meetergo
digitalSignatureHeroShared

Digital signature: podpis cyfrowy a podpis elektroniczny

|9 min czytania
Dominik Rapacki
Dominik Rapacki
Dominik Rapacki to CEO i założyciel meetergo.com, wprowadzający innowacje w planowaniu zgodnym z RODO. Ekspert SaaS, sprzedaży i transformacji cyfrowej, gość wielu znanych podcastów.

Najważniejsze wnioski

  • Podpis cyfrowy to technika, a podpis elektroniczny to kategoria prawna. Digital signature opisuje kryptografię: skrót dokumentu i klucz prywatny. Podpis elektroniczny w eIDAS to każda forma danych elektronicznych, którą ktoś posługuje się jako podpisem.
  • Wygląd podpisu nie mówi nic o jego mocy. Narysowana parafa może leżeć na dokumencie bez żadnej kryptografii, a poprawny podpis cyfrowy może nie mieć żadnej grafiki.
  • O skutkach prawnych decyduje poziom: zwykły, zaawansowany lub kwalifikowany. Tylko kwalifikowany zastępuje w Polsce formę pisemną z art. 78¹ Kodeksu cywilnego.
  • Większość umów handlowych nie wymaga kwalifikowanego podpisu. Liczy się to, czy umiesz udowodnić, kto podpisał, kiedy i czy dokument się nie zmienił.

Większość poradników stawia znak równości między podpisem cyfrowym a elektronicznym i na tym kończy. To błąd, który potem kosztuje: firma kupuje certyfikat kwalifikowany do podpisywania ofert albo, odwrotnie, wkleja obrazek parafy pod umową, która wymagała formy pisemnej. Pytanie nie brzmi „cyfrowy czy elektroniczny?”, tylko: jaki mechanizm stoi pod podpisem i jakiego poziomu wymaga prawo dla tego konkretnego dokumentu.

Czym jest podpis cyfrowy (digital signature)?

Podpis cyfrowy to kryptograficzne powiązanie dokumentu z kluczem prywatnym podpisującego, które pozwala każdemu sprawdzić dwie rzeczy: kto podpisał oraz czy treść zmieniła się po podpisaniu. Działa w oparciu o infrastrukturę klucza publicznego (PKI), a algorytmy takie jak RSA, ECDSA czy EdDSA opisuje amerykański standard FIPS 186-5 opublikowany przez NIST.

W praktyce proces wygląda tak:

  • Po pierwsze, program liczy skrót (hash) dokumentu, np. algorytmem SHA-256. To krótki ciąg znaków, który zmienia się całkowicie po zmianie choćby jednego przecinka.
  • Po drugie, skrót zostaje przekształcony kluczem prywatnym podpisującego. Klucz prywatny zna tylko on; zwykle leży na karcie kryptograficznej, tokenie albo w chmurowym module HSM dostawcy.
  • Po trzecie, wynik trafia do pliku razem z certyfikatem, czyli zaświadczeniem wydanym przez urząd certyfikacji, które wiąże klucz publiczny z konkretną osobą.
  • Po czwarte, odbiorca weryfikuje podpis kluczem publicznym z certyfikatu i porównuje wynik z samodzielnie policzonym skrótem. Zgodność oznacza, że dokument jest nienaruszony i podpisał go posiadacz klucza.

Sam skrót nie jest jeszcze podpisem. Policzyć SHA-256 może każdy, więc hash dowodzi tylko, że plik się nie zmienił względem zapisanej wartości. Dopiero klucz prywatny i certyfikat dodają informację o tym, kto złożył podpis.

Czym różni się podpis cyfrowy od elektronicznego?

Podpis cyfrowy opisuje sposób działania, podpis elektroniczny opisuje status prawny. W jednym dokumencie te warstwy się nakładają, ale warto je rozdzielić, bo każda odpowiada na inne pytanie.

WarstwaWygląd
Pytanie, na które odpowiadaJak podpis wygląda na stronie?
PrzykładOdręczna parafa narysowana palcem, pieczątka graficzna
WarstwaMechanizm
Pytanie, na które odpowiadaCo technicznie łączy podpis z dokumentem?
PrzykładSkrót SHA-256, klucz prywatny, certyfikat X.509, znacznik czasu
WarstwaPoziom prawny
Pytanie, na które odpowiadaJaki skutek nadaje mu prawo?
PrzykładPodpis zwykły, zaawansowany lub kwalifikowany według eIDAS

Obrazek z generatora podpisu ma tylko pierwszą warstwę. Podpis kwalifikowany ma wszystkie trzy, choć grafika jest w nim opcjonalna. Między nimi mieści się większość narzędzi do e-podpisu, które łączą grafikę z dowodami technicznymi o różnej sile.

