Las 7 evidencias de cada firma

Cuando un documento se firma con Bermatu, el certificado final consolida estas siete evidencias. Cada una responde a una pregunta concreta que cualquier asesor jurídico se haría ante un tribunal.

Huella digital del documento

Una huella matemática única e irrepetible del documento firmado. Si se altera un solo carácter, la huella cambia por completo y la manipulación queda al descubierto.

Hash SHA-256

Sellado de tiempo certificado

La fecha y la hora de la firma quedan acreditadas por una Autoridad de Sellado de Tiempo independiente, de modo que no se pueden antedatar ni posdatar.

Sellado de tiempo RFC 3161

Verificación de identidad del firmante

Antes de firmar, el firmante demuestra que controla su canal de contacto mediante un código de un solo uso enviado por email, SMS o WhatsApp; o bien firma con su certificado digital.

OTP email / SMS / WhatsApp · o certificado digital

Dirección IP y dispositivo

Se registra la dirección IP y el navegador (user-agent) desde los que se realiza la firma, como rastro técnico del acto de firmar.

IP + user-agent

Registro de eventos fechado y con su zona

Cada acción relevante —apertura del documento, verificación del código y firma— queda anotada con su instante exacto en la hora local del servicio, con la zona horaria indicada junto a cada fecha, formando una traza coherente y sin ambigüedad.

Registro de eventos con zona horaria

Trazo biométrico cifrado

Cuando el firmante dibuja su firma a mano, los datos del trazo se almacenan cifrados y se tratan según el principio de minimización de datos del RGPD.

Trazo cifrado · minimización RGPD

Documento de evidencias descargable

Todo lo anterior se consolida en un certificado PDF con valor probatorio, descargable y verificable de forma independiente por cualquiera de las partes.

Certificado PDF verificable

Firma electrónica avanzada conforme al artículo 26 de eIDAS

Bermatu implementa los requisitos de la firma electrónica avanzada del artículo 26 del Reglamento (UE) n.º 910/2014 (eIDAS). Este artículo exige que la firma cumpla cuatro condiciones; el paquete de evidencias descrito arriba responde a cada una de ellas.

Art. 26 a)

Vinculación única al firmante

La firma se vincula de forma única a la persona que firma mediante la verificación previa de su identidad (código de un solo uso enviado a su propio canal, o certificado digital) y el registro de su IP y dispositivo.

Art. 26 b)

Identificación del firmante

El firmante queda identificado a través del canal verificado —su email o su número de teléfono— y, cuando lo emplea, del certificado digital con el que firma.

Art. 26 c)

Control exclusivo de los datos de firma

Los datos de creación de la firma —el código de un solo uso recibido en su canal, o la clave privada de su certificado— permanecen bajo el control exclusivo del firmante en el momento de firmar.

Art. 26 d)

Detección de alteraciones

La huella SHA-256 y el sellado de tiempo RFC 3161 permiten detectar cualquier modificación posterior del documento firmado.

Cuando el firmante utiliza un certificado digital cualificado (DNIe, FNMT u otro prestador cualificado de servicios de confianza), el nivel de garantía de la firma se eleva, acercándose al de la firma electrónica cualificada.

Marco legal de referencia

Conservación de las evidencias y verificación pública

Las evidencias se conservan asociadas a cada documento como prueba de la firma. Cualquier parte interesada puede comprobar de forma independiente la integridad y la validez de un certificado a través de nuestro verificador público, introduciendo el identificador del certificado.

Si has recibido un correo de firma y quieres asegurarte de que es legítimo antes de actuar, consulta nuestra guía ¿Has recibido un email de Bermatu?, donde explicamos la huella anti-phishing de cada email.