<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE ep-patent-document PUBLIC "-//EPO//EP PATENT DOCUMENT 1.4//EN" "ep-patent-document-v1-4.dtd">
<ep-patent-document id="EP01993909B1" file="EP01993909NWB1.xml" lang="de" country="EP" doc-number="1340197" kind="B1" date-publ="20130724" status="n" dtd-version="ep-patent-document-v1-4">
<SDOBI lang="de"><B000><eptags><B001EP>ATBECHDEDKESFRGBGRITLILUNLSEMCPTIE......FI....CY..TR................................................</B001EP><B003EP>*</B003EP><B005EP>J</B005EP><B007EP>DIM360 Ver 2.40 (30 Jan 2013) -  2100000/0</B007EP></eptags></B000><B100><B110>1340197</B110><B120><B121>EUROPÄISCHE PATENTSCHRIFT</B121></B120><B130>B1</B130><B140><date>20130724</date></B140><B190>EP</B190></B100><B200><B210>01993909.9</B210><B220><date>20011106</date></B220><B240><B241><date>20030610</date></B241><B242><date>20050208</date></B242></B240><B250>de</B250><B251EP>de</B251EP><B260>de</B260></B200><B300><B310>10055145</B310><B320><date>20001107</date></B320><B330><ctry>DE</ctry></B330></B300><B400><B405><date>20130724</date><bnum>201330</bnum></B405><B430><date>20030903</date><bnum>200336</bnum></B430><B450><date>20130724</date><bnum>201330</bnum></B450><B452EP><date>20130207</date></B452EP></B400><B500><B510EP><classification-ipcr sequence="1"><text>G07B  17/00        20060101AFI20020521BHEP        </text></classification-ipcr></B510EP><B540><B541>de</B541><B542>VERFAHREN ZUM VERSEHEN VON POSTSENDUNGEN MIT FRANKIERUNGSVERMERKEN</B542><B541>en</B541><B542>METHOD FOR PROVIDING POSTAL DELIVERIES WITH FRANKING STAMPS</B542><B541>fr</B541><B542>PROCEDE POUR APPOSER DES MARQUES D'AFFRANCHISSEMENT SUR DES ENVOIS POSTAUX</B542></B540><B560><B561><text>EP-A- 0 741 374</text></B561><B561><text>EP-A- 1 047 025</text></B561><B561><text>US-A- 5 319 562</text></B561></B560></B500><B700><B720><B721><snm>LANG, Jürgen</snm><adr><str>Schau ins Land 15</str><city>51429 Bergisch Gladbach</city><ctry>DE</ctry></adr></B721><B721><snm>MEYER, Bernd</snm><adr><str>Zum Stöckerhof 2 c</str><city>53639 Königswinter</city><ctry>DE</ctry></adr></B721></B720><B730><B731><snm>Deutsche Post AG</snm><iid>100109674</iid><irf>AC DPA 5025 PWO</irf><adr><str>Charles-de-Gaulle-Strasse 20</str><city>53113 Bonn</city><ctry>DE</ctry></adr></B731></B730><B740><B741><snm>Jostarndt, Hans-Dieter</snm><iid>100046010</iid><adr><str>Jostarndt Patentanwalts-AG 
Brüsseler Ring 51</str><city>52074 Aachen</city><ctry>DE</ctry></adr></B741></B740></B700><B800><B840><ctry>AT</ctry><ctry>BE</ctry><ctry>CH</ctry><ctry>CY</ctry><ctry>DE</ctry><ctry>DK</ctry><ctry>ES</ctry><ctry>FI</ctry><ctry>FR</ctry><ctry>GB</ctry><ctry>GR</ctry><ctry>IE</ctry><ctry>IT</ctry><ctry>LI</ctry><ctry>LU</ctry><ctry>MC</ctry><ctry>NL</ctry><ctry>PT</ctry><ctry>SE</ctry><ctry>TR</ctry></B840><B860><B861><dnum><anum>DE2001004129</anum></dnum><date>20011106</date></B861><B862>de</B862></B860><B870><B871><dnum><pnum>WO2002039390</pnum></dnum><date>20020516</date><bnum>200220</bnum></B871></B870><B880><date>20030903</date><bnum>200336</bnum></B880></B800></SDOBI>
<description id="desc" lang="de"><!-- EPO <DP n="1"> -->
<p id="p0001" num="0001">Die Erfindung betrifft ein Verfahren zum Versehen von Postsendungen mit Frankierungsvermerken, wobei ein Kundensystem ein Drucken von Frankierungsvermerken auf Postsendungen steuert.</p>
<p id="p0002" num="0002">Es ist bekannt, eine Frankierung durch Wiedergabe von digitalisierten Daten in verschlüsselter Form zu erzeugen. Dieses Verfahren wird wegen seiner bevorzugten Durchführung auf Personal Computer nachfolgend zusammenfassend kurz als PC-Frankierung bezeichnet. Die Bezeichnung PC-Frankierung ist jedoch in keiner Weise einschränkend zu verstehen, da die Erzeugung von digitalen Daten an beliebigen Computern erfolgen kann und nicht auf Personal Computer beschränkt ist. Der Begriff "Computer" ist in keiner Weise einschränkend zu verstehen. Es handelt sich hierbei um eine beliebige, zur Durchführung von Berechnungen geeignete Einheit, beispielsweise eine Workstation, einen Personal Computer, einen Micro Computer oder eine zur Durchführung von Berechnungen geeignete Schaltung. Beispielsweise kann es sich auch um einen persönlichen digitalen Assistenten (PDA) handeln.</p>
<p id="p0003" num="0003">Eine Darstellung des von der Deutschen Post AG geplanten Frankierungsverfahrens wurde der Öffentlichkeit durch Veröffentlichung im Internet zugänglich gemacht.</p>
<p id="p0004" num="0004">Die vorgestellte PC-Frankierung enthält mehrere Schritte, in<!-- EPO <DP n="2"> --> denen ein Kunde einen Portobetrag lädt, aus dem Portobetrag Frankiervermerke erzeugt und auf einem Drucker ausdruckt. Der Ausdruck erfolgt in Form eines PC-Frankiervermerks, der einen maschinenlesbaren, zweidimensionalen Matrixcode enthält, der zur Prüfung der Gültigkeit des Frankiervermerks herangezogen werden kann.</p>
<p id="p0005" num="0005">Die mit dem PC-Frankiervermerk versehene Sendung kann bei dem Postdienstleister eingeliefert werden. Der Postdienstleister befördert die Sendung nach Überprüfung der Gültigkeit des Frankiervermerks.</p>
<p id="p0006" num="0006">Um eine missbräuchliche Erzeugung von Frankiervermerken zu verhindern, erfolgt eine Verringerung des zur Verfügung stehenden Portobetrages, sobald ein entsprechender Druckbefehl ausgelöst wurde.</p>
<p id="p0007" num="0007">Es besteht hierbei das Problem, dass nach Ausgabe des Druckbefehls, jedoch vor dem tatsächlichen Ausdruck des Frankierungsvermerks die Druckdaten verloren gehen könnten. Dies kann beispielsweise bei einem Systemabsturz, einem Stromausfall, bei Papierstaus oder bei einem Ausdruck mit einer leeren Tintenpatrone oder leerer Tonerkassette erfolgen.</p>
<p id="p0008" num="0008">Aus der europäischen Patentanmeldung <patcit id="pcit0001" dnum="EP0741374A2"><text>EP 0 741 374 A2</text></patcit> geht ein System zum Frankieren von Postsendungen hervor, bei dem für eine Stapel von Postsendungen eine Dokumentationsdatei an den Postdienstleister übermittelt wird, die zur Überprüfung der Frarlkierung herangezogen wird. Ferner ist es bei fehlerhaft bedruckten Postsendungen möglich, Freimachungsvermerke erneut auf die Sendungen aufzubringen, wobei Daten über die betreffenden Sendungen in einer wiederanläufdatei gespeichert und ebenfalls an den Postdienstleister übermittelt werden. Diese Daten werden ebenfalls bei der Überprüfung der Freimachungsvermerke herangezogen.<!-- EPO <DP n="3"> --></p>
