Een soevereine e-handtekening is een elektronische handtekening waarbij de volledige verwerkingsketen, van het aanmaken van het certificaat tot de opslag van het ondertekende document, plaatsvindt binnen een juridisch en technisch afgebakende omgeving onder Europees recht. Dat onderscheidt haar fundamenteel van handtekeningdiensten die draaien op infrastructuur van Amerikaanse bedrijven, die onderworpen zijn aan extraterritoriale Amerikaanse wetgeving.
Waarom DocuSign en Adobe Sign een jurisdictieprobleem vormen
Amerikaanse e-handtekeningdiensten vallen structureel onder de CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) en de Patriot Act, waardoor Amerikaanse overheidsdiensten bij de aanbieder gegevens kunnen opvragen die buiten de VS zijn opgeslagen, zonder tussenkomst van een Europese rechter.
DocuSign is een Amerikaans beursgenoteerd bedrijf. Zelfs als de data op Europese servers staat, blijft de moedermaatschappij onderworpen aan Amerikaanse rechtsmacht. Hetzelfde geldt voor Adobe Sign. Dit creëert een directe spanning met de AVG: artikel 5 lid 1 sub e verplicht organisaties persoonsgegevens niet langer te bewaren dan noodzakelijk, maar ook om die gegevens te beschermen tegen ongeautoriseerde doorgifte. De European Data Protection Board benadrukt dat de CLOUD Act “Amerikaanse autoriteiten de bevoegdheid geeft om bij Amerikaanse aanbieders gegevens op te vragen die buiten de VS zijn opgeslagen, zonder dat Europese rechtsbescherming van toepassing is.”
Bovendien ontbreekt bij de meeste standaard DocuSign- en Adobe Sign-abonnementen het certificaatniveau dat eIDAS vereist voor een gekwalificeerde elektronische handtekening (QES). Gebruikers plaatsen doorgaans een geavanceerde handtekening (AES) of zelfs slechts een gewone elektronische handtekening (EES), met een lagere bewijswaarde voor de Nederlandse en Europese rechtspraktijk.
De eIDAS 2.0-verordening en de drie handtekeningniveaus
eIDAS 2.0 (de herziening van EU-verordening 910/2014) brengt structuur in de rechtsgeldigheid van elektronische handtekeningen en verplicht alle EU-lidstaten deze te erkennen. De Europese Commissie stelt expliciet: “Een gekwalificeerde elektronische handtekening heeft dezelfde rechtsgevolgen als een handgeschreven handtekening en wordt in alle EU-lidstaten erkend.”
| Niveau | Afkorting | Vereisten | Bewijswaarde | Typische toepassingen |
|---|---|---|---|---|
| Gewone elektronische handtekening | EES | Geen specifieke technische eisen | Laag | Interne formulieren, lage-risicoakkoorden |
| Geavanceerde elektronische handtekening | AES | Uniek gekoppeld, identificeerbaar, detecteerbaar bij wijziging | Middel | HR-contracten, leveranciersovereenkomsten |
| Gekwalificeerde elektronische handtekening | QES | Gekwalificeerd certificaat van QTSP, gekwalificeerd aanmaakmiddel | Gelijk aan handgeschreven handtekening | Notariële akten, overheidsdocumenten, juridische procedures |
Wat eIDAS 2.0 vereist van een QTSP
Een gekwalificeerde vertrouwensdienstverlener (Qualified Trust Service Provider, QTSP) moet zijn opgenomen in de EU Trust List, het officiële register dat de Europese Commissie bijhoudt via het European Commission Trust Services Dashboard. Opname vereist conformiteitscontrole door een erkende conformiteitsbeoordeling en toezicht door de nationale toezichthouder. In Nederland is de Radiocommunicatie Agentschap onderdeel van de toezichtstructuur, terwijl RDI (Rijksinspectie Digitale Infrastructuur) verantwoordelijk is voor de bredere digitale toezichttaken.
Organisaties in de publieke sector, de advocatuur en de zorg dienen uitsluitend QTSP’s te selecteren die aantoonbaar op de EU Trust List staan. Voor Nederland zijn onder meer KPN en DigiCert (voorheen QuoVadis) opgenomen. Het Belgische Connective is een voorbeeld van een Europese QTSP die zowel QES-diensten als workflowintegratie aanbiedt en niet onderworpen is aan Amerikaanse rechtsmacht.
