Gå til hovedindhold
Certyneo

Ordliste for elektronisk signatur

112 nøglebegreber til at mestre elektronisk signatur, kryptografi og eIDAS-compliance.

Au-delà des définitions, passez à la pratique : découvrez la solution de signature électronique Certyneo

Opdateret den .

Glossaire signature électronique — références et définitions

A

Elektronisk autentisk handling (AAE)
En elektronisk autentisk handling (AAE) er en notarakt udstedt, modtaget og opbevaret i digital form i overensstemmelse med dekret nr. 2005-973 af 10. august 2005. Notaren påfører sin kvalificerede elektroniske signatur (QES-niveau, eIDAS) ved hjælp af et autoriseret QSCD, og akten transmitteres derefter til Real.not-platformen (Réseau électronique des actes de notaires). AAE har samme bevisværdi og samme eksekverbar kraft som en papirsakt: det udgør fuldstændig bevis for sit indhold og kan danne grundlag for udlæg uden foregående dom. Ejendomskontrakter, gaver, virksomhedssammenslutninger og fremtidsfuldmagter er blandt de akter, der kan udstedes i elektronisk form. Certyneo bistår notarkontor med implementering af co-signatur-flow forud for (forkontrakter, salgsfuldmagter) forud for signeringen af den autentiske handling hos notaren.
AES (Avanceret elektronisk signatur)
AES est l'acronyme d'Advanced Electronic Signature, la signature électronique avancée définie par l'article 26 du règlement eIDAS — voir la fiche signature avancée pour les exigences détaillées, la comparaison SES / AES / QES et les cas d'usage. À ne pas confondre avec l'autre AES de la cryptographie, l'Advanced Encryption Standard, un algorithme de chiffrement symétrique sans rapport avec la signature.
API REST elektronisk signering
En API REST (Representational State Transfer) til elektronisk signering eksponerer signeringsmotorets operationer som HTTP-ressourcer, der er tilgængelige fra ethvert programmeringssprog. Typiske workflows omfatter: oprettelse af kuvert (POST /envelopes), dokumentupload (PUT /envelopes/{id}/documents), tilføjelse af underskrivere og felter (POST /recipients), indsendelse til signering (PUT /envelopes/{id}/send) og derefter hentning af det signerede dokument (GET /envelopes/{id}/signed-pdf). Godkendelse er baseret på Bearer-tokens (OAuth 2.0 / API-nøgler). Webhooks supplerer API'en ved at skubbe begivenheder (dokument signeret, afvist, udløbet) til dit backend uden polling. En god REST API til signering garanterer dokumentintegritet via en SHA-256-hash, der returneres ved hvert trin, og understøtter tidsstemlet revisionsspor. Certyneo eksponerer en komplet REST API dokumenteret i OpenAPI 3.1 med SDK'er tilgængelige i Node.js, Python og PHP.
Elektronisk arkivering (signatur, bevisvære)
Elektronisk arkivering refererer til langsigtede opbevaringsmetoder for signerede digitale dokumenter under betingelser, der garanterer deres bevisvære, læsbarhed og integritet over tid. Må ikke forveksles med simpel sikkerhedskopiering: sikkerhedskopieringsvær pålægger præcise tekniske og juridiske krav, som adskiller det fra blot lagring i en sky.

De tre søjler i bevisværdigt arkivering :
Integritet : det arkiverede dokument kan ikke ændres — enhver ændring kan detekteres og gør beviset ugyldigt. Garanteret ved kryptografisk hashing af dokumentet ved arkivering og periodisk verifikation af denne hash.
Varighed : dokumentet forbliver læsbart om 10, 20 eller 50 år, uafhængigt af softwareudviklinger. Dette kræver standardiserede formater (PDF/A for indhold, PAdES B-LTA for signatur) og migrering af medier med regelmæssige intervaller.
Sporbarhed : enhver operation på det arkiverede dokument (konsultation, kommunikation, sletning) registreres i en tidsangivet og forfalskningssikker begivenhedskryds.

Normativ ramme : i Frankrig styres bevisværdigt arkivering af normerne NF Z42-013 (fransk referenceramme, AFNOR) og den internationale norm ISO 14641. For den offentlige sektor og visse regulerede aktiviteter (sundhed, finansielle tjenester) kræves godkendelse af SIAF (Service Interministériel des Archives de France) eller certificering af en tredjepartsarkivarius ESG. Forordningen eIDAS 2.0 introducerer en ny kvalificeret tillidsservice dedikeret til kvalificeret elektronisk arkivering, anerkendt i hele EU.

Lovlig opbevaringsperiode i Frankrig :
• Kommercielle kontrakter og fakturaer: 10 år (Handelskodeks art. L123-22)
• Arbejdskontrakter: 5 år efter medarbejderens afgang
• Skattedokumenter: 6 år (Skatteprocedurer Bog art. L102 B)
• Notariatsdokumenter: 75 år (Notariatskodeks)
• Medicinske dokumenter: 20 år efter sidste handling (Kodeks for folkesundhed)

Certyneo-implementering : alle signerede dokumenter arkiveres i PAdES B-LT-format (B-LTA tilgængeligt på Business-plan til opbevaringsperioder > 10 år), med kvalificeret RFC 3161-tidsangivelse, 10 års opbevaring inkluderet i alle planer, begivenhedskryds, der kan konsulteres til enhver tid, og download af revisionsspor i PDF-format. Se også bevisvære og LTV (Long-Term Validation).
Attestation France Travail (ex-Pôle emploi)
L'attestation destinée à France Travail (anciennement Pôle emploi) est un document que l'employeur doit obligatoirement remettre au salarié à la fin de son contrat (art. R1234-9 du Code du travail). Elle permet au salarié de faire valoir ses droits à l'assurance chômage ; l'employeur la transmet également à France Travail. Elle peut être générée et signée électroniquement dans le parcours de fin de contrat. Documents obligatoires de fin de contrat →
Godkendelse
Godkendelse er processen til at verificere identiteten af en bruger eller et system, før han/hun får adgang til en tjeneste eller godkendelse til at anvende en elektronisk signatur. Det kan være enkelt (kun adgangskode), stærkt (multi-faktor) eller biometrisk. Robustheden af godkendelsen bestemmer direkte det signaturniveau, der kan opnås: en AES kræver mindst to forskellige faktorer.
Stærk godkendelse
L'authentification forte exige la présentation d'au moins deux preuves d'identité appartenant à des familles différentes pour vérifier l'identité d'une personne — c'est le principe de la MFA (authentification multi-facteurs) :
Ce que je sais : mot de passe, code PIN ;
Ce que je possède : téléphone recevant un code OTP, clé de sécurité YubiKey/FIDO2, carte à puce ;
Ce que je suis : empreinte digitale, reconnaissance faciale (biométrie).

Deux cadres réglementaires l'imposent : la directive DSP2 (art. 97) impose la SCA — Strong Customer Authentication — pour les paiements et l'accès aux comptes bancaires en ligne ; le règlement eIDAS l'exige de fait pour la signature électronique avancée (AES), dont l'article 26 impose que la signature soit créée sous le contrôle exclusif du signataire et lui soit liée de manière univoque.

Dans la signature électronique, l'authentification forte intervient au moment de signer : le signataire prouve qu'il contrôle son adresse email (lien unique) et son téléphone (code OTP SMS) avant que le document ne soit scellé. Cette double vérification, horodatée dans la piste d'audit, est ce qui distingue une AES opposable d'une simple case cochée.

Sur Certyneo : pour les enveloppes de niveau avancé, la combinaison email + OTP SMS est appliquée par défaut à chaque signataire ; les comptes utilisateurs peuvent activer la MFA (TOTP ou OTP email). DSP2 & authentification forte : le guide →
Certificeringsmyndighed (CA)
En certificeringsmyndighed (CA) er en tillidsorganisation, der udsteder elektroniske X.509-certifikater, der forbinder en offentlig nøgle med indehaverens identitet. Kvalificerede CA'er overvåges af nationale myndigheder (ANSSI i Frankrig) og registreret på EU's tillidslist. De udgør grundlaget for PKI og tillidsordenen for kvalificerede signaturer.

B

Bearer token
En bearer token (dragebærer-token) er et API-adgangstoken, der giver indehaveren ("dragebæreren") ret til at få adgang til beskyttede ressourcer uden anden identitetsbevis — blot ejerskabet er tilstrækkeligt, ligesom kontanter. Det transmitteres i HTTP-headeren Authorization: Bearer <token>. I OAuth 2.0 : er bearer tokens standardformatet for adgangstokens; de er normalt kortvarige og bærer scopes, der afgränser, hvad dragebæreren kan gøre. Certyneo REST API bruger bearer tokens til at autentificere programmatiske kald: oprettelse af konvolutter, statusforespørgsler, webhook-konfiguration og download af underskrevne dokumenter. Sikkerhedsaspekter : da tokenet er identifikatoren, må det kun cirkulere over TLS, aldrig være eksponeret på klientsiden eller logget, og skal fornyes regelmæssigt; et lækket bearer token er lige så farligt som et lækket kodeord indtil dets udløb eller tilbagekaldelse. Bedste praksis : begræns hvert token til absolut nødvendige tilladelser, definer en kort udløbstid, og foretrækk ét token pr. integration for at kunne tilbagekalde ét uden at påvirke de andre.
Biometri
Biometri omfatter identifikationsteknikker baseret på en persons fysiske eller adfærdsmæssige karakteristika (fingeraftryk, ansigtsgenkendelse, håndskrifttegn, stemme). I elektronisk signatur kan en biometrisk signatur registrere håndskrifttegnet på touchscreen (hastighed, tryk, vinkel) for at etablere en direkte forbindelse mellem underskriveren og hans/hendes samtykke. Under eIDAS er biometri alene ikke tilstrækkelig til at nå avanceret niveau (AES): den skal kombineres med stærk godkendelse. Biometriske data betragtes som følsomme af GDPR, og deres behandling kræver eksplicit samtykke.
Blockchain og elektronisk notarisation
Blockchain-notarisation består i at forankre det kryptografiske fingeraftryk (SHA-256-hash) af et dokument i et uforanderligt distribueret register (Bitcoin, Ethereum osv.) for at bevise dets eksistens på et givet tidspunkt. I modsætning til RFC 3161-kvalificeret tidsstempel er blockchain-notarisation ikke anerkendt som juridisk bevis i henhold til eIDAS: det udgør bevis, der kan modtages af visse retsmyndigheder, men erstatter ikke en akkrediteret QTSP. Dens fordel er decentralisering: beviset overlever udbyderes forsvinden. I en virksomhedskontekst er blockchain primært relevant til arkivering af supplerende bevis (hash publiceret on-chain) som et redundanslag over klassisk elektronisk arkivering med beviskraft.

