Slovník elektronického podpisu
112 klíčových pojmů pro zvládnutí elektronického podpisu, kryptografie a souladu s eIDAS.
Nahoru z definicí a přejděte k praktickému použití: zjistěte řešení elektronického podepisování Certyneo
Aktualizováno .

A
- Elektronický autentický dokument (AAE)
- Elektronický autentický dokument (AAE) je notářský dokument vyhotovený, přijatý a uchovávaný v digitální podobě v souladu s dekretem č. 2005-973 ze dne 10. srpna 2005. Notář připojí svůj kvalifikovaný elektronický podpis (úroveň QES, eIDAS) pomocí oprávněného QSCD a dokument je následně předán na platformu Real.not (Elektronická síť notářských aktů). AAE má stejnou důkazní váhu a stejnou výkonnost jako papírový dokument: představuje dokonalý důkaz svého obsahu a může být podkladem pro soudní exekuci bez předchozího rozsudku. Nemovitostní smlouvy, dary, fúze společností a mandáty na budoucí ochranu jsou mezi akty, které mohou být vypracovány v elektronické podobě. Certyneo podporuje notářské kanceláře při implementaci toků co-signature (předběžné smlouvy, zmocnění k prodeji) před podpisem autentického dokumentu u notáře.
- AES (Pokročilý elektronický podpis)
- AES est l'acronyme d'Advanced Electronic Signature, la signature électronique avancée définie par l'article 26 du règlement eIDAS — voir la fiche signature avancée pour les exigences détaillées, la comparaison SES / AES / QES et les cas d'usage. À ne pas confondre avec l'autre AES de la cryptographie, l'Advanced Encryption Standard, un algorithme de chiffrement symétrique sans rapport avec la signature.
- REST API elektronického podpisu
- REST API (Representational State Transfer) elektronického podpisu zpřístupňuje operace motoru podpisu jako HTTP prostředky přístupné v kterémkoli programovacím jazyce. Typické toky zahrnují: vytvoření obálky (POST /envelopes), nahrání dokumentu (PUT /envelopes/{id}/documents), přidání podpisujících a polí (POST /recipients), odeslání k podpisu (PUT /envelopes/{id}/send), poté načtení podepsaného dokumentu (GET /envelopes/{id}/signed-pdf). Ověření se opírá o Bearer tokeny (OAuth 2.0 / API klíče). Webhooky doplňují API odesíláním událostí (dokument podepsán, odmítnuto, vypršelo) do vašeho backendu bez dotazování. Dobrá REST API podpisu zaručuje integritu dokumentu prostřednictvím hash SHA-256 vráceného v každé fázi a podporuje značené záznamy auditu. Certyneo zpřístupňuje kompletní REST API dokumentovanou v OpenAPI 3.1 se SDK dostupnými v Node.js, Python a PHP.
- Elektronická archivace (podpis, důkazní hodnota)
- Elektronická archivace označuje dlouhodobou ochranu digitálních podepsaných dokumentů v podmínkách zaručujících jejich důkazní hodnotu, čitelnost a integritu v čase. Nemělo by se to zaměňovat s jednoduché zálohou: důkazní archivace ukládá přesné technické a právní požadavky, které ji odlišují od jednoduché ukládky v cloudu.
Tři pilíře důkazní archivace :
• Integrita : archivovaný dokument nelze upravit — jakákoli změna je zjistitelná a zneplatňuje důkaz. Zajištěno kryptografickým hešováním dokumentu při archivaci a periodickou ověřením tohoto heše.
• Trvalost : dokument zůstává čitelný za 10, 20 nebo 50 let, nezávisle na vývoji softwaru. To vyžaduje normalizované formáty (PDF/A pro obsah, PAdES B-LTA pro podpis) a migraci médií v pravidelných intervalech.
• Trasovatelnost : každá operace s archivovaným dokumentem (prohlížení, komunikace, odstranění) je zaznamenána v nefalšovatelném deníku událostí s časovým razítkem.
Normativní rámec : ve Francii je důkazní archivace řízena normami NF Z42-013 (francouzský referenční standard, AFNOR) a mezinárodní normou ISO 14641. Pro veřejný sektor a některé regulované činnosti (zdravotnictví, finanční služby) je vyžadováno schválení SIAF (Service Interministériel des Archives de France) nebo certifikace od třetího archivátora ESG. Nařízení eIDAS 2.0 zavádí novou kvalifikovanou službu důvěry věnovanou kvalifikované elektronické archivaci, uznanou plného práva v celé EU.
Zákonná lhůta uchovávání ve Francii :
• Obchodní smlouvy a faktury : 10 let (Obchodní zákoník čl. L123-22)
• Pracovní smlouvy : 5 let po odchodu zaměstnance
• Daňové dokumenty : 6 let (Kniha daňových postupů čl. L102 B)
• Notářské akty : 75 let (Notářský zákoník)
• Lékařské dokumenty : 20 let po poslední účinnosti (Zákon o zdravotnictví)
Implementace Certyneo : všechny podepsané dokumenty jsou archivovány ve formátu PAdES B-LT (B-LTA dostupné v plánu Business pro uchovávání > 10 let), s kvalifikovaným časovým razítkem RFC 3161, uchovávání na 10 let zahrnuté ve všech plánech, deník událostí dostupný kdykoli a stažení auditní stopy ve formátu PDF. Viz také důkazní hodnota a LTV (Long-Term Validation). - Attestation France Travail (ex-Pôle emploi)
- L'attestation destinée à France Travail (anciennement Pôle emploi) est un document que l'employeur doit obligatoirement remettre au salarié à la fin de son contrat (art. R1234-9 du Code du travail). Elle permet au salarié de faire valoir ses droits à l'assurance chômage ; l'employeur la transmet également à France Travail. Elle peut être générée et signée électroniquement dans le parcours de fin de contrat. Documents obligatoires de fin de contrat →
- Ověření
- Ověření je proces, který umožňuje ověřit identitu uživatele nebo systému před udělením přístupu ke službě nebo autorizací apozice elektronického podpisu. Může být jednoduché (pouze heslo), silné (vícefaktorové) nebo biometrické. Robustnost ověření přímo určuje úroveň podpisu, kterou lze dosáhnout: AES vyžaduje minimálně dva odlišné faktory.
- Silné ověření
- L'authentification forte exige la présentation d'au moins deux preuves d'identité appartenant à des familles différentes pour vérifier l'identité d'une personne — c'est le principe de la MFA (authentification multi-facteurs) :
• Ce que je sais : mot de passe, code PIN ;
• Ce que je possède : téléphone recevant un code OTP, clé de sécurité YubiKey/FIDO2, carte à puce ;
• Ce que je suis : empreinte digitale, reconnaissance faciale (biométrie).
Deux cadres réglementaires l'imposent : la directive DSP2 (art. 97) impose la SCA — Strong Customer Authentication — pour les paiements et l'accès aux comptes bancaires en ligne ; le règlement eIDAS l'exige de fait pour la signature électronique avancée (AES), dont l'article 26 impose que la signature soit créée sous le contrôle exclusif du signataire et lui soit liée de manière univoque.
Dans la signature électronique, l'authentification forte intervient au moment de signer : le signataire prouve qu'il contrôle son adresse email (lien unique) et son téléphone (code OTP SMS) avant que le document ne soit scellé. Cette double vérification, horodatée dans la piste d'audit, est ce qui distingue une AES opposable d'une simple case cochée.
Sur Certyneo : pour les enveloppes de niveau avancé, la combinaison email + OTP SMS est appliquée par défaut à chaque signataire ; les comptes utilisateurs peuvent activer la MFA (TOTP ou OTP email). DSP2 & authentification forte : le guide → - Certifikační autorita (CA)
- Certifikační autorita (CA) je důvěryhodná organizace, která vydává elektronické certifikáty X.509 vázající veřejný klíč na identitu jeho držitele. Kvalifikované CA jsou dohled ují národní orgány (ANSSI ve Francii) a jsou zapsány v seznamu důvěry EU. Tvoří pilíř PKI a řetězce důvěry kvalifikovaných podpisů.
B
- Bearer token
- Bearer token (žetonový přístupový systém) je přístupový token API, který dává tomu, kdo ho drží (« nositeli »), právo přistupovat k chráněným prostředkům bez dalších důkazů identity — pouhá držba postačuje, jako hotové peníze. Přenáší se v hlavičce HTTP
Authorization: Bearer <token>. V OAuth 2.0 : bearer tokeny jsou standardní formátem přístupového tokenu; obvykle mají krátkou dobu trvání a obsahují scopes, které omezují, co může nositel dělat. REST API Certyneo používá bearer tokeny k ověřování programových volání: vytváření obálek, dotazování na stav, konfiguraci webhooků a stahování podepsaných dokumentů. Bezpečnostní rizika : protože je token identifikátorem, měl by cirkulovat pouze přes TLS, nikdy by neměl být přístupný na straně klienta ani zaznamenáván, a měl by být pravidelně obnovován; uniknutý bearer token je stejně nebezpečný jako uniknuté heslo až do jeho vypršení nebo odvolání. Doporučená praxe : omezit každý token na přísně nezbytná oprávnění, nastavit krátkou dobu platnosti a upřednostňovat jeden token na integraci, aby bylo možné jeden odvolat bez ovlivnění ostatních. - Biometrie
- Biometrie zahrnuje techniky identifikace osoby založené na jejích fyzických nebo behaviorálních charakteristikách (otisk prstu, rozpoznání obličeje, rukopisný podpis, hlas). V elektronickém podpisu může biometrický podpis zachytit rukopisný podpis na dotykové obrazovce (rychlost, tlak, úhel) pro vytvoření přímé vazby mezi podepisujícím a jeho souhlasem. Pod eIDAS samotná biometrie nestačí k dosažení pokročilé úrovně (AES): musí být kombinována se silným ověřením. Biometrické údaje jsou považovány za citlivé podle GDPR a jejich zpracování vyžaduje explicitní souhlas.
- Blockchain a elektronická notarizace
- Notarizace blockchain spočívá v ukotvení kryptografického otisku (hash SHA-256) dokumentu v neměnném distribuovaném registru (Bitcoin, Ethereum atd.), aby se prokázala jeho existence v daný čas. Na rozdíl od kvalifikovaného časového razítka RFC 3161 není notarizace blockchain uznávána jako právní důkaz ve smyslu eIDAS: představuje přijatelný indícios v některých právních řízeních, ale nenahrazuje akreditovanou QTSP. Její výhodou je decentralizace: důkaz přežije zánik poskytovatele služby. V podnikovém kontextu je blockchain především relevantní pro archivování doplňujících důkazů (hash zveřejněný on-chain) jako vrstva redundance nad klasickým elektronickým archivováním s hodnotou důkazu.
C
- Elektronická pečeť
- Elektronická pečeť je ekvivalentem elektronického podpisu pro právnické osoby (podniky, státní správu). Zaručuje původ a integritu dokumentu vydaného jménem organizace bez zapojení identifikovaného lidského signatáře. Nařízení eIDAS uznává jednoduché, pokročilé a kvalifikované elektronické pečeti stejně jako podpisy.
- Zámek SSL / TLS
- Zámek SSL/TLS je vizuální indikátor zobrazený prohlížečem (ikona zámku v adresním řádku) potvrzující, že je mezi prohlížečem a serverem navázáno šifrované připojení TLS. Potvrzuje, že data vyměňovaná (dokumenty, kódy OTP, přihlašovací údaje) nemohou být zachycena v nešifrované podobě. Certyneo vyžaduje TLS 1.3 na všech svých koncových bodech, čímž je zámek viditelný na všech stránkách podpisu.
