Ir al contenido principal
Certyneo

Glosario de la firma electrónica

112 términos clave para dominar la firma electrónica, la criptografía y la conformidad eIDAS.

Más allá de las definiciones, pase a la práctica: descubra la solución de firma electrónica Certyneo

Actualizado el .

Glossaire signature électronique — références et définitions

A

Acta auténtica electrónica (AAE)
El acta auténtica electrónica (AAE) es un acta notarial redactada, recibida y conservada en forma digital conforme al decreto n° 2005-973 del 10 de agosto de 2005. El notario apone su firma electrónica cualificada (nivel QES, eIDAS) utilizando un QSCD autorizado, y el acta se transmite a continuación a la plataforma Real.not (Red electrónica de actas de notarios). El AAE tiene la misma fuerza probatoria y la misma fuerza ejecutoria que un acta en papel: constituye prueba perfecta de su contenido y puede fundar un embargo sin sentencia previa. Los contratos inmobiliarios, donaciones, fusiones de empresas y mandatos de protección futura forman parte de los actos que pueden redactarse en forma electrónica. Certyneo acompaña a los estudios notariales en la implementación de flujos de cofirma previos (antecontratos, mandatos de venta) anteriores a la firma del acta auténtica ante el notario.
FEA (Firma Electrónica Avanzada)
AES est l'acronyme d'Advanced Electronic Signature, la signature électronique avancée définie par l'article 26 du règlement eIDAS — voir la fiche signature avancée pour les exigences détaillées, la comparaison SES / AES / QES et les cas d'usage. À ne pas confondre avec l'autre AES de la cryptographie, l'Advanced Encryption Standard, un algorithme de chiffrement symétrique sans rapport avec la signature.
API REST de firma electrónica
Una API REST (Representational State Transfer) de firma electrónica expone las operaciones del motor de firma como recursos HTTP accesibles desde cualquier lenguaje de programación. Los flujos típicos incluyen: creación de sobre (POST /envelopes), carga de documento (PUT /envelopes/{id}/documents), adición de firmantes y campos (POST /recipients), envío para firma (PUT /envelopes/{id}/send), luego recuperación del documento firmado (GET /envelopes/{id}/signed-pdf). La autenticación se basa en tokens Bearer (OAuth 2.0 / claves API). Los webhooks complementan la API empujando eventos (documento firmado, rechazo, expiración) hacia su backend sin sondeo. Una buena API REST de firma garantiza la integridad del documento mediante un hash SHA-256 devuelto en cada paso y admite la pista de auditoría con marca de tiempo. Certyneo expone una API REST completa documentada en OpenAPI 3.1 con SDK disponibles en Node.js, Python y PHP.
Archivo electrónico (firma, valor probatorio)
El archivo electrónico designa la conservación a largo plazo de documentos digitales firmados en condiciones que garanticen su valor probatorio, su legibilidad e integridad en el tiempo. No debe confundirse con la simple copia de seguridad: el archivo probatorio impone restricciones técnicas y jurídicas precisas que lo distinguen del simple almacenamiento en la nube.

Los tres pilares del archivo probatorio :
Integridad : el documento archivado no puede ser modificado — cualquier alteración es detectable e invalida la prueba. Garantizado por el hash criptográfico del documento al archivarlo y la verificación periódica de este hash.
Durabilidad : el documento sigue siendo legible en 10, 20 o 50 años, independientemente de la evolución del software. Esto requiere formatos normalizados (PDF/A para el contenido, PAdES B-LTA para la firma) y migración de soportes a intervalos regulares.
Trazabilidad : cualquier operación en el documento archivado (consulta, comunicación, destrucción) se registra en un diario de eventos con marca de tiempo e inmodificable.

Marco normativo : en Francia, el archivo probatorio se rige por las normas NF Z42-013 (referencial francés, AFNOR) y la norma internacional ISO 14641. Para el sector público y ciertas actividades reguladas (salud, servicios financieros), se requiere aprobación SIAF (Service Interministériel des Archives de France) o certificación por un archivero tercero ESG. El reglamento eIDAS 2.0 introduce un nuevo servicio de confianza calificado dedicado al archivo electrónico calificado, reconocido de pleno derecho en toda la UE.

Duración de conservación legal en Francia :
• Contratos comerciales y facturas : 10 años (Código de Comercio art. L123-22)
• Contratos laborales : 5 años después de la salida del empleado
• Documentos fiscales : 6 años (Libro de Procedimientos Fiscales art. L102 B)
• Actas notariales : 75 años (Código Notarial)
• Documentos médicos : 20 años después del último acto (Código de Salud Pública)

Implementación Certyneo : todos los documentos firmados se archivan en formato PAdES B-LT (B-LTA disponible en el plan Business para conservaciones > 10 años), con marca de tiempo RFC 3161 calificada, conservación 10 años incluida en todos los planes, diario de eventos consultable en cualquier momento, y descarga de la pista de auditoría en formato PDF. Ver también valor probatorio y LTV (Long-Term Validation).
Attestation France Travail (ex-Pôle emploi)
L'attestation destinée à France Travail (anciennement Pôle emploi) est un document que l'employeur doit obligatoirement remettre au salarié à la fin de son contrat (art. R1234-9 du Code du travail). Elle permet au salarié de faire valoir ses droits à l'assurance chômage ; l'employeur la transmet également à France Travail. Elle peut être générée et signée électroniquement dans le parcours de fin de contrat. Documents obligatoires de fin de contrat →
Autenticación
La autenticación es el proceso que permite verificar la identidad de un usuario o sistema antes de concederle acceso a un servicio o autorizar la apposición de una firma electrónica. Puede ser simple (solo contraseña), fuerte (multifactor) o biométrica. La robustez de la autenticación condiciona directamente el nivel de firma alcanzable: una FEA exige como mínimo dos factores distintos.
Autenticación fuerte
L'authentification forte exige la présentation d'au moins deux preuves d'identité appartenant à des familles différentes pour vérifier l'identité d'une personne — c'est le principe de la MFA (authentification multi-facteurs) :
Ce que je sais : mot de passe, code PIN ;
Ce que je possède : téléphone recevant un code OTP, clé de sécurité YubiKey/FIDO2, carte à puce ;
Ce que je suis : empreinte digitale, reconnaissance faciale (biométrie).

Deux cadres réglementaires l'imposent : la directive DSP2 (art. 97) impose la SCA — Strong Customer Authentication — pour les paiements et l'accès aux comptes bancaires en ligne ; le règlement eIDAS l'exige de fait pour la signature électronique avancée (AES), dont l'article 26 impose que la signature soit créée sous le contrôle exclusif du signataire et lui soit liée de manière univoque.

Dans la signature électronique, l'authentification forte intervient au moment de signer : le signataire prouve qu'il contrôle son adresse email (lien unique) et son téléphone (code OTP SMS) avant que le document ne soit scellé. Cette double vérification, horodatée dans la piste d'audit, est ce qui distingue une AES opposable d'une simple case cochée.

Sur Certyneo : pour les enveloppes de niveau avancé, la combinaison email + OTP SMS est appliquée par défaut à chaque signataire ; les comptes utilisateurs peuvent activer la MFA (TOTP ou OTP email). DSP2 & authentification forte : le guide →
Autoridad de certificación (AC / CA)
Una autoridad de certificación (AC, o Certificate Authority — CA — en inglés) es un organismo de confianza que emite certificados electrónicos X.509 vinculando una clave pública a la identidad de su titular. Las AC calificadas son supervisadas por autoridades nacionales (ANSSI en Francia) e inscritas en la lista de confianza de la UE. Constituyen el pilar de la PKI y de la cadena de confianza de las firmas calificadas.

B

Token portador (Bearer token)
Un token portador (bearer token) es un token de acceso API que otorga a quien lo posee ("el portador") el derecho de acceder a recursos protegidos, sin otra prueba de identidad — la posesión es suficiente, como dinero en efectivo. Se transmite en el encabezado HTTP Authorization: Bearer <token>. En OAuth 2.0 : los tokens portadores son el formato estándar de token de acceso; generalmente tienen corta duración y portan ámbitos que delimitan lo que el portador puede hacer. La API REST de Certyneo utiliza tokens portadores para autenticar llamadas programáticas: creación de sobres, consulta de estado, configuración de webhooks y descarga de documentos firmados. Cuestiones de seguridad : puesto que el token es el identificador, debe circular solo sobre TLS, nunca exponerse en el cliente ni registrarse, y renovarse regularmente; un token portador filtrado es tan peligroso como una contraseña filtrada hasta su caducidad o revocación. Buena práctica : limitar cada token a los permisos estrictamente necesarios, establecer una caducidad corta y preferir un token por integración para poder revocar uno sin afectar los otros.
Biometría
La biometría agrupa las técnicas de identificación de una persona basadas en sus características físicas o comportamentales (huella digital, reconocimiento facial, trazo manuscrito, voz). En la firma electrónica, una firma biométrica puede capturar el trazo manuscrito en pantalla táctil (velocidad, presión, ángulo) para crear un vínculo directo entre el firmante y su consentimiento. Bajo eIDAS, la biometría sola no es suficiente para alcanzar el nivel avanzado (FEA): debe combinarse con autenticación fuerte. Los datos biométricos se consideran sensibles por el RGPD y su tratamiento exige consentimiento explícito.
Blockchain y notarización electrónica
La notarización blockchain consiste en anclar la huella criptográfica (hash SHA-256) de un documento en un registro distribuido inmutable (Bitcoin, Ethereum, etc.) para probar su existencia en un momento dado. A diferencia de la marca de tiempo calificada RFC 3161, la notarización blockchain no es reconocida como prueba legal según eIDAS: constituye un indicio admisible ante ciertas jurisdicciones pero no reemplaza un QTSP acreditado. Su ventaja es la descentralización: la prueba sobrevive a la desaparición del proveedor. En un contexto empresarial, blockchain es especialmente relevante para el archivo de pruebas complementarias (hash publicado on-chain) como capa de redundancia sobre un archivo electrónico con valor probatorio clásico.

