Elektronische Signatur Compliance: eIDAS und DSGVO
Die meisten Vertragsprozesse laufen heute digital ab. Teams versenden, unterzeichnen und archivieren Dokumente, ohne je eine Seite auszudrucken. Diese Entwicklung ist gut für Geschwindigkeit und Kosten, wirft aber eine Frage auf, die Sie sorgfältig prüfen sollten: Wann ist eine elektronische Signatur tatsächlich rechtsgültig und compliant?
Compliance bei elektronischen Signaturen hat zwei Dimensionen. Erstens muss die Signaturplattform selbst die rechtlichen und sicherheitstechnischen Anforderungen der Rechtsordnungen erfüllen, in denen Ihr Unternehmen tätig ist. Zweitens muss Ihr eigener Unterzeichnungsprozess, also wie Sie Einwilligungen erfassen, Identitäten prüfen, die Dokumentsicherheit gewährleisten und elektronische Aufzeichnungen aufbewahren, mit diesen Vorgaben übereinstimmen. Ein compliant-fähiges Tool, das unsorgfältig eingesetzt wird, kann trotzdem Signaturen erzeugen, die vor Gericht angefochten werden.
Contracko ist eine KI-gestützte Vertragsmanagement-Plattform mit nativer, konformer elektronischer Signatur. Die Unterzeichnung ist direkt mit der Vertragsablage, intelligenten Erinnerungen und KI-gestützter Analyse verbunden. Bevor wir auf die Funktionen eingehen, lohnt sich ein Blick darauf, was Compliance tatsächlich erfordert, sowohl von der Technologie als auch von Ihrem Team.
Die wichtigsten Punkte
-
Compliance bei elektronischen Signaturen besteht aus zwei Teilen: Das Signatur-Tool muss die rechtlichen und sicherheitstechnischen Anforderungen der geltenden Vorschriften erfüllen, und Ihr interner Unterzeichnungsprozess muss diese Regeln konsequent einhalten.
-
In den Vereinigten Staaten regeln der ESIGN Act und der Uniform Electronic Transactions Act (UETA), ob elektronische Signaturen rechtsgültig sind. In der Europäischen Union bildet eIDAS den rechtlichen Rahmen. Die DSGVO gilt zusätzlich dafür, wie personenbezogene Daten aus dem Signaturvorgang (Namen, E-Mail-Adressen, IP-Adressen, Zeitstempel) gespeichert und verarbeitet werden.
-
Ein compliant-fähiges Tool muss Einwilligungserfassung, eine manipulationssichere Versiegelung, ein detailliertes Audit-Protokoll, Identitätsprüfung und sichere Aufbewahrung elektronischer Aufzeichnungen bieten.
-
Der richtige Signaturtyp für das richtige Dokument ist entscheidend. Nicht jeder Vertrag benötigt das höchste Sicherheitsniveau, manche regulierten Transaktionen jedoch schon.
-
Contracko bietet DSGVO-konforme, in der EU gehostete elektronische Signaturen, die den Anforderungen von ESIGN/UETA (als US-Referenzrahmen) und den eIDAS-Stufen (AdES) entsprechen. Unterzeichnete Verträge fließen direkt in das KI-gestützte Vertragsmanagement mit Erinnerungen, Berichten und Analyse.
Rechtliche Rahmenwerke für Compliance bei elektronischen Signaturen
Für ein Unternehmen mit Sitz in der EU sind vor allem zwei Rahmenwerke relevant: eIDAS für die Signatur selbst und die DSGVO für die Verarbeitung personenbezogener Daten. Wer auch mit US-Vertragspartnern arbeitet, sollte zusätzlich ESIGN und UETA als Referenzrahmen kennen.
eIDAS (Europäische Union): der für Sie geltende Rahmen
Die EU-Verordnung 910/2014, bekannt als eIDAS, ist das zentrale Gesetz für elektronische Signaturen in der Europäischen Union und gilt unmittelbar auch in Deutschland. Sie schafft einen einheitlichen rechtlichen Rahmen für elektronische Identifizierung und Vertrauensdienste und definiert drei Stufen elektronischer Signaturen mit steigendem rechtlichem Gewicht:
-
Einfache elektronische Signatur (SES): jede Art von Daten in elektronischer Form, die anderen Daten beigefügt oder logisch mit ihnen verknüpft sind und mit Unterzeichnungsabsicht verwendet werden. Geringe Hürde, aber begrenzter Beweiswert.
