Vertrouwen

Vertrouwen, by design.

De meeste e-signtools huren vertrouwen — een muur vol badges, een logostrook, een portaal waar je "op onze site verifieert". MostlySign bouwt het in. Elk voltooid document draagt zijn eigen bewijs: een volledige audittrail, een echt cryptografisch zegel en een vertrouwde tijdstempel die elke pdf-lezer ter wereld kan controleren.

Voltooide documenten worden PAdES-verzegeld en voorzien van een RFC 3161-tijdstempel — te verifiëren in Adobe Reader & de EU DSS-validator, niet alleen hier.
De audittrail

Wat elke envelop vastlegt.

Ondertekenen is niet één klik — het is een keten van vastgelegde gebeurtenissen. Wij leggen die keten vast en drukken haar af op het voltooiingscertificaat dat met de verzegelde pdf meereist. Niets wordt achteraf afgeleid; elke regel wordt geschreven op het moment dat het gebeurt.

Vastgelegd bij elke gebeurtenis van de ondertekenaar
Identiteit van de ondertekenaar
Naam en e-mailadres waarnaar de uitnodiging is gestuurd en waarvandaan ze is geopend.
Tijdstempels
Verstuurd, geopend, bekeken en ondertekend — elk tot op de seconde, in UTC.
IP-adres
Het netwerkadres waarvandaan elke actie is uitgevoerd.
E-mail & bezorging
Waar het verzoek naartoe ging en het adres waarop het is geaccepteerd.
Toestemming om elektronisch te ondertekenen
De uitdrukkelijke instemming van de ondertekenaar met het gebruik van een elektronische handtekening (ESIGN / UETA).
Documenthash
Een cryptografische vingerafdruk van de exacte bytes die zijn ondertekend.
MostlySign
Voltooiingscertificaat
#MS-4821
Verstuurd naar ondertekenaars09:02:11Z
Bekeken · 203.0.113.709:14:38Z
Toestemming gegeven09:15:02Z
Ondertekend door M. Rivera09:15:44Z
Verzegeld · PAdES + RFC 316109:15:45Z
Documenthash a3f2…9c
Het zegel

Een echte digitale handtekening — geen plaatje van een handtekening.

Zodra elke partij heeft ondertekend, verzegelen we de definitieve pdf met twee standaarden waar je nooit over na hoeft te denken. Hier lees je in gewone taal wat ze doen.

PAdES
Een cryptografisch zegel op de bytes

PAdES (PDF Advanced Electronic Signatures) voegt een digitale handtekening toe over de exacte inhoud van het voltooide document. Het is de ISO/EU-standaard voor het ondertekenen van een pdf — hetzelfde mechanisme waarop Adobe en overheidsportalen vertrouwen.

RFC 3161
Een vertrouwde tijdstempel

Een RFC 3161-tijdstempel van een onafhankelijke autoriteit bewijst dat het document verzegeld bestond op een bepaald moment — zodat "wanneer" is verankerd aan de klok van een derde partij, niet aan de onze. Zo blijft het zegel verifieerbaar, ook lang na het ondertekenen.

Manipulatiebewijs
Elke latere wijziging breekt het zegel

Het zegel wordt berekend uit de bytes van het document. Wijzig daarna één teken — een datum, een getal, een naam — en de handtekening klopt niet meer. Elke validator meldt dat meteen. Manipulatie blijft niet verborgen; ze komt aan het licht.

Het verschil dat telt

Overal te verifiëren — niet alleen hier.

Dit is waar het om draait. Een verzegeld MostlySign-document zit niet vast aan een MostlySign-portaal. Omdat het zegel een op standaarden gebaseerde PAdES-handtekening is, valideert het in de tools die mensen al vertrouwen:

Adobe Acrobat Reader — het handtekeningenpaneel leest het zegel, bevestigt dat het document sinds het verzegelen niet is gewijzigd en toont de tijdstempel.
De EU DSS-validator — de onafhankelijke, openbare validatiedienst van de Europese Commissie. Daar komt niets van ons aan te pas.

We zijn bewust geen portaal waar je "ons document op onze website verifieert". Dat is een cirkelredenering — het punt van een echt zegel is dat je ons niet op ons woord hoeft te geloven.

Een eerlijk voorbehoud over het vertrouwensanker

Ons zegelcertificaat is uitgegeven door Mostly Tiny — het komt nog niet van een certificeringsinstantie op de AATL-lijst van Adobe of een EU-vertrouwenslijst. Een lezer bevestigt dus dat het zegel intact is en het document ongewijzigd, maar meldt de uitgever als onbekend, totdat ons certificaat aan jouw vertrouwensopslag is toegevoegd. Wat het zegel vandaag bewijst is integriteit en tijd — dat deze exacte bytes verzegeld bestonden op een vastgelegd moment — niet dat een derde partij heeft gecontroleerd wie wij zijn. Dat zeggen we liever zelf dan dat je het in Acrobat ontdekt.

Geldige handtekening
PAdES · a3f2…9c
Is het juridisch bindend?

Ja — elektronische handtekeningen houden stand.

