụ sở tại EU theo mặc định (tuân thủ GDPR)
- Triển khai dự phòng với chuyển đổi dự phòng tự động
- Giám sát theo thời gian thực với cảnh báo 24/7
- Bản vá bảo mật thường xuyên
- @Bảo vệ khỏi DDoS tại biên
Tuân thủ quy định
- Xử lý dữ liệu tuân thủ GDPR theo thiết kế
- PSD2 tuân thủ miễn trừ vòng kín
- Tuân thủ Đạo luật bảo vệ dữ liệu của Slovakia
- Có sẵn các thỏa thuận xử lý dữ liệu
- Hồ sơ về các hoạt động xử lý được duy trì
Khả năng kiểm toán
- Nhật ký kiểm tra bất biến cho tất cả các giao dịch
- Ghi nhật ký hành động của người dùng cho các hoạt động của quản trị viên
- Báo cáo đối chiếu về độ chính xác tài chính
- API xuất dữ liệu để xác minh khách hàng
- Các sự kiện được đánh dấu thời gian, được ký bằng mật mã
Phản hồi sự cố
- Quy trình ứng phó sự cố được ghi thành văn bản
- Thông báo trong vòng 72 giờ đối với trường hợp vi phạm dữ liệu cá nhân
- Diễn tập ứng phó sự cố thường xuyên
- Báo cáo sau sự cố cho khách hàng bị ảnh hưởng
- Cải tiến liên tục dựa trên bài học kinh nghiệm
Tiêu chuẩn và quy định
| Tiêu chuẩn | Mô tả | Trạng thái |
|---|---|---|
| GDPR | Quy định chung về bảo vệ dữ liệu (EU 2016/679) | Tuân thủ theo thiết kế |
| PSD2 Vòng kín | Chỉ thị về dịch vụ thanh toán 2 miễn trừ khép kín | Hoạt động theo diện miễn trừ |
| Đạo luật bảo vệ dữ liệu của Slovakia | Zákon o ochrane osobných údajov | Tuân thủ |
| CCPA | Đạo luật về quyền riêng tư của người tiêu dùng California (dành cho khách hàng Hoa Kỳ) | Các phương pháp tương thích |
| SOC 2 Loại I | Kiểm tra kiểm soát hệ thống và tổ chức | Đang tiến hành |
Chúng tôi lưu trữ dữ liệu ở đâu và như thế nào
Mặc định: Trung tâm dữ liệu EU
Theo mặc định, tất cả dữ liệu khách hàng được lưu trữ trong các trung tâm dữ liệu có trụ sở tại EU, mang lại sự tuân thủ GDPR và độ trễ thấp cho khách hàng châu Âu. Các bản sao lưu được lưu trữ dự phòng trên nhiều địa điểm ở EU.
Tùy chọn khu vực (Doanh nghiệp)
Khách hàng Enterprise có thể yêu cầu lưu trữ dữ liệu ở các khu vực khác (Hoa Kỳ, Vương quốc Anh, Ukraine, Châu Phi) để đáp ứng các yêu cầu quy định của địa phương. Nhân rộng giữa các khu vực với các biện pháp bảo vệ thích hợp.
Giảm thiểu dữ liệu
Chúng tôi chỉ thu thập dữ liệu cần thiết để cung cấp Dịch vụ của mình. Chúng tôi không bao giờ bán dữ liệu khách hàng. Chúng tôi chỉ sử dụng dữ liệu tổng hợp, ẩn danh để phân tích khi không thể nhận dạng cá nhân.
Quyền sở hữu dữ liệu
Bạn sở hữu dữ liệu khách hàng của mình. Chúng tôi là người xử lý dữ liệu, không phải người kiểm soát. Xuất dữ liệu đầy đủ qua API. Xóa có sẵn theo yêu cầu. Hỗ trợ di chuyển được cung cấp nếu bạn chuyển đổi nền tảng.
Báo cáo vấn đề bảo mật
Nếu bạn phát hiện thấy lỗ hổng bảo mật, vui lòng báo cáo lỗ hổng đó một cách có trách nhiệm. Chúng tôi xem xét các báo cáo một cách nghiêm túc và phản hồi nhanh chóng.
Tiết lộ có trách nhiệm
- 1. Email security@7konto.com với thông tin chi tiết về lỗ hổng
- 2. Chúng tôi sẽ xác nhận đã nhận trong vòng 24 giờ
- 3. Chúng tôi sẽ điều tra và cung cấp thông tin cập nhật trạng thái
- 4. Chúng tôi sẽ thông báo cho bạn khi sự cố được khắc phục
- 5. Với sự cho phép của bạn, chúng tôi có thể công khai ghi nhận đóng góp của bạn
Vui lòng không tiết lộ công khai các lỗ hổng trước khi chúng tôi có cơ hội hợp lý để giải quyết chúng. Chúng tôi đánh giá cao việc báo cáo có trách nhiệm và nhanh chóng giải quyết các vấn đề hợp pháp.
Câu hỏi bảo mật trước khi đăng ký?
Chúng tôi rất sẵn lòng thảo luận về các yêu cầu bảo mật cụ thể, xem xét tài liệu, ký NDA và hoàn thành bảng câu hỏi bảo mật.
Thảo luận về các yêu cầu bảo mật