-
Fortgeschrittene elektronische Signatur (AdES/FES): eindeutig dem Unterzeichner zugeordnet, unter dessen alleiniger Kontrolle erstellt und so mit dem Dokument verknüpft, dass nachträgliche Änderungen erkennbar sind. Geeignet für die meisten B2B-Verträge.
-
Qualifizierte elektronische Signatur (QES): ausgestellt von einem qualifizierten Vertrauensdiensteanbieter mithilfe einer qualifizierten Signaturerstellungseinheit. Besitzt die höchste rechtliche Anerkennung und ist einer handschriftlichen Unterschrift in allen EU-Mitgliedstaaten gleichgestellt.
Eine ausführlichere Erklärung dieser Stufen finden Sie in unserem Leitfaden dazu, was eIDAS ist und wie es auf Verträge angewendet wird.
ESIGN Act und UETA (Vereinigte Staaten): zur Einordnung
Der Electronic Signatures in Global and National Commerce Act (ESIGN Act) ist ein US-Bundesgesetz aus dem Jahr 2000, das elektronischen Signaturen und elektronischen Aufzeichnungen dieselbe Rechtswirkung verleiht wie herkömmlichen handschriftlichen Unterschriften und Papierdokumenten, sofern bestimmte Voraussetzungen erfüllt sind. Diese betreffen die Unterzeichnungsabsicht, die Zustimmung des Verbrauchers zur elektronischen Geschäftsabwicklung, eine eindeutige Verknüpfung der Signatur mit dem unterzeichneten Dokument und eine zuverlässige Aufbewahrung der Aufzeichnungen.
Der Uniform Electronic Transactions Act (UETA) ergänzt den ESIGN Act auf bundesstaatlicher Ebene in den USA. Für Unternehmen, die ausschließlich innerhalb der EU tätig sind, gilt dieser Rahmen nicht unmittelbar, ist aber relevant, sobald Sie Verträge mit US-Vertragspartnern oder US-Tochtergesellschaften abschließen. In diesem Fall ist es hilfreich zu wissen, dass ESIGN- und UETA-Konformität in den USA demselben Zweck dient wie eIDAS-Konformität in der EU: der Rechtsgültigkeit elektronisch unterzeichneter Dokumente.
DSGVO (Schutz personenbezogener Daten)
Die DSGVO ist kein Gesetz über elektronische Signaturen. Sie regelt, wie personenbezogene Daten, die während des digitalen Signaturvorgangs entstehen, darunter Namen, E-Mail-Adressen, IP-Adressen, Zeitstempel und Geräte-Kennungen, verarbeitet, gespeichert und übermittelt werden. Ein Verstoß gegen die DSGVO macht eine Signatur nicht automatisch ungültig, setzt das Unternehmen aber Bußgeldern von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes aus. Für Unternehmen, die grenzüberschreitend tätig sind, gelten eIDAS und die DSGVO gleichzeitig, ergänzt in Deutschland durch das BDSG bei bereichsspezifischen Fragen.
Unternehmen, die grenzüberschreitend arbeiten, müssen häufig mehrere Rahmenwerke gleichzeitig erfüllen. Der praktische Schritt besteht darin, zu ermitteln, welche Vorschriften anwendbar sind, je nachdem, wo sich Ihre Unterzeichner befinden, wo Ihre Server gehostet werden und welches nationale Recht die betreffenden Verträge regelt.
Arten elektronischer Signaturen und wann sie compliant sind
Nicht jede elektronische Signatur ist gleich. Compliance bedeutet, den Signaturtyp an das Risikoprofil und die rechtlichen Anforderungen des Dokuments anzupassen, statt standardmäßig die höchste (oder niedrigste) Stufe zu wählen.
Eine elektronische Signatur ist im weitesten Sinne jedes elektronische Geräusch, Symbol oder Verfahren, das mit einem Dokument verknüpft ist und mit der Absicht ausgeführt wird, zu unterzeichnen. Getippte Namen, Klick-zum-Akzeptieren-Schaltflächen und mit dem Finger auf einem Touchscreen gezeichnete Unterschriften gelten allesamt als einfache elektronische Signatur nach eIDAS SES.