Szybki test. Otwórz podpisany PDF w czytniku i poszukaj panelu podpisów. Jeśli czytnik nie widzi żadnego podpisu, a na stronie jest parafa, masz obrazek, nie podpis cyfrowy.

Jakie poziomy podpisu wyróżnia prawo UE i Polski?

Unijne rozporządzenie eIDAS nie mówi o „podpisie cyfrowym”. Definiuje trzy poziomy podpisu elektronicznego i to one, a nie technologia, wyznaczają skutki prawne. W Polsce uzupełnia je ustawa o usługach zaufania oraz identyfikacji elektronicznej.

Podpis elektroniczny zwykły (SES)

To dowolne dane elektroniczne, którymi podpisujący się posługuje: wpisane imię, zaznaczone pole, narysowana parafa. Art. 25 eIDAS zakazuje odmawiania mu skutków prawnych tylko dlatego, że ma postać elektroniczną. Jego wartość dowodowa zależy wyłącznie od tego, jakie dowody mu towarzyszą.

Podpis elektroniczny zaawansowany (AES)

Art. 26 eIDAS stawia cztery warunki: podpis jest unikalnie przyporządkowany podpisującemu, pozwala go zidentyfikować, powstaje przy użyciu danych, nad którymi podpisujący ma kontrolę z wysokim poziomem pewności, i jest powiązany z dokumentem tak, że każda późniejsza zmiana jest wykrywalna. W praktyce te warunki spełnia się najczęściej kryptografią, czyli podpisem cyfrowym w sensie technicznym.

Podpis elektroniczny kwalifikowany (QES)

To podpis zaawansowany złożony za pomocą kwalifikowanego urządzenia i oparty na certyfikacie kwalifikowanym od dostawcy z unijnej listy zaufania. Ma skutek podpisu własnoręcznego w całej UE. Polską infrastrukturę certyfikatów kwalifikowanych koordynuje Narodowe Centrum Certyfikacji. Koszty i dostawców omawiamy w tekście o tym, ile kosztuje podpis kwalifikowany.

Podpis zaufany, osobisty i pieczęć elektroniczna

Podpis zaufany i podpis osobisty to polskie rozwiązania do kontaktu z administracją; podpis zaufany złożysz bezpłatnie przez Profil Zaufany. Pieczęć elektroniczna działa podobnie jak podpis, ale należy do firmy lub instytucji, nie do osoby. Różnice między polskimi wariantami rozpisaliśmy w przewodniku po tym, czym jest podpis elektroniczny.

Na horyzoncie jest zmiana: rozporządzenie (UE) 2024/1183, nazywane eIDAS 2.0, wprowadza Europejski Portfel Tożsamości Cyfrowej. Jego posiadacze mają mieć możliwość bezpłatnego składania podpisów kwalifikowanych do celów nieprofesjonalnych.

Kiedy rodzaj podpisu naprawdę ma znaczenie?

Rodzaj podpisu ma znaczenie wtedy, gdy przepis wymaga konkretnej formy czynności prawnej albo gdy spodziewasz się sporu o autentyczność. W pozostałych przypadkach ważniejsza jest jakość dowodów niż etykieta poziomu.

Na gruncie Kodeksu cywilnego warto rozróżnić trzy sytuacje:

Wymagana formaForma pisemna (art. 78) lub elektroniczna (art. 78¹)
Co wystarczyPodpis własnoręczny albo kwalifikowany podpis elektroniczny
Typowe przykładyUmowy, dla których ustawa zastrzega formę pisemną pod rygorem nieważności, np. przeniesienie autorskich praw majątkowych
Wymagana formaForma dokumentowa (art. 77²)
Co wystarczyDokument, z którego da się ustalić, kto złożył oświadczenie
Typowe przykładyWiele umów B2B, zamówień, potwierdzeń warunków, gdy strony tak ustalą
Wymagana formaBrak wymogu formy
Co wystarczyKażdy sposób, który da się udowodnić
Typowe przykładyOferty, zlecenia, zgody marketingowe, protokoły odbioru

Dla pierwszego wiersza podpis zwykły ani zaawansowany nie wystarczą, niezależnie od tego, jak mocną kryptografię mają pod spodem. Dla dwóch pozostałych o sile podpisu decyduje materiał dowodowy: potwierdzona tożsamość, znacznik czasu, adres IP i dowód, że plik się nie zmienił.

