Перейти к основному содержимому
Certyneo

Безопасность и соответствие требованиям

Доверие — в основе Certyneo. На этой странице точно описано, что сейчас реализовано в нашей инфраструктуре и приложении.

Обновлено .

Безопасность Certyneo — инфраструктура и шифрование

Соответствует eIDAS — SES, AES, QES

Доступны три уровня подписи eIDAS: простая (SES), продвинутая (AES с OTP по SMS) и квалифицированная (QES, оплата за документ: 14,90 € без подписки, 9,90 € с подпиской) — все соответствуют Регламенту (ЕС) № 910/2014.

Шифрование TLS 1.3

Все коммуникации клиент-сервер защищены TLS 1.3 через наш обратный прокси (сертификаты Let's Encrypt с автоматическим продлением).

Размещение в Европейском союзе

Приложение, база данных PostgreSQL и хранилище объектов размещены на нашей собственной инфраструктуре (IONOS) в пределах Европейского союза.

Журнал аудита подписей

Каждое действие (открытие, OTP, подпись, отказ, истечение срока) фиксируется с отметкой времени. Нижний колонтитул аудита встраивается в подписанный PDF.

Аутентификация подписанта

Для продвинутого уровня (AES): OTP SMS отправляется на мобильный телефон подписывающего — канал, отличный от email, который несёт ссылку подписи. Для входа отправителя: email + пароль, Google, Microsoft Entra.

GDPR

Соответствие GDPR (Общий регламент по защите данных): право доступа, исправления и удаления, реестр операций обработки.

Нормативное соответствие

Certyneo соответствует европейским регламентам, применимым к электронной подписи и защите данных.

eIDAS

Подписи SES, AES и QES

Простая электронная подпись (SES) по умолчанию, продвинутая электронная подпись (AES) с OTP SMS для усиленного доказательства, и квалифицированная подпись (QES) — юридический эквивалент рукописной подписи по всему ЕС, тарифицируется поштучно: 14,90 €/подпись без подписки и 9,90 € с подпиской, на всех тарифах, включая бесплатный. Все уровни соответствуют Регламенту (ЕС) № 910/2014.

GDPR

Защита данных

Соответствие регламенту (ЕС) 2016/679. Данные размещены в Европейском союзе, сроки хранения задокументированы, реестр обработки и DPA доступны по запросу.

Наши практики безопасности

Вот конкретные меры, действующие в продакшене.

  • Шифрование TLS 1.3 для всего HTTP-трафика (Caddy 2, Let's Encrypt)
  • Шифрование AES-256 для данных в покое (документы и база данных), размещённых в Европейском союзе
  • Хеширование scrypt (с солью и сравнением, защищённым от атак по времени) для пользовательских паролей
  • Токены проверки электронной почты и сброса пароля одноразового использования с истечением через 1 ч
  • OTP (OTP SMS) для продвинутой подписи, короткое время действия, одноразовое использование
  • Ограничение частоты запросов на уровне приложения (Redis) по плану для чувствительных конечных точек
  • Хранилище объектов, совместимое с S3, с включённой версификацией для документов
  • Журнал аудита с временными метками для каждого этапа жизненного цикла конверта

Готовы подписывать с полной безопасностью?

5 конвертов в течение 14 дней, затем 2/месяц, без банковской карты. Соответствие eIDAS и RGPD включено.

План развития безопасности

Наши следующие шаги по укреплению доверия и соответствия требованиям.

  • Аудит ISO 27001

    В процессе

    Аудит сертификации ISO 27001 в процессе проведения аккредитованной организацией. Сертификат будет отображен здесь после получения.

  • 2027

    SOC 2 тип II

    Планируется

    Отчет SOC 2 Type II, охватывающий безопасность, доступность и конфиденциальность.

Единый вход (SSO)

Подключите провайдера идентификации вашей компании (Okta, Azure AD, Google Workspace) и позвольте команде входить с уже существующими учётными данными.

Руководство по настройке SSO с Okta

Ответственное раскрытие информации

Вы обнаружили уязвимость? Пожалуйста, свяжитесь с нами ответственным образом перед любым общественным раскрытием. Мы подтверждаем получение в течение 48 рабочих часов.

security@certyneo.com

Соглашение об обработке данных

Наше DPA подробно описывает обязательства Certyneo как обработчика данных в соответствии с GDPR, включая технические и организационные меры.

Запросить DPAПросмотреть список субподрядчиков

Часто задаваемые вопросы о безопасности Certyneo

Где размещаются данные Certyneo?
Все данные размещены в Европейском союзе на собственной инфраструктуре (IONOS). Никакая репликация или передача на аутсорсинг на серверы за пределами ЕС не осуществляется.
Подлежит ли Certyneo американскому Cloud Act?
Нет. Certyneo — французское юридическое лицо (SAS французского права), не подчиняющееся экстерриториальности американского Cloud Act. В отличие от DocuSign, Adobe Sign и Dropbox Sign (американские компании), американские органы власти не могут принудить Certyneo раскрыть ваши данные.
Соответствует ли Certyneo GDPR?
Да. Certyneo соответствует GDPR: размещение в ЕС, шифрование TLS 1.3 при передаче и AES-256 в покое, доступный DPA (статья 28 GDPR), ограниченный и документированный период хранения, соблюдение прав доступа и удаления.
Как подписанные документы защищены от подделки?
Каждый подписанный документ защищен криптографической печатью (хеш SHA-256), записанной в хронологический журнал аудита. Любое изменение документа после подписания аннулирует печать и обнаруживается немедленно. Журнал аудита хранится 10 лет.
Имеет ли Certyneo DPA (соглашение об обработке данных)?
Да. Certyneo предлагает DPA в соответствии со статьей 28 GDPR, доступный и подлежащий электронному подписанию из вашей панели управления или по запросу. Он содержит сведения о субподрядчиках, технических и организационных мерах (TOMs) и правах субъектов данных.