C

Sello electrónico
El sello electrónico es el equivalente de la firma electrónica para personas jurídicas (empresas, administraciones). Garantiza el origen e integridad de un documento emitido en nombre de una organización sin implicar un firmante humano identificado. El reglamento eIDAS reconoce sellos electrónicos simples, avanzados y calificados, en igualdad de condiciones que las firmas.
Candado SSL / TLS
El candado SSL/TLS es el indicador visual mostrado por el navegador (icono de candado en la barra de direcciones) que confirma que una conexión cifrada TLS se ha establecido entre el navegador y el servidor. Certifica que los datos intercambiados (documentos, códigos OTP, identificadores) no pueden ser interceptados en texto plano. Certyneo impone TLS 1.3 en todos sus endpoints, haciendo que el candado sea visible en todas las páginas de firma.
Certificat de travail
Le certificat de travail est un document que l'employeur doit obligatoirement remettre au salarié à la fin de tout contrat de travail (art. L1234-19 et D1234-6 du Code du travail), quelle que soit la cause de la rupture. Il mentionne les dates d'entrée et de sortie, la nature des emplois occupés et les périodes correspondantes. C'est un document « quérable » : il est tenu à la disposition du salarié, qui vient le chercher. Il peut être signé et remis par voie électronique avec pleine valeur juridique. Voir tous les documents de fin de contrat →
Certificado electrónico
Un certificat électronique est un fichier numérique délivré par une autorité de certification (AC) qui associe une clé publique à l'identité vérifiée de son titulaire — on parle aussi de certificat de signature numérique lorsqu'il sert à signer. C'est la pièce d'identité numérique sur laquelle repose toute signature numérique.

Ce que contient un certificat : l'identité du titulaire (Distinguished Name), sa clé publique, l'AC émettrice, la période de validité (1 à 3 ans en général), les usages autorisés (signature, cachet, TLS) et l'empreinte cryptographique de l'ensemble, signée par l'AC.

La chaîne de confiance : chaque certificat est signé par une AC, elle-même certifiée par une AC de niveau supérieur, jusqu'au certificat racine. Vérifier une signature revient à remonter cette chaîne — et à contrôler que le certificat n'a pas été révoqué (listes CRL, protocole OCSP).

Certificat simple ou qualifié : un certificat standard suffit pour la signature avancée (AES) ; la signature qualifiée (QES) exige un certificat qualifié, délivré par un prestataire de confiance qualifié après vérification d'identité en face à face ou équivalente.

Sur Certyneo : vous n'avez aucun certificat à acheter ni à installer — les certificats de signature sont portés par la plateforme et appliqués côté serveur au moment du scellement PAdES du document. Le certificat de signature numérique : guide complet →
Certificado calificado
Un certificat qualifié est un certificat électronique délivré par un prestataire de services de confiance qualifié (QTSP) inscrit sur la liste de confiance d'un État membre de l'UE — le niveau d'assurance le plus élevé reconnu par le règlement eIDAS.

Ce qu'il ajoute à un certificat standard : l'identité du titulaire est vérifiée avant la délivrance (face à face physique, identification vidéo ou identité électronique équivalente) ; la clé privée est protégée dans un dispositif certifié (QSCD, souvent adossé à un HSM) ; et le QTSP est audité régulièrement par l'organe de contrôle national (en France, l'ANSSI).

À quoi sert-il ? C'est le composant obligatoire de la signature qualifiée (QES), seule à bénéficier de l'équivalence automatique avec la signature manuscrite dans toute l'UE (art. 25 eIDAS), avec présomption de fiabilité en cas de litige. Il est requis pour les actes les plus sensibles : actes d'avocat, certains marchés publics, cessions d'entreprise.

Sur Certyneo : la QES est proposée à l'acte, sans abonnement dédié — la vérification d'identité du signataire et la délivrance du certificat qualifié sont intégrées au parcours de signature. La signature qualifiée (QES) chez Certyneo →
Certificado raíz y cadena de confianza
Un certificado raíz (root certificate) es el vértice de la PKI: autofirmado por la autoridad de certificación raíz, ancla la confianza de toda la cadena. Al verificar una firma electrónica, el verificador remonta la cadena de certificados (Entidad final → Intermediario(s) → Raíz) y verifica que cada eslabón sea válido, no revocado (OCSP / CRL) y conforme a su política de uso. Los navegadores y sistemas operativos incluyen almacenes de raíces de confianza (Mozilla NSS, Microsoft Root Store, Apple Root Certificate Program). Para las firmas calificadas eIDAS, la cadena debe remontar hasta un QTSP en la lista de confianza de la UE. Un certificado cuya raíz no está en el almacén del verificador será rechazado incluso si la firma criptográfica es técnicamente correcta.
Cifrado
El cifrado es el proceso de transformación de un mensaje legible en un formato ilegible (texto cifrado) mediante un algoritmo y una clave secreta. Protege la confidencialidad de los datos en tránsito y en reposo, y es complementario del hash utilizado para garantizar la integridad en la firma. Certyneo utiliza TLS 1.3 para cifrar todas las comunicaciones entre el navegador y los servidores.
Cifrado en reposo (encryption at rest)
El cifrado en reposo designa la protección de datos almacenados mediante cifrado, de modo que sean ilegibles sin la clave de descifrado, incluso en caso de acceso físico o lógico no autorizado al soporte de almacenamiento. Certyneo cifra los documentos y sus pistas de auditoría en reposo (AES-256) en sus infraestructuras alojadas en Alemania, de conformidad con los requisitos del RGPD.
CLM (Contract Lifecycle Management)
El CLM (Contract Lifecycle Management) designa el conjunto de procesos y herramientas que cubren el ciclo de vida completo de un contrato: redacción, negociación, aprobación interna, firma electrónica, almacenamiento y renovación. Repositorio único: una solución CLM centraliza todos los contratos en un repositorio único consultable, con alertas de vencimiento, bibliotecas de cláusulas, flujos de validación e informes de exposición contractual, reemplazando los correos electrónicos dispersos y discos compartidos. Lugar de la firma: la firma electrónica es una etapa de la cadena CLM — una vez aprobado el contrato, pasa a la firma y luego al archivo con valor probatorio. Integración con Certyneo: Certyneo cubre la fase de firma e se integra con un CLM de terceros mediante API REST — recibe el documento finalizado, gestiona el circuito de firma (secuencial o paralelo, a nivel avanzado (AES) o calificado (QES)), y devuelve el PDF firmado con un registro de auditoría fechado que el CLM archiva como versión definitiva. Por qué es importante: un contrato firmado pero no seguido en un CLM sigue exponiendo a la empresa a renovaciones perdidas y multas por tácita reconducción, de ahí la compra cada vez más conjunta de la firma y la gestión del ciclo de vida.
Cofirma y firma múltiple
La cofirma designa la recopilación de al menos dos firmas en el mismo documento. Se distinguen dos modos: firma secuencial (el firmante B recibe la invitación solo después de que A haya firmado — útil para contratos jerárquicos o actos notariales) y firma paralela (todos los firmantes reciben la invitación simultáneamente — más rápido para documentos simétricos). La cofirma plantea la cuestión de la integridad entre turnos: cada PAdES añadido en el PDF debe referenciar la revisión anterior mediante una firma incremental, garantizando que ninguna parte ha modificado el documento entre dos apuestas. Certyneo gestiona el orden de los firmantes, los recordatorios dirigidos, los plazos de expiración por firmante y detecta automáticamente intentos de modificación entre turnos mediante la verificación de hash SHA-256 en cada etapa de la pista de auditoría.
OTP (One-Time Password / código OTP)
Un OTP (One-Time Password, contraseña de un solo uso — a veces llamado « código OTP » en español) es un código numérico temporal, generalmente de 4 a 8 dígitos, generado aleatoriamente y válido para una sola sesión o transacción. Una vez utilizado o expirado (típicamente 5 minutos), se vuelve inválido — aunque un atacante lo reintentara, sería rechazado.

Tres principales variantes de OTP :
OTP SMS : código enviado por mensaje de texto al número de teléfono del firmante. El más extendido en el sector público porque no requiere aplicación. Vulnerabilidades conocidas: SIM swapping, intercepción SS7 — por eso el OTP SMS es suficiente para la firma avanzada (AES) pero ya no se acepta para la QES (ANSSI y ENISA recomiendan desde 2020 pasar a factores más fuertes).
OTP por correo electrónico : código enviado por correo electrónico. Más fácil de implementar, pero hereda las debilidades de la seguridad de la cuenta de correo electrónico del destinatario. Aceptable para la firma simple (SES).
TOTP (Time-based OTP) : código generado localmente por una aplicación en el teléfono del firmante (Google Authenticator, Authy, 1Password). Sincronizado a través de una clave secreta compartida en el registro. Sin canal de red en el momento de la firma — resistente a interceptaciones. Estándar RFC 6238.

OTP y firma electrónica : en la firma electrónica avanzada, el envío de un OTP por correo electrónico o SMS crea un vínculo verificable entre el documento firmado y la identidad del firmante a través de su canal de comunicación (teléfono o correo electrónico). El OTP se registra en la pista de auditoría del documento (marca de tiempo, IP, identificador del canal) — prueba oponible en caso de disputa.

Implementación Certyneo : OTP SMS a través de Twilio Verify en los sobres AES — activado justo antes de la firma, validez 5 minutos, 3 intentos. TOTP disponible para cuentas de administrador como alternativa al OTP SMS. Véase también MFA y autenticación fuerte. Más información sobre la autenticación del firmante →
Cumplimiento normativo (compliance)
El cumplimiento normativo designa el respeto de las leyes, reglamentos y normas aplicables a una organización. En el contexto de la firma electrónica, se refiere principalmente al reglamento eIDAS, al RGPD, al Código del trabajo (para contratos de trabajo), a la ley ALUR (inmobiliario) y a las normas deontológicas propias de ciertas profesiones (CNB para abogados, CGAER para notarios). El incumplimiento expone a la empresa a la nulidad de sus actos y a sanciones administrativas.
Consentimiento electrónico
El consentimiento electrónico es la manifestación de voluntad de una persona, expresada por vía digital, de aceptar términos o firmar un documento. Para tener fuerza probatoria, este consentimiento debe ser libre, específico, informado e inequívoco, de conformidad con el RGPD. En un flujo de firma, el clic en «Firmar» constituye el consentimiento electrónico del firmante.
Contrato electrónico
Un contrato electrónico es todo acuerdo de voluntades formado por vía digital, regido en Francia por los artículos 1366 a 1368 del Código Civil y la LCEN. A diferencia del simple pedido en línea, un contrato electrónico implica un procedimiento en varias etapas: oferta, información precontractual, aceptación explícita ("hacer clic para aceptar" o firma electrónica), luego conservación probatoria durante la duración legal. La fuerza probatoria se fortalece añadiendo: una firma avanzada (AES) o calificada (QES), una marca de tiempo calificada, la captura del consentimiento y la dirección IP del firmante. El reglamento eIDAS 2 extiende estos requisitos a los contratos transfronterizos en la UE gracias a la Cartera Europea de Identidad Digital.
CRL (Lista de revocación de certificados)
Una CRL (lista de revocación de certificados) es una lista publicada periódicamente por una autoridad de certificación que enumera los certificados revocados antes de su fecha de expiración, generalmente debido a compromiso de clave o cambio de identidad. Al verificar una firma digital, el software consulta la CRL (u utiliza OCSP) para asegurar que el certificado del firmante no ha sido revocado en el momento de la firma.
Criptografía asimétrica (clave pública / clave privada)
La criptografía asimétrica se basa en un par de claves matemáticamente vinculadas: la clave privada (secreta, conservada en un HSM o un QSCD) y la clave pública (distribuida libremente en un certificado). Para firmar un documento, el firmante calcula la huella del documento y la cifra con su clave privada; cualquiera puede verificar la firma descifrando esta huella con la clave pública y comparándola con el hash del documento original. Los algoritmos dominantes son RSA (claves 2048–4096 bits) y ECC (curvas P-256, P-384). RSA 2048 bits es recomendado hasta 2030 por NIST; ECC P-256 ofrece un nivel de seguridad equivalente con claves 10× más cortas (ganancia en rendimiento de HSM). La resistencia a los ordenadores cuánticos se asegura mediante los algoritmos poscuánticos CRYSTALS-Dilithium y CRYSTALS-Kyber, en curso de estandarización NIST.