Eine digitale Signatur ist eine spezielle Untergruppe, die Public-Key-Infrastruktur und digitale Zertifikate nutzt, um eine kryptografische Verbindung zwischen Unterzeichner und Dokument herzustellen. Das bietet stärkere Authentifizierung und Manipulationssicherheit. Digitale Signaturen bilden die technische Grundlage für fortgeschrittene und qualifizierte elektronische Signaturen nach eIDAS und werden über eine Zertifizierungsstelle ausgestellt.
So verhalten sich die eIDAS-Stufen in der Praxis zueinander:
| Aspekt | SES | AdES | QES |
|---|---|---|---|
| Identitätsprüfung | Minimal (E-Mail) | Mittel (Zertifikat oder Identitätsnachweis) | Hoch (Prüfung durch qualifizierten Vertrauensdiensteanbieter, qualifiziertes Zertifikat) |
| Rechtliches Gewicht | Gültig, Beweislast liegt bei der sich darauf berufenden Partei | Starker Beweiswert | Einer handschriftlichen Unterschrift gleichgestellt, EU-weite Vermutung |
| Typische Anwendungsfälle | Interne Freigaben, NDAs, risikoarme Richtlinien | Handelsverträge, HR, Lieferantenverträge | Regulierte Einreichungen, notarielle Urkunden, bestimmte Finanzdokumente |
| Kosten und Aufwand | Niedrig | Moderat | Am höchsten |
Compliance bedeutet, eine dokumentierte interne Richtlinie zu haben, die Dokumenttypen der erforderlichen Signaturstärke zuordnet. Ein Lieferantenvertrag und eine regulierte Finanzeinreichung sollten nicht denselben Unterzeichnungsprozess durchlaufen. Eine detaillierte Übersicht finden Sie in unserem Artikel zu Arten elektronischer Signaturen.
Was Compliance von Ihrem Signatur-Tool verlangt
Technologie ist die erste Ebene der Compliance bei elektronischen Signaturen. Die von Ihnen genutzte Plattform muss konkrete Funktionen bieten, nicht nur Compliance in Marketingtexten behaupten.
-
Einwilligungserfassung: Das Tool muss protokollieren, dass der Unterzeichner der elektronischen Geschäftsabwicklung zugestimmt hat. Sofern Sie auch mit US-Vertragspartnern arbeiten, gilt nach dem ESIGN Act, dass Verbraucherhinweise das Recht auf Papierdokumente, das Recht auf Widerruf der Einwilligung sowie die Hardware- und Softwareanforderungen für den Zugriff auf elektronische Mitteilungen enthalten müssen. Der Einwilligungsvorgang selbst, einschließlich Zeitpunkt und angezeigter Version des Hinweises, muss protokolliert werden.
-
Identitätsprüfung: Die Plattform sollte mindestens die Identität des Unterzeichners über eindeutige E-Mail-Links oder Zugangscodes überprüfen. Für Verträge, die eine stärkere Absicherung erfordern (um AdES-äquivalente Stufen nach eIDAS zu erreichen), kann Mehrfaktorauthentifizierung oder eine zertifikatsbasierte digitale Signatur angebracht sein. Ziel ist, dass die Identität des Unterzeichners zuverlässig dem unterzeichneten Dokument zugeordnet werden kann.
-
Manipulationssichere Versiegelung: Sobald ein Dokument unterzeichnet ist, muss jede Änderung erkennbar sein. Dies wird durch kryptografisches Hashing und im unterzeichneten Dokument eingebettete digitale Zertifikate erreicht, üblicherweise mit Formaten wie PAdES für PDFs. Verändert jemand die Datei nach der Unterzeichnung, bricht die Versiegelung, und das veränderte Dokument wird markiert.
-
Audit-Protokoll: Ein belastbares Audit-Protokoll für elektronische Signaturen muss unabhängig die Identität des Unterzeichners, zeitgestempelte Einträge für jeden Vorgang, IP-Adressen, die konkrete unterzeichnete Dokumentversion, die Bestätigung der Einwilligung und jeden Schritt des Unterzeichnungsvorgangs erfassen. Dieses Audit-Protokoll ist der wichtigste Nachweis, falls die Rechtsgültigkeit einer Signatur je infrage gestellt wird.
