Siirry pääsisältöön
Certyneo

Turvallisuus ja vaatimustenmukaisuus

Luottamus on Certyneon ytimessä. Tämä sivu kuvaa tarkalleen, mitä on paikalla tänään infrastruktuurissamme ja sovelluksessamme.

Päivitetty .

Certyneo-turvallisuus — infrastruktuuri ja salaus

eIDAS-yhteensopiva — SES, AES, QES

Kolme eIDASin elektronisen allekirjoituksen tason ovat saatavilla: yksinkertainen (SES), edistynyt (AES) ja tunnistettava (QES, 14,90 €/allekirjoitus kaikilla sopimuksilla, ilman sitoumusten). Kaikki noudattavat EU:n asetuksen (EU) nro 910/2014.

TLS 1.3 -salaus

Kaikki asiakas-palvelin-viestintä on suojattu TLS 1.3:lla käänteisen välityspalvelimemme kautta (automaattisesti uusittavat Let's Encrypt -sertifikaatit).

Palvelinten ylläpito Euroopan unionissa

Sovellus, PostgreSQL-tietokanta ja objektitallennustila ovat ylläpidettävinä omalla infrastruktuurillamme (IONOS) Euroopan unionin alueella.

Allekirjoitusten tarkastusjälki

Jokainen toiminto (avaaminen, OTP, allekirjoitus, hylkäys, vanheneminen) on aikaleimattu ja tallennettu. Tarkastusalatunniste liitetään allekirjoitettuun PDF:ään.

Allekirjoittajan tunnistautuminen

Edistynyt tason (AES): OTP SMS:n lähettäminen allekirjoittajan puhelinnumeron kautta — erillinen kanava sähköpostin linkin käyttämisen poikkeuksena. Sähköpostin yhteyden muodostamiseksi: sähköposti + salasana, Google, Microsoft Entra.

GDPR

Tietosuoja-asetuksen mukaisuus: pääsy-, oikaisu- ja poisto-oikeus sekä käsittelytoimien rekisteri.

Sääntelyn vaatimustenmukaisuus

Certyneo noudattaa sähköiseen allekirjoitukseen ja tietosuojaan sovellettavia eurooppalaisia asetuksia.

EIDAS

SES-, AES- ja QES-allekirjoitukset

Yksinkertainen elektroninen allekirjoitus (SES) oletuksena, edistynyt elektroninen allekirjoitus (AES) ja tunnistettava elektroninen allekirjoitus (QES): lakiavain kirjalliseen allekirjoittamisen kaikessa EU:ssa, 14,90 €/allekirjoitus kaikilla sopimuksilla, mukaan lukien Vapaa. Kaikki tason noudattavat EU:n asetuksen (EU) nro 910/2014.

GDPR

Tietosuoja

Asetuksen (EU) 2016/679 mukaisuus. Tiedot säilytetään Euroopan unionissa, säilytysajat on dokumentoitu, käsittelytoimien rekisteri ja DPA pyynnöstä saatavilla.

Turvallisuuskäytäntömme

Tässä ovat tuotannossa käytössä olevat konkreettiset toimenpiteet.

  • TLS 1.3 -salaus kaikkeen HTTP-viestintään (Caddy 2, Let's Encrypt)
  • AES-256-salaus lepotilassa oleville tiedoille (asiakirjat ja tietokanta), jotka on isännöity Euroopan unionissa
  • Scrypt-tiivistys (suolalla ja ajoitusturvallisella vertailulla) käyttäjän salasanoille
  • Sähköpostivahvistus- ja salasanan palautusmerkit kertaluonteiseen käyttöön, 1 tunnin vanhentumisaika
  • OTP (OTP SMS) laajennettuun allekirjoitukseen, lyhyt voimassaoloaika, kertaluonteinen käyttö
  • Sovelluskohtainen nopeusrajoitus (Redis) suunnitelmittain herkillä päätepisteillä
  • S3-yhteensopiva objektivarasto versioinnin käytössä asiakirjoilla
  • Aikaleimalla varustettu audit-loki kirjekuoren elinkaaren jokaisesta vaiheesta

Valmis allekirjoittamaan turvallisesti?

5 kirjekuorta/kk 14 päivän ajan, sitten 2/kk, ilman pankkikorttia. eIDAS- ja GDPR-vaatimustenmukaisuus sisältyy.

Security roadmap

Our upcoming milestones to strengthen trust and compliance.

  • Q4 2026

    ISO 27001 audit

    Suunniteltu

    ISO 27001 certification audit planned with an accredited body.

  • 2027

    SOC 2 tyyppi II

    Suunniteltu

    SOC 2 Type II report covering security, availability and confidentiality.

Kertakirjautuminen (SSO)

Yhdistä yrityksesi identiteetintarjoaja (Okta, Azure AD, Google Workspace) ja anna tiimisi kirjautua sisään olemassa olevilla tunnuksillaan.

Okta SSO -määrityksen opas

Responsible disclosure

Löysit haavoittuvuuden? Kiitos kun ilmoitat siitä vastuullisesti ennen julkista paljastamista. Vahvistamme vastaanottamisen 48 tunnin kuluessa.

security@certyneo.com

Data Processing Agreement

Our DPA details Certyneo's obligations as a data processor under the GDPR, including technical and organisational measures.

Lue tietojen käsittelysopimusNäytä alihankkijoiden luettelo

Certyneo-tietoturvan usein kysytyt kysymykset

Missä Certyneo-tietoja säilytetään?
Kaikki tiedot isännöidään Euroopan unionissa omalla infrastruktuurillamme (IONOS). Tietoja ei replikoidaan eikä alihankita EU:n ulkopuolisille palvelimille.
Onko Certyneo American Cloud Act -säännösten alainen?
Ei. Certyneo on ranskalainen yhteisö (Ranskan oikeuden mukainen SAS), joka ei ole American Cloud Act -säännösten eksterritoriaalisen toimivalta-alueen alainen. Toisin kuin DocuSign, Adobe Sign tai Dropbox Sign (amerikkalaiset yritykset), amerikkalaiset viranomaiset eivät voi pakottaa Certyneoita paljastamaan tietojaan.
Onko Certyneo GDPR-yhteensopiva?
Kyllä. Certyneo noudattaa GDPR:tä: EU-palvelinkeskus, TLS 1.3 -salaus siirron aikana ja AES-256 -salaus levossa, DPA saatavilla (GDPR:n 28. artikla), dokumentoitu ja rajattu säilytysaika, pääsy- ja poistooikeudet kunnioitettu.
Miten allekirjoitetut dokumentit suojataan väärennöksiltä?
Jokainen allekirjoitettu dokumentti on suojattu kryptografisella sinetillä (SHA-256-hash), joka on kirjattu aikaleimatussa tarkastuskäytävässä. Kaikki dokumentin muutokset allekirjoituksen jälkeen mitätöivät sinetin ja havaitaan välittömästi. Tarkastuskäytävä säilytetään 10 vuotta.
Onko Certyneoilla DPA (Data Processing Agreement)?
Kyllä. Certyneo tarjoaa GDPR:n 28. artiklaan noudattavan DPA-sopimuksen, joka on saatavilla ja sähköisesti allekirjoitettavissa kojelaudastanne tai pyynnöstä. Se sisältää tiedot alihankkijoista, teknisistä ja organisaatioista toimenpiteistä (TOM) sekä asianomaisten oikeuksista.