Gå till huvudinnehål
Certyneo

Säkerhet och efterlevnad

Förtroende är kärnan i Certyneo. Den här sidan beskriver exakt vad som finns på plats idag i vår infrastruktur och vår applikation.

Uppdaterad den .

Certyneo-säkerhet — infrastruktur och kryptering

eIDAS-kompatibel — SES, AES, QES

De tre eIDAS-signaturnivåerna är tillgängliga: enkel (SES), avancerad (AES med OTP SMS) och kvalificerad (QES, per användning 14,90 €/signatur) — alla överensstämmande med förordning (EU) nr 910/2014.

TLS 1.3-kryptering

All klient-server-kommunikation skyddas av TLS 1.3 via vår reverse proxy (Let's Encrypt-certifikat som förnyas automatiskt).

Hosting inom Europeiska unionen

Applikationen, PostgreSQL-databasen och objektlagringen är värdade på vår egen infrastruktur (IONOS), inom Europeiska unionen.

Granskningsspår för signaturer

Varje åtgärd (öppning, OTP, signering, avslag, utgång) tidsstämplas och lagras. En granskningssidfot integreras i den signerade PDF:en.

Autentisering av undertecknaren

För avancerad nivå (AES): OTP SMS skickad till undertecknarens mobil — en separat kanal från e-posten som bär signaturlänken. För avsändarens inloggning: e-post + lösenord, Google, Microsoft Entra.

GDPR

Efterlevnad av dataskyddsförordningen: rätt till tillgång, rättelse och radering, register över behandlingar.

Regulatorisk efterlevnad

Certyneo följer de europeiska förordningar som gäller för elektronisk signering och dataskydd.

eIDAS

SES-, AES- och QES-signaturer

Enkel elektronisk signatur (SES) som standard, avancerad elektronisk signatur (AES) med OTP SMS för ökat bevisvärde, och kvalificerad signatur (QES) — juridiskt motsvarande en handskriven signatur i hela EU, fakturerad per användning 14,90 €/signatur på alla paket, inklusive Gratis. Alla nivåer överensstämmande med förordning (EU) nr 910/2014.

GDPR

Dataskydd

Efterlevnad av förordning (EU) 2016/679. Data hostas inom Europeiska unionen, dokumenterad lagringstid, register över behandlingar och DPA tillgänglig på begäran.

Våra säkerhetsrutiner

Här är de konkreta åtgärder som är implementerade i produktion.

  • TLS 1.3-kryptering för all HTTP-kommunikation (Caddy 2, Let's Encrypt)
  • AES-256-kryptering för data i vila (dokument och databas), hosted i Europeiska unionen
  • Hashing scrypt (med salt och timing-safe-jämförelse) för användarlösenord
  • Tokens för e-postverifiering och lösenordsåterställning för engångsbruk, upphör att gälla efter 1 timme
  • OTP (OTP SMS) för avancerad signatur, kort giltighetstid, engångsbruk
  • Applikativ hastighetsbegränsning (Redis) per plan på känsliga slutpunkter
  • S3-kompatibel objektlagring med versionering aktiverat på dokument
  • Tidsstämplad revisionslogg för varje steg i ett kuvertkrets livscykel

Redo att signera säkert?

5 kuvert/månad under 14 dagar, sedan 2/månad, utan bankkort. eIDAS- och GDPR-efterlevnad inkluderad.

Security roadmap

Our upcoming milestones to strengthen trust and compliance.

  • Q4 2026

    ISO 27001 audit

    Planerat

    ISO 27001 certification audit planned with an accredited body.

  • 2027

    SOC 2 typ II

    Planerat

    SOC 2 Type II report covering security, availability and confidentiality.

Enkel inloggning (SSO)

Anslut ditt företags identitetsleverantör (Okta, Azure AD, Google Workspace) och låt ditt team logga in med sina befintliga uppgifter.

Konfigurationsguide för Okta SSO

Responsible disclosure

Har du upptäckt en säkerhetsbrist? Tack för att du kontaktar oss på ett ansvarfullt sätt innan någon offentlig avslöjande. Vi bekräftar mottagandet inom 48 arbetstimmar.

security@certyneo.com

Data Processing Agreement

Our DPA details Certyneo's obligations as a data processor under the GDPR, including technical and organisational measures.

Visa DPASe listan över underleverantörer

Vanliga frågor om Certyneo-säkerhet

Var är Certyneo-data värd?
Alla data är hosted i Europeiska unionen, på vår egen infrastruktur (IONOS). Ingen replikering eller underleverantörsverksamhet till servrar utanför EU genomförs.
Är Certyneo underkastat den amerikanska Cloud Act?
Nej. Certyneo är en fransk juridisk person (SAS enligt fransk lag) och är inte underkastad den amerikanska Cloud Act:s exterritoriella räckvidd. Till skillnad från DocuSign, Adobe Sign eller Dropbox Sign (amerikanska företag) kan amerikanska myndigheter inte tvinga Certyneo att lämna ut era data.
Är Certyneo GDPR-kompatibel?
Ja. Certyneo är GDPR-kompatibel: datavård inom EU, TLS 1.3-kryptering vid överföring och AES-256 i vila, DPA tillgänglig (GDPR artikel 28), begränsad och dokumenterad bevarandeperiod, rätt till åtkomst och radering respekteras.
Hur är signerade dokument skyddade mot förfalskning?
Varje signerat dokument skyddas av ett kryptografiskt sigill (SHA-256-hash) registrerat i en tidsstämpelad granskningslogg. Eventuella ändringar av dokumentet efter signering gör silllet ogiltigt och upptäcks omedelbar. Granskningsloggen sparas i 10 år.
Har Certyneo ett DPA (Data Processing Agreement)?
Ja. Certyneo tillhandahåller ett DPA enligt GDPR artikel 28, tillgängligt och elektroniskt signerbart från er kontrollpanel eller på begäran. Det specificerar underleverantörer, tekniska och organisatoriska åtgärder (TOMs) och rättigheter för registrerade personer.