-
Aufbewahrung von Aufzeichnungen: Unterzeichnete Dokumente und ihre Audit-Protokolle müssen für die gesamte gesetzliche oder vertragliche Aufbewahrungsfrist sicher gespeichert werden. Dazu gehören verschlüsselte Speicherung, regelmäßige Backups, Zugriffskontrollen, die festlegen, wer Aufzeichnungen einsehen oder exportieren darf, und die Möglichkeit, genaue und vollständige Kopien in Standardformaten zu erstellen. Das Recht verlangt, dass elektronische Aufzeichnungen zugänglich bleiben und die Informationen des ursprünglichen unterzeichneten Dokuments genau widerspiegeln.
-
Sicherheitsinfrastruktur: TLS-Verschlüsselung bei der Übertragung, AES-256 oder eine gleichwertige Verschlüsselung bei der Speicherung, rollenbasierte Zugriffskontrolle, Zwei-Faktor-Authentifizierung für berechtigte Personen sowie detaillierte Systemprotokolle, die sowohl rechtliche Verteidigungsfähigkeit als auch Dokumentsicherheit unterstützen.
Contracko bietet diese Funktionen standardmäßig. In der EU gehostete Infrastruktur, Verschlüsselung bei Übertragung und Speicherung, automatische Audit-Protokolle je Vertrag und in den Unterzeichnungsprozess integrierte Einwilligungserfassung sorgen für gleichbleibende Leistung über Rechtsordnungen hinweg.
Was Compliance von Ihrem internen Unterzeichnungsprozess verlangt
Selbst die konformste Signaturplattform kann einen schwachen internen Prozess nicht ausgleichen. Wie Ihr Team das Tool nutzt, ist genauso wichtig wie das Tool selbst.
-
Dokumentklassifizierung: Legen Sie fest, welche Dokumente elektronisch unterzeichnet werden dürfen und auf welcher Stufe. Eine interne Bestätigung einer HR-Richtlinie kann problemlos mit einer einfachen elektronischen Signatur erfolgen. Ein hochwertiger Lieferantenvertrag erfordert möglicherweise eine fortgeschrittene elektronische Signatur mit stärkeren Identitätsprüfungen. Bestimmte regulierte Finanzdokumente benötigen unter Umständen eine qualifizierte elektronische Signatur oder bleiben in Papierform.
-
Einwilligung der Vertragspartei: Erfassen Sie konsequent und dokumentiert, dass die andere Partei der elektronischen Geschäftsabwicklung zugestimmt hat. Dies ist besonders wichtig bei verbraucherbezogenen Transaktionen mit US-Verbrauchern, für die der ESIGN-Verbraucherrahmen gilt. Kann ein Unterzeichner nicht auf elektronische Mitteilungen in einer für ihn geeigneten Form zugreifen, hält der Prozess unter Umständen einer Prüfung nicht stand.
-
Versionskontrolle und Zuordnung: Jede elektronische Signatur muss eindeutig einer bestimmten, endgültigen Dokumentversion zugeordnet sein. Vermeiden Sie Arbeitsabläufe, bei denen PDFs nach der Unterzeichnung aktualisiert werden oder Links auf veränderbare Inhalte verweisen. Das unterzeichnete Dokument sollte die maßgebliche Version sein.
-
Records-Management: Unterzeichnete Verträge, Audit-Protokolle und zugehörige Metadaten sollten in einem zentralen, durchsuchbaren System liegen. Verstreute Ablage über E-Mail-Postfächer, geteilte Laufwerke und Desktops schafft ein reelles Risiko, wenn Sie ein unterzeichnetes Dokument finden oder reproduzieren müssen. Nutzen Sie ein Tool wie Contracko für zentrale Vertragsverfolgung mit Erinnerungen zu Verlängerungen, um elektronische Aufzeichnungen zusammen mit KI-Analyse und Berichten vorzuhalten.
-
Regelmäßige Überprüfung: Rechts- oder Compliance-Teams sollten stichprobenartig ausgeführte Verträge regelmäßig prüfen, um sicherzustellen, dass Einwilligungstexte, Identitätsprüfungen und Aufbewahrungspraktiken mit Ihren dokumentierten Richtlinien übereinstimmen. Kleine Abweichungen im Prozess können sich über die Zeit zu echten Lücken entwickeln.
