Sicherheit und Compliance
Vertrauen ist das Herzstück von Certyneo. Diese Seite beschreibt genau, was heute in unserer Infrastruktur und unserem Produkt vorhanden ist.
Zuletzt aktualisiert am .

Konform mit eIDAS — SES, AES, QES
Die drei eIDAS-Signaturstufen sind verfügbar: einfach (SES), fortgeschritten (AES mit OTP per SMS) und qualifiziert (QES, pro Vorgang: 14,90 € ohne Abonnement, 9,90 € mit) — alle konform mit der Verordnung (EU) Nr. 910/2014.
TLS-1.3-Verschlüsselung
Die gesamte Kommunikation zwischen Client und Server wird über unseren Reverse-Proxy per TLS 1.3 geschützt (automatisch erneuerte Let's-Encrypt-Zertifikate).
Hosting in der Europäischen Union
Die Anwendung, die PostgreSQL-Datenbank und der Objektspeicher werden auf unserer eigenen Infrastruktur (IONOS) innerhalb der Europäischen Union gehostet.
Audit-Trail der Signaturen
Jede Aktion (Öffnen, OTP, Signatur, Ablehnung, Ablauf) wird mit Zeitstempel gespeichert. Ein Audit-Footer ist in das signierte PDF eingebettet.
Authentifizierung des Unterzeichners
Für die fortgeschrittene Stufe (AES): OTP-SMS an das Mobilgerät des Unterzeichners — ein von der E-Mail mit dem Signaturlink unterschiedlicher Kanal. Für die Anmeldung des Absenders: E-Mail + Passwort, Google, Microsoft Entra.
DSGVO
Konformität mit der Datenschutz-Grundverordnung: Auskunftsrecht, Recht auf Berichtigung und Löschung, Verzeichnis der Verarbeitungstätigkeiten.
Regulatorische Konformität
Certyneo erfüllt die europäischen Verordnungen, die für elektronische Signaturen und den Schutz personenbezogener Daten gelten.
eIDAS
SES-, AES- und QES-Signaturen
Einfache elektronische Signatur (SES) standardmäßig, fortgeschrittene elektronische Signatur (AES) mit OTP-SMS für einen verstärkten Beweiskraftwert und qualifizierte Signatur (QES) — rechtliche Entsprechung einer handschriftlichen Signatur in der gesamten EU, pro Akt abgerechnet mit 14,90 €/Signatur ohne Abonnement und 9,90 € mit Abonnement, auf allen Plänen, einschließlich Kostenlos. Alle Stufen konform mit Verordnung (EU) Nr. 910/2014.
DSGVO
Schutz personenbezogener Daten
Konformität mit der Verordnung (EU) 2016/679. Daten in der Europäischen Union gehostet, dokumentierte Aufbewahrungsfristen, Verzeichnis der Verarbeitungstätigkeiten und AV-Vertrag auf Anfrage verfügbar.
Unsere Sicherheitspraktiken
Dies sind die konkreten Maßnahmen, die im Betrieb eingesetzt werden.
- TLS-1.3-Verschlüsselung für die gesamte HTTP-Kommunikation (Caddy 2, Let's Encrypt)
- AES-256-Verschlüsselung für ruhende Daten (Dokumente und Datenbank), gehostet in der Europäischen Union
- scrypt-Hashing (mit Salt und Timing-safe-Vergleich) für Benutzerkennwörter
- E-Mail-Verifizierungs- und Passwort-Reset-Token zur einmaligen Verwendung, Ablauf nach 1h
- OTP (SMS-OTP) für fortgeschrittene Signaturen, kurze Gültigkeit, einmalige Verwendung
- Anwendungsseitiges Rate Limiting (Redis) pro Plan auf sensiblen Endpunkten
- S3-kompatibler Objektspeicher mit aktivierter Versionierung für Dokumente
- Audit-Protokoll mit Zeitstempel für jeden Schritt des Umschlag-Lebenszyklus
Bereit, sicher zu signieren?
