Las 7 evidencias de cada firma
Cuando un documento se firma con Bermatu, el certificado final consolida estas siete evidencias. Cada una responde a una pregunta concreta que cualquier asesor jurídico se haría ante un tribunal.
Huella digital del documento
Una huella matemática única e irrepetible del documento firmado. Si se altera un solo carácter, la huella cambia por completo y la manipulación queda al descubierto.
Hash SHA-256Sellado de tiempo certificado
La fecha y la hora de la firma quedan acreditadas por una Autoridad de Sellado de Tiempo independiente, de modo que no se pueden antedatar ni posdatar.
Sellado de tiempo RFC 3161Verificación de identidad del firmante
Antes de firmar, el firmante demuestra que controla su canal de contacto mediante un código de un solo uso enviado por email, SMS o WhatsApp; o bien firma con su certificado digital.
OTP email / SMS / WhatsApp · o certificado digitalDirección IP y dispositivo
Se registra la dirección IP y el navegador (user-agent) desde los que se realiza la firma, como rastro técnico del acto de firmar.
IP + user-agentRegistro de eventos fechado y con su zona
Cada acción relevante —apertura del documento, verificación del código y firma— queda anotada con su instante exacto en la hora local del servicio, con la zona horaria indicada junto a cada fecha, formando una traza coherente y sin ambigüedad.
Registro de eventos con zona horariaTrazo biométrico cifrado
Cuando el firmante dibuja su firma a mano, los datos del trazo se almacenan cifrados y se tratan según el principio de minimización de datos del RGPD.
Trazo cifrado · minimización RGPDDocumento de evidencias descargable
Todo lo anterior se consolida en un certificado PDF con valor probatorio, descargable y verificable de forma independiente por cualquiera de las partes.
Certificado PDF verificableFirma electrónica avanzada conforme al artículo 26 de eIDAS
Bermatu implementa los requisitos de la firma electrónica avanzada del artículo 26 del Reglamento (UE) n.º 910/2014 (eIDAS). Este artículo exige que la firma cumpla cuatro condiciones; el paquete de evidencias descrito arriba responde a cada una de ellas.
Vinculación única al firmante
La firma se vincula de forma única a la persona que firma mediante la verificación previa de su identidad (código de un solo uso enviado a su propio canal, o certificado digital) y el registro de su IP y dispositivo.
Identificación del firmante
El firmante queda identificado a través del canal verificado —su email o su número de teléfono— y, cuando lo emplea, del certificado digital con el que firma.
Control exclusivo de los datos de firma
Los datos de creación de la firma —el código de un solo uso recibido en su canal, o la clave privada de su certificado— permanecen bajo el control exclusivo del firmante en el momento de firmar.
Detección de alteraciones
La huella SHA-256 y el sellado de tiempo RFC 3161 permiten detectar cualquier modificación posterior del documento firmado.
Cuando el firmante utiliza un certificado digital cualificado (DNIe, FNMT u otro prestador cualificado de servicios de confianza), el nivel de garantía de la firma se eleva, acercándose al de la firma electrónica cualificada.
Marco legal de referencia
- Reglamento (UE) n.º 910/2014 — eIDAS
- Reglamento europeo de identificación electrónica y servicios de confianza. Define la firma electrónica avanzada (art. 26) y consagra que no puede negarse efecto jurídico ni admisibilidad como prueba a una firma electrónica por el mero hecho de serlo (art. 25).
- Ley 6/2020, de 11 de noviembre
- Ley española reguladora de determinados aspectos de los servicios electrónicos de confianza, que complementa eIDAS en el ordenamiento jurídico nacional y regula la admisibilidad de los documentos electrónicos como prueba.
- Reglamento (UE) 2016/679 — RGPD
- Tratamos los datos personales de los firmantes aplicando el principio de minimización: solo se recoge lo necesario para acreditar la firma, y el trazo biométrico manuscrito se almacena cifrado.
Conservación de las evidencias y verificación pública
Las evidencias se conservan asociadas a cada documento como prueba de la firma. Cualquier parte interesada puede comprobar de forma independiente la integridad y la validez de un certificado a través de nuestro verificador público, introduciendo el identificador del certificado.
Si has recibido un correo de firma y quieres asegurarte de que es legítimo antes de actuar, consulta nuestra guía ¿Has recibido un email de Bermatu?, donde explicamos la huella anti-phishing de cada email.
¿Necesitas una valoración para tu caso?
Si tu equipo jurídico quiere revisar en detalle el paquete de evidencias o adaptarlo a un flujo concreto, hablamos.
Contactar Verificar un certificado