Für eine umfassendere Anleitung zur Einbettung der Unterzeichnung in Ihren Vertragslebenszyklus lesen Sie unseren Leitfaden zu bewährten Praktiken im Vertragsmanagement.
DSGVO und elektronische Signaturen: Gültigkeit der Signatur getrennt vom Datenschutz
Diese Unterscheidung sorgt bei vielen Teams für Verwirrung: eIDAS und ähnliche Gesetze regeln, ob eine elektronische Signatur rechtswirksam ist. Die DSGVO regelt, wie personenbezogene Daten behandelt werden, die während des Unterzeichnungsvorgangs entstehen. Es handelt sich um getrennte Regelungen, und ihre Vermischung führt zu Verwirrung.
Workflows für elektronische Signaturen erfassen routinemäßig personenbezogene Daten: Namen, E-Mail-Adressen, IP-Adressen, Geräte-Kennungen, Browserdaten und mitunter Kopien von Identitätsdokumenten zur Verifizierung. Nach der DSGVO gelten all diese Angaben als personenbezogene Daten betroffener Personen in der EU und unterliegen den Anforderungen zum Schutz personenbezogener Daten.
Das verlangt die DSGVO von Ihrem Signaturworkflow:
-
Rechtsgrundlage: Die Verarbeitung von Unterzeichnerdaten stützt sich in der Regel auf die "Erfüllung eines Vertrags" (Art. 6 Abs. 1 lit. b) oder auf berechtigtes Interesse für die Aufbewahrung von Audit-Protokollen.
-
Transparenz: Unterzeichner müssen durch klare Datenschutzhinweise darüber informiert werden, welche Daten erhoben werden, warum und wie lange.
-
Datenminimierung: Erheben Sie nur, was notwendig ist. Sammeln Sie während der Unterzeichnung keine unnötigen personenbezogenen Daten.
-
Aufbewahrungsfristen: Unterzeichnerdaten sollten nicht länger als nötig aufbewahrt werden. Gesetzliche Pflichten (Steuerrecht, Verjährungsfristen) können jedoch eine längere Aufbewahrung erfordern. Elektronische Aufzeichnungen, die Sie gesetzlich vorhalten müssen, können Sie nicht einfach löschen, selbst wenn eine betroffene Person die Löschung verlangt. Art. 17 DSGVO enthält Ausnahmen für gesetzliche Pflichten und die Verteidigung von Rechtsansprüchen.
-
Datenstandort: Viele europäische Kunden verlangen in der EU gehostete Server. Bei Datenübermittlungen außerhalb der EU/des EWR müssen Standardvertragsklauseln oder Angemessenheitsbeschlüsse vorliegen.
Eine Signatur kann nach eIDAS rechtsgültig sein, selbst wenn die zugrunde liegende Datenverarbeitung gegen die DSGVO verstößt. Ein Verstoß gegen die DSGVO setzt das Unternehmen jedoch weiterhin aufsichtsrechtlichen Risiken, Bußgeldern und Reputationsschäden aus. Beide Dimensionen verdienen Aufmerksamkeit.
Contracko begegnet den Anforderungen der DSGVO mit in der EU gehosteter Infrastruktur, Verschlüsselung bei Übertragung und Speicherung, rollenbasierter Zugriffskontrolle und Audit-Protokollen sowie der klaren Zusage, dass Kundendaten niemals zum Training von KI-Modellen verwendet werden.
So prüfen Sie, ob Ihre Plattform für elektronische Signaturen tatsächlich compliant ist
Anbieter-Landingpages mit der Aussage "vollständig compliant" reichen nicht aus. So sollten Sie tatsächlich prüfen:
-
Abdeckung der rechtlichen Rahmenwerke: Bestätigen Sie, welche Rahmenwerke der Anbieter explizit unterstützt (eIDAS-Stufen und, sofern relevant, ESIGN/UETA für US-Vertragspartner). Fordern Sie schriftliche Dokumentation an, nicht nur eine Funktionsliste.
-
Standort der Datenhaltung: Prüfen Sie, wo die Server stehen. Für die DSGVO-Konformität ist eine in der EU gehostete Infrastruktur klar vorzuziehen. Fragen Sie nach Backup-Standorten und etwaigen Mechanismen für grenzüberschreitende Datenübermittlungen.
