eIDAS-uitlijning
Versie 1 · laatst bijgewerkt 12 juli 2026
VOORLOPIG - juridisch te verifiëren
1. Kader
De eIDAS-verordening (EU) nr. 910/2014 onderscheidt drie niveaus van elektronische handtekening:
- SES - gewone elektronische handtekening (art. 3(10)): elke elektronische vorm van instemming.
- AES - geavanceerde elektronische handtekening (art. 26): voldoet aan vier kenmerken (a–d, zie §3).
- QES - gekwalificeerde elektronische handtekening (art. 3(12), bijlagen I/II): een AES gemaakt met een gekwalificeerd middel (QSCD) op basis van een gekwalificeerd certificaat van een gekwalificeerde vertrouwensdienstverlener (QTSP). Alleen QES is in de hele EU rechtens gelijkgesteld aan een handgeschreven handtekening (art. 25(2)).
De opvolger eIDAS 2.0 - Verordening (EU) 2024/1183 (Europese digitale identiteit / EUDI-wallet) breidt dit kader uit. De precieze gevolgen voor dit systeem zijn VOORLOPIG en nog te verifiëren; er wordt hier geen conformiteit met eIDAS 2.0 geclaimd.
2. Waar dit systeem staat - eerlijke kwalificatie
OurDigitalContract is formeel een SES met aantoonbare AES-kenmerken. Het is nadrukkelijk geen QES:
- geen gekwalificeerd certificaat per ondertekenaar;
- geen gekwalificeerd middel voor het aanmaken van handtekeningen (QSCD);
- geen gekwalificeerde vertrouwensdienstverlener (QTSP);
- geen gekwalificeerde elektronische tijdstempel (art. 42).
Of de AES-kwalificatie als geheel standhoudt, is een juridische beoordeling en daarom VOORLOPIG. Het zwakste punt (kenmerk c, zie §3) is dat de HMAC-sleutel een serversleutel is; daarom presenteren wij het systeem niet als "gegarandeerd AES", maar als "SES met sterke, aantoonbare AES-kenmerken".
3. Mapping per AES-kenmerk (art. 26)
Per kenmerk het feitelijke mechanisme in het systeem én - eerlijk - de beperking.
| Art. 26-kenmerk | Status | Mechanisme in dit systeem | Eerlijke beperking |
|---|---|---|---|
| (a) uniek verbonden aan de ondertekenaar | sterk | Per partij een 256-bit single-use token (gehasht opgeslagen, sign_tokens) én de partij-id ín de
HMAC (maakSigPartij): een werkgever-attest kan nooit als werknemer-attest doorgaan. |
Uniciteit steunt op tokenbezit + serverbinding, niet op een persoonsgebonden gekwalificeerd certificaat. |
| (b) identificatie van de ondertekenaar | deels | Bezit van het e-mailadres (tekenlink) + optionele out-of-band verificatiecode via SMS of e-mail (fail-closed: zonder geldig kanaal geen ondertekening). | Geen verificatie van een identiteitsdocument. De identificatiezekerheid is "bezit van kanaal", niet "vastgestelde identiteit". |
| (c) onder eigen controle van de ondertekenaar | zwakste punt | Het token is eenmalig, verlopend en uitsluitend bij de ondertekenaar; de verificatiecode komt op diens eigen telefoon/mailbox. | De HMAC-sleutel (SIGN_KEY) is een SERVER-sleutel - het aanmaken van de handtekening
ligt technisch bij de dienst, niet exclusief bij de ondertekenaar. Dit is de belangrijkste reden voor de
VOORLOPIG-status en het verschil met QES. |
| (d) latere wijzigingen detecteerbaar | sterkste punt | Inhoud-hash met VOLATIEL-uitsluiting (bindt aan de documentinhoud) + het HMAC-attest per partij + de tamper-EVIDENTE hash-keten van de bewijslaag: elk bewijsrecord bindt zich aan het vorige, met externe ankers in een aparte database. De externe ankers vormen een glijdend venster van circa 90 dagen (oudere ankers worden opgeruimd); het DUURZAME, tenant-onafhankelijke anker is daarom het geëxporteerde bewijsstuk in handen van de wederpartij. | De keten is tamper-evident, niet tamper-proof: een DB-superuser kan records manipuleren, maar de herberekening + de externe ankers maken elke wijziging, verwijdering of afknip achteraf zichtbaar. |
4. Bewijspositie bij geschil (Nederland)
Het Nederlandse burgerlijk procesrecht kent vrije bewijsleer (art. 152 Rv): de rechter waardeert het bewijs vrij. Op grond van art. 25(1) eIDAS mag aan een elektronische handtekening het rechtsgevolg en de toelaatbaarheid als bewijs niet worden ontzegd louter omdat zij niet gekwalificeerd is. Een SES/AES kan dus wel degelijk bewijskracht hebben; die kracht wordt per geval gewogen.
Het Certificaat van Ondertekening (bestaand) en het exporteerbare bewijsstuk (hash-keten) vormen samen het dossier waarmee de ondertekening, de inhoud en de onderlinge verankering in de tijd kunnen worden aangetoond. De sterkte van dit dossier bij een concreet geschil is VOORLOPIG - door een jurist te toetsen.
5. Route naar AES/QES (roadmap, niet gebouwd)
Deze stappen zijn nog niet geïmplementeerd; ze schetsen hoe het niveau verhoogd kan worden.
- Gekwalificeerde tijdstempel van een QTSP op de ketenkop (periodiek, per batch) → onafhankelijke tijdsverankering. Kosten schalen per batch, niet per handtekening - passend bij het beleid van geen variabele kosten per gebeurtenis.
- Per-ondertekenaar gekwalificeerde certificaten + QSCD via een QTSP → pas dan echte QES. Dit brengt identiteitsverificatie en het exclusief bij de ondertekenaar leggen van de handtekening-aanmaak met zich mee, en daarmee wezenlijk hogere kosten en frictie.
6. Changelog
| Versie | Datum | Wijziging |
|---|---|---|
| 1 | 2026-07-12 | Eerste versie: eIDAS-kader (SES/AES/QES + eIDAS 2.0), eerlijke kwalificatie (SES met AES-kenmerken, geen QES), art. 26-mapping, bewijspositie NL (art. 25(1)), roadmap naar AES/QES. Volledig VOORLOPIG-gemarkeerd. |
Zie ook de beveiligingsverklaring en het Certificaat van Ondertekening. Bij twijfel over de juridische status van een ondertekening: raadpleeg een jurist.