So werden Unterschriften geschützt

Unterschrieben. Versiegelt. Verifizierbar.

Jedes mit eContract signierte PDF trägt vier Ebenen: die zertifikatsbasierte Signatur des Unterzeichners, ein Organisationssiegel, ein Plattformsiegel und einen Zeitstempel nach RFC 3161. Jede Aktion wird in einem hash-verketteten Audit-Trail protokolliert.

Signaturarchitektur mit 4 Ebenen

Jedes signierte PDF trägt vier kryptografische Ebenen, die in dieser Reihenfolge angewendet werden.

1

Signatur des Unterzeichners

Nachdem der Unterzeichner einen Einmalcode per E-Mail bestätigt hat, wird die Signatur mit einem X.509-Zertifikat angebracht, das die eigene Zertifizierungsstelle des Arbeitsbereichs ausstellt.

2

Organisationssiegel

Das digitale Siegel der Organisation wird automatisch angebracht und zeigt, dass das Dokument aus ihrem Arbeitsbereich gesendet wurde.

3

Plattformsiegel

Das Plattformsiegel von eContract zeigt, dass das Dokument den Unterzeichnungsprozess von eContract durchlaufen hat.

4

Zeitstempeldienst (TSA)

Ein Zeitstempel nach RFC 3161 von einem Zeitstempeldienst hält fest, wann das Dokument unterzeichnet wurde.

Erkennbare Änderungen

Änderungen nach der Unterzeichnung sind erkennbar

Jede Signatur umfasst einen kryptografischen Hash des Dokuments. Wird das PDF nach der Unterzeichnung geändert – selbst um ein einziges Zeichen –, stimmen die Hashes nicht mehr überein und die Verifizierung meldet dies.

  • Kryptografische Hash-Prüfung auf jeder Signaturebene
  • Prüfen Sie jedes signierte PDF auf der öffentlichen Verifizierungsseite
  • Die Verifizierung zeigt jede Signatur, ihr Zertifikat und den Zeitstempel
  • Die Ereignisse im Audit-Trail sind hash-verkettet, sodass Änderungen am Protokoll erkannt werden können
Dokument unverändert

Alle 4 Signaturebenen verifiziert. Keine Änderungen festgestellt.

Manipulation festgestellt

Dokument wurde nach der Unterzeichnung geändert. Hash-Abweichung auf Ebene 2 (Organisationssiegel). Ursprüngliche Integrität beeinträchtigt.

Audit-Trail

Jede Aktion erfasst und hash-verkettet

Der Audit-Trail hält für jeden Vertrag fest, wer was wann getan hat. Welches Gewicht er als Beweismittel hat, hängt vom Gericht und von der Rechtsordnung ab.

👤

Wer

Die E-Mail-Adresse des Unterzeichners, bestätigt durch einen Einmalcode, und das zum Unterschreiben verwendete Zertifikat

🕐

Wann

Der Zeitpunkt jedes Ereignisses sowie ein Zeitstempel nach RFC 3161 auf dem signierten PDF

📍

Wo

Die IP-Adresse jeder Aktion

💻

Welches Gerät

Browser und Betriebssystem (User-Agent)

📋

Welche Aktion

Erstellt, gesendet, angesehen, unterschrieben, abgelehnt – jeder Schritt wird protokolliert

🔗

Hash-Kette

Jedes Ereignis ist über einen SHA-256-Hash mit dem vorherigen verknüpft, von der Erstellung bis zur letzten Unterschrift

PKI-Zertifikatshierarchie

Root-CA— Vertrauensanker der Plattform
Arbeitsbereichs-CA— Die eigene Zertifizierungsstelle jedes Arbeitsbereichs
Organisationsunterzeichner— Zertifikat auf Unternehmensebene
Signaturzertifikate— Werden zum Anbringen von Signaturen verwendet
Zertifikate

Die eigene Zertifizierungsstelle Ihres Arbeitsbereichs

Jeder Arbeitsbereich hat eine eigene Zertifizierungsstelle unterhalb der eContract-Root-CA. Es handelt sich um eine interne PKI: Die Zertifikate werden nicht von einer öffentlichen oder staatlich akkreditierten Zertifizierungsstelle ausgestellt.

