Woordenlijst elektronische handtekening
112 sleuteltermen om de elektronische handtekening, cryptografie en eIDAS-compliance onder de knie te krijgen.
Ga verder dan definities en zet het in praktijk : ontdek de elektronische handtekeningoplossing van Certyneo
Bijgewerkt op .

A
- Elektronische authentieke akte (AAE)
- De elektronische authentieke akte (AAE) is een notariële akte die digitaal is opgesteld, ontvangen en bewaard in overeenstemming met besluit nr. 2005-973 van 10 augustus 2005. De notaris bevestigt zijn gekwalificeerde elektronische handtekening (niveau QES, eIDAS) met behulp van een geautoriseerde QSCD, en de akte wordt vervolgens naar het Real.not-platform (Réseau électronique des actes de notaires) verzonden. De AAE heeft dezelfde bewijskracht en dezelfde uitvoerkracht als een papieren akte: hij vormt volkomen bewijs van zijn inhoud en kan de grondslag vormen voor beslag zonder voorafgaand vonnis. Onroerend goedbesloten, schenkingen, bedrijfsfusies en volmachtbrieven voor persoonsgebonden bescherming behoren tot de akten die elektronisch kunnen worden opgesteld. Certyneo begeleidt notariskantoren bij de implementatie van medeondertekeningsstromen (voorafgaande overeenkomsten, verkoopvolmachten) voorafgaand aan de ondertekening van de authentieke akte bij de notaris.
- AES (Geavanceerde Elektronische Handtekening)
- AES est l'acronyme d'Advanced Electronic Signature, la signature électronique avancée définie par l'article 26 du règlement eIDAS — voir la fiche signature avancée pour les exigences détaillées, la comparaison SES / AES / QES et les cas d'usage. À ne pas confondre avec l'autre AES de la cryptographie, l'Advanced Encryption Standard, un algorithme de chiffrement symétrique sans rapport avec la signature.
- REST API elektronische handtekening
- Een REST API (Representational State Transfer) voor elektronische handtekening stelt de bewerkingen van de handtekeningsengine bloot als HTTP-resources die toegankelijk zijn voor elke programmeertaal. Typische flows omvatten: het maken van een enveloppe (POST /envelopes), het uploaden van een document (PUT /envelopes/{id}/documents), het toevoegen van ondertekenaars en velden (POST /recipients), het verzenden voor ondertekening (PUT /envelopes/{id}/send), en vervolgens het ophalen van het ondertekende document (GET /envelopes/{id}/signed-pdf). De authenticatie is gebaseerd op Bearer-tokens (OAuth 2.0 / API-sleutels). Webhooks vullen de API aan door gebeurtenissen (document ondertekend, geweigerd, verlopen) naar uw backend te pushen zonder polling. Een goede REST API voor handtekeningen garandeert de integriteit van het document via een SHA-256 hash die in elke fase wordt geretourneerd en ondersteunt het audittrail met tijdstempel. Certyneo stelt een volledige REST API bloot die gedocumenteerd is in OpenAPI 3.1 met SDK's beschikbaar in Node.js, Python en PHP.
- Elektronisch archivering (handtekening, bewijskracht)
- Elektronische archivering verwijst naar de langetermijnbewaring van digitale ondertekende documenten onder voorwaarden die hun bewijskracht, leesbaarheid en integriteit in de loop van de tijd garanderen. Niet te verwarren met eenvoudige back-ups: bewijswaardige archivering stelt nauwkeurige technische en juridische vereisten die het onderscheiden van eenvoudige cloudopslag.
De drie pijlers van bewijswaardige archivering :
• Integriteit : het gearchiveerde document kan niet worden gewijzigd — elke wijziging is detecteerbaar en ongeldig de bewijskracht. Gegarandeerd door cryptografische hashing van het document bij archivering en periodieke verificatie van deze hash.
• Duurzaamheid : het document blijft leesbaar over 10, 20 of 50 jaar, onafhankelijk van softwareontwikkelingen. Dit vereist gestandaardiseerde formaten (PDF/A voor inhoud, PAdES B-LTA voor handtekeningen) en migratie van media op regelmatige intervallen.
• Traceerbaarheid : elke bewerking op het gearchiveerde document (raadpleging, communicatie, verwijdering) wordt geregistreerd in een tijdgestempeld en onvervalsbaar gebeurtenisjournaal.
Regelgeving : in Frankrijk wordt bewijswaardige archivering beheerst door normen NF Z42-013 (Franse referentie, AFNOR) en internationale norm ISO 14641. Voor de overheid en bepaalde gereglementeerde sectoren (gezondheid, financiële diensten) is goedkeuring door SIAF (Service Interministériel des Archives de France) of certificering door een ESG-derdetarchiefbewaarder vereist. De eIDAS 2.0-verordening introduceert een nieuwe gekwalificeerde vertrouwensdienst gewijd aan gekwalificeerde elektronische archivering, erkend in heel de EU.
Wettelijke bewaartermijn in Frankrijk :
• Commerciële contracten en facturen : 10 jaar (Code de commerce art. L123-22)
• Arbeidsovereenkomsten : 5 jaar na vertrek van de werknemer
• Fiscale documenten : 6 jaar (Livre des procédures fiscales art. L102 B)
• Notariële akten : 75 jaar (Code du notariat)
• Medische documenten : 20 jaar na laatste behandeling (Code de la santé publique)
Implementatie Certyneo : alle ondertekende documenten worden gearchiveerd in PAdES B-LT-formaat (B-LTA beschikbaar op Business-plan voor bewaringen > 10 jaar), met gekwalificeerde RFC 3161-tijdstempel, 10 jaar opslag inbegrepen in alle plannen, ereignisjournaal te allen tijde raadpleegbaar, en download van het auditspoor in PDF-formaat. Zie ook bewijskracht en LTV (Long-Term Validation). - Attestation France Travail (ex-Pôle emploi)
- L'attestation destinée à France Travail (anciennement Pôle emploi) est un document que l'employeur doit obligatoirement remettre au salarié à la fin de son contrat (art. R1234-9 du Code du travail). Elle permet au salarié de faire valoir ses droits à l'assurance chômage ; l'employeur la transmet également à France Travail. Elle peut être générée et signée électroniquement dans le parcours de fin de contrat. Documents obligatoires de fin de contrat →
- Authenticatie
- Authenticatie is het proces waarbij de identiteit van een gebruiker of systeem wordt geverifieerd voordat deze toegang tot een service krijgt of toestemming krijgt voor het aanbrengen van een elektronische handtekening. Dit kan eenvoudig zijn (alleen wachtwoord), sterk (multi-factor) of biometrisch. De robuustheid van authenticatie bepaalt rechtstreeks het handtekeningsniveau dat bereikt kan worden: AES vereist minimaal twee verschillende factoren.
- Sterke authenticatie
- L'authentification forte exige la présentation d'au moins deux preuves d'identité appartenant à des familles différentes pour vérifier l'identité d'une personne — c'est le principe de la MFA (authentification multi-facteurs) :
• Ce que je sais : mot de passe, code PIN ;
• Ce que je possède : téléphone recevant un code OTP, clé de sécurité YubiKey/FIDO2, carte à puce ;
• Ce que je suis : empreinte digitale, reconnaissance faciale (biométrie).
Deux cadres réglementaires l'imposent : la directive DSP2 (art. 97) impose la SCA — Strong Customer Authentication — pour les paiements et l'accès aux comptes bancaires en ligne ; le règlement eIDAS l'exige de fait pour la signature électronique avancée (AES), dont l'article 26 impose que la signature soit créée sous le contrôle exclusif du signataire et lui soit liée de manière univoque.
Dans la signature électronique, l'authentification forte intervient au moment de signer : le signataire prouve qu'il contrôle son adresse email (lien unique) et son téléphone (code OTP SMS) avant que le document ne soit scellé. Cette double vérification, horodatée dans la piste d'audit, est ce qui distingue une AES opposable d'une simple case cochée.
Sur Certyneo : pour les enveloppes de niveau avancé, la combinaison email + OTP SMS est appliquée par défaut à chaque signataire ; les comptes utilisateurs peuvent activer la MFA (TOTP ou OTP email). DSP2 & authentification forte : le guide → - Certificeringsinstantie (CA)
- Een certificeringsinstantie (CA, Certificate Authority in het Engels) is een vertrouwenswaardig organisme dat elektronische X.509-certificaten uitgeeft die een publieke sleutel koppelen aan de identiteit van de houder. Gekwalificeerde CA's worden gecontroleerd door nationale autoriteiten (ANSSI in Frankrijk) en staan op de vertrouwenslijst van de EU. Ze vormen de basis van de PKI en de vertrouwensketen van gekwalificeerde ondertekeningen.
B
- Bearer token
- Een bearer token (dragertoken) is een API-toegangstoken dat degene die het bezit ("de drager") het recht geeft om toegang te krijgen tot beveiligde resources, zonder enig ander identiteitsbewijs — alleen het bezit ervan volstaat, zoals contant geld. Dit wordt verzonden in de HTTP-header
Authorization: Bearer <token>. In OAuth 2.0 : bearer tokens zijn het standaardformat voor toegangstokens; ze zijn meestal van korte duur en dragen scopes die bepalen wat de drager kan doen. De REST API van Certyneo gebruikt bearer tokens voor authenticatie van programmatische oproepen: creatie van enveloppen, statusonderzoek, webhook-configuratie en download van ondertekende documenten. Beveiligingsrisico's : aangezien het token de identificatie is, mag het alleen over TLS circuleren, nooit aan de clientzijde worden blootgesteld of geregistreerd, en moet het regelmatig worden vernieuwd; een gelekt bearer token is even gevaarlijk als een gelekt wachtwoord tot aan de vervaldatum of intrekking. Best practice : beperk elk token tot strikt noodzakelijke machtigingen, definieer een korte vervalperiode en gebruik bij voorkeur één token per integratie zodat u er één kunt intrekken zonder invloed op anderen. - Biometrie
- Biometrie omvat identificatietechnieken die zijn gebaseerd op fysieke of gedragsmatige kenmerken van een persoon (vingerafdruk, gezichtsherkenning, handtekening, stem). Bij elektronische handtekeningen kan een biometrische handtekening het handtekeningen-traject op een aanraakscherm vastleggen (snelheid, druk, hoek) om een directe link tussen ondertekenaar en toestemming tot stand te brengen. Onder eIDAS volstaat biometrie alleen niet om het geavanceerde niveau (AES) te bereiken: deze moet worden gecombineerd met sterke authenticatie. Biometrische gegevens worden beschouwd als gevoelig volgens de GDPR en hun verwerking vereist expliciete toestemming.
- Blockchain en elektronische notarisatie
- Blockchain-notarisatie bestaat uit het verankeren van de cryptografische vingerafdruk (SHA-256 hash) van een document in een onveranderbaar gedistribueerd register (Bitcoin, Ethereum, enz.) om aan te tonen dat het op een bepaald moment bestaat. In tegenstelling tot gekwalificeerde tijdstempel RFC 3161 wordt blockchain-notarisatie niet erkend als wettelijk bewijs in de zin van eIDAS: het vormt een aanvaardbare aanwijzing voor bepaalde rechtbanken, maar vervangt geen erkende QTSP. Het voordeel is decentralisatie: het bewijs blijft bestaan zelfs als de dienstverlener verdwijnt. In een bedrijfscontext is blockchain vooral relevant voor het archiveren van aanvullende bewijzen (hash gepubliceerd on-chain) als redundantielaag bovenop een klassieke elektronische archivering met bewijswaarde.
C
- Elektronische zegel
- De elektronische zegel is het equivalent van de elektronische handtekening voor rechtspersonen (bedrijven, overheidsinstanties). Dit garandeert de oorsprong en integriteit van een document dat namens een organisatie wordt uitgegeven zonder betrokkenheid van een geïdentificeerde menselijke ondertekenaar. De eIDAS-verordening erkent eenvoudige, geavanceerde en gekwalificeerde elektronische zegels, net als handtekeningen.
- SSL/TLS-slotje
- Het SSL/TLS-slotje is de visuele indicator die door de browser wordt weergegeven (slotjespictogram in de adresbalk) ter bevestiging dat een versleutelde TLS-verbinding tussen de browser en server tot stand is gebracht. Het stelt vast dat de uitgewisselde gegevens (documenten, OTP-codes, inloggegevens) niet in duidelijke tekst kunnen worden onderschept. Certyneo stelt TLS 1.3 verplicht op alle endpoints, waardoor het slotje zichtbaar is op alle ondertekeningspagina's.
