21 vooraf geconfigureerde landprofielen

Profielselector op één regel voor zowel Europese e-facturatie als EU-handtekeningen voor arbeidsovereenkomsten. Elk profiel configureert vooraf het hash-algoritme, de canonicalization, het handtekeningniveau en het beleid om te voldoen aan de eisen van de doeljurisdictie.

12 e-facturatieprofielen
9 profielen voor arbeidsovereenkomsten
eIDAS-verordening 910/2014

E-facturatieprofielen (12)

Kant-en-klare XAdES-configuraties voor de belangrijkste Europese belastingdiensten en Peppol-deelnemers.

Constant Country System Format Level
spVeriFactu Spain VeriFactu (AEAT) XAdES-EPES B-B
spTicketBAI Spain (Basque) TicketBAI XAdES-EPES B-B
spFacturaeB2B Spain Facturae 3.x / FACe XAdES-EPES B-T
spFatturaPA Italy FatturaPA (SDI) XAdES-BES B-B
spSAFTPT Portugal SAF-T PT RSA-SHA256 B-B
spKSeF Poland KSeF XAdES B-T
spFacturX France / Germany Factur-X / ZUGFeRD XAdES B-B
spEFactura Romania e-Factura (ANAF) XAdES B-T
spNAVOnline Hungary NAV Online XML-DSig B-B
spFiskalizacija Croatia Fiskalizacija XML-DSig B-B
spPeppolBE Belgium Peppol UBL 2.0 XAdES B-T
spPeppolBG Bulgaria Peppol UBL 2.1 XAdES B-T
spMyDATA Greece myDATA (AADE) XAdES B-B

Portugal: naast het ondertekenen van het SAF-T (PT)-bestand zelf produceert het speciale TsgcSAFTPTSigner-component de handtekening per factuur volgens Portaria 363/2010, de RSA-SHA1-handtekening waarvan de vier tekens op posities 1, 11, 21 and 31 op de factuur worden afgedrukt en in QR-code field Q worden meegedragen.

TicketBAI: de per-provincie-varianten spTicketBAIAraba, spTicketBAIBizkaia en spTicketBAIGipuzkoa dragen elk de officiële identifier van het handtekeningbeleid en de SHA-256-digest van de Hacienda van hun provincie. spTicketBAI is gekoppeld aan het Bizkaia-paar voor achterwaartse compatibiliteit.

Tsjechische verkoopregistratie EET 2.0

EET 2.0 (Elektronická evidence tržeb) is geen handtekeningprofiel. TsgcEETClient meldt elke geregistreerde verkoop bij de Tsjechische belastingdienst en leest de bevestigingscode terug, de pok. De rapportage begint op 1 januari 2027.

Meld een verkoop, lees het antwoord

  • Bouwt het bericht voor één TsgcEETSale volgens versie 4.1 van de data-interface en valideert elk veld voordat er iets wordt opgebouwd.
  • Ondertekent de SOAP 1.1-envelope onder WS-Security met exclusieve canonicalization en SHA-256, neemt het certificaat van de belastingplichtige op in een wsse:BinarySecurityToken en verstuurt het via TLS 1.2 of hoger.
  • Leest de pok, het ontvangsttijdstip, de testvlag, de waarschuwingen en de foutcode, en verifieert de handtekening op de bevestiging. De verificatiemodus (overeni) controleert een bericht volledig en dient niets in.
  • Offline wachtrij: BuildMessage ondertekent zonder te verzenden, SendRaw verstuurt een opgeslagen envelope en Resend herhaalt een onbevestigde verkoop met een nieuwe uuid_zpravy en prvni_zaslani op false.
  • Bewaart de XML van request en response en de X-Global-Transaction-Id, de waarde waar de EET-support als eerste om vraagt. Elke sleutelprovider van sgcSign kan ondertekenen.
  • Delphi, C++Builder en .NET, plus de route POST /api/v1/sign/eet van sgcSign Server en het CLI-subcommando sgcsign eet. Standaard wordt de playground als endpoint gebruikt. Er is nog geen productieadres gepubliceerd, dus kies eetCustom en vul dat adres in bij URL.

