HOWTO · Business Wallet · sign.html
Rechnungen mit der Business Wallet signieren — im Namen des Unternehmens.
Ein Buchhaltungsteam mit mehreren Mitarbeitern, die im Namen desselben Unternehmens signieren müssen, braucht eine zentrale Firmen-Wallet-Identität. Der Ablauf ist derselbe direkte Weg wie bei der persönlichen Wallet — nur daß das Signaturzertifikat zusätzlich den Firmennamen trägt und jede Signatur im Business-Wallet-Log protokolliert wird.
Was Sie benötigen. Eine Business-Wallet-Instanz auf CodeB (Ihr Unternehmen als eigener OIDC-Tenant), einen aktuellen Browser, und eine European Digital Identity Wallet je Mitarbeiter (oder Corporate-SSO, das mit der EU Wallet verknüpft ist).
1 Persönliche vs. Business-Wallet-Identität
| Merkmal | Persönliche EU Wallet | Business Wallet |
| Wer signiert | Natürliche Person | Natürliche Person im Namen der juristischen Person |
| Subject-DN des Zertifikats | CN=Vorname Nachname, SAN E-Mail | CN=Vorname Nachname, O=Firmenname GmbH, SAN E-Mail |
| Audit-Log | Wallet-lokal | Zentral: welcher Mitarbeiter wann welchen Hash signiert hat |
| Mehrere Signierende | Nur der Wallet-Inhaber | Alle im Admin-Panel hinterlegten Bevollmächtigten |
| Bulk-Signieren | Einzeln per sign.html | Einzeln per sign.html oder skriptbar per CSC v2 API |
2 Bevollmächtigte hinterlegen (einmalig)
Im Admin-Panel Ihrer Business-Wallet-Instanz definieren Sie für jeden Mitarbeiter, der im Namen des Unternehmens signieren darf:
- Die OIDC-Identität des Mitarbeiters (z.B. seine European Digital Identity Wallet oder ein Corporate-SSO-Konto, das mit der Wallet gebunden ist)
- Die Rolle (Bevollmächtigter Signierer, Ausschließlich Freigabe, etc.)
- Optional: Limits (max. Rechnungssumme, max. Signaturen pro Tag)
Änderungen an der Bevollmächtigtenliste werden im Business-Wallet-Log protokolliert und können bei Betriebsprüfungen vorgelegt werden.
3 Mitarbeiter meldet sich mit EU Wallet an
Der Mitarbeiter ruft logineu.html auf und meldet sich mit seiner persönlichen European Digital Identity Wallet an. Unser OIDC-Backend erkennt anhand der Wallet-Identität seine Rolle im Firmen-Tenant — die persönliche PID-Identität wird also mit der Firmen-Rolle verknüpft.
4 Rechnung per Drag-and-Drop signieren
Der Mitarbeiter öffnet sign.html. Der Server mintet (falls noch nicht vorhanden) ein Signaturzertifikat, das sowohl den Firmennamen als auch den Mitarbeiternamen trägt:
CN: Vor- und Nachname des Mitarbeiters
O: Firmenname (juristische Person)
SAN rfc822Name: E-Mail des Mitarbeiters
Die PDF wird per Drag-and-Drop geladen, die PAdES-Stufe (B-T / B-LT / B-LTA) gewählt und signiert. Ablauf und technische Details sind identisch mit der persönlichen Wallet — siehe HOWTO: persönliche Wallet für die Schritte im Detail. Der Unterschied liegt allein in der zusätzlichen Firmen-Information im Zertifikat.
5 Audit-Log
Zu jeder Signatur wird zentral protokolliert:
- Zeitpunkt (UTC)
- Signierender Mitarbeiter (OIDC-
sub)
- Verwendetes Firmenzertifikat (Seriennummer)
- SHA-256-Hash der signierten PDF
- URL der QTSP, die den Zeitstempel geliefert hat
Das Log ist im Admin-Panel exportierbar (CSV, JSON) und Bestandteil Ihrer GoBD-Verfahrensdokumentation. Es ist selbst signiert.
6 Höheres Volumen? Zur API greifen
Wenn Ihr Buchhaltungsteam mehrere hundert Rechnungen pro Monat signiert, ist Drag-and-Drop pro PDF nicht praktikabel. Die CSC v2 API nimmt exakt dieselben Firmen-Zertifikate und exakt dasselbe Signaturmodul, lässt sich aber aus Ihrer Buchhaltungssoftware, Ihrem ERP oder einem Batch-Skript ansprechen. Ausführliche Anleitung: HOWTO: Rechnungen per CSC v2 API signieren.
Zurück zur Übersicht
HOWTO: API
HOWTO: persönliche Wallet
English