- Certificat de travail
- Le certificat de travail est un document que l'employeur doit obligatoirement remettre au salarié à la fin de tout contrat de travail (art. L1234-19 et D1234-6 du Code du travail), quelle que soit la cause de la rupture. Il mentionne les dates d'entrée et de sortie, la nature des emplois occupés et les périodes correspondantes. C'est un document « quérable » : il est tenu à la disposition du salarié, qui vient le chercher. Il peut être signé et remis par voie électronique avec pleine valeur juridique. Voir tous les documents de fin de contrat →
- Elektronický certifikát
- Un certificat électronique est un fichier numérique délivré par une autorité de certification (AC) qui associe une clé publique à l'identité vérifiée de son titulaire — on parle aussi de certificat de signature numérique lorsqu'il sert à signer. C'est la pièce d'identité numérique sur laquelle repose toute signature numérique.
Ce que contient un certificat : l'identité du titulaire (Distinguished Name), sa clé publique, l'AC émettrice, la période de validité (1 à 3 ans en général), les usages autorisés (signature, cachet, TLS) et l'empreinte cryptographique de l'ensemble, signée par l'AC.
La chaîne de confiance : chaque certificat est signé par une AC, elle-même certifiée par une AC de niveau supérieur, jusqu'au certificat racine. Vérifier une signature revient à remonter cette chaîne — et à contrôler que le certificat n'a pas été révoqué (listes CRL, protocole OCSP).
Certificat simple ou qualifié : un certificat standard suffit pour la signature avancée (AES) ; la signature qualifiée (QES) exige un certificat qualifié, délivré par un prestataire de confiance qualifié après vérification d'identité en face à face ou équivalente.
Sur Certyneo : vous n'avez aucun certificat à acheter ni à installer — les certificats de signature sont portés par la plateforme et appliqués côté serveur au moment du scellement PAdES du document. Le certificat de signature numérique : guide complet → - Kvalifikovaný certifikát
- Un certificat qualifié est un certificat électronique délivré par un prestataire de services de confiance qualifié (QTSP) inscrit sur la liste de confiance d'un État membre de l'UE — le niveau d'assurance le plus élevé reconnu par le règlement eIDAS.
Ce qu'il ajoute à un certificat standard : l'identité du titulaire est vérifiée avant la délivrance (face à face physique, identification vidéo ou identité électronique équivalente) ; la clé privée est protégée dans un dispositif certifié (QSCD, souvent adossé à un HSM) ; et le QTSP est audité régulièrement par l'organe de contrôle national (en France, l'ANSSI).
À quoi sert-il ? C'est le composant obligatoire de la signature qualifiée (QES), seule à bénéficier de l'équivalence automatique avec la signature manuscrite dans toute l'UE (art. 25 eIDAS), avec présomption de fiabilité en cas de litige. Il est requis pour les actes les plus sensibles : actes d'avocat, certains marchés publics, cessions d'entreprise.
Sur Certyneo : la QES est proposée à l'acte, sans abonnement dédié — la vérification d'identité du signataire et la délivrance du certificat qualifié sont intégrées au parcours de signature. La signature qualifiée (QES) chez Certyneo → - Kořenový certifikát a řetězec důvěry
- Kořenový certifikát (root certificate) je vrcholem PKI: je sám podepsán kořenovou certifikační autoritou a ukotvuje důvěru v celý řetězec. Při ověřování elektronického podpisu se ověřovatel pohybuje nahoru po řetězci certifikátů (Konečná entita → Zprostředkující → Kořenový) a ověřuje, že každý článek je platný, není odvolán (OCSP / CRL) a odpovídá své zásadě použití. Webové prohlížeče a operační systémy obsahují úložiště důvěryhodných kořenů (Mozilla NSS, Microsoft Root Store, Apple Root Certificate Program). Pro kvalifikované podpisy eIDAS musí řetězec vést až k QTSP uvedenému na seznamu důvěry EU. Certifikát, jehož kořen není v úložišti ověřovatele, bude odmítnut, i když je kryptografický podpis technicky správný.
- Šifrování
- Šifrování je proces transformace čitelné zprávy do nečitelného formátu (šifrovaný text) pomocí algoritmu a tajného klíče. Chrání důvěrnost dat při přenosu i v klidu a doplňuje hašování používané k zajištění integrity v podpisu. Certyneo používá TLS 1.3 k šifrování všech komunikací mezi prohlížečem a servery.
- Šifrování v klidu (encryption at rest)
- Šifrování v klidu označuje ochranu uložených dat pomocí šifrování tak, aby byla nečitelná bez dešifrovacího klíče, a to i v případě neoprávněného fyzického nebo logického přístupu k úložnému médiu. Certyneo šifruje dokumenty a jejich auditní záznamy v klidu (AES-256) na své infrastruktuře hostované v Německu, v souladu s požadavky GDPR.
- CLM (Contract Lifecycle Management)
- CLM (Contract Lifecycle Management) označuje soubor procesů a nástrojů pokrývajících úplný životní cyklus smlouvy : redigování, vyjednávání, interní schválení, elektronický podpis, uložení a obnovení. Jednotný referenční systém : řešení CLM centralizuje všechny smlouvy v jednom konsultovatelném referenčním systému s upozorněními na splatnost, knihovnami klauzulí, validačními workflowy a zprávami o smluvních rizicích, čímž nahrazuje rozptýlené e-maily a sdílené disky. Místo podpisu : elektronický podpis je jedním krokem v řetězu CLM — jakmile je smlouva schválena, přechází na podpis a poté na archivaci s důkazní hodnotou. Integrace s Certyneo : Certyneo pokrývá fázi podpisu a integruje se s třetím CLM přes REST API — obdrží finalizovaný dokument, spravuje okruh podpisu (postupný nebo paralelní, na úrovni pokročilé (AES) nebo kvalifikované (QES)), a vrátí podepsaný PDF s auditní stopou s časovým razítkem, kterou CLM archivuje jako konečnou verzi. Proč je to důležité : smlouva podepsaná, ale nesledovaná v CLM stále vystavuje společnost riziku zmeškání obnovení a penalizaci za mlčící prodloužení, proto je nákup podpisu a správy životního cyklu čím dál tím více propojený.
- Spolupodpis a vícenásobný podpis
- Spolupodpis označuje sběr nejméně dvou podpisů na stejném dokumentu. Rozlišují se dva režimy: sekvenční podpis (signatář B obdrží pozvání pouze poté, co A podepsal — užitečné pro hierarchické smlouvy nebo notářské spisy) a paralelní podpis (všichni signatáři obdrží pozvání současně — rychlejší pro symetrické dokumenty). Spolupodpis vyvolává otázku mezikolové integrity: každý PAdES přidaný do PDF musí odkazovat na předchozí revizi pomocí inkrementálního podpisu, což zaručuje, že nikdo nedotyčný dokument mezi dvěma aplikacemi nezměnil. Certyneo spravuje pořadí signatářů, cílené připomínky, časové limity na signatáře a automaticky detekuje pokusy o úpravu mezi koly prostřednictvím ověření SHA-256 hash v každé fázi auditní stopy.
- OTP (Jednorázové heslo / OTP kód)
- OTP (One-Time Password, jednorázové heslo — někdy nazývané "OTP kód" v češtině) je dočasný numerický kód, obvykle 4 až 8 číslic, generovaný náhodně a platný pouze pro jednu relaci nebo transakci. Jakmile se použije nebo vyprší platnost (obvykle 5 minut), stane se neplatným — i kdyby jej útočník znovu přehrál, byl by odmítnut.
Tři hlavní varianty OTP :
• OTP SMS : kód odeslaný textovou zprávou na telefonní číslo podepisujícího. Nejrozšířenější mezi veřejností, protože nevyžaduje aplikaci. Známé zranitelnosti: SIM swapping, zachycení SS7 — proto je OTP SMS dostatečný pro pokročilý podpis (AES), ale není více přijat pro QES (ANSSI a ENISA od roku 2020 doporučují přechod na silnější faktory).
• OTP e-mail : kód odeslaný e-mailem. Snazší implementace, ale dědí slabosti bezpečnosti e-mailového účtu příjemce. Přijatelné pro jednoduchý podpis (SES).
• TOTP (Time-based OTP) : kód generovaný lokálně aplikací na telefonu podepisujícího (Google Authenticator, Authy, 1Password). Synchronizován přes sdílený tajný klíč při registraci. Při podepisování není žádný síťový kanál — odolný vůči zachycení. Standard RFC 6238.
OTP a elektronický podpis : v pokročilém elektronickém podpisu odesílání OTP e-mailem nebo SMS vytváří ověřitelnou vazbu mezi podepsaným dokumentem a identitou podepisujícího prostřednictvím jeho komunikačního kanálu (telefon nebo e-mail). OTP je zaznamenáno v auditním záznamu dokumentu (časové razítko, IP adresa, identifikátor kanálu) — důkaz použitelný v případě sporu.
Implementace Certyneo : OTP SMS přes Twilio Verify na obálkách AES — spuštěno těsně před podpisem, platnost 5 minut, 3 pokusy. TOTP dostupné pro účty správců jako alternativa k OTP SMS. Viz také MFA a silná autentizace. Další informace o autentizaci podepisujícího → - Soulad (compliance)
- Soulad označuje dodržování zákonů, nařízení a norem použitelných na organizaci. V kontextu elektronického podpisu se týká zejména nařízení eIDAS, GDPR, pracovního zákoníku (pro pracovní smlouvy), zákona ALUR (nemovitosti) a etických pravidel specifických pro některé profese (CNB pro právníky, CGAER pro notáře). Nesoulad vystavuje společnost riziku neplatnosti jejích aktů a správním sankcím.
- Elektronický souhlas
- Elektronický souhlas je projev vůle osoby vyjádřený digitální cestou, kterým přijímá podmínky nebo podepisuje dokument. Aby měl probativní sílu, musí být tento souhlas svobodný, specifický, informovaný a jednoznačný, v souladu s GDPR. V pracovním postupu podpisu představuje kliknutí na "Podepsat" elektronický souhlas podepsaného.
- Elektronická smlouva
- Elektronická smlouva je jakákoli dohoda vůle uzavřená digitálně, upravená ve Francii články 1366 až 1368 občanského zákoníku a LCEN. Na rozdíl od jednoduché online objednávky znamená elektronická smlouva vícestupňový proces: nabídka, předsmluvní informace, výslovné přijetí ("kliknutí pro přijetí" nebo elektronický podpis), následovaný důkazním uchováváním po dobu zákonem stanovenou. Důkazní hodnota se zvyšuje přidáním: pokročilého podpisu (AES) nebo kvalifikovaného (QES), kvalifikovaného časového razítka, sběru souhlasu a IP adresy signatáře. Nařízení eIDAS 2 rozšiřuje tyto požadavky na mezinárodní smlouvy v EU prostřednictvím Evropské digitální peněženky identity.
- CRL (Certificate Revocation List)
- CRL (seznam zneplatněných certifikátů) je seznam pravidelně zveřejňovaný certifikační autoritou obsahující certifikáty zneplatněné před jejich datem vypršení, obvykle kvůli ohrožení klíče nebo změně identity. Při ověřování digitálního podpisu software konzultuje CRL (nebo používá OCSP) aby se ujistil, že certifikát podepisujícího nebyl zneplatněn v době podpisu.
