12-8-2026
Hoe controleer je of een DOCX-bestand is bewerkt?
Een Word-document controleren op wijzigingen is een vraag die regelmatig opduikt in juridische geschillen, audittrajecten, journalistiek onderzoek en compliance-werkflows. De aanleiding is meestal dat een partij een DOCX-bestand heeft ontvangen en wil weten of de inhoud na verzending nog is aangepast, of dat twee versies van ogenschijnlijk hetzelfde document met elkaar vergeleken moeten worden. Het belang daarvan is groot: in een contractonderhandeling kan een subtiele wijziging in een clausule verstrekkende gevolgen hebben, en in een onderzoekscontext kan de geloofwaardigheid van een bron afhangen van de vraag of een document sinds het opstellen is bijgewerkt. FilesAudit is ontworpen om precies in dat soort situaties technische evidentie te leveren, door metadata te extraheren, cryptografische hashes te berekenen en een forensisch rapport op te stellen dat documenteert wat er op bestandsniveau is vast te leggen. Het is daarbij belangrijk om scherp te blijven over wat technisch vaststelbaar is en wat niet: een tool kan aantonen of twee bestanden bitwise identiek zijn, en kan zichtbaar maken welke metadata een bestand meedraagt, maar kan op eigen kracht geen juridische authenticiteit of intellectueel eigendomsrecht vaststellen.
De eerste stap bij het controleren van een DOCX-bestand is begrijpen wat zo'n bestand eigenlijk is. Een DOCX-bestand is geen monolithisch bestand in de zin van een oude Word-perfect-document, maar een ZIP-gecomprimeerd archief dat meerdere XML-bestanden, media en relatiedefinities bevat. Deze interne structuur is relevant omdat vrijwel elke bewerking, hoe klein ook, leidt tot andere inhoud van ten minste één van die XML-bestanden en daarmee tot een andere bestandshash op het niveau van het hele DOCX-archief. Dat mechanisme is de basis van wat je bij DOCX-metadata-analyse uitvoert: je vergelijkt de cryptografische vingerafdruk van het bestand op moment A met die op moment B, en als ze identiek zijn, is met zekerheid vast te stellen dat er op bitwise niveau niets is veranderd. FilesAudit berekent SHA-256, MD5 en CRC32 voor elk geüpload bestand, waarbij SHA-256 de standaardkeuze is voor keten van bewijs in auditroutes en juridische dossiers, en MD5 en CRC32 vooral hun waarde bewijzen bij oudere referenties of bij snelle congruentiechecks. De keuze van de hashfunctie maakt voor de vergelijking zelf weinig uit zolang beide zijden dezelfde functie hanteren, maar de hogere botsingsweerstand van SHA-256 maakt die functie bij uitstek geschikt voor situaties waarin een tegenpartij de uitkomst kan betwisten.
Naast de hash biedt de metadata die in een DOCX-bestand is opgeslagen een rijkere bron van indicaties. Typische velden die een Word-document meedraagt zijn onder meer de aanmaakdatum en -tijd, de datum van de laatste wijziging, de laatste afdrukdatum, de naam van de applicatie die het bestand heeft geschreven, het versienummer van die applicatie, de naam van de auteur, de laatste persoon die het bestand heeft opgeslagen, de revisie-id, de totale bewerkingstijd die soms door Word wordt bijgehouden, en eventueel de bedrijfsnaam die in de office-installatie is geregistreerd. FilesAudit leest deze velden uit de interne core.xml en app.xml-onderdelen van de DOCX-container en presenteert ze in een overzichtelijk PDF-rapport, samen met de berekende hashes en een timestamp van het moment van analyse. Wat je hiermee kunt is subtiele wijzigingen opsporen die met het blote oog niet zichtbaar zijn. Een voorbeeld: je ontvangt een DOCX-bestand dat zogenaamd op 14 maart om 11:32 uur is aangemaakt, maar de metadata tonen een laatste opslagdatum die enkele weken later ligt en een andere auteur dan de vermeende afzender. Dat op zich bewijst niet dat de inhoud frauduleus is gewijzigd, maar het is een technische indicator die nader onderzoek rechtvaardigt en die in een rapport kan worden gedocumenteerd om later, in een procedure of audit, als bouwsteen te dienen.
Een veelvoorkomende misvatting is dat metadata altijd $("#eenduidig vertellen") wanneer een bestand voor het laatst is bewerkt. De realiteit is weerbarstiger. Een DOCX-bestand kan worden gekopieerd via een cloudopslag die bestands tijdstempels op besturingssystemiveau overschrijft, kan worden gedownload via een e-mailprogramma dat de aanmaak- of wijzigingsdatum reset naar het moment van opslaan op de lokale schijf, en kan worden geopend en opnieuw opgeslagen door een andere versie van Word die het bestand bij het opslaan omzet naar een nieuw intern formaat met gewijzigde XML-structuur, zelfs als er geen enkele zichtbare tekst is aangepast. Dat laatste is vooral relevant bij upgrades tussen Word-versies of bij het opslaan via online tools zoals Google Docs of LibreOffice: hetzelfde document dat in Word 2016 is gemaakt en in LibreOffice wordt geopend en opgeslagen, vertoont een andere hash dan het origineel, maar de zichtbare inhoud kan ongewijzigd zijn. Een forensische aanpak houdt daar rekening mee door niet blindelings op metadata af te gaan, maar de hash te combineren met de metadata en, indien mogelijk, een directe vergelijking van twee bestanden. FilesAudit helpt daarbij doordat je twee uploads of twee rapporten naast elkaar kunt leggen: als de SHA-256-waarden identiek zijn is het bestand bitwise ongewijzigd, en als ze verschillen vertelt de metadata vaak wat de plausibele oorzaak is.