C

Elektronisk segl
Det elektroniske segl er ækvivalenten af elektronisk underskrift for juridiske personer (virksomheder, offentlige myndigheder). Det garanterer oprindelsen og integriteten af et dokument, der udstedes på vegne af en organisation, uden at involvere en identificeret menneskelig underskriver. Forordningen eIDAS anerkender simple, avancerede og kvalificerede elektroniske segl på samme måde som underskrifter.
SSL/TLS-lås
SSL/TLS-låsen er den visuelle indikator, som browseren viser (låseikon i adresselinjen), der bekræfter, at en krypteret TLS-forbindelse er etableret mellem browseren og serveren. Det attesterer, at de udvekslede data (dokumenter, OTP-koder, legitimationsoplysninger) ikke kan opsnappes i klartekst. Certyneo håndhæver TLS 1.3 på alle sine endpoints, hvilket gør låsen synlig på alle signatursider.
Certificat de travail
Le certificat de travail est un document que l'employeur doit obligatoirement remettre au salarié à la fin de tout contrat de travail (art. L1234-19 et D1234-6 du Code du travail), quelle que soit la cause de la rupture. Il mentionne les dates d'entrée et de sortie, la nature des emplois occupés et les périodes correspondantes. C'est un document « quérable » : il est tenu à la disposition du salarié, qui vient le chercher. Il peut être signé et remis par voie électronique avec pleine valeur juridique. Voir tous les documents de fin de contrat →
Elektronisk certifikat
Un certificat électronique est un fichier numérique délivré par une autorité de certification (AC) qui associe une clé publique à l'identité vérifiée de son titulaire — on parle aussi de certificat de signature numérique lorsqu'il sert à signer. C'est la pièce d'identité numérique sur laquelle repose toute signature numérique.

Ce que contient un certificat : l'identité du titulaire (Distinguished Name), sa clé publique, l'AC émettrice, la période de validité (1 à 3 ans en général), les usages autorisés (signature, cachet, TLS) et l'empreinte cryptographique de l'ensemble, signée par l'AC.

La chaîne de confiance : chaque certificat est signé par une AC, elle-même certifiée par une AC de niveau supérieur, jusqu'au certificat racine. Vérifier une signature revient à remonter cette chaîne — et à contrôler que le certificat n'a pas été révoqué (listes CRL, protocole OCSP).

Certificat simple ou qualifié : un certificat standard suffit pour la signature avancée (AES) ; la signature qualifiée (QES) exige un certificat qualifié, délivré par un prestataire de confiance qualifié après vérification d'identité en face à face ou équivalente.

Sur Certyneo : vous n'avez aucun certificat à acheter ni à installer — les certificats de signature sont portés par la plateforme et appliqués côté serveur au moment du scellement PAdES du document. Le certificat de signature numérique : guide complet →
Kvalificeret certifikat
Un certificat qualifié est un certificat électronique délivré par un prestataire de services de confiance qualifié (QTSP) inscrit sur la liste de confiance d'un État membre de l'UE — le niveau d'assurance le plus élevé reconnu par le règlement eIDAS.

Ce qu'il ajoute à un certificat standard : l'identité du titulaire est vérifiée avant la délivrance (face à face physique, identification vidéo ou identité électronique équivalente) ; la clé privée est protégée dans un dispositif certifié (QSCD, souvent adossé à un HSM) ; et le QTSP est audité régulièrement par l'organe de contrôle national (en France, l'ANSSI).

À quoi sert-il ? C'est le composant obligatoire de la signature qualifiée (QES), seule à bénéficier de l'équivalence automatique avec la signature manuscrite dans toute l'UE (art. 25 eIDAS), avec présomption de fiabilité en cas de litige. Il est requis pour les actes les plus sensibles : actes d'avocat, certains marchés publics, cessions d'entreprise.

Sur Certyneo : la QES est proposée à l'acte, sans abonnement dédié — la vérification d'identité du signataire et la délivrance du certificat qualifié sont intégrées au parcours de signature. La signature qualifiée (QES) chez Certyneo →
Rodcertifikat og tillidshedskæde
Et rodcertifikat (root certificate) er toppen af PKI'en: selvunderskrevet af rotcertificeringsmyndigheden, forankrer det tilliden til hele kæden. Ved verifikation af en elektronisk signatur sporer verificeringsprogrammet certifikatkæden (slutenhed → mellemled(er) → rod) og verificerer, at hvert led er gyldigt, ikke tilbagekaldt (OCSP / CRL) og overholder dets brugspolitik. Browsere og operativsystemer indeholder tillidsrodforbogsskaber (Mozilla NSS, Microsoft Root Store, Apple Root Certificate Program). For eIDAS-kvalificerede signaturer skal kæden gå op til en QTSP, der figurerer på EU-tillidelisten. Et certifikat, hvis rod ikke er i verificeringsprogrammets butik, vil blive afvist, selvom signaturen kryptografisk er teknisk korrekt.
Kryptering
Kryptering er processen med at transformere en læsbar besked til et ulæseligt format (chiffertekst) ved hjælp af en algoritme og en hemmelig nøgle. Det beskytter databeskyttelse under transit og i hvile, og er komplementært til hashing brugt til at garantere integritet i signatur. Certyneo bruger TLS 1.3 til at kryptere al kommunikation mellem browseren og serverne.
Kryptering i hvile (encryption at rest)
Kryptering i hvile refererer til beskyttelse af lagrede data gennem kryptering, så de er ulæselige uden dekrypteringsnøglen, selv ved uautoriseret fysisk eller logisk adgang til lagringmediet. Certyneo krypterer dokumenter og deres revisionslog i hvile (AES-256) på sine infrastrukturer hostede i Tyskland, i overensstemmelse med kravene i GDPR.
CLM (Contract Lifecycle Management)
CLM (Contract Lifecycle Management) henviser til det samlede sæt af processer og værktøjer, der dækker en kontrakts fulde livscyklus: udarbejdelse, forhandling, intern godkendelse, elektronisk signatur, opbevaring og fornyelse. Centralt repository: en CLM-løsning centraliserer alle kontrakter i et eneste querybart repository med udløbsalarmer, klausulbiblioteker, valideringsworkflow'er og rapporter over kontraktuel eksponering, hvilket erstatter spredt emailkæder og delte drev. Signaturens rolle: elektronisk signatur er et trin i CLM-kæden — når kontrakten er godkendt, går den til signering og derefter til opbevaring med bevisværdi. Integration med Certyneo: Certyneo dækker signeringsfasen og integreres med en tredjepartsløsning via REST API — den modtager det færdige dokument, styrer signaturkredsløbet (sekventielt eller parallelt, på avanceret (AES) eller kvalificeret (QES) niveau), og returnerer den signerede PDF med en tidsstemplet audit trail, som CLM'en arkiverer som den endelige version. Hvorfor det er vigtigt: en signeret kontrakt, der ikke spores i en CLM, udsætter virksomheden stadig for udeblevne fornyelser og bøderne for stiltiende acetat, deraf det stadig hyppigere samtidig køb af signering og livscyklusstyring.
Co-signering og flersignering
Co-signering henviser til indsamling af mindst to signaturer på samme dokument. Der skelnes mellem to tilstande: sekventiel signering (underskriver B modtager invitationen først efter, at A har signeret — nyttigt for hierarkiske kontrakter eller notarialakter) og parallel signering (alle underskrivere modtager invitationen samtidigt — hurtigere for symmetriske dokumenter). Co-signering rejser spørgsmålet om inter-turn integritet: hver PAdES tilføjet i PDF'en skal referere til den foregående revision via en inkrementel signatur, hvilket garanterer, at ingen part har ændret dokumentet mellem to apponeringer. Certyneo administrerer rækkefølgen af underskrivere, målrettede påmindelser, udløbsdatoer pr. underskriver og registrerer automatisk forsøg på ændring mellem omgange via SHA-256-hash-verifikation på hvert trin af revisionssporet.
OTP (One-Time Password / engangsadgangskode)
En OTP (One-Time Password, engangsadgangskode — nogle gange kaldt « OTP-kode » på dansk) er en midlertidig numerisk kode, normalt på 4 til 8 cifre, genereret tilfældigt og gyldig for kun en session eller transaktion. Når den er brugt eller udløbet (typisk 5 minutter), bliver den ugyldig — selv hvis en angriber forsøgte at genbruge den, ville den blive afvist.

Tre hovedvarianter af OTP :
SMS OTP : kode sendt via tekstbesked til underskriverens telefonnummer. Mest udbredt for almindelige brugere, da ingen applikation kræves. Kendte sårbarheder: SIM-bytte, SS7-aflytning — derfor er SMS OTP tilstrækkeligt til avanceret underskrift (AES), men accepteres ikke længere til QES (ANSSI og ENISA anbefaler siden 2020 at skifte til stærkere faktorer).
E-mail OTP : kode sendt via e-mail. Nemmere at implementere, men arver svagheder fra modtagerens e-mailkontos sikkerhed. Acceptabel til simpel underskrift (SES).
TOTP (Time-based OTP) : kode genereret lokalt af en applikation på underskriverens telefon (Google Authenticator, Authy, 1Password). Synkroniseret gennem en delt hemlig nøgle ved tilmelding. Ingen netværkskanal på underskriftstidspunktet — modstandsdygtig mod aflytning. Standard RFC 6238.

OTP og elektronisk underskrift : ved avanceret elektronisk underskrift skaber afsendelse af en OTP via e-mail eller SMS en verificerbar binding mellem det underskrevne dokument og underskriverens identitet gennem hans kommunikationskanal (telefon eller e-mail). OTP registreres i dokumentets revisionsspor (tidsstempel, IP, kanalidentifikator) — bevis, der kan fremlægges ved bestridelse.

Implementering i Certyneo : SMS OTP via Twilio Verify på AES-konvolutter — udløst lige før underskrift, gyldighed 5 minutter, 3 forsøg. TOTP tilgængelig for administratorkonti som alternativ til SMS OTP. Se også MFA og stærk godkendelse. Læs mere om underskriverens godkendelse →
Compliance (compliance)
Compliance refererer til overholdelse af love, regler og standarder, der gælder for en organisation. I konteksten af elektronisk signatur henviser det især til forordningen eIDAS, GDPR, arbejdsloven (for arbejdskontrakter), ALUR-loven (fast ejendom) og etiske regler, der gælder for visse professioner (CNB for advokater, CGAER for notarer). Manglende compliance udsætter virksomheden for ugyldighed af dens handlinger og administrative sanktioner.
Elektronisk samtykke
Elektronisk samtykke er en persons viljeserklæring udtrykt på digital vej for at acceptere betingelser eller at underskrive et dokument. For at have bevisværdi skal dette samtykke være frit, specifikt, informeret og entydigt, i overensstemmelse med GDPR. I en signaturworkflow udgør klikket på "Underskriv" undertegnernes elektroniske samtykke.
Elektronisk kontrakt
En elektronisk kontrakt er enhver viljeserklæring dannet digitalt, reguleret i Frankrig ved artikler 1366 til 1368 i den civile kodeks og LCEN. I modsætning til blot onlinebestilling involverer en elektronisk kontrakt en procedure i flere trin: tilbud, præ-kontraktuel information, eksplicit accept ("klik for at acceptere" eller elektronisk signatur), derefter bevisopbevaring i lovens varighed. Beviskraft styrkes ved at tilføje: en avanceret (AES) eller kvalificeret signatur (QES), et kvalificeret tidsstempel, registrering af samtykke og signatarens IP-adresse. Forordningen eIDAS 2 udvider disse krav til tværgrænsende kontrakter i EU gennem Den Europæiske Digitale Identitetspung.
CRL (Certificate Revocation List)
En CRL (certifikatophævelsesliste) er en liste, der periodisk udgives af en certificeringsmyndighed, som opregner certificater, der blev ophævet før deres udløbsdato, typisk på grund af nøglekompromis eller identitetsændring. Ved verifikation af en digital signatur konsulterer softwaren CRL'en (eller bruger OCSP) for at sikre, at underskriverens certifikat ikke blev ophævet på tidspunktet for signeringen.
Asymmetrisk kryptografi (offentlig nøgle / privat nøgle)
Asymmetrisk kryptografi er baseret på et par matematisk forbundne nøgler: den private nøgle (hemlig, opbevaret i et HSM eller et QSCD) og den offentlige nøgle (distribueret frit i et certifikat). For at underskrive et dokument beregner underskriveren fingeraftryk af dokumentet og krypterer det med sin private nøgle; hvem som helst kan verificere underskriften ved at dekryptere dette fingeraftryk med den offentlige nøgle og sammenligne det med hashen af det oprindelige dokument. De dominerende algoritmer er RSA (nøgler på 2048–4096 bits) og ECC (kurver P-256, P-384). RSA 2048 bits anbefales af NIST indtil 2030; ECC P-256 giver et tilsvarende sikkerhedsniveau med 10× kortere nøgler (ydeevnegevinst for HSM). Modstand mod kvantumcomputere sikres af post-kvante algoritmerne CRYSTALS-Dilithium og CRYSTALS-Kyber, som er under NIST standardisering.

