Přejít na hlavní obsah
Certyneo

Zabezpečení a soulad

Důvěra je jádrem společnosti Certyneo. Tato stránka popisuje přesně to, co je dnes zavedeno v naší infrastruktuře a aplikaci.

Aktualizováno .

Bezpečnost Certyneo — infrastruktura a šifrování

V souladu s eIDAS — SES, AES, QES

Tři úrovně elektronického podpisu eIDAS jsou k dispozici: jednoduchý (SES), avanzovaný (AES s OTP SMS) a kvalifikovaný (QES, 14,90 €/podpis na každém plánu) — vše konformní s příkazu (UE) č. 910/2014.

Šifrování TLS 1.3

Veškerá komunikace klient-server je chráněna TLS 1.3 přes naši reverzní proxy (certifikáty Let's Encrypt s automatickou obnovou).

Hostování v Evropské unii

Aplikace, databáze PostgreSQL a objektové úložiště jsou hostovány v naší vlastní infrastruktuře (IONOS) v rámci Evropské unie.

Auditní stopa podpisů

Každá akce (otevření, OTP, podpis, odmítnutí, vypršení) je opatřena časovým razítkem a uložena. Auditní zápatí je vloženo do podepsaného PDF.

Autentizace podepisujícího

Pro úroveň avansovaný (AES): OTP SMS odeslaný na mobil podpisující osoby — oddělený kanál od e-mailu s odkazem pro podpis. Pro připojení odesilatele: e-mail + heslo, Google, Microsoft Entra.

GDPR

Soulad s Obecným nařízením o ochraně osobních údajů: právo na přístup, opravu a výmaz, záznam o činnostech zpracování.

Regulatorní soulad

Certyneo je v souladu s evropskými předpisy vztahujícími se na elektronický podpis a ochranu osobních údajů.

eIDAS

Podpisy SES, AES a QES

Jednoduchý elektronický podpis (SES) jako výchozí, avanzovaný elektronický podpis (AES) s OTP SMS pro zvýšenou důkazní hodnotu a kvalifikovaný podpis (QES) — pravodalejší ekvivalent písma ručního v celé EU, fakturovaný na každém plánu 14,90 €/podpis, i pro bezplatné. Všechny úrovně jsou konformní s příkazem (UE) č. 910/2014.

GDPR

Ochrana osobních údajů

Soulad s nařízením (EU) 2016/679. Data hostovaná v Evropské unii, zdokumentovaná doba uchovávání, záznam o činnostech zpracování a DPA k dispozici na vyžádání.

Naše bezpečnostní postupy

Zde jsou konkrétní opatření nasazená v produkci.

  • Šifrování TLS 1.3 pro veškerou HTTP komunikaci (Caddy 2, Let's Encrypt)
  • Šifrování AES-256 pro data v klidu (dokumenty a databáze), umístěná v Evropské unii
  • Hashing scrypt (se solí a bezpečným porovnáním času) pro hesla uživatelů
  • Tokeny pro ověření e-mailu a resetování hesla určené k jednorázovému použití, vypršení platnosti 1h
  • OTP (SMS OTP) pro rozšířený podpis, krátká platnost, jednorázové použití
  • Omezování rychlosti na úrovni aplikace (Redis) podle plánu na citlivých koncových bodech
  • Objektové úložiště kompatibilní s S3 s aktivní verzením dokumentů
  • Časovaný audit log každé fáze životního cyklu obálky

Jste připraveni podepisovat v bezpečí?

5 obálek/měsíc po dobu 14 dnů, poté 2/měsíc, bez platební karty. Soulad s eIDAS a RGPD zahrnuty.

Security roadmap

Our upcoming milestones to strengthen trust and compliance.

  • Q4 2026

    ISO 27001 audit

    Plánováno

    ISO 27001 certification audit planned with an accredited body.

  • 2027

    SOC 2 typ II

    Plánováno

    SOC 2 Type II report covering security, availability and confidentiality.

Jednotné přihlašování (SSO)

Propojte poskytovatele identity vaší společnosti (Okta, Azure AD, Google Workspace) a umožněte svému týmu přihlašovat se pomocí stávajících údajů.

Průvodce konfigurací SSO Okta

Responsible disclosure

Objevili jste zranitelnost? Děkujeme vám za to, že nás kontaktujete odpovědně před jakoukoli veřejnou zveřejněním. Potvrzujeme příjem do 48 pracovních hodin.

security@certyneo.com

Data Processing Agreement

Our DPA details Certyneo's obligations as a data processor under the GDPR, including technical and organisational measures.

Zobrazit DPAZobrazit seznam subdodavatelů

Časté otázky o bezpečnosti Certyneo

Kde jsou data Certyneo hostována?
Všechna data jsou umístěna v Evropské unii na naší vlastní infrastruktuře (IONOS). Neprobíhá žádná replikace ani subdodávka na servery mimo EU.
Je Certyneo podroben americkému Cloud Act?
Ne. Certyneo je francouzská entita (SAS podle francouzského práva), nepodléhá exteritoriálnímu Cloud Act. Na rozdíl od DocuSign, Adobe Sign nebo Dropbox Sign (americké společnosti) nemohou americké úřady Certyneo donutit zveřejnit vaše data.
Je Certyneo v souladu s GDPR?
Ano. Certyneo je v souladu s GDPR: hostování EU, šifrování TLS 1.3 v přenosu a AES-256 v klidu, dostupná DPA (článek 28 GDPR), omezená a zdokumentovaná doba uchovávání, právo na přístup a smazání je respektováno.
Jak jsou podepsané dokumenty chráněny proti padělání?
Každý podepsaný dokument je chráněn kryptografickým pečetěním (hash SHA-256) zaznamenáným v časově označené záznamu auditu. Jakákoli změna dokumentu po podpisu zneplatní pečeť a je okamžitě detekována. Záznam auditu se uchovává po dobu 10 let.
Má Certyneo smlouvu DPA (Data Processing Agreement)?
Ano. Certyneo nabízí DPA v souladu s článkem 28 GDPR, dostupné a elektronicky podepsatelné z vašeho přístrojového panelu nebo na požádání. Detailně popisuje subdodavatele, technická a organizační opatření (TOMs) a práva subjektů údajů.