Online signeringstjenester løser et specifikt logistikproblem: at få en signatur på et dokument, når underskriveren ikke har nogen PDF-software, ingen tid til at printe og ingen faxmaskine. DigiSigner befinder sig i det rum. Den håndterer PDF-, Word-, Excel- og billedfiler i en browser, lader dig placere signaturfelter på en hvilken som helst side og leverer en færdig fil uden at kræve, at den anden part installerer noget. Om den udveksling rent faktisk holder stik, afhænger af detaljer, som servicesiden har en tendens til at skøjte let hen over

Hvad signeringsflowet faktisk gør
Mekanikken er ligetil. Du uploader dokumentet over HTTPS, trækker signatur- og datofelter til de sider, hvor de hører hjemme, og enten underskriver det selv eller sender en invitation til en anden part. Underskriveren modtager et link, åbner dokumentet i sin browser, klikker sig gennem felterne og indsender. Du får en notifikation og kan downloade den færdige fil
Den tre-trins sti fungerer fint til interne godkendelser, hurtige leverandøraftaler og situationer, hvor hastighed betyder mere end kryptografiske garantier. Hvor det begynder at stramme, er regulerede dokumenter, flerpartssekvenser og alt, hvad der kan blive anfægtet i retten. I de tilfælde er arbejdsgangen kun så god som det revisionsbevis, der ligger under den
Revisionsspor og bevis for manipulation
Revisionssporet er den vigtigste ting at bekræfte, før du binder dig til nogen signeringstjeneste. Den skal registrere underskriverens identitet (typisk bekræftet via e-mail), IP-adresse, tidsstempel og en hash af dokumentets tilstand på signeringstidspunktet. Nogle tjenester bundter dette bevis i selve PDF'en som en separat vedhæftet fil eller indlejrede metadata; andre beholder det på serversiden og udsteder et certifikat på anmodning. Vid, hvilken tilgang en tjeneste bruger, før du skal fremlægge beviset i en tvist
Bevis for manipulation er et relateret, men særskilt spørgsmål. En færdig PDF fra en signeringstjeneste kan bære en digital signatur anvendt af tjenestens eget certifikat, hvilket betyder, at enhver ændring efter signering vil bryde signaturen og være synlig i en overensstemmende fremviser. Det er forskelligt fra en ende-til-ende kryptografisk signatur oprettet med underskriverens egen private nøgle. For de fleste forretningsarbejdsgange er det tjenesteanvendte certifikat tilstrækkeligt. For regulerede industrier eller grænseoverskridende transaktioner dækket af eIDAS, er det måske ikke
Krav om overholdelse: læs det med småt
De fleste online signeringstjenester nævner ESIGN, UETA og eIDAS i deres markedsføring. Disse love fastsætter krav for, hvornår en elektronisk signatur er juridisk bindende, men de certificerer ikke software. En tjeneste, der hævder eIDAS-overholdelse, kan betyde alt fra "vi opfylder de grundlæggende krav til en Simple Electronic Signature" til "vi er en akkrediteret Trust Service Provider, der udsteder Qualified Electronic Signatures." Forskellen mellem de to er betydelig i enhver jurisdiktion, hvor QES har juridisk ækvivalens med en håndskreven signatur
Tjek tjenestens tillidscenterdokumentation i stedet for landingssiden. Se efter specifikke detaljer: hvilket eIDAS-niveau, hvilke lande der er dækket af en separat juridisk udtalelse, og om servicevilkårene inkluderer skadesløsholdelse for signaturtvister. Hvis dokumenttypen kræver en QES eller en notariseret signatur ifølge lokal lovgivning, er en browserbaseret SES ikke en erstatning, uanset hvad markedsføringen siger
Dokumentopbevaring og dataopbevaring
Når du uploader en kontrakt eller et finansielt dokument til en cloud-signeringstjeneste, lever den på deres infrastruktur, indtil du eller de sletter den. De praktiske spørgsmål er: hvor gemmes det, hvem i tjenesten har adgang til det, hvor længe varer standardopbevaringsperioden, og om du kan udløse sletning on demand. For dokumenter, der indeholder personoplysninger dækket af GDPR, er svaret på "hvor gemmes det" ikke valgfrit