<p id="p0009" num="0009">Das bekannte System hat den Nachteil, dass eine Erstattung von Portobeträgen nicht vorgenommen werden kann, sondern im Fehlerfall lediglich ein erneutes Ausdrucken vorgesehen ist.</p>
<p id="p0010" num="0010">Der Erfindung liegt die Aufgabe zugrunde, ein gattungsgemäßes Verfahren so weiterzuentwickeln, dass eine Erstattung von Portogebühren für Postsendungen, die nicht in den Versand gelangen, zu ermöglichen, und dabei Missbrauchsmöglichkeiten auszuschließen.</p>
<p id="p0011" num="0011">Erfindungsgemäß wird diese Aufgabe durch ein Verfahren nach dem Patentanspruch 1 gelöst.</p>
<p id="p0012" num="0012">Insbesondere ist es vorgesehen, dass in einer Datei erfasst wird, für welche durch einen Druckbefehl erzeugte Frankiervermerke keine Versendung einer Postsendung<!-- EPO <DP n="4"> --> erfolgt.</p>
<p id="p0013" num="0013">Eine besonders einfache Erstattung von Gebührenbeträgen ist dadurch möglich, dass die Datei in ein Gebührenerstattungsformular übernommen wird.</p>
<p id="p0014" num="0014">Zweckmäßigerweise wird das Verfahren so durchgeführt, dass die Datei und/oder das Gebührenerstattungsformular an eine Erstattungsstelle übermittelt werden.</p>
<p id="p0015" num="0015">Zur Erhöhung der Datensicherheit ist es vorteilhaft, dass die Übermittlung an einen Server erfolgt, und dass das Kundensystem Identifikationsdaten über die nicht zu versendenden Sendungen an den Server übermittelt, und dass der Server die Identifikationsdaten an wenigstens eine Überprüfungsstelle weiterleitet.</p>
<p id="p0016" num="0016">Bei dem Server handelt es sich vorzugsweise um einen logischen Knoten eines Kommunikationsnetzwerkes, jedoch kann auch ein sonstiger mit Schnittstellen ausgestatteter Computer, beziehungsweise eine sonstige Berechnungseinheit, als Server verwendet werden.</p>
<p id="p0017" num="0017">Durch die Übermittlung der Identifikationsdaten wird ein Missbrauch der automatisierten Erstattungsmöglichkeit vermieden. Überprüfungsstellen, die vorteilhafterweise in Briefzentren angeordnet sind, die jedoch auch außerhalb der Briefzentren, beispielsweise an einer oder mehreren zentralen Stellen, zusammengefasst sind, können eine Sendung, die eingeliefert wurde, obwohl der zu ihrer Erzeugung verwendete Freimachungsvermerk von dem Kundensystem als nicht versandt markiert wurde, erkennen.<!-- EPO <DP n="5"> --></p>
<p id="p0018" num="0018">Daher ist es möglich, dass die Datei, beziehungsweise das Gebührenerstattungsformular unverschlüsselt in dem Kundensystem gespeichert werden. Eine missbräuchliche Eingabe von Angaben über nicht zur Versendung von Postsendungen verwendete Frankierwerte kann durch Aussortierung solcher Sendungen, zu denen die Briefzentren eine Nachricht erhalten haben, dass sie als Nichtversand gelten, entdeckt werden.</p>
<p id="p0019" num="0019">Auch eine manuelle Eingabe von Sendungsdaten kann von dem System zugelassen werden, da ein Missbrauch dieser manuellen Eingabemöglichkeit vermieden werden kann.</p>
<p id="p0020" num="0020">Beispielsweise kann der Benutzer des Kundensystems manuell Daten über nicht versandte Sendungen eingeben. Eine derartige manuelle Eingabe kann wahlweise - beispielsweise durch Einführung einer Verschlüsselung - ausgeschlossen oder zugelassen werden. In dem Fall, dass eine manuelle Dateneingabe zugelassen ist, kann der Benutzer des Kundensystems beispielsweise einen mit einem Frankiervermerk gekennzeichneten Briefbogen vor einer Versendung entnehmen, beispielsweise, wenn er nachträglich beschlossen hat, den mit dem Frankiervermerk gekennzeichneten Briefbogen nicht zu versenden.</p>
<p id="p0021" num="0021">Eine weitere Erhöhung der Datensicherheit ist dadurch möglich, dass eine Gebührenerstattung nur erfolgt, wenn dem Formular über die zu erstattenden Frankievermerke Belege über den Nichtversand oder den Nichtausdruck beigefügt werden.</p>
<p id="p0022" num="0022">Diese Belege werden beispielsweise von dem System automatisiert erstellt, beispielsweise durch ein Scannen der betreffenden Frankiervermerke oder durch Protokollierung von Systemdaten über das Nichtausdrucken des Frankiervermerks.<!-- EPO <DP n="6"> --></p>
<p id="p0023" num="0023">Eine elektronische Speicherung dieser Angaben ist besonders vorteilhaft, weil so eine automatisierte Überprüfung ermöglicht wird.</p>
<p id="p0024" num="0024">Vorzugsweise erfolgt der Versand elektronisch, beispielsweise durch eine Nachricht in einem Kommunikationssystem, eine e-mail oder durch Eingabe in eine Web-Seite.</p>
<p id="p0025" num="0025">Weitere Vorteile, Besonderheiten und zweckmäßige Weiterbildungen der Erfindung ergeben sich aus den Unteransprüchen und der nachfolgenden Darstellung bevorzugter Ausführungsbeispiele anhand der Zeichnungen.</p>
<p id="p0026" num="0026">Von den Zeichnungen zeigt
<dl id="dl0001">
<dt>Fig. 1</dt><dd>ein Kundensystem zur Erzeugung von Freimachüngsvermerken;</dd>
<dt>Fig. 2</dt><dd>ein Gesamtsystem aus einem Kundensystem und einem externen Server und</dd>
<dt>Fig. 3</dt><dd>eine Bildschirmmaske, welche Informationen über die nicht versandte Sendung enthält.</dd>
</dl></p>
<p id="p0027" num="0027">Das in <figref idref="f0001">Fig. 1</figref> dargestellte Kundensystem umfasst beispielsweise einen Personal Computer 1 mit einem Bildschirm 2, einer Tastatur 3, einer Maus 4 und einem angeschlossenen Drucker 5.</p>
<p id="p0028" num="0028">Das Kundensystem ist nicht von der dargestellten Hardware abhängig, sondern kann vielfältige materielle Formen aufweisen, beispielsweise kann es in einem einzelnen<!-- EPO <DP n="7"> --> Speichermodul, beispielsweise einer Chip-Karte, gespeichert sein.</p>
<p id="p0029" num="0029">Bei dem in <figref idref="f0002">Fig. 2</figref> dargestellten Gesamtsystem befindet sich das Kundensystem in Kontakt mit einem externen Server. Vorteilhafterweise wird der externe Server durch ein Ladezentrum (Wertübertragungszentrum) gebildet.</p>
<p id="p0030" num="0030">Bei dem Server kann es sich um einen beliebigen Computer handeln. Die Bezeichnung Server hat keine einschränkende Bedeutung, sondern verweist auf die zusätzliche Möglichkeit, Daten gezielt über Schnittstellen auszutauschen.</p>
<p id="p0031" num="0031">Eine der Schnittstellen wird vorzugsweise durch das Kundensystem bereitgestellt. Diese Schnittstelle, die nachfolgend als Kundenschnittstelle bezeichnet wird, erlaubt eine Eingabe von Daten über elektronisch erzeugte, jedoch nicht zum Versand von Postwertzeichen benutzte, Frankiervermerke.</p>
