Zum Hauptinhalt springen
Certyneo

Sicherheit und Compliance

Vertrauen ist das Herzstück von Certyneo. Diese Seite beschreibt genau, was heute in unserer Infrastruktur und unserem Produkt vorhanden ist.

Zuletzt aktualisiert am .

Certyneo-Sicherheit — Infrastruktur und Verschlüsselung

Konform mit eIDAS — SES, AES, QES

Die drei eIDAS-Signaturstufen sind verfügbar: einfach (SES), fortgeschritten (AES mit OTP per SMS) und qualifiziert (QES, pro Vorgang: 14,90 € ohne Abonnement, 9,90 € mit) — alle konform mit der Verordnung (EU) Nr. 910/2014.

TLS-1.3-Verschlüsselung

Die gesamte Kommunikation zwischen Client und Server wird über unseren Reverse-Proxy per TLS 1.3 geschützt (automatisch erneuerte Let's-Encrypt-Zertifikate).

Hosting in der Europäischen Union

Die Anwendung, die PostgreSQL-Datenbank und der Objektspeicher werden auf unserer eigenen Infrastruktur (IONOS) innerhalb der Europäischen Union gehostet.

Audit-Trail der Signaturen

Jede Aktion (Öffnen, OTP, Signatur, Ablehnung, Ablauf) wird mit Zeitstempel gespeichert. Ein Audit-Footer ist in das signierte PDF eingebettet.

Authentifizierung des Unterzeichners

Für die fortgeschrittene Stufe (AES): OTP-SMS an das Mobilgerät des Unterzeichners — ein von der E-Mail mit dem Signaturlink unterschiedlicher Kanal. Für die Anmeldung des Absenders: E-Mail + Passwort, Google, Microsoft Entra.

DSGVO

Konformität mit der Datenschutz-Grundverordnung: Auskunftsrecht, Recht auf Berichtigung und Löschung, Verzeichnis der Verarbeitungstätigkeiten.

Regulatorische Konformität

Certyneo erfüllt die europäischen Verordnungen, die für elektronische Signaturen und den Schutz personenbezogener Daten gelten.

eIDAS

SES-, AES- und QES-Signaturen

Einfache elektronische Signatur (SES) standardmäßig, fortgeschrittene elektronische Signatur (AES) mit OTP-SMS für einen verstärkten Beweiskraftwert und qualifizierte Signatur (QES) — rechtliche Entsprechung einer handschriftlichen Signatur in der gesamten EU, pro Akt abgerechnet mit 14,90 €/Signatur ohne Abonnement und 9,90 € mit Abonnement, auf allen Plänen, einschließlich Kostenlos. Alle Stufen konform mit Verordnung (EU) Nr. 910/2014.

DSGVO

Schutz personenbezogener Daten

Konformität mit der Verordnung (EU) 2016/679. Daten in der Europäischen Union gehostet, dokumentierte Aufbewahrungsfristen, Verzeichnis der Verarbeitungstätigkeiten und AV-Vertrag auf Anfrage verfügbar.

Unsere Sicherheitspraktiken

Dies sind die konkreten Maßnahmen, die im Betrieb eingesetzt werden.

  • TLS-1.3-Verschlüsselung für die gesamte HTTP-Kommunikation (Caddy 2, Let's Encrypt)
  • AES-256-Verschlüsselung für ruhende Daten (Dokumente und Datenbank), gehostet in der Europäischen Union
  • scrypt-Hashing (mit Salt und Timing-safe-Vergleich) für Benutzerkennwörter
  • E-Mail-Verifizierungs- und Passwort-Reset-Token zur einmaligen Verwendung, Ablauf nach 1h
  • OTP (SMS-OTP) für fortgeschrittene Signaturen, kurze Gültigkeit, einmalige Verwendung
  • Anwendungsseitiges Rate Limiting (Redis) pro Plan auf sensiblen Endpunkten
  • S3-kompatibler Objektspeicher mit aktivierter Versionierung für Dokumente
  • Audit-Protokoll mit Zeitstempel für jeden Schritt des Umschlag-Lebenszyklus

Bereit, sicher zu signieren?

