Hoe controleer je of een document echt digitaal ondertekend is?
Bijgewerkt op
Kort antwoord
Je controleert een digitale ondertekening niet aan het plaatje van de handtekening, maar aan het bewijs dat erbij hoort: het auditcertificaat en de hash van het document. Is een document via BuiltSign ondertekend, dan sleep je de PDF op builtsign.com/verify. Komt de hash overeen, dan is het exact het ondertekende document en zie je wie heeft getekend, wanneer en hoe die persoon is geverifieerd.
Een handtekening als plaatje bewijst niets
Een getekende krabbel of een gescande handtekening is een afbeelding. Die kan iedereen kopiëren en onder een ander document zetten. Wat een digitale ondertekening sterk maakt, is het vastgelegde proces eromheen: wie de link kreeg, hoe die persoon is geverifieerd, op welk moment er is getekend en of het document daarna nog is veranderd.
Dat bewijs staat in een auditcertificaat: een apart document dat het ondertekenplatform bij elke ondertekening maakt.
Wat moet er in het bewijs staan?
Een bruikbaar auditcertificaat legt minstens dit vast:
- Wie heeft getekend: naam en e-mailadres, en hoe die persoon is geverifieerd (bijvoorbeeld een sms-code of een ID-controle).
- Wanneer: tijdstippen in UTC voor het openen van de link, het tekenen en het afronden.
- Waarvandaan: IP-adres, globale locatie en apparaat.
- Welk document: een SHA-256-hash, een digitale vingerafdruk. Verandert er na ondertekening ook maar één teken, dan klopt de hash niet meer.
- Een onafhankelijke tijdstempel (RFC 3161) van een derde partij, zodat het tijdstip niet alleen op het woord van het platform rust.
Zo controleer je een document dat via BuiltSign is ondertekend
- Ga naar builtsign.com/verify. Je hebt geen account nodig.
- Sleep de getekende PDF in het vak. De controle vergelijkt de hash van jouw bestand met de hash die bij het ondertekenen is vastgelegd.
- Geen PDF bij de hand? Voer dan het certificaat-ID in. Dat staat in de bevestigingsmail na ondertekening en op het certificaat.
- Bij een match zie je het document, de ondertekenaars, het moment van afronding, de documentintegriteit en de onafhankelijke tijdstempel.
Wat betekent "geen match"?
Geen match betekent dat dit bestand niet exact het bestand is dat via BuiltSign is ondertekend. Dat kan twee dingen betekenen: het document is nooit via BuiltSign getekend, of het is na ondertekening gewijzigd. Let op: ook opnieuw opslaan of "afdrukken als PDF" levert een ander bestand op, zelfs als de tekst er hetzelfde uitziet. Vraag in dat geval het originele bestand op, of controleer met het certificaat-ID.
Het auditcertificaat lezen
Bekijk een voorbeeldcertificaat met fictieve gegevens. Daarin zie je per ondertekenaar welke controles zijn gedaan (e-mail, sms-code, ID-controle), een tijdlijn van elke stap, de ingevulde velden met tijdstip en de documenthash met tijdstempel.
Let vooral op de verificatie. Een ondertekenaar die alleen een link per e-mail kreeg, is minder sterk geïdentificeerd dan iemand die ook een sms-code invoerde of een ID-controle met selfie deed.
Een PDF met certificaathandtekening controleren in Adobe Acrobat
Sommige PDF's bevatten een handtekening op basis van een digitaal certificaat. Open het bestand dan in Adobe Acrobat Reader en kijk in het handtekeningenpaneel. Acrobat laat zien of het document na ondertekening is gewijzigd en of het certificaat voorkomt in de lijst die Adobe vertrouwt.
Een geel of ontbrekend vinkje betekent niet automatisch dat de ondertekening ongeldig is. Het betekent vaak alleen dat Acrobat de uitgever van het certificaat niet kent. Controleer dan het bewijs van het platform waarmee is getekend.
Is dat bewijs sterk genoeg?
Een elektronische handtekening is in de EU rechtsgeldig onder de eIDAS-verordening. Hoe zwaar het bewijs weegt, hangt af van hoe goed de ondertekenaar is geverifieerd en hoe volledig het proces is vastgelegd. Voor de meeste contracten, offertes en arbeidsovereenkomsten volstaat een eenvoudige elektronische handtekening met een goed auditcertificaat. Voor notariële akten is een gekwalificeerde handtekening nodig. Meer hierover lees je op rechtsgeldigheid van digitaal ondertekenen.
Veelgestelde vragen
- Het plaatje van een handtekening is makkelijk te kopiëren. Het vastgelegde proces niet: de documenthash, de tijdstippen en de onafhankelijke tijdstempel maken elke wijziging achteraf zichtbaar.
- Nee. De controle op builtsign.com/verify is openbaar. Iedereen met de getekende PDF of het certificaat-ID kan hem uitvoeren.
- De controle vergelijkt het bestand, niet hoe het eruitziet. Opnieuw opslaan, bewerken of afdrukken als PDF maakt een nieuw bestand met een andere hash. Gebruik het originele bestand of het certificaat-ID.
- Een vingerafdruk van 64 tekens die uit de inhoud van een bestand wordt berekend. Hetzelfde bestand geeft altijd dezelfde hash. Verandert er één teken, dan is de hash compleet anders.