<p id="p0032" num="0032">Vorzugsweise enthält das Kundensystem ein Sicherungsmodul, das eine fälschungssichere Erzeugung von Frankiervermerken ermöglicht.</p>
<p id="p0033" num="0033">Das Kundensystem ist vorzugsweise Teil eines Gesamtsystems, das in allen Bestandteilen Überprüfungs- und Sicherheitsmechanismen enthält.</p>
<p id="p0034" num="0034">Ein weiterer Bestandteil des Gesamtsystems ist beispielsweise ein Wertübertragungszentrum. Die Eigenschaften des Wertübertragungszentrums, die ein unberechtigtes Laden von Abrechnungsbeträgen verhindern, sind nicht dargestellt, da das Kundensystem mit einem beliebigen derart gesicherten<!-- EPO <DP n="8"> --> Wertübertragungszentrum verbunden werden kann.</p>
<heading id="h0001">Sicherheitsarchitektur</heading>
<p id="p0035" num="0035">Für die PC-Frankierung ist eine grundsätzliche Sicherheitsarchitektur vorgesehen, die die Vorteile verschiedener, bestehender Ansätze verbindet und mit einfachen Mitteln ein höheres Maß an Sicherheit bietet.</p>
<p id="p0036" num="0036">Die Sicherheitsarchitektur umfasst vorzugsweise im Wesentlichen drei Einheiten, die in einer bevorzugten Anordnung in <figref idref="f0002">Fig. 2</figref> dargestellt sind:
<ul id="ul0001" list-style="bullet" compact="compact">
<li>Ein Wertübertragungszentrum, in dem die Identität des Kunden und seines Kundensystems bekannt ist.</li>
<li>Ein Sicherungsmodul, das die als nicht durch den Kunden manipulierbare Hard-/Software die Sicherheit im Kundensystem gewährleistet (z.B. Dongle oder Chipkarte bei Offline-Lösungen bzw. gleichwertige Server bei Online-Lösungen).</li>
<li>Ein Briefzentrum, in dem die Gültigkeit der Freimachungsvermerke geprüft, beziehungsweise Manipulationen am Wertbetrag sowie am Freimachungsvermerk erkannt werden.</li>
</ul></p>
<p id="p0037" num="0037">Die einzelnen Prozessschritte, die im Wertübertragungszentrum, Kundensystem und Briefzentrum erfolgen, sollen im Folgenden in Form einer Prinzipskizze dargestellt werden. Der genaue technische Kommunikationsprozess weicht hingegen von dieser prinzipiellen Darstellung ab (z.B. mehrere Kommunikationsschritte zur Erlangung einer hier dargestellten Übertragung). Insbesondere wird in dieser Darstellung eine<!-- EPO <DP n="9"> --> vertrauliche und integere Kommunikation zwischen identifizierten und authentisierten Kommunikationspartnern vorausgesetzt.</p>
<heading id="h0002">Kundensystem</heading>
<p id="p0038" num="0038">
<ol id="ol0001" ol-style="">
<li>1. Innerhalb des Sicherungsmoduls wird eine Zufallszahl erzeugt und zwischengespeichert, die dem Kunden nicht zur Kenntnis gelangt.</li>
<li>2. Innerhalb des Sicherungsmoduls wird die Zufallszahl zusammen mit einer eindeutigen Identifikationsnummer (Sicherungsmodul-ID) des Kundensystems, beziehungsweise des Sicherungsmoduls, derart kombiniert und verschlüsselt, dass nur das Wertübertragungszentrum in der Lage ist, eine Entschlüsselung durchzuführen.
<br/>
In einer besonders bevorzugten Ausführungsform wird die Zufallszahl zusammen mit einem zuvor vom Wertübertragungszentrum ausgegebenen Sitzungsschlüssel und den Nutzdaten der Kommunikation (Beantragung der Einrichtung eines Abrechnungsbetrages) mit dem öffentlichen Schlüssel des Wertübertragungszentrums verschlüsselt und mit dem privaten Schlüssel des Sicherungsmoduls digital signiert. Hierdurch wird vermieden, dass die Anfrage bei jedem Laden eines Abrechnungsbetrages dieselbe Gestalt hat und zum missbräuchlichen Laden von Abrechnungsbeträgen herangezogen werden kann (Replay-Attack).
</li>
<li>3. Die kryptographisch behandelten Informationen aus dem Kundensystem werden an das Wertübertragungszentrum im Rahmen des Ladens eines Abrechnungsbetrages übertragen. Weder der Kunde noch Dritte können diese Informationen<!-- EPO <DP n="10"> --> entschlüsseln.</li>
</ol></p>
<p id="p0039" num="0039">In der Praxis wird die asymmetrische Verschlüsselung mit dem öffentlichen Schlüssel des Kommunikationspartners (Wertübertragungszentrum, beziehungsweise Sicherungsmodul) angewandt.</p>
<p id="p0040" num="0040">Bei der Möglichkeit eines vorhergehenden Austausches von Schlüsseln kommt eine symmetrische Verschlüsselung gleichfalls in Betracht.</p>
<heading id="h0003">Wertübertragungszentrum</heading>
<p id="p0041" num="0041">
<ul id="ul0002" list-style="none">
<li>4. Im Wertübertragungszentrum wird unter anderem die Zufallszahl, die der Identifikationsnummer des Sicherungsmoduls (Sicherungsmodul-ID) zugeordnet werden kann, entschlüsselt.</li>
<li>5. Durch Anfrage in der Datenbank-Freimachung wird die Sicherungsmodul-ID einen Kunden der Deutschen Post zugeordnet.</li>
<li>6. Im Wertübertragungszentrum wird eine Ladevorgangsidentifikationsnummer gebildet, die Teile der Sicherungsmodul-ID, die Höhe eines Abrechnungsbetrages etc. beinhaltet. Die entschlüsselte Zufallszahl wird zusammen mit der Ladevorgangsidentifikationsnummer derart verschlüsselt, dass nur das Briefzentrum in der Lage ist, eine Entschlüsselung durchzuführen. Der Kunde ist hingegen nicht in der Lage, diese Informationen zu entschlüsseln. (Die Ladevorgangsidentifikationsnummer wird zusätzlich in einer vom Kundensystem entschlüsselbaren Form verschlüsselt). In der Praxis erfolgt die Verschlüsselung mit einem symmetrischen Schlüssel nach TDES, der<!-- EPO <DP n="11"> --> ausschließlich im Wertübertragungszentrum sowie in den Briefzentren vorhanden ist. Die Verwendung der symmetrischen Verschlüsselung an dieser Stelle ist begründet durch die Forderung nach schnellen Entschlüsselungsverfahren durch die Produktion.</li>
<li>7. Die verschlüsselte Zufallszahl und die verschlüsselte Ladevorgangsidentifikationsnummer werden an des Kundensystem übertragen. Weder der Kunde noch Dritte können diese Informationen entschlüsseln. Durch die alleinige Verwaltung des posteigenen, vorzugsweise symmetrischen Schlüssels im Wertübertragungszentrum und in den Briefzentren kann der Schlüssel jederzeit ausgetauscht und Schlüssellängen können bei Bedarf geändert werden. Hierdurch wird auf einfache Weise eine hohe Manipulationssicherheit gewährleistet. In der Praxis wird die Ladevorgangsidentifikationsnummer dem Kunden zusätzlich in nicht verschlüsselter Form zur Verfügung gestellt.</li>
</ul></p>
<heading id="h0004">Kundensystem</heading>
<p id="p0042" num="0042">
<ul id="ul0003" list-style="none">
<li>8. Der Kunde erfasst im Rahmen der Erstellung eines Freimachungsvermerks die sendungsspezifischen Informationen oder Sendungsdaten (z.B. Porto, Sendungsart etc.), die in das Sicherungsmodul übertragen werden.</li>