- Certificat de travail
- Le certificat de travail est un document que l'employeur doit obligatoirement remettre au salarié à la fin de tout contrat de travail (art. L1234-19 et D1234-6 du Code du travail), quelle que soit la cause de la rupture. Il mentionne les dates d'entrée et de sortie, la nature des emplois occupés et les périodes correspondantes. C'est un document « quérable » : il est tenu à la disposition du salarié, qui vient le chercher. Il peut être signé et remis par voie électronique avec pleine valeur juridique. Voir tous les documents de fin de contrat →
- Elektronisch certificaat
- Un certificat électronique est un fichier numérique délivré par une autorité de certification (AC) qui associe une clé publique à l'identité vérifiée de son titulaire — on parle aussi de certificat de signature numérique lorsqu'il sert à signer. C'est la pièce d'identité numérique sur laquelle repose toute signature numérique.
Ce que contient un certificat : l'identité du titulaire (Distinguished Name), sa clé publique, l'AC émettrice, la période de validité (1 à 3 ans en général), les usages autorisés (signature, cachet, TLS) et l'empreinte cryptographique de l'ensemble, signée par l'AC.
La chaîne de confiance : chaque certificat est signé par une AC, elle-même certifiée par une AC de niveau supérieur, jusqu'au certificat racine. Vérifier une signature revient à remonter cette chaîne — et à contrôler que le certificat n'a pas été révoqué (listes CRL, protocole OCSP).
Certificat simple ou qualifié : un certificat standard suffit pour la signature avancée (AES) ; la signature qualifiée (QES) exige un certificat qualifié, délivré par un prestataire de confiance qualifié après vérification d'identité en face à face ou équivalente.
Sur Certyneo : vous n'avez aucun certificat à acheter ni à installer — les certificats de signature sont portés par la plateforme et appliqués côté serveur au moment du scellement PAdES du document. Le certificat de signature numérique : guide complet → - Gekwalificeerd certificaat
- Un certificat qualifié est un certificat électronique délivré par un prestataire de services de confiance qualifié (QTSP) inscrit sur la liste de confiance d'un État membre de l'UE — le niveau d'assurance le plus élevé reconnu par le règlement eIDAS.
Ce qu'il ajoute à un certificat standard : l'identité du titulaire est vérifiée avant la délivrance (face à face physique, identification vidéo ou identité électronique équivalente) ; la clé privée est protégée dans un dispositif certifié (QSCD, souvent adossé à un HSM) ; et le QTSP est audité régulièrement par l'organe de contrôle national (en France, l'ANSSI).
À quoi sert-il ? C'est le composant obligatoire de la signature qualifiée (QES), seule à bénéficier de l'équivalence automatique avec la signature manuscrite dans toute l'UE (art. 25 eIDAS), avec présomption de fiabilité en cas de litige. Il est requis pour les actes les plus sensibles : actes d'avocat, certains marchés publics, cessions d'entreprise.
Sur Certyneo : la QES est proposée à l'acte, sans abonnement dédié — la vérification d'identité du signataire et la délivrance du certificat qualifié sont intégrées au parcours de signature. La signature qualifiée (QES) chez Certyneo → - Basis-certificaat en vertrouwensketen
- Een basis-certificaat (root certificate) is de top van de PKI: zelf-ondertekend door de basis-certificeringsautoriteit, vormt het de basis van het vertrouwen voor de hele keten. Bij het verifiëren van een elektronische handtekening volgt de verificateur de certificaatketen (Eindentiteit → Tussenliggende → Basis) en controleert of elk lid geldig is, niet ingetrokken (OCSP / CRL) en voldoet aan het gebruiksbeleid. Browsers en besturingssystemen bevatten vertrouwde root-archieven (Mozilla NSS, Microsoft Root Store, Apple Root Certificate Program). Voor gekwalificeerde eIDAS-handtekeningen moet de keten teruggaan tot een QTSP op de EU-vertrouwenslijst. Een certificaat waarvan de basis niet in het archief van de verificateur staat, wordt geweigerd, zelfs als de cryptografische handtekening technisch correct is.
- Versleuteling
- Versleuteling is het proces waarbij een leesbaar bericht wordt omgezet in een onleesbare indeling (versleutelde tekst) met behulp van een algoritme en een geheime sleutel. Het beschermt de vertrouwelijkheid van gegevens in transit en in rust, en vormt een aanvulling op hashing dat wordt gebruikt om integriteit in ondertekening te garanderen. Certyneo gebruikt TLS 1.3 om alle communicatie tussen de browser en servers te versleutelen.
- Versleuteling in rust (encryption at rest)
- Versleuteling in rust is de bescherming van opgeslagen gegevens door versleuteling, zodat deze onleesbaar zijn zonder de ontsleutelingscode, zelfs in geval van ongeautoriseerde fysieke of logische toegang tot opslagmedia. Certyneo versleutelt documenten en hun audittrails in rust (AES-256) op zijn infrastructuur in Duitsland, in overeenstemming met de vereisten van de AVG.
- CLM (Contract Lifecycle Management)
- CLM (Contract Lifecycle Management) verwijst naar alle processen en tools die de volledige levenscyclus van een contract omvatten: opstelling, onderhandeling, interne goedkeuring, elektronische handtekening, opslag en vernieuwing. Centraal register: een CLM-oplossing centraliseert alle contracten in één geraadpleegd register, met vervaldatumwaarschuwingen, clausebibliotheken, validatiewerkflows en contractuele risicorapportages, ter vervanging van verspreid e-mailverkeer en gedeelde stations. Plaats van ondertekening: elektronische ondertekening is een stap in de CLM-keten — zodra het contract is goedgekeurd, gaat het naar ondertekening en archivering met bewijskracht. Integratie met Certyneo: Certyneo dekt de ondertekeningsfase en integreert met een derde CLM via REST API — het ontvangt het afgeronde document, beheert de ondertekeningsketen (sequentieel of parallel, op geavanceerd (AES) of gekwalificeerd (QES) niveau), en retourneert de ondertekende PDF met een getijdstempelde audittrail die de CLM als definitieve versie archiveert. Waarom dit belangrijk is: een ondertekend contract maar niet beheerd in een CLM stelt het bedrijf nog steeds bloot aan gemiste vernieuwingen en stilzwijgende verlenging penalties, vandaar de toenemende gezamenlijke aankoop van ondertekening en levenscyclusbeheer.
- Medeondertekening en meervoudige handtekening
- Medeondertekening verwijst naar het verzamelen van minstens twee handtekeningen op hetzelfde document. Er zijn twee modi: sequentiële handtekening (ondertekenaars B ontvangt de uitnodiging pas nadat A heeft ondertekend — nuttig voor hiërarchische contracten of notariële akten) en parallelle handtekening (alle ondertekenaars ontvangen de uitnodiging tegelijk — sneller voor symmetrische documenten). Medeondertekening roept de vraag op van integriteit tussen rondes: elke PAdES toegevoegd in de PDF moet verwijzen naar de vorige revisie via een incrementele handtekening, wat garandeert dat geen enkele partij het document tussen twee handtekeningen heeft gewijzigd. Certyneo beheert de volgorde van ondertekenaars, gerichte herinneringen, vervaldatums per ondertekenaar, en detecteert automatisch modificatiepogingen tussen rondes via SHA-256 hash-verificatie in elke stap van het audittrail.
- OTP (One-Time Password / OTP-code)
- Een OTP (One-Time Password, eenmalig wachtwoord — soms « OTP-code » genoemd in het Nederlands) is een tijdelijke numerieke code, meestal 4 tot 8 cijfers, willekeurig gegenereerd en geldig voor slechts één sessie of transactie. Eenmaal gebruikt of verlopen (typisch 5 minuten), wordt het ongeldig — zelfs als een aanvaller het opnieuw zou gebruiken, zou het worden afgewezen.
Drie voornaamste OTP-varianten :
• OTP SMS : code verzonden per sms naar het telefoonnummer van de ondertekenaar. Het meest verbreid voor het brede publiek omdat geen applicatie vereist is. Bekende kwetsbaarheden: SIM-swapping, SS7-onderschepping — daarom is OTP SMS voldoende voor geavanceerde handtekening (AES) maar niet meer aanvaard voor QES (ANSSI en ENISA bevelen sinds 2020 aan over te gaan op sterkere factoren).
• OTP e-mail : code verzonden per e-mail. Gemakkelijker in te voeren, maar erft de zwaktes van de e-mailaccountbeveiliging van de ontvanger. Aanvaardbaar voor eenvoudige handtekening (SES).
• TOTP (Time-based OTP) : code lokaal gegenereerd door een applicatie op de telefoon van de ondertekenaar (Google Authenticator, Authy, 1Password). Gesynchroniseerd via een gedeelde geheime sleutel bij registratie. Geen netwerkkanaal op het moment van ondertekening — bestand tegen onderschepping. Standaard RFC 6238.
OTP en elektronische handtekening : in elektronische geavanceerde handtekening creëert het verzenden van een OTP per e-mail of SMS een verifieerbaar verband tussen het ondertekende document en de identiteit van de ondertekenaar via zijn communicatiekanaal (telefoon of e-mail). De OTP wordt geregistreerd in de audittrail van het document (tijdstempel, IP, kanaalidentificatie) — bewijs dat in geval van geschil kan worden aangevoerd.
Certyneo-implementatie : OTP SMS via Twilio Verify op AES-niveau enveloppen — geactiveerd net voor ondertekening, geldigheidsduur 5 minuten, 3 pogingen. TOTP beschikbaar voor beheerdersaccounts als alternatief voor OTP SMS. Zie ook MFA en sterke authenticatie. Meer informatie over ondertekenaarauthenticatie → - Naleving (compliance)
- Naleving verwijst naar het naleven van wetten, regelgeving en normen die op een organisatie van toepassing zijn. In de context van elektronische ondertekening verwijst dit met name naar de eIDAS-verordening, de GDPR, de Arbeidswetgeving (voor arbeidsovereenkomsten), de wet ALUR (onroerend goed) en ethische regels die specifiek voor bepaalde beroepen gelden (CNB voor advocaten, CGAER voor notarissen). Niet-naleving stelt het bedrijf bloot aan nietigheid van haar handelingen en administratieve sancties.
- Elektronische toestemming
- Elektronische toestemming is de uiting van wil van een persoon, uitgedrukt via digitale weg, om akkoord te gaan met voorwaarden of een document te ondertekenen. Om bewijskracht te hebben, moet deze toestemming vrij, specifiek, geïnformeerd en ondubbelzinnig zijn, in overeenstemming met de GDPR. In een ondertekeningsworkflow vormt het klikken op "Ondertekenen" de elektronische toestemming van de ondertekenaar.
- Elektronisch contract
- Een elektronisch contract is elke wilsovereenstemming die digitaal tot stand is gekomen, beheerst in Frankrijk door de artikelen 1366 tot 1368 van het Burgerlijk Wetboek en de LCEN. In tegenstelling tot een eenvoudige online bestelling omvat een elektronisch contract een procedure in meerdere fasen: aanbod, pre-contractuele informatie, expliciete acceptatie ("klik om te accepteren" of elektronische handtekening), en vervolgens bewijswaardige bewaring voor de wettelijke termijn. De bewijswaarde wordt versterkt door toe te voegen: een geavanceerde handtekening (AES) of gekwalificeerde (QES), een gekwalificeerde tijdstempel, vastlegging van toestemming en het IP-adres van de ondertekenaar. De verordening eIDAS 2 breidt deze vereisten uit tot grensoverschrijdende contracten in de EU dankzij de Europese Portefeuille voor Digitale Identiteit.
- CRL (Certificate Revocation List)
- Een CRL (certificaatintrekkingslijst) is een periodiek gepubliceerde lijst door een certificeringsinstantie waarin certificaten staan vermeld die vóór hun vervaldatum zijn ingetrokken, meestal vanwege sleutelcompromis of identiteitsverandering. Bij het verifiëren van een digitale ondertekening raadpleegt de software de CRL (of gebruikt OCSP) om zeker te stellen dat het certificaat van de ondertekenaar op het moment van ondertekening niet is ingetrokken.
