Przejdź do zawartości głównej
Certyneo

Bezpieczeństwo i zgodność

Zaufanie jest w sercu Certyneo. Ta strona opisuje dokładnie, co jest wdrożone dzisiaj w naszej infrastrukturze i aplikacji.

Zaktualizowano .

Bezpieczeństwo Certyneo — infrastruktura i szyfrowanie

Zgodny z eIDAS — SES, AES, QES

Trzy poziomy podpisu eIDAS są dostępne: prosty (SES), zaawansowany (AES z SMS OTP) i kwalifikowany (QES, za każdym razem 14,90 €/podpis) — wszystkie zgodne z rozporządzeniem (UE) nr 910/2014.

Szyfrowanie TLS 1.3

Cała komunikacja klient–serwer jest chroniona przez TLS 1.3 dzięki naszemu reverse proxy (certyfikaty Let's Encrypt odnawiane automatycznie).

Hosting w Unii Europejskiej

Aplikacja, baza danych PostgreSQL i przechowywanie obiektów są hostowane na naszej własnej infrastrukturze (IONOS) w Unii Europejskiej.

Ścieżka audytu podpisów

Każda czynność (otwarcie, OTP, podpis, odmowa, wygaśnięcie) jest znakowana czasem i zapisywana. Stopka audytu jest integrowana z podpisanym PDF.

Uwierzytelnianie sygnatariusza

Dla poziomu zaawansowanego (AES): SMS OTP wysłane na telefon komórkowy podpisującego — inny kanał niż email, który zawiera link do podpisu. Dla logowania nadawcy: email + hasło, Google, Microsoft Entra.

RODO

Zgodność z Rozporządzeniem o Ochronie Danych Osobowych: prawo dostępu, sprostowania i usunięcia, rejestr czynności przetwarzania.

Zgodność regulacyjna

Certyneo jest zgodne z europejskimi rozporządzeniami mającymi zastosowanie do podpisu elektronicznego i ochrony danych.

eIDAS

Podpisy SES, AES i QES

Podpis elektroniczny prosty (SES) domyślnie, podpis elektroniczny zaawansowany (AES) z SMS OTP dla wzmocnionej wartości dowodowej, i podpis kwalifikowany (QES) — równoważnik prawny podpisu odręcznego w całej UE, fakturowany za każdym razem 14,90 €/podpis na wszystkich planach, w tym Darmowy. Wszystkie poziomy zgodne z rozporządzeniem (UE) nr 910/2014.

RODO

Ochrona danych

Zgodność z rozporządzeniem (UE) 2016/679. Dane przechowywane w Unii Europejskiej, udokumentowane okresy przechowywania, rejestr czynności przetwarzania oraz DPA dostępne na żądanie.

Nasze praktyki bezpieczeństwa

Oto konkretne środki wdrożone w środowisku produkcyjnym.

  • Szyfrowanie TLS 1.3 dla całej komunikacji HTTP (Caddy 2, Let's Encrypt)
  • Szyfrowanie AES-256 dla danych w spoczynku (dokumenty i baza danych), hostowane w Unii Europejskiej
  • Hashing scrypt (z salt i porównaniem timing-safe) dla haseł użytkownika
  • Tokeny weryfikacji poczty e-mail i resetowania hasła jednorazowego użytku, wygaśnięcie 1h
  • OTP (SMS OTP) dla podpisu zaawansowanego, krótka ważność, jednorazowe użycie
  • Ograniczanie szybkości na poziomie aplikacji (Redis) według planu na wrażliwych punktach końcowych
  • Magazyn obiektów zgodny z S3 z włączoną wersjonowaniem dla dokumentów
  • Dziennik audytu z czasem każdego etapu cyklu życia koperty

Gotów do bezpiecznego podpisu?

5 kopert/miesiąc przez 14 dni, następnie 2/miesiąc, bez karty bankowej. Zgodność z eIDAS i RGPD włączona.

Security roadmap

Our upcoming milestones to strengthen trust and compliance.

  • Q4 2026

    ISO 27001 audit

    Planowane

    ISO 27001 certification audit planned with an accredited body.

  • 2027

    SOC 2 Typ II

    Planowane

    SOC 2 Type II report covering security, availability and confidentiality.

Logowanie jednokrotne (SSO)

Połącz dostawcę tożsamości Twojej firmy (Okta, Azure AD, Google Workspace) i pozwól zespołowi logować się przy użyciu istniejących danych.

Przewodnik konfiguracji SSO Okta

Responsible disclosure

Odkryłeś lukę w bezpieczeństwie? Dziękujemy za odpowiedzialny kontakt z nami przed jakąkolwiek publiczną ujawnieniem. Potwierdzamy otrzymanie w ciągu 48 godzin roboczych.

security@certyneo.com

Data Processing Agreement

Our DPA details Certyneo's obligations as a data processor under the GDPR, including technical and organisational measures.

Zobacz DPAZobacz listę podwykonawców

Często zadawane pytania dotyczące bezpieczeństwa Certyneo

Gdzie znajdują się dane Certyneo?
Wszystkie dane są hostowane w Unii Europejskiej, na naszej własnej infrastrukturze (IONOS). Żadna replikacja ani podwykonawstwo na serwerach poza UE nie jest wykonywane.
Czy Certyneo podlega amerykańskiemu Cloud Act?
Nie. Certyneo jest francuskim podmiotem (SAS według prawa francuskiego) i nie podlega eksterytorialności amerykańskiego Cloud Act. W przeciwieństwie do DocuSign, Adobe Sign lub Dropbox Sign (spółek amerykańskich), władze amerykańskie nie mogą zmuszać Certyneo do ujawnienia Państwa danych.
Czy Certyneo jest zgodny z RODO?
Tak. Certyneo jest zgodny z RODO: hosting w UE, szyfrowanie TLS 1.3 w tranzycie i AES-256 w spoczynku, dostępna umowa przetwarzania danych (artykuł 28 RODO), ograniczony i udokumentowany okres przechowywania, poszanowanie prawa dostępu i usunięcia.
Jak dokumenty podpisane są chronione przed fałszerstwem?
Każdy podpisany dokument jest chroniony pieczęcią kryptograficzną (hash SHA-256) wpisaną w datowany dziennik audytu. Każda modyfikacja dokumentu po podpisaniu unieważnia pieczęć i jest niezwłocznie wykryta. Dziennik audytu jest przechowywany przez 10 lat.
Czy Certyneo posiada umowę przetwarzania danych?
Tak. Certyneo oferuje umowę przetwarzania danych zgodną z artykułem 28 RODO, dostępną i możliwą do podpisania elektronicznie z Państwa panelu lub na życzenie. Zawiera szczegóły dotyczące podwykonawców, środków technicznych i organizacyjnych (TOMs) oraz praw osób, których dane dotyczą.