Sikkerhed og compliance
Tillid er kernen i Certyneo. Denne side beskriver præcist, hvad der er på plads i dag i vores infrastruktur og vores applikation.
Opdateret den .

Kompatibel med eIDAS — SES, AES, QES
De tre eIDAS-signaturniveauer er tilgængelige: enkel (SES), avanceret (AES med OTP SMS) og kvalificerede (QES – 14,90 €/signatur pr. akt) – alle overholdende EU-reglement nr. 910/2014.
TLS 1.3-kryptering
Al klient-server-kommunikation er beskyttet af TLS 1.3 via vores reverse proxy (automatisk fornyede Let's Encrypt-certifikater).
Hosting i Den Europæiske Union
Applikationen, PostgreSQL-databasen og objektlagringen er hostet på vores egen infrastruktur (IONOS), inden for Den Europæiske Union.
Revisionsspor for signaturer
Hver handling (åbning, OTP, signatur, afvisning, udløb) tidsstemples og gemmes. En revisionssidefod er integreret i den underskrevne PDF.
Autentificering af underskriver
For det avancerede niveau (AES): OTP SMS sendt til signererens mobil – et separat kanal fra e-mailen med signaturlinket. For senderets forbindelse: e-mail + adgangskode, Google, Microsoft Entra.
GDPR
Overholdelse af den generelle forordning om databeskyttelse: ret til indsigt, berigtigelse og sletning samt fortegnelse over behandlingsaktiviteter.
Lovgivningsmæssig compliance
Certyneo overholder de europæiske forordninger, der gælder for elektronisk signatur og databeskyttelse.
eIDAS
SES-, AES- og QES-signaturer
Enkel elektronisk signatur (SES) som standard, avanceret elektronisk signatur (AES) med OTP SMS til styrkt bevisværdighed og kvalificerede signatur (QES) – lovlig ekvivalent til en skriftlig signatur i hele EU, beløb pr. akt 14,90 €/signatur på alle forretninger, inklusive Gratuit. Alle niveauer overholdende EU-reglement nr. 910/2014.
GDPR
Beskyttelse af persondata
Overholdelse af forordning (EU) 2016/679. Data hostet i Den Europæiske Union, dokumenterede opbevaringsperioder, fortegnelse over behandlingsaktiviteter og DPA tilgængelig på anmodning.
Vores sikkerhedspraksis
Her er de konkrete foranstaltninger, der er implementeret i produktion.
- TLS 1.3-kryptering af al HTTP-kommunikation (Caddy 2, Let's Encrypt)
- AES-256-kryptering til data i hvile (dokumenter og database), hostet i Den Europæiske Union
- Scrypt-hashing (med salt og timing-safe sammenligning) til brugeradgangskoder
- Email-verifikationstokens og password reset-tokens til enkeltbrug, udløber efter 1h
- OTP (SMS OTP) til avanceret signatur, kort gyldighed, enkeltbrug
- Applikationsniveauet rate limiting (Redis) pr. plan på følsomme endpoints
- S3-kompatibel objektlagring med aktiveret versionering på dokumenter
- Tidsstemplet auditlog for hvert trin i en konvoluts livscyklus
Klar til at underskrive sikkert?
5 konvolutter/måned i 14 dage, derefter 2/måned, uden betalingskort. eIDAS- og GDPR-overholdelse inkluderet.
Security roadmap
Our upcoming milestones to strengthen trust and compliance.
- Q4 2026
ISO 27001 audit
PlanlagtISO 27001 certification audit planned with an accredited body.
- 2027
SOC 2 type II
PlanlagtSOC 2 Type II report covering security, availability and confidentiality.
Enkeltlogon (SSO)
Forbind din virksomheds identitetsudbyder (Okta, Azure AD, Google Workspace), og lad dit team logge ind med deres eksisterende loginoplysninger.
Konfigurationsguide til Okta SSOResponsible disclosure
Har du opdaget en sårbarhed? Tak fordi du kontakter os på ansvarlig vis før enhver offentlig offentliggørelse. Vi bekræfter modtagelsen inden for 48 arbejdstimer.
security@certyneo.comData Processing Agreement
Our DPA details Certyneo's obligations as a data processor under the GDPR, including technical and organisational measures.
Se DPASe listen over underleverandørerOfte stillede spørgsmål om Certyneo-sikkerhed
- Hvor er Certyneo-data hostet?
- Alle data hostes i Den Europæiske Union på vores egen infrastruktur (IONOS). Der foretages ingen replikering eller outsourcing til servere uden for EU.
- Er Certyneo underlagt den amerikanske Cloud Act?
- Nej. Certyneo er en fransk enhed (SAS efter fransk ret) og er ikke underlagt den amerikanske Cloud Acts ekstraterritorialitet. I modsætning til DocuSign, Adobe Sign eller Dropbox Sign (amerikanske virksomheder) kan amerikanske myndigheder ikke tvinge Certyneo til at offentliggøre dine data.
- Er Certyneo GDPR-kompatibel?
- Ja. Certyneo er GDPR-kompatibel: EU-hosting, TLS 1.3-kryptering under transmission og AES-256 i hvile, DPA tilgængelig (artikel 28 i GDPR), begrænset og dokumenteret opbevaringsfrist, adgangs- og sletningsret respekteret.
- Hvordan beskyttes signerede dokumenter mod forfalskning?
- Hvert signeret dokument er beskyttet af et kryptografisk segl (SHA-256-hash) registreret i et tidsatemostemplet audittrail. Enhver ændring af dokumentet efter underskrift vil ugyldige seglet og opdages øjeblikkeligt. Audittrailet bevares i 10 år.
- Har Certyneo en DPA (databehandleraftale)?
- Ja. Certyneo tilbyder en DPA i overensstemmelse med artikel 28 i GDPR, tilgængelig og elektronisk signérbar fra dit dashboard eller efter anmodning. Den angiver underforhandlere, tekniske og organisatoriske foranstaltninger (TOMs) og de berørte personers rettigheder.
Gå videre
Uddyb din forståelse af forordningen og af signaturniveauerne.