Elke property, methode en event staat in de online help van sgcSign.

eet-sale.pas
var
  oProvider: TsgcPFXKeyProvider;
  oClient: TsgcEETClient;
  oSale: TsgcEETSale;
  oResponse: TsgcEETResponse;
begin
  oProvider := TsgcPFXKeyProvider.Create(nil);
  oClient := TsgcEETClient.Create(nil);
  try
    oProvider.FileName := 'CZ00000019.p12';
    oProvider.Password := '...';
    oProvider.LoadFromFile;
    oClient.KeyProvider := oProvider as IsgcKeyProvider;
    oClient.Environment := eetPlayground;

    sgcEETInitSale(oSale);
    oSale.SendDateTime := Now;
    oSale.SaleDateTime := Now;
    oSale.FirstSending := True;
    oSale.TaxpayerEIC := oProvider.Certificate.SubjectCN;
    oSale.UnitID := 11;
    oSale.PosID := '1';
    oSale.ReceiptNumber := '0/6460/ZQ42';
    oSale.TotalAmount := 349;

    // Eerst de verificatiemodus: er wordt niets ingediend
    oClient.VerificationMode := True;
    oResponse := oClient.Send(oSale);
    if sgcEETResponseOutcome(oResponse) = eoVerified then
      Log('trace ' + oClient.LastTransactionId);
  finally
    oClient.Free;
    oProvider.Free;
  end;
end;

EU-arbeidsovereenkomstprofielen (9)

eIDAS-bewuste handtekeningprofielen, afgestemd op de arbeidsrechtelijke vereisten van elke lidstaat. AdES of QES, de juiste hash, de juiste C14N en de juiste OCSP-/timestampverwachtingen.

Country Profile Level Hash C14N TS OCSP Notes
Germany spEmploymentDE slBLT SHA-256 exclusive yes yes § 126a BGB vereist QES voor contracten in schriftelijke vorm (bijv. bepaalde tijd > 24 maanden, concurrentiebeding na afloop van het contract).
Italy spEmploymentIT slBLT SHA-256 c14n10 yes yes QES (FEQ) is gebruikelijk. CAdES (.p7m) wordt veel gebruikt; XAdES wordt geaccepteerd. INPS-portalen accepteren beide.
Spain spEmploymentES slBT SHA-256 exclusive yes no AdES volstaat. SEPE- en TGSS-portalen vereisen een FNMT- of DNIe-certificaat; CRL via de FNMT-trustlijst.
France spEmploymentFR slBT SHA-256 exclusive yes no AdES is prima. QES heeft de voorkeur voor ondertekening op afstand onder DSP2 / RGS.
Austria spEmploymentAT slBLT SHA-256 exclusive yes yes QES via Handy-Signatur / ID Austria is gebruikelijk.
Belgium spEmploymentBE slBLT SHA-256 exclusive yes yes QES via eID-kaart (BeID).
Portugal spEmploymentPT slBLT SHA-256 exclusive yes yes QES via Cartão do Cidadão / Chave Móvel Digital.
Netherlands spEmploymentNL slBT SHA-256 exclusive yes no AdES wordt over het algemeen geaccepteerd; QES voor sommige HR-portalen (UWV).
Poland spEmploymentPL slBT SHA-256 exclusive yes no QES via Profil Zaufany of een gekwalificeerd certificaat wanneer het contract naar ZUS / PUE gaat. Geen centrale arbeidsbeleid-URI.

Wisselen met één regel

Wissel van rechtsgebied door één constante te wijzigen. Hash, canonicalisatie, niveau, OCSP- en timestampverwachtingen worden automatisch opnieuw ingesteld.