<li>9. Innerhalb des Sicherungsmoduls wird ein Hash-Wert unter anderem aus folgenden Informationen gebildet
<ul id="ul0004" list-style="bullet" compact="compact">
<li>Auszügen aus den Sendungsdaten (z.B. Porto, Sendungsart, Datum, PLZ etc.),</li>
<li>der zwischengespeicherten Zufallszahl (die im Rahmen des Ladens eines Abrechnungsbetrages erzeugt wurde)<!-- EPO <DP n="12"> --></li>
<li>und gegebenenfalls der Ladevorgangsidentifikationsnummer.</li>
</ul></li>
<li>10. In den Freimachungsvermerk werden unter anderem folgende Daten übernommen:
<ul id="ul0005" list-style="bullet" compact="compact">
<li>Auszüge aus den Sendungsdaten im Klartext (z.B. Porto, Sendungsart, Datum, PLZ etc.),</li>
<li>die verschlüsselte Zufallszahl und die verschlüsselte Ladevorgangsidentifikationsnummer aus dem Wertübertragungszentrum und</li>
<li>der innerhalb des Sicherungsmoduls gebildete Hash-Wert aus Sendungsdaten, Zufallszahl und Ladevorgangsidentifikationsnummer.</li>
</ul></li>
</ul></p>
<heading id="h0005">Briefzentrum</heading>
<p id="p0043" num="0043">
<ul id="ul0006" list-style="none">
<li>11. Im Briefzentrum werden zunächst die Sendungsdaten geprüft. Stimmen die in den Freimachungsvermerk übernommenen Sendungsdaten nicht mit der Sendung überein, so liegen entweder eine Falschfrankierung, eine Phantasie- oder eine Schmiermarke vor. Die Sendung ist der Entgeltsicherung zuzuführen.</li>
<li>12. Im Briefzentrum werden die Zufallszahl und die Ladevorgangsidentifikationsnummer, die im Rahmen des Abrechnungsbetrages an das Kundensystem übergeben wurden, entschlüsselt. Hierzu ist im Briefzentrum nur ein einziger (symmetrischer) Schlüssel erforderlich. Bei Verwendung von individuellen Schlüsseln wäre jedoch statt dessen eine Vielzahl von Schlüsseln einzusetzen.</li>
<li>13. Im Briefzentrum wird nach demselben Verfahren wie in dem Sicherungsmodul ein Hash-Wert aus folgenden Informationen<!-- EPO <DP n="13"> --> gebildet:
<ul id="ul0007" list-style="bullet" compact="compact">
<li>Auszügen aus den Sendungsdaten,</li>
<li>der entschlüsselten Zufallszahl</li>
<li>der entschlüsselten Ladevorgangsidentifikationsnummer.</li>
</ul></li>
<li>14. Im Briefzentrum werden der selbstgebildete und der übertragene Hash-Wert verglichen. Stimmen beide überein, so wurde der übertragene Hash-Wert mit derselben Zufallszahl gebildet, die auch dem Wertübertragungszentrum im Rahmen des Ladens des Abrechnungsbetrages übermittelt wurde. Demnach handelt es sich sowohl um einen echten, gültigen Abrechnungsbetrag als auch um Sendungsdaten, die dem Sicherungsmodul bekanntgegeben wurden (Gültigkeitsprüfung). Vom Aufwand her entsprechen die Entschlüsselung, die Bildung eines Hash-Wertes und der Vergleich von zwei Hash-Werten theoretisch dem einer Signaturprüfung. Aufgrund der symmetrischen Entschlüsselung entsteht jedoch gegenüber der Signaturprüfung ein zeitlicher Vorteil.</li>
<li>15. Über eine Gegenprüfung im Hintergrundsystem können im Nachhinein Abweichungen zwischen geladenen Abrechnungsbeträgen und Frankierbeträgen ermittelt werden (Überprüfung hinsichtlich Sendungsdubletten, Saldenbildung im Hintergrundsystem).</li>
</ul></p>
<p id="p0044" num="0044">Die dargestellte grundsätzliche Sicherheitsarchitektur umfasst nicht die separat abgesicherte Verwaltung der Abrechnungsbeträge (Börsenfunktion), die Absicherung der Kommunikation zwischen Kundensystem und dem Wertübertragungszentrum, die gegenseitige Identifizierung von Kundensystem und Wertübertragungszentrum und die<!-- EPO <DP n="14"> --> Initialisierung zur sicheren Betriebsaufnahme eines neuen Kundensystems.</p>
<heading id="h0006">Angriffe auf die Sicherheitsarchitektur</heading>
<p id="p0045" num="0045">Die beschriebene Sicherheitsarchitektur ist sicher gegenüber Angriffen durch Folgendes:
<ul id="ul0008" list-style="bullet" compact="compact">
<li>Dritte können die im Internet mitgeschnittene (kopierte) erfolgreiche Kommunikation zwischen einem Kundensystem und dem Wertübertragungszentrum nicht zu betrügerischen Zwecken nutzen (Replay-Attacke).</li>
<li>Dritte oder Kunden können gegenüber dem Wertübertragungszentrum nicht die Verwendung eines ordnungsgemäßen Kundensystems durch ein manipuliertes Kundensystem vortäuschen. Spiegelt ein Dritter oder ein Kunde die Übertragung einer Zufallszahl und einer Safe-Box-ID vor, die nicht innerhalb eines Sicherungsmoduls erzeugt wurden, sondern ihm bekannt sind, so scheitert das Laden der Abrechnungsbeträge entweder an der separat durchgeführten Identifikation des rechtmäßigen Kunden durch Benutzername und Kennwort oder an der Kenntnis des privaten Schlüssels des Sicherungsmoduls, der dem Kunden unter keinen Umständen bekannt sein darf. (Deshalb ist der Initialisierungsprozess zur Schlüsselerzeugung in dem Sicherungsmodul und die Zertifizierung des öffentlichen Schlüssels durch den Kundensystemanbieter geeignet durchzuführen.)</li>
<li>Dritte oder Kunden können nicht mit einem vorgetäuschten Wertübertragungszentrum gültige Abrechnungsbeträge in ein Kundensystem laden. Spiegelt ein Dritter oder ein Kunde die Funktionalität des Wertübertragungszentrums vor, so gelingt es diesem vorgespiegelten Wertübertragungszentrum nicht, eine verschlüsselte<!-- EPO <DP n="15"> --> Ladevorgangsidentifikationsnummer zu erzeugen, die im Briefzentrum ordnungsgemäß entschlüsselt werden kann. Zudem kann das Zertifikat des öffentlichen Schlüssels des Wertübertragungszentrums nicht gefälscht werden.</li>
<li>Kunden können nicht unter Umgehung des Wertübertragungszentrums einen Freimachungsvermerk erstellen, dessen Ladevorgangsidentifikationsnummer derart verschlüsselt ist, dass sie im Briefzentrum als gültig entschlüsselt werden könnte.</li>
</ul></p>
<p id="p0046" num="0046">Zur Erhöhung der Datensicherheit, insbesondere beim Suchen, ist eine unbegrenzte Anzahl von Zufallszahlen zur Hash-Wert-Bildung heranzuziehen.
<ul id="ul0009" list-style="bullet" compact="compact">
<li>Die Länge der Zufallszahl ist daher möglichst groß und beträgt vorzugsweise mindestens 12 byte (96 bit).
<br/>
Die eingesetzte Sicherheitsarchitektur ist durch die Möglichkeit, kundenspezifische Schlüssel einzusetzen, ohne dass es notwendig ist, in zur Entschlüsselung bestimmten Stellen, insbesondere Briefzentren, Schlüssel bereit zu halten, den bekannten Verfahren überlegen. Diese vorteilhafte Ausgestaltung ist ein wesentlicher Unterschied zu den bekannten Systemen nach dem Information-Based Indicia Program (IBIP).
