Vertrauen

Vertrauen durch Design.

Die meisten E-Signatur-Tools mieten Vertrauen – eine Wand aus Siegeln, eine Logoleiste, ein „Auf unserer Seite prüfen“-Portal. MostlySign baut es ein. Jedes abgeschlossene Dokument trägt seinen eigenen Nachweis: ein vollständiges Prüfprotokoll, ein echtes kryptografisches Siegel und einen vertrauenswürdigen Zeitstempel, den jeder PDF-Reader der Welt prüfen kann.

Abgeschlossene Dokumente sind PAdES-versiegelt und mit RFC-3161-Zeitstempel versehen – prüfbar in Adobe Reader & im EU-DSS-Validator, nicht nur hier.
Das Prüfprotokoll

Was jeder Umschlag erfasst.

Unterschreiben ist kein einzelner Klick, sondern eine Kette aufgezeichneter Ereignisse. Wir erfassen diese Kette und drucken sie auf das Abschlusszertifikat, das mit dem versiegelten PDF mitwandert. Nichts wird nachträglich abgeleitet; jede Zeile wird in dem Moment geschrieben, in dem das Ereignis eintritt.

Bei jedem Unterzeichner-Ereignis erfasst
Identität des Unterzeichners
Name und E-Mail-Adresse, an die die Einladung gesendet und von der sie geöffnet wurde.
Zeitstempel
Gesendet, geöffnet, angesehen und unterschrieben – jeweils sekundengenau in UTC.
IP-Adresse
Die Netzwerkadresse, von der aus jede Aktion erfolgte.
E-Mail & Zustellung
Wohin die Anfrage ging und unter welcher Adresse sie angenommen wurde.
Einwilligung zur elektronischen Unterschrift
Die ausdrückliche Zustimmung des Unterzeichners zur Verwendung einer elektronischen Signatur (ESIGN / UETA).
Dokument-Hash
Ein kryptografischer Fingerabdruck der exakten Bytes, die unterschrieben wurden.
MostlySign
Abschlusszertifikat
#MS-4821
An Unterzeichner gesendet09:02:11Z
Angesehen · 203.0.113.709:14:38Z
Einwilligung erteilt09:15:02Z
Unterschrieben von M. Rivera09:15:44Z
Versiegelt · PAdES + RFC 316109:15:45Z
Dokument-Hash a3f2…9c
Das Siegel

Eine echte digitale Signatur – kein Bild davon.

Wenn alle Parteien unterschrieben haben, versiegeln wir das fertige PDF mit zwei Standards, über die Sie nie nachdenken müssen. Hier steht, was sie tatsächlich tun – in einfachen Worten.

PAdES
Ein kryptografisches Siegel auf den Bytes

PAdES (PDF Advanced Electronic Signatures) bettet eine digitale Signatur über den exakten Inhalt des fertigen Dokuments ein. Es ist der ISO-/EU-Standard zum Signieren von PDFs – derselbe Mechanismus, auf den sich Adobe und Behördenportale verlassen.

RFC 3161
Ein vertrauenswürdiger Zeitstempel

Ein RFC-3161-Zeitstempel einer unabhängigen Stelle belegt, dass das Dokument zu einem bestimmten Zeitpunkt versiegelt existierte – das „Wann“ ist also an die Uhr eines Dritten gebunden, nicht an unsere. So bleibt das Siegel noch lange nach der Unterschrift prüfbar.

Manipulationsnachweis
Jede spätere Änderung bricht das Siegel

Das Siegel wird aus den Bytes des Dokuments berechnet. Ändern Sie danach auch nur ein Zeichen – ein Datum, eine Zahl, einen Namen –, stimmt die Signatur nicht mehr. Jeder Validator meldet das sofort. Manipulation wird nicht verborgen, sondern aufgedeckt.

Der entscheidende Unterschied

Überall prüfbar – nicht nur hier.

Genau darum geht es. Ein versiegeltes MostlySign-Dokument ist nicht an ein MostlySign-Portal gebunden. Da das Siegel eine standardbasierte PAdES-Signatur ist, lässt es sich mit den Werkzeugen prüfen, denen die Menschen bereits vertrauen:

Adobe Acrobat Reader – das Signaturfenster liest das Siegel, bestätigt, dass das Dokument seit dem Versiegeln unverändert ist, und zeigt den Zeitstempel an.
Der EU-DSS-Validator – der unabhängige, öffentliche Validierungsdienst der Europäischen Kommission. Unsere Systeme sind daran nicht beteiligt.

