Zum Inhalt springen

Was der Link in der E-Mail beweist – und was nicht

Der Signaturlink ist das Zugangsmittel: 192 Bit, pro Empfänger erzeugt, an genau eine Adresse gesendet. Er belegt, dass die unterzeichnende Person diese Nachricht erhalten hat. Er beweist keine Identität, und ein weitergeleiteter Link nimmt seinen Zugang mit. Was die Aufzeichnung belegt – und was nicht.

Nachweis und Prüfpfad8 Min. Lesezeit
Eine Messingkette, die diagonal über einem leeren cremefarbenen Umschlag liegt, ihr letztes Glied geöffnet und ausgehängt, daneben ein schlichter Messingschlüssel auf einem blauen Band.

Wer mit einem Signaturlink ankommt, öffnet das Dokument sofort — kein Passwort, kein Konto, kein zweiter Code. Der Link ist der Berechtigungsnachweis. Er besteht aus 192 Zufallsbits, wird für einen einzigen Empfänger erzeugt und an eine einzige Adresse gesendet, und was er belegt, ist genau dies: Wer unterschrieben hat, hatte Zugriff auf die Nachricht, die wir an diese Adresse geschickt haben. Er belegt nicht, wer diese Person war.

Das ist eine kleinere Behauptung, als die meisten Signaturprodukte aufstellen, und wir sagen es lieber klar, als ein grünes Häkchen etwas Weitergehendes andeuten zu lassen.

Wie es funktioniert

Jeder Empfänger eines Umschlags erhält sein eigenes Token. Es wird aus einer kryptografisch sicheren Quelle erzeugt, es ist lang genug, dass niemand ernsthaft versuchen würde, es zu erraten, und es taucht an genau einer Stelle auf: in der E-Mail an diesen Empfänger. Wird es geöffnet, beginnt eine Sitzung, die an diesen Empfänger und diesen Umschlag gebunden ist. Nichts anderes im Konto ist von dort aus erreichbar.

Die Entwurfsentscheidung dahinter lautet: Ein Dokument, das Ihnen geschickt wird, sollte sich öffnen, wenn Sie darauf klicken. Jeder zusätzliche Schritt zwischen der E-Mail und der Unterschrift ist eine Stelle, an der eine Vereinbarung ins Stocken gerät, und ins Stocken geratene Vereinbarungen sind das eigentliche Problem in dieser Kategorie. Betrug ist das seltenere Problem.

Was er belegt

  1. Zustellung an eine bestimmte Adresse. Das Token existierte nur innerhalb einer Nachricht, die an ein einziges Postfach gesendet wurde.
  2. Besitz im Moment der Unterzeichnung. Wer den Umschlag abgeschlossen hat, hatte diese Nachricht oder ihren Inhalt zur Hand.
  3. Einen zeitlich geordneten Nachweis darum herum. Wann der Umschlag versendet wurde, wann er zum ersten Mal geöffnet wurde, von welcher IP-Adresse, mit welchem Browser und wann jedes Feld ausgefüllt wurde.

Zusammengenommen ergibt das eine Kette, die von einer Adresse, die Sie gewählt haben, bis zu einer Unterschrift reicht, auf die Sie zeigen können. Im Normalfall — die Gegenseite, mit der Sie seit drei Wochen mailen, öffnet den Link und unterschreibt — ist das vollkommen ausreichend.

Was er nicht belegt

Ausgeschrieben, denn das ist der Teil, den Anbieter von der Seite weglassen:

  • Identität. Niemand hat einen Reisepass geprüft. Der Link belegt die Kontrolle über ein Postfach, und ein Postfach ist keine Person.
  • Dass der Link beim Empfänger geblieben ist. Ein weitergeleiteter Link nimmt seinen Zugang mit. Wenn Ihre Gegenseite die E-Mail an eine Assistenz weiterleitet, kann die Assistenz unterschreiben, und der Nachweis sieht genau so aus, als hätte die Gegenseite unterschrieben.
  • Dass das Postfach persönlich ist. Gemeinsam genutzte Postfächer sind ganz normal — accounts@, legal@, eine Familienadresse — und jeder, der dieses Postfach liest, hält den Berechtigungsnachweis in der Hand.
  • Dass das Konto nicht kompromittiert wurde. Wenn jemand anderes die E-Mails mitliest, kann jemand anderes unterschreiben.
  • Die Befugnis, eine Organisation zu binden. Ob eine Person im Namen eines Unternehmens unterschreiben darf, ist eine Frage ihrer Rolle, und keine Signaturplattform hat dazu eine Auffassung.
Jede dieser Grenzen gilt genauso unmittelbar für eine Unterschriftsseite, die ausgedruckt, unterschrieben und als Handyfoto zurückgeschickt wird — und genau damit konkurriert der Link. Das ist ein Vergleich, keine Ausrede.

