信任与安全

安全性为7Konto

我们如何保护您的数据、您的客户的数据和您的业务。从第一天起,平台就内置了企业级安全实践。

Security 不是 7Konto 处的复选框 — 它内置于平台架构中。每个设计决策都会考虑安全影响,从数据库模式(不可变的审核日志、加密签名)到基础设施选择(欧盟数据驻留、冗余部署)再到操作实践(72 小时事件通知、定期演习)。

安全域

我们如何保护平台

六大安全实践领域,持续应用。

加密

  • 适用于所有传输中数据的 TLS 1.3
  • 静态AES-256加密
  • 加密数据库备份
  • 使用 SHA-256 哈希加密的 API 令牌
  • HMAC 签名的 Webhook 负载

访问控制

  • 针对管理员用户的基于角色的访问控制 (RBAC)
  • API 具有精细范围的密钥管理
  • 多重身份验证支持
  • 带自动超时的会话管理
  • 企业级 IP 许可名单

基础设施

  • 默认位于欧盟数据中心(GDPR 合规性)
  • 具有自动故障转移功能的冗余部署
  • 24/7实时监控
  • 定期安全修补
  • 边缘DDoS防护

监管合规

  • 设计符合 GDPR 的数据处理
  • PSD2闭环豁免合规性
  • 斯洛伐克数据保护法遵守
  • 可用数据处理协议
  • 维护处理活动记录

可审计性

  • 所有交易的不可变审计日志
  • 管理操作的用户操作日志
  • 财务准确性调节报告
  • 用于客户验证的数据导出API
  • 带有时间戳、加密签名的事件

事件响应

  • 记录的事件响应程序
  • 个人数据泄露72小时内通知
  • 定期事件响应演习
  • 受影响客户的事件后报告
  • 根据经验教训持续改进
合规

标准法规

标准 描述 状态
GDPR 一般数据保护条例 (EU 2016/679) 设计合规
PSD2闭环 支付服务指令2闭环豁免 豁免运作
斯洛伐克数据保护法 Zákon o ochrane osobných údajov 合规
CCPA 《加州消费者隐私法》(适用于美国客户) 兼容做法
SOC 2 类型 I 系统和组织控制审计 进行中
数据保护

我们存储数据的位置和方式

默认:欧盟数据中心

所有客户数据默认存储在位于欧盟的数据中心,为欧洲客户提供 GDPR 合规性和低延迟。备份冗余存储在多个欧盟位置。

区域选项(企业)

企业客户可以请求其他地区(美国、英国、乌克兰、非洲)的数据驻留,以满足当地监管要求。具有适当保护措施的跨区域复制。

数据最小化

我们仅收集提供服务所需的数据。我们从不出售客户数据。仅在无法识别个人身份的情况下,我们才使用汇总的匿名数据进行分析。

数据所有权

您拥有您的客户数据。我们是数据处理者,而不是控制者。通过API导出完整数据。可根据要求进行删除。如果您切换平台,将提供迁移帮助。

报告

报告安全问题

如果您发现安全漏洞,请负责任地报告。我们认真对待举报并迅速回复。

负责任的披露

  1. 1. 电子邮件 security@7konto.com 包含漏洞详细信息
  2. 2. 我们将在24小时内确认收货
  3. 3. 我们将调查并提供状态更新
  4. 4. 问题解决后我们会通知您
  5. 5. 经您许可,我们可以公开感谢您的贡献

在我们有合理的机会解决漏洞之前,请不要公开披露这些漏洞。我们赞赏负责任的报告并迅速解决合法问题。

注册前的安全问题?

我们很乐意讨论具体的安全要求、审查文档、签署保密协议并完成安全调查问卷。

讨论安全要求