Cloud-E-Signatur-Tools sind bequem — bis die Rechnung kommt oder ein Kunde fragt, wo die NDA gespeichert ist. Self-hosted E-Signaturen halten Verträge, Signaturen und Audit-Trails auf Infrastruktur, die Sie kontrollieren. Wenn Sie bereits WordPress betreiben, können Sie diese Site zur Signaturplattform machen, ohne ein weiteres SaaS-Konto zu eröffnen.
Dieser Leitfaden führt durch eine praxisnahe Einrichtung: warum self-hosten, was Sie brauchen, wie Sie installieren, wie Sie absichern, wie Sie Formulare anbinden und wie Sie das erste Dokument senden.
Warum E-Signaturen in WordPress self-hosten?
Daten bleiben auf Ihrem Server
Bei DocuSign, Zoho Sign, HelloSign und ähnlichen Produkten liegen signierte PDFs und Metadaten typischerweise in der Cloud des Anbieters. Das wirft Fragen zur Datenresidenz (DSGVO), Vertraulichkeitsklauseln und Branchen auf, die On-Prem- oder regionsgebundenen Speicher bevorzugen.
Ein self-hosted E-Signatur-Workflow speichert Dokumente in Ihrer WordPress-Installation (und in den Backups, die Sie bereits pflegen). Sie wählen Host, Land und Zugriffsberechtigte.
Kostenkontrolle ohne Umschlag-Rechnung
SaaS-Preise mischen oft Sitze, Umschlag-Pakete und Überziehungen. Freelancer und kleine Teams spüren das schnell: jedes Angebot und jede NDA wird zur Rechnungszeile. Self-hosted WordPress-Plugins berechnen meist eine Pauschallizenz — etwa den Jahresplan von WPsigner — mit unbegrenzten Signaturen auf Ihrer Site. Aktuelle Tarife unter Preise.
Ein Stack, den Sie schon betreiben
Läuft Ihr Geschäft auf WordPress, bedeutet ein weiteres Anbieterportal ein weiteres Login, eine weitere Integrationsschicht und eine weitere Datenschutzerklärung. Ein WordPress-E-Signatur-Plugin hält Vorlagen, Versand und signierte Dateien neben dem CMS, das Ihr Team bereits kennt.
Anforderungen vor der Installation
Prüfen Sie diese Grundlagen, bevor Sie ein Plugin hochladen:
- WordPress-Site mit Admin-Zugriff — Rechte zum Installieren von Plugins und Verwalten von Einstellungen.
- HTTPS (SSL) — Signaturlinks und Dokumentzustellung müssen über TLS laufen. Die meisten Hoster bieten Let’s Encrypt; Mixed-Content-Warnungen vor dem Go-Live beheben.
- PHP- und WordPress-Versionen — erfüllen die Plugin-Anforderungen (WordPress und PHP aktuell halten).
- Zuverlässiger E-Mail-Versand — Einladungen und Erinnerungen sollten über SMTP oder einen Transaktionsanbieter laufen, nicht über unzuverlässiges Standard-
mail(). - Speicherplatz und Backups — signierte PDFs und Audit-Daten wachsen. Bestätigen Sie, dass die Backup-Aufbewahrung Ihre rechtlichen Fristen abdeckt.
- Lizenzschlüssel — WPsigner- (oder gewähltes Plugin-)Lizenz bereithalten zur Aktivierung.
Optional empfohlen: Staging-Site für einen Probelauf und ein Beispiel-PDF-Vertrag, den Sie bereits mit Kunden nutzen.
Installationsschritte (WordPress-Plugin)
UI-Bezeichnungen variieren leicht je Release, der Ablauf bleibt gleich:
1. Hochladen und aktivieren
Unter Plugins → Installieren → Plugin hochladen ZIP wählen, installieren und aktivieren. Oder über den Download aus dem Anbieterkonto installieren.
2. Lizenz aktivieren
Plugin-Einstellungen öffnen, Lizenzschlüssel einfügen und Aktivierung bestätigen. Bis die Lizenz gültig ist, können Funktionen (oder der gesamte Versand) gesperrt bleiben.
3. Branding und Absender-Defaults konfigurieren
Absendername, Reply-to und White-Label-Optionen setzen, damit Signatur-E-Mails nach Ihrem Unternehmen aussehen — nicht nach einem generischen Drittanbieter. Das schafft Vertrauen bei Kunden kurz vor der Unterschrift.
4. Erste Vorlage erstellen
PDF hochladen (Angebot, NDA, SOW oder Retainer). Signaturfelder, Datumsfelder und Textfelder platzieren. Layout als wiederverwendbare Vorlage speichern.