D

Delegación de firma
La delegación de firma es el mecanismo por el cual un firmante autorizado (delegante) transfiere formalmente su poder de firma a un tercero (delegatario) por un período y un alcance definidos. En derecho francés, una delegación de firma debe ser explícita, formalizada por escrito y mencionar precisamente los actos cubiertos (artículo 1994 Código civil para el mandato, y disposiciones estatutarias para empresas). En Certyneo, la delegación se gestiona del lado administrativo: el delegante configura un rol de firma para el delegatario; el registro de auditoría registra la identidad efectiva del firmante y la base jurídica de su delegación.
Desmaterialización
La desmaterialización designa la sustitución de documentos y procesos en papel por sus equivalentes digitales. Engloba la digitalización, la creación nativa de documentos electrónicos y su firma mediante herramientas como Certyneo. Permite reducir plazos, costos e impacto ambiental de los procesos documentarios. Ver las ventajas de la desmaterialización de contratos →
Distinguished Name (DN)
El Distinguished Name (DN) es el identificador único de un sujeto en un certificado X.509. Está compuesto por atributos jerárquicos: CN (Common Name, nombre del titular), O (Organización), OU (Unidad Organizacional), C (Country, país en código ISO), etc. — por ejemplo CN=Jean Dupont, O=Certyneo, C=FR. El DN del firmante es legible en las propiedades de firma de un PDF validado en Adobe Acrobat Reader.
DPA (Acuerdo de Tratamiento de Datos)
Un DPA (Data Processing Agreement, o Acuerdo de Tratamiento de Datos) es el contrato impuesto por el artículo 28 del RGPD entre un responsable de tratamiento (el cliente) y un encargado de tratamiento (como Certyneo). Especifica las finalidades del tratamiento, las categorías de datos, las medidas de seguridad, las condiciones de encargo posterior y las obligaciones en caso de violación. La celebración de un DPA es obligatoria antes de cualquier tratamiento de datos personales de firmantes. Certyneo propone un DPA estándar anexado a los CGU.

E

ECC (Criptografía de Curvas Elípticas)
La criptografía de curvas elípticas (Elliptic Curve Cryptography — ECC) es un enfoque de criptografía asimétrica basado en las propiedades algebraicas de las curvas elípticas. Ofrece una seguridad equivalente a RSA con claves mucho más cortas (256 bits ECC ≈ 3072 bits RSA), reduciendo la carga de cálculo. ECC es el algoritmo preferido de TLS 1.3 (curva X25519, P-256) y se utiliza cada vez más en certificados de firma digital.
eIDAS
eIDAS (Electronic IDentification, Authentication and trust Services) es el reglamento europeo nº 910/2014 que establece un marco legal común para las firmas electrónicas, los sellos, las marcas de tiempo y otros servicios de confianza en la UE. Define tres niveles de firma (simple, avanzada, calificada) y crea la noción de prestadores de servicios de confianza calificados. Más información sobre eIDAS →
eIDAS 2.0
eIDAS 2.0 (reglamento UE 2024/1183, entrada en vigor en 2024) es la revisión importante de eIDAS que introduce notablemente la Cartera Europea de Identidad Digital (EUDIW). Busca extender el reconocimiento de identidades digitales a todos los servicios públicos y privados de la UE, y refuerza los requisitos para los prestadores calificados. La identidad digital de cada ciudadano europeo será portada por una cartera móvil certificada antes de 2026.
Sobre de firma
Un sobre de firma es el contenedor lógico que agrupa uno o varios documentos a firmar, la lista de firmantes, los campos de firma posicionados, y la configuración del flujo de trabajo. En Certyneo, cada sobre tiene su propio ciclo de vida (borrador, enviado, en espera, firmado, rechazado, expirado) y una pista de auditoría con marca de tiempo.
Envío en masa (bulk signing)
El envío en masa (o bulk signing) designa la capacidad de enviar un documento a muchos firmantes simultáneamente, o enviar varios documentos distintos en una sola operación. Esta funcionalidad es indispensable para recursos humanos (contratos laborales), seguros (enmiendas) o inmobiliarios (mandatos). En Certyneo, la API permite orquestar envíos en masa mediante una llamada programática única, cada firmante recibe un enlace individual y una pista de auditoría propia.
ESIGN Act
La ESIGN Act (Electronic Signatures in Global and National Commerce Act, 2000) es la ley federal estadounidense que reconoce la validez jurídica de las firmas electrónicas y los contratos en línea en Estados Unidos. Complementaria a la UETA (ley modelo de los Estados), establece el principio de que una firma no puede ser rechazada únicamente porque sea electrónica. Para contratos transatlánticos, una AES eIDAS es generalmente reconocida como conforme ESIGN/UETA, facilitando los intercambios contractuales UE–USA.
EUDI Wallet (Cartera Europea de Identidad Digital)
La Cartera Europea de Identidad Digital (EUDI Wallet, European Digital Identity Wallet) es la aplicación móvil mandatada por eIDAS 2.0. Permite a los ciudadanos de la UE almacenar y compartir atributos de identidad certificados (estado civil, títulos, permisos de conducir) y realizar firmas calificadas (QES) desde su smartphone. EUDI Wallet reemplazará progresivamente FranceConnect+ en Francia antes de 2026–2027.

F

Flujo de aprobación (workflow de aprobación)
Un flujo de aprobación (approval workflow) es una secuencia estructurada de etapas de validación por las que debe pasar un documento antes de ser firmado. Típicamente: redacción → revisión jurídica → validación financiera → firma. En derecho mercantil francés, ciertos actos requieren una aprobación formalizada antes de la firma (deliberación de junta directiva, visto del DAF). Técnicamente, un flujo de aprobación difiere de la cofirma: los aprobadores validan el contenido sin necesariamente aponer su firma electrónica (hacen clic en "Aprobado"), mientras que los firmantes finales asumen su responsabilidad. Certyneo admite ambos modos en el mismo flujo de sobre, con roles distintos (Approver vs Signer) y webhooks disparados en cada transición de estado.
Función de hash
Una función de hash es una función matemática unidireccional que transforma una entrada de tamaño cualquiera en una salida de longitud fija llamada huella (digest o hash). Cualquier modificación, incluso de un solo bit, produce una huella radicalmente diferente. Las funciones modernas (SHA-256, SHA-3) son resistentes a colisiones. En la firma digital, el documento se hashea primero y luego la huella se cifra con la clave privada — lo que garantiza la integridad del contenido firmado.
FranceConnect
FranceConnect es el servicio de identidad digital del Estado francés que permite a los ciudadanos autenticarse ante servicios en línea públicos o privados a partir de un identificador existente (Impots.gouv, Ameli, La Poste, MSA, Identité Numérique). Un paso más adelante, FranceConnect+ está calificado como "sustancial" conforme al reglamento eIDAS y puede utilizarse para activar una firma avanzada (AES) o incluso calificada (QES). Antes de finales de 2026, FranceConnect+ será progresivamente reemplazado por la identidad digital portada por la Cartera Europea (EUDIW) prevista por eIDAS 2.0.

G

Plantilla (template de documento)
Una plantilla (o template) es un documento-tipo preconfigurado con sus campos dinámicos (firmantes, fechas, montos, ubicaciones de firma) que sirve como punto de partida para envolventes recurrentes. En Certyneo, las plantillas industrializan flujos de volumen (contratos de trabajo, NDA, órdenes de compra): se duplica la plantilla, se completan las variables del caso específico, se envía. Los modelos de contrato gratuitos disponibles en /modeles-contrats están diseñados para ser descargados e instanciados como plantillas en su cuenta.
GDPR (General Data Protection Regulation)
El GDPR (General Data Protection Regulation, Reglamento UE 2016/679) es la versión en inglés del RGPD. Este reglamento europeo regula la recopilación, el tratamiento y la conservación de datos personales en la UE. Es aplicable a cualquier organización que trate datos de residentes europeos, independientemente de su ubicación. Requiere en particular la conclusión de un DPA con los subcontratistas, la minimización de datos y el respeto de los derechos de las personas (acceso, rectificación, eliminación).
Generador de documentos y combinación de correspondencia digital
Un generador de documentos (document generation) combina un modelo de contrato con datos variables (nombre, SIREN, importe, fecha, etc.) para producir automáticamente un PDF listo para firmar. Las tecnologías comunes son: motores de plantilla Word/DOCX (Carbone.io, Docxtemplater), LaTeX, HTML-to-PDF (Puppeteer/headless Chrome) e API Adobe PDF Services. La ventaja de la combinación de correspondencia digital sobre la combinación de correspondencia en papel es el envío directo al flujo de firma sin impresión: el documento generado se inyecta en el sobre de firma mediante la API REST, los campos de firma se posicionan por coordenadas o etiquetas HTML, y el ciclo se cierra en segundos. El principal riesgo es la divergencia de maquetación entre el renderizado DOCX local y el renderizado del servidor — se recomienda una suite de pruebas de regresión visual (captura PNG + diff).