- Asymmetrische cryptografie (openbare sleutel / privésleutel)
- Asymmetrische cryptografie is gebaseerd op een wiskundig gerelateerd sleutelpaar: de privésleutel (geheim, opgeslagen in een HSM of QSCD) en de openbare sleutel (vrij verdeeld in een certificaat). Om een document te ondertekenen, berekent de ondertekenaar de vingerafdruk van het document en versleutelt deze met zijn privésleutel; iedereen kan de handtekening verifiëren door deze vingerafdruk met de openbare sleutel te ontsleutelen en te vergelijken met de hash van het originele document. De dominante algoritmen zijn RSA (sleutels 2048–4096 bits) en ECC (curven P-256, P-384). RSA 2048 bits wordt aanbevolen tot 2030 door NIST; ECC P-256 biedt een gelijkwaardig veiligheidsniveau met sleutels die 10× korter zijn (prestatiewinst HSM). Bestand tegen kwantumcomputers is verzekerd door post-kwantum algoritmen CRYSTALS-Dilithium en CRYSTALS-Kyber, in NIST-standaardisering.
D
- Ondertekeningsdelegatie
- Ondertekeningsdelegatie is het mechanisme waarbij een bevoegde ondertekenaar (volmachtgever) formeel zijn ondertekeningsbevoegdheid aan een derde partij (gevolmachtigde) overdraagt voor een gedefinieerde periode en bereik. Volgens Frans recht moet een ondertekeningsdelegatie expliciet zijn, formeel schriftelijk vastgesteld en de betrokken acties nauwkeurig vermeld (artikel 1994 Burgerlijk Wetboek voor volmacht, en statutaire bepalingen voor ondernemingen). Op Certyneo wordt de delegatie aan de beheerzijde beheerd: de volmachtgever configureert een ondertekeningsrol voor de gevolmachtigde; de audittrail registreert de werkelijke identiteit van de ondertekenaar en de juridische basis van zijn delegatie.
- Dematerialisering
- Dematerialisering is de vervanging van papieren documenten en processen door hun digitale tegenhangers. Het omvat digitalisering, native creatie van elektronische documenten en ondertekening ervan via hulpmiddelen zoals Certyneo. Het stelt bedrijven in staat om vertragingen, kosten en de milieu-impact van documentaire processen te verminderen. Zie de voordelen van dematerialisering van contracten →
- Distinguished Name (DN)
- De Distinguished Name (DN) is de unieke identifier van een onderwerp in een X.509-certificaat. Deze bestaat uit hiërarchische attributen: CN (Common Name, naam van de houder), O (Organisatie), OU (Organisatie-eenheid), C (Country, land in ISO-code), enz. — bijvoorbeeld
CN=Jean Dupont, O=Certyneo, C=FR. De DN van de ondertekenaar is zichtbaar in de handtekeningseigenschappen van een gevalideerde PDF in Adobe Acrobat Reader. - DPA (Data Processing Agreement)
- Een DPA (Data Processing Agreement) is het contract voorgeschreven door artikel 28 van de AVG tussen een verwerkingsverantwoordelijke (de klant) en een verwerker (zoals Certyneo). Het specificeert de verwerkingsdoeleinden, gegevenscategorieën, beveiligingsmaatregelen, voorwaarden voor verdere uitbesteding en verplichtingen bij schending. Het afsluiten van een DPA is verplicht voordat persoonsgegevens van ondertekenaars worden verwerkt. Certyneo biedt een standaard DPA als bijlage bij de Algemene Voorwaarden.
E
- ECC (Elliptic Curve Cryptography)
- Elliptic Curve Cryptography (ECC) is een benadering van asymmetrische cryptografie gebaseerd op de algebraïsche eigenschappen van elliptische krommen. Het biedt beveiliging gelijk aan RSA met aanzienlijk kortere sleutels (256-bits ECC ≈ 3072-bits RSA), wat de rekenbelasting vermindert. ECC is het voorkeuralgorisme van TLS 1.3 (curve X25519, P-256) en wordt steeds vaker gebruikt in certificaten voor digitale handtekeningen.
- eIDAS
- eIDAS (Electronic IDentification, Authentication and trust Services) is verordening (EU) nr. 910/2014, die een gemeenschappelijk wettelijk kader voor elektronische handtekeningen, zegels, tijdstempels en andere vertrouwnsdiensten in de EU vaststelt. Het defineert drie ondertekeningsniveaus (eenvoudig, geavanceerd, gekwalificeerd) en creëert het begrip gekwalificeerde vertrouwensdienstaanbieders. Meer informatie over eIDAS →
- eIDAS 2.0
- eIDAS 2.0 (verordening (EU) 2024/1183, in werking getreden in 2024) is de grote herziening van eIDAS, die met name de Europese Portemonnee voor Digitale Identiteit (EUDIW) introduceert. Het beoogt de erkenning van digitale identiteiten uit te breiden naar alle openbare en particuliere diensten in de EU en verscherpt de vereisten voor gekwalificeerde aanbieders. De digitale identiteit van elke Europese burger zal tegen 2026 worden gedragen door een gecertificeerde mobiele portemonnee.
- Handtekeningsomhulsel
- Een handtekeningsomhulsel is de logische container waarin een of meer te ondertekenen documenten zijn ondergebracht, de lijst met ondertekenaars, de gepositioneerde handtekeningsvelden en de configuratie van de workflow. Op Certyneo heeft elk omhulsel zijn eigen levenscyclus (concept, verzonden, in afwachting, ondertekend, geweigerd, verlopen) en een voorzien van een audittrail.
- Massaverzending (bulk signing)
- Massaverzending (of bulk signing) verwijst naar het vermogen om een document naar meerdere ondertekenaars tegelijkertijd te sturen, of meerdere afzonderlijke documenten in één bewerking te verzenden. Deze functionaliteit is essentieel voor HR (arbeidsovereenkomsten), verzekeringen (wijzigingen) of vastgoed (mandaten). Bij Certyneo stelt de API u in staat massa-verzendingen in te regelen via een enkel programmatische aanroep, waarbij elke ondertekenaar een individuele link en een eigen auditspoor ontvangt.
- ESIGN Act
- De ESIGN Act (Electronic Signatures in Global and National Commerce Act, 2000) is de Amerikaanse federale wet die de juridische geldigheid van elektronische handtekeningen en onlinecontracten in de Verenigde Staten erkent. Aanvullend op de UETA (modelwet van de staten), stelt het het principe vast dat een handtekening niet kan worden geweigerd alleen omdat deze elektronisch is. Voor transatlantische contracten wordt een eIDAS-AES over het algemeen als ESIGN/UETA-conform erkend, wat contractuele uitwisselingen tussen EU en USA vergemakkelijkt.
- EUDI Wallet (Europese Portemonnee voor Digitale Identiteit)
- De Europese Portemonnee voor Digitale Identiteit (EUDI Wallet, European Digital Identity Wallet) is de mobiele applicatie voorgeschreven door eIDAS 2.0. Hiermee kunnen EU-burgers gecertificeerde identiteitskenmerken opslaan en delen (burgerlijke staat, diploma's, rijbewijs) en gekwalificeerde handtekeningen (QES) plaatsen vanaf hun smartphone. De EUDI Wallet zal FranceConnect+ in Frankrijk geleidelijk vervangen tegen 2026–2027.
F
- Goedkeuringsstroom (goedkeuringworkflow)
- Een goedkeuringsstroom (approval workflow) is een gestructureerde reeks validatiestappen die een document moet doorlopen voordat het wordt ondertekend. Doorgaans: opstelling → juridische beoordeling → financiële validatie → handtekening. In het Franse handelsrecht eisen bepaalde akten formele goedkeuring vóór ondertekening (raadsbesluit, handtekening van de CFO). Technisch gezien verschilt een goedkeuringsstroom van medeondertekening: goedkeurders valideren de inhoud zonder noodzakelijk hun elektronische handtekening aan te brengen (zij klikken "Goedgekeurd"), terwijl de uiteindelijke ondertekenaars hun verantwoordelijkheid dragen. Certyneo ondersteunt beide modi in dezelfde envelopestroom, met verschillende rollen (Approver vs Signer) en webhooks die bij elke statusovergang worden geactiveerd.
- Hash-functie
- Een hash-functie is een eenrichtings-wiskundige functie die een invoer van willekeurige grootte omzet in een uitvoer van vaste lengte, een 'hash' of 'fingerprint' genoemd. Elke wijziging, zelfs van één bit, levert een radicaal ander hash op. Moderne functies (SHA-256, SHA-3) zijn bestand tegen botsingen. Bij digitale handtekening wordt het document eerst gehasht, waarna de hash met de privésleutel wordt versleuteld — dit waarborgt de integriteit van de ondertekende inhoud.
- FranceConnect
- FranceConnect is de dienst voor digitale identiteit van de Franse staat waarmee burgers zich kunnen authentificeren bij openbare of particuliere onlinediensten met behulp van een bestaande identificatie (Impots.gouv, Ameli, La Poste, MSA, Identité Numérique). Een stap verder is FranceConnect+ gekwalificeerd als 'substantieel' volgens verordening eIDAS en kan worden gebruikt om een geavanceerde (AES) of zelfs gekwalificeerde (QES) handtekening in te stellen. Tegen eind 2026 zal FranceConnect+ geleidelijk worden vervangen door de digitale identiteit gedragen door de Europese Portemonnee (EUDIW) zoals voorzien in eIDAS 2.0.
G
- Sjabloon (documentsjabloon)
- Een sjabloon is een vooraf geconfigureerd standaard document met dynamische velden (ondertekenaars, datums, bedragen, handtekeningposities) dat als startpunt voor terugkerende enveloppen dient. Op Certyneo industrialiseren sjablonen workflows met hoog volume (arbeidscontracten, NDA's, inkooporders): je dupliceert het sjabloon, vult de variabelen van het specifieke geval in en verzendt. De gratis contractsjablonen beschikbaar op /modeles-contrats zijn ontworpen om te worden gedownload en vervolgens als sjablonen in uw account te worden geïnstantieerd.
- GDPR (General Data Protection Regulation)
- De GDPR (General Data Protection Regulation, EU-verordening 2016/679) is de Engelse versie van de GDPR. Deze Europese verordening regelt het verzamelen, verwerken en bewaren van persoonlijke gegevens in de EU. Deze is van toepassing op elke organisatie die gegevens van Europese bewoners verwerkt, ongeacht haar locatie. Het stelt onder meer de sluiting van een DPA met onderaannemers, gegevensminimalisatie en naleving van persoonlijke rechten (toegang, correctie, verwijdering) verplicht.
- Documentgenerator en digitaal mailmerge
- Een documentgenerator (document generation) combineert een contractsjabloon met variabele gegevens (naam, SIREN, bedrag, datum, enz.) om automatisch een PDF klaar voor ondertekening te maken. Veelgebruikte technologieën zijn: Word/DOCX-templateengines (Carbone.io, Docxtemplater), LaTeX, HTML-to-PDF (Puppeteer/headless Chrome) en Adobe PDF Services API. Het voordeel van digitaal mailmerge ten opzichte van papieren mailmerge is het rechtstreekse versturen naar de ondertekeningsstroom zonder afdrukken: het gegenereerde document wordt in de ondertekeningsenveloppe geïnjecteerd via de REST API, de handtekeningsvelden worden op coördinaten of HTML-tags geplaatst, en de cyclus sluit zich in enkele seconden. Het belangrijkste risico is afwijking van opmaak tussen lokale DOCX-rendering en serverrendering — een reeks visuele regressietest (PNG-opname + diff) wordt aanbevolen.
H
- Hash
- Hash is een cryptografische bewerking die een document van willekeurige grootte omzet in een digitale fingerprint van vaste grootte, 'hash' genoemd. Elke wijziging, hoe klein ook, van het document levert een volledig ander hash op, wat de integriteit van het bestand garandeert. Digitale handtekening steunt op de versleuteling van deze hash met de privésleutel van de ondertekenaar.
- TLS Handshake
- De TLS Handshake ("handdruk") is de onderhandelingsfase die plaatsvindt aan het begin van een TLS-verbinding. Client en server komen overeen over de cryptografische suite, wisselen certificaten uit (optionele wederzijdse authenticatie) en stellen sessiesleutels in via een efemerisch sleutelprotocol (ECDHE). TLS 1.3 heeft de handshake teruggebracht tot 1 netwerkronde (tegen 2 in TLS 1.2), waardoor de prestaties van ondertekeningssessies op mobiel zijn verbeterd.