Warum wir trotzdem alles aufzeichnen

Weil die Zurechnung anhand von Beweisen entschieden wird und nicht anhand einer einzelnen Tatsache. UETA § 9(a) bestimmt, dass ein elektronischer Datensatz oder eine elektronische Signatur einer Person zuzurechnen ist, “if it was the act of the person”, und dass diese Handlung “in any manner” nachgewiesen werden kann, einschließlich durch den Nachweis der Wirksamkeit eines angewendeten Sicherheitsverfahrens.

In any manner leistet in diesem Satz echte Arbeit. Das Gesetz verlangt keinen einzelnen entscheidenden Beweis. Es fragt danach, was das Gesamtbild trägt. Deshalb enthält der Prüfpfad den Versand, den ersten Aufruf, die IP-Adresse und den User Agent zu jedem Ereignis, jedes ausgefüllte Feld, die Ablehnung, falls es eine gab, und den SHA-256 des fertigen Dokuments. Nichts davon ist Identität. Zusammen ergeben sie eine Geschichte, die sich auf andere Weise nur schwer erzählen lässt.

Was geschieht, wenn jemand tatsächlich bestreitet, unterschrieben zu haben, ist eine eigene Frage und hat an anderer Stelle auf dieser Website einen eigenen Beitrag.

Wann Sie mehr wollen sollten

Das Link-Modell ist die richtige Voreinstellung und in einigen bestimmten Situationen die falsche Wahl:

  • Die Gegenseite ist Ihnen fremd und der Betrag ist hoch.
  • Das Verhältnis ist bereits streitig und Sie rechnen damit, dass die Unterschrift angefochten wird.
  • Eine Aufsichtsbehörde, ein Kreditgeber oder eine interne Richtlinie schreibt eine verifizierte Identität vor.
  • Sie unterzeichnen in der EU unter einer Regel, die eine qualifizierte elektronische Signatur verlangt, bei der die Identität vorab von einem qualifizierten Vertrauensdiensteanbieter überprüft wird.

In diesen Fällen lautet die ehrliche Antwort, dass Sie eine Identitätsprüfung wollen, die wir nicht durchführen. Der Prüfpfad ist kein Ersatz dafür, und wir verweisen Sie lieber woandershin, als Ihnen einen Nachweis zu verkaufen, den Sie später überstrapazieren müssten.

Der Schritt, den wir gebaut und abgeschaltet haben

In unserer Codebasis gibt es einen sechsstelligen E-Mail-Code. Er funktioniert. Wir haben ihn als Voreinstellung betrieben und dann entfernt, weil er eine zweite E-Mail verlangte, um die erste zu öffnen, und die Kosten — Empfänger, die den Code nie erhielten, Codes, die im Spam landeten, Umschläge, die an der Tür liegen blieben — waren weitaus größer als die eine Lücke, die er schloss. Diese Lücke ist der weitergeleitete Link, und ein Code an dasselbe Postfach schließt sie ohnehin nicht.

Er bleibt im Produkt als Zusatzstufe statt als Voreinstellung, und genau dorthin gehört eine solche Kontrolle.

Testen Sie es an einem echten Dokument

Alles, was hier beschrieben wird, macht closeit.fast bei jedem Umschlag — auch im kostenlosen Tarif. Senden Sie einen und lesen Sie den Prüfpfad, der dabei entsteht.

Kostenlos starten

Ihr erster Umschlag ist drei Minuten entfernt.

PDF hochladen, Felder platzieren, Links versenden — und Sie erhalten ein versiegeltes Dokument zurück, mit einem Abschlusszertifikat am Ende.

Ein kostenloser Umschlag pro MonatKeine Karte, kein Verkaufsgespräch, keine Gebühr pro Unterschrift

Ein vollständiger Nachweis jeder Unterschrift, bei dem jede nachträgliche Änderung erkennbar bleibt: wer unterschrieben hat, von wo aus und zu welchem Zeitpunkt genau.

Mit einem Menschen sprechen

Antworten Sie auf eine beliebige E-Mail von closeit.fast — sie erreicht einen Menschen, keine Warteschlange.

hello@closeit.fast

© 2026 closeit.fast. Alle Rechte vorbehalten.

Jede über closeit.fast eingeholte Unterschrift enthält einen vollständigen Prüfpfad und ein signiertes Abschlusszertifikat.