Mechanismus se opírá o dva pilíře: autentizaci podepisujícího a integritu dokumentu.
K autentizaci podepisujícího se používá jeden nebo více identifikačních faktorů: důvěryhodná e-mailová adresa (jednorázový odkaz), OTP kód přijatý SMS, osobní kryptografický certifikát atd. K zaručení integrity se vypočítá otisk (hash) dokumentu v okamžiku podpisu. Pokud je dokument následně změněn, otisk již neodpovídá – podpis je pak neplatný.
V řešeních jako Certyneo se proces opírá o knihovny pro zpracování PDF, které integrují tato kryptografická metadata přímo do souboru. Časově razítkovaná auditní stopa (žurnál akcí) doplňuje zařízení zaznamenáním každého kroku: odeslání, otevření, OTP ověřeno, podpis atd.
Z technického hlediska několik bezpečnostních mechanismů posiluje neporušitelnost procesu: kvalifikované časové razítko (RFC 3161) přiděluje certifikovaný časový důkaz ke každému podpisu; šifrování TLS 1.3 chrání data při přenosu; geolokace a IP adresa podepisujícího jsou zaznamenány pro sledovatelnost; nakonec v některých tocích (AES/QES) jsou chování biometrické údaje (rychlost psaní, tlak) doplňují otisk identity.
Koncept nepopiratelnosti je zásadní: díky časově označenému a kryptograficky podepsanému auditu je technicky nemožné pro podepisujícího popřít, že dokument podepsal, aniž by zfalšoval řetěz důkazů. Pokud jde o archivaci, francouzská legislativa (dekret 2016-1673) ukládá uchovávání po dobu 10 let pro většinu komerčních aktů — Certyneo zajišťuje toto archivování s důkazní hodnotou v suverénním hostingu (EU).