- Elektronische tijdstempel
- Een elektronische tijdstempel is een mechanisme waarmee digitale gegevens aan een specifiek moment kunnen worden gekoppeld op een verifieerbare en onvervalste manier. Een gekwalificeerde tijdstempel, uitgegeven door een gekwalificeerde dienstaanbieder volgens eIDAS, biedt juridisch bewijs van het bestaan van een document op een bepaalde datum. Dit is onmisbaar voor het behoud van de bewijskracht van documenten op lange termijn.
- Gekwalificeerde tijdstempel (TSA)
- Een gekwalificeerde tijdstempel is een elektronische tijdstempel uitgegeven door een gekwalificeerde Trusted Stamp Authority (TSA) onder eIDAS. Het levert een juridisch erkend bewijs op van het bestaan van een document op een bepaald moment, gekoppeld aan de hash van het document. Onmisbaar voor de PAdES-profielen B-T, B-LT en B-LTA om de bewijskracht op lange termijn te garanderen.
- HSM (Hardware Security Module)
- Een HSM (Hardware Security Module, Module de Sécurité Matériel in het Frans) is een onbreekbare hardware-apparaat dat specifiek is bestemd voor het veilig genereren, opslaan en gebruiken van cryptografische sleutels. De HSM voert cryptografische bewerkingen uit (ondertekening, ontsleuteling, sleutelgeneratie) zonder ooit de privésleutel bloot te stellen — deze blijft binnen de hardwareomgeving beschermd door fysieke tegensmaatregelen (inbreukindicatoren, automatisch wissen bij elke openingspoging).
HSM-certificeringen: Om te voldoen aan de verordening eIDAS, moet een HSM strikte normen naleven — FIPS 140-2 niveau 3 of FIPS 140-3 niveau 3+ (Amerikaanse NIST-standaard) en/of Common Criteria EAL4+ (Europese standaard). HSM's die Common Criteria certificering hebben bereikt, komen in aanmerking voor het hosten van gekwalificeerde handtekeningssleutels (QES) en sleutels voor gekwalificeerde tijdstempel. De Europese vertrouwenslijst (EU Trusted List) vermeldt de HSM's die zijn goedgekeurd voor elke gekwalificeerde dienstaanbieder.
Cloud HSM versus fysieke HSM: Historisch gezien waren HSM's speciale apparaten die in privé datacenters werden geïnstalleerd. Cloud-aanbieders bieden nu HSM's met gedeeld gebruik of toegewezen HSM's in SaaS aan — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, maar ook nationale HSM's beheerd door Europese QTSP's. De eIDAS 2.0-verordening erkent cloud-HSM's expliciet voor gekwalificeerde ondertekening op afstand.
HSM en versleuteling ("HSM encryption"): Naast ondertekening beschermen HSM's versleutelingssleutels van databases, schijfversleutelingssleutels (BitLocker, FileVault, LUKS), basissleutels van interne PKI en applicatiegeheimen. Sleutelrotatie, back-up en intrekking worden beheerd via PKCS#11 of propriëtaire interfaces.
Certyneo-implementatie: De cryptografische sleutels voor externe ondertekening worden gehost in HSM's met Common Criteria EAL4+-certificering beheerd door onze gekwalificeerde trustservice-aanbieder (QTSP). Geen enkele privésleutel is ooit toegankelijk voor Certyneo of zijn hostingprovider — elke ondertekeningsbewerking verloopt via sterke authenticatie van de ondertekenaar en een API-aanroep naar de HSM, die de handtekening retourneert zonder de sleutel bloot te stellen. Zie ook QSCD en cloud-ondertekening. - HTTP/3
- HTTP/3 is de derde grote versie van het HTTP-protocol, gebaseerd op QUIC (UDP-transport) in plaats van TCP. Het vermindert de latentie (eliminatie van head-of-line blocking), verbetert herstel na netwerkonderbrekingen en integreert standaard TLS 1.3. Certyneo maakt gebruik van HTTP/3 om het laden van documenten die moeten worden ondertekend en het indienen van toestemmingsformulieren te versnellen, vooral op mobiel in verslechterde netwerkomgevingen.
I
- Digitale identiteit
- Digitale identiteit is de verzameling gegevens waarmee een natuurlijke of rechtspersoon in de digitale ruimte kan worden geïdentificeerd. Deze kan worden verstrekt door een staat (elektronische identiteitskaart, FranceConnect) of door particuliere exploitanten (gekwalificeerde aanbieders). Met eIDAS 2.0 beschikt elke Europese burger over een officieel digitaal identiteitswallet (EUDIW).
- IdP (Identity Provider / Identiteitsprovider)
- Een Identity Provider (IdP) is een service die digitale identiteiten beheert en verificatieassertties aan toepassingen van derden (Service Providers) afgeeft. De dominante protocollen zijn SAML 2.0 (bedrijf, SSO Okta/Azure AD) en OIDC/OAuth 2.0 (web, FranceConnect). In de context van elektronische handtekening speelt de IdP twee rollen: (1) het verifiëren van de ondertekenaar bij toegang tot de ondertekeningsportal (MFA via bedrijfs-SSO); (2) verificatiegegevens van identiteit verschaffen (naam, email, werknemersnummer) die het ondertekeningscertificaat en het audittrail voeden. FranceConnect is de Franse publieke IdP die het vertrouwensniveau "substantieel" bereikt voor geavanceerde handtekeningen voor staatsdiensten. Certyneo integreert met SAML en OIDC IdP's via het beheerconsole.
- Ink signature (gedigitaliseerde handgeschreven handtekening)
- Een ink signature (of gedigitaliseerde handgeschreven handtekening) is de digitalisering van de traditionele handgeschreven handtekening in de vorm van een afbeelding (JPG/PNG) die op een document is aangebracht. Het vormt het meest basale niveau van eenvoudige elektronische handtekening (SES) onder eIDAS: zonder sterke authenticatie of audittrail is de bewijskracht beperkt. Het wordt echter nog steeds gebruikt voor documenten met laag juridisch risico (interne handtekeningen, annotaties).
- Integriteit (van gegevens)
- Integriteit is de eigenschap die garandeert dat gegevens niet zijn gewijzigd of vervalst na hun creatie, verzending of opslag. Bij digitale handtekening wordt integriteit gewaarborgd door de hashfunctie: elke wijziging van het document betekent dat de opnieuw berekende hash niet meer overeenkomt met die welke in de handtekening is versleuteld, wat onmiddellijk de verificatie ongeldig maakt. Dit is waarom een PDF die met Certyneo is ondertekend "verzegeld" is — deze kan niet meer worden gewijzigd zonder dat de handtekening wordt verbroken.
- eIDAS-interoperabiliteit
- eIDAS-interoperabiliteit verwijst naar de wederzijdse erkenning van digitale identiteiten en elektronische handtekeningen tussen EU-lidstaten, zoals vereist door de eIDAS-verordening (artikelen 6 en 25). Een gekwalificeerd certificaat afgegeven door een vertrouwensverlener (TSP) op de vertrouwenslijst van een lidstaat wordt automatisch als geldig erkend in alle andere lidstaten — zonder aanvullende stappen. Deze interoperabiliteit dekt de niveaus AES en QES. De eIDAS 2.0-verordening (EU 2024/1183) breidt dit mechanisme uit naar de EUDI-portefeuille (Europese digitale identiteitsportefeuille), voorzien voor 2026.
J
- Handtekeningstoken
- Een handtekeningstoken is het cryptografische object dat op het moment van ondertekening wordt geproduceerd en omvat: de hash van het document, de tijdstempel, de identificatie van de ondertekenaar en de cryptografische handtekening zelf (versleuteld met de privésleutel via de PKI). Deze token wordt in de uiteindelijke PDF ingebed volgens het PAdES-format en stelt elke verificateur — rechter, expert, auditor — in staat het handtekeningsbewijs opnieuw op te bouwen zonder afhankelijk te zijn van het platform. De token is zelfstandig: zelfs als Certyneo zou verdwijnen, zou de handtekening nog steeds verifieerbaar zijn met een standaard PDF-lezer (Acrobat Reader, pdfsig).
- Logboekregistratie en behoud van handtekeningslogboeken
- Logboekregistratie (logging) in de context van elektronische handtekening is de onveranderbare registratie van alle gebeurtenissen in de levenscyclus van een document: aanmaken, verzenden, openen, OTP geverifieerd, handtekening aangebracht, gedownload ondertekend, gearchiveerd. Deze logboeken vormen de technische laag van het audittrail en kunnen in een geschil vereist zijn. De wettelijke vereisten variëren: AVG verplicht een beperking van de bewaarduur van persoonsgegevens, terwijl contractuele vervaltermijnen (5 jaar in handelsrecht, 10 jaar voor burgerlijke akten) de minimale retentieduur van logboeken bepalen. Best practice: logboeken moeten cryptografisch worden ondertekend (integriteitstoken) om aan te tonen dat zij niet zijn gewijzigd. Certyneo bewaart de logboeken van elke enveloppe gedurende de toepasselijke wettelijke termijn en neemt deze op in de downloadbare digitale kluis.
- JWT (JSON Web Token)
- Een JWT (JSON Web Token, RFC 7519) is een compact en veilig format voor het weergeven van assertions tussen twee partijen. Het bestaat uit drie delen gecodeerd in Base64URL gescheiden door punten: de header (algoritme), de payload (claims) en de handtekening. De Certyneo API gebruikt ondertekende JWT's (HS256 of RS256) voor sessionbeheer en authenticatie van API-aanroepen, wat garandeert dat tokens niet zijn vervalst. Toegangstokens hebben een korte levensduur, aangevuld met langdurige refresh tokens.
K
- KYC (Know Your Customer)
- KYC (Know Your Customer) verwijst naar alle identiteitsverificatieprocedures die een onderneming op haar klanten toepast voordat zij zakelijke betrekkingen aangaat. Historisch gezien opgelegd aan banken door richtlijnen tegen witwassen, is KYC uitgebreid naar elektronische handtekening-activiteiten met hoog risico: rekeningopening, kredieten, verzekeringen, notariële akten. Drie pijlers: verificatie van identiteitsdocumenten (OCR en fraudedetectie op beveiligingselementen van een kaart of paspoort), liveness-controle (bewijs dat de persoon echt en aanwezig is, niet een foto of deepfake), en informatiekoppeling met referentiedatabases. Verband met handtekeningniveau: hoe gevoeliger de akte, hoe sterker de KYC — een eenvoudige handtekening kan geen KYC vereisen, terwijl de verordening eIDAS identiteitsverificatie van aangezicht tot aangezicht of gelijkwaardig op afstand (video-KYC) verplicht stelt voordat een certificaat voor een gekwalificeerde handtekening (QES) wordt afgegeven. KYC en AML-CFT: KYC is de initiële stap in de relatie; verdere transactietoezicht (AML-CFT) volgt daarna. Waarom dit belangrijk is: robuuste KYC stelt een op afstand geplaatste handtekening in staat dezelfde juridische waarde te hebben als een persoonlijk waargenomen handtekening, door de handtekeningsleutel aan een geverifieerde persoon te koppelen.
L
- LCCJTI (Wet op het juridische kader van informatietechnologie)
- De LCCJTI is de Québecse wet (L.R.Q., hoofdstuk C-1.1) die het juridische kader voor elektronische handtekeningen en documenten in Quebec tot stand brengt. Het erkent elektronische handtekeningen expliciet als gelijkwaardig aan handgeschreven handtekeningen zolang de identiteit van de ondertekenaar betrouwbaar is vastgesteld en het verband tussen de handtekening en het document verzekerd is (artikel 39). De LCCJTI vormt een aanvulling op de eIDAS-verordening (van toepassing in Europa) en de PIPEDA (van toepassing op persoonsgegevens buiten Quebec). Het is de juridische grondslag van Certyneo-ondertekeningen voor Québecse contracten. De Loi 25 (2022) moderniseert het bijbehorende regime voor bescherming van persoonsgegevens.
- LCEN (Wet 2004-575)
- De LCEN (Loi pour la Confiance dans l'Économie Numérique van 21 juni 2004, nr. 2004-575) is de oprichtingswet van Frans digitaal recht. Zij regelt e-commerce, de aansprakelijkheid van hostingproviders, digitale reclame, en verplicht uitgevers van professionele websites tot publicatie van juridische informatie (bedrijfsnaam, kapitaal, bedrijfsregister, adres, directeur publicatie, hostingprovider). Aanvullend op de Europese verordening eIDAS, heeft zij ook de eerste richtlijn over elektronische handtekeningen in Frans recht getransponeerd. De LCEN blijft van toepassing naast eIDAS, met name op verplichtingen inzake voorcontractuele informatieverstrekking en bewaring van elektronische contracten boven € 120.
