Elektronické podpisy a auditní záznamy

Přehled: elektronické podpisy, smlouvy a stopa, kterou za sebou zanechávají

Elektronický podpis je právní a technický mechanismus pro potvrzení identity podepisujícího, jeho úmyslu a integrity dokumentu. Kromě samotného PDF či jiného formátu vzniká rozsáhlá infrastruktura dat: pracovní kopie dokumentů, verzování, doprovodná metadata, auditní záznamy (logy), kryptografické důkazy, časová razítka a záložní kopie. Porozumět, kam tato data putují a kdo k nim má přístup, je pro soukromí a soulady klíčové.

Typy elektronických podpisů a jejich důsledky pro data

  • Jednoduchý elektronický podpis (SES) – například kliknutí na „Souhlasím“, nakreslený podpis prstem, nahraný JPEG „podpisu“. Obvykle se spoléhá na procesní důkazy (e-mail, IP adresa, audit trail). Datová stopa je bohatá na logy chování.
  • Pokročilý elektronický podpis (AdES) – vyžaduje vazbu na signatáře (certifikát na jeho jméno) a detekci změny dokumentu. Datová stopa zahrnuje certifikát, řetězec důvěry, OCSP/CRL odpovědi a časové razítko.
  • Kvalifikovaný elektronický podpis (QES) – vytvořený kvalifikovaným zařízením a certifikátem (např. eID). Přenáší hlavní důkazní váhu do kryptografie a kvalifikovaného poskytovatele. Logy jsou stále důležité, ale důkazní sílu nesou kvalifikovaná razítka a certifikáty.

Životní cyklus dokumentu: kde se nachází v jednotlivých fázích

  1. Nahrání (ingestion): dokument se uloží do úložiště poskytovatele (často objektové úložiště v cloudu). Vzniká pracovní kopie, generují se náhledy a hash souboru.
  2. Příprava podpisu: do dokumentu se vloží pole (podpis, datum, iniciály). Ukládají se šablony a metadata o signatářích.
  3. Distribuce k podpisu (ceremonie): signatářům se zasílají odkazy. Systém zaznamenává otevření, zobrazení, posouvání stránek, přijetí podmínek, geometrii podpisu a způsob autentizace.
  4. Podpis a zapečetění: vytvoří se kryptografický podpis/pečeť (PAdES/XAdES), připojí se časové razítko a důkazní balíčky (OCSP/CRL). Dokument se „uzamkne“ proti změnám.
  5. Ukončení a archivace: finální soubor se uloží do dlouhodobého úložiště, generuje se auditní zpráva (evidence summary) a případně LTV (Long-Term Validation) atributy.
  6. Export / vymazání: podle politiky retention je možné dokumenty exportovat, anonymizovat nebo smazat včetně logů a záloh (s ohledem na lhůty a zákonné povinnosti).

Auditní logy: co přesně obsahují a proč vznikají

  • Identifikátory procesu: ID obálky/souboru, verze dokumentu, hash (např. SHA-256).
  • Události: nahrání, pozvání, doručení e-mailu/SMS, otevření, zobrazení konkrétní stránky, podpis, odmítnutí, delegování, dokončení.
  • Technická metadata: IP adresa, user-agent, odhadovaná geolokace, časová razítka (UTC), výsledky 2FA, metoda autentizace (eID, OTP, KBA).
  • Kryptografická data: série a vydavatel certifikátu, odkaz na OCSP/CRL odpověď, podpisové algoritmy, časové autority (TSA) a důkazní pečeti.
  • Consent a právní kroky: souhlas s podmínkami, přečtení doložek, potvrzení o přijetí, audit změny nastavení a přístupů.

Logy slouží jako procesní důkaz, ale představují i riziko pro soukromí – obsahují citlivé identifikátory a kontext chování.