Europese en open-source alternatieven voor e-handtekening
Er zijn meerdere Europese alternatieven beschikbaar, elk met een ander profiel ten aanzien van zelfhosting, certificaatniveau en integratiemogelijkheden.
LibreSign is een open-source e-handtekeningoplossing die als Nextcloud-app beschikbaar is. Het stelt organisaties in staat het volledige ondertekeningsproces zelf te hosten. LibreSign verzorgt de workflow en PDF-verwerking; voor een QES moet het worden gecombineerd met een extern QTSP-certificaat. De broncode is publiek controleerbaar, wat aansluit op de transparantie-eisen in gereguleerde omgevingen.
Connective (België) biedt een volledig Europees platform voor elektronische handtekeningen met ondersteuning voor QES via erkende certificaten, inclusief API-integratie voor documentworkflows. Het bedrijf opereert vanuit de EU en valt niet onder Amerikaanse jurisdictie.
Skribble (Zwitserland) richt zich specifiek op de Zwitserse en Europese markt en combineert een gebruiksvriendelijke interface met QES-ondersteuning via Europese QTSP’s. Voor organisaties die ook met Zwitserse wetgeving (ZertES) te maken hebben, is dit een relevante optie.
Zoho Sign is afkomstig van het Indiase Zoho, maar beschikt over Europese datacenters en biedt AES-niveau handtekeningen aan. Voor QES is aanvullende QTSP-integratie nodig; de jurisdictiepositie verschilt van Amerikaanse aanbieders maar vereist wel zorgvuldige beoordeling van de dataverwerkingsovereenkomst.
Docuseal is een open-source alternatief dat zelfhosting ondersteunt en met name geschikt is voor kleinere organisaties of als aanvulling op een Nextcloud-omgeving voor eenvoudigere ondertekeningsworkflows zonder QES-vereiste.
Integratie met Nextcloud en PKI-infrastructuur
Nextcloud functioneert als soevereine werkplek wanneer het zelfgehost wordt op eigen of Europese infrastructuur. LibreSign integreert als officiële Nextcloud-app direct in de bestandsbeheerinterface: gebruikers kunnen documenten ter ondertekening aanbieden zonder de omgeving te verlaten. De ondertekeningsverzoeken, audittrails en uiteindelijke documenten blijven binnen de eigen beheerde omgeving.
Voor PKI-certificaatbeheer koppelt de organisatie LibreSign aan een interne of externe Certificate Authority. Bij gebruik van een externe QTSP voor QES verloopt de certificaatuitgifte via de API van de betreffende dienstverlener, terwijl het document zelf nooit de eigen infrastructuur verlaat. Dit is het cruciale verschil met DocuSign: bij een soevereine opstelling wordt het document niet naar een buitenlandse server verzonden voor verwerking.
Voor organisaties die ook Microsoft 365 verlaten en migreren naar Nextcloud, vormt de e-handtekeningintegratie een van de laatste bouwstenen van de soevereine werkplek, na e-mail, agenda, bestandsopslag en samenwerkingstools.
Langetermijnarchivering en AVG-conforme opslag
Ondertekende documenten verliezen hun juridische kracht als certificaten verlopen en de validatie niet meer kan worden aangetoond. De oplossing is het PAdES-LTA-formaat (PDF Advanced Electronic Signatures, Long Term Archival), dat een tijdstempel en de volledige certificaatketen insluit in het document zelf. Zelfs decennia na ondertekening kan dan worden aangetoond dat de handtekening op het moment van plaatsing geldig was.
AVG artikel 5 lid 1 sub e (opslagbeperking) vereist dat persoonsgegevens niet langer worden bewaard dan noodzakelijk voor het doel waarvoor ze zijn verzameld. Voor ondertekende contracten en juridische documenten geldt doorgaans een wettelijke bewaartermijn van zeven jaar (fiscale documenten) tot tientallen jaren (vastgoeddocumenten, notariële akten). Het archiveringssysteem moet deze termijnen kunnen handhaven met automatische verwijdering of anonimisering na het verstrijken ervan.
Soevereine archivering betekent dat de bestanden op eigen of Europees gehosteerde infrastructuur staan, versleuteld op het niveau van het bestand en de opslag, met toegangslogging die voldoet aan NIS-2 (Richtlijn EU 2022/2555) en de AVG.
