Перейти до основного вмісту
Certyneo

Безпека та відповідність

Довіра знаходиться в центрі Certyneo. Ця сторінка описує саме те, що існує сьогодні в нашій інфраструктурі та додатку.

Оновлено .

Безпека Certyneo — інфраструктура та шифрування

Відповідно до eIDAS — SES, AES, QES

Три рівні підпису eIDAS доступні: простий (SES), розширений (AES з OTP SMS) та кваліфікований (QES, за користуванням 14,90 €/підпис) — усі відповідають Регламенту (ЄС) № 910/2014.

Шифрування TLS 1.3

Усі комунікації між клієнтом і сервером захищені TLS 1.3 через наш зворотний проксі (сертифікати Let's Encrypt автоматично оновлюються).

Розміщення в Європейському Союзі

Додаток, база даних PostgreSQL і об'єктивне зберігання розміщені на нашій власній інфраструктурі (IONOS) в межах Європейського Союзу.

Журнал аудиту підписів

Кожна дія (відкриття, OTP, підпис, відмова, закінчення терміну) мітиться часом і зберігається. Нижній колонтитул аудиту вбудований у підписаний PDF.

Автентифікація підписувача

Для розширеного рівня (AES): OTP SMS відправляється на мобільний телефон підписувача — окремий канал від електронної пошти, яка містить посилання на підпис. Для входу відправника: електронна пошта + пароль, Google, Microsoft Entra.

GDPR

Відповідність Загальному регламенту захисту даних: право доступу, виправлення та видалення, реєстр операцій обробки.

Регуляторна відповідність

Certyneo відповідає європейським нормативним актам, що застосовуються до електронних підписів та захисту даних.

eIDAS

Підписи SES, AES та QES

Простий електронний підпис (SES) за замовчуванням, розширений електронний підпис (AES) з OTP SMS для посиленої доказовості та кваліфікований підпис (QES) — юридичний еквівалент рукописного підпису в усій ЄС, оплачується за користуванням 14,90 €/підпис на всіх тарифах, включаючи Безплатний. Усі рівні відповідають Регламенту (ЄС) № 910/2014.

GDPR

Захист даних

Відповідність регламенту (ЄС) 2016/679. Дані розміщені в Європейському Союзі, задокументовані строки зберігання, реєстр обробки та DPA надається на запит.

Наші практики безпеки

Ось конкретні заходи, впроваджені у виробничому середовищі.

  • Шифрування TLS 1.3 для всіх HTTP-комунікацій (Caddy 2, Let's Encrypt)
  • Шифрування AES-256 для даних у стані спокою (документи та база даних), розташовані в Європейському Союзі
  • Хешування scrypt (із солю та timing-safe порівнянням) для паролів користувачів
  • Токени перевірки електронної пошти та скидання пароля одноразового використання, термін дії 1 годину
  • OTP (OTP SMS) для розширеного підпису, коротка дійсність, одноразове використання
  • Обмеження частоти запитів на рівні додатку (Redis) за планом на чутливих кінцевих точках
  • Сумісне зберігання об'єктів S3 із активованою версіонністю на документах
  • Датований журнал аудиту кожного етапу життєвого циклу конверту

Готові підписувати безпечно?

5 конвертів/місяць протягом 14 днів, а потім 2/місяць, без банківської карти. Відповідність eIDAS та RGPD включена.

Security roadmap

Наші наступні кроки для зміцнення довіри та відповідності.

  • Ви приймаєте ритм 🎉

    Аудит ISO 27001

    Планується

    Аудит сертифікації ISO 27001 запланований у акредитованої організації.

  • 2027

    SOC 2 Тип II

    Планується

    Звіт SOC 2 Type II охоплює безпеку, доступність та конфіденційність.

Єдиний вхід (SSO)

Підключіть провайдера ідентифікації вашої компанії (Okta, Azure AD, Google Workspace) і дозвольте команді входити з наявними обліковими даними.

Посібник із налаштування SSO з Okta

Responsible disclosure

Ви знайшли вразливість? Будь ласка, зв'яжіться з нами відповідально перед будь-яким публічним розголошенням. Ми підтверджуємо отримання протягом 48 робочих годин.

security@certyneo.com

Угода про обробку даних

Наша DPA деталізує зобов'язання Certyneo як залежного обробника відповідно до GDPR, включаючи технічні та організаційні заходи.

Переглянути DPAДив. список субпідрядників

Часто задавані питання про безпеку Certyneo

Де розташовані дані Certyneo?
Усі дані розташовані в Європейському Союзі на нашій власній інфраструктурі (IONOS). Жодна репліка або субпідряд на серверах поза ЄС не виконується.
Чи підпадає Certyneo під дію американського Закону про хмарні обчислення (Cloud Act)?
Ні. Certyneo — французька організація (SAS за французьким правом), не підпорядкована екстериторіальному дійснику американського Cloud Act. На відміну від DocuSign, Adobe Sign або Dropbox Sign (американські компанії), американські органи влади не можуть примусити Certyneo розкрити ваші дані.
Чи відповідає Certyneo GDPR?
Так. Certyneo відповідає GDPR: розташування в ЄС, шифрування TLS 1.3 при передачі та AES-256 на сховищі, DPA доступна (стаття 28 GDPR), обмежений і задокументований період зберігання, права на доступ і видалення дотримані.
Як підписані документи захищені від підробки?
Кожен підписаний документ захищено криптографічною печаткою (хеш SHA-256), записаною в часовий журнал аудиту. Будь-яка зміна документа після підпису анулює печатку і відразу виявляється. Журнал аудиту зберігається 10 років.
Чи має Certyneo DPA (Договір про обробку персональних даних)?
Так. Certyneo пропонує DPA, що відповідає статті 28 GDPR, доступну і готову до електронного підпису з вашої панелі управління або за запитом. Він деталізує субпідрядників, технічні та організаційні заходи (TOMs) та права суб'єктів персональних даних.