  • Eine separate Zertifizierungsstelle für jeden Arbeitsbereich
  • Private Schlüssel werden verschlüsselt auf den Servern von eContract gespeichert
  • Zertifikate für Siegel und Signaturen werden automatisch ausgestellt
  • Zertifikatsdetails werden auf der Verifizierungsseite angezeigt
Öffentliche Verifizierung

Jeder kann verifizieren. Kein Konto erforderlich.

Auf unserer öffentlichen Verifizierungsseite unter econtract.online/verify kann jeder ein signiertes PDF prüfen: jede Signatur, ihre Zertifikatskette, den Zeitstempel und ob die Datei nach der Unterzeichnung geändert wurde.

Standards

Auf internationalen Standards aufgebaut

PAdES-T

Fortgeschrittene elektronische PDF-Signaturen mit Zeitstempel, eingebettet in das signierte PDF.

RFC 3161

Internet X.509 PKI Time-Stamp Protocol – ein Zeitstempeldienst hält fest, wann das Dokument unterzeichnet wurde.

SHA-256

Secure Hash Algorithm – wird verwendet, um Fingerabdrücke von Dokumenten zu erstellen und die Ereignisse des Audit-Trails zu verketten.

X.509

Internationaler Standard für Public-Key-Zertifikate – wird für jede Signatur und jedes Siegel auf der Plattform verwendet.

Datenschutz

Wie wir mit personenbezogenen Daten umgehen, ist in unserer Datenschutzrichtlinie beschrieben.

Häufige Fragen zur Sicherheit

Wie schützt eContract einen signierten Vertrag vor Änderungen?

Jedes signierte PDF trägt vier Ebenen: die zertifikatsbasierte Signatur des Unterzeichners, das Organisationssiegel, das Plattformsiegel und einen Zeitstempel nach RFC 3161. Wird die Datei nach der Unterzeichnung geändert, stimmen die Hashes nicht mehr überein und die Verifizierung meldet dies.

Was ist PAdES-T und warum ist es wichtig?

PAdES-T (PDF Advanced Electronic Signatures mit Zeitstempel) ist ein Standardformat für Signaturen in PDF-Dateien mit einem Zeitstempel eines Zeitstempeldienstes. PDF-Reader und Verifizierungswerkzeuge können die Signaturen prüfen, und der Zeitstempel zeigt, wann das Dokument unterzeichnet wurde.

Wie werden private Schlüssel geschützt?

Private Schlüssel werden verschlüsselt auf den Servern von eContract gespeichert. Jeder Arbeitsbereich hat eine eigene Zertifizierungsstelle unterhalb der eContract-Root-CA: Root-CA → Arbeitsbereichs-CA → Organisations- und Unterzeichnerzertifikate. Es handelt sich um eine interne PKI, nicht um eine öffentliche oder akkreditierte Zertifizierungsstelle.

Kann jeder ein mit eContract signiertes Dokument verifizieren?

Ja. Jeder kann unter econtract.online/verify ein signiertes PDF hochladen. Die Seite prüft jede Signatur, die Zertifikatskette und den Zeitstempel und zeigt an, ob die Datei nach der Unterzeichnung geändert wurde – ohne Konto.

Welche Informationen werden im Audit-Trail erfasst?

Jedes Ereignis wird protokolliert mit: wer es ausgeführt hat (ein Teammitglied oder ein Unterzeichner, dessen E-Mail-Adresse durch einen Einmalcode bestätigt wurde), wann, die IP-Adresse, der Browser (User-Agent) und was getan wurde (erstellt, gesendet, angesehen, unterschrieben, abgelehnt). Die Ereignisse sind durch eine SHA-256-Hash-Kette verknüpft, sodass Änderungen am Protokoll erkannt werden können.

Welche Standards verwendet eContract?

X.509-Zertifikate für Signaturen und Siegel, PAdES für Signaturen in PDF-Dateien, RFC 3161 für Zeitstempel und SHA-256 für Dokument-Hashes und die Hash-Kette des Audit-Trails. Verbindungen nutzen HTTPS (TLS).

Bereit für verifizierbare Verträge?

Erstellen Sie einen kostenlosen Arbeitsbereich und senden Sie Ihren ersten Vertrag in wenigen Minuten zur Unterschrift.

Kostenlos starten