← Back to all articles

De beste RFC 3161 timestamp-diensten voor EU-compliance (2026)

SealDoc Team · · 6 min read

Wilt u aantonen dat een document op een bepaald moment bestond en sindsdien niet is gewijzigd, dan is een RFC 3161-tijdstempel het standaardmechanisme. Maar “haal een RFC 3161-tijdstempel” verbergt een echte keuze. Sommige aanbieders geven u een kaal timestamp-token. Sommige geven u een juridisch gekwalificeerd token onder eIDAS. Sommige geven u een compleet, rechtszaalklaar bewijsartefact. Deze gids vergelijkt de opties die er voor EU-compliance toe doen, en vertelt u welke u waarvoor kiest.

Wilt u eerst weten hoe trusted timestamping technisch werkt, lees dan onze uitleg over RFC 3161-tijdstempels en wanneer ze wettelijk vereist zijn. Dit artikel gaat over het kiezen van een aanbieder.

Vier dingen die er echt toe doen

1. Gekwalificeerd of basis? Onder eIDAS (Verordening (EU) 910/2014) draagt een gekwalificeerd elektronisch tijdstempel van een gekwalificeerde vertrouwensdienstverlener (QTSP) een juridisch vermoeden van juistheid en integriteit. Een basis RFC 3161-tijdstempel is technisch geldig maar draagt geen bijzonder vermoeden. Voor waardevol of gereguleerd bewijs telt gekwalificeerd. Voor interne integriteitschecks vaak niet.

2. EU-gevestigd of niet? Voor soevereiniteitsgevoelig werk kan het net zo belangrijk zijn waar de aanbieder gevestigd is en waar uw data landt als het tijdstempel zelf. Een Belgische QTSP met een niet-Europees moederbedrijf is niet hetzelfde soevereiniteitsverhaal als een EU-eigen aanbieder.

3. Hoe u integreert. Sommige aanbieders bieden een kaal RFC 3161-endpoint, ideaal voor signing-pipelines, OpenSSL en PDF-tools. Andere voegen een REST- of JSON-API toe. Stem het af op uw stack.

4. Token of bewijsartefact? Een timestamp-token bewijst precies één ding: deze hash bestond op dit moment. Een compleet bewijsartefact bundelt dat token met een hashketen, een audittrail en een verifieerbaar pakket dat u aan een rechtbank of accountant kunt overleggen. Beslis wat u echt nodig heeft voordat u gaat winkelen.

Gekwalificeerde EU-vertrouwensdiensten

Kies een van deze wanneer u een juridisch gekwalificeerd timestamp-token met het zwaarste juridische gewicht nodig heeft, en u uw aanbieder binnen de EU wilt.

  • Evidency (Frankrijk). API-first gekwalificeerde timestamping, sealing en archivering van een QTSP die door ANSSI is gekwalificeerd. Het beste voor EU-teams die gekwalificeerde eIDAS-tijdstempels via een nette REST-API willen. Prijzen vanaf ongeveer 500 euro per maand, geen gratis tier. Zie evidency.io.
  • D-Trust / Bundesdruckerei (Duitsland). De QTSP van de Duitse staats-Bundesdruckerei-groep. De gekwalificeerde tijdstempels zijn gegarandeerd tot 30 jaar verifieerbaar, met een tijdbron gesynchroniseerd op het Duitse DCF77-signaal. Het beste voor langdurig, juridisch bindend bewijs van een staatsgesteunde aanbieder. Zie d-trust.net.
  • Certum / Asseco (Polen). Een geauditeerde certificaatautoriteit sinds 2002, met gekwalificeerde timestamping plus een gratis publieke basis-TSA (time.certum.pl) voor particulier en non-profit gebruik. Het beste voor EU-teams die een gekwalificeerde aanbieder met een makkelijke gratis testoptie willen. Zie certum.eu.
  • SK ID Solutions (Estland). Gekwalificeerde tijdstempels over standaard RFC 3161, gebouwd voor hoge enterprise-volumes. Toegang is RFC 3161 over HTTP in plaats van een REST-API, tegen enterprise-prijzen. Het beste voor gekwalificeerde timestamping op hoog volume. Zie skidsolutions.eu.
  • Utimaco Timestamp-as-a-Service (Duitsland). Gekwalificeerde tijdstempels van een gevestigde HSM- en PKI-leverancier, over een RFC 3161-interface, met een proefperiode van 30 dagen in plaats van een doorlopende gratis tier. Het beste voor teams die al in de HSM- en PKI-wereld zitten. Zie utimaco.com.

Wereldwijde CA’s met EU-gekwalificeerde entiteiten

Gebruikt u al een grote certificaatautoriteit, dan draaien er twee EU-gekwalificeerde timestamping, met één kanttekening: de gekwalificeerde entiteit is Europees, maar het moederbedrijf niet.