- Asymetrická kryptografie (veřejný klíč / soukromý klíč)
- Asymetrická kryptografie spočívá na matematicky souvisejícím páru klíčů: privátní klíč (tajný, uložený v HSM nebo QSCD) a veřejný klíč (volně distribuovaný v certifikátu). Chcete-li podepsat dokument, podepisující vypočítá otisk dokumentu a zašifruje jej pomocí svého privátního klíče; kdokoli může ověřit podpis dešifrováním tohoto otisku pomocí veřejného klíče a porovnáním s hashem původního dokumentu. Dominantní algoritmy jsou RSA (klíče 2048–4096 bitů) a ECC (křivky P-256, P-384). RSA 2048 bitů je NIST doporučován do roku 2030; ECC P-256 nabízí ekvivalentní úroveň bezpečnosti s klíči 10× kratšími (zisk na výkonu HSM). Odolnost vůči kvantovým počítačům je zajištěna post-kvantovými algoritmy CRYSTALS-Dilithium a CRYSTALS-Kyber, které procházejí standardizací NIST.
D
- Delegace podpisu
- Delegace podpisu je mechanismus, kterým oprávněný podepisující (delegující) formálně převádí svou podpisovou pravomoc na třetí stranu (delegáta) na stanovenou dobu a v určitém rozsahu. V českém právu musí být delegace podpisu explicitní, formalizovaná písemně a přesně uvedena v zakrytých aktech (zákon č. 89/2012 Sb., občanský zákoník, upravující zmocnění, a stanoviska statutu pro společnosti). V Certyneo je delegace spravována na straně administrace : delegující konfiguruje roli podpisu pro delegáta ; auditní stopa zaznamenává skutečnou totožnost podepisujícího a právní základ jeho delegace.
- Dematerializace
- Dematerializace znamená nahrazení papírových dokumentů a procesů jejich digitálními ekvivalenty. Zahrnuje digitalizaci, nativní vytváření elektronických dokumentů a jejich podpisování pomocí nástrojů jako Certyneo. Umožňuje snížit lhůty, náklady a ekologickou stopu dokumentačních procesů. Podívejte se na výhody dematerializace smluv →
- Distinguished Name (DN)
- Distinguished Name (DN) je jedinečný identifikátor subjektu v certifikátu X.509. Skládá se z hierarchických atributů: CN (Common Name, jméno držitele), O (Organisation, organizace), OU (Organisational Unit, organizační jednotka), C (Country, země v kódu ISO), atd. — například
CN=Jean Dupont, O=Certyneo, C=FR. DN signatáře je čitelný ve vlastnostech podpisu ověřeného PDF v Adobe Acrobat Reader. - DPA (Dohoda o zpracování dat)
- DPA (Data Processing Agreement, nebo Dohoda o zpracování dat) je smlouva stanovená článkem 28 GDPR mezi správcem údajů (klientem) a zpracovatelem (jako Certyneo). Určuje účel zpracování, kategorie údajů, bezpečnostní opatření, podmínky dalšího zpracování a povinnosti v případě porušení. Uzavření DPA je povinné před jakýmkoli zpracováním osobních údajů signatářů. Certyneo nabízí standardní DPA připojený k VOP.
E
- ECC (Kryptografie eliptických křivek)
- Kryptografie eliptických křivek (Elliptic Curve Cryptography — ECC) je přístup k asymetrické kryptografii založený na algebraických vlastnostech eliptických křivek. Nabízí ekvivalentní bezpečnost jako RSA se značně kratšími klíči (256bitový ECC ≈ 3072bitový RSA), čímž se snižuje výpočetní zátěž. ECC je preferovaný algoritmus pro TLS 1.3 (křivka X25519, P-256) a je stále více používán v certifikátech digitálního podpisu.
- eIDAS
- eIDAS (Electronic IDentification, Authentication and trust Services) je evropská nařízení č. 910/2014, která stanovují společný právní rámec pro elektronické podpisy, pečetě, časové značky a další služby důvěry v EU. Definuje tři úrovně podpisu (jednoduchý, pokročilý, kvalifikovaný) a zavádí pojem kvalifikovaní poskytovatelé služeb důvěry. Více o eIDAS →
- eIDAS 2.0
- eIDAS 2.0 (nařízení EU 2024/1183, účinné od roku 2024) je hlavní revize eIDAS, která zavádí zejména Evropskou peněženku digitální identity (EUDIW). Jejím cílem je rozšířit uznávání digitálních identit na všechny veřejné a soukromé služby v EU a posílit požadavky na kvalifikované poskytovatele. Digitální identita každého evropského občana bude vedena v certifikované mobilní peněžence do roku 2026.
- Obálka podpisu
- Obálka podpisu je logický kontejner seskupující jeden nebo více dokumentů k podepsání, seznam podepisujících, umístěné podpisové pole a konfiguraci workflow. Na platformě Certyneo má každá obálka svůj vlastní životní cyklus (koncept, odeslána, čekající, podepsána, odmítnuta, vypršela) a auditní stopu s časovým razítkem.
- Hromadné podpisování (bulk signing)
- Hromadné podpisování (neboli bulk signing) se týká schopnosti poslat dokument mnoha signatářům současně nebo poslat více různých dokumentů v jedné operaci. Tato funkčnost je nezbytná pro HR (pracovní smlouvy), pojišťovny (dodatky) nebo nemovitosti (plné moci). Na Certyneo API umožňuje orchestrovat hromadné podpisování prostřednictvím jediného programového volání, přičemž každý signatář obdrží individuální odkaz a vlastní záznam auditu.
- ESIGN Act
- ESIGN Act (Electronic Signatures in Global and National Commerce Act, 2000) je americký federální zákon, který uznává právní platnost elektronických podpisů a online smluv v USA. Doplňuje UETA (modelový zákon států) a stanovuje princip, že podpis nelze odmítnout pouze na základě toho, že je elektronický. Pro transatlantické smlouvy je AES eIDAS obecně uznávána jako shodná s ESIGN/UETA, což usnadňuje smluvní výměnu mezi EU a USA.
- EUDI Wallet (Evropská peněženka digitální identity)
- Evropská peněženka digitální identity (EUDI Wallet, European Digital Identity Wallet) je mobilní aplikace mandatovaná eIDAS 2.0. Umožňuje občanům EU ukládat a sdílet certifikované atributy identity (stav, diplomy, řidičský průkaz) a provádět kvalifikované podpisy (QES) ze svého chytrého telefonu. EUDI Wallet postupně nahradí FranceConnect+ ve Francii do roku 2026–2027.
F
- Tok schválení (workflow schválení)
- Tok schválení (approval workflow) je strukturovaná posloupnost kroků ověřování, kterými musí dokument projít před podepsáním. Typicky: návrh → právní přezkum → finanční validace → podpis. V návaznosti na francouzské obchodní právo některé akty vyžadují formalizované schválení před podpisem (usnesení porady správní rady, vízum vedoucího finančního oddělení). Technicky se workflow schválení liší od spolupodpisu: schvalovatele ověřují obsah bez nutnosti aplikovat svůj elektronický podpis (kliknou na "Schváleno"), zatímco konční podepisující převezmou odpovědnost. Certyneo podporuje oba režimy v rámci stejného toku obálek, s odlišnými rolemi (Schvalovatele vs Podepisující) a webhooky spuštěnými v každém přechodu stavu.
- Hashovací funkce
- Hashovací funkce je jednosměrná matematická funkce, která transformuje vstup libovolné velikosti na výstup pevné délky zvaný otisk (digest nebo hash). Jakákoli změna, i v jediném bitu, vytvoří radikálně odlišný otisk. Moderní funkce (SHA-256, SHA-3) jsou odolné vůči kolizím. V digitálním podpisu se dokument nejdříve zhashuje a poté se otisk zašifruje soukromým klíčem — což zaručuje integritu podepsaného obsahu.
- FranceConnect
- FranceConnect je služba digitální identity francouzského státu, která občanům umožňuje ověření totožnosti u veřejných nebo soukromých online služeb pomocí existujícího identifikátoru (Impots.gouv, Ameli, La Poste, MSA, Identité Numérique). O krok výše je FranceConnect+ kvalifikován jako "podstatný" podle nařízení eIDAS a může být použit k aktivaci pokročilého podpisu (AES) nebo dokonce kvalifikovaného podpisu (QES). Do konce roku 2026 bude FranceConnect+ postupně nahrazen digitální identitou podporovanou Evropskou peněženkou (EUDIW) stanovenou v eIDAS 2.0.
G
- Šablona (template dokumentu)
- Šablona (nebo template) je předem nakonfigurovaný dokument se svými dynamickými poli (signatáři, data, částky, místa podpisu), která slouží jako výchozí bod pro opakované obálky. Na Certyneo šablony industrializují pracovní postupy s velkým objemem (pracovní smlouvy, NDA, nákupní objednávky): duplikujete šablonu, vyplníte proměnné konkrétního případu, odešlete. Bezplatné modely smluv dostupné na /modeles-contrats jsou určeny ke stažení a následné instanciaci jako šablony ve vašem účtu.
- GDPR (General Data Protection Regulation)
- GDPR (General Data Protection Regulation, nařízení EU 2016/679) je anglická verze GDPR. Toto evropské nařízení upravuje sběr, zpracování a uchovávání osobních údajů v EU. Vztahuje se na jakoukoli organizaci zpracovávající údaje rezidentů EU, bez ohledu na její umístění. Ukládá zejména uzavření DPA s poskytovateli služeb, minimalizaci údajů a respektování práv jednotlivců (přístup, oprava, smazání).
- Generátor dokumentů a digitální hromadné rozesílání
- Generátor dokumentů (document generation) kombinuje šablonu smlouvy s proměnnými daty (jméno, SIREN, částka, datum atd.) pro automatické vytvoření PDF připraveného k podpisu. Běžné technologie jsou: motory šablon Word/DOCX (Carbone.io, Docxtemplater), LaTeX, HTML-to-PDF (Puppeteer/headless Chrome) a API Adobe PDF Services. Výhoda digitálního hromadného rozesílání oproti papírovému hromadnému rozesílání spočívá v přímém odeslání do workflow podpisu bez tisku: vygenerovaný dokument je vložen do obálky pro podpis přes REST API, pole podpisu jsou umístěna podle souřadnic nebo HTML tagů a cyklus se uzavře během několika sekund. Hlavním rizikem je rozdíl v rozvržení stránky mezi lokálním DOCX renderováním a renderováním na serveru — doporučuje se sada testů vizuální regrese (snímek PNG + diff).
H
- Hashing (hash)
- Hashing je kryptografická operace, která transformuje dokument libovolné velikosti na číselný otisk pevné velikosti, nazývaný "hash". Jakákoli změna, byť minimální, v dokumentu vytvoří zcela odlišný hash, čímž se zaručuje integritu souboru. Digitální podpis se opírá o zašifrování tohoto hashe soukromým klíčem podepisujícího.
- Handshake TLS
- Handshake TLS ("podání ruky") je fáze vyjednávání, která probíhá na začátku připojení TLS. Klient a server se dohodnou na kryptografické sadě, si vyměňují certifikáty (volitelné vzájemné ověření) a vytváří klíče relace pomocí protokolu s dočasným klíčem (ECDHE). TLS 1.3 redukoval handshake na 1 síťový oběh (oproti 2 v TLS 1.2), což zlepšilo výkon relací podpisu na mobilních zařízeních.
