Segurança e conformidade
A confiança está no coração da Certyneo. Esta página descreve exatamente o que está em lugar hoje em nossa infraestrutura e nossa aplicação.
Última atualização .

Em conformidade com eIDAS — SES, AES, QES
Os três níveis de assinatura eIDAS estão disponíveis: simples (SES), avançada (AES com OTP SMS) e qualificada (QES, por ato 14,90 €/assinatura) — todos em conformidade com o regulamento (UE) n.º 910/2014.
Cifra TLS 1.3
Todas as comunicações cliente-servidor estão protegidas por TLS 1.3 através do nosso reverse proxy (certificados Let's Encrypt autorrenovados).
Hospedagem na União Europeia
A aplicação, o banco de dados PostgreSQL e o armazenamento de objetos são hospedados em nossa própria infraestrutura (IONOS), dentro da União Europeia.
Registo de auditoria das assinaturas
Cada ação (abertura, OTP, assinatura, recusa, expiração) é registada com selo temporal e armazenada. É integrado um rodapé de auditoria no PDF assinado.
Autenticação do signatário
Para o nível avançado (AES): OTP SMS enviado para o telemóvel do signatário — um canal distinto do e-mail que carrega o link de assinatura. Para a conexão do remetente: e-mail + palavra-passe, Google, Microsoft Entra.
RGPD
Cumprimento do Regulamento Geral de Proteção de Dados: direito de acesso, retificação e supressão, registo das atividades de tratamento.
Conformidade regulamentar
A Certyneo cumpre os regulamentos europeus aplicáveis à assinatura eletrónica e à proteção de dados pessoais.
eIDAS
Assinaturas SES, AES e QES
Assinatura eletrónica simples (SES) por defeito, assinatura eletrónica avançada (AES) com OTP SMS para um valor probatório reforçado, e assinatura qualificada (QES) — equivalente legal de uma assinatura manuscrita em toda a UE, faturada por ato 14,90 €/assinatura em todos os planos, incluindo Gratuito. Todos os níveis em conformidade com o regulamento (UE) n.º 910/2014.
RGPD
Proteção de dados
Cumprimento do Regulamento (UE) 2016/679. Dados alojados na União Europeia, períodos de conservação documentados, registo das atividades de tratamento e DPA disponível mediante pedido.
As nossas práticas de segurança
Estas são as medidas concretas implementadas em produção.
- Cifra TLS 1.3 para todas as comunicações HTTP (Caddy 2, Let's Encrypt)
- Encriptação AES-256 para dados em repouso (documentos e base de dados), alojados na União Europeia
- Hash scrypt (com sal e comparação timing-safe) para senhas de usuário
- Tokens de verificação de email e redefinição de senha de uso único, expiração 1h
- OTP (OTP SMS) para assinatura avançada, validade curta, uso único
- Limitação de taxa aplicativa (Redis) por plano nos endpoints sensíveis
- Armazenamento de objetos compatível com S3 com versionamento ativado nos documentos
- Registo de auditoria com data e hora de cada etapa do ciclo de vida de um envelope
Pronto para assinar com segurança?
5 envelopes/mês durante 14 dias, depois 2/mês, sem cartão bancário. Conformidade eIDAS e RGPD incluídas.
Security roadmap
Our upcoming milestones to strengthen trust and compliance.
- Q4 2026
ISO 27001 audit
PlaneadoISO 27001 certification audit planned with an accredited body.
- 2027
SOC 2 Type II
PlaneadoSOC 2 Type II report covering security, availability and confidentiality.
Início de sessão único (SSO)
Ligue o fornecedor de identidade da sua empresa (Okta, Azure AD, Google Workspace) e deixe a sua equipa iniciar sessão com as credenciais já existentes.
Guia de configuração do SSO com OktaResponsible disclosure
Descobriu uma vulnerabilidade? Obrigado por nos contactar de forma responsável antes de qualquer divulgação pública. Confirmamos o recebimento em 48 horas úteis.
security@certyneo.comData Processing Agreement
Our DPA details Certyneo's obligations as a data processor under the GDPR, including technical and organisational measures.
Consulte o DPAVer a lista de subcontratadosPerguntas frequentes sobre segurança Certyneo
- Onde estão alojados os dados Certyneo?
- Todos os dados estão alojados na União Europeia, na nossa própria infraestrutura (IONOS). Nenhuma replicação ou subcontratação para servidores fora da UE é efectuada.
- Certyneo está sujeito ao Cloud Act americano?
- Não. Certyneo é uma entidade francesa (SAS de direito francês), não sujeita à extraterritorialidade do Cloud Act americano. Contrariamente a DocuSign, Adobe Sign ou Dropbox Sign (empresas americanas), as autoridades americanas não podem forçar Certyneo a divulgar os seus dados.
- O Certyneo está em conformidade com o RGPD?
- Sim. O Certyneo está em conformidade com o RGPD: alojamento na UE, encriptação TLS 1.3 em trânsito e AES-256 em repouso, DPA disponível (artigo 28.º do RGPD), período de retenção limitado e documentado, direito de acesso e eliminação respeitados.
- Como os documentos assinados são protegidos contra falsificação?
- Cada documento assinado é protegido por um selo criptográfico (hash SHA-256) inscrito numa pista de auditoria datada. Qualquer modificação do documento após assinatura invalida o selo e é detectada imediatamente. A pista de auditoria é conservada durante 10 anos.
- O Certyneo tem um DPA (Data Processing Agreement)?
- Sim. O Certyneo oferece um DPA em conformidade com o artigo 28.º do RGPD, disponível e assinável eletronicamente a partir do seu painel de controlo ou mediante pedido. Detalha os subcontratantes, as medidas técnicas e organizacionais (TOMs) e os direitos dos titulares de dados.
Aprofunde o seu conhecimento
Aprofunde a sua compreensão do quadro regulamentar e dos níveis de assinatura.