-
Inhalt des Audit-Protokolls: Fordern Sie ein Beispieldokument an und prüfen Sie das Audit-Protokoll. Enthält es Zeitstempel, IP-Adressen, die Identität des Unterzeichners, die Bestätigung der Einwilligung und eine eindeutige Verknüpfung zur genauen Dokumentversion? Wenn nicht, hält es einer genaueren Prüfung möglicherweise nicht stand.
-
Sicherheitsstandards: Prüfen Sie TLS-Versionen, Verschlüsselung bei der Speicherung (AES-256 oder gleichwertig), Zugriffskontrollfunktionen, die Verfügbarkeit von Zwei-Faktor-Authentifizierung und rollenbasierte Berechtigungen für Personen, die elektronisch signierte Dokumente versenden und verwalten.
-
Auftragsverarbeitungsvertrag: Lesen Sie den Auftragsverarbeitungsvertrag (AV-Vertrag/DPA) des Anbieters sorgfältig. Achten Sie auf Aufbewahrungsregeln, gelistete Unterauftragsverarbeiter, den Umgang mit den Rechten betroffener Personen und darauf, ob Kundendokumente für das Training von KI-Modellen genutzt werden.
-
Export und Portabilität: Stellen Sie sicher, dass Sie unterzeichnete Dokumente und Audit-Protokolle in Standardformaten (PDF, CSV, JSON) exportieren können. Proprietäre Formate schaffen Anbieterabhängigkeit und Beweisrisiken.
Bei Contracko können Kunden explizite eIDAS-AdES-Konformitätserklärungen einsehen, die Hosting in der EU bestätigen, detaillierte Audit-Protokolle je Vertrag prüfen und sämtliche Daten in Standardformaten ohne Anbieterabhängigkeit exportieren.
Wie Contracko konforme elektronische Signaturen über den gesamten Vertragslebenszyklus unterstützt
Die native Funktion für elektronische Signaturen von Contracko bettet die eIDAS-Anforderungen in den Unterzeichnungsprozess ein. Einwilligungsaufforderungen, klare Erfassung der Absicht und die automatische Zuordnung jeder Signatur zu einer bestimmten Vertragsversion sind eingebaut, nicht nachträglich angeflanscht.
Für Nutzer mit US-Vertragspartnern unterstützt Contracko zudem ESIGN-Act- und UETA-Anforderungen im Signaturprozess. Contracko unterstützt eIDAS-konforme fortgeschrittene elektronische Signaturen mit manipulationssicheren PDFs und starken Authentifizierungsoptionen, geeignet für die meisten B2B-Verträge. Dem unterzeichneten Dokument kann die Rechtswirkung nicht allein deshalb abgesprochen werden, weil es in elektronischer Form vorliegt.
In Sachen DSGVO ist Contracko ein europäisches Unternehmen mit in der EU gehosteten Servern, Verschlüsselung auf Unternehmensniveau, rollenbasierter Zugriffskontrolle und Audit-Protokollen. Kundendaten werden niemals für das Training von KI-Modellen verwendet. Contracko beansprucht keine SOC-2-Zertifizierung, obwohl die zugrunde liegenden Infrastrukturanbieter über SOC 2 Type II verfügen.
Nach der Unterzeichnung landen Verträge und ihre vollständigen Audit-Protokolle automatisch in einem zentralen Repository. Von dort extrahiert die KI-gestützte Vertragsanalyse, Erinnerungen und Berichterstattung wichtige Termine, Verpflichtungen und Risiken. Intelligente Erinnerungen verfolgen Verlängerungen und Kündigungsfristen. Berichte geben Überblick über das gesamte Portfolio. Der Unterzeichnungsprozess ist kein isoliertes Ereignis, sondern der Ausgangspunkt für fortlaufende KI-Vertragsprüfung und -analyse und optimierte Arbeitsabläufe für Rechtsabteilungen.
Contracko-Tarife starten bei 75 $ pro Monat (jährliche Abrechnung), mit einer kostenlosen Testphase und ohne Kreditkarte. Die Einrichtung dauert Stunden, nicht Wochen.
Checkliste: Ist Ihr aktueller Workflow für elektronische Signaturen compliant?