Kiedy ten tekst nie wystarczy. Umowy w sektorach regulowanych, pełnomocnictwa, dokumenty dla sądu lub notariusza i przetargi publiczne mają własne wymogi. W takich przypadkach sprawdź przepis szczególny albo zapytaj prawnika, zanim wybierzesz narzędzie.

Jak sprawdzić podpis cyfrowy w dokumencie?

Podpis cyfrowy w PDF sprawdzisz w czytniku, który obsługuje podpisy PAdES, albo w bezpłatnym walidatorze DSS Komisji Europejskiej. Walidator pokazuje także, czy podpis jest kwalifikowany.

  • Po pierwsze, otwórz panel podpisów i sprawdź, czy czytnik w ogóle widzi podpis. Brak wpisu oznacza obrazek albo pole formularza bez kryptografii.
  • Po drugie, sprawdź status integralności. Komunikat o zmianach po podpisaniu to sygnał, że plik edytowano, nawet jeśli wygląda identycznie.
  • Po trzecie, obejrzyj certyfikat: kto go wydał, dla kogo i czy był ważny w chwili podpisu. Certyfikat samopodpisany dowodzi integralności, ale nie tożsamości.
  • Po czwarte, poszukaj znacznika czasu. Bez niego datę podpisu podaje tylko komputer podpisującego, a ten można przestawić.

Formaty mają znaczenie przy archiwizacji: PAdES dotyczy PDF, XAdES plików XML, a CAdES dowolnych plików. Jeśli dokument ma być dowodem przez lata, zapytaj dostawcę o wariant długoterminowy (LTV), który zachowuje dane do weryfikacji po wygaśnięciu certyfikatu. Więcej o samym pliku znajdziesz w poradniku, jak złożyć podpis elektroniczny w PDF.

Najczęstsze pomyłki przy wyborze podpisu

Mylenie skanu z podpisem cyfrowym. Zeskanowana i wklejona parafa to grafika. Można ją skopiować do dowolnego innego pliku i nic tego nie wykaże.

Kupowanie QES do wszystkiego. Certyfikat kwalifikowany jest potrzebny, gdy przepis wymaga formy pisemnej lub elektronicznej. Dla ofert i zleceń wydajesz pieniądze na poziom, którego nikt nie sprawdzi, a klient i tak musi mieć własny certyfikat, żeby odpowiedzieć tym samym.

Uznanie hasha za podpis. Narzędzie, które pokazuje sumę kontrolną SHA-256, wykrywa zmiany w pliku. Nie dowodzi samo w sobie, kto dokument podpisał; do tego potrzebna jest weryfikacja tożsamości i ścieżka audytu.

Brak planu archiwizacji. Podpis ma wartość tak długo, jak długo masz oryginalny plik z danymi weryfikacyjnymi. Wydruk podpisanego cyfrowo PDF traci całą warstwę kryptograficzną.

Gdzie w tym miejscu jest meetergo?

meetergo to platforma do umawiania spotkań i obsługi klienta, w której e-podpis jest jedną z aplikacji obok formularzy, rezerwacji terminów i CRM. Nie jest dostawcą usług zaufania i nie wydaje certyfikatów kwalifikowanych, więc do czynności wymagających QES potrzebujesz dostawcy z listy zaufania.

Co da się sprawdzić na stronie produktu (stan na 21.09.2026):

  • Weryfikacja e-mailem przed podpisem. Podpisujący potwierdza adres 6-cyfrowym kodem jednorazowym ważnym 10 minut, a dopiero potem rysuje podpis.
  • Skrót SHA-256 dla każdego podpisanego PDF. Skrót jest przechowywany razem z dokumentem, więc każda późniejsza zmiana pliku jest wykrywalna.
  • Ścieżka audytu. Przy dokumencie zapisywane są zweryfikowany e-mail, adres IP, znacznik czasu i skrót.
  • Przechowywanie w UE. Podpisane pliki leżą na serwerach Hetzner w Norymberdze.

meetergo nazywa ten wariant wzmocnionym podpisem elektronicznym (FES) i opisuje go jako spełniający wymagania podpisu zaawansowanego z eIDAS. Warto rozumieć, co to oznacza w praktyce: podpisujący nie potrzebuje własnego certyfikatu ani karty, a jego tożsamość potwierdza dostęp do skrzynki e-mail. Dla ofert, zleceń czy zgód to zwykle wystarczający dowód, dla umów z rygorem formy pisemnej już nie.

