Ir al contenido principal
Certyneo

Seguridad y cumplimiento

La confianza es el corazón de Certyneo. Esta página describe exactamente qué está implementado hoy en nuestra infraestructura y aplicación.

Última actualización .

Seguridad Certyneo — infraestructura y cifrado

Conforme eIDAS — SES, AES, QES

Los tres niveles de firma eIDAS están disponibles: simple (SES), avanzada (AES con OTP SMS) y cualificada (QES, por acto: 14,90 € sin suscripción, 9,90 € con ella) — todos conformes al Reglamento (UE) n.º 910/2014.

Cifrado TLS 1.3

Todas las comunicaciones cliente-servidor están protegidas por TLS 1.3 a través de nuestro reverse proxy (certificados Let's Encrypt autorrenovados).

Alojamiento en la Unión Europea

La aplicación, la base de datos PostgreSQL y el almacenamiento de objetos se alojan en nuestra propia infraestructura (IONOS), dentro de la Unión Europea.

Pista de auditoría de las firmas

Cada acción (apertura, OTP, firma, rechazo, caducidad) queda con marca temporal y se almacena. Se integra un pie de auditoría en el PDF firmado.

Autenticación del firmante

Para el nivel avanzado (AES): OTP SMS enviado al móvil del firmante — un canal diferente del correo electrónico que contiene el enlace de firma. Para la conexión del remitente: correo electrónico + contraseña, Google, Microsoft Entra.

RGPD

Cumplimiento del Reglamento General de Protección de Datos: derecho de acceso, rectificación y supresión, registro de actividades de tratamiento.

Cumplimiento normativo

Certyneo cumple con los reglamentos europeos aplicables a la firma electrónica y a la protección de datos personales.

eIDAS

Firmas SES, AES y QES

Firma electrónica simple (SES) por defecto, firma electrónica avanzada (AES) con OTP SMS para un valor probatorio reforzado, y firma calificada (QES) — equivalente legal de una firma manuscrita en toda la UE, facturada por acto a 14,90 €/firma sin suscripción y 9,90 € con suscripción, en todos los planes, incluido Gratuito. Todos los niveles conforme al Reglamento (UE) nº 910/2014.

RGPD

Protección de datos

Cumplimiento del Reglamento (UE) 2016/679. Datos alojados en la Unión Europea, periodos de conservación documentados, registro de actividades de tratamiento y DPA disponible bajo petición.

Nuestras prácticas de seguridad

Estas son las medidas concretas desplegadas en producción.

  • Cifrado TLS 1.3 para todas las comunicaciones HTTP (Caddy 2, Let's Encrypt)
  • Cifrado AES-256 para datos en reposo (documentos y base de datos), alojados en la Unión Europea
  • Hash scrypt (con salt y comparación timing-safe) para contraseñas de usuario
  • Tokens de verificación de correo electrónico y restablecimiento de contraseña de un solo uso, expiración 1h
  • OTP (OTP SMS) para firma avanzada, validez corta, uso único
  • Limitación de tasa aplicativa (Redis) por plan en endpoints sensibles
  • Almacenamiento de objetos compatible con S3 con versionado activado en documentos
  • Registro de auditoría con marca de tiempo de cada etapa del ciclo de vida de un sobre

¿Listo para firmar con seguridad?

5 sobres durante 14 días, luego 2/mes, sin tarjeta bancaria. Conformidad con eIDAS y RGPD incluidas.

Hoja de ruta de seguridad

Nuestros próximos pasos para fortalecer la confianza y el cumplimiento.

  • Auditoría ISO 27001

    En progreso

    Auditoría de certificación ISO 27001 en curso con un organismo acreditado. La certificación se mostrará aquí una vez que se obtenga el certificado.

  • 2027

    SOC 2 Type II

    Previsto

    Informe SOC 2 Tipo II que cubre la seguridad, la disponibilidad y la confidencialidad.

Inicio de sesión único (SSO)

Conecta el proveedor de identidad de tu empresa (Okta, Azure AD, Google Workspace) y deja que tu equipo inicie sesión con sus credenciales existentes.

Guía de configuración de SSO con Okta

Divulgación responsable

¿Ha descubierto una vulnerabilidad? Le agradecemos que se ponga en contacto con nosotros de manera responsable antes de cualquier divulgación pública. Acusamos recibo en un plazo de 48 horas hábiles.

security@certyneo.com

Acuerdo de tratamiento de datos

Nuestro DPA detalla las obligaciones de Certyneo como encargado del tratamiento conforme al RGPD, incluidas las medidas técnicas y organizativas.

Solicitar el DPAVer la lista de subcontratistas

Preguntas frecuentes sobre seguridad en Certyneo

¿Dónde se alojan los datos de Certyneo?
Todos los datos se alojan en la Unión Europea, en nuestra propia infraestructura (IONOS). No se realiza ninguna replicación ni subcontratación hacia servidores fuera de la UE.
¿Certyneo está sujeto a la CLOUD Act estadounidense?
No. Certyneo es una entidad francesa (SAS de derecho francés), no sujeta a la extraterritorialidad de la CLOUD Act estadounidense. A diferencia de DocuSign, Adobe Sign o Dropbox Sign (empresas estadounidenses), las autoridades estadounidenses no pueden obligar a Certyneo a divulgar sus datos.
¿Certyneo cumple con el RGPD?
Sí. Certyneo cumple con el RGPD: alojamiento en la UE, cifrado TLS 1.3 en tránsito y AES-256 en reposo, DPA disponible (artículo 28 del RGPD), período de retención limitado y documentado, derechos de acceso y supresión respetados.
¿Cómo se protegen los documentos firmados contra la falsificación?
Cada documento firmado está protegido por un sello criptográfico (hash SHA-256) inscrito en un registro de auditoría con marca de tiempo. Cualquier modificación del documento después de la firma invalida el sello y se detecta inmediatamente. El registro de auditoría se conserva durante 10 años.
¿Certyneo dispone de un DPA (Acuerdo de Tratamiento de Datos)?
Sí. Certyneo ofrece un DPA conforme al artículo 28 del RGPD, disponible y firmable electrónicamente desde su panel de control o bajo solicitud. Detalla los subcontratistas, las medidas técnicas y organizativas (MOT), y los derechos de los interesados.