Naar hoofdinhoud gaan
Certyneo

Beveiliging en compliance

Vertrouwen staat centraal bij Certyneo. Deze pagina beschrijft precies wat vandaag in onze infrastructuur en applicatie is geïmplementeerd.

Bijgewerkt op .

Certyneo-beveiliging — infrastructuur en versleuteling

Conform eIDAS — SES, AES, QES

De drie niveaus van eIDAS-handtekening zijn beschikbaar: eenvoudig (SES), geavanceerd (AES met OTP-SMS) en gekwalificeerd (QES, per acte 14,90 €/handtekening) — allemaal conform verordening (EU) nr. 910/2014.

TLS 1.3-versleuteling

Alle client-servercommunicatie wordt beschermd door TLS 1.3 via onze reverse proxy (automatisch vernieuwde Let's Encrypt-certificaten).

Hosting in de Europese Unie

De applicatie, de PostgreSQL-database en de objectopslag worden gehost op onze eigen infrastructuur (IONOS), binnen de Europese Unie.

Audit trail van de handtekeningen

Elke actie (openen, OTP, ondertekenen, weigeren, verloop) wordt voorzien van een tijdstempel en opgeslagen. Een audit-footer wordt in de ondertekende pdf opgenomen.

Authenticatie van de ondertekenaar

Voor het geavanceerde niveau (AES): OTP-SMS verzonden naar de mobiele telefoon van de ondertekenaar — een ander kanaal dan de e-mail met de handtekeningslink. Voor de aanmelding van de verzender: e-mail + wachtwoord, Google, Microsoft Entra.

AVG/GDPR

Conform aan de Algemene Verordening Gegevensbescherming: recht op inzage, rectificatie en gegevenswissing, verwerkingsregister.

Regelgevende compliance

Certyneo voldoet aan de Europese verordeningen die van toepassing zijn op elektronische handtekeningen en gegevensbescherming.

eIDAS

Handtekeningen SES, AES en QES

Eenvoudige elektronische handtekening (SES) standaard, geavanceerde elektronische handtekening (AES) met OTP-SMS voor een versterkte bewijswaarde, en gekwalificeerde handtekening (QES) — wettelijk equivalent van een handgeschreven handtekening in de hele EU, gefactureerd per acte 14,90 €/handtekening op alle abonnementen, inclusief Gratis. Alle niveaus conform verordening (EU) nr. 910/2014.

AVG/GDPR

Gegevensbescherming

Conform aan verordening (EU) 2016/679. Gegevens gehost in de Europese Unie, gedocumenteerde bewaartermijnen, verwerkingsregister en DPA op aanvraag beschikbaar.

Onze beveiligingspraktijken

Hieronder de concrete maatregelen die in productie zijn uitgerold.

  • TLS 1.3-versleuteling voor al het HTTP-verkeer (Caddy 2, Let's Encrypt)
  • AES-256-codering voor data in rust (documenten en database), gehost in de Europese Unie
  • Scrypt-hashing (met salt en timing-safe vergelijking) voor gebruikerswachtwoorden
  • E-mailverificatietokens en wachtwoord reset-tokens voor eenmalig gebruik, verloopduur 1 uur
  • OTP (OTP SMS) voor geavanceerde handtekening, korte geldigheid, eenmalig gebruik
  • Applicatief rate limiting (Redis) per plan op gevoelige endpoints
  • S3-compatibele objectopslag met versiebeheer ingeschakeld op documenten
  • Gemarkeerde auditlogboeken van elke stap in de levenscyclus van een envelop

Klaar om veilig te ondertekenen?

5 enveloppen/maand gedurende 14 dagen, daarna 2/maand, zonder bankkaart. eIDAS en RGPD compliance inbegrepen.

Security roadmap

Our upcoming milestones to strengthen trust and compliance.

  • Q4 2026

    ISO 27001 audit

    Gepland

    ISO 27001 certification audit planned with an accredited body.

  • 2027

    SOC 2 Type II

    Gepland

    SOC 2 Type II report covering security, availability and confidentiality.

Eenmalige aanmelding (SSO)

Verbind de identiteitsprovider van uw bedrijf (Okta, Azure AD, Google Workspace) en laat uw team inloggen met hun bestaande gegevens.

Configuratiehandleiding Okta SSO

Responsible disclosure

Heeft u een kwetsbaarheid ontdekt? Dank u wel dat u ons op verantwoorde wijze contacteert voordat u dit openbaar maakt. Wij bevestigen ontvangst binnen 48 werkuren.

security@certyneo.com

Data Processing Agreement

Our DPA details Certyneo's obligations as a data processor under the GDPR, including technical and organisational measures.

Raadpleeg de DPABekijk de lijst van onderaannemers

Veelgestelde vragen over Certyneo-beveiliging

Waar worden Certyneo-gegevens gehost?
Alle gegevens worden gehost in de Europese Unie, op onze eigen infrastructuur (IONOS). Er vindt geen replicatie of uitbesteding naar servers buiten de EU plaats.
Is Certyneo onderworpen aan de Amerikaanse Cloud Act?
Nee. Certyneo is een Franse entiteit (SAS onder Frans recht), niet onderworpen aan de extraterritoriale werking van de Amerikaanse Cloud Act. In tegenstelling tot DocuSign, Adobe Sign of Dropbox Sign (Amerikaanse bedrijven) kunnen Amerikaanse autoriteiten Certyneo niet dwingen uw gegevens openbaar te maken.
Voldoet Certyneo aan de AVG?
Ja. Certyneo voldoet aan de AVG: EU-hosting, TLS 1.3-codering in transit en AES-256 in rust, DPA beschikbaar (artikel 28 AVG), gelimiteerde en gedocumenteerde retentie, toegangs- en verwijderingsrechten gerespecteerd.
Hoe worden ondertekende documenten beschermd tegen vervalsing?
Elk ondertekend document wordt beschermd door een cryptografisch zegel (SHA-256 hash) ingeschreven in een voorzien van een tijdstempel audittrail. Elke wijziging van het document na ondertekening maakt het zegel ongeldig en wordt onmiddellijk gedetecteerd. Het audittrail wordt 10 jaar bewaard.
Heeft Certyneo een DPA (Data Processing Agreement)?
Ja. Certyneo biedt een DPA in overeenstemming met artikel 28 van de AVG, beschikbaar en elektronisch ondertekend vanaf uw dashboard of op aanvraag. Het beschrijft de subverwerkers, de technische en organisatorische maatregelen (TOMs) en de rechten van betrokkenen.