Wir sind bewusst kein „Prüfen Sie unser Dokument auf unserer Website“-Portal. Das wäre ein Zirkelschluss – der Sinn eines echten Siegels ist, dass Sie uns nicht aufs Wort glauben müssen.

Ein ehrlicher Vorbehalt zum Vertrauensanker

Unser Siegelzertifikat wird von Mostly Tiny ausgestellt – es stammt noch nicht von einer Zertifizierungsstelle auf der AATL-Liste von Adobe oder einer EU-Vertrauensliste. Ein Reader bestätigt daher, dass das Siegel intakt und das Dokument unverändert ist, kennzeichnet den Aussteller aber als unbekannt, bis unser Zertifikat Ihrem Vertrauensspeicher hinzugefügt wird. Was das Siegel heute belegt, sind Integrität und Zeit – dass genau diese Bytes versiegelt zu einem bestimmten Zeitpunkt existierten –, nicht die Prüfung unserer Identität durch einen Dritten. Das sagen wir lieber, als dass Sie es erst in Acrobat herausfinden.

Gültige Signatur
PAdES · a3f2…9c
Ist sie rechtsgültig?

Ja – elektronische Signaturen sind belastbar.

In den meisten Ländern der Welt ist ein elektronisch unterschriebenes Dokument so durchsetzbar wie eines mit Tinte. MostlySign-Signaturen entstehen nach den Regelwerken, die das begründen:

Vereinigte Staaten
ESIGN Act & UETA – elektronische Signaturen und Aufzeichnungen haben dieselbe Rechtswirkung wie handschriftliche.
Europäische Union
eIDAS – einer elektronischen Signatur darf die Rechtswirkung nicht allein deshalb abgesprochen werden, weil sie elektronisch ist (Artikel 25).
Zur Klarstellung: MostlySign bietet einfache elektronische Signaturen mit Dokumentsiegel und Prüfprotokoll. Wir führen keine Identitätsprüfung per amtlichem Ausweis oder wissensbasiert durch und bieten weder Beurkundung noch „fortgeschrittene“ oder „qualifizierte“ Signaturen nach eIDAS an. Für die große Mehrheit der Vereinbarungen – NDAs, Verträge, Angebote, Einwilligungen – ist eine einfache E-Signatur genau das, was gebraucht wird und was das Recht anerkennt. Wenn Ihr Anwendungsfall ausdrücklich qualifizierte Signaturen oder eine Beurkundung erfordert, ist das ein anderes Produkt.
Wo Ihre Daten liegen

Dokumente standardmäßig im Vereinigten Königreich gespeichert.

MostlySign läuft auf Google Cloud / Firebase, mit Rechenleistung und Speicher in der Region europe-west2 (London). Ihre Dokumente, Prüfprotokolle und MostlySign-Datensätze werden dort verarbeitet und gespeichert – der Datenstandort Vereinigtes Königreich ist die Voreinstellung, kein Zusatz, den Sie erst anfragen müssen. Die Anmeldung (Firebase Authentication) und Ihr Mostly Tiny-Konto befinden sich in den Vereinigten Staaten.

Und weil der Nachweis mit dem Dokument wandert, ist der Speicherort nicht die ganze Geschichte: PAdES-Siegel und Prüfprotokoll sind in das versiegelte PDF selbst eingebettet, sodass ein abgeschlossenes Dokument überall prüfbar bleibt, wo es landet – unabhängig davon, wo ein Server gerade steht.

Klartext: Wir besitzen noch keine formalen Zertifizierungen wie SOC 2 oder ISO 27001 und tun auch nicht so. Wir bieten ehrliche, standardbasierte Praxis: Dokumente, die im Vereinigten Königreich (London) gehostet werden, Verschlüsselung bei Übertragung und Speicherung sowie einen Auftragsverarbeitungsvertrag für Business-Kunden.
Wer sonst noch mit Ihren Daten in Berührung kommt

Jeder Unterauftragsverarbeiter, namentlich genannt.