5 Umschläge für 14 Tage, dann 2/Monat, ohne Kreditkarte. eIDAS- und DSGVO-Konformität inbegriffen.
Sicherheits-Roadmap
Unsere nächsten Schritte zur Stärkung von Vertrauen und Compliance.
ISO-27001-Audit
In BearbeitungISO-27001-Zertifizierungsprüfung läuft mit einer akkreditierten Stelle. Das Zertifikat wird hier angezeigt, sobald es erhalten ist.
- 2027
SOC 2 Type II
GeplantSOC-2-Typ-II-Bericht mit Sicherheit, Verfügbarkeit und Vertraulichkeit.
Einmalige Authentifizierung (SSO)
Verbinden Sie den Identitätsanbieter Ihres Unternehmens (Okta, Azure AD, Google Workspace) und lassen Sie Ihr Team sich mit den vorhandenen Zugangsdaten anmelden.
Konfigurationsanleitung Okta-SSOVerantwortungsvolle Offenlegung
Sie haben eine Sicherheitslücke entdeckt? Bitte kontaktieren Sie uns verantwortungsvoll, bevor Sie diese öffentlich machen. Wir bestätigen den Empfang innerhalb von 48 Arbeitstunden.
security@certyneo.comDatenverarbeitungsvertrag
Unser DPA regelt die Verpflichtungen von Certyneo als Auftragsverarbeiter gemäß DSGVO, einschließlich technischer und organisatorischer Maßnahmen.
DPA anfordernListe der Unterauftragnehmer anzeigenHäufig gestellte Fragen zur Sicherheit von Certyneo
- Wo werden die Certyneo-Daten gehostet?
- Alle Daten sind in der Europäischen Union gehostet, auf unserer eigenen Infrastruktur (IONOS). Es werden keine Replikation oder Unterauftragsvergabe an Server außerhalb der EU durchgeführt.
- Unterliegt Certyneo dem US Cloud Act?
- Nein. Certyneo ist eine französische Kapitalgesellschaft (SAS französischen Rechts) und unterliegt nicht der Extraterritorialität des amerikanischen Cloud Act. Im Gegensatz zu DocuSign, Adobe Sign oder Dropbox Sign (amerikanische Unternehmen) können amerikanische Behörden Certyneo nicht zwingen, Ihre Daten offenzulegen.
- Ist Certyneo DSGVO-konform?
- Ja. Certyneo ist DSGVO-konform: Hosting in der EU, TLS-1.3-Verschlüsselung bei der Übertragung und AES-256 im Ruhezustand, verfügbare DPA (Artikel 28 DSGVO), dokumentierte und begrenzte Aufbewahrungsdauer, Zugriffs- und Löschrechte werden beachtet.
- Wie sind unterzeichnete Dokumente vor Fälschung geschützt?
- Jedes unterzeichnete Dokument ist durch ein kryptographisches Siegel (SHA-256-Hash) geschützt, das in einem Audit-Trail mit Zeitstempel eingetragen ist. Jede Änderung des Dokuments nach der Unterzeichnung macht das Siegel ungültig und wird sofort erkannt. Das Audit-Trail wird 10 Jahre lang aufbewahrt.
- Verfügt Certyneo über einen DPA (Datenverarbeitungsvertrag)?
- Ja. Certyneo bietet einen Datenverarbeitungsvertrag, der Artikel 28 DSGVO entspricht und direkt über Ihr Dashboard verfügbar und elektronisch unterzeichnet werden kann oder auf Anfrage erhältlich ist. Er enthält Informationen über Unterauftragnehmer, technische und organisatorische Maßnahmen (TOMs) sowie die Rechte betroffener Personen.
Mehr erfahren
Vertiefen Sie Ihr Verständnis der Regulierung und der Signaturstufen.
- Die eIDAS-Verordnung verstehen — Stufen SES, AES und QES
- Was ist die elektronische Signatur? Definition und Funktionsweise
- E-Signatur im Unternehmen einführen: Best Practices
- Glossar: alle Begriffe rund um die elektronische Signatur
- Elektronische Signatur und DSGVO — Leitfaden für Datenschutzbeauftragte