Ein freiberuflicher Berater schickt einem Kunden an einem Freitag den Schlussbericht per E-Mail. Drei Monate später fragt die Finanzabteilung des Kunden, welche Fassung freigegeben wurde, und der Austausch wird zur Suche durch Anhänge. Der Berater hätte diese Suche beenden können, bevor sie begann, indem er dem Kunden eine Möglichkeit gegeben hätte, ein signiertes Dokument online zu prüfen, ohne jemanden um Hilfe zu bitten. Dieser Artikel zeigt, was das Zertifikat eines gesiegelten Dokuments der empfangenden Person tatsächlich bietet, auf Grundlage der heutigen Funktionsweise des Produkts, und wo dieses Angebot endet.
Die kurze Antwort für die Person, die die Datei sendet
Wenn Sie das Zertifikat für ein gesiegeltes Dokument herunterladen, enthält es einen blauen QR-Code. Das Scannen öffnet in jedem Browser eine öffentliche Verifizierungsseite. Wer scannt, braucht kein Konto und keinen Login, und die Seite zeigt sofort die Signaturdetails. Das ist der Teil, auf den Sie sich verlassen und den Sie einem Kunden mitgeben können. Der Teil, bei dem Vorsicht geboten ist, ist, was die Seite prüft, und dazu komme ich unten.
Was passiert, wenn Ihr Kunde den Code scannt
Der QR-Code kodiert eine Webadresse, die auf einen bestimmten gesiegelten Eintrag zeigt: eine Ordnerkennung plus eine Versionskennung. Die Adresse öffnet eine Seite namens verify-certificate. Diese Seite ist eine öffentliche Route, die App leitet die Besucherin also nicht auf eine Anmeldeseite, und auch die Anfrage, mit der das Zertifikat abgerufen wird, liegt nicht hinter einer Login-Prüfung. Ein Kunde, der Ihre E-Mail auf dem Telefon erhält, kann den Code von einem Bildschirm oder einem Ausdruck scannen und landet in Sekunden beim Ergebnis.
Was der Kunde auf der Seite sieht
Die Seite beginnt entweder mit "Verification Successful" oder "Verification Failed". Der Erfolg kommt mit der Zeile, dass das Dokument verifiziert wurde und gültige digitale Signaturen enthält. Der Misserfolg besagt, dass die Verifizierung fehlgeschlagen ist oder keine Signaturen gefunden wurden.
Darunter wird jede Signatur mit ihrem Typ und einem Badge "Valid" aufgelistet. Bei einer Standardsignatur sieht der Kunde den Aussteller (Common Name und Organisation), die Unterzeichnerin, das Signaturdatum und das Ablaufdatum des Signaturzertifikats. Das Zertifikats-PDF selbst wird auf der Seite angezeigt, mit einer Schaltfläche zum Herunterladen. Nichts auf der Seite verlangt vom Kunden, sich anzumelden, zu registrieren oder eine E-Mail-Adresse einzugeben.
Was die Seite ihnen nicht sagt
Seien Sie hier gegenüber Ihrem Kunden genau, denn er wird wiederholen, was Sie ihm sagen. Der QR-Code öffnet das Zertifikat, das die Plattform für diesen Eintrag hält. Er bestätigt, dass die Signaturen des Zertifikats gültig sind. Er vergleicht dieses Zertifikat nicht mit dem Bericht im Posteingang Ihres Kunden. Er zeigt auch nicht, wer den Bericht verfasst hat oder ob sein Inhalt stimmt, und ein Siegel zeigt nicht, dass die Datei vor dem Siegeln unverändert war. Was er stützt, ist enger und trotzdem nützlich: dass der gesiegelte Eintrag existiert, wer unterzeichnet hat und wann.
Die Datei prüfen, die der Kunde tatsächlich hat
Um das PDF selbst zu prüfen, nutzt der Kunde den öffentlichen Validator. Er lädt das signierte PDF hoch, ohne Registrierung oder Login. Der Validator prüft die Signaturkette, die ausstellende Zertifizierungsstelle, den Ablauf des Zertifikats und die Integrität des Zeitstempels und zeigt, wer wann und mit welchem Zertifikat unterzeichnet hat. Wurde der Inhalt nach dem Signieren verändert, sagt er das. Nur Signaturmetadaten werden verarbeitet, der Dokumentinhalt wird nicht gespeichert. Die beiden Prüfungen beantworten also zwei Fragen. Die QR-Seite beantwortet "Gibt es dazu einen gültigen gesiegelten Eintrag?", und der Validator beantwortet "Ist genau diese Datei die signierte?"
Wo der Link in Ihre E-Mail gehört
Ein Zertifikatslink gehört zu einem einzigen gesiegelten Dokument und wird aus den Kennungen dieses Eintrags gebildet. Eine Standardzeile in Ihrer E-Mail-Signatur würde auf nur ein Liefergut zeigen und passt deshalb nicht in eine Signatur. Ich habe im Produktcode auch nichts gefunden, was zusagt, wie lange ein bestimmter Link gültig bleibt, daher würde ich einem Kunden nicht sagen, dass er ewig funktioniert. Setzen Sie den Zertifikats-QR oder -Link in die E-Mail, mit der Sie jede Datei liefern, neben einen Satz Kontext. Die Adresse des Validators hingegen ist eine stabile öffentliche Seite, die von keinem Eintrag abhängt. Sie kann als einzelne Zeile in Ihrer Signatur stehen, etwa "Check any signed document at swisstrustlayer.com/validate".
Ein kurzer Text zum Einfügen
Schreiben Sie in der Liefer-E-Mail etwa Folgendes: "Der beigefügte Bericht ist gesiegelt. Das Zertifikat ist ebenfalls beigefügt. Scannen Sie den blauen QR-Code darauf oder öffnen Sie den Link unten, um auf einer öffentlichen Seite die Unterzeichnerin und das Signaturdatum zu sehen. Um das PDF selbst zu prüfen, laden Sie es in den Validator hoch. Für beides ist kein Konto nötig." Fügen Sie den Link hinzu, senden Sie ab und bewahren Sie das gesiegelte Original und sein Zertifikat selbst an mehr als einem Ort auf, denn das Siegel deckt einen Fingerabdruck ab und kann eine verlorene Datei nicht wiederherstellen. Fragt später der Anwalt Ihres Kunden, lautet die Antwort auf "Kann ich das selbst prüfen?" bereits in der E-Mail, die Sie am selben Tag gesendet haben.
Zurück zur Freitags-E-Mail
Kehren wir zum Berater und zur Finanzabteilung drei Monate später zurück. Statt Anhänge zu durchsuchen, öffnet die Finanzkontaktperson die ursprüngliche Liefer-E-Mail, scannt den Code auf dem Zertifikat und sieht auf einer öffentlichen Seite die Unterzeichnerin und das Signaturdatum, dann lädt sie das PDF in den Validator hoch, um zu bestätigen, dass es die signierte Datei ist. Niemand musste den Berater anrufen. Der Nachweis wurde mit der Datei übergeben.
Siegeln Sie Ihr nächstes Liefergut auf Swiss Trust Layer und lesen Sie auf So funktioniert es, wie der Siegelschritt funktioniert.