</li>
</ul></p>
<heading id="h0007">Vorteile der Sicherheitsarchitektur</heading>
<p id="p0047" num="0047">Folgende Merkmale zeichnen die beschriebene Sicherheitsarchitektur gegenüber dem bekannten IBIP-Modell des US Postal Services der USA aus:
<ul id="ul0010" list-style="bullet" compact="compact">
<li>Die eigentliche Sicherheit wird in den Systemen der<!-- EPO <DP n="16"> --> Deutschen Post (Wertübertragungszentrum, Briefzentrum, Entgeltsicherungssystem) gewährleistet und liest damit vollständig im Einflussbereich der Deutschen Post.</li>
<li>Es werden im Freimachungsvermerk keine Signaturen, sondern technisch gleichwertige und ebenso sichere (symmetrisch) verschlüsselte Daten und Hash-Werte angewandt. Hierzu wird im einfachsten Falle nur ein symmetrischer Schlüssel verwendet, der alleine im Einflussbereich der Deutschen Post liegt und somit leicht austauschbar ist.</li>
<li>Im Briefzentrum ist eine Überprüfung aller Freimachungsmerkmale (nicht bloß stichprobenweise) möglich.</li>
<li>Das Sicherheitskonzept basiert auf einem einfachen, in sich geschlossenen Prüfkreislauf, der in Einklang mit einem hierauf angepassten Hintergrundsystem steht.</li>
<li>Das System macht selbst ansonsten kaum feststellbare Dubletten erkennbar.</li>
<li>Ungültige Phantasiemarken sind mit diesem Verfahren mit hoher Genauigkeit erkennbar.</li>
<li>Neben der Plausibilitätsprüfung kann bei allen Freimachungsvermerken eine Überprüfung der Ladevorgangsidentifikationsnummer in Echtzeit erfolgen.</li>
</ul></p>
<heading id="h0008">Sendungsarten</heading>
<p id="p0048" num="0048">Mit der PC-Frankierung können alle Produkte des Versendungsdienstleisters wie beispielsweise "Brief national" (einschließlich Zusatzleistungen) und "Direkt Marketing national" gemäß einer vorhergehenden Festlegung durch den Versendungsdienstleister freigemacht werden.</p>
<p id="p0049" num="0049">Ein Einsatz für andere Versandformen wie Paket- und Expresssendungen ist gleichermaßen möglich.<!-- EPO <DP n="17"> --></p>
<p id="p0050" num="0050">Der Gebührenbetrag, der maximal über das Wertübertragungszentrum geladen werden kann, wird auf einen geeigneten Betrag festgelegt. Der Betrag kann je nach Anforderung des Kunden und dem Sicherheitsbedürfnis des Postdienstleisters gewählt werden. Während für einen Einsatz im Privatkundenbereich ein Gebührenbetrag von maximal mehreren hundert DM besonders zweckmäßig ist, werden für Einsätze bei Großkunden wesentlich höhere Gebührenbeträge vorgesehen. Ein Betrag in der Größenordnung von etwa DM 500,-eignet sich sowohl für anspruchsvolle Privathaushalte als auch für Freiberufler und kleinere Unternehmen. Der in der Börse gespeicherte Wert sollte vorzugsweise den doppelten Wertbetrag systemtechnisch nicht überschreiten.</p>
<heading id="h0009">Falschfrankierte Sendungen</heading>
<p id="p0051" num="0051">Falschfrankierte und nicht zur Beförderung geeignete, bereits bedruckte Schreiben, Umschläge etc. mit einem gültigen Freimachungsvermerk werden dem Kunden gutgeschrieben.</p>
<p id="p0052" num="0052">Durch geeignete Maßnahmen, beispielsweise durch eine Stempelung von in dem Briefzentrum eingehenden Sendungen, ist es möglich festzustellen, ob eine Sendung bereits befördert wurde. Hierdurch wird verhindert, dass Kunden bereits beförderte Sendungen vom Empfänger zurück erhalten und diese zur Gutschrift bei dem Postdientsbetreiber, beispielsweise der Deutschen Post AG, einreichen.</p>
<heading id="h0010">Die Rücksendung an eine zentrale Stelle des</heading>
<p id="p0053" num="0053">Versendungsdienstleisters, beispielsweise der Deutschen Post, ermöglicht ein hohes Maß an Entgeltsicherung durch Abgleich der Daten mit Abrechnungsbeträgen und die Kenntnis über die häufigsten Zusendungsgründe. Hierdurch besteht gegebenenfalls<!-- EPO <DP n="18"> --> die Möglichkeit der Nachsteuerung durch Änderung der Einführungsvoraussetzungen mit dem Ziel der Reduzierung der Rücksendequote.</p>
<heading id="h0011">Gültigkeit von Freimachungswerten</heading>
<p id="p0054" num="0054">Vom Kunden gekaufte Abrechnungswerte sind aus Gründen der Entgeltsicherung beispielsweise nur 3 Monate gültig. Ein entsprechender Hinweis ist in der Vereinbarung mit dem Kunden aufzunehmen. Können Frankierwerte nicht innerhalb von 3 Monaten aufgebraucht werden, muss vom Kundensystem die Kontaktierung des Wertübertragungszentrums zu einer erneuten Herstellung von Freimachungsvermerken aufgenommen werden. Bei dieser Kontaktierung wird, wie beim ordentlichen Laden von Abrechnungsbeträgen, der Restbetrag eines alten Abrechnungsbetrages einem neu ausgegebenen Abrechnungsbetrag zugeschlagen und unter einer neuen Ladevorgangsidentifikationsnummer dem Kunden zur Verfügung gestellt.</p>
<heading id="h0012">Besondere betriebliche Behandlung</heading>
<p id="p0055" num="0055">Grundsätzlich können die Freimachungsvermerke eine beliebige Form aufweisen, in der die in ihnen enthaltenen Informationen wiedergegeben werden können. Es ist jedoch zweckmäßig, die Freimachungsvermerke so zu gestalten, dass sie wenigstens bereichsweise die Form von Barcodes aufweisen. Bei der dargestellten Lösung des 2D-Barcodes und der daraus resultierenden Entgeltsicherung sind folgende Besonderheiten in der Produktion zu berücksichtigen:
<ul id="ul0011" list-style="none" compact="compact">
<li>PC-frankierte Sendungen können über alle Einlieferungsmöglichkeiten, auch über Briefkasten, eingeliefert werden.</li>
</ul><!-- EPO <DP n="19"> --></p>
<p id="p0056" num="0056">Durch die Festlegung von Zulassungsvoraussetzungen für Hersteller von für die Schnittstellen relevanten Bestandteilen des Frankierungssystems, insbesondere für Hersteller und/oder Betreiber von Kundensystemen, wird die Einhaltung der dargestellten Sicherheitsmaßnahmen weiter erhöht.</p>
<heading id="h0013">Übergeordnete Normen, Standards und Vorgaben International Postage Meter Approval Requirements (IPMAR)</heading>
<p id="p0057" num="0057">Vorzugsweise finden die Vorschriften der aktuellen Fassung des Dokuments International Postage Meter Approval Requirements (IPMAR), UPU S-30, ebenso Anwendung wie alle Normen und Standards, auf die in diesem Dokument verwiesen wird. Die weitestmögliche Einhaltung aller dort genannten "Requirements" ist für das Kundensystem sinnvoll.</p>
<p id="p0058" num="0058">Digital Postage Marks: Applications, Security &amp; Design Grundsätzlich finden die Vorschriften der aktuellen Fassung des Dokuments Digital Postage Marks: Applications, Security &amp; Design (UPU: Technical Standards Manual) ebenso Anwendung wie alle Normen und Standards, auf die in diesem Dokument verwiesen wird. Die Einhaltung des "normativen" Inhalts sowie die weitestgehende Beachtung des "informativen" Inhalts dieses'Dokuments ist für das Kundensystem sinnvoll.</p>