- Elektronické časové razítko
- Elektronické časové razítko je mechanismus umožňující spojit číselná data s přesným okamžikem ověřitelným a nepodvratným způsobem. Kvalifikované časové razítko vydané kvalifikovaným poskytovatelem podle eIDAS poskytuje právní důkaz existence dokumentu k danému datu. Je nezbytné pro zachování důkazní hodnoty dokumentů na dlouhodobý horizont.
- Kvalifikovaný časový údaj (TSA)
- Kvalifikovaný časový údaj je elektronický časový údaj vydaný kvalifikovanou Trusted Stamp Authority (TSA, Autoritou důvěry pro časové údaje) podle eIDAS. Vytváří právně uznaný důkaz o existenci dokumentu v přesném datu a čase, vázaný na otisk dokumentu. Nezbytný pro profily PAdES B-T, B-LT a B-LTA k zajištění důkazní hodnoty na dlouhou dobu.
- HSM (Hardware Security Module)
- HSM (Hardware Security Module, Modul bezpečnosti hardwaru) je neprůstřelné hardwarové zařízení věnované bezpečné generaci, skladování a používání kryptografických klíčů. HSM provádí kryptografické operace (podpis, dešifrování, generování klíčů) bez toho, aby kdykoliv odhalil soukromý klíč — zůstává v rámci hardwarového obvodu chráněný fyzickými protiopatřeními (senzory proti vniknutí, automatické vymazání při jakémkoliv pokusu o otevření).
Certifikace HSM: aby byl HSM kvalifikován podle nařízení eIDAS, musí splňovat přísné normy — FIPS 140-2 úroveň 3 nebo FIPS 140-3 úroveň 3+ (americký standard NIST) a/nebo Common Criteria EAL4+ (evropský standard). HSM certifikované Common Criteria jsou způsobilé k hostování klíčů kvalifikovaného podpisu (QES) a klíčů kvalifikovaného časového razítka. Evropský seznam důvěryhodnosti (EU Trusted List) uvádí HSM autorizované pro každého kvalifikovaného poskytovatele služeb.
Cloud HSM vs fyzický HSM: historicky byly HSM dedikované zařízení instalovaná v privátním datovém centru. Poskytovatelé cloudu nyní nabízejí sdílené nebo vyhrazené HSM jako SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, ale také národní HSM provozované evropskými QTSP. Nařízení eIDAS 2.0 výslovně uznává cloud HSM pro vzdálený kvalifikovaný podpis.
HSM a šifrování ("HSM encryption"): kromě podpisu chrání HSM šifrovací klíče databází, klíče šifrování disku (BitLocker, FileVault, LUKS), kořenové klíče vnitřní PKI a tajné údaje aplikací. Rotace, zálohování a zneplatnění klíčů jsou spravovány přes PKCS#11 nebo proprietární rozhraní.
Implementace Certyneo: kryptografické klíče pro vzdálený podpis jsou hostovány v HSM certifikovaných Common Criteria EAL4+ provozovaných naším kvalifikovaným poskytovatelem služeb důvěry (QTSP). Žádný soukromý klíč není nikdy přístupný Certyneo ani jeho poskytovateli hostingu — každá operace podpisu prochází silnou autentizací podepisujícího a voláním API do HSM, který vrátí podpis bez odhalení klíče. Viz také QSCD a cloud podpis. - HTTP/3
- HTTP/3 je třetí hlavní verze protokolu HTTP, založená na QUIC (transport UDP) místo TCP. Snižuje latenci (odstranění head-of-line blockingu), zlepšuje obnovu po výpadku sítě a nativně integruje TLS 1.3. Certyneo využívá HTTP/3 k urychlení načítání dokumentů k podpisu a odeslání formulářů souhlasu, zejména na mobilních zařízeních v degradovaném síťovém prostředí.
I
- Digitální identita
- Digitální identita je soubor údajů umožňujících identifikaci fyzické nebo právnické osoby v digitálním prostoru. Může být poskytnuta státem (elektronická průkaz totožnosti, FranceConnect) nebo soukromými operátory (kvalifikovanými poskytovateli). S eIDAS 2.0 bude mít každý občan EU oficiální digitální peněženku identity (EUDIW).
- IdP (Identity Provider / Zprostředkovatel identity)
- Identity Provider (IdP) je služba, která spravuje digitální identity a vydává autentizační tvrzení třetím aplikacím (Service Providers). Dominantní protokoly jsou SAML 2.0 (podnik, SSO Okta/Azure AD) a OIDC/OAuth 2.0 (web, FranceConnect). V kontextu elektronického podpisu hraje IdP dvě role: (1) ověření signatáře při přístupu na portál podpisu (MFA prostřednictvím podnikového SSO); (2) poskytnutí ověřených atributů identity (jméno, e-mail, číslo zaměstnance), které alimentují certifikát podpisu a auditní stopu. FranceConnect je francouzský veřejný IdP umožňující dosáhnout úrovně důvěry "podstatná" pro pokročilé podpisy určené státním službám. Certyneo se integruje s IdP SAML a OIDC prostřednictvím administrační konzole.
- Ink signature (digitalizovaný rukopisný podpis)
- Ink signature (neboli digitalizovaný rukopisný podpis) je digitalizace tradiční rukopisné podpisu ve formě obrázku (JPG/PNG) přiloženého k dokumentu. Představuje nejzákladnější úroveň jednoduché elektronické podpisu (SES) podle eIDAS: bez silného ověřování ani záznamů auditů, její důkazní hodnota je omezená. Přesto se používá pro dokumenty s nízkou právní hodnotou (interní podpisy, anotace).
- Integrita (dat)
- Integrita označuje vlastnost zaručující, že data nebyla po svém vytvoření, přenosu nebo uložení změněna nebo zfalšována. V digitálním podpisu je integrita zajištěna funkcí hašování: jakákoli modifikace dokumentu znamená, že nově vypočítaný hash již neodpovídá hashu zašifrovanému v podpisu, což ihned zneplatní ověření. To je důvod, proč je PDF podepsaný pomocí Certyneo "zapečetěn" — nemůže být změněn bez porušení podpisu.
- Interoperabilita eIDAS
- Interoperabilita eIDAS označuje vzájemné uznání digitálních identit a elektronických podpisů mezi členskými státy EU, jak to vyžaduje nařízení eIDAS (články 6 a 25). Kvalifikovaný certifikát vydaný poskytovatelem důvěryhodných služeb (TSP) uvedený na seznamu důvěryhodnosti členského státu je automaticky uznán za platný ve všech ostatních členských státech — bez dalších kroků. Tato interoperabilita pokrývá úrovně AES a QES. Nařízení eIDAS 2.0 (EU 2024/1183) rozšiřuje tento mechanismus na peněženku EUDI (European Digital Identity Wallet), která by měla být dostupná v roce 2026.
J
- Podpisový token
- Podpisový token je kryptografický objekt vytvořený v okamžiku podepsání, který obsahuje: hash dokumentu, časové razítko, identifikátor podepisujícího a samotný kryptografický podpis (zašifrovaný soukromým klíčem prostřednictvím PKI). Tento token je vložen do finálního PDF podle formátu PAdES a umožňuje jakémukoli ověřovateli — soudci, znalci, auditorovi — rekonstruovat důkaz podpisu bez závislosti na platformě. Token je sebeobsažující: i kdyby Certyneo zanikl, podpis by zůstal ověřitelný se standardní čtečkou PDF (Acrobat Reader, pdfsig).
- Protokolování a uchování protokolů podpisů
- Protokolování (logging) v kontextu elektronického podpisu znamená neměnný záznam všech událostí v životním cyklu dokumentu: vytvoření, odeslání, otevření, OTP ověřeno, podpis aplikován, stažení podepsaného dokumentu, archivace. Tyto protokoly tvoří technickou vrstvu auditní stopy a mohou být vyžadovány v případě sporu. Právní požadavky se liší: GDPR ukládá omezení doby uchování údajů osobního charakteru, zatímco smluvní lhůty pro právní věc (5 let v obchodním právu, 10 let pro úkony v občanském právu) určují minimální dobu uchování protokolů. Osvědčený postup: protokoly musí být kryptograficky podepsány (token integrity) k prokázání, že nebyly pozměněny. Certyneo uchová protokoly každé obálky po dobu právně applicable a zahrne je do digitálního trezoru ke stažení.
- JWT (JSON Web Token)
- JWT (JSON Web Token, RFC 7519) je kompaktní a bezpečný formát pro reprezentaci tvrzení mezi dvěma stranami. Skládá se ze tří částí kódovaných v Base64URL oddělených tečkami: hlavička (algoritmus), payload (claims) a podpis. API Certyneo používá podepsané JWT (HS256 nebo RS256) pro správu relací a autentizaci volání API, což zajišťuje, že tokeny nebyly pozměněny. Přístupové JWT mají krátkou dobu platnosti, doplněné dlouhodobými refresh tokeny.
K
- KYC (Know Your Customer)
- KYC (Know Your Customer) označuje soubor postupů ověřování identity, které společnost uplatňuje na své zákazníky před zahájením obchodního vztahu. Historicky nařízeno bankám směrnicemi proti praní peněz, KYC se rozšířilo na operace elektronického podepisování s vysokými riziky: otevření účtu, úvěr, pojištění, notářské akty. Tři pilíře: ověření dokladu totožnosti (OCR a detekce podvodů na bezpečnostních prvcích karty nebo pasu), kontrola živosti (důkaz, že osoba je skutečná a přítomná, ne fotografie ani deepfake) a křížové ověřování informací s referenčními databázemi. Vztah k úrovni podpisu: čím je čin citlivější, tím je KYC posíleno — jednoduchý podpis jej nemusí vyžadovat vůbec, zatímco nařízení eIDAS před vydáním certifikátu kvalifikovaného podpisu (QES) ukládá ověření identity tváří v tvář nebo na dálku ekvivalentní (video KYC). KYC a AML-CFT: KYC je krok vstupu do vztahu; nepřetržité sledování transakcí (AML-CFT) pokračuje poté. Proč je to důležité: robustní KYC je to, co umožňuje podpisu na dálku mít stejnou právní hodnotu jako podpisu konstaovanému osobně, protože propojuje podpisový klíč se ověřenou osobou.
L
- LCCJTI (Zákon o právním rámci informačních technologií)
- LCCJTI je quebecký zákon (L.R.Q., kapitola C-1.1) stanovující právní rámec pro elektronický podpis a elektronické dokumenty v Quebecu. Explicitně uznává elektronický podpis jako rovnocenný vlastnoručnímu podpisu, pokud je identita signatáře spolehlivě stanovena a je zajištěna vazba mezi podpisem a dokumentem (článek 39). LCCJTI je doplňková k nařízení eIDAS (používaného v Evropě) a PIPEDA (vztahujícího se na osobní údaje mimo Québec). Je právním základem pro elektronické podpisy Certyneo pro quebecké smlouvy. Zákon 25 (2022) modernizuje režim ochrany osobních údajů, který ji doplňuje.
