Fast alles, was über elektronische Signaturen geschrieben wird, beantwortet eine Frage, die vor fünfundzwanzig Jahren geklärt wurde: Sind sie rechtsgültig? Sie sind es. Die Frage, die Fälle tatsächlich entscheidet, ist eine andere, und sie bekommt weit weniger Aufmerksamkeit.
Sie lautet so. Das Dokument ist unterschrieben. Monate später sagt die Gegenseite: Das war ich nicht.
Was das Gesetz tatsächlich klärt und was es offenlässt
Der bundesrechtliche E-SIGN Act wurde am 30. Juni 2000 erlassen und trat am 1. Oktober 2000 in Kraft. Er ist kodifiziert in 15 U.S.C. §§ 7001–7031. Der Satz, den alle zitieren, ist § 7001(a), und er besagt, dass einer Signatur oder einem Vertrag die Rechtswirkung, die Gültigkeit oder die Durchsetzbarkeit nicht abgesprochen werden darf, nur weil sie in elektronischer Form vorliegen.
Lesen Sie das genau, denn das entscheidende Wort ist nur. Das Gesetz räumt genau einen Einwand aus: dass die Signatur elektronisch war. Es macht eine nicht authentifizierte Signatur nicht durchsetzbar. Es verschiebt die Beweislast nicht. Es sagt überhaupt nichts darüber, ob die Person, von der Sie annehmen, dass sie unterschrieben hat, auch die Person ist, die unterschrieben hat.
Fast jede Anbieterseite verwischt das, weil die verwischte Fassung die bessere Verkaufszeile ist. Die präzise Fassung ist für Sie nützlicher.
Die eigentliche Frage ist die Zurechnung
Neben E-SIGN steht der Uniform Electronic Transactions Act, verkündet 1999 und inzwischen übernommen in 49 Bundesstaaten sowie im District of Columbia, in Puerto Rico und auf den US Virgin Islands. New York ist der einzige Nachzügler und führt ein eigenes Gesetz, den Electronic Signatures and Records Act, in Article 3 des State Technology Law.
Bei UETA wird der Streit tatsächlich ausgetragen. Zwei Abschnitte zählen.
§ 2(8) definiert eine elektronische Signatur als einen elektronischen Klang, ein Symbol oder einen Vorgang, der einem Datensatz beigefügt oder logisch mit ihm verbunden ist und von einer Person mit der Absicht zu unterzeichnen ausgeführt oder übernommen wurde. Entscheidend ist die Absicht, nicht die Technik. Ein getippter Name mit Absicht ist eine Signatur. Ein versehentlich angewandter kryptografischer Schlüssel ist keine.
§ 9 ist der Abschnitt, den man auswendig kennen sollte. Eine elektronische Signatur ist einer Person zurechenbar, wenn sie die Handlung dieser Person war, und diese Handlung kann auf jede Weise nachgewiesen werden, einschließlich des Nachweises der Wirksamkeit eines angewandten Sicherheitsverfahrens.
Diese Klausel ist der gesamte rechtliche Grund, aus dem ein Prüfpfad existiert. Sie ist der gesetzliche Anknüpfungspunkt, der aus einer Protokolldatei ein Beweismittel macht.
Beachten Sie, was § 9 nicht tut. Er vermutet nicht, dass die Signatur die Handlung dieser Person war. Er sagt Ihnen, welche Art von Nachweis zur Verfügung steht, sobald jemand die Sache bestreitet.
Wie das aussieht, wenn es auf die Probe gestellt wird
Der Fall, den zu lesen sich lohnt, ist Ruiz v. Moss Bros. Auto Group, Inc., 232 Cal. App. 4th 836 (2014). Ein Arbeitgeber versuchte, auf der Grundlage einer elektronisch unterzeichneten Vereinbarung ein Schiedsverfahren zu erzwingen. Der Arbeitnehmer sagte, er könne sich nicht erinnern, sie unterschrieben zu haben.
Der Arbeitgeber reichte eine Erklärung ein, wonach der Arbeitnehmer unterschrieben habe. Das Gericht befand, das genüge nicht. Sobald die Signatur ernsthaft bestritten ist, trägt die Partei, die sich auf sie beruft, die Last nachzuweisen, dass die Signatur die Handlung dieser Person war, und eine bloße Behauptung erfüllt diese Last nicht. Ein Benutzername und ein Passwort allein trugen sie ebenfalls nicht.
Die Lehre daraus ist nicht, dass elektronische Signaturen schwach sind. Sie lautet: Nicht die Signatur ist der Beweis. Der Datensatz um sie herum ist es. Die Partei, die ihr Verfahren im Detail beschreiben kann, gewinnt diesen Streit. Die Partei, die nur behaupten kann, verliert ihn.
Was Ihre Aufzeichnung sagen können muss
Wenn Sie jemals die Partei sind, die das Dokument in Händen hält, sind dies die Punkte, deren Nachweis von Ihnen verlangt wird, und sie decken sich genau mit dem, was ein Prüfpfad festhalten sollte, während es geschieht:
- Dass genau dieser Person genau dieses Dokument gesendet wurde, und wann.
- Dass die Einladung an eine Adresse ging, über die sie verfügte, und dass sie von irgendwoher geöffnet wurde.
- Dass ihr das Dokument gezeigt wurde, bevor irgendein Feld unterzeichenbar wurde.
- Dass sie der elektronischen Unterzeichnung in einem eigenen, mit Zeitstempel versehenen Schritt zugestimmt hat und nicht durch eine Zeile im Kleingedruckten.