Gehen Sie diese Fragen durch, um Ihre aktuelle Situation einzuschätzen:
-
Haben Sie dokumentiert, welche Rechtsordnungen und Gesetze zu elektronischen Signaturen (eIDAS, gegebenenfalls ESIGN/UETA, lokale Vorschriften) für Ihre Verträge gelten?
-
Haben Sie eine Richtlinie, die festlegt, welche Dokumenttypen elektronisch unterzeichnet werden können und auf welcher Stufe?
-
Erfasst Ihr Tool die ausdrückliche Einwilligung zur elektronischen Unterzeichnung, einschließlich Hinweisen auf Papieralternativen und das Widerrufsrecht?
-
Enthält jeder unterzeichnete Vertrag ein detailliertes Audit-Protokoll mit Zeitstempeln, IP-Adressen, Identität des Unterzeichners und Bestätigung der Einwilligung?
-
Sind unterzeichnete Dokumente manipulationssicher versiegelt, sodass jede Änderung nach der Unterzeichnung erkennbar ist?
-
Wissen Sie, wo Unterzeichnerdaten gehostet werden, wie lange sie aufbewahrt werden und ob sie verschlüsselt gespeichert sind?
-
Besteht ein DSGVO-konformer Auftragsverarbeitungsvertrag mit Ihrem Anbieter für elektronische Signaturen?
-
Können Sie unterzeichnete Dokumente und Audit-Protokolle in Standardformaten ohne proprietäre Bindung exportieren?
-
Prüfen Rechts- oder Compliance-Mitarbeitende regelmäßig ausgeführte Verträge, um die Einhaltung des Prozesses zu verifizieren?
-
Werden unterzeichnete Verträge zentral gespeichert, mit Erinnerungen und Berichten, statt verstreut über Postfächer?
Haben Sie mehrere Fragen mit "Nein" oder "Nicht sicher" beantwortet, lohnt es sich, sowohl Ihre Plattform für elektronische Signaturen als auch Ihren Vertragsmanagementprozess zu überprüfen.
Häufig gestellte Fragen zur Compliance bei elektronischen Signaturen
Müssen alle rechtsgültigen elektronischen Signaturen digitale Signaturen sein?
Nein. In vielen europäischen Geschäftskontexten ist eine über eine seriöse Plattform erfasste elektronische Standardsignatur auch ohne kryptografische digitale Signierung rechtsgültig. Digitale Signaturen, die digitale Zertifikate und Public-Key-Infrastruktur nutzen, sind vor allem dort erforderlich, wo Gesetz oder Richtlinie ein höheres Sicherheitsniveau verlangen, etwa bei bestimmten regulierten Finanzeinreichungen nach eIDAS AdES oder QES. Ziehen Sie Ihre Rechtsberatung und die einschlägigen nationalen Vorgaben hinzu (einschließlich etwaiger Bestimmungen des Schweizerischen Bundesgesetzes für Aktivitäten in der Schweiz), um zu bestimmen, wann eine digitale Signatur zwingend ist und wann eine einfachere, konforme elektronische Signatur ausreicht. Weitere Hintergründe finden Sie in unserem Artikel dazu, ob elektronische Signaturen rechtsverbindlich sind.
Wie lange sollten wir elektronisch unterzeichnete Dokumente und Audit-Protokolle aufbewahren?
Aufbewahrungsfristen hängen von den anwendbaren Gesetzen (Handelsrecht, Steuerrecht, Arbeitsrecht, branchenspezifische Vorschriften) und Ihren internen Richtlinien ab. Es gibt keine einzige, universell geltende Regel für alle elektronischen Aufzeichnungen. Als allgemeine Faustregel gilt: Richten Sie die Aufbewahrung unterzeichneter Dokumente und ihrer Audit-Protokolle an der längsten relevanten gesetzlichen Verjährungsfrist aus, zuzüglich etwaiger regulatorischer oder vertraglicher Anforderungen. Eine Vertragsmanagement-Plattform wie Contracko kann Aufbewahrungseinstellungen und Erinnerungen zentralisieren, damit elektronische Aufzeichnungen weder zu früh gelöscht noch ohne Zweck unbegrenzt gespeichert werden.
Ist eine Plattform automatisch DSGVO-konform, wenn sie elektronische Signaturen anbietet?
