SealFlow

Verzegeling

Cryptografische verzegeling

Een extra laag cryptografische zekerheid bovenop de bestaande elektronische handtekening. Het definitieve document wordt met PAdES verzegeld, zodat elke latere wijziging detecteerbaar is — onafhankelijk van SealFlow zelf.

Wat het toevoegt

  • Onwijzigbaarheid van het document na afronding: elke wijziging is detecteerbaar.
  • Onafhankelijk te controleren met standaard PDF-lezers (bv. Adobe) of DSS-tools — niet afhankelijk van SealFlow.
  • Sterkere, onafhankelijk controleerbare integriteit van het bewijsdossier.
  • Een technisch fundament dat voorbereid is op toekomstige gekwalificeerde niveaus via een gekwalificeerde vertrouwensdienst (QTSP/CSC).

Hoe het werkt

  1. 1Laatste ondertekenaar tekentDe bestaande elektronische handtekening blijft ongewijzigd.
  2. 2Velden, QR en verificatie ingebrandAlle zichtbare bewerkingen worden eerst afgerond.
  3. 3Hash van de definitieve PDFSHA-256 van het nog niet verzegelde document.
  4. 4Naar de verzegel-serviceUitsluitend binnen het interne netwerk.
  5. 5PAdES-zegel geplaatstEen organisatiezegel, gezet met EU DSS.
  6. 6Onafhankelijk gevalideerdHet zegel wordt direct opnieuw gecontroleerd.
  7. 7Pas bij succes: afrondenVerzegelde PDF opgeslagen, certificaat, e-mail en webhook.

Faalt de verzegeling terwijl die verplicht is, dan volgt er géén voltooiing: geen afrondingsmail en geen webhook. Er ontstaat dus nooit een voltooiingsclaim zonder geslaagd zegel.

Technische architectuur

De verzegeling draait in een aparte, uitsluitend intern bereikbare service (Java + EU DSS 6.4, PAdES Baseline B). De SealFlow-applicatie praat er via een providerinterface mee — de finalisatie kent geen DSS-details. Het testcertificaat (PKCS#12) staat lokaal, nooit in Git of in de database.

sealflow-app (NestJS)signing-service (Java + DSS)postgresintern netwerk

De zegel-metadata (profiel, hashes, certificaatgegevens, status) staat in een apart datamodel naast het document; bestaande documenten worden niet gemigreerd.

Zo ziet het eruit

Document­integriteitOntwikkelzegel
Status
Verzegeld
Integriteit
Bevestigd
Profiel
PAdES Baseline B
Certificaat
SealFlow Development Seal
Issuer
SealFlow Development CA
Fingerprint (SHA-256)
3F:8A:…:7E:21
Verzegeld op
ter illustratie
Documenthash (SHA-256)
9B:12:…:AF:44

Ontwikkelcertificaat — nog niet vertrouwd voor productie. De integriteit is aantoonbaar; het certificaat wordt later vervangen door een vertrouwd (of gekwalificeerd) certificaat.

Integriteit zelf controleren

De verzegeling is tamper-evident: de handtekening dekt de bytes van het document. Verandert er ook maar één byte, dan faalt de integriteitscontrole in elke standaard PDF-validator.

Origineel verzegeld

Validatie → intact. Het document is ongewijzigd.

Eén byte gewijzigd

Validatie → niet intact. De wijziging is gedetecteerd.

Eerlijk over deze fase

Dit is in eerste instantie een organisatiezegel — geen persoonsgebonden handtekening, en geen gekwalificeerde (QES) of eIDAS-gecertificeerde handtekening. Het bewijst dat het document ongewijzigd is; het zegt (nog) niets over een vertrouwde uitgever of juridische gelijkstelling.

De functie is bovendien standaard uitgeschakeld en gebruikt in deze fase een ontwikkelcertificaat. Persoonsgebonden AES/QES via een gekwalificeerde vertrouwensdienst staat op de roadmap — we claimen het niet vóórdat het technisch is gerealiseerd.