H

Hash (hachage)
El hashing es una operación criptográfica que transforma un documento de tamaño cualquiera en una huella digital de tamaño fijo, llamada «hash». Cualquier modificación, por mínima que sea, del documento produce un hash totalmente diferente, garantizando así la integridad del archivo. La firma digital se basa en el cifrado de este hash con la clave privada del firmante.
Handshake TLS
El handshake TLS («apretón de manos») es la fase de negociación que ocurre al comienzo de una conexión TLS. El cliente y el servidor se ponen de acuerdo sobre la suite criptográfica, intercambian sus certificados (autenticación mutua opcional), y establecen las claves de sesión mediante un protocolo de clave efímera (ECDHE). TLS 1.3 ha reducido el handshake a 1 viaje redondo de red (contra 2 en TLS 1.2), mejorando el desempeño de las sesiones de firma en móvil.
Sellado de tiempo electrónico
El sellado de tiempo electrónico es un mecanismo que permite vincular un dato digital a un instante preciso, de manera verificable e infalseble. Un sellado de tiempo cualificado, emitido por un proveedor cualificado conforme a eIDAS, proporciona una prueba legal de la existencia de un documento en una fecha determinada. Es indispensable para la conservación del valor probatorio de los documentos a largo plazo.
Sellado de tiempo cualificado (TSA)
Un sellado de tiempo cualificado es un sellado de tiempo electrónico emitido por una Trusted Stamp Authority (TSA, Autoridad de Confianza para el Sellado de Tiempo) cualificada según eIDAS. Produce una prueba legalmente reconocida de la existencia de un documento en una fecha y hora precisas, vinculada a la huella del documento. Indispensable para los perfiles PAdES B-T, B-LT y B-LTA para garantizar el valor probatorio a largo plazo.
HSM (Hardware Security Module)
Un HSM (Hardware Security Module, Módulo de Seguridad de Hardware en español) es un equipo de hardware a prueba de manipulación dedicado a la generación, almacenamiento y uso seguro de claves criptográficas. El HSM ejecuta operaciones criptográficas (firma, descifrado, generación de claves) sin nunca exponer la clave privada — permanece dentro del perímetro de hardware, protegida por contramedidas físicas (sensores anti-intrusión, borrado automático ante cualquier intento de apertura).

Certificaciones HSM: para ser cualificado conforme al reglamento eIDAS, un HSM debe cumplir con normas estrictas — FIPS 140-2 nivel 3 o FIPS 140-3 nivel 3+ (estándar estadounidense del NIST), y/o Common Criteria EAL4+ (estándar europeo). Los HSM certificados Common Criteria son elegibles para alojar claves de firma cualificada (QES) y claves de sellado de tiempo cualificado. La lista de confianza europea (EU Trusted List) referencia los HSM autorizados para cada proveedor cualificado.

HSM en la nube vs HSM físico: históricamente los HSM eran equipos dedicados instalados en datacenter privado. Los proveedores en la nube ahora ofrecen HSM compartidos o dedicados en SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, así como HSM nacionales operados por QTSP europeos. El reglamento eIDAS 2.0 reconoce explícitamente los HSM en la nube para firma cualificada a distancia.

HSM y cifrado («HSM encryption»): más allá de la firma, los HSM protegen las claves de cifrado de bases de datos, las claves de cifrado de disco (BitLocker, FileVault, LUKS), las claves raíz de PKI internas, y los secretos de aplicación. La rotación, respaldo y revocación de claves se gestionan mediante PKCS#11 o interfaces propietarias.

Implementación en Certyneo: las claves criptográficas de firma a distancia se alojan en HSM Common Criteria EAL4+ operados por nuestro proveedor de servicios de confianza cualificado (QTSP). Ninguna clave privada es nunca accesible a Certyneo ni a su proveedor de alojamiento — cada operación de firma pasa por autenticación fuerte del firmante y una llamada API al HSM, que retorna la firma sin exponer la clave. Ver también QSCD y firma en la nube.
HTTP/3
HTTP/3 es la tercera versión principal del protocolo HTTP, basada en QUIC (transporte UDP) en lugar de TCP. Reduce la latencia (eliminación del bloqueo head-of-line), mejora la recuperación después de corte de red e integra de forma nativa TLS 1.3. Certyneo explota HTTP/3 para acelerar la carga de documentos a firmar y el envío de formularios de consentimiento, particularmente en móvil en entorno de red degradado.

I

Identidad digital
La identidad digital es el conjunto de datos que permiten identificar a una persona física o moral en el espacio digital. Puede ser proporcionada por un Estado (cédula de identidad electrónica, FranceConnect) o por operadores privados (proveedores cualificados). Con eIDAS 2.0, cada ciudadano europeo dispondrá de una cartera de identidad digital oficial (EUDIW).
IdP (Proveedor de Identidad)
Un Proveedor de Identidad (IdP) es un servicio que gestiona identidades digitales y emite aserciones de autenticación a aplicaciones terceras (Proveedores de Servicios). Los protocolos dominantes son SAML 2.0 (empresa, SSO Okta/Azure AD) y OIDC/OAuth 2.0 (web, FranceConnect). En el contexto de la firma electrónica, el IdP juega dos roles: (1) autenticar al firmante al acceder al portal de firma (MFA mediante SSO empresarial); (2) proporcionar atributos de identidad verificados (nombre, correo electrónico, número de empleado) que alimentan el certificado de firma y la pista de auditoría. FranceConnect es el IdP público francés que permite alcanzar el nivel de confianza "sustancial" para firmas avanzadas destinadas a servicios estatales. Certyneo se integra con IdP SAML y OIDC mediante la consola de administración.
Firma de tinta (firma manuscrita digitalizada)
Una firma de tinta (o firma manuscrita digitalizada) es la digitalización de la firma manuscrita tradicional en forma de imagen (JPG/PNG) apuesta sobre un documento. Constituye el nivel más básico de firma electrónica simple (SES) según eIDAS: sin autenticación fuerte ni pista de auditoría, su valor probatorio es limitado. Sin embargo, sigue siendo utilizada para documentos de bajo riesgo legal (firmas internas, anotaciones).
Integridad (de los datos)
La integridad designa la propiedad que garantiza que un dato no ha sido alterado o falsificado después de su creación, transmisión o almacenamiento. En la firma digital, la integridad se asegura mediante la función hash: cualquier modificación del documento significa que el hash recalculado ya no coincide con el cifrado en la firma, lo que invalida inmediatamente la verificación. Es por eso que un PDF firmado con Certyneo está "sellado" — no puede ser modificado sin que la firma se rompa.
Interoperabilidad eIDAS
La interoperabilidad eIDAS designa el reconocimiento mutuo de identidades digitales y firmas electrónicas entre Estados miembros de la UE, tal como lo exige el reglamento eIDAS (artículos 6 y 25). Un certificado calificado emitido por un proveedor de confianza (TSP) que figura en la lista de confianza de un Estado miembro es automáticamente reconocido como válido en todos los demás Estados miembros — sin trámite adicional. Esta interoperabilidad cubre los niveles AES y QES. El reglamento eIDAS 2.0 (UE 2024/1183) extiende este mecanismo a la cartera EUDI (European Digital Identity Wallet), prevista para 2026.

J

Token de firma
Un token de firma es el objeto criptográfico producido en el momento de la firma que agrupa: el hash del documento, el sellado de tiempo, el identificador del firmante y la firma criptográfica en sí (cifrada con la clave privada a través de la PKI). Este token se integra en el PDF final según el formato PAdES y permite a cualquier verificador — juez, perito, auditor — reconstruir la prueba de firma sin depender de la plataforma. El token es autosuficiente: incluso si Certyneo desapareciera, la firma seguiría siendo verificable con un lector PDF estándar (Acrobat Reader, pdfsig).
Registro y conservación de logs de firma
El registro (logging) en el contexto de la firma electrónica designa el registro inmutable de todos los eventos del ciclo de vida de un documento: creación, envío, apertura, OTP verificado, firma apuesta, descarga del firmado, archivo. Estos logs constituyen la capa técnica de la pista de auditoría y pueden ser requeridos en caso de litigio. Los requisitos legales varían: el RGPD impone una limitación de la duración de retención de datos personales, mientras que los plazos de prescripción contractuales (5 años en derecho mercantil, 10 años para actos de la vida civil) definen la duración mínima de retención de logs. Mejor práctica: los logs deben estar firmados criptográficamente (token de integridad) para probar que no han sido alterados. Certyneo conserva los logs de cada sobre durante la duración legal aplicable e los incluye en la caja de seguridad digital descargable.
JWT (JSON Web Token)
Un JWT (JSON Web Token, RFC 7519) es un formato compacto y seguro para representar afirmaciones entre dos partes. Se compone de tres partes codificadas en Base64URL separadas por puntos: el encabezado (algoritmo), el payload (claims) y la firma. La API de Certyneo utiliza JWT firmados (HS256 o RS256) para la gestión de sesiones y la autenticación de llamadas API, asegurando que los tokens no hayan sido falsificados. Los tokens de acceso JWT tienen una vida útil corta, complementados por refresh tokens de larga duración.

K

KYC (Know Your Customer)
El KYC (Know Your Customer) designa el conjunto de procedimientos de verificación de identidad que una empresa aplica a sus clientes antes de entrar en relación comercial. Históricamente impuesto a los bancos por las directivas contra el blanqueo de capitales, el KYC se ha extendido a las operaciones de firma electrónica de alto riesgo: apertura de cuenta, crédito, seguros, actos notariales. Tres pilares: la verificación del documento de identidad (OCR y detección de fraude en los elementos de seguridad de una tarjeta o pasaporte), el control de vivacidad (prueba de que la persona es real y está presente, no una foto ni un deepfake), y la contrastación de información con bases de referencia. Vínculo con el nivel de firma: cuanto más sensible sea el acto, más reforzado está el KYC — una firma simple puede no exigir ninguno, mientras que el reglamento eIDAS impone una verificación de identidad cara a cara o equivalente a distancia (KYC vídeo) antes de emitir el certificado de una firma cualificada (QES). KYC y LCB-FT: el KYC es la etapa de entrada en relación; la vigilancia continua de las transacciones (LCB-FT) continúa después. Por qué es importante: un KYC robusto es lo que permite que una firma a distancia tenga el mismo valor legal que una firma constatada en persona, vinculando la clave de firma a una persona verificada.

L

LCCJTI (Ley sobre el marco legal de las tecnologías de la información)
La LCCJTI es la ley quebequense (L.R.Q., capítulo C-1.1) que establece el marco jurídico de la firma y los documentos electrónicos en Quebec. Reconoce explícitamente la firma electrónica como equivalente a la firma manuscrita siempre que la identidad del firmante se establezca de manera fiable y se asegure el vínculo entre la firma y el documento (artículo 39). La LCCJTI es complementaria al reglamento eIDAS (aplicable en Europa) y a la PIPEDA (aplicable a datos personales fuera de Quebec). Es el fundamento legal de las firmas Certyneo para contratos quebequenses. La Ley 25 (2022) moderniza el régimen de protección de información personal que la acompaña.
LCEN (Ley 2004-575)
La LCEN (Ley para la Confianza en la Economía Digital del 21 de junio de 2004, n°2004-575) es el texto fundador del derecho digital francés. Rige el comercio en línea, la responsabilidad de los proveedores de alojamiento, la publicidad digital, e impone a los editores de sitios profesionales la publicación de menciones legales (razón social, capital, RCS, dirección, director de publicación, proveedor de alojamiento). Complementaria al reglamento eIDAS europeo, también transpuso la primera directiva sobre firmas electrónicas al derecho francés. La LCEN continúa aplicándose en paralelo a eIDAS, especialmente en las obligaciones de información precontractual y la conservación de contratos electrónicos superiores a 120 €.
LegalTech
El término LegalTech (Legal Technology) designa las startups y soluciones de software que aplican la tecnología al ámbito jurídico para automatizar, acelerar o hacer accesibles servicios hasta ahora reservados a los profesionales del derecho. La firma electrónica, la desmaterialización de contratos, la auditoría debida mediante IA y la gestión documental forman parte de ella. Certyneo se inscribe en el ecosistema LegalTech europeo ofreciendo una firma conforme eIDAS simple de integrar.
LTV (Long-Term Validation)
La validación a largo plazo (LTV, Long-Term Validation) es una funcionalidad de las firmas PDF (PAdES B-LT/B-LTA) que integra en el documento firmado todos los datos necesarios para la verificación futura de la firma: cadena de certificados, sellos de tiempo, respuestas OCSP o CRL. Gracias al LTV, un documento firmado sigue siendo verificable años después de la firma, incluso si los certificados han expirado. Certyneo integra el LTV para garantizar el valor probatorio durante 10 años.

