Безопасность и соответствие требованиям
Доверие — в основе Certyneo. На этой странице точно описано, что сейчас реализовано в нашей инфраструктуре и приложении.
Обновлено .

Соответствует eIDAS — SES, AES, QES
Доступны три уровня подписи eIDAS: простая (SES), продвинутая (AES с OTP по SMS) и квалифицированная (QES, оплата за документ: 14,90 € без подписки, 9,90 € с подпиской) — все соответствуют Регламенту (ЕС) № 910/2014.
Шифрование TLS 1.3
Все коммуникации клиент-сервер защищены TLS 1.3 через наш обратный прокси (сертификаты Let's Encrypt с автоматическим продлением).
Размещение в Европейском союзе
Приложение, база данных PostgreSQL и хранилище объектов размещены на нашей собственной инфраструктуре (IONOS) в пределах Европейского союза.
Журнал аудита подписей
Каждое действие (открытие, OTP, подпись, отказ, истечение срока) фиксируется с отметкой времени. Нижний колонтитул аудита встраивается в подписанный PDF.
Аутентификация подписанта
Для продвинутого уровня (AES): OTP SMS отправляется на мобильный телефон подписывающего — канал, отличный от email, который несёт ссылку подписи. Для входа отправителя: email + пароль, Google, Microsoft Entra.
GDPR
Соответствие GDPR (Общий регламент по защите данных): право доступа, исправления и удаления, реестр операций обработки.
Нормативное соответствие
Certyneo соответствует европейским регламентам, применимым к электронной подписи и защите данных.
eIDAS
Подписи SES, AES и QES
Простая электронная подпись (SES) по умолчанию, продвинутая электронная подпись (AES) с OTP SMS для усиленного доказательства, и квалифицированная подпись (QES) — юридический эквивалент рукописной подписи по всему ЕС, тарифицируется поштучно: 14,90 €/подпись без подписки и 9,90 € с подпиской, на всех тарифах, включая бесплатный. Все уровни соответствуют Регламенту (ЕС) № 910/2014.
GDPR
Защита данных
Соответствие регламенту (ЕС) 2016/679. Данные размещены в Европейском союзе, сроки хранения задокументированы, реестр обработки и DPA доступны по запросу.
Наши практики безопасности
Вот конкретные меры, действующие в продакшене.
- Шифрование TLS 1.3 для всего HTTP-трафика (Caddy 2, Let's Encrypt)
- Шифрование AES-256 для данных в покое (документы и база данных), размещённых в Европейском союзе
- Хеширование scrypt (с солью и сравнением, защищённым от атак по времени) для пользовательских паролей
- Токены проверки электронной почты и сброса пароля одноразового использования с истечением через 1 ч
- OTP (OTP SMS) для продвинутой подписи, короткое время действия, одноразовое использование
- Ограничение частоты запросов на уровне приложения (Redis) по плану для чувствительных конечных точек
- Хранилище объектов, совместимое с S3, с включённой версификацией для документов
- Журнал аудита с временными метками для каждого этапа жизненного цикла конверта
Готовы подписывать с полной безопасностью?
5 конвертов в течение 14 дней, затем 2/месяц, без банковской карты. Соответствие eIDAS и RGPD включено.
План развития безопасности
Наши следующие шаги по укреплению доверия и соответствия требованиям.
Аудит ISO 27001
В процессеАудит сертификации ISO 27001 в процессе проведения аккредитованной организацией. Сертификат будет отображен здесь после получения.
- 2027
SOC 2 тип II
ПланируетсяОтчет SOC 2 Type II, охватывающий безопасность, доступность и конфиденциальность.
Единый вход (SSO)
Подключите провайдера идентификации вашей компании (Okta, Azure AD, Google Workspace) и позвольте команде входить с уже существующими учётными данными.
Руководство по настройке SSO с OktaОтветственное раскрытие информации
Вы обнаружили уязвимость? Пожалуйста, свяжитесь с нами ответственным образом перед любым общественным раскрытием. Мы подтверждаем получение в течение 48 рабочих часов.
security@certyneo.comСоглашение об обработке данных
Наше DPA подробно описывает обязательства Certyneo как обработчика данных в соответствии с GDPR, включая технические и организационные меры.
Запросить DPAПросмотреть список субподрядчиковЧасто задаваемые вопросы о безопасности Certyneo
- Где размещаются данные Certyneo?
- Все данные размещены в Европейском союзе на собственной инфраструктуре (IONOS). Никакая репликация или передача на аутсорсинг на серверы за пределами ЕС не осуществляется.
- Подлежит ли Certyneo американскому Cloud Act?
- Нет. Certyneo — французское юридическое лицо (SAS французского права), не подчиняющееся экстерриториальности американского Cloud Act. В отличие от DocuSign, Adobe Sign и Dropbox Sign (американские компании), американские органы власти не могут принудить Certyneo раскрыть ваши данные.
- Соответствует ли Certyneo GDPR?
- Да. Certyneo соответствует GDPR: размещение в ЕС, шифрование TLS 1.3 при передаче и AES-256 в покое, доступный DPA (статья 28 GDPR), ограниченный и документированный период хранения, соблюдение прав доступа и удаления.
- Как подписанные документы защищены от подделки?
- Каждый подписанный документ защищен криптографической печатью (хеш SHA-256), записанной в хронологический журнал аудита. Любое изменение документа после подписания аннулирует печать и обнаруживается немедленно. Журнал аудита хранится 10 лет.
- Имеет ли Certyneo DPA (соглашение об обработке данных)?
- Да. Certyneo предлагает DPA в соответствии со статьей 28 GDPR, доступный и подлежащий электронному подписанию из вашей панели управления или по запросу. Он содержит сведения о субподрядчиках, технических и организационных мерах (TOMs) и правах субъектов данных.
Узнать больше
Углубите понимание нормативной базы и уровней подписи.