Bezpieczeństwo i zgodność
Zaufanie jest w sercu Certyneo. Ta strona opisuje dokładnie, co jest wdrożone dzisiaj w naszej infrastrukturze i aplikacji.
Zaktualizowano .

Zgodny z eIDAS — SES, AES, QES
Trzy poziomy podpisu eIDAS są dostępne: prosty (SES), zaawansowany (AES z SMS OTP) i kwalifikowany (QES, za każdym razem 14,90 €/podpis) — wszystkie zgodne z rozporządzeniem (UE) nr 910/2014.
Szyfrowanie TLS 1.3
Cała komunikacja klient–serwer jest chroniona przez TLS 1.3 dzięki naszemu reverse proxy (certyfikaty Let's Encrypt odnawiane automatycznie).
Hosting w Unii Europejskiej
Aplikacja, baza danych PostgreSQL i przechowywanie obiektów są hostowane na naszej własnej infrastrukturze (IONOS) w Unii Europejskiej.
Ścieżka audytu podpisów
Każda czynność (otwarcie, OTP, podpis, odmowa, wygaśnięcie) jest znakowana czasem i zapisywana. Stopka audytu jest integrowana z podpisanym PDF.
Uwierzytelnianie sygnatariusza
Dla poziomu zaawansowanego (AES): SMS OTP wysłane na telefon komórkowy podpisującego — inny kanał niż email, który zawiera link do podpisu. Dla logowania nadawcy: email + hasło, Google, Microsoft Entra.
RODO
Zgodność z Rozporządzeniem o Ochronie Danych Osobowych: prawo dostępu, sprostowania i usunięcia, rejestr czynności przetwarzania.
Zgodność regulacyjna
Certyneo jest zgodne z europejskimi rozporządzeniami mającymi zastosowanie do podpisu elektronicznego i ochrony danych.
eIDAS
Podpisy SES, AES i QES
Podpis elektroniczny prosty (SES) domyślnie, podpis elektroniczny zaawansowany (AES) z SMS OTP dla wzmocnionej wartości dowodowej, i podpis kwalifikowany (QES) — równoważnik prawny podpisu odręcznego w całej UE, fakturowany za każdym razem 14,90 €/podpis na wszystkich planach, w tym Darmowy. Wszystkie poziomy zgodne z rozporządzeniem (UE) nr 910/2014.
RODO
Ochrona danych
Zgodność z rozporządzeniem (UE) 2016/679. Dane przechowywane w Unii Europejskiej, udokumentowane okresy przechowywania, rejestr czynności przetwarzania oraz DPA dostępne na żądanie.
Nasze praktyki bezpieczeństwa
Oto konkretne środki wdrożone w środowisku produkcyjnym.
- Szyfrowanie TLS 1.3 dla całej komunikacji HTTP (Caddy 2, Let's Encrypt)
- Szyfrowanie AES-256 dla danych w spoczynku (dokumenty i baza danych), hostowane w Unii Europejskiej
- Hashing scrypt (z salt i porównaniem timing-safe) dla haseł użytkownika
- Tokeny weryfikacji poczty e-mail i resetowania hasła jednorazowego użytku, wygaśnięcie 1h
- OTP (SMS OTP) dla podpisu zaawansowanego, krótka ważność, jednorazowe użycie
- Ograniczanie szybkości na poziomie aplikacji (Redis) według planu na wrażliwych punktach końcowych
- Magazyn obiektów zgodny z S3 z włączoną wersjonowaniem dla dokumentów
- Dziennik audytu z czasem każdego etapu cyklu życia koperty
Gotów do bezpiecznego podpisu?
5 kopert/miesiąc przez 14 dni, następnie 2/miesiąc, bez karty bankowej. Zgodność z eIDAS i RGPD włączona.
Security roadmap
Our upcoming milestones to strengthen trust and compliance.
- Q4 2026
ISO 27001 audit
PlanowaneISO 27001 certification audit planned with an accredited body.
- 2027
SOC 2 Typ II
PlanowaneSOC 2 Type II report covering security, availability and confidentiality.
Logowanie jednokrotne (SSO)
Połącz dostawcę tożsamości Twojej firmy (Okta, Azure AD, Google Workspace) i pozwól zespołowi logować się przy użyciu istniejących danych.
Przewodnik konfiguracji SSO OktaResponsible disclosure
Odkryłeś lukę w bezpieczeństwie? Dziękujemy za odpowiedzialny kontakt z nami przed jakąkolwiek publiczną ujawnieniem. Potwierdzamy otrzymanie w ciągu 48 godzin roboczych.
security@certyneo.comData Processing Agreement
Our DPA details Certyneo's obligations as a data processor under the GDPR, including technical and organisational measures.
Zobacz DPAZobacz listę podwykonawcówCzęsto zadawane pytania dotyczące bezpieczeństwa Certyneo
- Gdzie znajdują się dane Certyneo?
- Wszystkie dane są hostowane w Unii Europejskiej, na naszej własnej infrastrukturze (IONOS). Żadna replikacja ani podwykonawstwo na serwerach poza UE nie jest wykonywane.
- Czy Certyneo podlega amerykańskiemu Cloud Act?
- Nie. Certyneo jest francuskim podmiotem (SAS według prawa francuskiego) i nie podlega eksterytorialności amerykańskiego Cloud Act. W przeciwieństwie do DocuSign, Adobe Sign lub Dropbox Sign (spółek amerykańskich), władze amerykańskie nie mogą zmuszać Certyneo do ujawnienia Państwa danych.
- Czy Certyneo jest zgodny z RODO?
- Tak. Certyneo jest zgodny z RODO: hosting w UE, szyfrowanie TLS 1.3 w tranzycie i AES-256 w spoczynku, dostępna umowa przetwarzania danych (artykuł 28 RODO), ograniczony i udokumentowany okres przechowywania, poszanowanie prawa dostępu i usunięcia.
- Jak dokumenty podpisane są chronione przed fałszerstwem?
- Każdy podpisany dokument jest chroniony pieczęcią kryptograficzną (hash SHA-256) wpisaną w datowany dziennik audytu. Każda modyfikacja dokumentu po podpisaniu unieważnia pieczęć i jest niezwłocznie wykryta. Dziennik audytu jest przechowywany przez 10 lat.
- Czy Certyneo posiada umowę przetwarzania danych?
- Tak. Certyneo oferuje umowę przetwarzania danych zgodną z artykułem 28 RODO, dostępną i możliwą do podpisania elektronicznie z Państwa panelu lub na życzenie. Zawiera szczegóły dotyczące podwykonawców, środków technicznych i organizacyjnych (TOMs) oraz praw osób, których dane dotyczą.
Aby pogłębić wiedzę
Pogłębią Państwo zrozumienie regulacji i poziomów podpisu.