M

Mandato SEPA electrónico (mandato de débito)
El mandato SEPA electrónico (e-mandato) permite a un acreedor recopilar la autorización de débito automático de un deudor completamente en línea, de conformidad con el Reglamento UE nº 260/2012 y las directivas EPC (European Payments Council). El deudor introduce su IBAN y su BIC, luego firma el mandato por firma electrónica simple (SES); el banco del deudor puede autenticarlo a través de Open Banking (DSP2/PSD2). El mandato firmado debe conservarse 14 meses después del último débito. Un e-mandato válido contiene: el identificador acreedor SEPA (ICS), la referencia única del mandato (RUM) y la fecha de firma. Las plataformas SaaS, editores de software y organismos de formación utilizan frecuentemente Certyneo para recopilar mandatos SEPA en la suscripción en línea, integrando la firma a través de la API REST en el embudo de pedidos.
Manuscrita (firma)
La firma manuscrita es la traza gráfica apuesta manualmente por una persona al pie de un documento en papel, reconocible por su trazo personal. Sigue siendo la referencia histórica del derecho civil francés (artículo 1367 del Código Civil). El reglamento eIDAS establece el principio de no discriminación: una firma electrónica, sea cual sea su nivel, no puede ser rechazada como prueba únicamente porque es electrónica. Una firma cualificada (QES) tiene la misma fuerza probatoria que una firma manuscrita en toda la UE. Las firmas avanzadas (AES) a menudo aportan una trazabilidad superior (pista de auditoría sellada en tiempo) a su equivalente en papel.
MFA (Autenticación multifactor)
La MFA (Multi-Factor Authentication, autenticación multifactor en español — a veces abreviada 2FA para two-factor authentication cuando se combinan exactamente dos factores) es un mecanismo de seguridad que exige la presentación de al menos dos pruebas de identidad pertenecientes a categorías diferentes:

Factor de conocimiento (« lo que sé ») : contraseña, código PIN, respuesta a una pregunta secreta, frase de contraseña.
Factor de posesión (« lo que tengo ») : teléfono que recibe un OTP por SMS o por aplicación TOTP (Google Authenticator, Authy, 1Password), YubiKey u otra clave FIDO2, certificado en tarjeta inteligente.
Factor de inherencia (« lo que soy ») : huella dactilar, reconocimiento facial, voz, iris. Implementado a través de las APIs nativas de los SO modernos (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).

MFA vs 2FA : 2FA es un subconjunto estricto de la MFA — exactamente dos factores. La MFA puede combinar dos, tres o más factores. La práctica de usuario general confunde frecuentemente ambos términos; en ciberseguridad B2B y ámbito jurídico, MFA es el término genérico.

MFA y firma electrónica : la firma electrónica avanzada (AES) exige una autenticación fuerte del firmante, que se traduce en la práctica por una MFA (típicamente correo electrónico + OTP SMS). La firma cualificada (QES) impone una MFA reforzada — verificación de identidad con documento de identidad + factor de posesión (tarjeta inteligente o QSCD). El reglamento eIDAS no nombra explícitamente la MFA pero la impone a través de los requisitos de autenticación fuerte.

Implementación Certyneo : MFA obligatoria para todos los accesos de administrador (TOTP a través de Google Authenticator u OTP por correo electrónico a elección). Para los firmantes, la combinación correo electrónico + OTP SMS se aplica de forma predeterminada en los sobres de nivel AES. Véase también OTP y autenticación fuerte.

N

Nivel de firma (simple, avanzada, cualificada)
El reglamento eIDAS distingue tres niveles de firma electrónica: la firma simple (SES), que requiere un mínimo de identificación; la firma avanzada (AES), que exige un vínculo único con el firmante y una autenticación fuerte; y la firma cualificada (QES), que se basa en un certificado cualificado y un dispositivo de creación seguro. La QES tiene el mismo valor legal que una firma manuscrita en toda la UE. Comprender los niveles de firma →
No repudio
El no repudio es la propiedad de una firma electrónica que hace imposible que el firmante niegue haber efectuado la acción (firmar, enviar, aceptar). Se asegura por la combinación de la firma criptográfica (vínculo técnico irrefutable), de la pista de auditoría sellada en tiempo y de la autenticación fuerte. Una firma cualificada (QES) ofrece el no repudio más fuerte reconocido por el derecho europeo.
Norma ISO/IEC 27001 y certificación SGSI
ISO/IEC 27001 es la norma internacional de referencia para los Sistemas de Gestión de la Seguridad de la Información (SGSI). Define los requisitos para establecer, implementar, mantener y mejorar continuamente un SGSI, a través de 93 controles distribuidos en 4 dominios (organizacional, humano, físico, tecnológico). Para un proveedor de firma electrónica, la certificación ISO 27001 demuestra un nivel de madurez de seguridad alineado con las obligaciones del eIDAS y el RGPD. A menudo se requiere en licitaciones públicas y cuestionarios de seguridad del proveedor de grandes empresas. La norma ISO 27017 (seguridad en la nube) e ISO 27018 (protección de datos personales en la nube) complementan ISO 27001 para servicios SaaS. Certyneo está alojado en centros de datos certificados ISO 27001 y mantiene un SGSI documentado que cubre toda la cadena de procesamiento de firmas.

O

OCSP (Online Certificate Status Protocol)
OCSP (Online Certificate Status Protocol, RFC 6960) es un protocolo de verificación en tiempo real del estado de revocación de un certificado electrónico, mediante consulta de un respondedor OCSP explotado por la autoridad de certificación. Por qué la revocación importa: un certificado puede ser válido en fecha pero revocado anticipadamente (compromiso de clave, salida de un empleado); una firma o una conexión TLS debe por lo tanto verificar el estado, no solo la expiración. OCSP frente a CRL: OCSP es una alternativa más ligera y reactiva a una CRL — en lugar de descargar toda la lista de revocación, el cliente consulta un solo certificado y recibe una respuesta firmada concisa (válido / revocado / desconocido). OCSP Stapling: para evitar una fuga de privacidad e ir-venir adicional, el servidor recupera su propia respuesta OCSP y la « engrapa » en el handshake TLS, por lo que el navegador nunca contacta directamente con la AC. En documentos firmados: las respuestas OCSP se integran en el PDF en el momento de la firma para la validación a largo plazo (LTV), de modo que la firma siga siendo verificable años después incluso si el respondedor está fuera de línea.
Incorporación electrónica (suscripción digital)
La incorporación electrónica es el proceso de suscripción o apertura de cuenta completamente digitalizado, combinando KYC, verificación de identidad y firma electrónica de documentos contractuales (TyC, mandato SEPA, convenio de cuenta) en una única sesión web o móvil. Los sectores bancario, de seguros y fintech son los más avanzados: la directiva DSP2 impone autenticación fuerte (SCA) en la apertura de cuenta. Una incorporación conforme al reglamento eIDAS exige que la verificación de identidad a distancia sea de nivel de confianza "sustancial" o "elevado" para actos vinculantes. Las soluciones combinan: OCR del documento de identidad, verificación de vida (vídeo o selfie), firma AES o QES, y archivo automático del expediente KYC completo en el arcón digital.

P

PAdES (PDF Advanced Electronic Signature)
PAdES (PDF Advanced Electronic Signature, norma ETSI EN 319 142) es el estándar europeo para las firmas digitales integradas en archivos PDF. Adoptado por el reglamento eIDAS como formato de referencia para documentos europeos, PAdES está implementado actualmente de forma nativa por todos los lectores PDF (Adobe Acrobat, Foxit, PDF.js, pdfsig). Una firma PAdES está integrada DENTRO del PDF: sin archivo adjunto, sin dependencia de una plataforma tercera, verificabilidad sin conexión.

Los cuatro perfiles PAdES definen un nivel de garantía creciente:
PAdES B-B (Baseline-B): firma básica con atributos ETSI mínimos. Suficiente para usos comunes donde el valor probatorio inmediato es suficiente.
PAdES B-T (Baseline-T): añade un sellado de tiempo cualificado RFC 3161 inmediatamente después de la firma, probando la fecha.
PAdES B-LT (Baseline-Long Term): añade la validación a largo plazo con cadena de certificados y datos de revocación integrados. Verificable incluso después de la caducidad del certificado original.
PAdES B-LTA (Baseline-Long Term with Archive timestamp): añade sellos de tiempo de archivo periódicos para mantener el valor probatorio más allá de 10 años, indispensable para documentos con conservación muy prolongada (inmuebles, patentes).

Implementación Certyneo: todos los PDF firmados se producen en PAdES B-LT por defecto, es decir, el perfil recomendado para la mayoría de usos B2B. El perfil B-LTA está disponible en el plan Business para contratos con conservación superior a 10 años. Verificabilidad garantizada en Adobe Acrobat Reader sin complementos.