D

Delegering af signatur
Delegering af signatur er den mekanisme, hvorved en autoriseret underskriver (delegant) formelt overfører sit signaturelement til en tredjepart (delegat) for en defineret varighed og omfang. Under fransk ret skal en signatursdelegering være eksplicit, formaliseret skriftligt og præciseres ved de omfattede handlinger (artikel 1994 i den franske borgerlov for mandat og statutariske bestemmelser for virksomheder). På Certyneo styres delegeringen på administrationsside: deleganten konfigurerer en signeringsfunktion for delegaten; audit trail'en registrerer identiteten af den aktuelle underskriver og det juridiske grundlag for hans delegering.
Digitalisering
Digitalisering refererer til udskiftningen af papirdokumenter og -processer med deres digitale ækvivalenter. Det omfatter scanning, oprindelig oprettelse af elektroniske dokumenter og deres signering via værktøjer som Certyneo. Det muliggør reduktion af tider, omkostninger og miljøfodaftryk for dokumentprocesser. Se fordelene ved digitalisering af kontrakter →
Distinguished Name (DN)
Distinguished Name (DN) er det unikke identifikator for et subjekt i et X.509-certifikat. Det består af hierarkiske attributter: CN (Common Name, indehaverens navn), O (Organisation), OU (Organisationsenhed), C (Country, land i ISO-kode), osv. — for eksempel CN=Jean Dupont, O=Certyneo, C=FR. DN'en for underskriveren kan ses i signaturegenskaberne for en PDF valideret i Adobe Acrobat Reader.
DPA (Aftale om databehandling)
En DPA (Data Processing Agreement, eller Aftale om databehandling) er den kontrakt, som artikel 28 i GDPR foreskriver mellem en dataansvarlig (kunden) og en databehandler (som Certyneo). Den præciserer behandlingens formål, datakategorier, sikkerhedsforanstaltninger, betingelser for videredelegering og forpligtelser i tilfælde af brud. Afslutning af en DPA er obligatorisk før enhver behandling af personoplysninger fra underskrivere. Certyneo tilbyder en standard DPA vedlagt dets almindelige betingelser.

E

ECC (Elliptisk kurve-kryptografi)
Elliptisk kurve-kryptografi (Elliptic Curve Cryptography — ECC) er en asymmetrisk kryptografitilgang baseret på de algebraiske egenskaber ved elliptiske kurver. Den tilbyder sikkerhed svarende til RSA med væsentlig kortere nøgler (256-bit ECC ≈ 3072-bit RSA), hvilket reducerer beregningsbelastningen. ECC er den foretrukne algoritme for TLS 1.3 (kurve X25519, P-256) og bruges i stigende grad i certifikater til digital signatur.
eIDAS
eIDAS (Electronic IDentification, Authentication and trust Services) er den europæiske forordning nr. 910/2014, der fastlægger en fælles juridisk ramme for elektroniske signaturer, segl, tidsstempel og andre tillidsservices i EU. Den definerer tre signaturniveauer (simpel, avanceret, kvalificeret) og skaber begrebet kvalificerede tillidsserviceudbydere. Læs mere om eIDAS →
eIDAS 2.0
eIDAS 2.0 (EU-forordning 2024/1183, trådt i kraft i 2024) er den større revision af eIDAS, som blandt andet introducerer Den Europæiske Digital Identitets-pung (EUDIW). Den sigter mod at udvide anerkendelsen af digitale identiteter til alle offentlige og private tjenester i EU og styrker kravene til kvalificerede udbydere. Hver europæisk borgers digitale identitet vil blive båret af en certificeret mobil wallet inden 2026.
Signaturkonvolut
En signaturkonvolut er den logiske beholder, der indeholder et eller flere dokumenter, der skal underskrives, listen over underskrivere, positionerede signaturfelter og konfigurationen af arbejdsgangen. På Certyneo har hver konvolut sit eget livscyklus (kladde, sendt, afventer, underskrevet, afvist, udløbet) og en tidsstemplet revisionslog.
Masseforsendelse (bulk signing)
Masseforsendelse (eller bulk signing) betyder muligheden for at sende et dokument til mange underskrivere samtidigt, eller sende flere forskellige dokumenter i én enkelt operation. Denne funktionalitet er uundværlig for HR (arbejdskontrakter), forsikring (tillæg) eller ejendomshandel (mandater). På Certyneo gør API'en det muligt at orkestrere masseforsendelser via et enkelt programmatisk kald, hvor hver underskriver modtager et individuelt link og sit eget revisionsspor.
ESIGN Act
ESIGN Act (Electronic Signatures in Global and National Commerce Act, 2000) er den amerikanske føderal lov, der anerkender den juridiske gyldighed af elektroniske signaturer og onlinekontrakter i USA. Som supplement til UETA (model-lov for stater) fastslår den princippet om, at en signatur ikke kan afvises blot fordi den er elektronisk. For transatlantiske kontrakter anerkendes en eIDAS AES generelt som ESIGN/UETA-kompatibel, hvilket letter kontraktudveksling mellem EU og USA.
EUDI Wallet (Europæisk Digital Identitetspung)
Den Europæiske Digital Identitetspung (EUDI Wallet, European Digital Identity Wallet) er mobilapplikationen pålagt af eIDAS 2.0. Den gør det muligt for EU-borgere at gemme og dele certificerede identitetsattributter (civilstand, eksamener, kørekort) og foretage kvalificerede signaturer (QES) fra deres smartphone. EUDI Wallet vil gradvist erstatte FranceConnect+ i Frankrig inden 2026–2027.

F

Godkendelsesworkflow (approval workflow)
Et godkendelsesworkflow (approval workflow) er en struktureret sekvens af valideringstrin, som et dokument skal gennemgå, før det kan underskrives. Typisk: udkast → juridisk gennemgang → finansiel godkendelse → underskrift. I fransk erhvervsret kræver visse dokumenter en formaliseret godkendelse før underskrift (bestyrelsesafgørelse, CFO-godkendelse). Teknisk set adskiller et godkendelsesworkflow sig fra co-signature: godkendere validerer indholdet uden nødvendigvis at anbringe deres elektroniske underskrift (de klikker "Godkendt"), mens de endelige underskrivere påtager sig ansvar. Certyneo understøtter begge tilstande i samme signaturworkflow, med særskilte roller (Approver vs Signer) og webhooks udløst ved hver statusovergang.
Hash-funktion
En hash-funktion er en envejs matematisk funktion, der transformerer et input af vilkårlig størrelse til et output af fast længde kaldet fingeraftryk (digest eller hash). Selv en ændring af blot en bit producerer et radikalt forskelligt fingeraftryk. Moderne funktioner (SHA-256, SHA-3) er modstandsdygtige over for kollisioner. I digital signering bliver dokumentet først hashet, og derefter krypteres fingeraftrykket med den private nøgle — hvilket garanterer integriteten af det signerede indhold.
FranceConnect
FranceConnect er den franske stats digitale identitetstjeneste, der gør det muligt for borgere at godkende sig over for offentlige eller private onlinetjenester ved hjælp af en eksisterende identifikator (Impots.gouv, Ameli, La Poste, MSA, Identité Numérique). Et niveau højere er FranceConnect+ klassificeret som "væsentlig" ifølge eIDAS-forordningen og kan bruges til at udløse en avanceret signatur (AES) eller endda kvalificeret signatur (QES). Inden udgangen af 2026 vil FranceConnect+ gradvist blive erstattet af den digitale identitet, der bæres af den Europæiske Pung (EUDIW) som foreskrevet i eIDAS 2.0.

G

Skabelon (dokumentskabelon)
En skabelon er et standarddokument, der er forudkonfigureret med dets dynamiske felter (underskrivere, datoer, beløb, underskriftplaceringer), som tjener som udgangspunkt for tilbagevendende signeringskonvolutter. På Certyneo industrialiserer skabeloner arbejdsgange med stort volumen (ansættelseskontrakter, NDA'er, indkøbsordrer): man duplikerer skabelonen, udfylder variablerne for det konkrete tilfælde og sender. De gratis kontraktskabeloner, der er tilgængelige på /modeles-contrats, er designet til at blive downloadet og derefter instantieret som skabeloner på din konto.
GDPR (General Data Protection Regulation)
GDPR (General Data Protection Regulation, EU-forordning 2016/679) er den engelske version af RGPD. Denne europæiske forordning regulerer indsamling, behandling og opbevaring af personoplysninger i EU. Den gælder for enhver organisation, der behandler data fra europæiske indbyggere, uanset hvor organisationen er placeret. Den kræver blandt andet indgåelse af en DPA med underleverandører, minimering af data og respekt for personers rettigheder (adgang, rettelse, sletning).
Dokumentgenerator og digital masseudsendelse
En dokumentgenerator (document generation) kombinerer en skabelon med variable data (navn, SIREN, beløb, dato osv.) for automatisk at producere en PDF klar til underskrift. De almindelige teknologier er: Word/DOCX-template-motorer (Carbone.io, Docxtemplater), LaTeX, HTML-to-PDF (Puppeteer/headless Chrome) og Adobe PDF Services API. Fordelen ved digital masseudsendelse over papirbaseret masseudsendelse er direkte afsendelse til signaturworkflow uden udskrivning: det genererede dokument injiceres i signaturkonvolutten via REST API, signaturfelter positioneres efter koordinater eller HTML-tags, og cyklus lukkes på få sekunder. Hovedrisikoen er layoutdivergering mellem lokal DOCX-rendering og server-rendering — en visuel regressionstestsuite (PNG-capture + diff) anbefales.