- LCEN (Zákon 2004-575)
- LCEN (Zákon o důvěře v digitální ekonomiku ze dne 21. června 2004, č. 2004-575) je zakládajícím textem francouzského digitálního práva. Upravuje online obchod, odpovědnost poskytovatelů hostingu, digitální reklamu a ukládá editorům profesionálních webů povinnost zveřejňovat právní oznámení (obchodní jméno, kapitál, RCS, adresa, odpovědný vydavatel, hostingový poskytovatel). Jako doplněk k evropskému nařízení eIDAS transponovala také první směrnici o elektronických podpisech do francouzského práva. LCEN nadále platí paralelně s eIDAS, zejména ohledně povinností informovat před uzavřením smlouvy a uchovávání elektronických smluv přesahujících 120 €.
- LegalTech
- Pojem LegalTech (Legal Technology) označuje startupy a softwarová řešení, která aplikují technologii na právní oblast, aby automatizovala, zrychlila nebo zpřístupnila služby, které byly dříve vyhrazeny právníkům. Elektronické podepisování, dematerializace smluv, due diligence poháněná umělou inteligencí a správa dokumentů jsou součástí tohoto oboru. Certyneo se zapojuje do evropského ekosystému LegalTech tím, že nabízí jednoduchou integraci podpisu v souladu s eIDAS.
- LTV (Long-Term Validation)
- Ověřování na dlouhodobě (LTV, Long-Term Validation) je funkce podpisů PDF (PAdES B-LT/B-LTA), která v podepsaném dokumentu integruje všechna data nezbytná pro budoucí ověření podpisu: řetězec certifikátů, časové razítka, odpovědi OCSP nebo CRL. Díky LTV zůstává podepsaný dokument ověřitelný roky po podpisu, i když vypršela platnost certifikátů. Certyneo integruje LTV, aby zaručila právní hodnotu na 10 let.
M
- Elektronický mandát SEPA (příkaz k inkasu)
- Elektronický mandát SEPA (e-mandát) umožňuje věřiteli získat oprávnění dlužníka k automatickému inkasu úplně online, v souladu s Nařízením EU č. 260/2012 a směrnicemi EPC (European Payments Council). Dlužník zadá svůj IBAN a BIC, poté mandát podepíše pomocí jednoduché elektronické podpisu (SES); banka dlužníka jej může ověřit prostřednictvím Open Banking (DSP2/PSD2). Podepsaný mandát musí být uchován 14 měsíců po poslední platbě. Platný e-mandát obsahuje: identifikátor věřitele SEPA (ICS), jedinečnou referenci mandátu (RUM) a datum podpisu. SaaS platformy, poskytovatelé softwaru a vzdělávací organizace často používají Certyneo ke sběru mandátů SEPA při online registraci, integrací podpisu prostřednictvím REST API v nákupním tunelu.
- Vlastnoruční (podpis)
- Vlastnoruční podpis je grafická stopa připojená rukou osobou na dno papírového dokumentu, rozpoznatelná svým osobním tahem. Zůstává historickým vzorem francouzského občanského práva (článek 1367 Občanského zákoníku). Nařízení eIDAS stanoví zásadu nediskriminace: elektronický podpis, bez ohledu na jeho úroveň, nemůže být odmítnut jako důkaz pouze na základě toho, že je elektronický. Kvalifikovaný podpis (QES) má v celé EU stejnou dokazovací sílu jako vlastnoruční podpis. Pokročilé podpisy (AES) často poskytují lepší sledovatelnost (auditní záznam s časovým razítkem) než jejich papírový ekvivalent.
- MFA (Vícefaktorová autentizace)
- MFA (Multi-Factor Authentication, vícefaktorová autentizace — někdy zkracována na 2FA pro two-factor authentication, když se kombinují přesně dva faktory) je bezpečnostní mechanismus, který vyžaduje předložení nejméně dvou důkazů identity patřících do různých kategorií:
• Faktor znalosti ("co vím") : heslo, PIN kód, odpověď na tajnou otázku, heslo.
• Faktor vlastnictví ("co vlastním") : telefon, který obdrží OTP přes SMS nebo aplikaci TOTP (Google Authenticator, Authy, 1Password), YubiKey nebo jiný klíč FIDO2, certifikát na čipové kartě.
• Faktor inherence ("co jsem") : otisk prstu, rozpoznání obličeje, hlas, duhovka. Implementováno přes nativní API moderních OS (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).
MFA vs 2FA : 2FA je přísná podmnožina MFA — přesně dva faktory. MFA může kombinovat dva, tři nebo více faktorů. Veřejnost často tyto dva termíny zaměňuje; v B2B kybernetické bezpečnosti a právních záležitostech je MFA obecný termín.
MFA a elektronický podpis : pokročilý elektronický podpis (AES) vyžaduje silnou autentizaci podepisujícího, která se v praxi převádí na MFA (typicky e-mail + OTP SMS). Kvalifikovaný podpis (QES) ukládá posílenou MFA — ověření identity s dokladem totožnosti + faktor vlastnictví (čipová karta nebo QSCD). Nařízení eIDAS MFA explicitně pojmenovává, ale ukládá ji prostřednictvím požadavků na silnou autentizaci.
Implementace Certyneo : MFA povinná pro všechny přístupy správců (TOTP přes Google Authenticator nebo OTP e-mail dle volby). Pro podepisující je kombinace e-mail + OTP SMS aplikována ve výchozím nastavení na obálkách úrovně AES. Viz také OTP a silná autentizace.
N
- Úroveň podpisu (jednoduchý, pokročilý, kvalifikovaný)
- Nařízení eIDAS rozlišuje tři úrovně elektronického podpisu: jednoduchý podpis (SES), který vyžaduje minimální identifikaci; pokročilý podpis (AES), který vyžaduje jedinečnou vazbu na podepisujícího a silnou autentizaci; a kvalifikovaný podpis (QES), který se opírá o kvalifikovaný certifikát a zabezpečené zařízení pro vytváření. QES má stejnou právní hodnotu jako vlastnoruční podpis v celé EU. Porozumění úrovním podpisu →
- Neodvolatelnost
- Neodvolatelnost je vlastnost elektronického podpisu, která znemožňuje podepisujícímu popřít, že provedl akci (podepsat, poslat, přijmout). Je zajištěna kombinací kryptografického podpisu (technicky nezvratná vazba), auditního záznamu se časovým razítkem a silné autentizace. Kvalifikovaný podpis (QES) poskytuje nejsilnější neodvolatelnost uznávanou evropským právem.
- Norma ISO/IEC 27001 a certifikace ISMS
- ISO/IEC 27001 je referenční mezinárodní norma pro Systémy řízení bezpečnosti informací (ISMS). Definuje požadavky pro zavedení, implementaci, údržbu a neustálé zlepšování ISMS prostřednictvím 93 kontrol rozprostřených do 4 domén (organizační, lidské, fyzické, technologické). Pro poskytovatele elektronického podpisu certifikace ISO 27001 demonstruje úroveň bezpečnostní zralosti sladěné s povinnostmi eIDAS a GDPR. Je často vyžadována ve veřejných výběrových řízeních a bezpečnostních dotaznících velkých podniků. Norma ISO 27017 (bezpečnost cloudu) a ISO 27018 (ochrana osobních údajů v cloudu) doplňují ISO 27001 pro SaaS služby. Certyneo je hostován v datových centrech certifikovaných ISO 27001 a udržuje dokumentovaný ISMS pokrývající celý řetězec zpracování podpisů.
O
- OCSP (Protokol pro ověřování stavu certifikátu online)
- OCSP (Online Certificate Status Protocol, RFC 6960) je protokol pro ověřování v reálném čase stavu zrušení elektronického certifikátu dotazem na respondér OCSP provozovaný autoritou pro certifikaci. Proč je zrušení důležité : certifikát může být v datu platný, ale předem zrušen (kompromitace klíče, odchod zaměstnance); podpis nebo připojení TLS proto musí ověřit stav, ne pouze vypršení. OCSP versus CRL : OCSP je lehčí a reaktivnější alternativou k CRL — namísto stahování celého seznamu zrušení se klient dotáže na jeden certifikát a obdrží podepsanou stručnou odpověď (platný / zrušený / neznámý). OCSP Stapling : aby se zabránilo úniku soukromí a dalšímu odezvě, server získá svou vlastní odpověď OCSP a "sešije" ji do handshake TLS, takže se prohlížeč nikdy přímo neobrate na CA. V podepsaných dokumentech : odpovědi OCSP jsou integrovány do PDF v době podpisu pro dlouhodobé ověřování (LTV), aby podpis zůstal ověřitelný roky poté, i když je respondér offline.
- Elektronická registrace (digitální předplatné)
- Elektronická registrace je proces předplatného nebo otevření účtu zcela bez papíru, kombinující KYC, ověřování identity a elektronický podpis smluvních dokumentů (podmínky použití, mandát SEPA, smlouva o účtu) v jedné webové nebo mobilní relaci. Bankovní, pojišťovací a fintech sektor jsou nejpokročilejší: směrnice DSP2 požaduje silné ověřování (SCA) při otevírání účtu. Registrace v souladu s nařízením eIDAS vyžaduje, aby vzdálené ověřování identity bylo na úrovni důvěry "podstatné" nebo "vysoké" pro závazné akty. Řešení kombinují: OCR dokumentu identity, liveness check (video nebo selfie), podpis AES nebo QES a automatické archivování kompletního KYC souboru v digitálním trezoru.
P
- PAdES (PDF Advanced Electronic Signature)
- PAdES (PDF Advanced Electronic Signature, standard ETSI EN 319 142) je evropský standard pro digitální podpisy zabudované v souborech PDF. Přijatý nařízením eIDAS jako referenční formát pro evropské dokumenty, PAdES je dnes nativně implementován všemi čtečkami PDF (Adobe Acrobat, Foxit, PDF.js, pdfsig). Podpis PAdES je zabudován V PDF: žádný oddělený soubor, žádná závislost na třetí platformě, offline ověřitelnost.
Čtyři profily PAdES definují rostoucí úroveň záruky :
• PAdES B-B (Baseline-B): základní podpis s minimálními atributy ETSI. Dostačující pro běžné použití, kde okamžitá právní platnost postačuje.
• PAdES B-T (Baseline-T): přidává kvalifikovanou časovou značku RFC 3161 bezprostředně po podpisu, která dokazuje datum.
• PAdES B-LT (Baseline-Long Term): přidává dlouhodobou validaci s řetězcem certifikátů a daty o odvolání zabudovanými v dokumentu. Ověřitelné i po vypršení platnosti původního certifikátu.
• PAdES B-LTA (Baseline-Long Term with Archive timestamp): přidává periodické archivační časové značky pro zachování právní platnosti více než 10 let, nezbytné pro dokumenty s velmi dlouhou dobu uchování (nemovitosti, patenty).
Implementace Certyneo: všechny podepsané PDF soubory jsou ve výchozím nastavení vytvořeny v profilu PAdES B-LT, což je doporučený profil pro většinu B2B použití. Profil B-LTA je k dispozici v plánu Business pro smlouvy s dobou uchování delší než 10 let. Ověřitelnost je zaručena v Adobe Acrobat Reader bez pluginu.
PAdES vs. ostatní formáty: viz XAdES (pro XML), porovnání PAdES / XAdES / CAdES. - Elektronický parafér
- Elektronický parafér je digitálním ekvivalentem fyzického paraféru používaného ve státních správách a velkých podnicích: centralizuje dokumenty čekající na vizi nebo podpis rozhodujícího pracovníka. Historicky určený pro veřejný sektor (ADULLACT, Pastell od Libriciel), elektronický parafér se rozšířil do podniků pomocí řešení integrovaných do ECM (Documentum, SharePoint, Alfresco). Elektronický parafér spravuje: seznam příchozí korespondence, delegace podpisu (viz delegace), vícestupňové ověřovací procesy (workflow schválení) a aplikaci kvalifikovaného elektronického podpisu autorizovaného podepisujícího. Hlavní rozdíl od jednoduchého nástroje na podpisy je správa schránek (dokumenty čekající, podepsané, odmítnuté, archivované) a audit průchodu pro každý dokument. Certyneo nabízí integrovaný parafér přístupný prostřednictvím ovládacího panelu nebo API.
