HOWTO · Business Wallet · sign.html

Rechnungen mit der Business Wallet signieren — im Namen des Unternehmens.

Ein Buchhaltungsteam mit mehreren Mitarbeitern, die im Namen desselben Unternehmens signieren müssen, braucht eine zentrale Firmen-Wallet-Identität. Der Ablauf ist derselbe direkte Weg wie bei der persönlichen Wallet — nur daß das Signaturzertifikat zusätzlich den Firmennamen trägt und jede Signatur im Business-Wallet-Log protokolliert wird.

Was Sie benötigen. Eine Business-Wallet-Instanz auf CodeB (Ihr Unternehmen als eigener OIDC-Tenant), einen aktuellen Browser, und eine European Digital Identity Wallet je Mitarbeiter (oder Corporate-SSO, das mit der EU Wallet verknüpft ist).

1 Persönliche vs. Business-Wallet-Identität

MerkmalPersönliche EU WalletBusiness Wallet
Wer signiertNatürliche PersonNatürliche Person im Namen der juristischen Person
Subject-DN des ZertifikatsCN=Vorname Nachname, SAN E-MailCN=Vorname Nachname, O=Firmenname GmbH, SAN E-Mail
Audit-LogWallet-lokalZentral: welcher Mitarbeiter wann welchen Hash signiert hat
Mehrere SignierendeNur der Wallet-InhaberAlle im Admin-Panel hinterlegten Bevollmächtigten
Bulk-SignierenEinzeln per sign.htmlEinzeln per sign.html oder skriptbar per CSC v2 API

2 Bevollmächtigte hinterlegen (einmalig)

Im Admin-Panel Ihrer Business-Wallet-Instanz definieren Sie für jeden Mitarbeiter, der im Namen des Unternehmens signieren darf:

  • Die OIDC-Identität des Mitarbeiters (z.B. seine European Digital Identity Wallet oder ein Corporate-SSO-Konto, das mit der Wallet gebunden ist)
  • Die Rolle (Bevollmächtigter Signierer, Ausschließlich Freigabe, etc.)
  • Optional: Limits (max. Rechnungssumme, max. Signaturen pro Tag)

Änderungen an der Bevollmächtigtenliste werden im Business-Wallet-Log protokolliert und können bei Betriebsprüfungen vorgelegt werden.

3 Mitarbeiter meldet sich mit EU Wallet an

Der Mitarbeiter ruft logineu.html auf und meldet sich mit seiner persönlichen European Digital Identity Wallet an. Unser OIDC-Backend erkennt anhand der Wallet-Identität seine Rolle im Firmen-Tenant — die persönliche PID-Identität wird also mit der Firmen-Rolle verknüpft.

4 Rechnung per Drag-and-Drop signieren

Der Mitarbeiter öffnet sign.html. Der Server mintet (falls noch nicht vorhanden) ein Signaturzertifikat, das sowohl den Firmennamen als auch den Mitarbeiternamen trägt:

  • CN: Vor- und Nachname des Mitarbeiters
  • O: Firmenname (juristische Person)
  • SAN rfc822Name: E-Mail des Mitarbeiters

Die PDF wird per Drag-and-Drop geladen, die PAdES-Stufe (B-T / B-LT / B-LTA) gewählt und signiert. Ablauf und technische Details sind identisch mit der persönlichen Wallet — siehe HOWTO: persönliche Wallet für die Schritte im Detail. Der Unterschied liegt allein in der zusätzlichen Firmen-Information im Zertifikat.

5 Audit-Log

Zu jeder Signatur wird zentral protokolliert:

  • Zeitpunkt (UTC)
  • Signierender Mitarbeiter (OIDC-sub)
  • Verwendetes Firmenzertifikat (Seriennummer)
  • SHA-256-Hash der signierten PDF
  • URL der QTSP, die den Zeitstempel geliefert hat

Das Log ist im Admin-Panel exportierbar (CSV, JSON) und Bestandteil Ihrer GoBD-Verfahrensdokumentation. Es ist selbst signiert.

6 Höheres Volumen? Zur API greifen

Wenn Ihr Buchhaltungsteam mehrere hundert Rechnungen pro Monat signiert, ist Drag-and-Drop pro PDF nicht praktikabel. Die CSC v2 API nimmt exakt dieselben Firmen-Zertifikate und exakt dasselbe Signaturmodul, lässt sich aber aus Ihrer Buchhaltungssoftware, Ihrem ERP oder einem Batch-Skript ansprechen. Ausführliche Anleitung: HOWTO: Rechnungen per CSC v2 API signieren.

Zurück zur Übersicht HOWTO: API HOWTO: persönliche Wallet English