H

Hashing (hash)
Hashing er en kryptografisk operation, der transformerer et dokument af vilkårlig størrelse til et digitalt fingeraftryk af fast størrelse, kaldet "hash". Enhver ændring, selv minimal, af dokumentet producerer et helt anderledes hash og garanterer således filens integritet. Digital signering er baseret på kryptering af dette hash med signerens private nøgle.
TLS Handshake
TLS handshake (« håndtryk ») er forhandlingsfasen, der finder sted i begyndelsen af en TLS-forbindelse. Klienten og serveren bliver enige om kryptografisk suite, udveksler deres certifikater (valgfri gensidigt autentificering), og etablerer sessionsnøgler via en efemer-nøgle-protokol (ECDHE). TLS 1.3 har reduceret handshake til 1 netværkstur (mod 2 i TLS 1.2), hvilket forbedrer ydeevnen for signeringssessioner på mobil.
Elektronisk tidsstempel
Et elektronisk tidsstempel er en mekanisme, der gør det muligt at binde en digital datamængde til et præcist øjeblik på en verificerbar og forfalsknessikker måde. Et kvalificeret tidsstempel, udstedt af en kvalificeret udbyder i henhold til eIDAS, giver juridisk bevis for eksistensen af et dokument på en given dato. Det er uundværligt for at bevare bevisværdien af dokumenter på langt sigt.
Kvalificeret tidsstempel (TSA)
Et kvalificeret tidsstempel er et elektronisk tidsstempel udstedt af en kvalificeret Trusted Stamp Authority (TSA) i henhold til eIDAS. Det producerer juridisk anerkendt bevis for eksistensen af et dokument på en præcis dato og tid, knyttet til dokumentets fingeraftryk. Uundværligt for PAdES profilerne B-T, B-LT og B-LTA for at garantere bevisakraften på lang sigt.
HSM (Hardware Security Module)
En HSM (Hardware Security Module) er en ubrydelig hardwareenhed dedikeret til sikker generering, lagring og brug af kryptografiske nøgler. HSM'en udfører kryptografiske operationer (signering, dekryptering, nøglegenerering) uden nogensinde at eksponere den private nøgle — den forbliver inden for hardwareomfanget, beskyttet af fysiske modforanstaltninger (indtrængnin gssensorer, automatisk slettelse ved ethvert åbningsforsøg).

HSM-certificeringer : for at være kvalificeret i henhold til eIDAS-forordningen skal en HSM opfylde strenge standarder — FIPS 140-2 niveau 3 eller FIPS 140-3 niveau 3+ (NIST-amerikansk standard) og/eller Common Criteria EAL4+ (europæisk standard). Common Criteria-certificerede HSM'er er berettigede til at være vært for kvalificerede signaturnøgler (QES) og kvalificerede tidsstempelnøgler. Den europæiske tillid liste (EU Trusted List) refererer de HSM'er, der er godkendt til hver kvalificeret tjenesteudbyder.

Cloud HSM vs fysisk HSM : historisk set var HSM'er dedikerede apparater installeret i private datacentre. Cloudleverandører tilbyder nu delt eller dedikeret HSM i SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, men også nationale HSM'er drevet af europæiske QTSP'er. Forordningen eIDAS 2.0 anerkender eksplicit cloud HSM'er til fjern-kvalificeret signering.

HSM og kryptering (« HSM encryption ») : ud over signering beskytter HSM'er databasekrypteringsnøgler, diskkrypteringsnøgler (BitLocker, FileVault, LUKS), PKI-rotnøgler og applikationshemligheder. Nøglerotation, sikkerhedskopiering og tilbagekaldelse administreres via PKCS#11 eller proprietære grænseflader.

Certyneo-implementering : de kryptografiske nøgler til fjern-signering er hostet i Common Criteria EAL4+ HSM'er drevet af vores kvalificerede tillidstjenesteudbyders (QTSP). Ingen privat nøgle er nogensinde tilgængelig for Certyneo eller dens hostingudbyder — hver signeringsoperation gennemgår stærk authentication af underskriveren og et API-kald til HSM'en, som returnerer signaturen uden at eksponere nøglen. Se også QSCD og cloud-signering.
HTTP/3
HTTP/3 er den tredje hovedversion af HTTP-protokollen, baseret på QUIC (UDP-transport) i stedet for TCP. Det reducerer latency (eliminering af head-of-line blocking), forbedrer genopretning efter netværksafbrydelse og integrerer TLS 1.3 nativt. Certyneo udnytter HTTP/3 til at accelerere indlæsning af dokumenter, der skal underskrives, og indsendelse af samtykkeformularer, især på mobil i degraderede netværksmiljøer.

I

Digital identitet
Digital identitet er det samlede datasæt, der gør det muligt at identificere en fysisk eller juridisk person i det digitale rum. Den kan leveres af en stat (elektronisk identitetskort, FranceConnect) eller af private operatører (kvalificerede tjenesteudbydere). Med eIDAS 2.0 vil hver europæisk borger have en officiel digital identitetswalletpung (EUDIW).
IdP (Identity Provider / Identitetsudbyder)
En Identity Provider (IdP) er en tjeneste, der administrerer digitale identiteter og udsteder autentificeringsudtalelser til tredjepartapplikationer (Service Providers). De dominerende protokoller er SAML 2.0 (virksomhed, SSO Okta/Azure AD) og OIDC/OAuth 2.0 (web, FranceConnect). I sammenhæng med elektronisk underskrift spiller IdP to roller: (1) autentificere underskriveren ved adgang til signaturportalen (MFA via virksomheds-SSO); (2) give verificerede identitetsattributter (navn, email, medarbejdernummer), som forsyner signaturcertifikat og revisionsspor. FranceConnect er den franske offentlige IdP, der gør det muligt at nå tillidslevelet "substantiel" for avancerede underskrifter til statslige tjenester. Certyneo integreres med SAML- og OIDC-IdP'er via administrationskonsollen.
Ink signature (digitaliseret håndskrevet signatur)
En ink signature (eller digitaliseret håndskrevet signatur) er digitaliseringen af den traditionelle håndskrevne signatur i form af billede (JPG/PNG) anbragt på et dokument. Det udgør det mest basale niveau af simpel elektronisk signatur (SES) under eIDAS: uden stærk godkendelse eller revisionsspor er dens bevisværdi begrænset. Den bruges dog stadig til dokumenter med lav juridisk værdi (interne signaturer, anmærkninger).
Integritet (af data)
Integritet betyder egenskaben ved at garantere, at data ikke er blevet ændret eller forfalsket efter oprettelse, transmission eller lagring. I digital signatur sikres integritet af hash-funktionen: enhver ændring af dokumentet betyder, at den genberegnet hash ikke længere matcher den, der er krypteret i signaturen, hvilket øjeblikkeligt invaliderer verifikationen. Dette er grunden til, at en PDF signeret med Certyneo er « forseglet » — den kan ikke ændres uden at signaturen går i stykker.
eIDAS-interoperabilitet
eIDAS-interoperabilitet refererer til gensidig anerkendelse af digitale identiteter og elektroniske signaturer mellem EU-medlemsstater, som påkrævet af eIDAS-forordningen (artikler 6 og 25). Et kvalificeret certifikat udstedt af en betroet tjenesteudbyder (TSP) på tillidslistenfor en medlemsstat anerkendes automatisk som gyldigt i alle andre medlemsstater — uden yderligere procedurer. Denne interoperabilitet dækker niveauerne AES og QES. Forordning eIDAS 2.0 (EU 2024/1183) udvider denne mekanisme til EUDI-tegnebogen (European Digital Identity Wallet), planlagt til 2026.

J

Signaturtoken
En signaturtoken er det kryptografiske objekt, der produceres på underskriftstidspunktet, og som indeholder: dokumentets hash, tidsstempel, underskriverens identifikator og den kryptografiske signatur selv (krypteret med den private nøgle via PKI). Denne token er indlejret i den endelige PDF ifølge formatet PAdES og gør det muligt for enhver verificator — dommer, ekspert, revisor — at rekonstruere underskriftsbeviset uden at være afhængig af platformen. Tokenen er selvstændig: selv hvis Certyneo forsvandt, ville signaturen forblive verificerbar med en standardiseret PDF-læser (Acrobat Reader, pdfsig).
Logføring og opbevaring af signaturlogs
Logføring (logging) i sammenhæng med elektronisk underskrift betegner den uforanderlige registrering af alle begivenheder i et dokuments livscyklus: oprettelse, afsendelse, åbning, OTP verificeret, underskrift anbragt, download af signeret, arkivering. Disse logs udgør det tekniske lag af revisionskilden og kan være påkrævet i forbindelse med en retssag. De juridiske krav varierer: GDPR pålægger begrænsning af opbevaringsperioden for personoplysninger, mens kontraktuelle forældelsesfrister (5 år inden for handelsloven, 10 år for privatlivets akter) definerer den minimale opbevaringsperiode for logs. Best practice: logs skal være kryptografisk signeret (integritetstoken) for at bevise, at de ikke er blevet ændret. Certyneo opbevarer logs for hver konvolut i den gældende juridiske periode og inkluderer dem i det downloadbare digitale arkiv.
JWT (JSON Web Token)
En JWT (JSON Web Token, RFC 7519) er et kompakt og sikkert format til at repræsentere påstande mellem to parter. Den består af tre dele kodet i Base64URL adskilt af punkter: headeren (algoritme), payload (claims) og signaturen. Certyneo API bruger signerede JWT'er (HS256 eller RS256) til sessionsstyring og godkendelse af API-kald, hvilket sikrer, at tokens ikke er blevet forfalsket. Adgangstokens har kort levetid, suppleret af langvarige refresh tokens.

K

KYC (Know Your Customer)
KYC (Know Your Customer) betegner det samlede sæt af identitetsbekræftelsesprocedurer, som en virksomhed anvender på sine kunder, før der etableres en forretningsrelation. Historisk set pålagt bankerne af hvidvaskningsmeldinger, har KYC udvidet sig til elektronisk signering med høj betydning: kontoapning, kreditering, forsikring, notarielle dokumenter. Tre søjler: verifikation af identitetsdokument (OCR og svindelregistrering på sikkerhedselementer på kort eller pas), livskontrol (bevis for, at personen er reel og til stede, ikke et foto eller deepfake), og sammenligning af oplysninger med referencebase. Link til signaturniveau: jo mere følsom handlingen er, desto mere styrket er KYC — en simpel signatur kræver muligvis ingen, mens forordningen eIDAS pålægger identitetsbekræftelse ansigt-til-ansigt eller tilsvarende på afstand (video-KYC) før udstedelse af certificat for kvalificeret signatur (QES). KYC og LCB-FT: KYC er relationsetableringsstadiet; løbende overvågning af transaktioner (LCB-FT) fortsætter derefter. Hvorfor det er vigtigt: robust KYC er det, der gør det muligt for en fjernunderskrift at have samme retlig værdi som en personlig underskrift ved at knytte signeringsnøglen til en bekræftet person.

L

LCCJTI (Loi sur le cadre juridique des technologies de l'information)
LCCJTI er Quebecs lov (L.R.Q., kapitel C-1.1), der etablerer den juridiske ramme for elektroniske signaturer og dokumenter i Quebec. Den anerkender eksplicit elektronisk signatur som ækvivalent med håndskreven signatur, når signatarens identitet er fastslået på pålidelig måde, og forbindelsen mellem signaturen og dokumentet er sikret (artikel 39). LCCJTI er komplementær til eIDAS-forordningen (gælder i Europa) og PIPEDA (gælder for personlige data uden for Quebec). Det er det juridiske grundlag for Certyneo-signaturer til quebeciske kontrakter. Lov 25 (2022) moderniserer regimet for beskyttelse af personlige oplysninger, der ledsager det.
LCEN (Lov 2004-575)
LCEN (Lov om tillid i den digitale økonomi af 21. juni 2004, nr. 2004-575) er grundloven for fransk digital ret. Den regulerer e-handel, værtsansvarlighed, digital annoncering og pålægger professionelle webstedsredaktører at offentliggøre juridiske oplysninger (virksomhedsnavn, kapital, RCS, adresse, publikationsdirektør, vært). Som supplement til den europæiske forordning eIDAS implementerede den også det første direktiv om elektroniske signaturer i fransk ret. LCEN fortsætter med at gælde parallelt med eIDAS, især vedrørende præ-kontraktuelle informationspligter og opbevaring af elektroniske kontrakter over 120 €.
LegalTech
Le terme LegalTech (Legal Technology) désigne les startups et solutions logicielles qui appliquent la technologie au domaine juridique pour automatiser, accélérer ou rendre accessible des services jusqu'ici réservés aux professionnels du droit. La signature électronique, la dématérialisation des contrats, la due diligence par IA et la gestion documentaire en font partie. Certyneo s'inscrit dans l'écosystème LegalTech européen en proposant une signature conforme eIDAS simple à intégrer.
LTV (Long-Term Validation)
Langtidsvalidering (LTV, Long-Term Validation) er en funktion i PDF-signaturer (PAdES B-LT/B-LTA), der integrerer alle data, der er nødvendige for fremtidig verifikation af signaturen, i det signerede dokument: certifikatkæde, digitale tidsstempler, OCSP- eller CRL-svar. Takket være LTV forbliver et signeret dokument verifierbart i år efter signeringen, selv hvis certificaterne er udløbet. Certyneo integrerer LTV for at garantere bevisværdi i 10 år.