- PDF/A (dlouhodobé archivování)
- PDF/A je normalizovaná verze PDF (ISO 19005) speciálně navržená pro dlouhodobé archivování. Obsahuje všechna písma, obrázky a zdroje v souboru, zakazuje šifrování a obsah závislý na externím prostředí. To garantuje, že dokument zůstane čitelný za 30 let bez závislosti na softwaru. Pro elektronické archivování s právní platností je doporučenou praxí kombinovat PDF/A s PAdES B-LTA.
- PIPEDA (Personal Information Protection and Electronic Documents Act, Kanada)
- PIPEDA (Personal Information Protection and Electronic Documents Act, česky: Zákon o ochraně osobních údajů a elektronických dokumentů) je kanadský federální zákon na ochranu osobních údajů v soukromém sektoru (S.C. 2000, c. 5). Upravuje sběr, používání a zveřejňování osobních údajů v rámci obchodních činností mezi provinciemi a mezinárodně. Je kanadským ekvivalentem evropského GDPR, ačkoliv méně přísný v některých ohledech (v některých případech přijatý implicitní souhlas, nižší finanční sankce).
10 principů PIPEDA (vycházející z Canadian Standards Association CAN/CSA-Q830):
1. Odpovědnost — určit zodpovědnou osobu pro ochranu osobních údajů.
2. Určení účelů — jasně oznámit účel sběru.
3. Souhlas — získat vědomý souhlas.
4. Omezení sběru — sbírat pouze nezbytné údaje.
5. Omezení použití — používat pouze pro oznámené účely.
6. Přesnost — udržovat data aktuální.
7. Bezpečnostní opatření — vhodná technická a organizační ochrana.
8. Transparentnost — veřejná zásada ochrany soukromí.
9. Přístup k osobním údajům — právo na přístup a opravu.
10. Možnost podat stížnost — Komisariátu na ochranu soukromí Kanady.
PIPEDA a elektronický podpis: Elektronický podpis zahrnuje zpracování osobních údajů (jméno, e-mailová adresa, telefonní číslo, IP, metadata relace, audit trail). PIPEDA vyžaduje:
• vědomý souhlas podepisujícího před sběrem;
• bezpečné ukládání (šifrování v klidu, omezený přístup);
• dobu uchovávání úměrnou účelu (10 let pro obchodní smlouvy je obecně přijato);
• právo na přístup, opravu a vymazání na základě žádosti podepisujícího;
• povinné oznámení v případě porušení představujícího skutečné riziko závažné újmy (od roku 2018).
Zákon 25 Quebecu: provincie Québec má svůj vlastní zákon (Zákon 25 / Zákon o modernizaci ustanovení týkajících se ochrany osobních údajů, vstoupil v platnost 2022-2024), který má přednost před PIPEDA pro činnosti pouze v rámci Quebecu. Zákon 25 je přísnější než PIPEDA — v souladu s evropským GDPR v nejvíce ohledech: povinný explicitní souhlas, určení osoby odpovědné za ochranu osobních údajů, dopadové posouzení (EFVP), sankce až do 4 % celosvětového obratu.
PIPEDA vs GDPR: Evropská komise uznává PIPEDA za nabízející "adekvátní" úroveň ochrany ve smyslu článku 45 GDPR (rozhodnutí 2002/2/ES potvrzené 2024). Přenosy osobních údajů z EU do Kanady jsou tedy povoleny bez dalších formalit. Pro kanadské organizace působící v EU zůstává GDPR použitelný na údaje rezidentů evropských (extrateritorialita, článek 3).
Implementace Certyneo: Shoda s PIPEDA + Zákon 25 + GDPR zajištěna naší architekturou ochrany údajů — suverénní hostování EU (IONOS Německo), šifrování TLS 1.3 při přenosu + AES-256 v klidu, protokolování přístupu, právo na úplné vymazání během 30 dnů, subdodavatelé v souladu. Přenosy do Kanady (vzácné — pouze účty hostované na vyžádání v Kanadě) jsou řízeny standardními smluvními doložkami GDPR-PIPEDA. - Audit trail
- Audit trail (nebo audit log) je časově označený záznam všech akcí provedených s dokumentem: odeslání, otevření, prohlížení, zadání OTP, podepsání, odmítnutí, vypršení. Představuje hlavní důkaz právní platnosti v případě sporu tím, že prokáže, že proces podepsání byl proveden v souladu s pravidly. Na Certyneo je audit trail integrován do finálního PDF a uložen v naší databázi na dobu 10 let. Podrobněji o audit trail →
- PKI (infrastruktura veřejného klíče)
- PKI (Public Key Infrastructure) je soubor hardwarových, softwarových komponent, postupů a politik, které umožňují vydávat, spravovat a odvolávat elektronické certifikáty. Vychází z asymetrické kryptografie: soukromý klíč (tajný) slouží k podepisování, veřejný klíč (distribuovaný v certifikátu) umožňuje komukoli ověřit podpis. Kvalifikovaní poskytovatelé provozují PKI v souladu se standardy ETSI.
- Přenositelnost údajů (GDPR čl. 20)
- Článek 20 GDPR poskytuje osobám právo na získání svých osobních údajů ve strukturovaném, běžně používaném formátu čitelném strojem a jejich přenos jinému správci údajů. Pro uživatele platformy elektronického podpisu se toto právo vztahuje na: podepsané dokumenty a jejich audit trail, metadata účtu a protokoly aktivit. Přenositelnost vyžaduje od poskytovatele poskytnutí standardizovaného exportu (JSON, CSV, ZIP) do jednoho měsíce. Naopak právo na zapomenutí (čl. 17) může být omezeno právními povinnostmi uchovávání (důkazní archivace 5–10 let) — podepsané dokumenty nelze smazat, dokud právní doba neuplyne. Certyneo implementuje úplný export účtu prostřednictvím klientského prostoru a podporuje migraci archivů do třetí strany digitálního trezoru.
- Poskytovatel služeb důvěry (PSC / TSP)
- Poskytovatel služeb důvěry (PSC nebo TSP v angličtině) je entita, která poskytuje služby časového razítka, vydávání certifikátů, podpisování nebo archivování podle nařízení eIDAS. Kvalifikovaný PSC podléhá pravidelným auditiím a je uveden na národním seznamu důvěry (ve Francii: seznam ANSSI). Kvalifikace garantuje nejvyšší úroveň záruky uznanou v EU. Viz povinnosti poskytovatelů →
Q
- QES (Kvalifikovaný elektronický podpis)
- Kvalifikovaný elektronický podpis (QES, Qualified Electronic Signature) je nejvyšší úroveň definovaná nařízením eIDAS. Je právně ekvivalentní ručnímu podpisu v celé Evropské unii. Jeho vydání vyžaduje: předchozí ověření identity, kvalifikovaný certifikát vydaný QTSP a použití kvalifikovaného zařízení pro vytváření podpisů (QSCD). Je vyžadován pro elektronické notářské úkony, některé veřejné zakázky a citlivé administrativní postupy.
- QSCD (Kvalifikované zařízení pro vytváření podpisů)
- QSCD (Qualified Signature Creation Device) je hardwarové nebo softwarové zařízení splňující přísné požadavky přílohy II eIDAS pro vytváření kvalifikovaných podpisů (QES). Zaručuje, že se privátní klíč podpisu generuje v zařízení, nikdy z něj nevyjde v otevřené podobě a může být používán pouze oprávněným vlastníkem. Certifikované HSM a čipové karty jsou běžné formy QSCD. Cloudový podpis používá virtuální QSCD hostované v certifikovaných HSM.
- QTSP (Qualified Trust Service Provider)
- QTSP (Qualified Trust Service Provider, neboli Kvalifikovaný poskytovatel služeb důvěry) je PSC, který byl auditován a zapsán do seznamu důvěryhodnosti členského státu EU podle nařízení eIDAS. Kvalifikace je nejvyšší úroveň evropského uznání: je povinná pro vydávání kvalifikovaných certifikátů, kvalifikovaných časových razítek nebo kvalifikovaných podpisů (QES). Ve Francii vede ANSSI oficiální seznam (docaposte, Universign/Oodrive, CertEurope…). Certyneo se spolupracuje s několika QTSP pro iniciování QES, když je požadována kvalifikovaná úroveň (veřejné zakázky, notářské úkony, některé sociální postupy).
R
- Automatické připomenutí
- Automatické připomenutí je funkcionalita platformy elektronického podpisu, která automaticky posílá e-mailová nebo SMS připomenutí podepisujícím, kteří ještě nepodepsali, podle nastavitelné frekvence. Snižuje počet opuštěných podpisů a zrychluje dokončení pracovních postupů. Na Certyneo jsou připomenutí konfigurovatelná pro jednotlivé obálky (frekvence, obsah zprávy) a všechny akce jsou zaznamenány v auditní stopě.
- GDPR
- GDPR (Obecné nařízení o ochraně osobních údajů, nařízení EU 2016/679) upravuje sběr, zpracování a uchovávání osobních údajů v EU. V kontextu elektronického podpisu zejména stanovuje minimalizaci údajů shromažďovaných o podepisujících, definování doby uchování a zajištění práva na zapomenutí. Certyneo je v souladu s GDPR s hostingem v EU (Německo) a dostupným registrem zpracování. Podívejte se na naši stránku zabezpečení →
- ROI elektronického podpisu
- ROI (návratnost investice) elektronického podpisu se měří ve čtyřech oblastech: (1) zkrácení cyklu podpisování — z 5–10 dní (pošta/sken) na méně než 1 hodinu v průměru, (2) přímé úspory — tisk, poštovné, fyzické archivování (odhadováno mezi 15 a 30 € za obálku), (3) snížení míry opuštění — smlouvy čekající na papírový podpis mají 3× vyšší míru opuštění, (4) soulad — pokuty GDPR za špatné uchovávání papírových smluv mohou překročit roční náklady na nástroj SaaS. Přechod na bezbumažný provoz se obvykle amortizuje mezi 3 a 6 měsíci pro malé a střední podniky zpracovávající více než 50 smluv měsíčně.
S
- SES (Jednoduchý elektronický podpis)
- Jednoduchý elektronický podpis (SES, Simple Electronic Signature) je základní úroveň definovaná nařízením eIDAS. Nevyžaduje žádné specifické technické požadavky: kliknutí "Souhlasím", obrázek podpisu nebo podpis e-mailem jej splňují. Jeho důkazní hodnota je předpokládaná, ale lze ji napadnout, pokud podepisující popře svůj čin. Hodí se pro dokumenty s nízkou právní riziky (nabídky, interní zprávy, principiální dohody). Pro důležité záležitosti preferujte úroveň AES nebo QES.
- Podepisující
- Le signataire est la personne physique qui appose sa signature électronique sur un document et s'engage juridiquement sur son contenu — à distinguer de l'expéditeur, qui prépare et envoie le document, et d'une personne morale, qui « signe » via un cachet électronique.