PAdES vs otros formatos: ver XAdES (para XML), comparativa PAdES / XAdES / CAdES.
Firmador electrónico
El firmador electrónico es el equivalente digital del firmador físico utilizado en administraciones y grandes empresas: centraliza los documentos en espera de visto bueno o firma por un tomador de decisiones. Históricamente reservado al sector público (ADULLACT, Pastell de Libriciel), el firmador electrónico se ha extendido a empresas con soluciones integradas en GED (Documentum, SharePoint, Alfresco). Un firmador electrónico gestiona: la lista de correo entrante, las delegaciones de firma (ver delegación), los circuitos de validación multinivel (flujo de aprobación) y la apposición de la firma electrónica calificada del firmante autorizado. La principal diferencia con una herramienta de firma simple es la gestión de bandejas (documentos pendientes, firmados, rechazados, archivados) y la auditoría de paso para cada documento. Certyneo propone un firmador integrado accesible a través del panel de control o la API.
PDF/A (archivado a largo plazo)
PDF/A es una versión normalizada ISO del formato PDF (ISO 19005) diseñada específicamente para archivado a largo plazo. Integra todas las fuentes, imágenes y recursos en el archivo, prohíbe el cifrado y contenidos dependientes de un entorno externo. Esto garantiza que el documento siga siendo legible en 30 años sin dependencia de software. Para el archivado electrónico con valor probatorio, combinar PDF/A con PAdES B-LTA es la práctica recomendada.
PIPEDA (Ley de Protección de Información Personal y Documentos Electrónicos, Canadá)
La PIPEDA (Personal Information Protection and Electronic Documents Act, en español: Ley de Protección de Información Personal y Documentos Electrónicos) es la ley federal canadiense sobre protección de información personal en el sector privado (L.C. 2000, cap. 5). Encuadra la recopilación, uso y divulgación de información personal en actividades comerciales interprovinciales e internacionales. Su equivalente canadiense del RGPD europeo, aunque menos estricta en algunos puntos (consentimiento implícito a veces admitido, sanciones financieras más bajas).

Los 10 principios de PIPEDA (de la Asociación de Normas de Canadá CAN/CSA-Q830):
1. Responsabilidad — designar un responsable de protección de información personal.
2. Determinación de los fines — anunciar claramente la finalidad de la recopilación.
3. Consentimiento — obtener consentimiento informado.
4. Limitación de la recopilación — recopilar solo lo estrictamente necesario.
5. Limitación del uso — usar solo para los fines anunciados.
6. Exactitud — mantener los datos actualizados.
7. Medidas de seguridad — protección técnica y organizativa adecuada.
8. Transparencia — política de privacidad pública.
9. Acceso a la información personal — derecho de acceso y rectificación.
10. Capacidad de presentar quejas — ante el Comisionado de Privacidad de Canadá.

PIPEDA y firma electrónica: la firma electrónica implica el tratamiento de información personal (nombre, correo electrónico, número de teléfono, IP, metadatos de sesión, registro de auditoría). La PIPEDA exige:
• consentimiento informado del firmante antes de la recopilación;
• almacenamiento seguro (cifrado en reposo, acceso restringido);
• duración de conservación proporcional a la finalidad (10 años para contratos comerciales es generalmente aceptado);
• derecho de acceso, rectificación y supresión a solicitud del firmante;
• notificación obligatoria en caso de violación que presente riesgo real de daño grave (desde 2018).

Ley 25 de Quebec: la provincia de Quebec tiene su propia ley (Ley 25 / Ley que moderniza las disposiciones sobre protección de información personal, entrada en vigencia 2022-2024) que prevalece sobre PIPEDA para actividades intra-quebequenses. La Ley 25 es más estricta que PIPEDA — alineada con el RGPD europeo en la mayoría de puntos: consentimiento explícito obligatorio, designación de responsable de protección de información personal, evaluaciones de impacto (EFVP), sanciones de hasta 4% del volumen de negocios mundial.

PIPEDA vs RGPD: la Comisión Europea reconoce PIPEDA como ofreciendo un nivel de protección «adecuado» conforme el artículo 45 del RGPD (decisión 2002/2/CE confirmada 2024). Las transferencias de información personal de la UE a Canadá son por tanto autorizadas sin formalidad adicional. Para organizaciones canadienses operando en la UE, el RGPD sigue siendo aplicable a datos de residentes europeos (extraterritorialidad, artículo 3).

Implementación Certyneo: conformidad PIPEDA + Ley 25 + RGPD asegurada por nuestra arquitectura de protección de datos — alojamiento soberano UE (IONOS Alemania), cifrado TLS 1.3 en tránsito + AES-256 en reposo, registro de accesos, derecho a eliminación completa en 30 días, subcontratistas conformes. Las transferencias a Canadá (raras — solo cuentas alojadas a solicitud en Canadá) están encuadradas por las cláusulas contractuales tipo RGPD-PIPEDA.
Pista de auditoría
La pista de auditoría (o audit trail) es el registro con marca de tiempo de todas las acciones realizadas en un documento: envío, apertura, consulta, entrada de OTP, firma, rechazo, caducidad. Constituye la principal prueba de valor probatorio en caso de litigio, demostrando que el proceso de firma se realizó conforme a las reglas. En Certyneo, la pista de auditoría está integrada en el PDF final y almacenada en nuestra base de datos durante 10 años. Comprender la pista de auditoría en detalle →
PKI (Infraestructura de Clave Pública)
Una PKI (Public Key Infrastructure) es el conjunto de componentes materiales, lógicos, procedimientos y políticas que permiten emitir, gestionar y revocar certificados electrónicos. Se basa en la criptografía asimétrica: una clave privada (secreta) se utiliza para firmar, una clave pública (distribuida en el certificado) permite a cualquiera verificar la firma. Los proveedores cualificados operan PKI conformes a los estándares ETSI.
Portabilidad de datos (RGPD Art. 20)
El artículo 20 del RGPD otorga a los interesados el derecho a obtener sus datos personales en un formato estructurado, de uso común e interpretable por máquina, y a transmitirlos a otro responsable del tratamiento. Para los usuarios de una plataforma de firma electrónica, este derecho cubre: los documentos firmados y sus pistas de auditoría, los metadatos de la cuenta y los registros de actividad. La portabilidad obliga al proveedor a suministrar una exportación estandarizada (JSON, CSV, ZIP) en un plazo de un mes. Por el contrario, el derecho al olvido (Art. 17) puede estar limitado por obligaciones legales de retención (archivo probatorio 5–10 años) — los documentos firmados no pueden ser eliminados mientras no haya transcurrido el plazo legal. Certyneo implementa la exportación integral de la cuenta a través del espacio cliente y soporta la migración de archivos a un arcón tercero.
Proveedor de servicios de confianza (PSC / TSP)
Un proveedor de servicios de confianza (PSC o TSP en inglés) es una entidad que proporciona servicios de sellado de tiempo, emisión de certificados, firma o archivado conforme al reglamento eIDAS. Un PSC cualificado está sujeto a auditorías periódicas y figura en la lista de confianza nacional (en Francia: lista ANSSI). La cualificación garantiza el más alto nivel de garantía reconocido en la UE. Ver obligaciones de los proveedores →

Q

QES (Firma Electrónica Cualificada)
La firma electrónica cualificada (QES, Qualified Electronic Signature) es el nivel más elevado definido por el reglamento eIDAS. Es jurídicamente equivalente a una firma manuscrita en toda la Unión Europea. Su emisión requiere: verificación de identidad previa, un certificado cualificado emitido por un QTSP, y el uso de un dispositivo de creación seguro (QSCD). Es obligatoria para actas notariales electrónicas, ciertas licitaciones públicas y procedimientos administrativos sensibles.
QSCD (Dispositivo de creación de firma cualificada)
Un QSCD (Qualified Signature Creation Device) es un dispositivo hardware o software que cumple con los requisitos estrictos del Anexo II de eIDAS para la creación de firmas cualificadas (QES). Garantiza que la clave privada de firma se genera en el dispositivo, nunca sale en claro, y solo puede ser utilizada por el titular legítimo. Los HSM certificados y las tarjetas inteligentes son formas comunes de QSCD. La firma en la nube utiliza QSCD virtuales alojados en HSM certificados.
QTSP (Qualified Trust Service Provider)
Un QTSP (Qualified Trust Service Provider, o Proveedor de Servicios de Confianza Cualificado) es un PSC que ha sido auditado e inscrito en la lista de confianza de un Estado miembro de la UE conforme al reglamento eIDAS. La cualificación es el más alto nivel de reconocimiento europeo: es obligatoria para emitir certificados cualificados, sellos de tiempo cualificados, o firmas cualificadas (QES). En Francia, el ANSSI mantiene la lista oficial (docaposte, Universign/Oodrive, CertEurope…). Certyneo se conecta con varios QTSP para activar QES cuando se requiere el nivel cualificado (licitaciones públicas, actas notariales, ciertos procedimientos sociales).

R

Recordatorio automático
El recordatorio automático es la funcionalidad de una plataforma de firma electrónica que envía automáticamente recordatorios por correo electrónico o SMS a los firmantes que aún no han firmado, según una frecuencia configurable. Reduce los abandonos de firma y acelera la completación de flujos de trabajo. En Certyneo, los recordatorios son configurables por sobre (frecuencia, contenido del mensaje) y todas las acciones se registran en la pista de auditoría.
RGPD
El RGPD (Reglamento General de Protección de Datos, reglamento UE 2016/679) regula la recopilación, tratamiento y conservación de datos personales en la UE. En el contexto de la firma electrónica, requiere minimizar los datos recopilados sobre los firmantes, definir un período de conservación y asegurar el derecho al olvido. Certyneo es conforme con el RGPD con alojamiento en UE (Alemania) y registro de tratamientos disponible. Ver nuestra página de seguridad →
ROI de la firma electrónica
El ROI (retorno de inversión) de la firma electrónica se mide en cuatro rubros: (1) reducción del ciclo de firma — de 5-10 días (correo/escaneo) a menos de 1 hora en promedio, (2) ahorros directos — impresión, franqueo, archivado físico (estimados entre 15 y 30 € por sobre), (3) reducción de la tasa de abandono — los contratos en espera de firma en papel tienen una tasa de abandono 3× superior, (4) cumplimiento — las multas RGPD por mala conservación de contratos en papel pueden exceder el costo anual de una herramienta SaaS. El cambio a cero papel se amortiza en general entre 3 y 6 meses para las PYME que procesan más de 50 contratos mensuales.

S

SES (Firma Electrónica Simple)
La firma electrónica simple (SES, Simple Electronic Signature) es el nivel básico definido por el reglamento eIDAS. No requiere ningún requisito técnico específico: un clic en "Acepto", una imagen de firma o una firma por correo electrónico lo satisfacen. Su valor probatorio se presume pero puede ser impugnado si el firmante niega su acto. Es adecuada para documentos con bajo riesgo jurídico (presupuestos, actas internas, acuerdos de principio). Para asuntos importantes, privilegiar el nivel AES o QES.
Firmante
Le signataire est la personne physique qui appose sa signature électronique sur un document et s'engage juridiquement sur son contenu — à distinguer de l'expéditeur, qui prépare et envoie le document, et d'une personne morale, qui « signe » via un cachet électronique.

Qui peut être signataire ? Toute personne physique juridiquement capable : un particulier majeur pour ses propres engagements, ou un représentant habilité pour une entreprise — dirigeant, salarié muni d'une délégation de signature, mandataire. Vérifier l'habilitation du signataire est un point de contrôle essentiel : un contrat signé par une personne non habilitée peut être contesté.

