信任与安全
安全性为7Konto
我们如何保护您的数据、您的客户的数据和您的业务。从第一天起,平台就内置了企业级安全实践。
Security 不是 7Konto 处的复选框 — 它内置于平台架构中。每个设计决策都会考虑安全影响,从数据库模式(不可变的审核日志、加密签名)到基础设施选择(欧盟数据驻留、冗余部署)再到操作实践(72 小时事件通知、定期演习)。
安全域
我们如何保护平台
六大安全实践领域,持续应用。
加密
- 适用于所有传输中数据的 TLS 1.3
- 静态AES-256加密
- 加密数据库备份
- 使用 SHA-256 哈希加密的 API 令牌
- HMAC 签名的 Webhook 负载
访问控制
- 针对管理员用户的基于角色的访问控制 (RBAC)
- API 具有精细范围的密钥管理
- 多重身份验证支持
- 带自动超时的会话管理
- 企业级 IP 许可名单
基础设施
- 默认位于欧盟数据中心(GDPR 合规性)
- 具有自动故障转移功能的冗余部署
- 24/7实时监控
- 定期安全修补
- 边缘DDoS防护
监管合规
- 设计符合 GDPR 的数据处理
- PSD2闭环豁免合规性
- 斯洛伐克数据保护法遵守
- 可用数据处理协议
- 维护处理活动记录
可审计性
- 所有交易的不可变审计日志
- 管理操作的用户操作日志
- 财务准确性调节报告
- 用于客户验证的数据导出API
- 带有时间戳、加密签名的事件
事件响应
- 记录的事件响应程序
- 个人数据泄露72小时内通知
- 定期事件响应演习
- 受影响客户的事件后报告
- 根据经验教训持续改进
合规
标准法规
| 标准 | 描述 | 状态 |
|---|---|---|
| GDPR | 一般数据保护条例 (EU 2016/679) | 设计合规 |
| PSD2闭环 | 支付服务指令2闭环豁免 | 豁免运作 |
| 斯洛伐克数据保护法 | Zákon o ochrane osobných údajov | 合规 |
| CCPA | 《加州消费者隐私法》(适用于美国客户) | 兼容做法 |
| SOC 2 类型 I | 系统和组织控制审计 | 进行中 |
数据保护
我们存储数据的位置和方式
默认:欧盟数据中心
所有客户数据默认存储在位于欧盟的数据中心,为欧洲客户提供 GDPR 合规性和低延迟。备份冗余存储在多个欧盟位置。
区域选项(企业)
企业客户可以请求其他地区(美国、英国、乌克兰、非洲)的数据驻留,以满足当地监管要求。具有适当保护措施的跨区域复制。
数据最小化
我们仅收集提供服务所需的数据。我们从不出售客户数据。仅在无法识别个人身份的情况下,我们才使用汇总的匿名数据进行分析。
数据所有权
您拥有您的客户数据。我们是数据处理者,而不是控制者。通过API导出完整数据。可根据要求进行删除。如果您切换平台,将提供迁移帮助。
报告
报告安全问题
如果您发现安全漏洞,请负责任地报告。我们认真对待举报并迅速回复。
负责任的披露
- 1. 电子邮件 security@7konto.com 包含漏洞详细信息
- 2. 我们将在24小时内确认收货
- 3. 我们将调查并提供状态更新
- 4. 问题解决后我们会通知您
- 5. 经您许可,我们可以公开感谢您的贡献
在我们有合理的机会解决漏洞之前,请不要公开披露这些漏洞。我们赞赏负责任的报告并迅速解决合法问题。