信任與安全
安全性為7Konto
我們如何保護您的資料、您的客戶的資料和您的業務。從第一天起,平台就內建了企業級安全實務。
Security 不是 7Konto 處的複選框 — 它是內建在平台架構中。每個設計決策都會考慮安全影響,從資料庫模式(不可變的審核日誌、加密簽章)到基礎設施選擇(歐盟資料駐留、冗餘部署)再到操作實務(72 小時事件通知、定期演習)。
安全域
我們如何保護平台
六大安全實務領域,持續應用。
加密
- 適用於所有傳輸中資料的 TLS 1.3
- 靜態AES-256加密
- 加密資料庫備份
- 使用 SHA-256 哈希加密的 API 令牌
- HMAC 簽署的 Webhook 負載
存取控制
- 針對管理員使用者的角色為基礎的存取控制 (RBAC)
- API 具有精細範圍的金鑰管理
- 多重驗證支援
- 帶自動逾時的會話管理
- 企業級 IP 授權名單
基礎設施
- 預設位於歐盟資料中心(GDPR 合規性)
- 具有自動故障轉移功能的冗餘部署
- 24/7即時監控
- 定期安全修補
- 邊緣DDoS防護
監管合規
- 設計符合 GDPR 的資料處理
- PSD2閉環豁免合規性
- 斯洛伐克資料保護法遵守
- 可用資料處理協定
- 維護處理活動記錄
可審計性
- 所有交易的非可變審計日誌
- 管理操作的使用者操作日誌
- 財務準確度調節報告
- 用於客戶驗證的資料匯出API
- 帶有時間戳記、加密簽名的事件
事件回應
- 記錄的事件回應程式
- 個人資料外洩72小時內通知
- 定期事件回應演習
- 受影響客戶的事件後報告
- 根據經驗教訓持續改進
合規
標準法規
| 標準 | 描述 | 狀態 |
|---|---|---|
| GDPR | 一般資料保護條例 (EU 2016/679) | 設計合規 |
| PSD2閉環 | 支付服務指示2閉環豁免 | 豁免運作 |
| 斯洛伐克資料保護法 | Zákon o ochrane osobných údajov | 合規 |
| CCPA | 《加州消費者隱私法》(適用於美國客戶) | 相容做法 |
| SOC 2 類型 I | 系統與組織控制審計 | 進行中 |
資料保護
我們儲存資料的位置和方式
預設:歐盟資料中心
所有客戶資料預設儲存於位於歐盟的資料中心,為歐洲客戶提供 GDPR 合規性和低延遲。備份冗餘儲存在多個歐盟位置。
區域選項(企業)
企業客戶可以要求其他地區(美國、英國、烏克蘭、非洲)的資料駐留,以滿足當地監管要求。具有適當保護措施的跨區域複製。
資料最小化
我們僅收集提供服務所需的資料。我們從不出售客戶資料。僅在無法識別個人身份的情況下,我們才使用匯總的匿名資料進行分析。
資料所有權
您擁有您的客戶資料。我們是資料處理者,而不是控制者。透過API匯出完整數據。可依要求進行刪除。如果您切換平台,將提供遷移協助。
報告
回報安全問題
如果您發現安全漏洞,請負責任地報告。我們認真對待舉報並迅速回應。
負責任的揭露
- 1. 電子郵件 security@7konto.com 包含漏洞詳細資訊
- 2. 我們將在24小時內確認收貨
- 3. 我們將調查並提供狀態更新
- 4. 問題解決後我們會通知您
- 5. 經您許可,我們可以公開感謝您的貢獻
在我們有合理的機會解決漏洞之前,請不要公開披露這些漏洞。我們讚賞負責任的報告並迅速解決合法問題。