Signataire, cosignataire, approbateur : le cosignataire est un signataire supplémentaire du même document (co-signature), engagé au même titre ; l'approbateur, lui, valide le document dans un flux d'approbation sans apposer de signature juridiquement engageante. L'ordre des signataires peut être séquentiel (chacun signe à son tour, avec relances automatiques) ou parallèle (tous en même temps) — c'est le workflow de signature.

Comment l'identité du signataire est-elle vérifiée ? Selon le niveau de signature : en signature simple (SES), par le lien email unique ; en signature avancée (signature avancée), par authentification forte — code OTP email + SMS ; en signature qualifiée (QES), par vérification de la pièce d'identité auprès d'un prestataire de confiance qualifié.

Sur Certyneo : le signataire reçoit un lien unique par email, visualise le document, s'authentifie et signe depuis son mobile ou son ordinateur, sans créer de compte. Chacune de ses actions (ouverture, OTP, signature, refus) est horodatée et consignée dans la piste d'audit jointe au PDF signé — c'est elle qui relie juridiquement le document au signataire. Comprendre les niveaux de signature →
Firma avanzada (AES / eIDAS nivel 2)
La signature avancée (Advanced Electronic Signature — AES) est le deuxième des trois niveaux de signature électronique définis par le règlement eIDAS (UE) n°910/2014, entre la signature simple (SES) et la signature qualifiée (QES). C'est le niveau recommandé pour la grande majorité des documents contractuels à enjeu.

Les quatre exigences de l'article 26 eIDAS :
Lien univoque au signataire : la signature ne peut être attribuée qu'à une seule personne — assuré par le canal d'identification (email nominatif, mobile personnel).
Identification du signataire : le procédé permet de retrouver qui a signé — état civil déclaré, adresse email, numéro de mobile vérifiés par code OTP.
Contrôle exclusif : les données de création de signature sont sous le contrôle du seul signataire — matérialisé par l'authentification forte au moment de signer.
Intégrité : toute modification ultérieure du document est détectable — garanti par le scellement cryptographique (hachage + PAdES).

AES vs SES vs QES : la SES n'exige aucune vérification renforcée (case à cocher, signature dessinée) — suffisante pour les documents du quotidien ; l'AES ajoute l'authentification forte et la preuve d'intégrité — adaptée aux contrats de travail, mandats, baux, dossiers bancaires et d'assurance ; la QES ajoute un certificat qualifié délivré après vérification d'identité et un dispositif certifié (QSCD) — c'est l'équivalent légal de la signature manuscrite dans toute l'UE, requis pour les actes les plus sensibles.

Valeur juridique : l'article 25 d'eIDAS interdit de refuser un effet juridique à une signature au seul motif qu'elle est électronique, et l'article 1367 du Code civil la reconnaît dès lors qu'un procédé fiable identifie le signataire et garantit l'intégrité de l'acte. En cas de litige, la fiabilité de l'AES se démontre par le faisceau de preuves : piste d'audit horodatée, codes OTP consignés, empreinte du document, horodatage. La QES bénéficie en plus d'une présomption de fiabilité (charge de la preuve inversée).

Quand l'AES suffit-elle ? Contrats de travail et avenants, contrats commerciaux, devis et bons de commande, mandats (vente, gestion locative, SEPA), baux, dossiers KYC et crédit : l'AES est le standard du marché. Passez à la QES pour les actes authentiques, certains marchés publics, la cession de fonds de commerce, ou lorsqu'un texte l'exige.

Sur Certyneo : l'AES est disponible sur tous les plans payants — le signataire est authentifié par double OTP email + SMS, le PDF signé est scellé au format PAdES avec horodatage, et la piste d'audit complète est jointe au document. La QES est disponible à l'acte, sans abonnement dédié. Comprendre les trois niveaux eIDAS → · Le règlement eIDAS en détail →
Firma biométrica
La firma biométrica es una forma de firma electrónica que captura, además de la imagen del trazo manuscrito, datos comportamentales dinámicos: presión del lápiz, velocidad, ángulo de inclinación, aceleración. Estos parámetros crean una huella única difícil de imitar. Ofrece una autenticación más robusta que una simple imagen de firma. Los datos biométricos se consideran sensibles por el RGPD y requieren consentimiento explícito. Por sí sola, la biometría no es suficiente para alcanzar el nivel FEA eIDAS; debe combinarse con autenticación fuerte.
Firma en la nube
La firma en la nube es una firma electrónica en la cual la clave privada del firmante es generada, almacenada y gestionada por un proveedor de confianza en la nube, en lugar de en un dispositivo local (llave USB, tarjeta inteligente). Este enfoque simplifica la experiencia del usuario y permite la firma calificada (QES) desde un simple navegador. Las claves están protegidas en un HSM certificado operado por un QTSP.
Firma electrónica
La firma electrónica es un mecanismo que permite aponer en un documento digital una prueba de identidad y consentimiento equivalente a una firma manuscrita. Conforme al reglamento eIDAS, agrupa tres niveles de confianza: simple (SES), avanzada (AES) y cualificada (QES). A diferencia de la firma digital, la firma electrónica es un concepto jurídico que puede basarse en diferentes tecnologías. Descubre nuestra guía completa →
Firma móvil
La firma móvil designa la capacidad de firmar un documento electrónicamente desde un smartphone o tableta, sin aplicación nativa — a través del navegador web. El firmante recibe un enlace por correo electrónico o SMS, visualiza el documento en su navegador móvil, rubrica y firma mediante un gesto táctil o escribiendo su nombre completo (según el nivel requerido), y luego valida mediante OTP SMS. En Certyneo, la interfaz de firma es 100% responsiva: identidad verificada, registro de auditoría generado y PDF cofirmado transmitido al destinatario en menos de 60 segundos en móvil 4G. No se requiere instalación para el firmante.
Firma digital
La firma digital es una implementación técnica de la firma electrónica basada en criptografía asimétrica. Consiste en cifrar el hash de un documento con la clave privada del firmante, produciendo una huella verificable por cualquiera que disponga de la clave pública correspondiente (contenida en el certificado). Garantiza tanto la identidad del firmante como la integridad del documento.
Contrato inteligente y automatización contractual
Un contrato inteligente (smart contract) es un programa auto ejecutable desplegado en una blockchain, cuyos términos están codificados directamente en el código informático y se ejecutan automáticamente cuando se cumplen las condiciones predefinidas. Aunque populares en el ecosistema Ethereum (Solidity), los contratos inteligentes no constituyen un contrato electrónico en el sentido del derecho civil francés: su ejecución es automática pero su oponibilidad jurídica sigue siendo condicional a la prueba de un acuerdo de voluntad válido. En la práctica B2B, la combinación más robusta es: firma electrónica calificada del contrato marco (prueba legal cierta) + contrato inteligente para la ejecución automática de cláusulas financieras (pagos, penalizaciones). La notarización en blockchain del hash del contrato firmado constituye una tercera capa de prueba complementaria.
Solde de tout compte
Le solde de tout compte fait l'inventaire des sommes versées au salarié lors de la rupture de son contrat de travail (salaire, indemnités, congés payés…). Régi par l'article L1234-20 du Code du travail, il est établi en double exemplaire et son reçu peut être signé par le salarié. Une fois signé, le salarié dispose d'un délai de six mois pour le dénoncer. La signature électronique sécurise sa remise et en horodate la date. Documents de fin de contrat →
Suite criptográfica (cipher suite)
Una suite criptográfica es una combinación nombrada de algoritmos criptográficos (intercambio de claves, autenticación, cifrado simétrico, MAC/HMAC) negociada entre el cliente y el servidor durante el handshake TLS. TLS 1.3 impone suites modernas como TLS_AES_256_GCM_SHA384, eliminando algoritmos débiles (RC4, 3DES, MD5). Certyneo solo acepta suites TLS 1.3 para maximizar la seguridad de las sesiones de firma.

T

Tercero de confianza
Un tercero de confianza es un actor neutro e independiente cuya misión es asegurar un intercambio entre dos partes: en la firma electrónica, atestigua la identidad de los firmantes, sella el documento, marca temporalmente las acciones y conserva las pruebas. Históricamente, los notarios jugaban este papel para actos en papel. En el ámbito digital, el tercero de confianza se formaliza mediante el reglamento eIDAS bajo la forma de prestadores de servicios de confianza (PSC/TSP) y su versión cualificada (QTSP). Certyneo actúa como tercero de confianza emitiendo firmas avanzadas (AES) y puede delegar a un QTSP asociado para emitir firmas cualificadas (QES).
TLS (Seguridad de la capa de transporte)
TLS (Transport Layer Security) es el protocolo criptográfico que asegura las comunicaciones en Internet, sucediendo a SSL. Asegura la confidencialidad (cifrado), la integridad y la autenticación del servidor (mediante su certificado). TLS 1.3, la versión actual, impone suites criptográficas modernas y un handshake en un único viaje de ida y vuelta. El candado en el navegador señala que una conexión TLS está activa. Certyneo impone TLS 1.3 como mínimo en todos sus endpoints.
Trusted List (lista de confianza UE)
La Trusted List (lista de confianza) es la lista oficial publicada por cada Estado miembro de la UE y supervisada por la Comisión Europea, que enumera los prestadores de servicios de confianza cualificados (QTSP) y sus servicios (certificados cualificados, marcas de tiempo, etc.). En Francia, la lista es mantenida por la ANSSI. Es la prueba de legitimidad de un QTSP en el marco del reglamento eIDAS. Solo los servicios listados se benefician de la presunción legal de conformidad eIDAS.
TSA (Timestamp Authority / Autoridad de Marca de Tiempo)
Una TSA (Timestamp Authority) es un tercero de confianza acreditado que emite tokens de marca de tiempo conforme a la RFC 3161 (Internet X.509 PKI Time-Stamp Protocol). El proceso: el cliente calcula la huella (hash) del documento y la envía a la TSA a través de HTTPS; la TSA firma criptográficamente un token que contiene este hash + la hora UTC de recepción certificada. Este token prueba que el documento existía en ese estado exacto en esa fecha precisa, sin que la TSA haya tenido nunca acceso al documento en sí. Una TSA calificada (QTSA) que figure en la lista de confianza UE produce una marca de tiempo calificada eIDAS, la forma más probatoria. En PAdES-LT y PAdES-LTA, los tokens TSA se integran en el PDF, asegurando la verificabilidad sin conexión dentro de 20 años aunque la TSA original haya desaparecido.