5 Umschläge für 14 Tage, dann 2/Monat, ohne Kreditkarte. eIDAS- und DSGVO-Konformität inbegriffen.

Sicherheits-Roadmap

Unsere nächsten Schritte zur Stärkung von Vertrauen und Compliance.

  • ISO-27001-Audit

    In Bearbeitung

    ISO-27001-Zertifizierungsprüfung läuft mit einer akkreditierten Stelle. Das Zertifikat wird hier angezeigt, sobald es erhalten ist.

  • 2027

    SOC 2 Type II

    Geplant

    SOC-2-Typ-II-Bericht mit Sicherheit, Verfügbarkeit und Vertraulichkeit.

Einmalige Authentifizierung (SSO)

Verbinden Sie den Identitätsanbieter Ihres Unternehmens (Okta, Azure AD, Google Workspace) und lassen Sie Ihr Team sich mit den vorhandenen Zugangsdaten anmelden.

Konfigurationsanleitung Okta-SSO

Verantwortungsvolle Offenlegung

Sie haben eine Sicherheitslücke entdeckt? Bitte kontaktieren Sie uns verantwortungsvoll, bevor Sie diese öffentlich machen. Wir bestätigen den Empfang innerhalb von 48 Arbeitstunden.

security@certyneo.com

Datenverarbeitungsvertrag

Unser DPA regelt die Verpflichtungen von Certyneo als Auftragsverarbeiter gemäß DSGVO, einschließlich technischer und organisatorischer Maßnahmen.

DPA anfordernListe der Unterauftragnehmer anzeigen

Häufig gestellte Fragen zur Sicherheit von Certyneo

Wo werden die Certyneo-Daten gehostet?
Alle Daten sind in der Europäischen Union gehostet, auf unserer eigenen Infrastruktur (IONOS). Es werden keine Replikation oder Unterauftragsvergabe an Server außerhalb der EU durchgeführt.
Unterliegt Certyneo dem US Cloud Act?
Nein. Certyneo ist eine französische Kapitalgesellschaft (SAS französischen Rechts) und unterliegt nicht der Extraterritorialität des amerikanischen Cloud Act. Im Gegensatz zu DocuSign, Adobe Sign oder Dropbox Sign (amerikanische Unternehmen) können amerikanische Behörden Certyneo nicht zwingen, Ihre Daten offenzulegen.
Ist Certyneo DSGVO-konform?
Ja. Certyneo ist DSGVO-konform: Hosting in der EU, TLS-1.3-Verschlüsselung bei der Übertragung und AES-256 im Ruhezustand, verfügbare DPA (Artikel 28 DSGVO), dokumentierte und begrenzte Aufbewahrungsdauer, Zugriffs- und Löschrechte werden beachtet.
Wie sind unterzeichnete Dokumente vor Fälschung geschützt?
Jedes unterzeichnete Dokument ist durch ein kryptographisches Siegel (SHA-256-Hash) geschützt, das in einem Audit-Trail mit Zeitstempel eingetragen ist. Jede Änderung des Dokuments nach der Unterzeichnung macht das Siegel ungültig und wird sofort erkannt. Das Audit-Trail wird 10 Jahre lang aufbewahrt.
Verfügt Certyneo über einen DPA (Datenverarbeitungsvertrag)?
Ja. Certyneo bietet einen Datenverarbeitungsvertrag, der Artikel 28 DSGVO entspricht und direkt über Ihr Dashboard verfügbar und elektronisch unterzeichnet werden kann oder auf Anfrage erhältlich ist. Er enthält Informationen über Unterauftragnehmer, technische und organisatorische Maßnahmen (TOMs) sowie die Rechte betroffener Personen.