Qui peut être signataire ? Toute personne physique juridiquement capable : un particulier majeur pour ses propres engagements, ou un représentant habilité pour une entreprise — dirigeant, salarié muni d'une délégation de signature, mandataire. Vérifier l'habilitation du signataire est un point de contrôle essentiel : un contrat signé par une personne non habilitée peut être contesté.
Signataire, cosignataire, approbateur : le cosignataire est un signataire supplémentaire du même document (co-signature), engagé au même titre ; l'approbateur, lui, valide le document dans un flux d'approbation sans apposer de signature juridiquement engageante. L'ordre des signataires peut être séquentiel (chacun signe à son tour, avec relances automatiques) ou parallèle (tous en même temps) — c'est le workflow de signature.
Comment l'identité du signataire est-elle vérifiée ? Selon le niveau de signature : en signature simple (SES), par le lien email unique ; en signature avancée (signature avancée), par authentification forte — code OTP email + SMS ; en signature qualifiée (QES), par vérification de la pièce d'identité auprès d'un prestataire de confiance qualifié.
Sur Certyneo : le signataire reçoit un lien unique par email, visualise le document, s'authentifie et signe depuis son mobile ou son ordinateur, sans créer de compte. Chacune de ses actions (ouverture, OTP, signature, refus) est horodatée et consignée dans la piste d'audit jointe au PDF signé — c'est elle qui relie juridiquement le document au signataire. Comprendre les niveaux de signature → - Pokročilý podpis (AES / eIDAS úroveň 2)
- La signature avancée (Advanced Electronic Signature — AES) est le deuxième des trois niveaux de signature électronique définis par le règlement eIDAS (UE) n°910/2014, entre la signature simple (SES) et la signature qualifiée (QES). C'est le niveau recommandé pour la grande majorité des documents contractuels à enjeu.
Les quatre exigences de l'article 26 eIDAS :
• Lien univoque au signataire : la signature ne peut être attribuée qu'à une seule personne — assuré par le canal d'identification (email nominatif, mobile personnel).
• Identification du signataire : le procédé permet de retrouver qui a signé — état civil déclaré, adresse email, numéro de mobile vérifiés par code OTP.
• Contrôle exclusif : les données de création de signature sont sous le contrôle du seul signataire — matérialisé par l'authentification forte au moment de signer.
• Intégrité : toute modification ultérieure du document est détectable — garanti par le scellement cryptographique (hachage + PAdES).
AES vs SES vs QES : la SES n'exige aucune vérification renforcée (case à cocher, signature dessinée) — suffisante pour les documents du quotidien ; l'AES ajoute l'authentification forte et la preuve d'intégrité — adaptée aux contrats de travail, mandats, baux, dossiers bancaires et d'assurance ; la QES ajoute un certificat qualifié délivré après vérification d'identité et un dispositif certifié (QSCD) — c'est l'équivalent légal de la signature manuscrite dans toute l'UE, requis pour les actes les plus sensibles.
Valeur juridique : l'article 25 d'eIDAS interdit de refuser un effet juridique à une signature au seul motif qu'elle est électronique, et l'article 1367 du Code civil la reconnaît dès lors qu'un procédé fiable identifie le signataire et garantit l'intégrité de l'acte. En cas de litige, la fiabilité de l'AES se démontre par le faisceau de preuves : piste d'audit horodatée, codes OTP consignés, empreinte du document, horodatage. La QES bénéficie en plus d'une présomption de fiabilité (charge de la preuve inversée).
Quand l'AES suffit-elle ? Contrats de travail et avenants, contrats commerciaux, devis et bons de commande, mandats (vente, gestion locative, SEPA), baux, dossiers KYC et crédit : l'AES est le standard du marché. Passez à la QES pour les actes authentiques, certains marchés publics, la cession de fonds de commerce, ou lorsqu'un texte l'exige.
Sur Certyneo : l'AES est disponible sur tous les plans payants — le signataire est authentifié par double OTP email + SMS, le PDF signé est scellé au format PAdES avec horodatage, et la piste d'audit complète est jointe au document. La QES est disponible à l'acte, sans abonnement dédié. Comprendre les trois niveaux eIDAS → · Le règlement eIDAS en détail → - Biometrický podpis
- Biometrický podpis je formou elektronického podpisu, která zachycuje kromě obrazu rukopisu také dynamická chování data: tlak stylus, rychlost, úhel sklonu, zrychlení. Tyto parametry vytvářejí jedinečný otisk, který je obtížné napodobovat. Nabízí robustnější ověřování než pouhý obrázek podpisu. Biometrické údaje jsou považovány za citlivé podle GDPR a vyžadují výslovný souhlas. Samotná biometrika není dostatečná k dosažení úrovně AES eIDAS; musí být kombinována se silným ověřováním.
- Cloudový podpis
- Cloudový podpis je elektronický podpis, v němž je soukromý klíč podepisujícího generován, ukládán a spravován poskytovatelem důvěry v cloudu, spíše než na místním zařízení (USB klíč, čipová karta). Tento přístup zjednodušuje uživatelský zážitek a umožňuje kvalifikovaný podpis (QES) z jednoduchého prohlížeče. Klíče jsou chráněny v certifikovaném HSM provozovaném QTSP.
- Elektronický podpis
- Elektronický podpis je mechanismus umožňující aplikovat na digitální dokument důkaz identity a souhlasu ekvivalentní ručnímu podpisu. Podle nařízení eIDAS zahrnuje tři úrovně důvěry: jednoduchou (SES), pokročilou (AES) a kvalifikovanou (QES). Na rozdíl od digitálního podpisu je elektronický podpis právní koncept, který se může opírat o různé technologie. Podívejte se na náš kompletní průvodce →
- Mobilní podpis
- Mobilní podpis označuje schopnost podepsat dokument elektronicky ze smartphonu nebo tabletu bez nativní aplikace — přes webový prohlížeč. Signatář obdrží odkaz e-mailem nebo SMS, zobrazí dokument v mobilním prohlížeči, parafuje a podepíše gesto na dotykovém displeji nebo zadáním svého jména (podle požadované úrovně), poté potvrdí pomocí OTP SMS. Na Certyneo je rozhraní pro podpis 100 % responzivní: ověřená identita, záznam auditu vygenerován a spolusdílený PDF předán příjemci za méně než 60 sekund na mobilní síti 4G. Signatář nemusí nic instalovat.
- Digitální podpis
- Digitální podpis je technická implementace elektronického podpisu založená na asymetrické kryptografii. Spočívá v zašifrování hash dokumentu privátním klíčem podepisujícího, čímž se vytvoří otisky ověřitelný kýmkoli, kdo má odpovídající veřejný klíč (obsažený v certifikátu). Zaručuje jak identitu podepisujícího, tak integritu dokumentu.
- Smart contract a automatizace smluv
- Smart contract (chytrá smlouva) je samo-vykonatelný program nasazený na blockchainu, jehož podmínky jsou zakódovány přímo v počítačovém kódu a automaticky se vykonají, když jsou splněny předdefinované podmínky. Přestože jsou populární v ekosystému Ethereum (Solidity), smart contracts neodpovídají elektronické smlouvě podle francouzského občanského práva: jejich vykonání je automatické, ale jejich právní vymáhatelnost zůstává závislá na důkazu platné dohody vůlí. V praxi B2B je nejrobustnější kombinace: kvalifikovaný elektronický podpis rámcové smlouvy (jistý právní důkaz) + smart contract pro automatické provádění finančních klauzulí (platby, pokuty). Notarizace blockchainu haše podepsané smlouvy tvoří třetí vrstvu doplňujícího důkazu.
- Solde de tout compte
- Le solde de tout compte fait l'inventaire des sommes versées au salarié lors de la rupture de son contrat de travail (salaire, indemnités, congés payés…). Régi par l'article L1234-20 du Code du travail, il est établi en double exemplaire et son reçu peut être signé par le salarié. Une fois signé, le salarié dispose d'un délai de six mois pour le dénoncer. La signature électronique sécurise sa remise et en horodate la date. Documents de fin de contrat →
- Kryptografická sada (cipher suite)
- Kryptografická sada je pojmenovaná kombinace kryptografických algoritmů (výměna klíčů, autentizace, symetrické šifrování, MAC/HMAC) vyjednaná mezi klientem a serverem během TLS handshake. TLS 1.3 vyžaduje moderní sady jako
TLS_AES_256_GCM_SHA384, eliminující slabé algoritmy (RC4, 3DES, MD5). Certyneo přijímá pouze sady TLS 1.3 pro maximalizaci zabezpečení relací podpisů.
T
- Kvalifikovaný poskytovatel služeb důvěry
- Kvalifikovaný poskytovatel služeb důvěry je neutrální a nezávislý subjekt, jehož úkolem je zabezpečit výměnu mezi dvěma stranami: v elektronickém podpisu ověřuje totožnost podepisujících, pečetí dokument, časově označuje akce a uchovává důkazy. Historicky tuto roli pro písemné akty zastávali notáři. V digitálním prostředí je kvalifikovaný poskytovatel služeb důvěry formalizován nařízením eIDAS jako poskytovatelé služeb důvěry (PSC/TSP) a jejich kvalifikovaná verze (QTSP). Certyneo vystupuje jako poskytovatel služeb důvěry a vydává pokročilé podpisy (AES) a může delegovat na partnera QTSP k vydávání kvalifikovaných podpisů (QES).
- TLS (Transport Layer Security)
- TLS (Transport Layer Security) je kryptografický protokol, který zabezpečuje komunikaci na internetu, nahrazující SSL. Zajišťuje důvěrnost (šifrování), integritu a autentizaci serveru (prostřednictvím jeho certifikátu). TLS 1.3, současná verze, vyžaduje moderní kryptografické sady a handshake v jedné oboustranné komunikaci. Zámek v prohlížeči signalizuje aktivní TLS připojení. Certyneo vyžaduje minimálně TLS 1.3 na všech svých koncových bodech.
- Trusted List (seznam důvěry EU)
- Trusted List (seznam důvěry) je oficiální seznam vydaný každým členským státem EU a kontrolovaný Evropskou komisí, obsahující kvalifikované poskytovatele služeb důvěry (QTSP) a jejich služby (kvalifikované certifikáty, časová razítka, atd.). Ve Francii seznam spravuje ANSSI. Je důkazem legitimity QTSP v rámci nařízení eIDAS. Pouze zařazené služby mají prospěch z právní domněnky shody s eIDAS.
- TSA (Timestamp Authority / Autorita pro Horodatování)
- TSA (Timestamp Authority) je akreditovaná důvěryhodná třetá strana, která vydává tokeny horodatování v souladu s RFC 3161 (Internet X.509 PKI Time-Stamp Protocol). Proces: klient vypočítá otisk (hash) dokumentu a odešle jej TSA přes HTTPS; TSA kryptograficky podepíše token obsahující tento hash + čas UTC přijetí certifikovaný. Tento token dokazuje, že dokument existoval v tomto přesném stavu v přesném datu, aniž by TSA kdy měla přístup k samotnému dokumentu. Kvalifikovaná TSA (QTSA) uvedená na seznamu důvěry EU vytváří kvalifikované horodatování eIDAS, nejprobativnější formu. V PAdES-LT a PAdES-LTA jsou tokeny TSA vloženy do PDF, což zajišťuje ověřitelnost offline během 20 let, i když původní TSA již neexistuje.
