HOWTO · European Digital Identity Wallet · sign.html
Rechnung im Browser signieren — mit Ihrer EU Wallet-Identität.
Sie sind Freiberuflerin, Handwerker oder Einzelunternehmer und wollen eine Rechnung als natürliche Person mit Ihrer European Digital Identity Wallet signieren? Der direkte Weg: bei logineu.html mit der Wallet anmelden, dann sign.html öffnen und die PDF per Drag-and-Drop signieren. Ihre PDF verlässt dabei den Browser nicht — nur der SHA-256-Hash geht über die Leitung.
Was Sie benötigen. Einen aktuellen Browser (Chrome, Edge, Firefox, Safari) und eine European Digital Identity Wallet mit einem gültigen PID-Credential. Die EU-Referenz-Wallet, nationale eIDAS-Wallets oder unser eigenes Web-Wallet sind unterstützt.
1 Mit Ihrer EU Wallet anmelden
Rufen Sie logineu.html auf. Die Seite zeigt einen QR-Code (auf dem Desktop) oder einen Deep-Link (auf dem Smartphone), den Sie mit Ihrer Wallet-App bestätigen. Die Wallet präsentiert Ihre PID-Attribute (Vorname, Nachname, E-Mail) an unseren OIDC-Provider.
Nach erfolgreicher Bestätigung ist Ihr Browser-Tab mit Ihrer Wallet-Identität authentifiziert.
2 sign.html im gleichen Tab öffnen
Navigieren Sie zu sign.html. Sie sind bereits angemeldet — keine erneute Anmeldung nötig. Die Seite zeigt Ihr aktuelles Nutzerprofil (Name aus dem PID-Credential) im Header.
Beim ersten Besuch mintet der Server hinter den Kulissen Ihr persönliches Signaturzertifikat: ein EC-P-256-Zertifikat, dessen Subject-DN mit Ihren OIDC-Attributen gefüllt wird (CN=Vorname Nachname, GN=Vorname, SN=Nachname, SAN rfc822Name=e-mail).
3 Rechnung per Drag-and-Drop signieren
Ziehen Sie die zu signierende PDF-Rechnung auf das gepunktete Drop-Feld. Die Vorschau wird lokal von PDF.js gerendert — kein Browser-Plugin, keine Drittanbieter-Software. Die PDF verlässt Ihr Gerät nicht.
Ausgewählte Optionen:
- PAdES-Konformitätsstufe: B-T (mit Zeitstempel, Standard), B-LT (mit langfristigen Validierungsdaten) oder B-LTA (mit Archiv-Zeitstempel)
- Verschlüsselte PDFs: Der Standard-Sicherheitshandler (RC4-128, AES-128) wird unterstützt — Sie müssen die PDF nicht vorher entschlüsseln
- Vorhandene Signaturen: bleiben durch inkrementelles Speichern erhalten
4 Signieren — nur der Hash geht über die Leitung
Klicken Sie Signieren. Der Browser berechnet den SHA-256-Hash des zu signierenden Byte-Range-Bereichs der PDF und schickt nur diesen Hash (32 Bytes, base64-kodiert) über unsere Cloud Signature Consortium v2 API an unseren Signaturserver. Der Server signiert den Hash mit Ihrem persönlichen EC-P-256-Schlüssel und holt sofort einen qualifizierten RFC-3161-Zeitstempel von einer QTSP der EU-LOTL.
Der Browser setzt die Signaturbytes und den Zeitstempel-Token als PAdES-B-T-Attribute in das Signaturfeld der PDF — das ist die eigentliche Signaturkonstruktion. Bei höheren Stufen (B-LT/B-LTA) werden zusätzlich OCSP-Revocation-Daten und Archiv-Zeitstempel eingebettet.
5 Signierte PDF herunterladen
Der Browser stellt die fertig signierte PDF sofort zum Download bereit — typischerweise innerhalb weniger Sekunden nach dem Klick. Die Datei enthält:
- Die ursprüngliche PDF, bit-genau erhalten
- Ein Signaturfeld mit Ihren Identitätsattributen (aus der Wallet)
- Einen qualifizierten Zeitstempel nach eIDAS Art. 42 (statutarische Vermutung der Datenintegrität nach Art. 41 Abs. 2)
- Optional (B-LT/B-LTA): OCSP-Revocation-Daten, Archiv-Zeitstempel
Diese PDF ist über die Aufbewahrungsfrist von zehn Jahren (AO §147) verifizierbar und trägt einen kryptographischen Nachweis, dass sie seit dem Zeitstempel-Zeitpunkt nicht verändert wurde — ein Baustein GoBD-konformer Aufbewahrung. Siehe Revisionssicher signieren für die vollständige rechtliche Einordnung.
? Häufige Fragen
Muss ich für jede Rechnung ein neues Zertifikat holen?
Nein. Ihr persönliches Zertifikat wird beim ersten Besuch von sign.html gemintet und dann wiederverwendet, solange Sie mit derselben Wallet-Identität angemeldet sind.
Ist das eine QES (Qualifizierte Elektronische Signatur)?
Nein. Der aktuelle Signaturschlüssel ist software-basiert, das Zertifikat vom tenant-eigenen CA. Das ist eine fortgeschrittene elektronische Signatur (AdES) nach eIDAS Art. 3 Nr. 11. Für Rechnungen ist QES nach UStG §14 Abs. 3 seit 2011 nicht erforderlich; die statutarische Beweiskraft für die Integrität trägt der qualifizierte Zeitstempel (eIDAS Art. 41 Abs. 2).
Kann ich das auch skripten / automatisieren?
Ja — siehe HOWTO: Rechnungen per CSC v2 API signieren. Dieselben Endpunkte, ohne Browser-UI.
Jetzt signieren
Zuerst mit EU Wallet anmelden
Zurück zur Übersicht
English