Dies sind die einzigen Dritten, die MostlySign zum Betrieb des Dienstes einsetzt. Jeder ist an Datenschutzbestimmungen gebunden, und wir informieren Business-Kunden mindestens 30 Tage, bevor wir einen hinzufügen oder ersetzen.

Google Cloud & Firebase
Hosting, Datenbank, Dokumentenspeicher, Funktionen und Anmeldung.
Vereinigtes Königreich (London); Anmeldung in den USA
Stripe
Zahlungen und die Rechnungsdaten, die Sie beim Bezahlen eingeben.
USA und EU
Resend
Versendet Signaturanfragen, Erinnerungen, Abschlussbenachrichtigungen und Anmelde-E-Mails.
Vereinigte Staaten
DigiCert
Die RFC-3161-Zeitstempelstelle. Sie erhält nur einen kryptografischen Hash eines abgeschlossenen Dokuments – niemals das Dokument oder seinen Inhalt.
Vereinigte Staaten
Cloudflare
DNS, Netzwerksicherheit, Bot-Prüfungen im Support-Formular und unsere Statusseite.
Globales Edge-Netzwerk
PostHog (EU Cloud)
Produktanalyse innerhalb der App – nur wenn Sie Analyse-Cookies zustimmen.
EU (Deutschland)
Fathom Analytics
Cookie-freie Seitenaufruf-Statistiken für diese Website. Es wird kein persönliches Profil erstellt.
Kanada

Die Personen, denen Sie Dokumente senden, sind Ihre Empfänger, nicht unsere Unterauftragsverarbeiter. Die vollständigen Bedingungen finden Sie in unserer Datenschutzerklärung und, für Business-Kunden, im Auftragsverarbeitungsvertrag.

Wie lange wir sie aufbewahren

Aufbewahrt, solange Sie sie brauchen. Gelöscht, wenn Sie gehen.

Ein unterschriebenes Dokument ist nur dann etwas wert, wenn sein Nachweis erhalten bleibt. Deshalb bewahren wir es auf, solange Ihr Konto geöffnet ist – und nicht länger.

Solange Ihr Konto geöffnet ist, bewahren wir jeden Umschlag, sein versiegeltes PDF und sein Prüfprotokoll auf – damit lässt sich eine Signatur später nachweisen.
Wenn Sie Ihr Konto schließen, werden ausstehende Signaturanfragen sofort storniert und API-Schlüssel deaktiviert. Ihre Umschläge, versiegelten PDFs, Prüfprotokolle, Vorlagen und Schlüssel werden 30 Tage später endgültig gelöscht.
Unterzeichner behalten ihre eigene Kopie. Alle, die unterschreiben, erhalten das versiegelte PDF, sobald die Unterzeichnung abgeschlossen ist, und es lässt sich ohne uns prüfen – das Schließen Ihres Kontos nimmt also niemandem seinen Nachweis.

Stripe bewahrt Zahlungsdaten auf, soweit es seine eigenen gesetzlichen Pflichten verlangen, und Hosting-Anfrageprotokolle werden bis zu 12 Monate aufbewahrt. Einzelheiten finden Sie in unserer Datenschutzerklärung.

Sprechen Sie mit uns

Sicherheit und Datenschutz.

Sicherheitsproblem melden
Schreiben Sie an security@mostlytiny.io. Unsere security.txt enthält die Details. Bitte geben Sie uns die Gelegenheit, ein Problem zu beheben, bevor Sie es offenlegen.
Datenschutzfragen und Auskunftsanfragen
Schreiben Sie an privacy@mostlytiny.io, um Ihre Daten einzusehen, zu berichtigen oder zu löschen.
Dienststatus
Live-Status und Störungsverlauf finden Sie unter status.mostlytiny.io. Die Seite wird getrennt vom Produkt gehostet, damit sie erreichbar bleibt, wenn wir ausfallen.
Alles andere
Fragen zu Ihrem Konto oder zu einem Dokument richten Sie bitte an den Support.

Vertrauen, das Sie weitergeben können.

Senden Sie ein Dokument, sehen Sie zu, wie es versiegelt wird, und übergeben Sie dem Empfänger einen Nachweis, der für sich allein steht – wo immer er ihn prüfen möchte.

Senden Sie Ihr erstes Dokument – kostenlos Zurück zur Startseite →