- Dass die Signatur in einem bestimmten Feld, auf einer bestimmten Seite, an bestimmten Koordinaten gesetzt wurde.
- Dass die Datei sich seitdem nicht verändert hat und dass sich das rechnerisch zeigen und nicht nur behaupten lässt.
Jeder dieser Punkte ist eine Tatsache, die in dem Moment festgehalten wurde, in dem sie eintrat. Keiner davon lässt sich nachträglich rekonstruieren, und genau deshalb ist eine Aufzeichnung, die erst nach Beginn eines Streits zusammengestellt wird, so viel weniger wert als eine, die geschrieben wurde, während die Ereignisse geschahen.
Die Aufzeichnung vor ein Gericht bringen
Das ist der Teil, den fast kein Anbieterinhalt behandelt, und es ist der Teil, in dem ein Hash seinen Nutzen beweist.
Am 1. Dezember 2017 wurden den Federal Rules zwei Beweisregeln hinzugefügt. Rule 902(13) lässt zu, dass ein durch einen elektronischen Vorgang oder ein elektronisches System erzeugter Datensatz selbstauthentifizierend ist, gestützt auf eine Bescheinigung einer qualifizierten Person. Rule 902(14) tut dasselbe für Daten, die von einem elektronischen Gerät oder aus einer Datei kopiert wurden, wenn sie durch einen Hash-Wert authentifiziert werden, den eine qualifizierte Person verglichen hat.
Rule 902(14) ist funktional eine Regel, die für genau diesen Fall geschrieben wurde: ein Dokument, versiegelt mit einer Prüfsumme, die jeder nachrechnen kann. Beide Regeln verlangen eine schriftliche Bescheinigung und eine angemessene vorherige Ankündigung gegenüber der Gegenseite nach dem Verfahren der Rule 902(11). Davon getrennt erlaubt Rule 901(b)(9) die Authentifizierung durch die Beschreibung eines Vorgangs oder Systems, das ein zutreffendes Ergebnis liefert.
Selbstauthentifizierend bedeutet, dass Sie möglicherweise keinen Zeugen im Termin brauchen, um die Aufzeichnung zugelassen zu bekommen. Es bedeutet nicht, dass die Aufzeichnung gewinnt. Das sind verschiedene Dinge, und den Unterschied lohnt es sich auseinanderzuhalten.
Was nichts davon leistet
Ein Prüfpfad ist ein Beweismittel. Er ist keine Garantie, und wer Ihnen erzählt, sein Prüfpfad mache ein Dokument vor Gericht verwertbar, beschreibt eine Entscheidung, die einem Gericht zusteht und nicht einem Anbieter.
Im Einzelnen:
- Eine IP-Adresse identifiziert ein Netzwerk, ungefähr auf der Ebene eines Internetanbieters und einer Stadt. Sie ist keine Person, und mit einem VPN ist sie mühelos gewechselt.
- Die Verfügung über ein E-Mail-Postfach ist keine Identität. Sie ist ein gutes Indiz dafür, dass die eingeladene Partei gehandelt hat, und sie ist kein Beweis dafür, wer diese Partei ist.
- Ein Hash beweist, dass eine Datei sich seit der Versiegelung nicht verändert hat. Er beweist nichts darüber, wer unterschrieben hat oder ob diese Person es beabsichtigte.
- Nichts davon übersteht ein Dokument, das von vornherein nie elektronisch hätte unterzeichnet werden dürfen.
Zum letzten Punkt: E-SIGN § 7003 nimmt ganze Kategorien rundheraus aus. Testamente, Testamentsnachträge und testamentarische Treuhandverhältnisse. Einzelstaatliches Recht zu Adoption, Scheidung und sonstigem Familienrecht. Den größten Teil des Uniform Commercial Code. Gerichtliche Anordnungen und amtliche Gerichtsdokumente. Mitteilungen über die Einstellung von Versorgungsleistungen. Mitteilungen über Verzug, Zwangsvollstreckung, Sicherungsverwertung und Räumung aus einem Kredit- oder Mietvertrag, der durch den Hauptwohnsitz besichert ist. Die Kündigung von Kranken- oder Lebensversicherungsleistungen. Produktrückrufe. Dokumente, die den Transport gefährlicher Güter begleiten.
Steht Ihr Dokument auf dieser Liste, hilft kein noch so guter Prüfpfad. Die ehrliche Antwort lautet, dass Sie ein anderes Instrument brauchen, und oft einen Notar.
Die Kurzfassung
Rechtsgültig zu sein war nie das Schwierige. Beweisbar zu sein ist das Schwierige, und darüber entscheidet, was Ihr System in dem Moment aufgezeichnet hat, in dem es geschah, nicht das, was hinterher jemand zu behaupten bereit ist.
Genau deshalb schreibt closeit.fast einen Eintrag pro Ereignis, versiegelt die fertige Datei mit SHA-256 und legt die Prüfsumme dorthin, wo Sie sie selbst nachprüfen können. Nicht weil es eine hübsche Funktion ist. Sondern weil § 9 sagt, der Nachweis dürfe auf jede Weise geführt werden, und dies ist die Weise, die hält.
Testen Sie es an einem echten Dokument
Alles, was hier beschrieben wird, macht closeit.fast bei jedem Umschlag — auch im kostenlosen Tarif. Senden Sie einen und lesen Sie den Prüfpfad, der dabei entsteht.
Kostenlos starten