Nein. Das bloße Anbieten elektronischer Signaturen macht eine Plattform nicht DSGVO-konform. Die Konformität hängt davon ab, wie die Plattform personenbezogene Daten während digitaler Transaktionen verarbeitet, sichert und überträgt. Prüfen Sie auf einen DSGVO-fokussierten Auftragsverarbeitungsvertrag, Transparenz über Datenstandorte und Unterauftragsverarbeiter, Verschlüsselungspraktiken sowie dokumentierten Umgang mit den Rechten betroffener Personen (Auskunft, Berichtigung, Übertragbarkeit, Löschung). Contracko ist ein europäisches Unternehmen mit in der EU gehosteten Servern, Verschlüsselung bei Übertragung und Speicherung sowie der klaren Zusage, dass Kundendaten niemals für das KI-Training genutzt werden, was die DSGVO-Verpflichtungen für europäische Kunden unterstützt.
Können wir Papier- und elektronische Signaturen im selben Vertrag mischen?
Viele Rechtssysteme erlauben eine hybride Ausführung, bei der einige Parteien elektronisch unterzeichnen, während andere die traditionelle handschriftliche Unterschrift auf Papier verwenden, sofern Identität, Absicht und Dokumentintegrität für jede Signatur gewahrt bleiben. Die operative Komplexität und das Risiko steigen jedoch bei hybriden Abläufen. Versionen können voneinander abweichen, Seiten zwischen Papier- und elektronischen Aufzeichnungen nicht übereinstimmen, und der Nachweis, dass alle Parteien dieselbe endgültige Version unterzeichnet haben, wird schwieriger. Ist eine hybride Unterzeichnung notwendig, halten Sie eine klare Versions- und Ablagestrategie ein und zentralisieren Sie den endgültigen ausgeführten Vertrag samt aller Nachweise in einem System zur Vertragsverfolgung.
Worauf sollten wir stattdessen achten, statt zu fragen, ob ein Anbieter "DocuSign-Niveau" hat?
Konzentrieren Sie sich auf konkrete Kriterien statt auf Markenvergleiche. Fordern Sie explizite eIDAS-Konformitätserklärungen an, klären Sie, welche Stufen unterstützt werden, verlangen Sie Beispiel-Audit-Protokolle von tatsächlich unterzeichneten Dokumenten, Standorte der Datenhaltung, Verschlüsselungsstandards, und ob der Auftragsverarbeitungsvertrag des Anbieters Ihren Anforderungen entspricht. Fordern Sie ein Beispiel-PDF an und prüfen Sie die eingebetteten Zertifikatsdetails, die Audit-Historie und die manipulationssicheren Eigenschaften in einem gängigen PDF-Reader. Ein fokussiertes Tool wie Contracko mit seinen Funktionen für das Vertragsmanagement kann diese Compliance-Anforderungen erfüllen oder übertreffen und ist dabei einfacher einzuführen für KMU und Unternehmen im mittleren Segment als größere, komplexere Enterprise-Plattformen.
Erste Schritte mit konformen elektronischen Signaturen bei Contracko
Contracko verbindet konforme elektronische Signaturfunktionen mit KI-gestützter Vertragsanalyse, intelligenten Erinnerungen und einem zentralen Repository. Das Ergebnis ist weniger rechtliches Risiko und weniger operativer Aufwand in einer Plattform.
Starten Sie eine kostenlose Testphase, ohne Kreditkarte. Ein kleines Team kann die Einrichtung abschließen und innerhalb weniger Stunden mit dem Import bestehender Verträge beginnen. Nutzen Sie die Produktdokumentation, um Compliance-Anforderungen zu prüfen, Audit-Protokolle an echten Verträgen zu testen und mit automatisierten Erinnerungen und Berichten zu experimentieren.
Teilen Sie diesen Leitfaden und die obige Checkliste mit Kolleginnen und Kollegen aus Recht, Operations, Einkauf oder IT, die für Vertragsgovernance und Unterzeichnungsentscheidungen zuständig sind, insbesondere in Einkaufs- und Beschaffungsteams.
Die Bilder in diesem Artikel wurden mithilfe von KI erstellt.
Legen Sie mit Contracko los
Nehmen Sie sich den Stress aus dem Vertrags- und Abonnementmanagement. Mit Contracko bleiben Sie organisiert, pünktlich und in Kontrolle. Beginnen Sie noch heute mit der Vereinfachung.