Zum Hauptinhalt springen

Unterschriften prüfen

Bei Formularen mit Unterschrift erstellt Dr.wait einen Nachweis über den Ablauf. Dieser Nachweis lässt sich ohne Dr.wait prüfen – zum Beispiel durch die Praxis, den Patienten, einen Gutachter oder ein Gericht. Diese Seite beschreibt, wie.

Einordnung

Die Unterschrift ist eine einfache elektronische Signatur nach Art. 3 Nr. 10 eIDAS-Verordnung. Das Dr.wait-Siegel ist kein qualifizierter Vertrauensdienst und begründet keine gesetzliche Echtheitsvermutung. Es belegt einen dokumentierten, von außen zeitgestempelten Ablauf, den weder Praxis noch Patient nachträglich verändern können.

Was geprüft wird​

Ein Nachweis besteht aus drei Teilen, die aufeinander aufbauen:

TeilBelegtWo zu finden
Dokument-Hash (SHA-256)Das verschlüsselte Formular wurde seit dem Absenden nicht verändertNachweisprotokoll im PDF, Posteingang
Siegel (JWS, ES256)Dr.wait hat genau diesen Ablauf und diesen Dokument-Hash festgehaltenNachweisprotokoll im PDF („Siegel“)
Zeitstempel (RFC 3161)Der Dokument-Hash existierte spätestens zu diesem Zeitpunkt – bestätigt durch einen externen ZeitstempeldienstZeitpunkt im Nachweisprotokoll, Zeitstempel-Datei auf Anfrage

Die Antworten selbst bleiben Ende-zu-Ende-verschlüsselt. Für die Prüfung von Siegel und Zeitstempel muss nichts entschlüsselt werden.

1. Inhalt prüfen (Praxis)​

Beim PDF-Export vergleicht Dr.wait den Hash des verschlüsselten Formulars mit dem versiegelten Dokument-Hash. Das Ergebnis steht im Nachweisprotokoll unter Prüfung beim Export:

  • „Inhalt geprüft“ – das Formular ist unverändert.
  • „PRÜFUNG FEHLGESCHLAGEN“ – das gespeicherte Formular passt nicht zum Siegel. Bitte in diesem Fall Dr.wait informieren.

2. Siegel prüfen​

Die öffentlichen Siegelschlüssel von Dr.wait – auch alle früher verwendeten – sind dauerhaft veröffentlicht:

https://app.drwait.de/.well-known/drwait-seal.json

Jedes Siegel nennt im Kopf die Kennung (kid) des verwendeten Schlüssels, z. B. drwait-seal-2026-09. Das Siegel ist eine JSON Web Signature (RFC 7515) und lässt sich mit jeder JWS-Bibliothek prüfen. Beispiel mit Node.js (ab Version 18), das Siegel wird aus dem Nachweisprotokoll kopiert:

// node pruefen.mjs "<Siegel aus dem Nachweisprotokoll>"
import { createPublicKey, verify } from "node:crypto";
const jws = process.argv[2].replace(/\s+/g, "");
const [h, p, s] = jws.split(".");
const { kid } = JSON.parse(Buffer.from(h, "base64url"));
const url = "https://app.drwait.de/.well-known/drwait-seal.json";
const { keys } = await (await fetch(url)).json();
const jwk = keys.find((k) => k.kid === kid);
if (!jwk) throw new Error(`Schlüssel ${kid} nicht veröffentlicht`);
const ok = verify("sha256", Buffer.from(`${h}.${p}`),
{ key: createPublicKey({ key: jwk, format: "jwk" }), dsaEncoding: "ieee-p1363" },
Buffer.from(s, "base64url"));
const nachweis = JSON.parse(Buffer.from(p, "base64url"));
console.log(ok ? "Siegel gültig" : "SIEGEL UNGÜLTIG", kid);
console.log("Dokument-Hash:", nachweis.envelopeHash);
console.log("Versiegelt:", nachweis.signedAtServer);

Ist das Siegel gültig, muss der ausgegebene Dokument-Hash mit dem Dokument-Hash (SHA-256) im Nachweisprotokoll übereinstimmen. Das Siegel enthält außerdem den vollständigen Ablauf (alle Schritte mit Zeitpunkten), so wie er im Nachweisprotokoll steht.

3. Zeitstempel prüfen​

Der Zeitstempel ist ein Token nach RFC 3161 über den Dokument-Hash. Dr.wait verwendet derzeit den Zeitstempeldienst freetsa.org; welcher Dienst geantwortet hat, steht im Nachweisprotokoll. Die Zeitstempel-Datei stellt Dr.wait der Praxis auf Anfrage bereit. Prüfung mit OpenSSL:

curl -O https://freetsa.org/files/cacert.pem -O https://freetsa.org/files/tsa.crt
openssl ts -verify -digest <Dokument-Hash> -token_in -in zeitstempel.tsr \
-CAfile cacert.pem -untrusted tsa.crt

Verification: OK bedeutet: Der Dokument-Hash lag dem Zeitstempeldienst zum angegebenen Zeitpunkt vor. Den Zeitpunkt zeigt openssl ts -reply -token_in -in zeitstempel.tsr -text.

Ist beim Absenden kein Zeitstempeldienst erreichbar, wird der Zeitstempel automatisch nachgeholt; im Nachweisprotokoll steht dann vorübergehend „ausstehend“ und danach der tatsächliche Zeitpunkt.

Gelöschte Formulare​

Wird ein unterschriebenes Formular vor Ablauf der Aufbewahrungsfrist gelöscht, entfernt Dr.wait nur die verschlüsselten Antworten. Der Nachweis bleibt erhalten, und die Löschung wird als eigener, signierter und zeitgestempelter Schritt vermerkt. Dass und wann unterschrieben wurde, bleibt damit belegbar; was unterschrieben wurde, nur noch über ein zuvor exportiertes PDF.

Bestätigung durch Dr.wait​

Auf Anfrage der Praxis bestätigt Dr.wait schriftlich, ob ein vorgelegter Nachweis mit einem Dr.wait-Siegelschlüssel versiegelt wurde und unverändert ist. Anfragen bitte mit der Nachweis-ID aus dem Nachweisprotokoll an business@drwait.de. Anfragen Dritter beantwortet Dr.wait nur mit Zustimmung der Praxis oder wenn eine gesetzliche Pflicht besteht.