メインコンテンツへスキップ
Certyneo

セキュリティとコンプライアンス

信頼は Certyneo の中心です。このページでは、当社のインフラストラクチャとアプリケーションに現在実装されている内容について詳しく説明しています。

更新日 .

Certyneo セキュリティ — インフラとデータ暗号化

eIDAS 準拠 — SES、AES、QES

三つの eIDAS 署名レベルすべてを利用できます: シンプル (SES)、高度 (SMS OTP 付き AES)、認定 (QES、都度払い: サブスクリプションなしで 14.90 ユーロ、ありで 9.90 ユーロ) — いずれも規則 (EU) 第 910/2014 号に準拠しています。

TLS 1.3暗号化

すべてのクライアント・サーバー間通信は、リバースプロキシを介してTLS 1.3で保護されています(Let's Encryptの証明書による自動更新)。

欧州連合内でのホスティング

アプリケーション、PostgreSQLデータベース、およびオブジェクトストレージは、欧州連合内の当社独自インフラストラクチャ(IONOS)上でホストされています。

署名の監査証跡

すべての操作(開封、OTP、署名、拒否、期限切れ)にタイムスタンプが付与され保存されます。監査フッターが署名済みPDFに埋め込まれます。

署名者の認証

高度レベル(AES)の場合:OTP SMSは署名者の携帯電話に送信され、サインリンクのメールとは異なるチャネルです。送信者への接続:メールアドレスとパスワード、Google、Microsoft Entra。

GDPR

一般データ保護規則(GDPR)への準拠:アクセス権、訂正権、削除権、処理記録の管理。

規制コンプライアンス

Certyneoは、電子署名とデータ保護に適用される欧州の規則に準拠しています。

電子機器

SES、AES、QES 署名

デフォルトで単純な電子署名(SES)、OTP SMSを使用した高度な電子署名(AES)は強化された証拠力を提供し、資格化署名(QES)はEU全域での手書き署名の法的な等価物であり、無料プランを含むすべてのパッケージにおいて1件単位で請求されます(サブスクリプションなしで1署名あたり14.90€、ありで9.90€)。各レベルはEU規制(UE)第910/2014号に準拠しています。

GDPR

データ保護

規則(EU)2016/679への準拠。データは欧州連合でホストされ、保存期間が文書化され、処理記録が管理され、DPAはリクエストに応じて提供されます。

当社のセキュリティプラクティス

本番環境に導入されている具体的な対策をご紹介します。

  • すべてのHTTP通信に対するTLS 1.3暗号化(Caddy 2、Let's Encrypt)
  • 保存されたデータ(ドキュメントおよびデータベース)用のAES-256暗号化。欧州連合内でホスト
  • ユーザー パスワード用 scrypt ハッシング(ソルト付き、タイミング セーフ比較)
  • メール確認トークンおよびパスワードリセット トークン(1 回限りの使用、有効期限 1 時間)
  • 高度な署名用 OTP(OTP SMS)、短い有効期限、1 回限りの使用
  • アプリケーション レート リミット(Redis)による機密エンドポイント上のプラン ごとの制限
  • S3 互換オブジェクト ストレージ(ドキュメントでバージョニング有効)
  • エンベロープライフサイクルの各ステップのタイムスタンプ付き監査ログ

安心して署名する準備はできていますか?

14日間は5件の封筒、その後月2件、銀行カード不要。eIDASおよびRGPD準拠が含まれています。

セキュリティロードマップ

信頼とコンプライアンスを強化するための次のステップ。

  • ISO 27001 認証監査

    進行中

    ISO 27001認証監査を認定機関で実施中です。証明書取得後、認証がここに表示されます。

  • 2027

    SOC2タイプII

    予定中

    セキュリティ、可用性、機密性をカバーする SOC 2 Type II レポート。

シングルサインオン(SSO)

会社のアイデンティティプロバイダー(Okta、Azure AD、Google Workspace)を接続し、チームが既存の認証情報でサインインできるようにします。

Okta SSO 設定ガイド

責任ある開示

脆弱性を発見されましたか? 公開前に責任を持ってお問い合わせください。営業日 48 時間以内に確認応答いたします。

security@certyneo.com

データ処理契約

当社の DPA は、GDPR に基づく下請け業者としての Certyneo の義務、技術的および組織的措置を詳細に記載しています。

DPA を請求するサブプロセッサーのリストを表示

Certyneoセキュリティに関するよくある質問

Certyneoのデータはどこにホストされていますか?
すべてのデータは欧州連合内に当社独自のインフラストラクチャ(IONOS)でホストされています。EU外のサーバーへのレプリケーションまたは外部委託は行われていません。
Certyneoは米国クラウド法の対象ですか?
いいえ。Certyneoは フランスの企業(フランス法に基づくSAS)であり、米国のCloud Act の域外適用の対象ではありません。DocuSign、Adobe Sign、Dropbox Sign などの米国企業とは異なり、米国当局は Certyneo にお客様のデータを開示するよう強制することはできません。
Certyneo は GDPR に準拠していますか?
はい。Certyneo は GDPR に準拠しています。EU データセンター、転送時の TLS 1.3 暗号化、保存時の AES-256 暗号化、DPA 利用可能(GDPR 第 28 条)、文書保持期間の制限と記録、アクセス権と削除権の尊重。
署名された文書は改ざんからどのように保護されていますか?
署名された各文書は、タイムスタンプ付き監査証跡に記録された暗号スキル(SHA-256 ハッシュ)で保護されています。署名後に文書が変更されると、スキルが無効になり、直ちに検出されます。監査証跡は 10 年間保持されます。
Certyneo は DPA(データ処理契約)を提供していますか?
はい。Certyneo は GDPR 第 28 条に準拠した DPA を提供し、ダッシュボードから電子署名するか、リクエストで利用可能です。下請け業者、技術的・組織的対策(TOMs)、および関係者の権利の詳細を説明しています。