Mekanismen hviler på to søjler: autentificering af underskriveren og integritet af dokumentet.
For at autentificere underskriveren bruges en eller flere identifikationsfaktorer: betroet e-mailadresse (engangslink), OTP-kode modtaget via SMS, personligt kryptografisk certifikat osv. For at sikre integriteten beregnes et fingeraftryk (hash) af dokumentet på signaturtidspunktet. Hvis dokumentet ændres efterfølgende, stemmer fingeraftrykket ikke længere — signaturen er derefter ugyldig.
I løsninger som Certyneo er processen baseret på PDF-behandlingsbiblioteker, der integrerer disse kryptografiske metadata direkte i filen. Et tidsstemplet revisionsspor (handlingslog) supplerer systemet ved at registrere hvert trin: afsendelse, åbning, OTP valideret, signatur osv.
Fra et teknisk synspunkt styrkes processens ubryderlighed af flere sikkerhedsmekanismer: kvalificeret tidssegling (RFC 3161) påsætter en certificeret tidsstempling på hver signatur; TLS 1.3-kryptering beskytter data under transmission; geolokalisering og signeringspartens IP-adresse registreres for sporbarhed; endelig tilføjer biometriske adfærdsmæssige data (skrivetakt, tryk) i visse flows (AES/QES) yderligere identitetsspor.
Begrebet non-repudiation er centralt: takket være det tidsseglede og kryptografisk signerede revisionsspor er det teknisk umuligt for en signatar at benægte at have signeret et dokument uden at forfalske beviset. Når det gælder arkivering, foreskriver fransk regulering (dekret 2016-1673) opbevaring i 10 år for de fleste kommercielle dokumenter — Certyneo sikrer denne arkivering med juridisk værdi gennem suveræn hosting (EU).