Преход към основното съдържание
Certyneo

Сигурност и съответствие

Доверието е в центъра на Certyneo. Тази страница описва точно това, което е налично днес в нашата инфраструктура и приложение.

Актуализирано на .

Безопасност на Certyneo — инфраструктура и криптиране

Съответствие на eIDAS — SES, AES, QES

Трите нива на подпис eIDAS са достъпни: прост (SES), напреднал (AES с OTP SMS) и квалифициран (QES, при употреба 14,90 €/подпис) — всички в съответствие с регламент (EU) № 910/2014.

Криптиране TLS 1.3

Цялата комуникация клиент-сървър е защитена с TLS 1.3 чрез нашия reverse proxy (автоматично подновявани сертификати Let's Encrypt).

Хостинг в Европейския съюз

Приложението, базата данни PostgreSQL и обектното хранилище се хостват на нашата собствена инфраструктура (IONOS) в рамките на Европейския съюз.

Одитна следа на подписите

Всяко действие (отваряне, OTP, подписване, отказ, изтичане) се маркира с времеви печат и се съхранява. Одитно долно поле е интегрирано в подписания PDF.

Удостоверяване на подписващия

За напредналото ниво (AES): OTP SMS изпратен на мобилния телефон на подписващия — отделен канал от имейла, който носи връзката за подпис. За влизане на sender: имейл + парола, Google, Microsoft Entra.

GDPR

Съответствие с Общ регламент относно защитата на данните (GDPR): право на достъп, на поправка и на изтриване, регистър на обработващите дейности.

Регулаторни съответствия

Certyneo е в съответствие с европейските регламенти, приложими към електронния подпис и защитата на данните.

eIDAS

Подписи SES, AES и QES

Прост електронен подпис (SES) по подразбиране, напреднал електронен подпис (AES) с OTP SMS за укрепена доказателствена стойност и квалифициран подпис (QES) — правно еквивалентен на ръчния подпис в цялата ЕС, таксуван при употреба 14,90 €/подпис на всички пакети, включително Free. Всички нива в съответствие с регламент (EU) № 910/2014.

GDPR

Защита на личните данни

Съответствие с Регламент (ЕС) 2016/679. Данните се хостват в Европейския съюз, документирани срокове на съхранение, регистър на обработващите дейности и DPA по заявка.

Нашите практики за сигурност

Ето конкретните мерки, внедрени в производствена среда.

  • TLS 1.3 криптиране за целия HTTP трафик (Caddy 2, Let's Encrypt)
  • AES-256 криптиране за данни в покой (документи и база данни), разположени в Европейския съюз
  • Хеширане scrypt (със сол и сравнение timing-safe) за пароли на потребители
  • Токени за проверка на имейл и възстановяване на пароль за еднократна употреба, валидност 1 час
  • OTP (SMS OTP) за разширена подпис, кратка валидност, еднократна употреба
  • Ограничаване на честотата на приложение (Redis) по план на чувствителни крайни точки
  • Хранилище на обекти съвместимо с S3 с активирана версионизация на документи
  • Дневник на одита с временна мара за всеки етап на жизнения цикъл на пликаво

Готови ли сте да подпишете безопасно?

5 пликове/месец през първите 14 дни, след това 2/месец, без банкова карта. Съответствие с eIDAS и RGPD включени.

Security roadmap

Нашите следващи стъпки за укрепване на доверието и съответствието.

  • Q4 2026 г.

    Одит ISO 27001

    Планирано

    Одит за сертификация ISO 27001, планиран с акредитована организация.

  • 2027

    SOC 2 тип II

    Планирано

    SOC 2 Type II доклад, обхващащ сигурност, достъпност и конфиденциалност.

Единно вписване (SSO)

Свържете доставчика на идентичност на вашата компания (Okta, Azure AD, Google Workspace) и позволете на екипа си да влиза със съществуващите си данни.

Ръководство за конфигуриране на SSO с Okta

Responsible disclosure

Открихте уязвимост? Моля, свържете се с нас отговорно преди всяка публична разкрива. Потвърждение в рамките на 48 работни часа.

security@certyneo.com

Споразумение за обработка на данни

Нашето DPA детайлизира задълженията на Certyneo като подизпълнител по смисъла на GDPR, включително техническите и организационните мерки.

Прегледайте DPAПреглед на списъка на подизпълнителите

Често задавани въпроси за сигурността на Certyneo

Където са разположени данните на Certyneo?
Всички данни са разположени в Европейския съюз, на нашата собствена инфраструктура (IONOS). Не се извършва репликация или поддоговаряне към сървъри извън ЕС.
Подлежи ли Certyneo на американския Cloud Act?
Не. Certyneo е френско юридическо лице (SAS по френско право), което не подлежи на екстериториалността на американския Cloud Act. За разлика от DocuSign, Adobe Sign или Dropbox Sign (американски компании), американските органи не могат да принудят Certyneo да разкрие вашите данни.
Отговаря ли Certyneo на GDPR?
Да. Certyneo е в съответствие с GDPR: съхранение в ЕС, криптиране TLS 1.3 при транспорт и AES-256 в покой, налична DPA (член 28 на GDPR), ограничен и документиран период на съхранение, спазени права на достъп и изтриване.
Как подписаните документи са защитени срещу подделяне?
Всеки подписан документ е защитен чрез криптографски печат (хеш SHA-256), записан в запис за аудит с времева марка. Всяка модификация на документа след подписване обезвалидира печата и се открива веднага. Записът за аудит се съхранява 10 години.
Располага ли Certyneo с DPA (Data Processing Agreement)?
Да. Certyneo предоставя DPA в съответствие с член 28 на GDPR, който е налични и може да се подпише електронно от вашия контролен панел или по искане. Той детайлизира подизпълнителите, техническите и организационни мерки (TOMs) и правата на засегнатите лица.