- LegalTech
- De term LegalTech (Legal Technology) verwijst naar startups en softwareoplossingen die technologie toepassen op het juridische domein om diensten die tot dusverre voorbehouden waren aan juridische professionals, te automatiseren, te versnellen of toegankelijk te maken. Elektronische handtekening, dematerialisering van contracten, AI-gestuurde due diligence en documentbeheer behoren hiertoe. Certyneo behoort tot het Europese LegalTech-ecosysteem door eenvoudig integreerbare eIDAS-conforme handtekeningen aan te bieden.
- LTV (Long-Term Validation)
- Long-term validation (LTV, Long-Term Validation) is een functionaliteit van PDF-handtekeningen (PAdES B-LT/B-LTA) die alle gegevens die nodig zijn voor toekomstige handtekeningverificatie in het ondertekende document opneemt: certificaatketens, tijdstempels, OCSP- of CRL-antwoorden. Dankzij LTV blijft een ondertekend document jaren na de handtekening verifieerbaar, zelfs als certificaten zijn verlopen. Certyneo integreert LTV om bewijskracht over 10 jaar te garanderen.
M
- Elektronisch SEPA-mandaat (incassovolmacht)
- Het elektronische SEPA-mandaat (e-mandaat) stelt een crediteur in staat om de machtiging voor automatische incasso van een debiteur volledig online in te zamelen, in overeenstemming met EU-verordening nr. 260/2012 en de richtlijnen van de EPC (European Payments Council). De debiteur voert zijn IBAN en BIC in en ondertekent het mandaat vervolgens met eenvoudige elektronische handtekening (SES) ; de bank van de debiteur kan dit verifiëren via Open Banking (DSP2/PSD2). Het ondertekende mandaat moet 14 maanden na de laatste incasso worden bewaard. Een geldig e-mandaat bevat: de SEPA-creditor-identificatie (ICS), de unieke referentie van het mandaat (RUM) en de ondertekeningsdatum. SaaS-platforms, softwareleveranciers en trainingsorganisaties gebruiken regelmatig Certyneo voor het inzamelen van SEPA-mandaten bij onlineregistratie, door ondertekening te integreren via de REST API in de bestelstroom.
- Handgeschreven (handtekening)
- Een handgeschreven handtekening is het grafische spoor dat een persoon handmatig onderaan een papieren document plaatst, herkenbaar aan zijn persoonlijke handschrift. Het blijft de historische referentie van het Franse burgerlijk recht (artikel 1367 van het Burgerlijk Wetboek). De verordening eIDAS stelt het beginsel van niet-discriminatie vast: een elektronische handtekening, ongeacht het niveau, kan niet worden geweigerd als bewijs uitsluitend op grond dat deze elektronisch is. Een gekwalificeerde handtekening (QES) heeft dezelfde bewijskracht als een handgeschreven handtekening in de gehele EU. Geavanceerde handtekeningen (AES) bieden vaak superieure traceerbaarheid (audittrail met tijdstempel) in vergelijking met hun papieren equivalent.
- MFA (Multi-factor authenticatie)
- MFA (Multi-Factor Authentication, multi-factor authenticatie in het Nederlands — soms afgekort tot 2FA voor two-factor authentication wanneer exact twee factoren worden gecombineerd) is een beveiligingsmechanisme dat de presentatie van minstens twee identiteitsnachweizen uit verschillende categorieën vereist :
• Kennisfactor (« wat ik weet ») : wachtwoord, PIN-code, antwoord op een geheime vraag, wachtwoordzin.
• Bezitsfactor (« wat ik bezit ») : telefoon die een OTP via SMS of TOTP-app ontvangt (Google Authenticator, Authy, 1Password), YubiKey of andere FIDO2-sleutel, certificaat op smartcard.
• Inherentiefactor (« wat ik ben ») : vingerafdruk, gezichtsherkenning, stem, iris. Geïmplementeerd via native OS-API's van moderne besturingssystemen (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).
MFA versus 2FA : 2FA is een strikte subset van MFA — exact twee factoren. MFA kan twee, drie of meer factoren combineren. Het publieke spraakgebruik verwart deze termen vaak; in B2B- en juridische cybersecurity is MFA de generieke term.
MFA en elektronische handtekening : de geavanceerde elektronische handtekening (AES) vereist sterke authenticatie van de ondertekenaar, wat in de praktijk neerkomt op MFA (typisch e-mail + OTP SMS). De gekwalificeerde handtekening (QES) stelt versterkte MFA verplicht — identiteitsverificatie met id-bewijs + bezitsfactor (smartcard of QSCD). De verordening eIDAS noemt MFA niet expliciet maar stelt deze verplicht via vereisten voor sterke authenticatie.
Certyneo-implementatie : MFA verplicht voor alle beheerderstoegangen (TOTP via Google Authenticator of OTP e-mail naar keuze). Voor ondertekenaren wordt de combinatie e-mail + OTP SMS standaard toegepast op AES-niveau enveloppen. Zie ook OTP en sterke authenticatie.
N
- Handtekeningniveau (eenvoudig, geavanceerd, gekwalificeerd)
- De verordening eIDAS onderscheidt drie niveaus van elektronische handtekening: de eenvoudige handtekening (SES), die minimale identificatie vereist; de geavanceerde handtekening (AES), die een unieke koppeling aan de ondertekenaar en sterke authenticatie vereist; en de gekwalificeerde handtekening (QES), die berust op een gekwalificeerd certificaat en een beveiligd aanmaakproces. De QES heeft dezelfde juridische waarde als een handgeschreven handtekening in de gehele EU. Handtekeningniveaus begrijpen →
- Non-repudiatie
- Non-repudiatie is de eigenschap van een elektronische handtekening die het voor de ondertekenaar onmogelijk maakt te ontkennen dat hij de actie (ondertekenen, verzenden, accepteren) heeft uitgevoerd. Dit wordt gewaarborgd door de combinatie van cryptografische handtekening (onomstotelijk technisch verband), audittrail met tijdstempel en sterke authenticatie. Een gekwalificeerde handtekening (QES) biedt de sterkste non-repudiatie erkend door Europees recht.
- ISO/IEC 27001-norm en ISMS-certificering
- ISO/IEC 27001 is de internationale referentienorm voor informatiebeveiliging Managementsystemen (ISMS). Het defineert de vereisten voor het opstellen, implementeren, onderhouden en continu verbeteren van een ISMS, via 93 controles verdeeld over 4 domeinen (organisatorisch, menselijk, fysiek, technologisch). Voor een elektronische handtekeningleverancier toont ISO 27001-certificering een beveiligingsmaturiteitsniveau aan dat aansluit bij de verplichtingen van eIDAS en de GDPR. Het wordt vaak vereist in openbare aanbestedingen en leveranciersveiligheidsvraaggstukken van grote bedrijven. De ISO 27017-norm (cloudbeveiliging) en ISO 27018 (bescherming van persoonsgegevens in de cloud) vullen ISO 27001 aan voor SaaS-services. Certyneo wordt gehost in datacenters met ISO 27001-certificering en onderhoudt een gedocumenteerd ISMS dat de volledige handtekeningsverwerkingsketen omvat.
O
- OCSP (Online Certificate Status Protocol)
- OCSP (Online Certificate Status Protocol, RFC 6960) is een protocol voor realtime verificatie van de intrekkingsstatus van een elektronisch certificaat, door ondervragen van een OCSP-responder beheerd door de certificeringsautoriteit. Waarom intrekking belangrijk is : een certificaat kan geldig zijn qua datum maar voortijdig ingetrokken (compromis van sleutel, vertrek van werknemer); een handtekening of TLS-verbinding moet daarom de status verifiëren, niet alleen vervaldatum. OCSP tegenover CRL : OCSP is een lichter en sneller alternatief voor een CRL — in plaats van de volledige intrekkingslijst te downloaden, vraagt de client een enkel certificaat en ontvangt een ondertekend, beknopt antwoord (geldig / ingetrokken / onbekend). OCSP Stapling : om privacylekkage en extra verkeersronde te voorkomen, haalt de server zijn eigen OCSP-antwoord op en « plakt » het in de TLS-handshake, zodat de browser nooit direct contact opneemt met de CA. In ondertekende documenten : OCSP-antwoorden worden in de PDF opgenomen op het moment van ondertekening voor long-term validation (LTV), zodat de handtekening jaren later nog verifieerbaar blijft, ook al is de responder offline.
- Elektronische onboarding (digitale inschrijving)
- Elektronische onboarding is het proces van volledig gedigitaliseerde inschrijving of rekeningopening, combineren van KYC, identiteitsverificatie en elektronische handtekening van contractuele documenten (AGV, SEPA-mandaat, rekeningovereenkomst) in één websessie of mobiele sessie. De bank-, verzekerings- en fintechsectoren zijn het meest gevorderd: de DSP2-richtlijn eist sterke authenticatie (SCA) bij rekeningopening. Een onboarding die voldoet aan de eIDAS-verordening vereist dat externe identiteitsverificatie op het niveau "substantieel" of "hoog" vertrouwen voor bindende handelingen. De oplossingen combineren: OCR van identiteitsdocumenten, liveness-controle (video of selfie), AES of QES-handtekening, en automatische archivering van het volledige KYC-dossier in de digitale kluis.
P
- PAdES (PDF Advanced Electronic Signature)
- PAdES (PDF Advanced Electronic Signature, norm ETSI EN 319 142) is de Europese standaard voor digitale handtekeningen ingebed in PDF-bestanden. Aangenomen door de verordening eIDAS als referentieformaat voor Europese documenten, wordt PAdES tegenwoordig ingebouwd ondersteund door alle PDF-lezers (Adobe Acrobat, Foxit, PDF.js, pdfsig). Een PAdES-handtekening is ingebed IN de PDF: geen los bestand, geen afhankelijkheid van een derde platform, offline verifieerbaar.
De vier PAdES-profielen definiëren een toenemend garantieniveau:
• PAdES B-B (Baseline-B): basishandtekening met minimale ETSI-attributen. Voldoende voor gangbare toepassingen waarbij onmiddellijke bewijswaarde volstaat.
• PAdES B-T (Baseline-T): voegt een gekwalificeerde tijdstempel RFC 3161 onmiddellijk na de handtekening toe, wat de datum bewijst.
• PAdES B-LT (Baseline-Long Term): voegt lange-termijnvalidatie toe met certificaatketen en revocatiegegevens ingebed. Verifieerbaar zelfs na vervaldatum van het originele certificaat.
• PAdES B-LTA (Baseline-Long Term with Archive timestamp): voegt periodieke archieftijdstempels toe om de bewijswaarde langer dan 10 jaar te handhaven, essentieel voor documenten met zeer lange bewaartermijn (vastgoed, octrooien).
Certyneo-implementatie: alle ondertekende PDF's worden standaard in PAdES B-LT geproduceerd, het aanbevolen profiel voor de meeste B2B-toepassingen. Het B-LTA-profiel kan worden geactiveerd op het Business-plan voor contracten met bewaartermijn langer dan 10 jaar. Verifieerbaar gegarandeerd in Adobe Acrobat Reader zonder plug-in.
PAdES versus andere formaten: zie XAdES (voor XML), vergelijking PAdES / XAdES / CAdES. - Elektronische parafeur
- De elektronische parafeur is het digitale equivalent van de fysieke parafeur die in overheidsorganen en grote bedrijven wordt gebruikt: het centraliseert documenten in afwachting van goedkeuring of handtekening door een beslissingsnemer. Historisch beperkt tot de publieke sector (ADULLACT, Pastell van Libriciel), heeft de elektronische parafeur zich uitgebreid naar bedrijven met oplossingen die geïntegreerd zijn in DMS (Documentum, SharePoint, Alfresco). Een elektronische parafeur beheert: de inkomstenoverzicht, ondertekeningsdelegaties (zie delegatie), validatiestromen op meerdere niveaus (goedkeuringswerkstroom), en het aanbrengen van de gekwalificeerde elektronische handtekening van de geautoriseerde ondertekenaar. Het belangrijkste verschil met een eenvoudig ondertekeningsinstrument is het beheer van mappen (documenten in afwachting, ondertekend, afgewezen, gearchiveerd) en de auditrail voor elk document. Certyneo biedt een geïntegreerde parafeur die toegankelijk is via het dashboard of de API.