M

Elektronisk SEPA-mandat (trækmandater)
Det elektroniske SEPA-mandat (e-mandat) giver en kreditor mulighed for at indhente autorisation til automatisk træk fra en debitor helt online, i overensstemmelse med EU-forordning nr. 260/2012 og EPC-retningslinjerne (European Payments Council). Debitor indtaster sin IBAN og BIC, og underskriver derefter mandatet med simpel elektronisk signatur (SES); debitørens bank kan autentificere det via Open Banking (DSP2/PSD2). Det signerede mandat skal opbevares i 14 måneder efter det sidste træk. Et gyldigt e-mandat indeholder: SEPA-kreditor-identifikator (ICS), mandatets unikke reference (RUM) og underskriftsdato. SaaS-platforme, softwareudgivere og uddannelsesorganisationer bruger ofte Certyneo til at indsamle SEPA-mandater ved online tilmelding ved at integrere signaturen via REST API i bestillingen.
Håndskrift (signatur)
Håndskriftsignatur er det grafiske mærke påført med hånd af en person i bunden af et papirdokument, genkendelig ved sit personlige træk. Det forbliver den historiske reference for fransk civilret (artikel 1367 i civilkodeksen). Forordningen eIDAS fastslår princippet om ikke-diskriminering: en elektronisk signatur, uanset niveau, kan ikke afvises som bevis alene fordi den er elektronisk. En kvalificeret signatur (QES) har samme bevisværdi som en håndskriftsignatur i hele EU. Avancerede signaturer (AES) giver ofte overlegen sporbarhed (revisionssporet med tidsstempel) sammenlignet med deres papirækvivalent.
MFA (Multi-faktor-godkendelse)
MFA (Multi-Factor Authentication, multi-faktor-godkendelse på dansk — nogle gange forkortet 2FA til two-factor authentication når præcis to faktorer kombineres) er en sikkerhedsmekanisme, der kræver præsentation af mindst to identitetsbevis fra forskellige kategorier :

Videnfaktor (« det jeg ved ») : adgangskode, PIN-kode, svar på hemmeligt spørgsmål, adgangsfrase.
Posessionsfaktor (« det jeg har ») : telefon, der modtager en OTP via SMS eller TOTP-applikation (Google Authenticator, Authy, 1Password), YubiKey eller anden FIDO2-nøgle, certifikat på smartcard.
Iboende faktor (« det jeg er ») : fingeraftryk, ansigtsgenkendelelse, stemme, iris. Implementeret via native API'er på moderne OS'er (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).

MFA vs 2FA : 2FA er en streng delmængde af MFA — præcis to faktorer. MFA kan kombinere to, tre eller flere faktorer. Praksis blander ofte de to begreber; inden for B2B-cybersikkerhed og jura er MFA det generiske begreb.

MFA og elektronisk underskrift : avanceret elektronisk underskrift (AES) kræver stærk godkendelse af underskriveren, som i praksis betyder MFA (typisk e-mail + SMS OTP). Kvalificeret underskrift (QES) kræver styrket MFA — identitetsverifikation med identitetsdokument + posessionsfaktor (smartcard eller QSCD). Forordningen eIDAS nævner ikke MFA eksplicit, men pålægger det gennem stærk godkendelseskrav.

Implementering i Certyneo : MFA obligatorisk for alle administratoradgange (TOTP via Google Authenticator eller e-mail OTP efter eget valg). For underskrivere anvendes kombinationen e-mail + SMS OTP som standard på AES-niveaukonvolutter. Se også OTP og stærk godkendelse.

N

Signaturniveau (simpel, avanceret, kvalificeret)
Forordningen eIDAS skelner mellem tre niveauer af elektronisk underskrift: simpel underskrift (SES), som kræver minimal identifikation; avanceret underskrift (AES), som kræver et unikt forhold til underskriveren og stærk godkendelse; og kvalificeret underskrift (QES), som bygger på et kvalificeret certifikat og en sikker signeringsmekanisme. QES har samme juridiske gyldighed som en håndskreven underskrift i hele EU. Forstå signaturniviauerne →
Ikke-benægtelse
Ikke-benægtelse er egenskaben ved en elektronisk underskrift, som gør det umuligt for underskriveren at nægte, at have udført handlingen (underskrevne, sendt, accepteret). Det sikres gennem kombinationen af kryptografisk underskrift (teknisk uomtvistelig binding), tidsstemplet revisionsspor og stærk godkendelse. En kvalificeret underskrift (QES) giver den stærkeste ikke-benægtelse anerkendt af europæisk ret.
ISO/IEC 27001-standard og ISMS-certificering
ISO/IEC 27001 er den internationale referencestandard for informationssikkerhedsstyringsystemer (ISMS). Den definerer kravene for at etablere, implementere, vedligeholde og kontinuerligt forbedre et ISMS gennem 93 kontroller fordelt på 4 domæner (organisatorisk, personel, fysisk, teknologisk). For en elektronisk signatur-udbyder demonstrerer ISO 27001-certificering et sikkerhedsmodningsniveau i overensstemmelse med eIDAS- og GDPR-forpligtigelserne. Det kræves ofte i offentlige udbudsprocesser og leverandørens sikkerhedsspørgeskemaer for store virksomheder. ISO 27017-standarden (cloud-sikkerhed) og ISO 27018 (personoplysningsbeskyttelse i clouden) supplerer ISO 27001 for SaaS-tjenester. Certyneo er hostet på datacentre certificeret ISO 27001 og vedligeholder et dokumenteret ISMS, der dækker hele signaturbehandlingskæden.

O

OCSP (Online Certificate Status Protocol)
OCSP (Online Certificate Status Protocol, RFC 6960) er en protokol til real-time verifikation af tilbagekaldingstatus for et elektronisk certifikat ved at forespørge en OCSP-responder drevet af certifikatmyndigheden. Hvorfor tilbagekaldelse betyder noget : et certifikat kan være gyldigt på dato, men tilbagekaldt forudgående (nøglekompromittering, medarbejderafgang); en underskrift eller TLS-forbindelse må derfor tjekke status, ikke blot udløb. OCSP mod CRL : OCSP er et lettere og mere responsivt alternativ til en CRL — i stedet for at downloade hele tilbagekaldelseslisten, forespørger klienten et enkelt certifikat og modtager et kortfattet signeret svar (gyldigt / tilbagekaldt / ukendt). OCSP Stapling : for at undgå privatlivsleak og et ekstra tur, henter serveren sit eget OCSP-svar og « holder fast » på det i TLS-håndtrykket, så browseren aldrig kontakter CA direkte. I signerede dokumenter : OCSP-svar integreres i PDF'en på underskriftstidspunktet for langtidsvalidering (LTV), så underskriften forbliver verifierbar årene efter, selv hvis respondenten er offline.
Elektronisk onboarding (digital tilmelding)
Elektronisk onboarding er processen med tilmelding eller kontoopretting fuldt digitaliseret, kombineret KYC, identitetsverifikation og elektronisk signatur af kontraktdokumenter (betingelser, SEPA-mandat, kontokonvention) i en enkelt web- eller mobilsession. Bank-, forsikrings- og fintech-sektorerne er mest avancerede: DSP2-direktivet pålægger stærk autentificering (SCA) ved kontoopretting. Onboarding i overensstemmelse med eIDAS-forordningen kræver, at fjernidentitetsverifikation skal være på tillidsniveau "væsentlig" eller "høj" for juridisk bindende handlinger. Løsningerne kombinerer: OCR af identitetsdokumentet, liveness-check (video eller selfie), AES eller QES signatur, og automatisk arkivering af komplet KYC-dossier i digitalt depot.

P

PAdES (PDF Advanced Electronic Signature)
PAdES (PDF Advanced Electronic Signature, standard ETSI EN 319 142) er den europæiske standard for digitale signaturer indlejret i PDF-filer. Vedtaget af forordningen eIDAS som referenceformat for europæiske dokumenter er PAdES i dag implementeret nativt af alle PDF-læsere (Adobe Acrobat, Foxit, PDF.js, pdfsig). En PAdES-signatur er indlejret I PDF'en: ingen separat fil, ingen afhængighed af en tredjepartsplatform, offline-verificerbarhed.

De fire PAdES-profiler definerer et stigende garantiniveau:
PAdES B-B (Baseline-B): basissignatur med minimale ETSI-attributter. Tilstrækkeligt til almindelig brug, hvor øjeblikkelig bevisværdi er nok.
PAdES B-T (Baseline-T): tilføjer et kvalificeret tidsstempel RFC 3161 umiddelbart efter signaturen, hvilket beviser datoen.
PAdES B-LT (Baseline-Long Term): tilføjer langsigtet validering med certifikatskæde og tilbagekaldelsesdata indlejret. Verificerbar selv efter udløb af det oprindelige certifikat.
PAdES B-LTA (Baseline-Long Term with Archive timestamp): tilføjer periodiske arkiveringstidsstempler for at opretholde bevisværdi ud over 10 år, uundværlig for dokumenter med meget lang opbevaring (fast ejendom, patenter).

Certyneo-implementering: alle signerede PDF'er produceres som standard i PAdES B-LT, som er den anbefalede profil for de fleste B2B-anvendelser. Profilen B-LTA kan aktiveres på Business-planen for kontrakter med opbevaring ud over 10 år. Verificerbarhed garanteret i Adobe Acrobat Reader uden plug-in.

