filesaudit.com

5-9-2026

Hoe achterhaal je met welk programma een PDF is gemaakt?

Het is een vraag die vaker voorkomt dan je zou denken in journalistiek, archiefwerk, juridische documentatie en digitale forensiek: achterhalen met welk programma een pdf is gemaakt. Een PDF lijkt op het eerste gezicht een neutrale container, maar in de bestandskop en de interne metadata zitten sporen van de software die het document heeft gegenereerd, geconverteerd of opgeslagen. Die sporen zeggen niet automatisch wie de auteur is of of een document authentiek is, maar ze geven wel een technisch aanknopingspunt voor de keten van bewerking. Voor onderzoekers is dat waardevol, omdat je zo kunt zien of een PDF rechtstreeks uit een tekstverwerker komt, via een scanner is gedraaid, of is samengesteld met een professionele preflight-tool. Dat onderscheid is relevant bij verificatie, duplicatieonderzoek en het vastleggen van bewijslast. Het technische karakter van die informatie wordt vaak onderschat, terwijl juist de combinatie van metadatavelden, productie-informatie en een cryptografische vingerafdruk een betrouwbaar beeld geeft van wat er met een bestand is gebeurd. Platforms als FilesAudit maken die informatie toegankelijk zonder dat je zelf diep in hex-editors of command line tools hoeft te duiken, en leveren een gestructureerd overzicht dat je kunt archiveren of delen.

De informatie zit niet in de zichtbare tekst.

In de meeste gevallen staat er niets in het document zelf dat verklapt met welke applicatie het is gemaakt. Wat je wel vindt is verborgen metadata die door de software wordt geschreven bij creatie of opslaan. Die velden zijn bedoeld voor intern beheer, maar ze blijven vaak behouden. Het gaat om een mix van gestandaardiseerde PDF-velden en proprietaire toevoegingen van de maker. Juist die combinatie maakt het mogelijk om met redelijke zekerheid een bronprogramma te benoemen, mits je weet waar je moet kijken en hoe je de waarden moet interpreteren.

De kern van de herkomstinformatie in een PDF ligt in de document informatiewoordenboek en de producer- en creator-tags. De PDF-specificatie kent onder meer de velden Producer, Creator, CreationDate en ModDate. Producer beschrijft meestal de software die de PDF-engine heeft gebruikt om het bestand te schrijven, bijvoorbeeld Adobe PDF Library, LibreOffice 7.6, Microsoft Word, Google Docs, of een scanner driver als Canon MF Toolbox. Creator geeft aan met welk programma de broncontent oorspronkelijk is gemaakt, dus Word, InDesign, LaTeX, of een webbrowser print-functie. CreationDate en ModDate zijn tijdstempels die door de software worden gezet en vaak in UTC worden opgeslagen. Daarnaast bevatten veel PDF’s extra XMP-metadata waarin dezelfde informatie in gestructureerde vorm wordt herhaald, soms aangevuld met toolversies, bedrijfsnamen en zelfs gebruikersnamen van de machine waarop het bestand is geproduceerd. Bij gescande documenten zie je vaak een Producer als ABBYY FineReader of Adobe Acrobat Pro en een CreationDate die samenvalt met de scan. Bij export uit Office documenten zie je een Creator als Microsoft Word en een Producer als Microsoft Print to PDF of Adobe PDFMaker. Bij open source workflows zie je combinaties als LibreOffice Writer als Creator en LibreOffice 7.4 als Producer. Deze velden zijn niet beveiligd en kunnen worden aangepast, daarom is het altijd belangrijk om ze te lezen in combinatie met andere technische indicatoren.

In de praktijk zie je herkenbare patronen die het werk makkelijker maken. Een PDF die met Adobe Acrobat Pro is gemaakt draagt meestal een Producer als Adobe PDF Library 15.0 of Adobe Acrobat 23.0. Een PDF die uit Microsoft Word komt via Opslaan als PDF heeft vaak een Producer als Microsoft Word 2016 of Microsoft Print To PDF, en in XMP staat een xmp.did identifier die uniek is per export. Een PDF afkomstig van Google Docs toont doorgaans een Producer als Google Docs en een CreationDate die exact op de seconde kan worden teruggevonden in de bewerkingsgeschiedenis. Een PDF uit LaTeX bevat vaak een Producer als pdfTeX-1.40.21 of XeTeX en soms een Creator als TeX. Een PDF die is gegenereerd door een online converter laat vaak een generieke Producer zien als wkhtmltopdf, Prince XML of een headless Chromium engine. Een belangrijke nuance is dat Producer en Creator niet altijd hetzelfde zijn. Je kunt een Word-document in LibreOffice openen en als PDF opslaan, waardoor Creator Word blijft en Producer LibreOffice wordt. Dat soort schakels is precies waarom je beide velden moet bekijken en waarom een enkel veld nooit als bewijs op zichzelf kan staan. Voor een diepgaand overzicht van welke velden relevant zijn en hoe ze worden weergegeven is een uitgebreide PDF-metadata gids een goede referentie.

Technische metadata is nuttig, maar ze is geen juridische waarheidsvinding. Een Producer-veld kan worden aangepast met een editor, een PDF kan worden herschreven waarbij de tijdstempels worden overgenomen, en een document kan worden gereproduceerd met een andere tool die dezelfde string nabootst. Daarom wordt in professionele workflows metadata altijd gecombineerd met een cryptografische hash en een tijdstempel van het moment van analyse. Een SHA-256 hash van het bestand documenteert de exacte binaire staat op dat moment. Als het bestand later wordt gewijzigd, verandert de hash. Dat maakt het mogelijk om vast te leggen dat je op een bepaald moment een bepaalde versie hebt geanalyseerd. FilesAudit biedt die combinatie standaard aan: metadata-extractie, hashberekening en een rapport met tijdregistratie. Dat is geen uitspraak over auteurschap of legaliteit, maar een technische documentatie van de staat van het bestand en de informatie die het op dat moment bevat. Voor situaties waarin je twee versies wilt vergelijken of wil aantonen dat een bestand identiek is gebleven, is het zinvol om te begrijpen hoe hashvergelijking werkt.

Kortom, je kunt vaak wel zien welke software een PDF heeft geproduceerd.

De conclusie is niet spectaculair, maar wel praktisch. Je kunt meestal met redelijke zekerheid aangeven of een PDF uit Adobe, Microsoft, LibreOffice, Google Docs of een scanner komt, mits je de juiste velden leest en de context begrijpt. Wat je niet kunt doen is op basis van die metadata alleen zeggen wie het document heeft gemaakt of of het is gemanipuleerd. Daarvoor heb je een bredere analyse nodig, inclusief hashvergelijking, brononderzoek en waar mogelijk C2PA of andere provenance informatie. Voor dagelijks gebruik is het handig om een bestand snel te uploaden op het online platform, de metadata te inspecteren en een PDF-rapport te downloaden dat de bevindingen vastlegt. Als je regelmatig met PDF’s werkt in onderzoek of compliance, kan het lonen om een consistente werkwijze te hanteren: documenteer de hash

Ready to see what's hidden in your own files? Upload a file to FilesAudit and get a free forensic metadata report in seconds — no registration required.