- PDF/A (lange-termijnarchivering)
- PDF/A is een gestandaardiseerde ISO-versie van het PDF-formaat (ISO 19005) speciaal ontworpen voor lange-termijnarchivering. Het integreert alle lettertypen, afbeeldingen en bronnen in het bestand, verbiedt versleuteling en inhoud die afhankelijk is van een externe omgeving. Dit garandeert dat het document over 30 jaar nog leesbaar is zonder software-afhankelijkheid. Voor elektronische archivering met bewijswaarde is het combineren van PDF/A met PAdES B-LTA de aanbevolen praktijk.
- PIPEDA (Personal Information Protection and Electronic Documents Act, Canada)
- De PIPEDA (Personal Information Protection and Electronic Documents Act, in het Nederlands: Wet op de bescherming van persoonlijke informatie en elektronische documenten) is de Canadese federale wet op de bescherming van persoonsgegevens in de particuliere sector (L.C. 2000, ca. 5). Het regelt de verzameling, gebruik en openbaarmakingpersoonsgegevens in handelsactiviteiten tussen provincies en internationaal. De Canadese tegenhanger van de GDPR Europese, hoewel op sommige punten minder streng (impliciete toestemming soms toegestaan, lagere geldboetes).
De 10 beginselen van PIPEDA (afkomstig van de Canadian Standards Association CAN/CSA-Q830):
1. Verantwoordelijkheid — een verantwoordelijke voor gegevensbescherming aanwijzen.
2. Bepaling van doeleinden — duidelijk de doel van de verzameling aangeven.
3. Toestemming — bewuste toestemming verzamelen.
4. Beperking van de verzameling — alleen het strikt noodzakelijke verzamelen.
5. Beperking van het gebruik — alleen voor aangegeven doeleinden gebruiken.
6. Nauwkeurigheid — gegevens up-to-date houden.
7. Veiligheidsmaatregelen — passende technische en organisatorische bescherming.
8. Transparantie — openbare privacyverklaring.
9. Toegang tot persoonsgegevens — recht op toegang en rectificatie.
10. Mogelijkheid om een klacht in te dienen — bij de Privacy Commissioner van Canada.
PIPEDA en elektronische handtekening: elektronische handtekening houdt verwerking van persoonsgegevens in (naam, e-mailadres, telefoonnummer, IP, sessie-metagegevens, audittrail). De PIPEDA vereist:
• bewuste toestemming van de ondertekenaar vóór verzameling;
• beveiligde opslag (versleuteling in rust, beperkte toegang);
• bewaarduur proportioneel aan het doel (10 jaar voor commerciële contracten wordt over het algemeen aanvaard);
• recht op toegang, rectificatie en verwijdering op verzoek van de ondertekenaar;
• verplichte melding in geval van schending die een echt risico op ernstig nadeel oplevert (sinds 2018).
Wet 25 van Quebec: de provincie Quebec heeft een eigen wet (Loi 25 / Wet tot modernisering van bepalingen betreffende gegevensbescherming, ingegaan 2022-2024) die voorrang heeft op PIPEDA voor activiteiten binnen Quebec. De Wet 25 is strenger dan PIPEDA — afgestemd op de GDPR Europese op de meeste punten: expliciete toestemming verplicht, aanwijzing van een verantwoordelijke voor gegevensbescherming, impactbeoordelingen (EFVP), boetes tot 4% van wereldwijde omzet.
PIPEDA versus GDPR: de Europese Commissie erkent PIPEDA als een "adequaat" beschermingsniveau onder artikel 45 GDPR (besluit 2002/2/EG bevestigd 2024). Overdracht van persoonsgegevens van de EU naar Canada is daarom zonder aanvullende formaliteiten toegestaan. Voor Canadese organisaties in de EU geldt GDPR voor gegevens van EU-inwoners (extraterritoriale reikwijdte, artikel 3).
Certyneo-implementatie: conformiteit PIPEDA + Wet 25 + GDPR gewaarborgd door onze gegevensbeschermingsarchitectuur — soevereine EU-hosting (IONOS Duitsland), TLS 1.3-codering in transit + AES-256 in rust, toegangsregistratie, recht op volledige verwijdering binnen 30 dagen, conforme onderaannemers. Overdrachten naar Canada (zeldzaam — alleen accounts op verzoek in Canada gehost) worden geregeld door de GDPR-PIPEDA standaardcontractuele bepalingen. - Audittrail
- De audittrail (of audit trail) is het timestamped logboek van alle acties op een document: verzending, opening, raadpleging, OTP-invoer, ondertekening, weigering, vervaldatum. Het vormt het belangrijkste bewijs van bewijswaarde in geval van geschil, door aan te tonen dat het handtekeningsproces correct is uitgevoerd. Op Certyneo is de audittrail geïntegreerd in de uiteindelijke PDF en opgeslagen in onze database gedurende 10 jaar. Meer informatie over de audittrail →
- PKI (Infrastructure met openbare sleutel)
- Een PKI (Public Key Infrastructure) is de verzameling van hardware-, software-, procedures- en beleidsonderdelen die het mogelijk maken om elektronische certificaten uit te geven, te beheren en in te trekken. Het is gebaseerd op asymmetrische cryptografie: een privésleutel (geheim) wordt gebruikt om te ondertekenen, een openbare sleutel (verspreid in het certificaat) stelt iedereen in staat de handtekening te verifiëren. Gekwalificeerde dienstaanbieders beheren PKI's die voldoen aan ETSI-standaarden.
- Gegevensportabiliteit (GDPR Art. 20)
- Artikel 20 van de GDPR verleent betrokkenen het recht hun persoonsgegevens in een gestructureerde, algemeen gebruikte en machineleesbare vorm te verkrijgen en deze over te dragen aan een ander verwerkingsverantwoordelijke. Voor gebruikers van een elektronische handtekeningplatform omvat dit recht: ondertekende documenten en hun audit trails, rekeningsmetagegevens en activiteitenlogboeken. Portabiliteit stelt de leverancier verplicht een gestandaardiseerde export (JSON, CSV, ZIP) binnen één maand te verstrekken. Omgekeerd kan het recht op verwijdering (Art. 17) beperkt worden door wettelijke bewaarverplichting (bewijsgeving archivering 5–10 jaar) — ondertekende documenten kunnen niet worden verwijderd zolang de wettelijke termijn niet is verstreken. Certyneo implementeert volledige rekeningexport via het klantportaal en ondersteunt migratie van archieven naar een externe kluis.
- Aanbieder van vertrouwensdiensten (AVD / TSP)
- Een aanbieder van vertrouwensdiensten (AVD of TSP in het Engels) is een entiteit die diensten voor tijdstempeling, afgifte van certificaten, ondertekening of archivering in de zin van de verordening eIDAS levert. Een gekwalificeerde AVD is onderworpen aan regelmatige audits en staat op de nationale vertrouwenslijst (in Frankrijk: ANSSI-lijst). Kwalificering garandeert het hoogste niveau van zekerheid dat in de EU wordt erkend. Zie de verplichtingen van dienstaanbieders →
Q
- QES (Gekwalificeerde elektronische handtekening)
- De gekwalificeerde elektronische handtekening (QES, Qualified Electronic Signature) is het hoogste niveau gedefinieerd door de verordening eIDAS. Het is juridisch gelijk aan een handgeschreven handtekening in de hele Europese Unie. De afgifte ervan vereist: voorafgaande identiteitsverificatie, een gekwalificeerd certificaat afgegeven door een QTSP, en het gebruik van een gekwalificeerd handtekeningscreatieapparaat (QSCD). Het is vereist voor elektronische notariële akten, bepaalde openbare aanbestedingen en gevoelige administratieve procedures.
- QSCD (Gekwalificeerd handtekeningscreatieapparaat)
- Een QSCD (Qualified Signature Creation Device) is een hardware- of softwareapparaat dat voldoet aan de strenge vereisten van bijlage II van eIDAS voor de creatie van gekwalificeerde handtekeningen (QES). Het garandeert dat de privéhandtekeningssleutel in het apparaat wordt gegenereerd, het nooit in duidelijke vorm verlaat, en alleen door de rechtmatige houder kan worden gebruikt. Gecertificeerde HSM's en smartcards zijn gangbare vormen van QSCD. Cloud-ondertekening maakt gebruik van virtuele QSCD's die in gecertificeerde HSM's zijn gehost.
- QTSP (Qualified Trust Service Provider)
- Een QTSP (Qualified Trust Service Provider, of Gekwalificeerde Aanbieder van Vertrouwensdiensten) is een AVD die is geaudit en ingeschreven op de vertrouwenslijst van een EU-lidstaat onder de verordening eIDAS. Kwalificering is het hoogste niveau van Europese erkenning: het is verplicht voor de afgifte van gekwalificeerde certificaten, gekwalificeerde tijdstempels, of gekwalificeerde handtekeningen (QES). In Frankrijk beheert ANSSI de officiële lijst (docaposte, Universign/Oodrive, CertEurope...). Certyneo werkt samen met meerdere QTSP's om QES te activeren wanneer het gekwalificeerde niveau vereist is (openbare aanbestedingen, notariële akten, bepaalde sociale procedures).
R
- Automatische herinnering
- Automatische herinnering is de functionaliteit van een elektronische handtekeningsplatform die automatisch herinneringsberichten per e-mail of SMS naar ondertekenaars verstuurt die nog niet hebben ondertekend, volgens een instelbare frequentie. Dit vermindert het verlaten van ondertekeningen en versnelt de voltooiing van workflows. Op Certyneo zijn herinneringen configureerbaar per envelop (frequentie, berichttekst) en alle acties worden geregistreerd in de audittrail.
- GDPR
- De GDPR (Algemene Verordening Gegevensbescherming, EU-verordening 2016/679) regelt de inzameling, verwerking en opslag van persoonlijke gegevens in de EU. In het kader van elektronische handtekeningen verplicht zij met name om de gegevens van ondertekenaars te minimaliseren, een bewaartermijn vast te stellen en het recht op verwijdering te garanderen. Certyneo is GDPR-compliant met hosting in de EU (Duitsland) en een beschikbaar verwerkingsregister. Zie onze beveiligingspagina →
- ROI van elektronische handtekening
- De ROI (return on investment) van de elektronische handtekening wordt gemeten over vier posten: (1) verkorting van de ondertekeningscyclus — van 5-10 dagen (post/scan) naar gemiddeld minder dan 1 uur, (2) directe besparingen — afdrukken, porto, fysieke archivering (geschat tussen 15 en 30 € per enveloppe), (3) verlaging van het abandonnement — contracten in afwachting van papieren handtekening hebben een 3× hoger abandonnement, (4) conformiteit — RGPD-boetes voor slechte bewaring van papieren contracten kunnen de jaarlijkse kosten van een SaaS-tool overschrijden. De overgang naar papierloosheid wordt over het algemeen in 3 tot 6 maanden terugverdiend voor MKB's die meer dan 50 contracten per maand verwerken.
S
- SES (Eenvoudige Elektronische Handtekening)
- De eenvoudige elektronische handtekening (SES, Simple Electronic Signature) is het basale vertrouwensniveau gedefinieerd door het eIDAS-reglement. Het vereist geen specifieke technische vereisten: een klik op 'Ik ga akkoord', een handtekeningafbeelding of handtekening per e-mail voldoet. Zijn bewijskracht wordt verondersteld maar kan worden betwist als de ondertekenaar zijn handeling ontkent. Het is geschikt voor documenten met laag juridisch risico (offertes, interne verslaglegging, akkoorden in principe). Voor belangrijkere kwesties verdient het niveau AES of QES de voorkeur.
- Ondertekenaar
- Le signataire est la personne physique qui appose sa signature électronique sur un document et s'engage juridiquement sur son contenu — à distinguer de l'expéditeur, qui prépare et envoie le document, et d'une personne morale, qui « signe » via un cachet électronique.
Qui peut être signataire ? Toute personne physique juridiquement capable : un particulier majeur pour ses propres engagements, ou un représentant habilité pour une entreprise — dirigeant, salarié muni d'une délégation de signature, mandataire. Vérifier l'habilitation du signataire est un point de contrôle essentiel : un contrat signé par une personne non habilitée peut être contesté.
