Безпека та відповідність
Довіра знаходиться в центрі Certyneo. Ця сторінка описує саме те, що існує сьогодні в нашій інфраструктурі та додатку.
Оновлено .

Відповідно до eIDAS — SES, AES, QES
Три рівні підпису eIDAS доступні: простий (SES), розширений (AES з OTP SMS) та кваліфікований (QES, за користуванням 14,90 €/підпис) — усі відповідають Регламенту (ЄС) № 910/2014.
Шифрування TLS 1.3
Усі комунікації між клієнтом і сервером захищені TLS 1.3 через наш зворотний проксі (сертифікати Let's Encrypt автоматично оновлюються).
Розміщення в Європейському Союзі
Додаток, база даних PostgreSQL і об'єктивне зберігання розміщені на нашій власній інфраструктурі (IONOS) в межах Європейського Союзу.
Журнал аудиту підписів
Кожна дія (відкриття, OTP, підпис, відмова, закінчення терміну) мітиться часом і зберігається. Нижній колонтитул аудиту вбудований у підписаний PDF.
Автентифікація підписувача
Для розширеного рівня (AES): OTP SMS відправляється на мобільний телефон підписувача — окремий канал від електронної пошти, яка містить посилання на підпис. Для входу відправника: електронна пошта + пароль, Google, Microsoft Entra.
GDPR
Відповідність Загальному регламенту захисту даних: право доступу, виправлення та видалення, реєстр операцій обробки.
Регуляторна відповідність
Certyneo відповідає європейським нормативним актам, що застосовуються до електронних підписів та захисту даних.
eIDAS
Підписи SES, AES та QES
Простий електронний підпис (SES) за замовчуванням, розширений електронний підпис (AES) з OTP SMS для посиленої доказовості та кваліфікований підпис (QES) — юридичний еквівалент рукописного підпису в усій ЄС, оплачується за користуванням 14,90 €/підпис на всіх тарифах, включаючи Безплатний. Усі рівні відповідають Регламенту (ЄС) № 910/2014.
GDPR
Захист даних
Відповідність регламенту (ЄС) 2016/679. Дані розміщені в Європейському Союзі, задокументовані строки зберігання, реєстр обробки та DPA надається на запит.
Наші практики безпеки
Ось конкретні заходи, впроваджені у виробничому середовищі.
- Шифрування TLS 1.3 для всіх HTTP-комунікацій (Caddy 2, Let's Encrypt)
- Шифрування AES-256 для даних у стані спокою (документи та база даних), розташовані в Європейському Союзі
- Хешування scrypt (із солю та timing-safe порівнянням) для паролів користувачів
- Токени перевірки електронної пошти та скидання пароля одноразового використання, термін дії 1 годину
- OTP (OTP SMS) для розширеного підпису, коротка дійсність, одноразове використання
- Обмеження частоти запитів на рівні додатку (Redis) за планом на чутливих кінцевих точках
- Сумісне зберігання об'єктів S3 із активованою версіонністю на документах
- Датований журнал аудиту кожного етапу життєвого циклу конверту
Готові підписувати безпечно?
5 конвертів/місяць протягом 14 днів, а потім 2/місяць, без банківської карти. Відповідність eIDAS та RGPD включена.
Security roadmap
Наші наступні кроки для зміцнення довіри та відповідності.
- Ви приймаєте ритм 🎉
Аудит ISO 27001
ПлануєтьсяАудит сертифікації ISO 27001 запланований у акредитованої організації.
- 2027
SOC 2 Тип II
ПлануєтьсяЗвіт SOC 2 Type II охоплює безпеку, доступність та конфіденційність.
Єдиний вхід (SSO)
Підключіть провайдера ідентифікації вашої компанії (Okta, Azure AD, Google Workspace) і дозвольте команді входити з наявними обліковими даними.
Посібник із налаштування SSO з OktaResponsible disclosure
Ви знайшли вразливість? Будь ласка, зв'яжіться з нами відповідально перед будь-яким публічним розголошенням. Ми підтверджуємо отримання протягом 48 робочих годин.
security@certyneo.comУгода про обробку даних
Наша DPA деталізує зобов'язання Certyneo як залежного обробника відповідно до GDPR, включаючи технічні та організаційні заходи.
Переглянути DPAДив. список субпідрядниківЧасто задавані питання про безпеку Certyneo
- Де розташовані дані Certyneo?
- Усі дані розташовані в Європейському Союзі на нашій власній інфраструктурі (IONOS). Жодна репліка або субпідряд на серверах поза ЄС не виконується.
- Чи підпадає Certyneo під дію американського Закону про хмарні обчислення (Cloud Act)?
- Ні. Certyneo — французька організація (SAS за французьким правом), не підпорядкована екстериторіальному дійснику американського Cloud Act. На відміну від DocuSign, Adobe Sign або Dropbox Sign (американські компанії), американські органи влади не можуть примусити Certyneo розкрити ваші дані.
- Чи відповідає Certyneo GDPR?
- Так. Certyneo відповідає GDPR: розташування в ЄС, шифрування TLS 1.3 при передачі та AES-256 на сховищі, DPA доступна (стаття 28 GDPR), обмежений і задокументований період зберігання, права на доступ і видалення дотримані.
- Як підписані документи захищені від підробки?
- Кожен підписаний документ захищено криптографічною печаткою (хеш SHA-256), записаною в часовий журнал аудиту. Будь-яка зміна документа після підпису анулює печатку і відразу виявляється. Журнал аудиту зберігається 10 років.
- Чи має Certyneo DPA (Договір про обробку персональних даних)?
- Так. Certyneo пропонує DPA, що відповідає статті 28 GDPR, доступну і готову до електронного підпису з вашої панелі управління або за запитом. Він деталізує субпідрядників, технічні та організаційні заходи (TOMs) та права суб'єктів персональних даних.
Для поглибленого вивчення
Поглибте своє розуміння нормативної бази та рівнів підпису.