<p id="p0059" num="0059">Vorzugsweise finden über die übergeordneten Normen und Standards hinaus Regelungen und Bestimmungen des jeweiligen Versendungsdienstleistungsunternehmens gleichfalls Anwendung.</p>
<p id="p0060" num="0060">Durch eine Zulassung lediglich solcher Systeme, die alle gesetzlichen Bestimmungen ebenso erfüllen wie alle Normen und Standards des Versendungsdienstleisters, werden<!-- EPO <DP n="20"> --> Datensicherheit und Zuverlässigkeit des Systems ebenso gewährleistet wie seine Benutzerfreundlichkeit.</p>
<heading id="h0014">Weitere Gesetze, Verordnungen, Richtlinien, Vorschriften Normen und Standards</heading>
<p id="p0061" num="0061">Grundsätzlich finden alle Gesetze, Verordnungen, Richtlinien, Vorschriften, Normen und Standards der jeweils gültigen Fassung Anwendung, die zur Entwicklung und zum Betrieb eines technischen Kundensystems in der konkreten Ausprägung zu beachten sind.</p>
<heading id="h0015">Systemtechnische Interoperabilität</heading>
<p id="p0062" num="0062">Die systemtechnische Interoperabilität bezieht sich auf die Funktionsfähigkeit der Schnittstellen des Kundensystems, beziehungsweise auf die Einhaltung der in den Schnittstellenbeschreibungen spezifizierten Vorgaben.</p>
<heading id="h0016">Schnittstelle Abrechnungsbetrag</heading>
<heading id="h0017">Kommunikationsweg, Protokolle</heading>
<p id="p0063" num="0063">Die Kommunikation über die Schnittstelle Abrechnungsbetrag erfolgt vorzugsweise über das öffentliche Internet auf der Basis der Protokolle TCP/IP und HTTP. Der Datenaustausch kann optional per HTTP über SSL verschlüsselt werden (https). Hier dargestellt ist der Soll-Prozess einer erforderlichen Übertragung.</p>
<p id="p0064" num="0064">Der Datenaustausch erfolgt vorzugsweise, sofern möglich, über HTML- und XML-kodierte Dateien. Die textlichen und graphischen Inhalte der HTML-Seiten sind im Kundensystem darzustellen.</p>
<p id="p0065" num="0065">Es erscheint emofehlenswert, bei den Kommunikationsseiten auf eine bewährte HTML-Version zurückzugreifen und auf die<!-- EPO <DP n="21"> --> Verwendung von Frames, eingebetteten Objekten (Applets, ActiveX etc.) und ggf. animierten GIFs zu verzichten.</p>
<heading id="h0018">Anmeldung zum Laden eines Abrechnungsbetrages (erste Übertragung von dem Sicherungsmodul zum Wertübertragungszentrum)</heading>
<p id="p0066" num="0066">Im Rahmen der ersten Übertragung von dem Sicherungsmodul zum Wertübertragungszentrum werden das Zertifikat des Sicherungsmoduls sowie ein Aktionsindikator A unverschlüsselt und unsigniert übertragen.</p>
<heading id="h0019">Rückmeldung zur Anmeldung (erste Antwort vom Wertübertragungszentrum zum Sicherungsmodul)</heading>
<p id="p0067" num="0067">Die Rückmeldung des Wertübertragungszentrums enthält das eigene Zertifikat des Wertübertragungszentrums, einen verschlüsselten Sitzungsschlüssel und die digitale Signatur des verschlüsselten Sitzungsschlüssels.</p>
<heading id="h0020">Zweite Übertragung von dem Sicherungsmodul zum Wertübertragungszentrum</heading>
<p id="p0068" num="0068">Im Rahmen dieser Übertragung sendet das Sicherungsmodul den neu verschlüsselten Sitzungsschlüssel, die verschlüsselte Zufallszahl und den verschlüsselten Datensatz mit Nutzdaten (Höhe eines vorab geladenen Abrechnungsbetrages, Restwert des aktuellen Abrechnungsbetrages, aufsteigendes Register aller Abrechnungsbeträge, die letzte Ladevorgangsidentifikationsnummer - (alles asymmetrisch mit dem öffentlichen Schlüssel des Wertübertragungszentrums verschlüsselt). Gleichzeitig sendet das Sicherungsmodul die digitale Signatur dieser verschlüsselten Daten. Im gleichen Zeitraum kann das Kundensystem weitere, nicht verschlüsselte und nicht signierte Nutzungsprotokolle oder Nutzungsprofile an das Wertübertragungszentrum senden.<!-- EPO <DP n="22"> --></p>
<p id="p0069" num="0069">Es ist zweckmässig, dass die Nutzungsdaten in ein Nutzungsprotokoll eingetragen werden und dass das Nutzungsprotokoll und/oder die darin vermerkten Einträge digital signiert werden.</p>
<heading id="h0021">Zweite Antwort vom Wertübertragungszentrum zu dem Sicherungsmodul</heading>
<p id="p0070" num="0070">Das Wertübertragungszentrum übermittelt die symmetrisch verschlüsselte Zufallszahl und die symmetrisch verschlüsselte Ladevorgangsidentifikationsnummer an das Sicherungsmodul. Außerdem übermittelt das Wertübertragungszentrum die mit dem öffentlichen Schlüssel des Sicherungsmoduls erstellte Ladevorgangsidentifikationsnummer, Login-Informationen für das Sicherungsmodul sowie einen neuen Sitzungsschlüssel an das Sicherungsmodul. Die gesamten übertragenen Daten werden zudem digital signiert.</p>
<heading id="h0022">Dritte Übertragung von dem Sicherungsmodul zum Wertübertragungszentrum</heading>
<p id="p0071" num="0071">Im Rahmen der dritten Übertragung werden von dem Sicherungsmodul der neue Sitzungsschlüssel, die neue Ladevorgangsidentifikationsnummer zusammen mit Nutzdaten zur Bestätigung der erfolgreichen Kommunikation allesamt in verschlüsselter und digital signierter Form an das Wertübertragungszentrum übertragen.</p>
<heading id="h0023">Dritte Antwort vom Wertübertragungszentrum an das Sicherungsmodul</heading>
<p id="p0072" num="0072">Bei der dritten Antwort quittiert das Wertübertragungszentrum den Erfolg der Übertragung ohne Anwendung kryptographischer Verfahren.<!-- EPO <DP n="23"> --></p>
<heading id="h0024">Deinstallation</heading>
<p id="p0073" num="0073">Die Möglichkeit einer Deinstallation des Kundensystems muss durch den Kunden möglich sein.</p>
<p id="p0074" num="0074">Die detaillierte, technische Beschreibung der Schnittstelle Abrechnungsbetrag erfolgt mit Konzeption des posteigenen Wertübertragungszentrums.</p>
<heading id="h0025">Nutzungsprotokoll und Nutzungsprofil</heading>
<p id="p0075" num="0075">Im Kundensystem ist im Rahmen jeder Erzeugung eines Freimachungsvermerks ein Protokolleintrag zu erzeugen, der alle Angaben des jeweiligen Freimachungsvermerks - versehen mit einer digitalen Signatur des Sicherungsmoduls - enthalten muss. Weiterhin muss im Protokoll jeder Fehlerstatus des Sicherungsmoduls derart verzeichnet werden, dass die manuelle Löschung dieses Eintrags bei der Überprüfung bemerkt wird.</p>
<p id="p0076" num="0076">Das Nutzungsprofil enthält eine aufbereitete Zusammenfassung der Nutzungsdaten seit der letzten Kommunikation mit dem Wertübertragungszentrum.</p>
<p id="p0077" num="0077">Ist ein Kundensystem in eine beim Kunden befindliche und eine zentral (z.B. im Internet befindliche) Komponente aufgeteilt, so muss das Nutzungsprofil in der zentralen Komponente geführt werden.</p>
<heading id="h0026">Schnittstelle Freimachungsvermerk</heading>
<heading id="h0027">Bestandteile und Ausprägungen</heading>
<p id="p0078" num="0078">Das Kundensystem muss in der Lage sein, PC-Freimachungsvermerke zu erzeugen, die exakt den Vorgaben der Deutschen Post, beziehungsweise dem Rahmen der gängigen CEN- und UPU-Standards entsprechen.<!-- EPO <DP n="24"> --></p>