5. Testdokument senden
Zuerst an sich selbst senden. Prüfen, ob die E-Mail ankommt, der Link über HTTPS lädt, das PDF gerendert wird und die signierte Datei mit Audit-Trail heruntergeladen bzw. gespeichert wird.
Funktioniert dieser Pfad, sind Sie bereit für echte Kunden.
Sicherheits-Checkliste
Self-Hosting verlagert die Verantwortung zu Ihnen — genau das ist der Punkt. Nutzen Sie diese Checkliste vor Produktionsverkehr:
- HTTPS siteweit erzwingen; HTTP auf HTTPS umleiten.
- Starke WordPress-Admin-Hygiene — eindeutige Passwörter, wenige Admins, idealerweise 2FA.
- WordPress, Themes und Plugins aktualisieren; ungenutzte Plugins entfernen.
- Einschränken, wer Dokumente erstellen und senden darf über WordPress-Rollen oder Plugin-Capabilities.
- Dateirechte in Upload-Verzeichnissen prüfen — nicht stärker world-writable als nötig.
- Backups aktivieren und testen, inklusive Medien, Datenbank und Speicher für signierte Dokumente.
- Verschlüsselungs- und Audit-Optionen im Plugin prüfen (Dokument-Hashing, Audit-Logs, optionale digitale Zertifikate). Überblick auf der Security-Seite zu WPsigner.
- Datenschutzseiten — Privacy Policy aktualisieren: Speicherort signierter Dokumente und Aufbewahrungsfristen.
E-Mail-Authentifizierung (SPF/DKIM/DMARC) nicht auslassen, wenn Sie Signatur-Einladungen von Ihrer Domain senden. Gefälschte Einladungsmails sind ein häufiges Social-Engineering-Risiko.
Formulare für automatisierte Aufnahme anbinden
Manuell «PDF hochladen → Felder setzen → senden» reicht für Ad-hoc-Verträge. Wachstum bedeutet meist Formular-Anbindung:
- Kontakt- / Angebotsformulare — bei Lead-Eingabe eine Angebotsvorlage mit Name und E-Mail vorausfüllen und auslösen.
- Gravity Forms, Contact Form 7 und ähnliche Builder — Formularfelder auf Dokumentfelder mappen, statt Kundendaten neu zu tippen.
- WooCommerce — nach dem Kauf automatisch AGB, Lizenzen oder Servicevereinbarungen senden, wenn eine Signatur nötig ist.
Beginnen Sie mit einem hochvolumigen Dokument (z. B. NDA oder Freelance-Leistungsvertrag). Automatisieren Sie diesen Pfad zuerst und erweitern Sie Vorlagen, wenn das Mapping stabil ist.
Das erste echte Dokument senden
Ein sauberer erster Produktionsversand sieht so aus:
- Getestete Vorlage duplizieren.
- Signer-Name, E-Mail und Merge-Felder prüfen.
- Kurze Begleitnachricht: was wird unterschrieben und warum.
- Einladung senden und Status verfolgen (gesendet → angesehen → signiert).
- Signiertes PDF herunterladen und dort ablegen, wo Ihr Unternehmen Verträge archiviert (oder in WordPress belassen, wenn das Ihr System of Record ist).
- Arbeit erst starten, wenn der Signaturstatus vollständig ist — und etwaige Anzahlungsbedingungen im Dokument erfüllt sind.
Schulen Sie eine weitere Person im gleichen Ablauf, damit nichts an einem einzigen Admin-Konto hängt.
Häufige Fallstricke
- Nur auf Localhost ohne HTTPS testen — Signaturlinks verhalten sich in Produktion anders; Staging mit SSL nutzen.
- SMTP vergessen — Einladungen landen im Spam, Kunden beschuldigen «das Signatur-Tool».
- PDF nach Feldplatzierung stark bearbeiten — vorsichtig neu hochladen und Positionen prüfen.
- Keine Aufbewahrungsrichtlinie — klären, wie lange signierte Dateien online bleiben vs. Offline-Archiv.
Nächste Schritte
Sie haben den Abriss eines produktionsreifen self-hosted Signatur-Stacks auf WordPress: installieren, absichern, anbinden, senden. Für Positionierung und Feature-Kontext lesen Sie die Seiten zu self-hosted E-Signatur und WordPress-E-Signatur-Plugin und vergleichen Sie Preise mit den SaaS-Tools, die Sie ersetzen könnten.
Wenn Sie bereits pro Umschlag zahlen, rechnen Sie die letzten drei Monate durch — richten Sie WPsigner dann auf Staging ein und schließen Sie eine End-to-End-Signatur ab, bevor Sie den alten Anbieter kündigen.