Mapa datových toků: kam všude mohou jít dokumenty a logy

  • Primární úložiště poskytovatele: objektové (S3-kompatibilní) nebo blokové úložiště ve zvoleném regionu. Dokumenty a logy jsou uloženy „at rest“ (šifrované).
  • Cache a generování náhledů: efemérní uzly pro renderování PDF/obrázků; dočasné soubory mohou krátce přetrvávat.
  • CDN: pokud se náhledy distribuují přes CDN, mohou se náhledy či statická aktiva dočasně ukládat v edge uzlech.
  • Monitoring a detekce incidentů: telemetrie a aplikační logy (access logs) v samostatných systémech (SIEM). Obsah mohou vidět pouze oprávnění administrátoři.
  • Zálohy a DR (disaster recovery): pravidelné snapshoty v jiném regionu/podregionu; retence může být delší než u pracovních dat.
  • Integrace a webhooks: CRM/DMS/ERP systémy mohou přijímat kopie dokumentů a auditů; logy opouštějí platformu a stávají se vašimi údaji u dalších zpracovatelů.
  • Antivirové/antimalwarové skenery: soubory mohou být dočasně předány interním bezpečnostním službám poskytovatele.
  • Podpůrné týmy (support): při řešení incidentu může dojít k autorizovanému přístupu k metadata či kontrolovanému maskovanému náhledu.

Kdo je provozovatel a kdo zpracovatel: dopad na soukromí

  • Vy (firma) jako provozovatel: určujete účel a prostředky zpracování. Nesete odpovědnost za dodržení práva, informování signatářů, právní základ (smlouva/právní povinnost), lhůty uchovávání a práva dotčených osob.
  • Poskytovatel e-podpisu jako zpracovatel: zpracovává jménem provozovatele; potřebujete s ním smlouvu o zpracování (DPA), jasné instrukce a podmínky sub-zpracovatelů.
  • Subjekty důvěry (TSP/TSA): vystavují certifikáty a časová razítka; jejich logy jsou součástí důkazů a podléhají specifickým regulacím.

Regiony, přenosy a rezidence dat

  • Výběr datového regionu: Evropa, USA, jiné – ovlivňuje použitelné právo, dozorové přístupy a povinnosti.
  • Mezinárodní přenosy: mohou se týkat záloh, CDN či podpory. Vyžadují mechanismy (např. smluvní doložky) a posouzení rizik.
  • Datová lokalita vs. správa klíčů: dokument může být v EU, ale KMS/HSM metadata či monitorovací logy v jiném regionu – ptejte se na end-to-end lokalitu.

Šifrování a klíče: co chrání obsah a co metadata

  • V přenosu: TLS 1.2/1.3 mezi klientem a platformou, mezi mikroslužbami a při webhookech.
  • V úložišti: AES-256 šifrování objektů; správa klíčů přes KMS, ideálně s HSM a rotační politikou. Pozor: metadata (logy) jsou často oddělená a ne vždy tak přísně šifrovaná.
  • Klientsky šifrovaná (E2EE) úložiště: vzácná u e-podpisů; pokud jsou, limitují některé funkce (náhledy, full-text).
  • Podpis a pečeť PDF (PAdES): kryptografie je v samotném souboru – umožňuje offline ověření, ale platforma i tak drží doplňující logy.

Důkazní balíčky a dlouhodobá ověřitelnost

  • OCSP/CRL důkazy: k podpisu se připojuje status certifikátu v čase podpisu.
  • Časová razítka (TSA): prokazují, že dokument existoval v konkrétním čase.
  • LTV (Long-Term Validation) profily: do PDF se vloží řetězce důvěry a ocsp/crl, aby ověření fungovalo roky po podpisu.
  • Integritní hashe: auditní zpráva uvádí hash originálu; pokud se liší, důkaz padá.

Rizika pro soukromí a bezpečnost v praxi

  • Rozptýlené kopie: e-maily s přílohami, stažené kopie, exporty do CRM, mobilní cache, dočasné soubory, zálohy.
  • Přístup na základě odkazu (link-based): odkazy bez silné autentizace mohou uniknout; preferujte linky vázané na identitu a 2FA.
  • Insider a nadměrná oprávnění: přístup podpůrných týmů, adminů nebo integrací k plným dokumentům a logům.
  • Nedostatečné vymazání: odstranění primární kopie neznamená vymazání z logů a záloh; sledujte erasure workflow.
  • Chybná konfigurace webhooků: odesílání auditů třetím stranám bez šifrování nebo s trvalými tokeny.