U

UETA (Ley Uniforme de Transacciones Electrónicas)
UETA (Uniform Electronic Transactions Act, 1999) es la ley modelo estadounidense que reconoce el valor probatorio de las firmas electrónicas en 47 de los 50 Estados. Complementada por la Ley ESIGN (2000) a nivel federal, establece que los contratos y firmas "no pueden ser declarados inválidos únicamente porque estén en forma electrónica". Es el equivalente funcional estadounidense del reglamento eIDAS europeo, con un enfoque más liberal: UETA no define niveles (SES/AES/QES) y no prevé un equivalente cualificado. Para contratos transatlánticos, una firma avanzada (AES) eIDAS generalmente se reconoce como conforme a UETA/ESIGN, aunque lo inverso no es automático.

V

Valor probatorio (firma electrónica)
El valor probatorio es la capacidad de un documento electrónico de ser aceptado como prueba ante un tribunal de la misma manera que un documento en papel. Es la noción jurídica pivote que determina si un contrato firmado electrónicamente puede ser opuesto a su cliente, empleado o proveedor en caso de litigio.

Fundamento legal en Francia: la ley del 13 de marzo de 2000 introdujo en el Código civil el artículo 1366 que establece un principio de equivalencia entre el documento en papel y el documento electrónico, a condición de que (1) la persona de la que emana el documento pueda ser debidamente identificada, y (2) el documento se establezca y conserve en condiciones que garanticen su integridad. El artículo 1367 especifica que la firma electrónica conforme al reglamento europeo eIDAS se beneficia de esta equivalencia.

Las cuatro condiciones acumulativas para que un documento firmado electrónicamente tenga valor probatorio:
Identificación del firmante: ¿la autenticación permitió remontar a una persona física identificada nominalmente? Mecanismos: OTP SMS para AES, videoidentificación + KBIS para QES.
Integridad del documento: ¿no ha sido modificado el contenido desde la firma? Garantizado por el hash criptográfico integrado en la firma.
Fiabilidad del proceso: ¿aplica el proveedor de firma las buenas prácticas (cifrado, gestión de claves mediante HSM, trazabilidad)? Un proveedor calificado (QTSP) que figura en la lista de confianza europea ofrece la garantía más sólida.
Trazabilidad: ¿existe un registro de auditoría fechado y oponible (quién firmó, cuándo, desde qué IP, tras qué autenticación)?

Presunción legal: eIDAS establece una presunción de integridad y origen para las firmas avanzadas (AES) y calificadas (QES). En la práctica, esto invierte la carga de la prueba: corresponde a quien contesta la firma demostrar que es inválida, no al firmante demostrar que lo es. Una firma calificada se beneficia además de una equivalencia de pleno derecho con la firma manuscrita (Código civil art. 1367 al. 2).

Duración del valor probatorio: un documento firmado conserva su valor probatorio siempre que el archivo respete las condiciones (integridad, durabilidad, trazabilidad). Para contratos con conservación > 5 años, el perfil PAdES B-LTA con sellos de tiempo de archivo periódicos permite prolongar el valor probatorio más allá de la expiración de los certificados originales. Ver también no repudio y LTV.
Verificación antivirus de documentos cargados
Antes de que un documento se integre en un flujo de firma, toda plataforma responsable debe someterlo a un análisis antivirus (AV). Las amenazas dirigidas a PDF incluyen: macros incrustadas, JavaScript malicioso (AcroForms), exploits del analizador PDF (CVE-2019-12657, etc.). Las soluciones de escaneo en la nube (ClamAV de código abierto, OPSWAT MetaDefender, API de VirusTotal) analizan el archivo en milisegundos. Los requisitos de conformidad ISO 27001 y SOC 2 Type II imponen análisis AV de todos los documentos entrantes. Un documento infectado en un flujo de firma es particularmente riesgoso porque se envía a todos los firmantes, amplificando el vector de ataque. La verificación AV debe realizarse antes del almacenamiento en base de datos, no después. Certyneo analiza cada documento cargado a través de ClamAV (demonio en proceso) y bloquea archivos sospechosos con un mensaje de error explícito, sin propagarlos nunca al flujo.
Verificación de identidad (identity proofing)
La verificación de identidad (identity proofing) es el proceso de control de la identidad real de una persona antes de entregarle identificadores o autorizarla a firmar. Va desde la simple recopilación de una dirección de correo electrónico (nivel simple) hasta la verificación biométrica de documento de identidad por video (KYC por video, nivel cualificado). Es obligatoria para emitir un certificado cualificado e iniciar una firma cualificada (QES).
Visto electrónico (rúbrica)
El visto electrónico (o rúbrica electrónica) es una acción de validación intermedia apuesta en un documento por un aprobador antes de la firma final. Indica que un lector ha tomado conocimiento del documento y lo aprueba sin por ello firmarlo de forma jurídicamente vinculante. En Certyneo, los flujos de trabajo multiactor permiten combinar etapas de visto (validación interna) y etapas de firma (compromiso jurídico externo), garantizando una trazabilidad completa del circuito de validación.

W

Webhook
Un webhook es un mecanismo de API que permite a Certyneo enviar automáticamente una notificación HTTP a la aplicación del cliente cuando ocurre un evento (documento firmado, rechazado, expirado, registro de auditoría generado). A diferencia del polling, el webhook funciona en modo push: el cliente no necesita consultar la API regularmente. Permite integrar Certyneo en sistemas de terceros (CRM, ERP, RRHH) para activar acciones comerciales en tiempo real una vez completado un flujo de firma.
Flujo de firma
El flujo de firma es el proceso organizado que define el orden, las condiciones y los actores involucrados en la firma de un documento. Puede ser secuencial (cada firmante firma después del anterior), paralelo (todos firman al mismo tiempo) o mixto. En Certyneo, el flujo incluye la gestión de recordatorios automáticos, plazos de expiración y sobres multidocumento.

X

XAdES (XML Advanced Electronic Signature)
XAdES (XML Advanced Electronic Signatures, norma ETSI EN 319 132) es el estándar europeo para las firmas digitales aplicadas a documentos XML. Adoptado por la regulación eIDAS, XAdES es el formato de referencia para firmar archivos XML estructurados: facturas electrónicas (Factur-X, PEPPOL), órdenes de EDI, declaraciones administrativas, datos de mercado, transcripciones SEPA.

Cuatro perfiles XAdES de madurez creciente, alineados con PAdES y CAdES:
XAdES B-B: firma XML básica con atributos ETSI mínimos. Caso de uso: firma puntual de una muestra XML sin restricción de fecha.
XAdES B-T: añade un sello de tiempo cualificado RFC 3161. Estándar para facturas electrónicas y flujos EDI donde la fecha de emisión debe ser probada.
XAdES B-LT: validación a largo plazo con cadena de certificados y datos de revocación incrustados. Permanece verificable después de la expiración del certificado original.
XAdES B-LTA: sellos de tiempo de archivado periódicos para mantener el valor probatorio durante 10+ años. Indispensable para archivos fiscales y registros regulados.

XAdES vs PAdES: elegir XAdES para firmar un documento XML nativo (factura Factur-X, orden PEPPOL, intercambio EDI). Elegir PAdES para firmar un PDF (contratos, presupuestos, documentos RH). Ambos formatos son jurídicamente equivalentes — la diferencia es técnica: el formato adaptado al tipo de documento.

Variantes XAdES: XAdES envolvente (el documento XML se incluye en la estructura de firma), XAdES envuelta (la firma se añade al documento), XAdES separada (firma almacenada en un archivo independiente). Certyneo gestiona las tres variantes mediante la API REST. Véase la comparativa PAdES / XAdES / CAdES.
XAdES / PAdES / CAdES
XAdES, PAdES y CAdES son los tres formatos estándar de firma digital definidos por ETSI para la regulación eIDAS. XAdES (XML Advanced Electronic Signatures, EN 319 132) firma documentos XML, PAdES (PDF, EN 319 142) incorpora el token de firma directamente en el PDF — es el formato usado por Certyneo para producir archivos verificables sin conexión en Acrobat Reader. CAdES (CMS, EN 319 122) se aplica a flujos binarios arbitrarios. Cada formato se divide en perfiles (B-B, B-T, B-LT, B-LTA) que ofrecen garantías crecientes: validez en el tiempo, sello de tiempo cualificado, prueba de archivado a largo plazo.

Y

YubiKey (clave de seguridad de hardware)
Una YubiKey es una clave de seguridad de hardware (USB/NFC) diseñada por Yubico que almacena secretos criptográficos no-extraíbles y soporta los protocolos FIDO2/WebAuthn, OpenPGP y PIV. En el marco de una firma cualificada (QES), una YubiKey (o un dispositivo equivalente conforme al anexo II de eIDAS) puede servir como Dispositivo de Creación de Firma Cualificada (QSCD): la clave privada asociada al certificado cualificado nunca abandona el hardware, lo que garantiza el más alto nivel de seguridad sobre la identidad del firmante. En una cuenta de administración de Certyneo, una YubiKey también puede servir para proteger el acceso administrativo mediante MFA de hardware.

Z

Cero papel
El « cero papel » (o paperless) es la iniciativa de reemplazar completamente los flujos documentarios en papel por equivalentes digitales firmados. Más allá de la ganancia operacional (ciclo de firma dividido por 5 a 20 en promedio), el cero papel reduce la huella de carbono relacionada con la impresión, el franqueo y el archivado físico. La firma electrónica, asociada al archivado electrónico con valor probatorio (mínimo 10 años para contratos comerciales), es el requisito técnico previo para el cambio. La desmaterialización describe el movimiento, el cero papel es su objetivo final.
Confianza Cero (Zero Trust)
El modelo Zero Trust (confianza cero) es una arquitectura de seguridad basada en el principio "Nunca confiar, siempre verificar" — a diferencia del modelo perimetral clásico que confía en todo lo que está dentro de la red empresarial. Sus pilares son: verificación continua de identidad (MFA en cada acceso), principio del menor privilegio (acceso estrictamente limitado al necesario operacionalmente), microsegmentación (aislamiento de servicios), inspección del tráfico (incluyendo tráfico interno) y monitoreo en tiempo real. En un contexto de firma electrónica, Zero Trust se aplica en varios niveles: el acceso al HSM (ninguna clave privada accesible sin autenticación fuerte del operador), el acceso a sobres (control basado en la identidad del firmante, no solo en el enlace) y el acceso de administrador (sesiones efímeras con revocación automática). El marco NIST SP 800-207 y la guía ANSSI "Recomendaciones sobre Zero Trust" (2021) formalizan los requisitos en Francia.

Comunidad Certyneo

¿Una pregunta sobre la firma electrónica?

Únete a la comunidad Certyneo: haz tus preguntas, comparte tus respuestas e intercambia con miles de usuarios y nuestro equipo.

¿Listo para poner en práctica estos conceptos?

Certyneo le permite crear sobres de firma conformes eIDAS en pocos clics, sin instalación.