PAdES mod andre formater: se XAdES (for XML), sammenligning af PAdES / XAdES / CAdES.
Elektronisk parafering
Elektronisk parafering er den digitale ækvivalent til fysisk parafering, der bruges i offentlige forvaltninger og store virksomheder: den centraliserer dokumenter, der afventer godkendelse eller signering af en beslutningstager. Historisk forbeholdt den offentlige sektor (ADULLACT, Pastell af Libriciel), har elektronisk parafering udvidet sig til virksomheder med løsninger integreret i DMS (Documentum, SharePoint, Alfresco). En elektronisk parafering administrerer: indgåede dokument-liste, signaturdelegeringer (se delegering), flertrinede valideringsprocesser (godkendelsesarbejdsgang), og påføring af kvalificeret elektronisk signatur fra den autoriserede underskriver. Hovedforskellen fra et simpelt signeringsværktøj er styringen af indbakker (ventende dokumenter, signerede, afviste, arkiverede) og revisionslogning for hvert dokument. Certyneo tilbyder integreret parafering tilgængelig via instrumentpanelet eller API.
PDF/A (langsigtet arkivering)
PDF/A er en normaliseret ISO-version af PDF-formatet (ISO 19005) specielt designet til langsigtet arkivering. Den inkluderer alle skrifttyper, billeder og ressourcer i filen, forbyder kryptering og indhold afhængigt af et eksternt miljø. Dette garanterer, at dokumentet forbliver læseligt i 30 år uden softwareafhængighed. For elektronisk arkivering med bevisværdi er det anbefalet at kombinere PDF/A med PAdES B-LTA.
PIPEDA (Personal Information Protection and Electronic Documents Act, Canada)
PIPEDA (Personal Information Protection and Electronic Documents Act, på dansk: Lov om beskyttelse af personlige oplysninger og elektroniske dokumenter) er Canadas føderale lov om beskyttelse af personlige oplysninger i den private sektor (L.C. 2000, kap. 5). Den regulerer indsamling, brug og offentliggørelse af personlige oplysninger i handelsaktiviteter på tværs af provinser og internationale grænser. Det er Canadas ækvivalent til den europæiske GDPR, selvom den er mindre streng på nogle punkter (implicit samtykke nogle gange tilladt, lavere økonomiske sanktioner).

PIPEDAs 10 principper (baseret på Canadian Standards Association CAN/CSA-Q830):
1. Ansvarlighed — udpeg en ansvarlig for beskyttelse af personlige oplysninger.
2. Bestemmelse af formål — klart annoncere formålet med indsamlingen.
3. Samtykke — indhente oplyst samtykke.
4. Begrænsning af indsamling — indsamle kun det strengt nødvendige.
5. Begrænsning af brug — kun bruge til de annoncerede formål.
6. Nøjagtighed — holde data opdaterede.
7. Sikkerhedsforanstaltninger — passende teknisk og organisatorisk beskyttelse.
8. Transparens — offentlig privatlivspolitik.
9. Adgang til personlige oplysninger — ret til adgang og rettelse.
10. Mulighed for at indgive klage — til Canadas kommissær for privatlivsbeskyttelse.

PIPEDA og elektronisk signatur: elektronisk signatur indebærer behandling af personlige oplysninger (navn, e-mailadresse, telefonnummer, IP, sessionmetadata, revisionssti). PIPEDA kræver:
• oplyst samtykke fra underskriveren før indsamling;
• sikker opbevaring (kryptering i hvile, begrænset adgang);
• opbevaringsperiode proportional med formålet (10 år for kommercielle kontrakter er generelt acceptabelt);
• ret til adgang, rettelse og sletning på anmodning fra underskriveren;
• obligatorisk underretning ved brud, der udgør en reel risiko for alvorlig skade (siden 2018).

Quebecs lov 25: provinsen Quebec har sin egen lov (Lov 25 / Loi modernisant les dispositions sur la protection des renseignements personnels, ikrafttrådt 2022-2024), som prioriteres før PIPEDA for aktiviteter inden for Quebec. Lov 25 er strengere end PIPEDA — tilpasset det europæiske GDPR på de fleste punkter: obligatorisk eksplicit samtykke, udpegning af en ansvarlig for beskyttelse af personlige oplysninger, konsekvensevalueringer (DPIA), sanktioner op til 4 % af globalt omsætning.

PIPEDA vs GDPR: Kommissionen anerkender PIPEDA som tilbyder et "tilstrækkeligt" beskyttelsesniveau i henhold til artikel 45 i GDPR (afgørelse 2002/2/EF bekræftet 2024). Overføringer af personlige oplysninger fra EU til Canada er derfor autoriseret uden yderligere formaliteter. For canadiske organisationer, der opererer i EU, gælder GDPR for data fra europæiske beboere (ekstraterritorialitet, artikel 3).

Certyneo-implementering: PIPEDA + Lov 25 + GDPR-overholdelse sikret gennem vores dataprotektionsarkitektur — suveræn EU-hosting (IONOS Tyskland), TLS 1.3-kryptering i transit + AES-256 i hvile, adgangslogning, ret til fuldstændig sletning inden for 30 dage, kompatible underprocessorer. Overføringer til Canada (sjælden — kun konti hostet efter anmodning i Canada) er reguleret af GDPR-PIPEDA standardkontraktklausuler.
Revisionsspor
Revisionsporet (eller audit trail) er den tidsbestemplede journal over alle handlinger udført på et dokument: afsendelse, åbning, visning, OTP-indtastning, signering, afvisning, udløb. Det udgør det vigtigste bevis for bevisværdi i tilfælde af tvister ved at demonstrere, at signeringsprocessen blev udført i overensstemmelse med reglerne. På Certyneo er revisionsporet integreret i den endelige PDF og gemt i vores database i 10 år. Forstå revisionsporet i detaljer →
PKI (Public Key Infrastructure)
En PKI (Public Key Infrastructure) er samlingen af hardware-, software-, procedurer og politikker, der muliggør udstedelse, administration og tilbagekaldelse af elektroniske certifikater. Den er baseret på asymmetrisk kryptografi: en privat nøgle (hemmelig) bruges til at signere, en offentlig nøgle (distribueret i certifikatet) tillader alle at verificere signaturen. Kvalificerede udbydere driver PKI'er i overensstemmelse med ETSI-standarder.
Dataportabilitet (GDPR art. 20)
Artikel 20 i GDPR giver registrerede ret til at få deres personoplysninger i et struktureret, almindeligt brugt og maskinlæsbart format og transmittere dem til en anden dataansvarlig. For brugere af en elektronisk signatur-platform dækker denne ret: signerede dokumenter og deres revisionslogger, kontoens metadata og aktivitetslogfiler. Portabilitet kræver, at udbyder tilbyder et standardiseret eksport (JSON, CSV, ZIP) inden for en måned. Omvendt kan retten til at blive glemt (art. 17) være begrænset af juridiske opbevaringskrav (bevisarkivering 5–10 år) — signerede dokumenter kan ikke slettes, så længe den juridiske tidsperiode ikke er udløbet. Certyneo implementerer fuld kontoeksport via kundeportalen og understøtter migration af arkiver til et tredjepartsdepot.
Tillidsserviceudbyder (PSC / TSP)
En tillidsserviceudbyder (PSC eller TSP på engelsk) er en enhed, der leverer tidsstempel-, certifikat-udstedelse, signerings- eller arkiveringsservices i henhold til forordningen eIDAS. En kvalificeret PSC er underlagt regelmæssige revisioner og figurerer på den nationale tillideliste (i Frankrig: ANSSI-listen). Kvalificering garanterer det højeste sikkerhedsniveau, der er anerkendt i EU. Se udbydernes forpligtelser →

Q

QES (Kvalificeret elektronisk signatur)
Den kvalificerede elektroniske signatur (QES, Qualified Electronic Signature) er det højeste niveau defineret af eIDAS-forordningen. Den er juridisk ækvivalent med en håndskreven signatur i hele Den Europæiske Union. Dens udstedelse kræver: forudgående identitetsbekræftelse, et kvalificeret certifikat udstedt af en QTSP, og brugen af en sikker signaturoprettelsesanordning (QSCD). Den er påkrævet for elektroniske notarialakter, visse offentlige udbud og følsomme administrative procedurer.
QSCD (Enhed til oprettelse af kvalificeret signatur)
En QSCD (Qualified Signature Creation Device) er en hardware- eller softwareenhed, der opfylder de strenge krav i bilag II til eIDAS til oprettelse af kvalificerede signaturer (QES). Den garanterer, at signeringsprivate nøglen genereres i enheden, aldrig forlader den i klartekst, og kun kan bruges af den legitime indehaver. Certificerede HSM'er og smartcards er almindelige former for QSCD. Cloud-signatur bruger virtuelle QSCD'er hostet i certificerede HSM'er.
QTSP (Qualified Trust Service Provider)
En QTSP (Qualified Trust Service Provider, eller Kvalificeret Tillidstjenesteudbyder) er en PSC, som er blevet revideret og indskrevet på tillidsfortegnelsen for en EU-medlemsstat i henhold til eIDAS-forordningen. Kvalificering er det højeste niveau af europæisk anerkendelse: det er obligatorisk for at udstede kvalificerede certifikater, kvalificerede tidsstempler eller kvalificerede signaturer (QES). I Frankrig vedligeholder ANSSI den officielle liste (docaposte, Universign/Oodrive, CertEurope osv.). Certyneo har grænseflade til flere QTSP'er for at igangsætte QES, når det kvalificerede niveau er påkrævet (offentlige udbud, notarialakter, visse sociale procedurer).

R

Automatisk opfølgning
Automatisk opfølgning er funktionen på en elektronisk signaturplatform, som automatisk sender påmindelses-e-mails eller SMS'er til underskrivere, som endnu ikke har signeret, efter en konfigurerbar hyppighed. Det reducerer signaturafbrydelser og fremskynder færdiggørelsen af arbejdsgange. På Certyneo er opfølgninger konfigurbare pr. kuvert (hyppighed, beskedindhold), og alle handlinger spores i revisionsloggen.
GDPR
GDPR (Generel forordning om databeskyttelse, EU-forordning 2016/679) regulerer indsamling, behandling og opbevaring af personoplysninger i EU. I forbindelse med elektronisk signatur foreskriver den navnlig at minimere de oplysninger, der indsamles om underskrivere, at fastsætte en opbevaringsperiode og at sikre retten til sletning. Certyneo er GDPR-compliant med hosting i EU (Tyskland) og et tilgængeligt behandlingsregister. Se vores sikkerhedsside →
ROI for elektronisk signatur
ROI'en (investeringsafkast) for elektronisk signatur måles på fire områder: (1) reduktion af signeringscyklus — fra 5-10 dage (post/scan) til mindre end 1 time i gennemsnit, (2) direkte besparelser — tryk, porto, fysisk arkivering (estimeret mellem 15 og 30 € pr. konvolut), (3) reduktion af frafaldsprocent — kontrakter i afventning af papirunderskrift har 3× højere frafaldsprocent, (4) overholdelse — RGPD-bøder for dårlig opbevaring af papirkontrakter kan overstige årlige omkostninger til et SaaS-værktøj. Skiftet til nul papir tilbagebetales generelt inden for 3 til 6 måneder for SMV'er, der behandler mere end 50 kontrakter pr. måned.

S

SES (Simpel elektronisk signatur)
En simpel elektronisk signatur (SES, Simple Electronic Signature) er det grundlæggende tillids­niveau defineret af eIDAS-forordningen. Den kræver ingen specifikke tekniske krav: et klik på "Jeg accepterer", et signaturbillede eller signering via email opfylder det. Dens bevisværdi er presumeret men kan bestrides, hvis underskriveren benægter sin handling. Den er egnet til dokumenter med lavere juridisk risiko (tilbud, interne referater, principafgørelser). For vigtige indsatser bør man foretrække niveauet AES eller QES.
Underskriver
Le signataire est la personne physique qui appose sa signature électronique sur un document et s'engage juridiquement sur son contenu — à distinguer de l'expéditeur, qui prépare et envoie le document, et d'une personne morale, qui « signe » via un cachet électronique.

Qui peut être signataire ? Toute personne physique juridiquement capable : un particulier majeur pour ses propres engagements, ou un représentant habilité pour une entreprise — dirigeant, salarié muni d'une délégation de signature, mandataire. Vérifier l'habilitation du signataire est un point de contrôle essentiel : un contrat signé par une personne non habilitée peut être contesté.

