Turvallisuus ja vaatimustenmukaisuus
Luottamus on Certyneon ytimessä. Tämä sivu kuvaa tarkalleen, mitä on paikalla tänään infrastruktuurissamme ja sovelluksessamme.
Päivitetty .

eIDAS-yhteensopiva — SES, AES, QES
Kolme eIDASin elektronisen allekirjoituksen tason ovat saatavilla: yksinkertainen (SES), edistynyt (AES) ja tunnistettava (QES, 14,90 €/allekirjoitus kaikilla sopimuksilla, ilman sitoumusten). Kaikki noudattavat EU:n asetuksen (EU) nro 910/2014.
TLS 1.3 -salaus
Kaikki asiakas-palvelin-viestintä on suojattu TLS 1.3:lla käänteisen välityspalvelimemme kautta (automaattisesti uusittavat Let's Encrypt -sertifikaatit).
Palvelinten ylläpito Euroopan unionissa
Sovellus, PostgreSQL-tietokanta ja objektitallennustila ovat ylläpidettävinä omalla infrastruktuurillamme (IONOS) Euroopan unionin alueella.
Allekirjoitusten tarkastusjälki
Jokainen toiminto (avaaminen, OTP, allekirjoitus, hylkäys, vanheneminen) on aikaleimattu ja tallennettu. Tarkastusalatunniste liitetään allekirjoitettuun PDF:ään.
Allekirjoittajan tunnistautuminen
Edistynyt tason (AES): OTP SMS:n lähettäminen allekirjoittajan puhelinnumeron kautta — erillinen kanava sähköpostin linkin käyttämisen poikkeuksena. Sähköpostin yhteyden muodostamiseksi: sähköposti + salasana, Google, Microsoft Entra.
GDPR
Tietosuoja-asetuksen mukaisuus: pääsy-, oikaisu- ja poisto-oikeus sekä käsittelytoimien rekisteri.
Sääntelyn vaatimustenmukaisuus
Certyneo noudattaa sähköiseen allekirjoitukseen ja tietosuojaan sovellettavia eurooppalaisia asetuksia.
EIDAS
SES-, AES- ja QES-allekirjoitukset
Yksinkertainen elektroninen allekirjoitus (SES) oletuksena, edistynyt elektroninen allekirjoitus (AES) ja tunnistettava elektroninen allekirjoitus (QES): lakiavain kirjalliseen allekirjoittamisen kaikessa EU:ssa, 14,90 €/allekirjoitus kaikilla sopimuksilla, mukaan lukien Vapaa. Kaikki tason noudattavat EU:n asetuksen (EU) nro 910/2014.
GDPR
Tietosuoja
Asetuksen (EU) 2016/679 mukaisuus. Tiedot säilytetään Euroopan unionissa, säilytysajat on dokumentoitu, käsittelytoimien rekisteri ja DPA pyynnöstä saatavilla.
Turvallisuuskäytäntömme
Tässä ovat tuotannossa käytössä olevat konkreettiset toimenpiteet.
- TLS 1.3 -salaus kaikkeen HTTP-viestintään (Caddy 2, Let's Encrypt)
- AES-256-salaus lepotilassa oleville tiedoille (asiakirjat ja tietokanta), jotka on isännöity Euroopan unionissa
- Scrypt-tiivistys (suolalla ja ajoitusturvallisella vertailulla) käyttäjän salasanoille
- Sähköpostivahvistus- ja salasanan palautusmerkit kertaluonteiseen käyttöön, 1 tunnin vanhentumisaika
- OTP (OTP SMS) laajennettuun allekirjoitukseen, lyhyt voimassaoloaika, kertaluonteinen käyttö
- Sovelluskohtainen nopeusrajoitus (Redis) suunnitelmittain herkillä päätepisteillä
- S3-yhteensopiva objektivarasto versioinnin käytössä asiakirjoilla
- Aikaleimalla varustettu audit-loki kirjekuoren elinkaaren jokaisesta vaiheesta
Valmis allekirjoittamaan turvallisesti?
5 kirjekuorta/kk 14 päivän ajan, sitten 2/kk, ilman pankkikorttia. eIDAS- ja GDPR-vaatimustenmukaisuus sisältyy.
Security roadmap
Our upcoming milestones to strengthen trust and compliance.
- Q4 2026
ISO 27001 audit
SuunniteltuISO 27001 certification audit planned with an accredited body.
- 2027
SOC 2 tyyppi II
SuunniteltuSOC 2 Type II report covering security, availability and confidentiality.
Kertakirjautuminen (SSO)
Yhdistä yrityksesi identiteetintarjoaja (Okta, Azure AD, Google Workspace) ja anna tiimisi kirjautua sisään olemassa olevilla tunnuksillaan.
Okta SSO -määrityksen opasResponsible disclosure
Löysit haavoittuvuuden? Kiitos kun ilmoitat siitä vastuullisesti ennen julkista paljastamista. Vahvistamme vastaanottamisen 48 tunnin kuluessa.
security@certyneo.comData Processing Agreement
Our DPA details Certyneo's obligations as a data processor under the GDPR, including technical and organisational measures.
Lue tietojen käsittelysopimusNäytä alihankkijoiden luetteloCertyneo-tietoturvan usein kysytyt kysymykset
- Missä Certyneo-tietoja säilytetään?
- Kaikki tiedot isännöidään Euroopan unionissa omalla infrastruktuurillamme (IONOS). Tietoja ei replikoidaan eikä alihankita EU:n ulkopuolisille palvelimille.
- Onko Certyneo American Cloud Act -säännösten alainen?
- Ei. Certyneo on ranskalainen yhteisö (Ranskan oikeuden mukainen SAS), joka ei ole American Cloud Act -säännösten eksterritoriaalisen toimivalta-alueen alainen. Toisin kuin DocuSign, Adobe Sign tai Dropbox Sign (amerikkalaiset yritykset), amerikkalaiset viranomaiset eivät voi pakottaa Certyneoita paljastamaan tietojaan.
- Onko Certyneo GDPR-yhteensopiva?
- Kyllä. Certyneo noudattaa GDPR:tä: EU-palvelinkeskus, TLS 1.3 -salaus siirron aikana ja AES-256 -salaus levossa, DPA saatavilla (GDPR:n 28. artikla), dokumentoitu ja rajattu säilytysaika, pääsy- ja poistooikeudet kunnioitettu.
- Miten allekirjoitetut dokumentit suojataan väärennöksiltä?
- Jokainen allekirjoitettu dokumentti on suojattu kryptografisella sinetillä (SHA-256-hash), joka on kirjattu aikaleimatussa tarkastuskäytävässä. Kaikki dokumentin muutokset allekirjoituksen jälkeen mitätöivät sinetin ja havaitaan välittömästi. Tarkastuskäytävä säilytetään 10 vuotta.
- Onko Certyneoilla DPA (Data Processing Agreement)?
- Kyllä. Certyneo tarjoaa GDPR:n 28. artiklaan noudattavan DPA-sopimuksen, joka on saatavilla ja sähköisesti allekirjoitettavissa kojelaudastanne tai pyynnöstä. Se sisältää tiedot alihankkijoista, teknisistä ja organisaatioista toimenpiteistä (TOM) sekä asianomaisten oikeuksista.
Syvennä osaamistasi
Syvennä ymmärrystäsi sääntelystä ja allekirjoitustasoista.