Signataire, cosignataire, approbateur : le cosignataire est un signataire supplémentaire du même document (co-signature), engagé au même titre ; l'approbateur, lui, valide le document dans un flux d'approbation sans apposer de signature juridiquement engageante. L'ordre des signataires peut être séquentiel (chacun signe à son tour, avec relances automatiques) ou parallèle (tous en même temps) — c'est le workflow de signature.
Comment l'identité du signataire est-elle vérifiée ? Selon le niveau de signature : en signature simple (SES), par le lien email unique ; en signature avancée (signature avancée), par authentification forte — code OTP email + SMS ; en signature qualifiée (QES), par vérification de la pièce d'identité auprès d'un prestataire de confiance qualifié.
Sur Certyneo : le signataire reçoit un lien unique par email, visualise le document, s'authentifie et signe depuis son mobile ou son ordinateur, sans créer de compte. Chacune de ses actions (ouverture, OTP, signature, refus) est horodatée et consignée dans la piste d'audit jointe au PDF signé — c'est elle qui relie juridiquement le document au signataire. Comprendre les niveaux de signature → - Geavanceerde handtekening (AES / eIDAS niveau 2)
- La signature avancée (Advanced Electronic Signature — AES) est le deuxième des trois niveaux de signature électronique définis par le règlement eIDAS (UE) n°910/2014, entre la signature simple (SES) et la signature qualifiée (QES). C'est le niveau recommandé pour la grande majorité des documents contractuels à enjeu.
Les quatre exigences de l'article 26 eIDAS :
• Lien univoque au signataire : la signature ne peut être attribuée qu'à une seule personne — assuré par le canal d'identification (email nominatif, mobile personnel).
• Identification du signataire : le procédé permet de retrouver qui a signé — état civil déclaré, adresse email, numéro de mobile vérifiés par code OTP.
• Contrôle exclusif : les données de création de signature sont sous le contrôle du seul signataire — matérialisé par l'authentification forte au moment de signer.
• Intégrité : toute modification ultérieure du document est détectable — garanti par le scellement cryptographique (hachage + PAdES).
AES vs SES vs QES : la SES n'exige aucune vérification renforcée (case à cocher, signature dessinée) — suffisante pour les documents du quotidien ; l'AES ajoute l'authentification forte et la preuve d'intégrité — adaptée aux contrats de travail, mandats, baux, dossiers bancaires et d'assurance ; la QES ajoute un certificat qualifié délivré après vérification d'identité et un dispositif certifié (QSCD) — c'est l'équivalent légal de la signature manuscrite dans toute l'UE, requis pour les actes les plus sensibles.
Valeur juridique : l'article 25 d'eIDAS interdit de refuser un effet juridique à une signature au seul motif qu'elle est électronique, et l'article 1367 du Code civil la reconnaît dès lors qu'un procédé fiable identifie le signataire et garantit l'intégrité de l'acte. En cas de litige, la fiabilité de l'AES se démontre par le faisceau de preuves : piste d'audit horodatée, codes OTP consignés, empreinte du document, horodatage. La QES bénéficie en plus d'une présomption de fiabilité (charge de la preuve inversée).
Quand l'AES suffit-elle ? Contrats de travail et avenants, contrats commerciaux, devis et bons de commande, mandats (vente, gestion locative, SEPA), baux, dossiers KYC et crédit : l'AES est le standard du marché. Passez à la QES pour les actes authentiques, certains marchés publics, la cession de fonds de commerce, ou lorsqu'un texte l'exige.
Sur Certyneo : l'AES est disponible sur tous les plans payants — le signataire est authentifié par double OTP email + SMS, le PDF signé est scellé au format PAdES avec horodatage, et la piste d'audit complète est jointe au document. La QES est disponible à l'acte, sans abonnement dédié. Comprendre les trois niveaux eIDAS → · Le règlement eIDAS en détail → - Biometrische handtekening
- Een biometrische handtekening is een vorm van elektronische handtekening die naast de afbeelding van het handtekeningen-traject ook dynamische gedragsgegevens vastlegt: druk van de stylus, snelheid, hellingshoek, versnelling. Deze parameters creëren een unieke voetafdruk die moeilijk na te bootsen is. Dit biedt robuustere authenticatie dan een eenvoudige handtekeningafbeelding. Biometrische gegevens worden beschouwd als gevoelig volgens de GDPR en vereisen expliciete toestemming. Alleen biometrie volstaat niet om het AES-niveau van eIDAS te bereiken; deze moet worden gecombineerd met sterke authenticatie.
- Cloudbondtekening
- Cloudbondtekening is een elektronische ondertekening waarin de persoonlijke sleutel van de ondertekenaar wordt gegenereerd, opgeslagen en beheerd door een vertrouwensdienstaanbieder in de cloud, in plaats van op een lokaal apparaat (USB-stick, smartcard). Deze aanpak vereenvoudigt de gebruikerservaring en maakt gekwalificeerde ondertekening (QES) mogelijk vanuit een eenvoudige browser. Sleutels zijn beschermd in een HSM uitgevoerd door een QTSP.
- Elektronische handtekening
- De elektronische handtekening is een mechanisme waarmee een digitaal document voorzien kan worden van een identiteits- en instemmeringsbewijs dat gelijkwaardig is aan een handgeschreven handtekening. Onder het eIDAS-reglement omvat het drie vertrouwensniveaus: eenvoudig (SES), geavanceerd (AES) en gekwalificeerd (QES). In tegenstelling tot de digitale handtekening is de elektronische handtekening een juridisch concept dat op verschillende technologieën kan steunen. Ontdek onze volledige gids →
- Mobiele handtekening
- Mobiele handtekening verwijst naar de mogelijkheid om een document elektronisch te ondertekenen via een smartphone of tablet, zonder native applicatie — via de webbrowser. De ondertekenaar ontvangt een link per e-mail of SMS, bekijkt het document in zijn mobiele browser, parafeert en ondertekent met een aanraakgebaar of door zijn volledige naam in te typen (afhankelijk van het vereiste niveau), en valideert vervolgens via OTP SMS. Op Certyneo is de ondertekeningsinterface 100% responsief: identiteit geverifieerd, audit trail gegenereerd en PDF medeondertekend naar de ontvanger verzonden in minder dan 60 seconden op mobiel 4G. Geen installatie vereist voor de ondertekenaar.
- Digitale handtekening
- De digitale handtekening is een technische implementatie van de elektronische handtekening op basis van asymmetrische cryptografie. Het bestaat uit het versleutelen van de hash van een document met de privésleutel van de ondertekenaar, waardoor een vingerafdruk ontstaat die verifieerbaar is voor iedereen die over de overeenkomstige openbare sleutel beschikt (opgenomen in het certificaat). Het garandeert zowel de identiteit van de ondertekenaar als de integriteit van het document.
- Smart contract en contractautomatisering
- Een smart contract (intelligent contract) is een zelfuitvoerend programma dat op een blockchain wordt geïmplementeerd, waarvan de voorwaarden rechtstreeks in computercode zijn opgenomen en automatisch worden uitgevoerd wanneer de vooraf bepaalde voorwaarden zijn vervuld. Hoewel populair in het Ethereum-ecosysteem (Solidity), vormen smart contracts geen elektronisch contract in de zin van Frans burgerlijk recht: hun uitvoering is automatisch maar hun rechtsbevoegdheid hangt af van het bewijs van geldige wilsovereenstemming. In B2B-praktijk is de meest robuuste combinatie: gekwalificeerde elektronische handtekening van het raamcontract (zeker juridisch bewijs) + smart contract voor automatische uitvoering van financiële clausules (betalingen, boetes). Blockchain-notarisatie van de hash van het ondertekende contract vormt een derde aanvullende bewijslaag.
- Solde de tout compte
- Le solde de tout compte fait l'inventaire des sommes versées au salarié lors de la rupture de son contrat de travail (salaire, indemnités, congés payés…). Régi par l'article L1234-20 du Code du travail, il est établi en double exemplaire et son reçu peut être signé par le salarié. Une fois signé, le salarié dispose d'un délai de six mois pour le dénoncer. La signature électronique sécurise sa remise et en horodate la date. Documents de fin de contrat →
- Cryptografische suite (cipher suite)
- Een cryptografische suite is een benoemde combinatie van cryptografische algoritmen (sleuteluitwisseling, authenticatie, symmetrische versleuteling, MAC/HMAC) onderhandeld tussen client en server tijdens de TLS-handshake. TLS 1.3 stelt moderne suites verplicht zoals
TLS_AES_256_GCM_SHA384, waarmee zwakke algoritmen (RC4, 3DES, MD5) worden geëlimineerd. Certyneo accepteert alleen TLS 1.3-suites om de veiligheid van ondertekeningssessies te maximaliseren.
T
- Vertrouwde derde partij
- Een vertrouwde derde partij is een neutrale en onafhankelijke actor wiens missie het is een uitwisseling tussen twee partijen veilig te stellen: in de elektronische handtekening bewijst het de identiteit van de ondertekenaars, verzegelt het document, voorziet acties van een tijdstempel en bewaart het bewijzen. Historisch gezien speelden notarissen deze rol voor papierdocumenten. In digitale vorm wordt de vertrouwde derde partij geformaliseerd door het eIDAS-reglement in de vorm van vertrouwensserviceproviders (PSC/TSP) en hun gekwalificeerde versie (QTSP). Certyneo fungeert als vertrouwde derde partij door geavanceerde handtekeningen (AES) uit te geven en kan delegeren aan een QTSP-partner om gekwalificeerde handtekeningen (QES) uit te geven.
- TLS (Transport Layer Security)
- TLS (Transport Layer Security) is het cryptografische protocol dat internetcommunicatie beveiligt en SSL vervangt. Het garandeert vertrouwelijkheid (versleuteling), integriteit en authenticatie van de server (via zijn certificaat). TLS 1.3, de huidige versie, stelt moderne cryptografische suites en een handshake in één retourgang verplicht. Het slotje in de browser geeft aan dat een TLS-verbinding actief is. Certyneo stelt TLS 1.3 minimum in op al zijn endpoints.
- Trusted List (EU-vertrouwenslijst)
- De Trusted List (vertrouwenslijst) is de officiële lijst gepubliceerd door elke EU-lidstaat en onder toezicht van de Europese Commissie, vermeld de gekwalificeerde vertrouwensserviceproviders (QTSP) en hun diensten (gekwalificeerde certificaten, tijdstempels, enz.). In Frankrijk wordt de lijst bijgehouden door de ANSSI. Het is het legitimiteitsbewijs van een QTSP onder het eIDAS-reglement. Alleen vermelde diensten genieten het wettelijke vermoeden van eIDAS-conformiteit.
- TSA (Timestamp Authority / Autoriteit voor Tijdstempel)
- Een TSA (Timestamp Authority) is een geaccrediteerde vertrouwde derde die tijdstempeloeken uitgeeft die conform RFC 3161 (Internet X.509 PKI Time-Stamp Protocol) zijn. Het proces: de client berekent de vingerafdruk (hash) van het document en stuurt dit naar de TSA via HTTPS; de TSA ondertekent cryptografisch een token met deze hash + de geverifieerde UTC-ontvangststijd. Dit token bewijst dat het document in deze exacte staat op deze datum bestond, zonder dat de TSA ooit toegang tot het document zelf had. Een gekwalificeerde TSA (QTSA) op de EU-vertrouwenslijst produceert een gekwalificeerde eIDAS-tijdstempel, de meest doeltreffende vorm. In PAdES-LT en PAdES-LTA worden TSA-tokens in de PDF ingebed, wat offlineverificatie over 20 jaar garandeert, zelfs als de oorspronkelijke TSA is verdwenen.
U
- UETA (Uniform Electronic Transactions Act)
- UETA (Uniform Electronic Transactions Act, 1999) is de Amerikaanse modelwet die de bewijskracht van elektronische handtekeningen erkent in 47 van de 50 staten. Aangevuld door de ESIGN Act (2000) op federaal niveau, stelt zij dat contracten en handtekeningen 'niet alleen op grond daarvan dat zij in elektronische vorm zijn weergegeven, ongeldig kunnen worden verklaard'. Het is het Amerikaanse functionele equivalent van de Europese eIDAS-verordening, met een meer liberate benadering: UETA definieert geen niveaus (SES/AES/QES) en voorziet niet in een gekwalificeerd equivalent. Voor transatlantische contracten wordt een geavanceerde handtekening (AES) van eIDAS over het algemeen als UETA/ESIGN-conform erkend, hoewel het omgekeerde niet automatisch het geval is.