Signataire, cosignataire, approbateur : le cosignataire est un signataire supplémentaire du même document (co-signature), engagé au même titre ; l'approbateur, lui, valide le document dans un flux d'approbation sans apposer de signature juridiquement engageante. L'ordre des signataires peut être séquentiel (chacun signe à son tour, avec relances automatiques) ou parallèle (tous en même temps) — c'est le workflow de signature.

Comment l'identité du signataire est-elle vérifiée ? Selon le niveau de signature : en signature simple (SES), par le lien email unique ; en signature avancée (signature avancée), par authentification forte — code OTP email + SMS ; en signature qualifiée (QES), par vérification de la pièce d'identité auprès d'un prestataire de confiance qualifié.

Sur Certyneo : le signataire reçoit un lien unique par email, visualise le document, s'authentifie et signe depuis son mobile ou son ordinateur, sans créer de compte. Chacune de ses actions (ouverture, OTP, signature, refus) est horodatée et consignée dans la piste d'audit jointe au PDF signé — c'est elle qui relie juridiquement le document au signataire. Comprendre les niveaux de signature →
Avanceret signatur (AES / eIDAS niveau 2)
La signature avancée (Advanced Electronic Signature — AES) est le deuxième des trois niveaux de signature électronique définis par le règlement eIDAS (UE) n°910/2014, entre la signature simple (SES) et la signature qualifiée (QES). C'est le niveau recommandé pour la grande majorité des documents contractuels à enjeu.

Les quatre exigences de l'article 26 eIDAS :
Lien univoque au signataire : la signature ne peut être attribuée qu'à une seule personne — assuré par le canal d'identification (email nominatif, mobile personnel).
Identification du signataire : le procédé permet de retrouver qui a signé — état civil déclaré, adresse email, numéro de mobile vérifiés par code OTP.
Contrôle exclusif : les données de création de signature sont sous le contrôle du seul signataire — matérialisé par l'authentification forte au moment de signer.
Intégrité : toute modification ultérieure du document est détectable — garanti par le scellement cryptographique (hachage + PAdES).

AES vs SES vs QES : la SES n'exige aucune vérification renforcée (case à cocher, signature dessinée) — suffisante pour les documents du quotidien ; l'AES ajoute l'authentification forte et la preuve d'intégrité — adaptée aux contrats de travail, mandats, baux, dossiers bancaires et d'assurance ; la QES ajoute un certificat qualifié délivré après vérification d'identité et un dispositif certifié (QSCD) — c'est l'équivalent légal de la signature manuscrite dans toute l'UE, requis pour les actes les plus sensibles.

Valeur juridique : l'article 25 d'eIDAS interdit de refuser un effet juridique à une signature au seul motif qu'elle est électronique, et l'article 1367 du Code civil la reconnaît dès lors qu'un procédé fiable identifie le signataire et garantit l'intégrité de l'acte. En cas de litige, la fiabilité de l'AES se démontre par le faisceau de preuves : piste d'audit horodatée, codes OTP consignés, empreinte du document, horodatage. La QES bénéficie en plus d'une présomption de fiabilité (charge de la preuve inversée).

Quand l'AES suffit-elle ? Contrats de travail et avenants, contrats commerciaux, devis et bons de commande, mandats (vente, gestion locative, SEPA), baux, dossiers KYC et crédit : l'AES est le standard du marché. Passez à la QES pour les actes authentiques, certains marchés publics, la cession de fonds de commerce, ou lorsqu'un texte l'exige.

Sur Certyneo : l'AES est disponible sur tous les plans payants — le signataire est authentifié par double OTP email + SMS, le PDF signé est scellé au format PAdES avec horodatage, et la piste d'audit complète est jointe au document. La QES est disponible à l'acte, sans abonnement dédié. Comprendre les trois niveaux eIDAS → · Le règlement eIDAS en détail →
Biometrisk underskrift
Biometrisk underskrift er en form for elektronisk underskrift, der fanger, ud over billedet af det håndskrevne spor, dynamiske adfærdsmæssige data: stylus-tryk, hastighed, hældningsvinkel, acceleration. Disse parametre skaber et unikt fingeraftryk, der er svært at efterligne. Det giver mere robust godkendelse end blot et underskriftsbillede. Biometriske data betragtes som følsomme af GDPR og kræver udtrykkelig samtykke. Alene biometri er ikke tilstrækkeligt til at opnå eIDAS-niveau AES; den skal kombineres med stærk godkendelse.
Cloud-signatur
Cloud-signatur er en elektronisk signatur, hvor underskriverens private nøgle genereres, opbevares og administreres af en pålidelig cloud-serviceudbyder i stedet for på en lokal enhed (USB-nøgle, smartcard). Denne tilgang forenkler brugeroplevelsen og muliggør kvalificeret signatur (QES) fra en simpel webbrowser. Nøglerne er beskyttet i en certificeret HSM, der betjenes af en QTSP.
Elektronisk signatur
En elektronisk signatur er en mekanisme, der gør det muligt at påføre et digitalt dokument en identitets- og samtykkebevis svarende til en håndskreven signatur. Ifølge eIDAS-forordningen omfatter den tre tillids­niveauer: enkel (SES), avanceret (AES) og kvalificeret (QES). I modsætning til digital signatur er elektronisk signatur et juridisk koncept, der kan baseres på forskellige teknologier. Læs vores komplet guide →
Mobil signatur
Mobil signatur henviser til muligheden for at underskrive et elektronisk dokument fra en smartphone eller tablet uden native app — via webbrowseren. Underskriveren modtager et link via email eller SMS, får vist dokumentet i sin mobile browser, paraferer og underskriver via en touch-bevægelse eller ved at skrive deres fulde navn (afhængig af påkrævet niveau), og validerer derefter via OTP SMS. På Certyneo er signeringsgrænsefladen 100 % responsiv: identitet bekræftet, audit trail genereret og cosignet PDF overført til modtageren på mindre end 60 sekunder på 4G-mobilnet. Ingen installation påkrævet for underskriveren.
Digital signatur
En digital signatur er en teknisk implementering af elektronisk signatur baseret på asymmetrisk kryptografi. Den består i at kryptere hash'en af et dokument med underskriverens private nøgle, hvilket producerer et fingeraftryk, der kan verificeres af enhver, der har den tilsvarende offentlige nøgle (indeholdt i certifikatet). Den garanterer både underskriverens identitet og dokumentets integritet.
Smart contract og automatisering af kontrakter
Et smart contract (intelligent kontrakt) er et selvudførende program implementeret på en blockchain, hvis vilkår er kodet direkte i computerkoden og udføres automatisk, når de foruddefinerede betingelser er opfyldt. Selvom de er populære i Ethereum-økosystemet (Solidity), udgør smart contracts ikke en elektronisk kontrakt i betydningen af fransk civilret: deres udførelse er automatisk, men deres juridiske gyldighed forbliver betinget af bevis for en gyldig viljeoverenskomst. I praksis B2B er den mest robuste kombination: kvalificeret elektronisk signatur på rammeaftalen (sikker juridisk bevis) + smart contract for automatisk udførelse af finansielle klausuler (betalinger, bøder). Blockchain-notarificering af hash'en af den signerede kontrakt udgør et tredje komplementært bevislag.
Solde de tout compte
Le solde de tout compte fait l'inventaire des sommes versées au salarié lors de la rupture de son contrat de travail (salaire, indemnités, congés payés…). Régi par l'article L1234-20 du Code du travail, il est établi en double exemplaire et son reçu peut être signé par le salarié. Une fois signé, le salarié dispose d'un délai de six mois pour le dénoncer. La signature électronique sécurise sa remise et en horodate la date. Documents de fin de contrat →
Kryptografisk suite (cipher suite)
En kryptografisk suite er en navngivet kombination af kryptografiske algoritmer (nøgleudveksling, godkendelse, symmetrisk kryptering, MAC/HMAC) forhandlet mellem klient og server under TLS-håndtrykket. TLS 1.3 kræver moderne suites som TLS_AES_256_GCM_SHA384 og eliminerer svage algoritmer (RC4, 3DES, MD5). Certyneo accepterer kun TLS 1.3-suites for at maksimere sikkerheden for signeringssessioner.

T

Betroet tredjepart
En betroet tredjepart er en neutral og uafhængig aktør, hvis opgave er at sikre en udveksling mellem to parter: inden for elektronisk signatur attesterer han identiteten på underskriverne, forsegler dokumentet, tidsstempel handlingerne og opbevarer beviserne. Historisk spillede notarer denne rolle for papirakterne. I digital form er den betroede tredjepart formaliseret ved eIDAS-forordningen i form af tjenesteudbydere inden for tillidsservices (PSC/TSP) og deres kvalificerede version (QTSP). Certyneo fungerer som betroet tredjepart ved at udstede avancerede signaturer (AES) og kan delegere til en partner-QTSP til at udstede kvalificerede signaturer (QES).
TLS (Transport Layer Security)
TLS (Transport Layer Security) er den kryptografiske protokol, der sikrer kommunikationen på internettet og efterfølger SSL. Det sikrer fortrolighed (kryptering), integritet og autentificering af serveren (via dets certifikat). TLS 1.3, den nuværende version, kræver moderne kryptografiske suiter og et handshake i en enkelt round-trip. Låsen i browseren signalerer, at en TLS-forbindelse er aktiv. Certyneo gennemtvinger TLS 1.3 minimum på alle sine endpoints.
Trusted List (EU-liste over betroede)
Trusted List (liste over betroede) er den officielle liste udgivet af hver EU-medlemsstat og overvåget af Europa-Kommissionen, hvor kvalificerede tjenesteudbydere inden for tillidsservices (QTSP) og deres tjenester (kvalificerede certifikater, tidsstempler, osv.) er opført. I Frankrig vedligeholdes listen af ANSSI. Det er beviset for legitimitet for en QTSP i forbindelse med eIDAS-forordningen. Kun de tjenester, der er opført på listen, nyder godt af den juridiske formodning om eIDAS-overensstemmelse.
TSA (Timestamp Authority / Tidsstempel-myndighed)
En TSA (Timestamp Authority) er en akkrediteret pålidelig tredjepart, der udsteder tidsstempel-tokens i overensstemmelse med RFC 3161 (Internet X.509 PKI Time-Stamp Protocol). Processen: klienten beregner fingeraftryk (hash) af dokumentet og sender det til TSA via HTTPS; TSA signerer kryptografisk et token indeholdende dette hash + det certificerede UTC-modtagelsestidspunkt. Dette token beviser, at dokumentet eksisterede i denne nøjagtige tilstand på denne præcise dato, uden at TSA nogensinde havde adgang til selve dokumentet. En kvalificeret TSA (QTSA) på EU-tillidelisten producerer et kvalificeret eIDAS-tidsstempel, den mest bevisende form. I PAdES-LT og PAdES-LTA er TSA-tokens indlejret i PDF'en, hvilket sikrer offline-verificerbarhed i 20 år, selv hvis den oprindelige TSA er væk.