U
- UETA (Uniform Electronic Transactions Act)
- UETA (Uniform Electronic Transactions Act, 1999) je americký modelový zákon, který uznává důkazní hodnotu elektronických podpisů v 47 ze 50 států. Doplněný ESIGN Act (2000) na federální úrovni stanovuje, že smlouvy a podpisy "nemohou být prohlášeny za neplatné pouze z důvodu, že jsou v elektronické podobě". Je to americký funkční ekvivalent evropského nařízení eIDAS, s liberálnějším přístupem: UETA nedefinuje úrovně (SES/AES/QES) a nepředpokládá kvalifikovaný ekvivalent. Pro transatlantické smlouvy je pokročilý podpis (AES) eIDAS obvykle uznáván jako vyhovující UETA/ESIGN, přičemž opak není automatický.
V
- Důkazní hodnota (elektronický podpis)
- La valeur probante est la capacité d'un document électronique à être accepté comme preuve devant un tribunal au même titre qu'un document papier. C'est la notion juridique pivot qui détermine si un contrat signé électroniquement peut être opposé à votre client, votre salarié ou votre fournisseur en cas de litige.
Fondement légal en France : la loi du 13 mars 2000 a introduit dans le Code civil l'article 1366 qui pose un principe d'équivalence entre l'écrit papier et l'écrit électronique, à condition que (1) la personne dont émane l'écrit puisse être dûment identifiée, et (2) le document soit établi et conservé dans des conditions garantissant son intégrité. L'article 1367 précise que la signature électronique conforme au règlement européen eIDAS bénéficie de cette équivalence.
Les quatre conditions cumulatives pour qu'un document signé électroniquement ait valeur probante :
• Identification du signataire : l'authentification a-t-elle permis de remonter à une personne physique nommément identifiée ? Mécanismes : OTP SMS pour AES, vidéo-identification + KBIS pour QES.
• Intégrité du document : le contenu n'a-t-il pas été modifié depuis la signature ? Garantie par le hachage cryptographique embarqué dans la signature.
• Fiabilité du processus : le prestataire de signature applique-t-il les bonnes pratiques (chiffrement, gestion des clés via HSM, traçabilité)? Un prestataire qualifié (QTSP) figurant sur la liste de confiance européenne offre la garantie la plus forte.
• Traçabilité : existe-t-il une piste d'audit horodatée et opposable (qui a signé, quand, depuis quelle IP, après quelle authentification) ?
Présomption légale : eIDAS établit une présomption d'intégrité et d'origine pour les signatures avancées (AES) et qualifiées (QES). En pratique, cela inverse la charge de la preuve : c'est à celui qui conteste la signature de prouver qu'elle est invalide, et non au signataire de prouver qu'elle l'est. Une signature qualifiée bénéficie en plus d'une équivalence de plein droit avec la signature manuscrite (Code civil art. 1367 al. 2).
Durée de la valeur probante : un document signé garde sa valeur probante tant que l'archivage respecte les conditions (intégrité, pérennité, traçabilité). Pour les contrats à conservation > 5 ans, le profil PAdES B-LTA avec horodatages d'archivage périodiques permet de prolonger la valeur probante au-delà de l'expiration des certificats d'origine. Voir aussi non-répudiation et LTV. - Antivirová kontrola nahraných dokumentů
- Před tím, než je dokument začleněn do workflowu podpisu, musí odpovědná platforma podrobit dokument antivirovému skenování (AV). Hrozby zaměřené na PDF zahrnují: vložená makra, škodlivý JavaScript (AcroForms), exploity parseru PDF (CVE-2019-12657 atd.). Cloudová řešení pro skenování (open-source ClamAV, OPSWAT MetaDefender, VirusTotal API) analyzují soubor v řádu milisekund. Požadavky souladu ISO 27001 a SOC 2 Type II vyžadují AV analýzu všech příchozích dokumentů. Infikovaný dokument v workflowu podpisu je zvláště rizikový, protože se odesílá všem podepisujícím, čímž se zesiluje vektor útoku. Ověření AV musí být provedeno před uložením do databáze, ne po. Certyneo analyzuje každý nahraný dokument pomocí ClamAV (daemon v procesu) a blokuje podezřelé soubory s explicitní chybovou zprávou, nikdy je nepropaguje do workflowu.
- Ověření identity (identity proofing)
- Ověření identity (identity proofing) je proces kontroly skutečné identity osoby před vydáním identifikátorů nebo autorizací k podepisování. Sahá od jednoduché sběru e-mailové adresy (jednoduchá úroveň) až po biometrické ověření dokladu totožnosti pomocí videa (KYC video, kvalifikovaná úroveň). Je povinné pro vydání kvalifikovaného certifikátu a spuštění kvalifikovaného podpisu (QES).
- Elektronický vízum (parafen)
- Elektronické vízum (nebo elektronický parafen) je mezilehlá validační akce připevněná k dokumentu schvalovatelem před finálním podpisem. Znamená, že čtenář si je vědom dokumentu a schvaluje jej, aniž by jej právně závazně podepisoval. Na Certyneo umožňují víceobjektové workflows kombinovat kroki vízování (interní validace) a kroki podepisování (externí právní závaznost), což zaručuje úplnou sledovatelnost schvalovacího okruhu.
W
- Webhook
- Webhook je mechanismus API, který umožňuje Certyneo automaticky poslat notifikaci HTTP do aplikace klienta, když dojde k určité události (dokument podepsán, odmítnut, vypršel, vygenerována auditní stopa). Na rozdíl od polling mechanismu pracuje webhook v režimu push : klient nemusí pravidelně dotazovat API. Umožňuje integraci Certyneo do třetích systémů (CRM, ERP, SIRH) pro spuštění obchodních akcí v reálném čase po dokončení workflowu podpisování.
- Workflow podpisování
- Workflow podpisování je organizovaný proces, který definuje pořadí, podmínky a subjekty podílející se na podpisu dokumentu. Může být postupný (každý podepisující podepíše po předchozím), paralelní (všichni podepisují současně) nebo smíšený. V Certyneo zahrnuje workflow správu automatických upomínek, doby platnosti a obálek vícenásobných dokumentů.
X
- XAdES (XML Advanced Electronic Signature)
- XAdES (XML Advanced Electronic Signatures, norma ETSI EN 319 132) je evropský standard pro digitální podpisy aplikované na dokumenty XML. Přijatý nařízením eIDAS, XAdES je referenčním formátem pro podepisování strukturovaných souborů XML: elektronické faktury (Factur-X, PEPPOL), EDI výpisy, administrativa, tržní data, SEPA přepisy.
Čtyři profily XAdES s rostoucí úrovní zralosti, sladěné s PAdES a CAdES:
• XAdES B-B: základní podpis XML s minimálními atributy ETSI. Případ použití: jednorázový podpis ukázky XML bez omezení data.
• XAdES B-T: přidává kvalifikovaný čas RFC 3161. Standard pro elektronické faktury a EDI toky, kde musí být prokázáno datum vystavení.
• XAdES B-LT: dlouhodobá validita s řetězem certifikátů a vloženými údaji o revokaci. Zůstane ověřitelný po vypršení původního certifikátu.
• XAdES B-LTA: periodické archivační časy pro zachování důkazní hodnoty po dobu 10+ let. Nezbytné pro daňové archivy a regulované registry.
XAdES vs PAdES: vyberte XAdES pro podepsání nativního XML dokumentu (faktura Factur-X, PEPPOL výpis, EDI výměna). Vyberte PAdES pro podepsání PDF (smlouvy, cenové nabídky, HR dokumenty). Oba formáty jsou právně ekvivalentní — rozdíl je technický: formát vhodný pro typ dokumentu.
Varianty XAdES: XAdES obalující (dokument XML je zahrnut ve struktuře podpisu), XAdES zabalený (podpis je přidán k dokumentu), XAdES oddělený (podpis uložený v samostatném souboru). Certyneo spravuje všechny tři varianty prostřednictvím REST API. Podívejte se na srovnání PAdES / XAdES / CAdES. - XAdES / PAdES / CAdES
- XAdES, PAdES a CAdES jsou tři standardní formáty digitálního podpisu definované ETSI pro nařízení eIDAS. XAdES (XML Advanced Electronic Signatures, EN 319 132) podepisuje XML dokumenty, PAdES (PDF, EN 319 142) vkládá podpisový token přímo do PDF — to je formát, který Certyneo používá k vytváření souborů ověřitelných offline v Acrobat Readeru. CAdES (CMS, EN 319 122) se vztahuje na libovolné binární toky. Každý formát se dělí do profilů (B-B, B-T, B-LT, B-LTA) nabízející rostoucí záruky: časová platnost, kvalifikovaný čas, důkaz dlouhodobé archivace.
Y
- YubiKey (hardwarový bezpečnostní klíč)
- YubiKey je hardwarový bezpečnostní klíč (USB/NFC) od společnosti Yubico, který ukládá neextrahované kryptografické tajemství a podporuje protokoly FIDO2/WebAuthn, OpenPGP a PIV. V kontextu kvalifikovaného podpisu (QES) může YubiKey (nebo ekvivalentní zařízení vyhovující příloze II eIDAS) sloužit jako Zařízení pro vytvoření kvalifikovaného podpisu (QSCD): soukromý klíč spojený s kvalifikovaným certifikátem nikdy neopustí hardware, což zaručuje nejvyšší úroveň jistoty identity podepsané strany. Na účtu správy Certyneo lze YubiKey použít také k ochraně přístupu správce prostřednictvím hardwarového MFA.
Z
- Bezpapírový provoz
- "Bezpapírový provoz" (paperless) je přístup spočívající v úplné náhradě papírových dokumentárních toků digitálními ekvivalenty se signaturou. Kromě operačního zisku (cyklus podepisování snížen průměrně 5 až 20krát) bezpapírový provoz snižuje uhlíkovou stopu spojovanou s tiskem, poštovným a fyzickým archivováním. Elektronický podpis spojený s elektronickou archivací s důkazní hodnotou (minimálně 10 let pro obchodní smlouvy) je technickou podmínkou přechodu. Dematerializace popisuje pohyb, bezpapírový provoz je jeho konečným cílem.
- Zero Trust (bezpečnost s nulovou důvěrou)
- Model Zero Trust (nulová důvěra) je bezpečnostní architektura založená na principu "Nikdy nedůvěřuj, vždy ověřuj" — na rozdíl od klasického perimetrického modelu, který důvěřuje všemu, co je uvnitř podnikové sítě. Jeho pilíře jsou: nepřetržité ověřování identity (MFA při každém přístupu), nejmenší oprávnění (přístup přísně omezen na provozní potřebu), mikrosegmentace (izolace služeb), inspekce provozu (včetně interního), a monitorování v reálném čase. V kontextu elektronického podpisu se Zero Trust vztahuje na několik úrovní: přístup k HSM (žádný přístup k privátnímu klíči bez silného ověření operátora), přístup k obálkám (řízení přístupu založené na identitě podepisujícího, ne pouze na odkazu) a přístup administrátora (dočasné relace s automatickou revokací). Rámec NIST SP 800-207 a pokyn ANSSI "Doporučení pro Zero Trust" (2021) formalizují požadavky ve Francii.
Prohloubení pomocí našich průvodců
Tyto průvodce prohloubují klíčové pojmy glosáře na konkrétních příkladech a případech použití.
Připraveni uvést tyto koncepty do praxe?
Certyneo vám umožňuje vytvářet podpisové obálky v souladu s eIDAS několika kliknutími, bez instalace.