V
- Bewijskracht (elektronische handtekening)
- Bewijskracht is het vermogen van een elektronisch document om als bewijs voor een rechtbank te worden aanvaard op dezelfde manier als een papieren document. Het is het juridische sleutelbegrip dat bepaalt of een elektronisch ondertekend contract tegen uw klant, werknemer of leverancier kan worden ingeroepen in geval van geschil.
Juridische grondslag in Frankrijk: de wet van 13 maart 2000 heeft in het Burgerlijk Wetboek het artikel 1366 ingevoerd dat een equivalentiebeginsel tussen papieren en elektronische geschriften vaststelt, op voorwaarde dat (1) de persoon van wie het geschrift afkomstig is, op passende wijze kan worden geïdentificeerd, en (2) het document onder voorwaarden is opgesteld en bewaard die de integriteit ervan garanderen. Het artikel 1367 bepaalt dat de elektronische handtekening conform de Europese verordening eIDAS van deze equivalentie geniet.
De vier cumulatieve voorwaarden opdat een elektronisch ondertekend document bewijskracht heeft:
• Identificatie van de ondertekenaar: heeft de authenticatie ertoe geleid dat een specifieke natuurlijke persoon kon worden geïdentificeerd? Mechanismen: OTP SMS voor AES, video-identificatie + KBIS voor QES.
• Integriteit van het document: is de inhoud niet gewijzigd sinds de ondertekening? Gegarandeerd door de cryptografische hashfunctie ingebouwd in de handtekening.
• Betrouwbaarheid van het proces: past de handtekeningverlener beste praktijken toe (codering, sleutelbeheer via HSM, controleerbaarheid)? Een gekwalificeerde verlener (QTSP) op de Europese vertrouwenslijst biedt de sterkste garantie.
• Controleerbaarheid: bestaat er een audittrail met tijdstempel die kan worden ingeroepen (wie heeft ondertekend, wanneer, van welk IP-adres, na welke authenticatie)?
Juridische vermutting: eIDAS stelt een vermutting van integriteit en herkomst vast voor geavanceerde (AES) en gekwalificeerde (QES) handtekeningen. In de praktijk keert dit de bewijslast om: degene die de handtekening betwist moet bewijzen dat deze ongeldig is, niet de ondertekenaar. Een gekwalificeerde handtekening geniet bovendien van rechtstreekse equivalentie met handgeschreven ondertekening (Burgerlijk Wetboek art. 1367 lid 2).
Duur van de bewijskracht: een ondertekend document behoudt zijn bewijskracht zolang de archivering aan de voorwaarden voldoet (integriteit, duurzaamheid, controleerbaarheid). Voor contracten met bewaartermijn > 5 jaar stelt het PAdES B-LTA profiel met periodieke archiveringstijdstempels in staat de bewijskracht te verlengen na afloop van de originele certificaten. Zie ook onweerlegbaarheid en LTV. - Antivirusscan van geüploade documenten
- Voordat een document in een handtekeningswerkstroom wordt opgenomen, moet elk verantwoord platform het aan een antivirusanalyse (AV) onderwerpen. Bedreigingen die op PDF's gericht zijn omvatten: ingebedde macro's, schadelijke JavaScript (AcroForms), PDF-parserexploits (CVE-2019-12657, enz.). Cloudscanooplossingen (ClamAV open-source, OPSWAT MetaDefender, VirusTotal API) analyseren het bestand in enkele milliseconden. Conformiteitsvereisten ISO 27001 en SOC 2 Type II stellen verplichte AV-analyse van alle inkomende documenten. Een besmet document in een ondertekeningswerkstroom is bijzonder risicovol omdat het naar alle ondertekenaars wordt gestuurd, wat de aanvalsvector versterkt. AV-verificatie moet vóór databaseopslag plaatsvinden, niet daarna. Certyneo analyseert elk geüploade document via ClamAV (in-process daemon) en blokkeert verdachte bestanden met een duidelijk foutbericht, zonder ze ooit naar de werkstroom te verspreiden.
- Identiteitsverificatie (identity proofing)
- Identiteitsverificatie (identity proofing) is het proces van controle van de werkelijke identiteit van een persoon voordat deze identificatiegegevens krijgt toegewezen of mag ondertekenen. Het varieert van eenvoudige verzameling van een e-mailadres (simpel niveau) tot biometrische verificatie van identiteitsdocumenten per video (KYC-video, gekwalificeerd niveau). Het is verplicht voor het afgeven van een gekwalificeerd certificaat en het activeren van een gekwalificeerde handtekening (QES).
- Elektronische paraaf
- De elektronische paraaf (of elektronische paraphe) is een tussentijdse validatieactie die door een fiatteur op een document wordt aangebracht voordat de definitieve ondertekening plaatsvindt. Het geeft aan dat een lezer van het document kennis heeft genomen en dit goedkeurt, zonder het echter op juridisch bindende wijze te ondertekenen. Op Certyneo stellen workflows met meerdere actoren toe om stappen van paraaf (interne validatie) en stappen van ondertekening (externe juridische verplichting) te combineren, waardoor volledige traceerbaarheid van het validatieproces wordt gegarandeerd.
W
- Webhook
- Een webhook is een API-mechanisme waarmee Certyneo automatisch een HTTP-melding naar de toepassing van de klant kan sturen wanneer een gebeurtenis plaatsvindt (document ondertekend, geweigerd, verlopen, audittrail gegenereerd). In tegenstelling tot polling werkt de webhook in push-modus: de klant hoeft de API niet regelmatig te bevragen. Het maakt het mogelijk Certyneo in derde systemen (CRM, ERP, SIRH) te integreren om bedrijfsacties in real-time in te voeren zodra een ondertekeningsworkflow is voltooid.
- Ondertekeningsworkflow
- De ondertekeningsworkflow is het georganiseerde proces dat de volgorde, voorwaarden en betrokken partijen voor ondertekening van een document bepaalt. Het kan sequentieel zijn (elke ondertekenaar ondertekent na de vorige), parallel (iedereen ondertekent tegelijk) of gemengd. Op Certyneo omvat de workflow het beheer van automatische herinneringen, vervaldatum en multi-document omslag.
X
- XAdES (XML Advanced Electronic Signature)
- XAdES (XML Advanced Electronic Signatures, norm ETSI EN 319 132) is de Europese standaard voor digitale handtekeningen toegepast op XML-documenten. Overgenomen door de verordening eIDAS, is XAdES het referentieformaat voor het ondertekenen van gestructureerde XML-bestanden: elektronische facturen (Factur-X, PEPPOL), EDI-borderelen, bestuurlijke aangiften, marktgegevens, SEPA-transcripties.
Vier XAdES-profielen met toenemende volwassenheid, afgestemd op PAdES en CAdES:
• XAdES B-B: basis-XML-handtekening met minimale ETSI-attributen. Gebruiksscenario: eenmalige ondertekening van een XML-monster zonder datumbeperkingen.
• XAdES B-T: voegt een gekwalificeerde tijdstempel RFC 3161 toe. Standaard voor elektronische facturen en EDI-stromen waar de uitgiftedatum moet worden bewezen.
• XAdES B-LT: validatie op lange termijn met certificaatketen en ingebedde revocatiegegevens. Blijft verifieerbaar na expiratie van het originele certificaat.
• XAdES B-LTA: periodieke archiveringstijdstempels voor handhaving van bewijskracht gedurende 10+ jaar. Onmisbaar voor belastingarchieven en gereglementeerde registers.
XAdES vs PAdES: kies XAdES voor het ondertekenen van een native XML-document (Factur-X-factuur, PEPPOL-bordereau, EDI-uitwisseling). Kies PAdES voor het ondertekenen van een PDF (contracten, offertes, personeelsdocumenten). Beide formaten zijn juridisch gelijkwaardig — het verschil is technisch: het juiste formaat voor het documenttype.
XAdES-varianten: XAdES-omsluitend (het XML-document is opgenomen in de handtekeningstructuur), XAdES-omsloten (de handtekening wordt aan het document toegevoegd), XAdES-gescheiden (handtekening opgeslagen in een apart bestand). Certyneo ondersteunt alle drie varianten via de REST API. Zie de vergelijking PAdES / XAdES / CAdES. - XAdES / PAdES / CAdES
- XAdES, PAdES en CAdES zijn de drie standaard digitale handtekeningformaten gedefinieerd door ETSI voor de verordening eIDAS. XAdES (XML Advanced Electronic Signatures, EN 319 132) ondertekent XML-documenten, PAdES (PDF, EN 319 142) voegt het handtekeningstoken rechtstreeks in de PDF in — dit is het formaat dat Certyneo gebruikt om bestanden te produceren die offline verifieerbaar zijn in Acrobat Reader. CAdES (CMS, EN 319 122) is van toepassing op willekeurige binaire stromen. Elk formaat wordt onderverdeeld in profielen (B-B, B-T, B-LT, B-LTA) die toenemende garanties bieden: geldigheid in de tijd, gekwalificeerde tijdstempel, bewijs van lange termijnarchivering.
Y
- YubiKey (hardwarebeveiligingssleutel)
- Een YubiKey is een hardwarebeveiligingssleutel (USB/NFC) ontworpen door Yubico die niet-onttrekbare cryptografische geheimen opslaat en de protocollen FIDO2/WebAuthn, OpenPGP en PIV ondersteunt. In het kader van een gekwalificeerde handtekening (QES) kan een YubiKey (of een gelijkwaardig apparaat conform bijlage II van eIDAS) als Gekwalificeerd Handtekeningscreatieapparaat (QSCD) dienen: de privésleutel die aan het gekwalificeerde certificaat is gekoppeld, verlaat nooit de hardware, wat het hoogste niveau van zekerheid over de identiteit van de ondertekenaar garandeert. Op een Certyneo-beheerdersaccount kan een YubiKey ook worden gebruikt om de beheerderstoegang via hardwarebased MFA te beschermen.
Z
- Papierloosheid
- "Papierloosheid" (of paperless) is de aanpak van het volledig vervangen van papieren documentstromen door digitale equivalenten met handtekening. Voorbij de operationele winst (ondertekeningscyclus gemiddeld 5 tot 20 keer korter), beperkt papierloosheid de koolstofvoetafdruk die verband houdt met afdrukken, verzending en fysieke archivering. Elektronische handtekening, gekoppeld aan elektronische archivering met bewijskracht (minimaal 10 jaar voor commerciële contracten), is de technische vereiste voor de overstap. Desmaterialisering beschrijft de beweging, papierloosheid is het uiteindelijke doel.
- Zero Trust (beveiliging zonder vertrouwen)
- Het Zero Trust-model (vertrouwen zonder vertrouwen) is een beveiligingsarchitectuur gebaseerd op het principe "Nooit vertrouwen, altijd verifiëren" — in tegenstelling tot het klassieke perimetermodel dat alles vertrouwt wat zich in het bedrijfsnetwerk bevindt. De pijlers zijn: continue identiteitsverificatie (MFA bij elke toegang), minimale bevoegdheid (toegang strikt beperkt tot operationele behoefte), microsegmentatie (serviceïsolatie), verkeersinspectie (inclusief intern) en realtime monitoring. In een elektronische handtekeningcontext is Zero Trust op meerdere niveaus van toepassing: toegang tot de HSM (geen privésleutel toegankelijk zonder sterke authenticatie van de operator), toegang tot enveloppen (identiteitsgebaseerd controle, niet alleen op link) en admin-toegang (efemerische sessies met automatische herroeping). Het NIST SP 800-207-kader en de ANSSI-gids "Aanbevelingen voor Zero Trust" (2021) formaliseren vereisten in Frankrijk.
Verdiepen met onze gidsen
Deze gidsen verdiepen de kernconcepten van het glossarium met concrete voorbeelden en gebruiksscenario's.
- Gids elektronische ondertekening — definitie & types
- Gids eIDAS — de 3 niveaus SES, AES, QES
- Elektronische ondertekening in ondernemingen — gebruiksscenario's
- Vergelijking van oplossingen — welk hulpmiddel kiezen?
- Elektronische handtekening voor HR — arbeidsovereenkomsten
- Elektronische handtekening en AVG — gids voor DPO's
Klaar om deze concepten in de praktijk te brengen?
Certyneo stelt u in staat om in enkele klikken eIDAS-conforme handtekeningenomhulsels te maken, zonder installatie.
