Unterschrieben. Versiegelt. Verifizierbar.
Jedes mit eContract signierte PDF trägt vier Ebenen: die zertifikatsbasierte Signatur des Unterzeichners, ein Organisationssiegel, ein Plattformsiegel und einen Zeitstempel nach RFC 3161. Jede Aktion wird in einem hash-verketteten Audit-Trail protokolliert.
Signaturarchitektur mit 4 Ebenen
Jedes signierte PDF trägt vier kryptografische Ebenen, die in dieser Reihenfolge angewendet werden.
Signatur des Unterzeichners
Nachdem der Unterzeichner einen Einmalcode per E-Mail bestätigt hat, wird die Signatur mit einem X.509-Zertifikat angebracht, das die eigene Zertifizierungsstelle des Arbeitsbereichs ausstellt.
Organisationssiegel
Das digitale Siegel der Organisation wird automatisch angebracht und zeigt, dass das Dokument aus ihrem Arbeitsbereich gesendet wurde.
Plattformsiegel
Das Plattformsiegel von eContract zeigt, dass das Dokument den Unterzeichnungsprozess von eContract durchlaufen hat.
Zeitstempeldienst (TSA)
Ein Zeitstempel nach RFC 3161 von einem Zeitstempeldienst hält fest, wann das Dokument unterzeichnet wurde.
Änderungen nach der Unterzeichnung sind erkennbar
Jede Signatur umfasst einen kryptografischen Hash des Dokuments. Wird das PDF nach der Unterzeichnung geändert – selbst um ein einziges Zeichen –, stimmen die Hashes nicht mehr überein und die Verifizierung meldet dies.
- Kryptografische Hash-Prüfung auf jeder Signaturebene
- Prüfen Sie jedes signierte PDF auf der öffentlichen Verifizierungsseite
- Die Verifizierung zeigt jede Signatur, ihr Zertifikat und den Zeitstempel
- Die Ereignisse im Audit-Trail sind hash-verkettet, sodass Änderungen am Protokoll erkannt werden können
Alle 4 Signaturebenen verifiziert. Keine Änderungen festgestellt.
Dokument wurde nach der Unterzeichnung geändert. Hash-Abweichung auf Ebene 2 (Organisationssiegel). Ursprüngliche Integrität beeinträchtigt.
Jede Aktion erfasst und hash-verkettet
Der Audit-Trail hält für jeden Vertrag fest, wer was wann getan hat. Welches Gewicht er als Beweismittel hat, hängt vom Gericht und von der Rechtsordnung ab.
Wer
Die E-Mail-Adresse des Unterzeichners, bestätigt durch einen Einmalcode, und das zum Unterschreiben verwendete Zertifikat
Wann
Der Zeitpunkt jedes Ereignisses sowie ein Zeitstempel nach RFC 3161 auf dem signierten PDF
Wo
Die IP-Adresse jeder Aktion
Welches Gerät
Browser und Betriebssystem (User-Agent)
Welche Aktion
Erstellt, gesendet, angesehen, unterschrieben, abgelehnt – jeder Schritt wird protokolliert
Hash-Kette
Jedes Ereignis ist über einen SHA-256-Hash mit dem vorherigen verknüpft, von der Erstellung bis zur letzten Unterschrift
PKI-Zertifikatshierarchie
Die eigene Zertifizierungsstelle Ihres Arbeitsbereichs
Jeder Arbeitsbereich hat eine eigene Zertifizierungsstelle unterhalb der eContract-Root-CA. Es handelt sich um eine interne PKI: Die Zertifikate werden nicht von einer öffentlichen oder staatlich akkreditierten Zertifizierungsstelle ausgestellt.
- Eine separate Zertifizierungsstelle für jeden Arbeitsbereich
- Private Schlüssel werden verschlüsselt auf den Servern von eContract gespeichert
- Zertifikate für Siegel und Signaturen werden automatisch ausgestellt
- Zertifikatsdetails werden auf der Verifizierungsseite angezeigt
Jeder kann verifizieren. Kein Konto erforderlich.