<p id="p0079" num="0079">PC-Freimachungsvermerke bestehen vorzugsweise aus folgenden drei Elementen:
<ul id="ul0012" list-style="bullet">
<li>Einem 2-dimensionalen Strichcode, Barcode oder Matrixcode, in dem sendungsspezifische Informationen in maschinenlesbarer Form dargestellt sind. (Zweck: Automatisierung in der Produktion und Entgeltsicherung der Deutschen Post.)</li>
<li>Text in Klarschrift, der wichtige Teile der Strichcode-Information in lesbarer Form wiedergibt. (Zweck: Kontrollmöglichkeit für den Kunden sowie in der Produktion und Entgeltsicherung der Deutschen Post.)</li>
<li>Eine den Versendungsdienstleister, beispielsweise die Deutsche Post, kennzeichnende Marke wie beispielsweise ein Posthorn.</li>
</ul></p>
<heading id="h0028">Spezifikation des Dateninhaltes</heading>
<p id="p0080" num="0080">Zweckmäßigerweise enthalten Strichcode und Klartext des PC-Freimachungsvermerks folgende Informationen:</p>
<heading id="h0029">Tabelle: Inhalt des PC-Freimachungsvermerks</heading>
<p id="p0081" num="0081">Beschrieben wird hier nur der Inhalt des Freimachungsvermerks. Die Vorschriften des Versendungsdienstleisters für den Inhalt der Adressangaben behalten unverändert ihre Gültigkeit.</p>
<heading id="h0030">Spezifikation der physikalischen Ausprägung auf<!-- EPO <DP n="25"> --> Papier(Layout)</heading>
<p id="p0082" num="0082">Der Freimachungsvermerk ist vorteilhafterweise im Anschriftenfeld linksbündig oberhalb der Anschrift auf der Sendung angebracht.</p>
<p id="p0083" num="0083">Das Anschriftenfeld wird in der jeweils gültigen Fassung der Normen des Versendungsdienstleisters spezifiziert. So werden insbesondere folgende Freimachungen ermöglicht:
<ul id="ul0013" list-style="bullet" compact="compact">
<li>Aufdruck auf den Briefumschlag,</li>
<li>Aufdruck auf Klebeetiketten oder</li>
<li>Verwendung von Fensterbriefumschlägen derart, dass der Aufdruck auf den Brief durch das Fenster vollständig sichtbar ist.</li>
</ul></p>
<p id="p0084" num="0084">Für die einzelnen Elemente des Freimachungsvermerks gilt vorzugsweise:
<ul id="ul0014" list-style="bullet" compact="compact">
<li>Verwendet wird zunächst der Strichcode vom Type Data Matrix, dessen einzelne Bildpunkte eine Kantenlänge von mindestens 0,5 Millimeter aufweisen sollten. Im Hinblick auf lesetechnische Voraussetzungen sollte ein 2D-Barcode in Form der Data Matrix mit einer minimalen Pixelgröße von 0,5 mm bevorzugt zur Anwendung kommen. Eine ggf. zweckmäßige Option besteht darin, die Pixel-Größe auf 0,3 mm zu reduzieren.
<br/>
Bei einer Darstellungsgröße von 0,5 mm pro Pixel ergibt sich eine Kantenlänge des gesamten Barcodes von ca. 18 bis 20 mm, wenn alle Daten wie beschrieben eingehen. Falls es gelingt, Barcodes mit einer Pixelgröße von 0,3 mm in der ALM zu lesen, lässt sich die Kantenlänge auf ca. 13 mm reduzieren.<!-- EPO <DP n="26"> -->
<br/>
Eine nachträgliche Erweiterung der Spezifikationen auf die Verwendung eines anderen Barcodes (z.b. Aztec) bei gleichen Dateninhalten ist möglich.
</li>
</ul></p>
<p id="p0085" num="0085">Eine bevorzugte Ausführungsform des Layouts und der Positionierung der einzelnen Elemente des Freimachungsvermerks ist nachfolgend in Fig. 5 beispielhaft dargestellt.</p>
<p id="p0086" num="0086">Die "kritischste" Größe ist die Höhe des dargestellten Fensters eines Fensterbriefumschlags mit einer Größe von 45 mm x 90 mm. Hier dargestellt wird ein DataMatrix-Code mit einer Kantenlänge von ca. 13 mm, der bei Verwendung der vorgeschlagenen Datenfelder nur bei einer Pixelauflösung von 0,3 mm möglich ist. Ein Code mit einer Kantenlänge von 24 mm lässt bezüglich der zur Verfügung stehenden Höhe keinen ausreichenden Raum für Angaben zur Anschrift.</p>
<heading id="h0031">Druckqualität und Lesbarkeit</heading>
<p id="p0087" num="0087">Verantwortlich für den einwandfreien Aufdruck des Freimachungsvermerks sind der Hersteller des Kundensystems im Rahmen des Zulassungsverfahrens sowie der Kunde im späteren Betrieb. Hierzu ist der Kunde durch geeignete Hinweise in einem Benutzerhandbuch und einem Hilfesystem hinzuweisen. Dies gilt insbesondere für das saubere Haften von Etiketten und das Verhindern des Verrutschens (von Teilen) des Freimachungsvermerks außerhalb des sichtbaren Bereichs von Fensterbriefumschlägen.</p>
<p id="p0088" num="0088">Die maschinelle Lesbarkeit von Freimachungsvermerken steht in Abhängigkeit von der verwendeten Druckauflösung und vom Kontrast. Sollen statt schwarz auch andere Farben zur<!-- EPO <DP n="27"> --> Anwendung kommen, so ist mit einer geringeren Leserate zu rechnen. Es ist davon auszugehen, dass die geforderte Leserate bei einer im Drucker verwendeten Auflösung von 300 dpi ("dots per inch") bei hohem Druck-Kontrast gewährleistet werden kann; das entspricht etwa 120 Bildpunkten pro Zentimeter.</p>
<heading id="h0032">Testdrucke</heading>
<p id="p0089" num="0089">Das Kundensystem muss in der Lage sein, Freimachungsvermerke zu produzieren, die in Ausprägung und Größe gültigen Freimachungsvermerken entsprechen, jedoch nicht für den Versand bestimmt sind, sondern für Kontrollausdrucke und der Drucker-Feinjustierung dienen.</p>
<p id="p0090" num="0090">Vorzugsweise ist das Kundensystem so gestaltet, dass die Testdrucke sich in einer für das Versendungsunternehmen erkennbaren Weise von tatsächlichen Freimachungsvermerken unterscheiden. Dazu wird beispielsweise in der Mitte des Freimachungsvermerks die Aufschrift "MUSTER - nicht versenden" angebracht. Mindestens zwei Drittel des Barcodes, sollen durch die Aufschrift oder anderweitig unkenntlich gemacht werden.</p>
<p id="p0091" num="0091">Neben echten (bezahlten) Freimachungsvermerken dürfen außer gesondert gekennzeichneten Testdrucken keine Nulldrucke. hergestellt werden.</p>
<heading id="h0033">Anforderungen an das Kundensystem</heading>
<heading id="h0034">Basis-System</heading>
<heading id="h0035">Überblick und Funktionalität</heading>
<p id="p0092" num="0092">Das Basis-System dient als Bindeglied zwischen den anderen Komponenten der PC-Frankierung, namentlich dem Wertübertragungszentrum, des Sicherungsmoduls, dem Drucker<!-- EPO <DP n="28"> --> und dem Kunden. Es besteht aus einem oder mehreren Computersystemen, zum Beispiel PCs, die ggf. auch durch ein Netzwerk miteinander verbunden sein können.</p>
<p id="p0093" num="0093">Die Erfindung ermöglicht es, bei verschiedenen Schritten der Erzeugung von Freimachungsvermerken den weiteren Vorgang der Berechnung eines Gebührenbetrages zu unterbrechen.</p>
</description>
<claims id="claims01" lang="de"><!-- EPO <DP n="29"> -->
<claim id="c-de-01-0001" num="0001">
