Hvad er MitID Erhverv, og hvordan adskiller det sig fra privat MitID?
Overgangen fra det gamle NemID til MitID bragte en grundlæggende ændring i måden, danske virksomheder håndterer elektronisk identifikation og signering på. Hvor mange medarbejdere tidligere brugte deres personlige NemID med en tilknyttet erhvervsfuldmagt (medarbejdersignatur), er MitID Erhverv en dedikeret infrastruktur under NemLog-in, der administreres direkte af virksomhedens ledelse.
Den fundamentale forskel mellem de to løsninger ligger i det juridiske og identitetsmæssige tilknytningsforhold. Når du logger på eller signerer et dokument med dit private MitID, attesterer du udelukkende over for modtageren, hvem du er som fysisk person ud fra dit CPR-nummer. Der medfølger ingen oplysninger om, hvilken virksomhed du arbejder for, hvad din stilling er, eller hvilke beføjelser du har til at forpligte en juridisk enhed.
MitID Erhverv derimod knytter din godkendte personidentitet direkte sammen med virksomhedens CVR-nummer og tildelte rettigheder i NemLog-in Erhvervsadministrationen. Når en aftale underskrives med MitID Erhverv, fremgår det sort på hvidt af dokumentets kryptografiske certifikat, at underskriften er afgivet i egenskab af repræsentant for den specifikke virksomhed.
Teknisk opbygning: OCES certifikater og identifikatorer
Både privat MitID og MitID Erhverv udstedes under den danske OCES-standard (Offentlige Certifikater til Elektronisk Service) og administreres under tilsyn af Digitaliseringsstyrelsen. Dog adskiller certifikatstrukturerne sig væsentligt i deres metadata.
Et privat MitID-certifikat (ofte betegnet OCES3 Person) indeholder en unik personidentifikator (PID eller UUID), som er koblet til CPR-registret. Certifikatet indeholder bevidst ingen arbejdsrelaterede data af hensyn til GDPR og privatlivsbeskyttelse.
Et MitID Erhverv-certifikat (OCES3 Erhverv / Organisationscertifikat) indeholder derimod både en person-UUID og en organisations-UUID, sammen med virksomhedens officielle CVR-nummer og juridiske navn. Denne kryptografiske binding sikrer, at modtagende parter, domstole og revisionssystemer kan verificere selskabstilknytningen direkte i PDF-filens indlejrede X.509-certifikat uden at skulle foretage efterfølgende manuelle opslag.
- Privat MitID: Indeholder udelukkende personlig identitet (CPR-koblet UUID) uden arbejdsgiverdata.
- MitID Erhverv: Indeholder CVR-nummer, selskabsnavn og en unik medarbejderidentifikator (RID/UUID).
- Kryptografisk kontrol: Begge niveauer anvender SHA-256 hashing og RSA/ECC asymmetrisk kryptering i henhold til eIDAS-standarderne for avancerede elektroniske signaturer (AES).
- Validering: Begge certifikater valideres i realtid via OCSP (Online Certificate Status Protocol) mod den nationale spærreliste.
Tegningsret og CVR: Hvem må binde selskabet juridisk?
Et af de mest udbredte misforståelser i dansk erhvervsliv er antagelsen om, at enhver digital underskrift automatisk gør en aftale bindende for selskabet. I henhold til Selskabslovens § 135 tegningsregler er et selskab kun forpligtet, hvis aftalen underskrives af de personer, der i henhold til Erhvervsstyrelsens CVR-register har gyldig tegningsret.
Tegningsretten kan være udformet på mange måder: selskabet kan tegnes af den administrerende direktør alene, af to bestyrelsesmedlemmer i forening, eller af formanden for bestyrelsen sammen med en direktør. Hvis en aftale underskrives med privat MitID af en person, der ikke fremgår af tegningsreglen, er aftalen som udgangspunkt ikke bindende for selskabet, medmindre der foreligger en gyldig stillingsfuldmagt efter Aftalelovens § 10, stk. 2.
Når du benytter en avanceret signeringsplatform som KvikSign, kan du opsætte flerparts-workflows, hvor samtlige tegningsberettigede parter skal signere i en bestemt rækkefølge, før aftalen låses og udstedes som et færdigt PAdES-dokument.
Risikoen ved at blande privat MitID og erhvervsaftaler
I mange mindre og mellemstore virksomheder bruger ledere og nøglemedarbejdere ofte deres private MitID til at signere virksomhedskontrakter af bekvemmelighedsårsager. Selvom dette juridisk set kan være gyldigt, medfører det betydelige operationelle og juridiske risici:
1. Bevisbyrde ved tvister: Hvis en tidligere medarbejder har underskrevet en vigtig leverandøraftale med privat MitID, og virksomheden efterfølgende hævder, at medarbejderen handlede uden bemyndigelse, opstår der en kompliceret bevisførelse i retten om stillingsfuldmagtens rækkevidde.
2. Personlig hæftelse efter Aftaleloven § 25: En person, der optræder som fuldmægtig for et selskab uden at have den fornødne tegningsret eller fuldmagt, hæfter personligt for den skade og det tab, som medkontrahenten lider som følge af, at aftalen ikke kan gøres gældende mod selskabet.
3. GDPR og dataminimering: Når medarbejdere benytter privat MitID, kan deres personlige CPR-relaterede data i visse ældre systemer blive logget, hvilket strider mod princippet om dataminimering i erhvervsmæssige sammenhænge.
Hvornår skal du kræve MitID Erhverv vs. privat MitID?
Det optimale valg afhænger af aftaletype, transaktionsværdi og modpartens karakter:
Brug privat MitID til: Ansættelseskontrakter (hvor medarbejderen underskriver som privatperson), GDPR-samtykker, kundeonboarding i B2C-forhold, lejekontrakter til private samt accept af personalepolitikker.
Brug MitID Erhverv til: B2B-leverandøraftaler, rammeaftaler, købs- og salgskontrakter over selskabets tegningsgrænser, bestyrelsesreferater, revisionsprotokollater, låneaftaler samt fortrolighedsaftaler (NDA) mellem to selskaber.
- B2C Kontrakter: Privat MitID er standarden, da forbrugeren ikke repræsenterer et CVR-nummer.
- B2B Kontrakter: MitID Erhverv giver størst sikkerhed for modpartens selskabstilknytning og minimerer risikoen for indsigelser.
- HR & Ansættelse: Arbejdsgiver signerer med MitID Erhverv (eller tegningsret), mens den nyansatte signerer med privat MitID.
Sådan håndterer KvikSign begge signaturtyper i praksis
KvikSign er udviklet specifikt til det danske og europæiske marked og tilbyder fuld fleksibilitet uden teknisk friktion for brugerne.
Når du opretter en signeringsopgave i KvikSign, kan du for hver enkelt modtager vælge, om der kræves privat MitID (med CPR-validering via KvikID), MitID Erhverv (med CVR-validering), eller om modtageren frit kan vælge den MitID-profil, vedkommende er tildelt.
Uanset hvilken metode der benyttes, genererer KvikSign et manipulationssikkert PAdES-dokument med indlejret auditlog, SHA-256 fingeraftryk og kvalificeret tidsstempel, der sikrer fuld beviskraft i henhold til eIDAS-forordningen og dansk aftaleret.