Pole podpisu elektronicznego w formularzu meetergo

Zaletą jest miejsce podpisu w procesie. Dokument przygotowany w szablonach PDF może trafić do klienta automatycznie po spotkaniu dzięki przepływom pracy, a podpisana wersja ląduje przy kontakcie. Proste pole podpisu jest dostępne w planie Free, który jest bezpłatny na stałe, z trzema podpisami miesięcznie. Podpis z weryfikacją kodem działa od planu Suite (29,90 € miesięcznie według cennika w wersji z lipca 2026), a plany płatne można przetestować przez 7 dni.

Jeśli podpisujesz głównie oferty i umowy B2B po rozmowie z klientem, załóż darmowe konto meetergo i sprawdź przebieg podpisu na własnym dokumencie.

Najczęstsze pytania

Czy digital signature to to samo co podpis kwalifikowany?

Nie. Digital signature to technika kryptograficzna, a podpis kwalifikowany to poziom prawny z eIDAS. Każdy podpis kwalifikowany jest podpisem cyfrowym, ale nie każdy podpis cyfrowy jest kwalifikowany, bo wymaga to certyfikatu kwalifikowanego i kwalifikowanego urządzenia.

Czy podpis cyfrowy jest ważny w Polsce?

Tak. eIDAS zakazuje odmawiania podpisowi elektronicznemu skutków prawnych tylko z powodu formy elektronicznej. Skutek formy pisemnej ma jednak wyłącznie podpis kwalifikowany (art. 78¹ Kodeksu cywilnego).

Czy mogę podpisać cyfrowo PDF bez certyfikatu kwalifikowanego?

Tak, jeśli dokument nie wymaga formy pisemnej. Możesz użyć narzędzia do e-podpisu z weryfikacją tożsamości i ścieżką audytu albo certyfikatu niekwalifikowanego. Do umów z rygorem formy pisemnej potrzebny jest QES.

Czym jest certyfikat w podpisie cyfrowym?

Certyfikat to elektroniczne zaświadczenie, które wiąże klucz publiczny z tożsamością osoby lub firmy. Wydaje go urząd certyfikacji, a odbiorca używa zawartego w nim klucza publicznego do weryfikacji podpisu.

Czy podpis zaufany to podpis cyfrowy?

Podpis zaufany jest składany i weryfikowany przez system państwowy, a nie kluczem prywatnym na twoim urządzeniu. Służy głównie do kontaktu z administracją i nie zastępuje podpisu kwalifikowanego w obrocie gospodarczym.

100% zgodne z RODO

Rezerwacja + wideokonferencja w jednym narzędziu.

Bez pobierania.Bez dodatkowych kosztów.Konfiguracja w 30 sekund.
Korzystaj za darmo

Podsumowanie

Zanim wybierzesz narzędzie, sprawdź formę wymaganą dla dokumentu. Forma pisemna lub elektroniczna oznacza podpis kwalifikowany. Forma dokumentowa albo jej brak oznacza, że ważniejsze od etykiety są dowody: potwierdzona tożsamość, znacznik czasu i wykrywalność zmian.

Czytaj meetergo częściej w Google

Jedno kliknięcie ustawia meetergo jako preferowane źródło. Nasze artykuły będą wtedy częściej pojawiać się w Twoich wynikach wyszukiwania, w AI Mode i w AI Overviews.

Ustaw nas jako preferowane źródło
Zgodność z RODO. Hosting na serwerach w UE.

Najpierw terminarz. Dodaj tylko te aplikacje, których potrzebujesz.

Zacznij od terminarza. Formularze, wideo, CRM i notatki AI włączaj tylko wtedy, gdy pasują do Twojego procesu.

Bez karty płatniczej. Anuluj w dowolnej chwili.