Verzegeling
Een extra laag cryptografische zekerheid bovenop de bestaande elektronische handtekening. Het definitieve document wordt met PAdES verzegeld, zodat elke latere wijziging detecteerbaar is — onafhankelijk van SealFlow zelf.
Faalt de verzegeling terwijl die verplicht is, dan volgt er géén voltooiing: geen afrondingsmail en geen webhook. Er ontstaat dus nooit een voltooiingsclaim zonder geslaagd zegel.
De verzegeling draait in een aparte, uitsluitend intern bereikbare service (Java + EU DSS 6.4, PAdES Baseline B). De SealFlow-applicatie praat er via een providerinterface mee — de finalisatie kent geen DSS-details. Het testcertificaat (PKCS#12) staat lokaal, nooit in Git of in de database.
De zegel-metadata (profiel, hashes, certificaatgegevens, status) staat in een apart datamodel naast het document; bestaande documenten worden niet gemigreerd.
Ontwikkelcertificaat — nog niet vertrouwd voor productie. De integriteit is aantoonbaar; het certificaat wordt later vervangen door een vertrouwd (of gekwalificeerd) certificaat.
De verzegeling is tamper-evident: de handtekening dekt de bytes van het document. Verandert er ook maar één byte, dan faalt de integriteitscontrole in elke standaard PDF-validator.
Origineel verzegeld
Validatie → intact. Het document is ongewijzigd.
Eén byte gewijzigd
Validatie → niet intact. De wijziging is gedetecteerd.
Dit is in eerste instantie een organisatiezegel — geen persoonsgebonden handtekening, en geen gekwalificeerde (QES) of eIDAS-gecertificeerde handtekening. Het bewijst dat het document ongewijzigd is; het zegt (nog) niets over een vertrouwde uitgever of juridische gelijkstelling.
De functie is bovendien standaard uitgeschakeld en gebruikt in deze fase een ontwikkelcertificaat. Persoonsgebonden AES/QES via een gekwalificeerde vertrouwensdienst staat op de roadmap — we claimen het niet vóórdat het technisch is gerealiseerd.