DigiSigner gemmer ligesom de fleste tjenester i denne kategori dokumenter på cloud-infrastruktur og beholder dem i en konfigurerbar periode, efter at signeringen er fuldført. Gennemgå databehandlingsaftalen, før du dirigerer noget følsomt gennem tjenesten. Hvis din organisation opererer under en sektorspecifik regulering såsom HIPAA eller regler for finansielle tjenester, skal du bekræfte, om tjenesten vil underskrive en Business Associate Agreement eller tilsvarende tillæg
Hvor DigiSigner passer, og hvor det ikke gør
DigiSigner er et fornuftigt valg til letvægts interne godkendelser, små virksomheders kontrakter og organisationer, der har brug for lejlighedsvis browserbaseret signering uden at opstille deres egen infrastruktur. Den gratis version håndterer et begrænset antal dokumenter om måneden, hvilket er nok til at vurdere, om arbejdsgangen passer, før du forpligter dig
Det er ikke det rigtige værktøj, når signeringsarbejdsgangen skal integreres tæt med en dokumentgenereringspipeline, når mængden er høj nok til at gøre prissætning pr. dokument betydelig, eller når dokumenterne bærer regulatoriske forpligtelser, der kræver et kvalificeret certifikat. I de tilfælde har arkitekturen brug for et bibliotek, der kører lokalt, giver dig kontrol over certifikatkæden og lader dig indlejre signaturen som en del af dokumentgenerering frem for som et efterbehandlingstrin
Forberedelse af en udviklergenereret PDF til ekstern signering
Hvis din applikation genererer PDF'en, før den overdrages til en signeringstjeneste, gør et par egenskaber ved dokumentet signeringstrinnet renere. Hold sidestørrelsen konsistent: et A4-dokument sendt til en tjeneste, der som standard bruger letter-størrelse til forhåndsvisning, kan producere fejljusterede signaturfelter. Udjævn eventuelle interaktive formularfelter, der ikke er signaturpladsholdere, fordi nogle tjenester erstatter eller kasserer eksisterende AcroForm-felter, når de tilføjer deres egne. Reserver eksplicit hvidt rum på de sider, hvor signaturer hører til, i stedet for at lade tjenesten overlejre dem oven på liveindhold
Gem både præsigneringskopien og den fuldførte, signerede kopi, navngivet så de to tydeligt er forbundet. Når en underskriver bestrider, hvad de accepterede, er det at have præcis det dokument, der blev sendt, udgangspunktet for enhver undersøgelse. Hvis den signerede version kommer tilbage med et andet sideantal eller andre skrifttypemetrikker end det, der kom ind, ændrede noget i tjenestens gengivelsespipeline dokumentet, hvilket er værd at forstå, før du behandler outputtet som autoritativt
Tjeneste versus bibliotek: en praktisk sondring
En online signeringstjeneste og et PDF-digitalt signaturbibliotek løser forskellige problemer, og sondringen betyder noget, når du designer en dokumentarbejdsgang. En tjeneste håndterer logistikken: at dirigere dokumenter til flere parter, indsamle identitetsbeviser, udstede e-mailmeddelelser og gemme færdige filer. Et bibliotek håndterer kryptografien: at konstruere signaturordbogen, anvende certifikatkæden, indlejre den signerede hash i filens byteområde i henhold til ISO 32000-2. De to kan sameksistere i den samme pipeline, men at udskifte den ene med den anden, fordi begge involverer ordet "signatur", har tendens til at producere arbejdsgange, der hverken er ordentligt revideret eller ordentligt signeret
For de fleste små virksomheder og interne godkendelsesscenarier dækker en tjeneste som DigiSigner, hvad der er brug for, og koster mindre end at opbygge en signeringsinfrastruktur fra bunden. For dokumenttunge applikationer, hvor signaturer er en del af genereringen, hvor certifikatstyring betyder noget, eller hvor det signerede artefakt skal kunne verificeres uden reference til en tredjepartsserver, er et bibliotek, der kører inde i din egen stak, den mere forsvarlige arkitektur