U

UETA (Uniform Electronic Transactions Act)
UETA (Uniform Electronic Transactions Act, 1999) er den amerikanske modellov, der anerkender bevisværdien af elektroniske signaturer i 47 af de 50 amerikanske stater. Suppleret af ESIGN Act (2000) på føderalt niveau fastslår den, at kontrakter og signaturer "ikke kan erklæres ugyldige alene af den grund, at de er i elektronisk form". Det er det amerikanske funktionelle ækvivalent til den europæiske eIDAS-forordning, med en mere liberal tilgang: UETA definerer ikke niveauer (SES/AES/QES) og giver ikke et kvalificeret ækvivalent. For transatlantiske kontrakter anerkendes en eIDAS avanceret signatur (AES) generelt som UETA/ESIGN-kompatibel, hvorimod det omvendte ikke er automatisk.

V

Bevisværdi (elektronisk signatur)
Bevisværdi er evnen til, at et elektronisk dokument kan accepteres som bevis i retten på samme måde som et papierdokument. Det er det centrale juridiske begreb, der afgør, om en elektronisk signeret kontrakt kan gøres gældende over for din klient, medarbejder eller leverandør i tilfælde af en retssag.

Juridisk grundlag i Frankrig : loven af 13. marts 2000 indførte i den franske borgerlov artikel 1366, som fastslår et princip om ækvivalens mellem papirskrift og elektronisk skrift, under forudsætning af, at (1) den person, fra hvilken skriften stammer, kan identificeres korrekt, og (2) dokumentet er udarbejdet og opbevaret under betingelser, der garanterer dets integritet. Artikel 1367 præciserer, at elektronisk signatur, der er i overensstemmelse med den europæiske forordning eIDAS, nyder godt af denne ækvivalens.

De fire kumulative betingelser for, at et elektronisk signeret dokument har bevisværdi:
Identifikation af underskriveren : gjorde autentificeringen det muligt at spore en navngivet fysisk person? Mekanismer: OTP SMS for AES, video-identifikation + KBIS for QES.
Dokumentets integritet : er indholdet ikke blevet ændret siden signeringen? Garanteret af kryptografisk hashing indlejret i signaturen.
Procesens pålidelighed : anvender signaturudbyder best practices (kryptering, nøglestyring via HSM, sporbarhed)? En kvalificeret udbyder (QTSP) på den europæiske tillideliste giver den stærkeste garanti.
Sporbarhed : findes der en tidsstemplet og modstillbar revisionsspor (hvem signerede, hvornår, fra hvilken IP, efter hvilken autentifikation)?

Juridisk formodning : eIDAS etablerer en formodning om integritet og oprindelse for avancerede (AES) og kvalificerede (QES) signaturer. I praksis vender dette bevisbyrdenen: det er op til den, der anfægter signaturen, at bevise, at den er ugyldig, og ikke til underskriveren at bevise, at den er. En kvalificeret signatur nyder desuden en fuld ækvivalens med håndskreven signatur (borgerlov art. 1367 stk. 2).

Varighed af bevisværdien : et signeret dokument bevarer sin bevisværdi, så længe elektronisk opbevaring overholder betingelserne (integritet, holdbarhed, sporbarhed). For kontrakter med opbevaring > 5 år gør PAdES B-LTA profilen med periodiske arkiveringsstempler det muligt at forlænge bevisværdien ud over udløbet af oprindelige certificater. Se også non-repudiation og LTV.
Antivirusscan af uploadede dokumenter
Før et dokument integreres i en signeringsworkflow, skal enhver ansvarlig platform underkaste det antivirus-analyse (AV). Trusler rettet mod PDF'er omfatter: indlejrede makroer, ondsindet JavaScript (AcroForms), PDF-parser-exploits (CVE-2019-12657 osv.). Cloud-scanningsløsninger (ClamAV open-source, OPSWAT MetaDefender, VirusTotal API) analyserer filen på få millisekunder. Overensstemmelse med ISO 27001 og SOC 2 Type II kræver AV-analyse af ethvert indgående dokument. Et inficeret dokument i en signeringsworkflow er særlig risikabelt, fordi det sendes til alle underskrivere, hvilket forstørrer angrebsvektoren. AV-verifikation skal udføres før registrering i databasen, ikke efter. Certyneo analyserer hvert uploadet dokument via ClamAV (in-process daemon) og blokerer mistænkelige filer med en eksplicit fejlmeddelelse uden nogensinde at propagere dem til workflowet.
Identitetsbekræftelse (identity proofing)
Identitetsbekræftelse (identity proofing) er processen med at kontrollere en persons virkelige identitet, før der tildeles identifikatorer eller tilladelse til at underskrive. Det spænder fra simpel indsamling af en email-adresse (enkelt niveau) til biometrisk verifikation af id-dokument via video (KYC video, kvalificeret niveau). Det er obligatorisk for at udstede et kvalificeret certifikat og igangsætte en kvalificeret signatur (QES).
Elektronisk visa (paraf)
Elektronisk visa (eller elektronisk paraf) er en mellemliggende valideringshandling anbragt på et dokument af en godkender før den endelige signering. Det angiver, at en læser har taget kendskab til dokumentet og godkender det uden dog at underskrive det på en juridisk bindende måde. På Certyneo tillader workflows med flere aktører at kombinere visuintrin (intern validering) og signeringstrin (ekstern juridisk forpligtelse), hvilket garanterer fuldstændig sporbarhed i valideringsprocesen.

W

Webhook
En webhook er en API-mekanisme, der gør det muligt for Certyneo at sende en HTTP-meddelelse automatisk til klientens applikation, når en hændelse opstår (dokument signeret, afvist, udløbet, revisionsspor genereret). I modsætning til polling er webhook i push-mode: klienten behøver ikke at forespørge API'en regelmæssigt. Det gør det muligt at integrere Certyneo i tredjepartsIT-systemer (CRM, ERP, SIRH) for at udløse forretningshandlinger i realtid, så snart en signeringsworkflow er afsluttet.
Signeringsworkflow
Signeringsworkflow'et er den organiserede proces, der definerer rækkefølge, betingelser og aktører involveret i signeringen af et dokument. Det kan være sekventielt (hver underskriver signerer efter den forrige), parallelt (alle signerer på samme tid) eller blandet. På Certyneo inkluderer workflow'et håndtering af automatiske påmindelser, udløbsdatoer og konvolutter for flere dokumenter.

X

XAdES (XML Advanced Electronic Signature)
XAdES (XML Advanced Electronic Signatures, standard ETSI EN 319 132) er den europæiske standard for digitale signaturer anvendt på XML-dokumenter. Vedtaget ved forordning eIDAS, er XAdES referenceformatet til signering af strukturerede XML-filer: elektroniske fakturaer (Factur-X, PEPPOL), EDI-sedler, administrative erklæringer, markedsdata, SEPA-transskriptioner.

Fire XAdES-profiler med stigende modenhed, tilpasset PAdES og CAdES:
XAdES B-B: basis XML-signatur med minimale ETSI-attributter. Anvendelsestilfælde: engangssignering af en XML-eksempel uden datofrembud.
XAdES B-T: tilføjer kvalificeret tidsstempel RFC 3161. Standard for elektroniske fakturaer og EDI-strømme, hvor udstedelsesdatoen skal bevises.
XAdES B-LT: langtidsvalidering med certifikatkæde og tilknyttede tilbagekaldelsesdata. Forbliver verifierbar efter oprindeligt certifikats udløb.
XAdES B-LTA: periodiske arkivtidsstempel for at opretholde bevisværdi i 10+ år. Uundværlig for skattearkiver og regulerede registre.

XAdES vs PAdES: vælg XAdES til signering af et originalt XML-dokument (Factur-X-faktura, PEPPOL-sedel, EDI-udveksling). Vælg PAdES til signering af en PDF (kontrakter, tilbud, HR-dokumenter). Begge formater er juridisk ækvivalente — forskellen er teknisk: formatet tilpasset dokumenttypen.

XAdES-varianter: omsluttende XAdES (XML-dokumentet er inkluderet i signaturstrukturen), omsluttet XAdES (signaturen tilføjes dokumentet), løsrevet XAdES (signatur gemt i en separat fil). Certyneo håndterer alle tre varianter via REST API. Se sammenligning af PAdES / XAdES / CAdES.
XAdES / PAdES / CAdES
XAdES, PAdES og CAdES er de tre standardformater for digital signatur defineret af ETSI til forordning eIDAS. XAdES (XML Advanced Electronic Signatures, EN 319 132) signerer XML-dokumenter, PAdES (PDF, EN 319 142) indlejrer signaturtoken direkte i PDF — det er det format, Certyneo bruger til at producere filer, der kan verificeres offline i Acrobat Reader. CAdES (CMS, EN 319 122) gælder for vilkårlige binære strømme. Hvert format kommer i profiler (B-B, B-T, B-LT, B-LTA), der tilbyder stigende garantier: tidsgyldighed, kvalificeret tidsstempel, langtidsarkiveringsbevis.

Y

YubiKey (hardware sikkerhedsnøgle)
En YubiKey er en hardware-sikkerhedsnøgle (USB/NFC) designet af Yubico, der lagrer ikke-ekstrahérbare kryptografiske hemmeligheder og understøtter FIDO2/WebAuthn, OpenPGP og PIV-protokoller. I forbindelse med en kvalificeret signatur (QES) kan en YubiKey (eller en tilsvarende enhed, der er i overensstemmelse med bilag II i eIDAS) tjene som kvalificeret signaturoprettelsesudstyr (QSCD): den private nøgle, der er tilknyttet det kvalificerede certifikat, forlader aldrig hardwaren, hvilket garanterer det højeste sikringsniveau for signatarens identitet. På en Certyneo-administratorkonto kan en YubiKey også bruges til at beskytte administratoradgang via hardware-baseret MFA.

Z

Papirløs drift
"Papirløs drift" (eller paperless) er tilgangen til fuldt at erstatte papirbaserede dokumentflow med signerede digitale ækvivalenter. Ud over operationelle gevinster (signeringscyklus reduceret med gennemsnitligt 5 til 20 gange) reducerer papirløs drift CO2-fodaftrykket relateret til tryk, porto og fysisk arkivering. Elektronisk signatur, kombineret med elektronisk arkivering med bevisværdi (minimum 10 år for kommercielle kontrakter), er den tekniske forudsætning for skiftet. Dematerialisering beskriver bevægelsen, papirløs drift er det endelige mål.
Zero Trust (sikkerhed med nul-tillid)
Zero Trust-modellen (nul-tillid) er en sikkerhedsarkitektur baseret på princippet "Tro aldrig, verificer altid" — i modsætning til den klassiske perimeter-model, som stoler på alt inden for virksomhedens netværk. Dens søjler er: kontinuerlig identitetsverificering (MFA ved hver adgang), mindste-privilegie (adgang strengt begrænset til operationelle behov), mikro-segmentering (isolation af tjenester), trafikinspektion (inklusive intern), og realtidsovervågning. I sammenhæng med elektronisk signatur anvendes Zero Trust på flere niveauer: adgang til HSM (ingen private nøgler tilgængelige uden stærk operatør-autentificering), adgang til kuverter (identitets-baseret kontrol, ikke blot baseret på link), og admin-adgang (kortlivede sessioner med automatisk tilbagekaldelse). NIST SP 800-207-rammen og ANSSI-guiden "Anbefalinger om Zero Trust" (2021) formaliserer kravene i Frankrig.

Certyneo-fællesskab

Et spørgsmål om elektronisk signatur?

Tilslut dig Certyneo-fællesskabet: stil dine spørgsmål, del dine svar og kommuniker med tusinder af brugere og vores team.

Klar til at omsætte disse begreber i praksis?

Med Certyneo kan du oprette eIDAS-kompatible signaturkuverter med få klik, uden installation.