Сигурност и съответствие
Доверието е в центъра на Certyneo. Тази страница описва точно това, което е налично днес в нашата инфраструктура и приложение.
Актуализирано на .

Съответствие на eIDAS — SES, AES, QES
Трите нива на подпис eIDAS са достъпни: прост (SES), напреднал (AES с OTP SMS) и квалифициран (QES, при употреба 14,90 €/подпис) — всички в съответствие с регламент (EU) № 910/2014.
Криптиране TLS 1.3
Цялата комуникация клиент-сървър е защитена с TLS 1.3 чрез нашия reverse proxy (автоматично подновявани сертификати Let's Encrypt).
Хостинг в Европейския съюз
Приложението, базата данни PostgreSQL и обектното хранилище се хостват на нашата собствена инфраструктура (IONOS) в рамките на Европейския съюз.
Одитна следа на подписите
Всяко действие (отваряне, OTP, подписване, отказ, изтичане) се маркира с времеви печат и се съхранява. Одитно долно поле е интегрирано в подписания PDF.
Удостоверяване на подписващия
За напредналото ниво (AES): OTP SMS изпратен на мобилния телефон на подписващия — отделен канал от имейла, който носи връзката за подпис. За влизане на sender: имейл + парола, Google, Microsoft Entra.
GDPR
Съответствие с Общ регламент относно защитата на данните (GDPR): право на достъп, на поправка и на изтриване, регистър на обработващите дейности.
Регулаторни съответствия
Certyneo е в съответствие с европейските регламенти, приложими към електронния подпис и защитата на данните.
eIDAS
Подписи SES, AES и QES
Прост електронен подпис (SES) по подразбиране, напреднал електронен подпис (AES) с OTP SMS за укрепена доказателствена стойност и квалифициран подпис (QES) — правно еквивалентен на ръчния подпис в цялата ЕС, таксуван при употреба 14,90 €/подпис на всички пакети, включително Free. Всички нива в съответствие с регламент (EU) № 910/2014.
GDPR
Защита на личните данни
Съответствие с Регламент (ЕС) 2016/679. Данните се хостват в Европейския съюз, документирани срокове на съхранение, регистър на обработващите дейности и DPA по заявка.
Нашите практики за сигурност
Ето конкретните мерки, внедрени в производствена среда.
- TLS 1.3 криптиране за целия HTTP трафик (Caddy 2, Let's Encrypt)
- AES-256 криптиране за данни в покой (документи и база данни), разположени в Европейския съюз
- Хеширане scrypt (със сол и сравнение timing-safe) за пароли на потребители
- Токени за проверка на имейл и възстановяване на пароль за еднократна употреба, валидност 1 час
- OTP (SMS OTP) за разширена подпис, кратка валидност, еднократна употреба
- Ограничаване на честотата на приложение (Redis) по план на чувствителни крайни точки
- Хранилище на обекти съвместимо с S3 с активирана версионизация на документи
- Дневник на одита с временна мара за всеки етап на жизнения цикъл на пликаво
Готови ли сте да подпишете безопасно?
5 пликове/месец през първите 14 дни, след това 2/месец, без банкова карта. Съответствие с eIDAS и RGPD включени.
Security roadmap
Нашите следващи стъпки за укрепване на доверието и съответствието.
- Q4 2026 г.
Одит ISO 27001
ПланираноОдит за сертификация ISO 27001, планиран с акредитована организация.
- 2027
SOC 2 тип II
ПланираноSOC 2 Type II доклад, обхващащ сигурност, достъпност и конфиденциалност.
Единно вписване (SSO)
Свържете доставчика на идентичност на вашата компания (Okta, Azure AD, Google Workspace) и позволете на екипа си да влиза със съществуващите си данни.
Ръководство за конфигуриране на SSO с OktaResponsible disclosure
Открихте уязвимост? Моля, свържете се с нас отговорно преди всяка публична разкрива. Потвърждение в рамките на 48 работни часа.
security@certyneo.comСпоразумение за обработка на данни
Нашето DPA детайлизира задълженията на Certyneo като подизпълнител по смисъла на GDPR, включително техническите и организационните мерки.
Прегледайте DPAПреглед на списъка на подизпълнителитеЧесто задавани въпроси за сигурността на Certyneo
- Където са разположени данните на Certyneo?
- Всички данни са разположени в Европейския съюз, на нашата собствена инфраструктура (IONOS). Не се извършва репликация или поддоговаряне към сървъри извън ЕС.
- Подлежи ли Certyneo на американския Cloud Act?
- Не. Certyneo е френско юридическо лице (SAS по френско право), което не подлежи на екстериториалността на американския Cloud Act. За разлика от DocuSign, Adobe Sign или Dropbox Sign (американски компании), американските органи не могат да принудят Certyneo да разкрие вашите данни.
- Отговаря ли Certyneo на GDPR?
- Да. Certyneo е в съответствие с GDPR: съхранение в ЕС, криптиране TLS 1.3 при транспорт и AES-256 в покой, налична DPA (член 28 на GDPR), ограничен и документиран период на съхранение, спазени права на достъп и изтриване.
- Как подписаните документи са защитени срещу подделяне?
- Всеки подписан документ е защитен чрез криптографски печат (хеш SHA-256), записан в запис за аудит с времева марка. Всяка модификация на документа след подписване обезвалидира печата и се открива веднага. Записът за аудит се съхранява 10 години.
- Располага ли Certyneo с DPA (Data Processing Agreement)?
- Да. Certyneo предоставя DPA в съответствие с член 28 на GDPR, който е налични и може да се подпише електронно от вашия контролен панел или по искане. Той детайлизира подизпълнителите, техническите и организационни мерки (TOMs) и правата на засегнатите лица.
За по-задълбочено четене
Задълбочете разбирането си за регулацията и нивата на подпис.