Sicurezza e conformità
La fiducia è al centro di Certyneo. Questa pagina descrive esattamente ciò che è in atto oggi nella nostra infrastruttura e nella nostra applicazione.
Ultimo aggiornamento .

Conforme eIDAS — SES, AES, QES
I tre livelli di firma eIDAS sono disponibili: semplice (SES), avanzata (AES con OTP SMS) e qualificata (QES, per atto: 14,90 € senza abbonamento, 9,90 € con abbonamento) — tutti conformi al regolamento (UE) n. 910/2014.
Cifratura TLS 1.3
Tutte le comunicazioni client-server sono protette con TLS 1.3 tramite il nostro reverse proxy (certificati Let's Encrypt rinnovati automaticamente).
Hosting nell'Unione europea
L'applicazione, il database PostgreSQL e l'archivio di oggetti sono ospitati sulla nostra infrastruttura proprietaria (IONOS), all'interno dell'Unione europea.
Audit trail delle firme
Ogni azione (apertura, OTP, firma, rifiuto, scadenza) è marcata temporalmente e archiviata. Un footer di audit è integrato nel PDF firmato.
Autenticazione del firmatario
Per il livello avanzato (AES): OTP SMS inviato al cellulare del firmatario — un canale distinto dall'e-mail che porta il collegamento di firma. Per l'accesso del mittente: email + password, Google, Microsoft Entra.
GDPR
Conformità al Regolamento Generale sulla Protezione dei Dati: diritto di accesso, rettifica e cancellazione, registro dei trattamenti.
Conformità normative
Certyneo è conforme ai regolamenti europei applicabili alla firma elettronica e alla protezione dei dati personali.
eIDAS
Firme SES, AES e QES
Firma elettronica semplice (SES) per impostazione predefinita, firma elettronica avanzata (AES) con OTP SMS per un valore probatorio rafforzato, e firma qualificata (QES) — equivalente legale di una firma manoscritta in tutta l'UE, fatturata per atto 14,90 €/firma senza abbonamento e 9,90 € con abbonamento, su tutti i piani, incluso Gratuito. Tutti i livelli conformi al regolamento (UE) n. 910/2014.
GDPR
Protezione dei dati
Conformità al Regolamento (UE) 2016/679. Dati ospitati nell'Unione europea, periodi di conservazione documentati, registro dei trattamenti e DPA disponibile su richiesta.
Le nostre pratiche di sicurezza
Ecco le misure concrete messe in produzione.
- Cifratura TLS 1.3 per tutte le comunicazioni HTTP (Caddy 2, Let's Encrypt)
- Crittografia AES-256 per i dati inattivi (documenti e database), ospitati nell'Unione europea
- Hashing scrypt (con salt e confronto timing-safe) per le password degli utenti
- Token di verifica email e reset password monouso, scadenza 1h
- OTP (OTP SMS) per la firma avanzata, validità breve, uso singolo
- Rate limiting applicativo (Redis) per piano sugli endpoint sensibili
- Archiviazione oggetti compatibile S3 con versionamento attivato sui documenti
- Registro di audit con timestamp di ogni fase del ciclo di vita di una busta
Pronti a firmare in tutta sicurezza?
5 buste per 14 giorni, poi 2/mese, senza carta bancaria. Conformità eIDAS e RGPD incluse.
Roadmap di sicurezza
I nostri prossimi passi per rafforzare la fiducia e la conformità.
ISO 27001 audit
In corsoAudit di certificazione ISO 27001 in corso con un organismo accreditato. La certificazione verrà visualizzata qui una volta ottenuto il certificato.
- 2027
SOC 2 Type II
PrevistoRapporto SOC 2 Type II che copre la sicurezza, la disponibilità e la riservatezza.
Autenticazione unica (SSO)
Collega il provider di identità della tua azienda (Okta, Azure AD, Google Workspace) e lascia che il tuo team acceda con le credenziali già esistenti.
Guida alla configurazione SSO OktaDivulgazione responsabile
Hai scoperto una vulnerabilità? Ti ringraziamo di contattarci in modo responsabile prima di qualsiasi divulgazione pubblica. Accusiamo ricezione entro 48 ore lavorative.
security@certyneo.comAccordo di trattamento dei dati
Il nostro DPA descrive gli obblighi di Certyneo in qualità di responsabile del trattamento ai sensi del RGPD, includendo le misure tecniche e organizzative.
Richiedi il DPAVisualizza l'elenco dei fornitoriDomande frequenti sulla sicurezza di Certyneo
- Dove sono ospitati i dati di Certyneo?
- Tutti i dati sono ospitati nell'Unione europea, sulla nostra infrastruttura proprietaria (IONOS). Nessuna replica o subappalto verso server al di fuori dell'UE viene effettuato.
- Certyneo è soggetto al Cloud Act americano?
- No. Certyneo è un'entità francese (SAS di diritto francese), non soggetta all'extraterritorialità del Cloud Act americano. A differenza di DocuSign, Adobe Sign o Dropbox Sign (società americane), le autorità americane non possono obbligare Certyneo a divulgare i vostri dati.
- Certyneo è conforme al GDPR?
- Sì. Certyneo è conforme al GDPR: hosting UE, crittografia TLS 1.3 in transito e AES-256 a riposo, DPA disponibile (articolo 28 del GDPR), durata di conservazione limitata e documentata, diritto di accesso e cancellazione rispettati.
- Come sono protetti i documenti firmati contro la falsificazione?
- Ogni documento firmato è protetto da un sigillo crittografico (hash SHA-256) registrato in un audit trail con timestamp. Qualsiasi modifica del documento dopo la firma invalida il sigillo e viene rilevata immediatamente. L'audit trail viene conservato per 10 anni.
- Certyneo dispone di un DPA (Data Processing Agreement)?
- Sì. Certyneo offre un DPA conforme all'articolo 28 del GDPR, disponibile e firmabile elettronicamente dal vostro dashboard o su richiesta. Descrive in dettaglio i subappaltatori, le misure tecniche e organizzative (TOMs) e i diritti degli interessati.
Per approfondire
Approfondisci la comprensione della normativa e dei livelli di firma.