Voor wie meerdere bestanden wil controleren, bijvoorbeeld bij een bulkcontrole van een archief van Word-documenten waarvan de integriteit moet worden aangetoond, is het efficiënter om lokaal te werken. FilesAudit biedt daarvoor een Desktop App voor onbeperkte lokale en bulk-metadata-analyse, inclusief prijsinformatie, die het mogelijk maakt om honderden of duizenden bestanden offline te verwerken zonder ze afhankelijk van een upload te maken naar een webdienst. Dat is relevant in situaties waarin de bestanden vertrouwelijke bedrijfsinformatie bevatten en niet via het openbare internet mogen stromen, of waarin de bestanden zo groot zijn dat een browser-gebaseerde upload onpraktisch wordt. De Desktop App berekent dezelfde hashes en extraheert dezelfde metadata als de online variant, en kan de resultaten exporteren naar rapporten die in een auditdossier passen. Voor een eenmalige controle van één of enkele bestanden volstaat de webversie: je uploadt een DOCX, FilesAudit verwerkt het ter plekke, en je ontvangt een PDF met daarin de technische evidence. Het verschil zit vooral in schaal en in data-soevereiniteit, niet in de kwaliteit van de analyse zelf.
Een andere invalshoek die in de praktijk vaak samenhangt met de vraag of een DOCX is bewerkt, is de interne versiegeschiedenis die Word soms in het bestand opslaat. In oudere DOCX-bestanden en in bepaalde configuraties van Word kan het bestand revisie-informatie, opmerkingen of verborgen tekst bevatten die bij een gewone weergave niet zichtbaar zijn maar bij metadata-extractie of bij het uitpakken van de XML wel bloot komt. Dat kan relevant zijn in een geschil waarbij de vraag speelt of een bepaalde clausule oorspronkelijk anders geformuleerd was en later is aangepast. FilesAudit inspecteert de interne structuur van het DOCX-archief en kan signalen oppikken die duiden op eerder opgeslagen revisies, al is het belangrijk om te benadrukken dat de tool niet de volledige inhoud van die revisies reconstrueert en geen juridische conclusie trekt over wat de uiteindelijke bedoeling van de auteur was. Het levert de technische grondslag waarop een juridische of auditmatige beoordeling kan worden gebouwd, inclusief de vastlegging van de datum en het tijdstip waarop de analyse is uitgevoerd, zodat later kan worden aangetoond dat op een bepaald moment een bepaalde staat van het bestand is vastgesteld.
De breedte van ondersteunde formaten maakt FilesAudit ook bruikbaar in situaties waarin een DOCX-bestand wordt vergeleken met of naast andere bewijsstukken staat. Een journalist die een Word-document met een bewering ontving kan naast het DOCX-bestand ook een foto, een PDF of een video als bron hebben, en dezelfde methodiek van hash-vergelijking en metadata-extractie toepassen op elk van die bestanden. Wie in dezelfde zaak ook afbeeldingen moet controleren, kan bijvoorbeeld de JPG-metadata-gids raadplegen, en voor PDF-bijlagen is er een vergelijkbare workflow voor PDF-documenten. De brede formatenlijst van 200+ bestandstypen die de web- en desktopvariant ondersteunen, zorgt dat je binnen één platform verschillende soorten digitaal bewijs op dezelfde wijze kunt vastleggen, wat handig is als een dossier uit meerdere bestandstypen bestaat. Die uniformiteit is vooral nuttig in compliance-trajecten waarin een auditor moet aantonen dat op een bepaalde datum alle relevante bestanden in een bepaalde staat verkeerden: elk bestand krijgt zijn eigen hash en metadata-rapport, en de reeks rapporten vormt samen een keten van bewijs die later reproduceerbaar is door de hashes opnieuw te berekenen en te vergelijken.
Een aspect dat in de praktijk vaak leidt tot verwarring is het verschil tussen zichtbare wijzigingen in een document en technische wijzigingen op bestandsniveau. Iemand die een DOCX-bestand opent, een komma toevoegt en het bestand opslaat, heeft technisch een ander bestand geproduceerd: de hash is anders, de laatste-wijzigingsdatum is bijgewerkt, en mogelijk is de revisie-id opgehoogd. Maar iemand die hetzelfde bestand opent, niets wijzigt en het opslaat onder een nieuwe naam, veroorzaakt een ander bestand op bestandssysteemniveau met een nieuwe aanmaakdatum voor dat besturingssysteem, terwijl de interne metadata mogelijk ongewijzigd blijven. Andersom kan een bestand dat via een e-mailclient wordt verzonden interne metadata behouden maar een andere hash krijgen doordat de e-mailclient het bestand herschrijft met licht gewijzigde compressieparameters. In een forensisch rapport is het daarom belangrijk om niet alleen de hash en de metadata te presenteren, maar ook de context waarin het bestand is verzameld. FilesAudit legt de technische feiten vast, maar de interpretatie of een gewijzigde hash wijst op een inhoudelijke bewerking of op een onschuldige hercompressie vereist kennis van de context die alleen de onderzoeker