Politiky uchovávání (retention) a mazání

  • Konfigurovatelná retence: samostatně pro dokumenty, logy a náhledy; definujte rozdílné lhůty pro rozepsané a dokončené spisy.
  • Právní lhůty: obchodní a účetní předpisy mohou vyžadovat delší uchovávání; sladěte s právem na vymazání.
  • Erasure v zálohách: reálné vymazání proběhne až po expiraci záloh; dokumentujte tento interval.

Minimalizace dat: co skutečně potřebujete logovat

  • Účelové logování: pouze to, co přispívá k důkazní síle (čas, identita, hash, certifikát), ne detailní pohyby myši.
  • Anonymizace/pseudonymizace: zkrácené IP, regionální geolokace, agregované statistiky.
  • Vypínatelná pole: volitelná pole (telefon, adresa) nechte nepovinná, pokud nejsou nutná.

Praktické otázky pro poskytovatele e-podpisu

  1. Kde přesně jsou uloženy dokumenty, logy, náhledy a zálohy? Ve kterých regionech?
  2. Kdo je sub-zpracovatel u CDN, monitoringu, antiviru, podpory a KMS/HSM?
  3. Jaké jsou retence pro dokumenty a auditní logy? Jak funguje vymazání a anonymizace?
  4. Mohu zapnout IP truncation, vypnout přesnou geolokaci a omezit profilování?
  5. Je audit neměnitelný (WORM), podepsaný a vázaný na hash dokumentu?
  6. Podporujete PAdES-LTV, časová razítka a nezávislé ověření mimo vaši platformu?
  7. Jaké klíče používáte (HSM, vlastní KMS, „custody“ model)? Je možný customer-managed key a dual control?
  8. Máte DPA, DPIA šablony, seznam sub-zpracovatelů a incident response proces s oznámením?

Interní nastavení a governance

  • Role a princip nejmenších oprávnění: přístupy na čtení pouze pro právní oddělení; exporty schvaluje pověřená osoba.
  • Verzionování šablon smluv: aby šlo auditně propojit, co a kdy bylo podepsáno.
  • Oddělení testovací a produkční provozu: aby testovací data neunikala do externích integrací.
  • Štítky citlivosti (DLP): automatické označení a blokování neautorizovaných exportů a e-mailů.
  • Pravidelný audit přístupů a logů: rotace klíčů, revize webhooků, ověření vymazávacích procesů.

Ověřování podpisu mimo platformu

Kvalitně podepsané PDF (PAdES) je ověřitelné v nezávislých nástrojích: řetězec důvěry v certifikátu, ocsp/crl důkazy a časové razítko umožňují verifikaci bez přístupu k interním logům poskytovatele. Auditní zpráva je přitom sekundární důkaz potvrzující proces.

Časté omyly a jejich náprava

  • „PDF je všechno, co potřebuji.“ Ne – bez logů může chybět kontext (kdo otevřel, jaká autentizace proběhla).
  • „Smazal jsem spis, takže nic nezůstalo.“ Zálohy a SIEM logy mohou přetrvávat; potřebujete jasný plán a potvrzení erasure.
  • „CDN je jen na obrázky.“ Náhledy smluv mohou procházet přes edge uzly – prověřte šifrování a TTL.
  • „Geolokace zvýší důkazní sílu.“ Často stačí časové razítko a silná autentizace; geolokace je invazivní a nepřesná.

Kontrolní seznam pro soukromí při e-podpisech

  • Vyberte region dat a vyžádejte DPA se seznamem sub-zpracovatelů.
  • Nastavte retence zvlášť pro dokumenty, logy, náhledy a zálohy.
  • Zapněte PAdES-LTV