Auf unserer öffentlichen Verifizierungsseite unter econtract.online/verify kann jeder ein signiertes PDF prüfen: jede Signatur, ihre Zertifikatskette, den Zeitstempel und ob die Datei nach der Unterzeichnung geändert wurde.
Auf internationalen Standards aufgebaut
PAdES-T
Fortgeschrittene elektronische PDF-Signaturen mit Zeitstempel, eingebettet in das signierte PDF.
RFC 3161
Internet X.509 PKI Time-Stamp Protocol – ein Zeitstempeldienst hält fest, wann das Dokument unterzeichnet wurde.
SHA-256
Secure Hash Algorithm – wird verwendet, um Fingerabdrücke von Dokumenten zu erstellen und die Ereignisse des Audit-Trails zu verketten.
X.509
Internationaler Standard für Public-Key-Zertifikate – wird für jede Signatur und jedes Siegel auf der Plattform verwendet.
Datenschutz
Wie wir mit personenbezogenen Daten umgehen, ist in unserer Datenschutzrichtlinie beschrieben.
Häufige Fragen zur Sicherheit
Wie schützt eContract einen signierten Vertrag vor Änderungen?
Jedes signierte PDF trägt vier Ebenen: die zertifikatsbasierte Signatur des Unterzeichners, das Organisationssiegel, das Plattformsiegel und einen Zeitstempel nach RFC 3161. Wird die Datei nach der Unterzeichnung geändert, stimmen die Hashes nicht mehr überein und die Verifizierung meldet dies.
Was ist PAdES-T und warum ist es wichtig?
PAdES-T (PDF Advanced Electronic Signatures mit Zeitstempel) ist ein Standardformat für Signaturen in PDF-Dateien mit einem Zeitstempel eines Zeitstempeldienstes. PDF-Reader und Verifizierungswerkzeuge können die Signaturen prüfen, und der Zeitstempel zeigt, wann das Dokument unterzeichnet wurde.
Wie werden private Schlüssel geschützt?
Private Schlüssel werden verschlüsselt auf den Servern von eContract gespeichert. Jeder Arbeitsbereich hat eine eigene Zertifizierungsstelle unterhalb der eContract-Root-CA: Root-CA → Arbeitsbereichs-CA → Organisations- und Unterzeichnerzertifikate. Es handelt sich um eine interne PKI, nicht um eine öffentliche oder akkreditierte Zertifizierungsstelle.
Kann jeder ein mit eContract signiertes Dokument verifizieren?
Ja. Jeder kann unter econtract.online/verify ein signiertes PDF hochladen. Die Seite prüft jede Signatur, die Zertifikatskette und den Zeitstempel und zeigt an, ob die Datei nach der Unterzeichnung geändert wurde – ohne Konto.
Welche Informationen werden im Audit-Trail erfasst?
Jedes Ereignis wird protokolliert mit: wer es ausgeführt hat (ein Teammitglied oder ein Unterzeichner, dessen E-Mail-Adresse durch einen Einmalcode bestätigt wurde), wann, die IP-Adresse, der Browser (User-Agent) und was getan wurde (erstellt, gesendet, angesehen, unterschrieben, abgelehnt). Die Ereignisse sind durch eine SHA-256-Hash-Kette verknüpft, sodass Änderungen am Protokoll erkannt werden können.
Welche Standards verwendet eContract?
X.509-Zertifikate für Signaturen und Siegel, PAdES für Signaturen in PDF-Dateien, RFC 3161 für Zeitstempel und SHA-256 für Dokument-Hashes und die Hash-Kette des Audit-Trails. Verbindungen nutzen HTTPS (TLS).
Bereit für verifizierbare Verträge?
Erstellen Sie einen kostenlosen Arbeitsbereich und senden Sie Ihren ersten Vertrag in wenigen Minuten zur Unterschrift.
Kostenlos starten