  • GlobalSign. De EU-gekwalificeerde timestamping loopt via de Belgische entiteit GMO GlobalSign NV/SA, een erkende QTSP. Het moederbedrijf, GMO Internet Group, is Japans, dus het is geen EU-eigen aanbieder ondanks de Belgische QTSP. Het beste voor organisaties die al op GlobalSign-certificaten gestandaardiseerd zijn. Zie globalsign.com.
  • DigiCert. Draait een veelgebruikte gratis code-signing RFC 3161-TSA (timestamp.digicert.com) die niet eIDAS-gekwalificeerd is, plus een aparte betaalde gekwalificeerde eIDAS-tijdstempel via de DigiCert Europe- en QuoVadis-entiteiten op de EU-vertrouwenslijst. Het moederbedrijf, DigiCert Inc., is Amerikaans. Het beste voor teams die DigiCert al voor certificaten gebruiken. Zie digicert.com.

Gratis en developer-opties

Voor tests, prototypes of niet-kritische integriteitschecks heeft u geen gekwalificeerde aanbieder nodig.

  • FreeTSA. Een gratis, community-gerunde RFC 3161-TSA die werkt met OpenSSL en curl. De practice statement noemt geen rechtspersoon en biedt geen garantie, uptime-toezegging of gekwalificeerde status, dus behandel het als technisch bewijs, niet als juridisch bewijs. Zie freetsa.org.
  • DigiCerts gratis code-signing TSA en Certums time.certum.pl zijn ook gratis, en ook basis.

De kanttekening geldt voor alle drie: een basis-tijdstempel beantwoordt “is dit bestand gewijzigd?” maar draagt geen eIDAS-vermoeden. Leun er niet op waar u integriteit voor een rechtbank of belastingdienst moet aantonen.

Andere modellen: blockchain-anchoring en aggregators

Niet alles in deze ruimte is een RFC 3161-QTSP.

  • OriginStamp (Zwitserland). In plaats van RFC 3161-tokens uit te geven, verankert het documenthashes aan publieke blockchains zoals Bitcoin en Ethereum als proof of existence, over een REST-API. Het is Zwitsers gevestigd, buiten de EU en EER, en maakt geen eIDAS-gekwalificeerde claim. Het beste voor developers die simpele blockchain-anchoring willen in plaats van een gekwalificeerde vertrouwensdienst. Zie originstamp.com.
  • eID Easy (Estland). Zelf geen TSA. Het is één API die timestamp-verzoeken routeert naar meerdere externe QTSP’s, met automatische failover als er één uitvalt. Het beste voor developers die met één integratie meerdere gekwalificeerde aanbieders willen bereiken. Zie eideasy.com.

Waar SealDoc past

SealDoc is geen kale TSA, en is daar eerlijk over. Het past RFC 3161-timestamping toe via een betrouwbare, EU-gevestigde Time Stamping Authority (een gekwalificeerde TSA is configureerbaar op het Enterprise-plan), en verpakt het in wat een timestamp-token alleen u niet geeft: een manipulatiebestendige SHA-384-hashketen, een rechtszaalklaar juridisch bewijspakket, en EU-e-facturatie (Factur-X, ZUGFeRD, XRechnung en Peppol). Alles draait in de EU, zonder afhankelijkheid van Amerikaanse hyperscalers.

Het verschil is de eenheid die u terugkrijgt. De aanbieders hierboven geven u een timestamp-token. SealDoc geeft u het complete bewijsartefact: het document, het tijdstempel, de hashketen en het audittrail, gebundeld en onafhankelijk verifieerbaar. En het claimt nooit meer dan het kan bewijzen: elke garantie in het pakket staat pas op waar wanneer het onderliggende bewijs er echt is.

Kies SealDoc wanneer u het hele bewijsartefact en EU-compliance in één wilt, niet alleen een tijdstempel. Heeft u een kaal gekwalificeerd timestamp-token nodig en niets meer, dan is een van de QTSP’s hierboven de directere keuze. Zie wat de juridische bewijslaag toevoegt.

Kiezen, op één scherm

  • Alleen een juridisch gekwalificeerd timestamp-token nodig: een EU-QTSP (Evidency, D-Trust, Certum, SK ID Solutions, Utimaco).
  • Al gestandaardiseerd op een wereldwijde CA: GlobalSign of DigiCerts gekwalificeerde dienst, met de niet-EU-moeder-kanttekening in gedachten.
  • Alleen aan het testen of niet-kritisch: FreeTSA of Certums gratis TSA, die basis en niet gekwalificeerd zijn.
  • Een compleet, rechtszaalklaar bewijsartefact plus EU-e-facturatie, EU-soeverein gehouden: SealDoc.

Wat u ook kiest, controleer twee dingen voordat u zich vastlegt. Ten eerste dat het tijdstempel echt gekwalificeerd is als uw situatie dat vereist, door de EU-vertrouwenslijst te checken in plaats van marketingtekst. Ten tweede dat u het tijdstempel over jaren nog onafhankelijk van de aanbieder kunt verifiëren. Dat tweede punt is precies waarom RFC 3161-tokens zelfdragend zijn: het bewijs dat u vandaag indient, moet in 2035 standhouden, of de aanbieder nog bestaat of niet.


← Back to all articles