Wissel profielen ter plekke

  • spVeriFactu → spFatturaPA is een aanpassing van één regel. De signer configureert elke interne vlag opnieuw.
  • Arbeidsprofielen worden geladen in TsgcXAdESSigner via Profile.LoadProfile(spEmploymentXX).
  • Overschrijf afzonderlijke vlaggen na LoadProfile wanneer een implementatie strengere regels oplegt dan de standaardwaarden.
  • Dezelfde sleutelprovider, dezelfde signer-instantie, dezelfde invoerbytes: alleen het profiel verandert.
switch-profile.pas
// E-invoicing profiles: assign to .Profile
vSigner.Profile := spVeriFactu;       // Spanish VeriFactu
vSigner.Profile := spFatturaPA;       // Italian FatturaPA
vSigner.Profile := spKSeF;            // Polish KSeF

// Employment profiles: use Profile.LoadProfile
vSigner.Profile.LoadProfile(spEmploymentDE);  // German QES B-LT
vSigner.Profile.LoadProfile(spEmploymentES);  // Spanish AdES B-T

// Override defaults if deployment requires it
vSigner.Profile.LoadProfile(spEmploymentES);
vSigner.Profile.IncludeOCSP := True;     // SEPE requires OCSP
vSigner.Profile.IncludeTimestamp := True;
vSigner.Profile.PolicyIdentifier :=
  'http://my.example/policy/v1';

eIDAS-context

EU-verordening 910/2014 definieert drie handtekeningniveaus. Landprofielen koppelen elke jurisdictie aan het juiste niveau.

Simple Electronic Signature (SES)

Elke elektronische gegevens die aan andere elektronische gegevens worden gekoppeld om te ondertekenen. Laagste juridische waarde; doorgaans onvoldoende voor arbeidscontracten of e-facturatie.

Advanced Electronic Signature (AdES)

Uniek gekoppeld aan de ondertekenaar, in staat hem te identificeren, aangemaakt met middelen die uitsluitend onder zijn controle staan, en bestand tegen manipulatie. De standaard voor de meeste e-facturatiesystemen en veel EU-arbeidsjurisdicties.

Qualified Electronic Signature (QES)

Een AdES gedekt door een gekwalificeerd certificaat dat is aangemaakt op een Qualified Signature Creation Device (QSCD). Juridisch gelijkwaardig aan een handgeschreven handtekening in elke EU-lidstaat. Vereist voor Duitse schriftelijke contracten (§ 126a BGB) en veel high-value-workflows.

Wie valideert

Belastingdiensten (AEAT, ANAF, AADE, NAV), arbeidsrechtbanken, validators van de overheid en Peppol Access Points. De landprofielen worden geleverd met de parameters die deze validators verwachten.

Spanje — FacturaeB2B / FACe

Een specifiek cross-cutting probleem dat Spaanse e-facturatie-deployments verrast.

RSA-SHA1 voor FACe-inzendingen

Het spFacturaeB2B-profiel produceert XAdES-EPES-handtekeningen op Facturae 3.x-facturen die worden ingediend bij het Spaanse FACe-portaal. Certificaten met PFX als backend produceren correct RSA-SHA1-handtekeningen voor het FacturaeB2B-profiel.

Eerdere sgcSign-builds gebruikten hardcoded SHA-256 in TsgcPFXKeyProvider, waardoor FACe inzendingen afwees met INVALID_INVOICE-122 "los datos de la firma no son correctos". Het huidige profiel kiest automatisch SHA-1 voor FacturaeB2B en SHA-256 voor VeriFactu en TicketBAI.

spain-facturae.pas
var
  vSigner: TsgcDocumentSigner;
begin
  vSigner := TsgcDocumentSigner.Create(nil);
  try
    vSigner.Profile := spFacturaeB2B;
    vSigner.KeyProvider := vPFXProvider;
    // PFX-provider gebruikt automatisch RSA-SHA1
    vSigner.SignXML(vInvoiceXML);
  finally
    vSigner.Free;
  end;
end;
De beste deal: All-AccessElk eSeGeCe-product, inclusief Premium-ondersteuning, vanaf €1,059 per jaar.
Bekijk de All-Access-prijzen

Onderteken in je eigen jurisdictie

Kies het land, wijzig één constante, lever een conforme handtekening. AEAT, SDI, KSeF, INPS en SEPE zijn allemaal inbegrepen.