Audittrails en bewijswaarde in de Nederlandse rechtspraktijk
Nederlandse rechters beoordelen elektronisch ondertekende documenten op basis van hun bewijswaarde. De kern van die beoordeling is: kan worden aangetoond wie het document heeft ondertekend, wanneer dat is gebeurd en dat het document nadien niet is gewijzigd? Een robuuste audittrail bevat minimaal: de identiteit van de ondertekenaar (geverifieerd via het certificaat), een gekwalificeerde tijdstempel op het moment van ondertekening, het IP-adres en apparaat van de ondertekenaar, en een hashwaarde van het document voor en na ondertekening.
Bij een soevereine oplossing worden al deze gegevens opgeslagen binnen de eigen infrastructuur en zijn ze niet afhankelijk van de bereidheid van een buitenlandse aanbieder om deze te verstrekken in geval van juridisch geschil. Dat is een praktisch voordeel dat bij een procedure doorslaggevend kan zijn: de audittrail is onmiddellijk beschikbaar en staat onder volledige controle van de organisatie.
IBM Security meldde in 2023 dat 45% van alle datalekken cloudgegevens betreft, wat de kwetsbaarheid van externe opslagdiensten bevestigt. Voor gereguleerde sectoren zoals de advocatuur, de overheid en de gezondheidszorg is dit risico direct relevant voor de bewijspositie bij een incident.
Selectiecriteria voor een Europese QTSP
Bij het selecteren van een QTSP voor gebruik in een soevereine omgeving zijn de volgende punten van belang: aanwezigheid op de EU Trust List (verifieerbaar via eidas.ec.europa.eu), de vestigingsplaats van de rechtspersoon en eventuele moedermaatschappijen, de locatie van de infrastructuur waarop certificaten worden aangemaakt, de beschikbaarheid van een API voor geautomatiseerde certificaatuitgifte, en de auditcertificering (minimaal eIDAS-conformiteitsaudit).
Connective (België), KPN (Nederland) en QuoVadis/DigiCert (met Europese entiteit) zijn concrete voorbeelden van aanbieders die deze toetsing kunnen doorstaan. Skribble werkt samen met erkende Europese QTSP’s voor de certificaatuitgifte, wat het als tussenliggende laag bruikbaar maakt zonder eigen QTSP-accreditatie.
Veelgestelde vragen
Is een via DocuSign geplaatste handtekening rechtsgeldig in Nederland?
Een via DocuSign geplaatste handtekening kan rechtsgeldig zijn als geavanceerde elektronische handtekening (AES), maar voldoet doorgaans niet aan de eisen voor een QES onder eIDAS. Bovendien kleven er AVG-risico’s aan de verwerking van persoonsgegevens via een aanbieder die onder de CLOUD Act valt.
Wat is het verschil tussen een gewone, geavanceerde en gekwalificeerde elektronische handtekening?
eIDAS onderscheidt drie niveaus. Een EES heeft de laagste bewijswaarde. Een AES is uniek gekoppeld aan de ondertekenaar en detecteerbaar bij wijziging. Een QES vereist aanvullend een gekwalificeerd certificaat van een QTSP en een gekwalificeerd aanmaakmiddel, en heeft dezelfde rechtskracht als een handgeschreven handtekening.
Kan LibreSign worden gebruikt voor juridisch bindende documenten?
LibreSign is open-source software die als zelfgehoste oplossing kan worden gecombineerd met een Europese QTSP voor gekwalificeerde certificaten. De software verzorgt de workflow; de juridische kracht staat of valt met het achterliggende certificaat van een erkende QTSP op de EU Trust List.
Hoe lang moeten elektronisch ondertekende documenten worden bewaard en in welk formaat?
Voor langetermijnarchivering wordt het PAdES-LTA-formaat aanbevolen. Dit formaat bevat een tijdstempel en certificaatinformatie die validatie mogelijk maakt ook nadat certificaten zijn verlopen. De bewaartermijn hangt af van de documentsoort: zeven jaar voor fiscale documenten, langer voor vastgoed- en notariële akten.
Welke Nederlandse organisaties staan op de EU Trust List als QTSP?
De EU Trust List, beheerd via het European Commission Trust Services Dashboard, bevat de erkende vertrouwensdienstverleners per lidstaat. Voor Nederland zijn onder meer KPN en DigiCert (voorheen QuoVadis) opgenomen. Raadpleeg altijd de actuele lijst via eidas.ec.europa.eu voor de meest recente status.
