Säkerhet och efterlevnad
Förtroende är kärnan i Certyneo. Den här sidan beskriver exakt vad som finns på plats idag i vår infrastruktur och vår applikation.
Uppdaterad den .

eIDAS-kompatibel — SES, AES, QES
De tre eIDAS-signaturnivåerna är tillgängliga: enkel (SES), avancerad (AES med OTP SMS) och kvalificerad (QES, per användning 14,90 €/signatur) — alla överensstämmande med förordning (EU) nr 910/2014.
TLS 1.3-kryptering
All klient-server-kommunikation skyddas av TLS 1.3 via vår reverse proxy (Let's Encrypt-certifikat som förnyas automatiskt).
Hosting inom Europeiska unionen
Applikationen, PostgreSQL-databasen och objektlagringen är värdade på vår egen infrastruktur (IONOS), inom Europeiska unionen.
Granskningsspår för signaturer
Varje åtgärd (öppning, OTP, signering, avslag, utgång) tidsstämplas och lagras. En granskningssidfot integreras i den signerade PDF:en.
Autentisering av undertecknaren
För avancerad nivå (AES): OTP SMS skickad till undertecknarens mobil — en separat kanal från e-posten som bär signaturlänken. För avsändarens inloggning: e-post + lösenord, Google, Microsoft Entra.
GDPR
Efterlevnad av dataskyddsförordningen: rätt till tillgång, rättelse och radering, register över behandlingar.
Regulatorisk efterlevnad
Certyneo följer de europeiska förordningar som gäller för elektronisk signering och dataskydd.
eIDAS
SES-, AES- och QES-signaturer
Enkel elektronisk signatur (SES) som standard, avancerad elektronisk signatur (AES) med OTP SMS för ökat bevisvärde, och kvalificerad signatur (QES) — juridiskt motsvarande en handskriven signatur i hela EU, fakturerad per användning 14,90 €/signatur på alla paket, inklusive Gratis. Alla nivåer överensstämmande med förordning (EU) nr 910/2014.
GDPR
Dataskydd
Efterlevnad av förordning (EU) 2016/679. Data hostas inom Europeiska unionen, dokumenterad lagringstid, register över behandlingar och DPA tillgänglig på begäran.
Våra säkerhetsrutiner
Här är de konkreta åtgärder som är implementerade i produktion.
- TLS 1.3-kryptering för all HTTP-kommunikation (Caddy 2, Let's Encrypt)
- AES-256-kryptering för data i vila (dokument och databas), hosted i Europeiska unionen
- Hashing scrypt (med salt och timing-safe-jämförelse) för användarlösenord
- Tokens för e-postverifiering och lösenordsåterställning för engångsbruk, upphör att gälla efter 1 timme
- OTP (OTP SMS) för avancerad signatur, kort giltighetstid, engångsbruk
- Applikativ hastighetsbegränsning (Redis) per plan på känsliga slutpunkter
- S3-kompatibel objektlagring med versionering aktiverat på dokument
- Tidsstämplad revisionslogg för varje steg i ett kuvertkrets livscykel
Redo att signera säkert?
5 kuvert/månad under 14 dagar, sedan 2/månad, utan bankkort. eIDAS- och GDPR-efterlevnad inkluderad.
Security roadmap
Our upcoming milestones to strengthen trust and compliance.
- Q4 2026
ISO 27001 audit
PlaneratISO 27001 certification audit planned with an accredited body.
- 2027
SOC 2 typ II
PlaneratSOC 2 Type II report covering security, availability and confidentiality.
Enkel inloggning (SSO)
Anslut ditt företags identitetsleverantör (Okta, Azure AD, Google Workspace) och låt ditt team logga in med sina befintliga uppgifter.
Konfigurationsguide för Okta SSOResponsible disclosure
Har du upptäckt en säkerhetsbrist? Tack för att du kontaktar oss på ett ansvarfullt sätt innan någon offentlig avslöjande. Vi bekräftar mottagandet inom 48 arbetstimmar.
security@certyneo.comData Processing Agreement
Our DPA details Certyneo's obligations as a data processor under the GDPR, including technical and organisational measures.
Visa DPASe listan över underleverantörerVanliga frågor om Certyneo-säkerhet
- Var är Certyneo-data värd?
- Alla data är hosted i Europeiska unionen, på vår egen infrastruktur (IONOS). Ingen replikering eller underleverantörsverksamhet till servrar utanför EU genomförs.
- Är Certyneo underkastat den amerikanska Cloud Act?
- Nej. Certyneo är en fransk juridisk person (SAS enligt fransk lag) och är inte underkastad den amerikanska Cloud Act:s exterritoriella räckvidd. Till skillnad från DocuSign, Adobe Sign eller Dropbox Sign (amerikanska företag) kan amerikanska myndigheter inte tvinga Certyneo att lämna ut era data.
- Är Certyneo GDPR-kompatibel?
- Ja. Certyneo är GDPR-kompatibel: datavård inom EU, TLS 1.3-kryptering vid överföring och AES-256 i vila, DPA tillgänglig (GDPR artikel 28), begränsad och dokumenterad bevarandeperiod, rätt till åtkomst och radering respekteras.
- Hur är signerade dokument skyddade mot förfalskning?
- Varje signerat dokument skyddas av ett kryptografiskt sigill (SHA-256-hash) registrerat i en tidsstämpelad granskningslogg. Eventuella ändringar av dokumentet efter signering gör silllet ogiltigt och upptäcks omedelbar. Granskningsloggen sparas i 10 år.
- Har Certyneo ett DPA (Data Processing Agreement)?
- Ja. Certyneo tillhandahåller ett DPA enligt GDPR artikel 28, tillgängligt och elektroniskt signerbart från er kontrollpanel eller på begäran. Det specificerar underleverantörer, tekniska och organisatoriska åtgärder (TOMs) och rättigheter för registrerade personer.
Läs mer
Fördjupa din förståelse av regelverket och signaturnivåerna.