<claim-text>Verfahren zum Versehen von Postsendungen mit Frankierungsvermerken, wobei ein Kundensystem ein Drucken von Frankierungsvermerken auf Postsendungen steuert, <b>dadurch gekennzeichnet, dass</b> in einer Datei erfasst wird, für welche durch einen Druckbefehl erzeugte Frankiervermerke keine Versendung einer Postsendung erfolgt, und dass das Kundensystem Identifikationsdaten über nicht zu versendende Sendungen an einem Server übermittelt, dass der Server die Identifikationsdaten an wenigstens eine Überprüfungsstelle weiterleitet und dass die Überprüfungsstelle, eine Sendung, die eingeliefert wurde, obwohl der zu ihrer Erzeugung verwendete Freimachungsvermerk von dem Kundensystem als nicht versandt markiert wurde, erkennt.</claim-text></claim>
<claim id="c-de-01-0002" num="0002">
<claim-text>Verfahren nach Anspruch 1, <b>dadurch gekennzeichnet, dass</b> die Informationen der Datei in ein Gebührenerstattungsformular übernommen werden.</claim-text></claim>
<claim id="c-de-01-0003" num="0003">
<claim-text>Verfahren nach einem oder beiden der Ansprüche 1 oder 2, <b>dadurch gekennzeichnet, dass</b> die Datei und/oder das Gebührenerstattungsformular an eine Erstattungsstelle übermittelt werden.</claim-text></claim>
<claim id="c-de-01-0004" num="0004">
<claim-text>Verfahren nach Anspruch 3, <b>dadurch gekennzeichnet, dass</b> die Übermittlung an einen Server erfolgt.<!-- EPO <DP n="30"> --></claim-text></claim>
<claim id="c-de-01-0005" num="0005">
<claim-text>Verfahren nach einem oder mehreren der vorangegangenen Ansprüche, <b>dadurch gekennzeichnet, dass</b> die Übermittlung durch eine e-mail erfolgt.</claim-text></claim>
<claim id="c-de-01-0006" num="0006">
<claim-text>Verfahren nach einem oder mehreren der vorangegangenen Ansprüche, <b>dadurch gekennzeichnet, dass</b> die Übermittlung an eine Webseite erfolgt.</claim-text></claim>
</claims>
<claims id="claims02" lang="en"><!-- EPO <DP n="31"> -->
<claim id="c-en-01-0001" num="0001">
<claim-text>A method for providing mailpieces with postage indicia, whereby a customer system controls the printing of postage indicia on mailpieces, <b>characterized in that</b> an entry is made in a file indicating which postage indicia generated by a printing command were not associated with the sending of a mailpiece, and <b>in that</b> the customer system transmits identification data to a server pertaining to mailpieces that are not to be sent, <b>in that</b> the server forwards the identification data to at least one checking station, and <b>in that</b> the checking station recognizes a mailpiece that has been mailed even though the postage indicium used by the customer system to generate it was marked as not sent.</claim-text></claim>
<claim id="c-en-01-0002" num="0002">
<claim-text>The method according to Claim 1, <b>characterized in that</b> the information of the file is incorporated into a fee refund form.</claim-text></claim>
<claim id="c-en-01-0003" num="0003">
<claim-text>The method according to one or both of Claims 1 or 2, <b>characterized in that</b> the file and/or the fee refund form are transmitted to a refund station.</claim-text></claim>
<claim id="c-en-01-0004" num="0004">
<claim-text>The method according to Claim 3, <b>characterized in that</b> the transmission is made to a server.</claim-text></claim>
<claim id="c-en-01-0005" num="0005">
<claim-text>The method according to one or more of the preceding claims, <b>characterized in that</b> the transmission takes place via an e-mail.</claim-text></claim>
<claim id="c-en-01-0006" num="0006">
<claim-text>The method according to one or more of the preceding claims, <b>characterized in that</b> the transmission is made to a website.</claim-text></claim>
</claims>
<claims id="claims03" lang="fr"><!-- EPO <DP n="32"> -->
<claim id="c-fr-01-0001" num="0001">
<claim-text>Procédé pour apposer des marques d'affranchissement sur des envois postaux, un système client commandant une impression de marques d'affranchissement sur des envois postaux, <b>caractérisé par</b> la saisie, dans un fichier, des marques d'affranchissement créées par un ordre d'impression pour lesquelles un envoi postal n'est pas expédié et en ce que le système client transmet à un serveur des données d'identification sur des envois qui ne doivent pas être expédiés, en ce que le serveur retransmet les données d'identification à au moins une entité de vérification et en ce que l'entité de vérification reconnaît un envoi qui a été déposé bien que la marque d'affranchissement utilisée pour sa création ait été marquée par le système client comme non expédiée.</claim-text></claim>
<claim id="c-fr-01-0002" num="0002">
<claim-text>Procédé selon la revendication 1, <b>caractérisé en ce que</b> les informations du fichier sont reprises dans un formulaire de remboursement des taxes.</claim-text></claim>
<claim id="c-fr-01-0003" num="0003">
<claim-text>Procédé selon l'une ou les deux revendications 1 ou 2, <b>caractérisé en ce que</b> le fichier et/ou le formulaire de remboursement des taxes sont transmis à une entité de remboursement.</claim-text></claim>
<claim id="c-fr-01-0004" num="0004">
<claim-text>Procédé selon la revendication 3, <b>caractérisé en ce que</b> la transmission a lieu vers un serveur.</claim-text></claim>
<claim id="c-fr-01-0005" num="0005">
<claim-text>Procédé selon l'une ou plusieurs des revendications précédentes, <b>caractérisé en ce que</b> la transmission se fait par courrier électronique.</claim-text></claim>
<claim id="c-fr-01-0006" num="0006">
<claim-text>Procédé selon l'une ou plusieurs des revendications précédentes, <b>caractérisé en ce que</b> la transmission a lieu vers une page Web.</claim-text></claim>
</claims>
<drawings id="draw" lang="de"><!-- EPO <DP n="33"> -->
<figure id="f0001" num="1"><img id="if0001" file="imgf0001.tif" wi="165" he="143" img-content="drawing" img-format="tif"/></figure><!-- EPO <DP n="34"> -->
<figure id="f0002" num="2"><img id="if0002" file="imgf0002.tif" wi="165" he="216" img-content="drawing" img-format="tif"/></figure><!-- EPO <DP n="35"> -->
<figure id="f0003" num="3"><img id="if0003" file="imgf0003.tif" wi="141" he="233" img-content="drawing" img-format="tif"/></figure>
</drawings>
<ep-reference-list id="ref-list">
<heading id="ref-h0001"><b>IN DER BESCHREIBUNG AUFGEFÜHRTE DOKUMENTE</b></heading>
<p id="ref-p0001" num=""><i>Diese Liste der vom Anmelder aufgeführten Dokumente wurde ausschließlich zur Information des Lesers aufgenommen und ist nicht Bestandteil des europäischen Patentdokumentes. Sie wurde mit größter Sorgfalt zusammengestellt; das EPA übernimmt jedoch keinerlei Haftung für etwaige Fehler oder Auslassungen.</i></p>
<heading id="ref-h0002"><b>In der Beschreibung aufgeführte Patentdokumente</b></heading>
<p id="ref-p0002" num="">
<ul id="ref-ul0001" list-style="bullet">
<li><patcit id="ref-pcit0001" dnum="EP0741374A2"><document-id><country>EP</country><doc-number>0741374</doc-number><kind>A2</kind></document-id></patcit><crossref idref="pcit0001">[0008]</crossref></li>
</ul></p>
</ep-reference-list>
</ep-patent-document>