In het grootste deel van de wereld is een elektronisch ondertekend document net zo afdwingbaar als een document met inkt. MostlySign-handtekeningen worden gezet onder de kaders die dit vastleggen:

Verenigde Staten
ESIGN Act & UETA — elektronische handtekeningen en bescheiden hebben dezelfde rechtsgevolgen als handgeschreven exemplaren.
Europese Unie
eIDAS — aan een elektronische handtekening mag niet alleen omdat ze elektronisch is rechtsgevolg worden ontzegd (artikel 25).
Om precies te zijn: MostlySign biedt standaard elektronische handtekeningen met een documentzegel en audittrail. We doen geen identiteitscontrole met overheids-ID of kennisgebaseerde vragen, en we bieden geen notariële akte of "geavanceerde" / "gekwalificeerde" eIDAS-handtekeningen. Voor de overgrote meerderheid van overeenkomsten — NDA's, contracten, aanbiedingen, toestemmingen — is een standaard e-handtekening precies wat nodig is en wat de wet erkent. Heb je voor jouw toepassing specifiek gekwalificeerde handtekeningen of een notaris nodig, dan is dat een ander product.
Waar je data staat

Documenten standaard opgeslagen in het VK.

MostlySign draait op Google Cloud / Firebase, met rekenkracht en opslag in de regio europe-west2 (Londen). Je documenten, audittrails en MostlySign-gegevens worden daar verwerkt en opgeslagen — opslag in het VK is de standaard, geen extra waar je om moet vragen. Inloggen (Firebase Authentication) en je Mostly Tiny-account bevinden zich in de Verenigde Staten.

En omdat het bewijs met het document meereist, is de plek waar de data staat niet het hele verhaal: het PAdES-zegel en de audittrail zijn ingebed in de verzegelde pdf zelf, dus een voltooid document blijft verifieerbaar waar het ook terechtkomt — zonder afhankelijkheid van waar een server toevallig staat.

Eerlijk gezegd: we beschikken nog niet over formele certificeringen zoals SOC 2 of ISO 27001, en doen ook niet alsof. Wat we wel bieden is eerlijke, op standaarden gebaseerde praktijk: documenten gehost in het VK (Londen), versleuteling tijdens transport en in rust, en een verwerkersovereenkomst voor Business-klanten.
Wie nog meer je data aanraakt

Elke subverwerker, met naam.

Dit zijn de enige derde partijen die MostlySign gebruikt om de dienst te laten draaien. Elk is gebonden aan gegevensbeschermingsvoorwaarden, en we laten Business-klanten minstens 30 dagen van tevoren weten als we er een toevoegen of vervangen.

Google Cloud & Firebase
Hosting, database, documentopslag, functies en inloggen.
VK (Londen); inloggen in de VS
Stripe
Betalingen en de factuurgegevens die je bij het afrekenen invult.
Verenigde Staten en EU
Resend
Bezorgt ondertekeningsverzoeken, herinneringen, voltooiingsmeldingen en inlogmails.
Verenigde Staten
DigiCert
De RFC 3161-tijdstempelautoriteit. Die ontvangt alleen een cryptografische hash van een voltooid document — nooit het document of de inhoud ervan.
Verenigde Staten
Cloudflare
DNS, netwerkbeveiliging, botcontroles op het supportformulier en onze statuspagina.
Wereldwijd edge-netwerk
PostHog (EU Cloud)
Productanalyse binnen de app — alleen als je toestemming geeft voor analytische cookies.
EU (Duitsland)
Fathom Analytics
Cookievrije paginaweergavestatistieken voor deze website. Er wordt geen persoonlijk profiel opgebouwd.
Canada

De mensen naar wie je documenten stuurt zijn jouw ontvangers, niet onze subverwerkers. De volledige voorwaarden staan in ons privacybeleid en, voor Business-klanten, de verwerkersovereenkomst.

Hoe lang we het bewaren

Bewaard zolang je het nodig hebt. Verwijderd als je vertrekt.

Een ondertekend document is alleen iets waard als het bewijs bewaard blijft, dus we bewaren het zolang je account open is — en niet langer.

Zolang je account open is, bewaren we elke envelop, de verzegelde pdf en de audittrail — daarmee wordt een handtekening later bewezen.
Als je je account sluit, worden openstaande ondertekeningsverzoeken geannuleerd en API-sleutels meteen uitgeschakeld. Je enveloppen, verzegelde pdf's, audittrails, sjablonen en sleutels worden 30 dagen later definitief verwijderd.
Ondertekenaars houden hun eigen kopie. Iedereen die ondertekent krijgt de verzegelde pdf toegestuurd zodra het ondertekenen klaar is, en die verifieert zonder ons — dus het sluiten van je account neemt niemands bewijs weg.

Stripe bewaart betalingsgegevens zoals zijn eigen wettelijke verplichtingen vereisen, en hostinglogboeken worden maximaal 12 maanden bewaard. Details staan in ons privacybeleid.

Neem contact met ons op

Beveiliging en privacy.

Meld een beveiligingsprobleem
Mail naar security@mostlytiny.io. Onze security.txt bevat de details. Geef ons de kans een probleem op te lossen voordat je het openbaar maakt.
Privacyvragen en gegevensverzoeken
Mail naar privacy@mostlytiny.io om je gegevens in te zien, te corrigeren of te verwijderen.
Servicestatus
De live status en incidentgeschiedenis staan op status.mostlytiny.io, gehost los van het product zodat de pagina bereikbaar blijft als wij uitvallen.
Al het andere
Vragen over je account of een document stuur je naar support.

Vertrouwen dat je kunt doorgeven.

Verstuur een document, zie hoe het wordt verzegeld en geef de ontvanger bewijs dat op zichzelf staat — waar hij of zij het ook wil controleren.

Verstuur je eerste document — gratis Terug naar home →