Ir ao contido principal
Certyneo

Glosario da sinatura electrónica

112 termos clave para dominar a sinatura electrónica, a criptografía e a conformidade eIDAS.

Au-delà des définitions, passez à la pratique : découvrez la solution de signature électronique Certyneo

Actualizado o .

Glossaire signature électronique — références et définitions

A

Acto auténtico electrónico (AAE)
O acto auténtico electrónico (AAE) é un acto notarial redactado, recibido e conservado en forma dixital conforme ao decreto nº 2005-973 do 10 de agosto de 2005. O notario apón a súa sinatura electrónica cualificada (nivel QES, eIDAS) utilizando un QSCD habilitado, e o acto é despois transmitido á plataforma Real.not (Rede electrónica dos actos de notarios). O AAE ten a mesma forza probatoria e a mesma forza executoria que un acto en papel : constitúe proba perfecta do seu contido e pode fundamentar un apremio sen sentenza previa. Os contratos inmobiliarios, doacións, fusións de empresas e mandatos de protección futura forman parte dos actos susceptibles de ser redactados en forma electrónica. Certyneo acompaña os estudios notariais na implementación dos fluxos de co-sinatura previos (pre-contratos, mandatos de venda) antes da sinatura do acto auténtico ante o notario.
AES (Sinatura Electrónica Avanzada)
A sinatura electrónica avanzada (AES, Advanced Electronic Signature) é o segundo nivel definido pola regulación eIDAS. Debe estar vinculada de xeito único ao asinante, permitir identificalo, ser creada a partir de datos baixo o seu control exclusivo, e permitir detectar calquera modificación posterior do documento. Na práctica, Certyneo impleméntaa mediante unha autenticación forte (correo electrónico + OTP SMS) e un rexistro de auditoría con marca temporal. Comprender os niveis de sinatura →
API REST de sinatura electrónica
Unha API REST (Representational State Transfer) de sinatura electrónica expón as operacións do motor de sinatura como recursos HTTP accesibles por calquera linguaxe de programación. Os fluxos típicos inclúen: creación de sobre (POST /envelopes), carga de documento (PUT /envelopes/{id}/documents), adición de asinantes e campos (POST /recipients), envío para sinatura (PUT /envelopes/{id}/send), e logo recuperación do documento asinado (GET /envelopes/{id}/signed-pdf). A autenticación apoiase en tokens Bearer (OAuth 2.0 / claves API). Os webhooks completan a API empurrando eventos (documento asinado, rexeitamento, expiración) cara ao seu backend sen polling. Unha boa API REST de sinatura garante a integridade do documento mediante un hash SHA-256 retornado en cada etapa e soporta a ruta de auditoría con data/hora. Certyneo expón unha API REST completa documentada en OpenAPI 3.1 con SDK dispoñibles en Node.js, Python e PHP.
Arquivamento electrónico (sinatura, valor probatorio)
O arquivamento electrónico designa a conservación a longo prazo de documentos dixitais asinados en condicións que garantan o seu valor probatorio, a súa lexibilidade e integridade no tempo. Non confundir coa simple copia de seguridade: o arquivamento probatorio impón restricións técnicas e xurídicas precisas que o distinguen dun simple almacenamento nun cloud.

Os tres pilares do arquivamento probatorio :
Integridade : o documento arquivado non pode ser modificado — calquera alteración é detectabile e invalida a proba. Garantida pola función hash criptográfica do documento no arquivamento e a verificación periódica dese hash.
Permanencia : o documento segue sendo lexible en 10, 20 ou 50 anos, independentemente da evolución do software. Isto impón formatos normalizados (PDF/A para o contido, PAdES B-LTA para a sinatura) e unha migración dos soportes a intervalos regulares.
Trazabilidade : calquera operación sobre o documento arquivado (consulta, comunicación, destrución) é rexistrada nun diario de eventos con marca temporal e infalsable.

Marco normativo : en Francia, o arquivamento probatorio rígese polas normas NF Z42-013 (referencial francés, AFNOR) e a norma internacional ISO 14641. Para o sector público e certas actividades reguladas (sanidade, servizos financeiros), requírense a homologación SIAF (Servicio Interministerial dos Arquivos de Francia) ou unha certificación por un terceiro arquivador ESG. A regulación eIDAS 2.0 introduce un novo servizo de confianza cualificado dedicado ao arquivamento electrónico cualificado, recoñecido de pleno dereito en toda a UE.

Duración da conservación legal en Francia :
• Contratos comerciais e facturas : 10 anos (Código de comercio art. L123-22)
• Contratos de traballo : 5 anos após a saída do traballador
• Documentos fiscais : 6 anos (Libro de procedementos fiscais art. L102 B)
• Actos notariais : 75 anos (Código notarial)
• Documentos médicos : 20 anos após o último acto (Código de saúde pública)

Implantación Certyneo : todos os documentos asinados están arquivados no formato PAdES B-LT (B-LTA dispoñible no plan Business para conservacións > 10 anos), con marca temporal RFC 3161 cualificada, conservación 10 anos incluída en todos os plans, diario de eventos consultable en calquera momento, e descarga do rexistro de auditoría en formato PDF. Ver tamén valor probatorio e LTV (Long-Term Validation).
Attestation France Travail (ex-Pôle emploi)
L'attestation destinée à France Travail (anciennement Pôle emploi) est un document que l'employeur doit obligatoirement remettre au salarié à la fin de son contrat (art. R1234-9 du Code du travail). Elle permet au salarié de faire valoir ses droits à l'assurance chômage ; l'employeur la transmet également à France Travail. Elle peut être générée et signée électroniquement dans le parcours de fin de contrat. Documents obligatoires de fin de contrat →
Autenticación
A autenticación é o proceso que permite verificar a identidade dun usuario ou dun sistema antes de lle conceder acceso a un servizo ou autorizar a apposición dunha sinatura electrónica. Pode ser simple (só contrasinal), forte (multifactor) ou biométrica. A robustez da autenticación condiciona directamente o nivel de sinatura alcanzable: unha AES esixe como mínimo dous factores distintos.
Autenticación forte
A autenticación forte (ou multifactor, MFA) esixe a presentación de polo menos dúas probas de identidade distintas para verificar a identidade dun usuario. No contexto da sinatura electrónica avanzada (AES), pasa normalmente por unha combinación correo electrónico + OTP SMS, reforzando a relación entre o documento asinado e o seu autor. É un dos requisitos establecidos pola regulación eIDAS para as sinaturas de nivel avanzado.
Autoridade de Certificación (AC / CA)
Unha autoridade de certificación (AC, ou Certificate Authority — CA — en inglés) é un organismo de confianza que emite certificados electrónicos X.509 que vinculan unha clave pública coa identidade do seu titular. As AC cualificadas están supervisadas por autoridades nacionais (ANSSI en Francia) e inscritas na lista de confianza da UE. Constitúen o pilar da PKI e da cadea de confianza das sinaturas cualificadas.

B

Token portador
Un token portador (token ao portador) é un token de acceso API que lle outorga a quen o posúe (« o portador ») o dereito de acceder a recursos protexidos, sen outra proba de identidade — a simple posesión é suficiente, como diñeiro en efectivo. Transmítese no encabezado HTTP Authorization: Bearer <token>. En OAuth 2.0 : os tokens portadores son o formato estándar de token de acceso ; adoitan ser de curta duración e levan ámbitos que limitan o que pode facer o portador. A API REST de Certyneo utiliza tokens portadores para autenticar as chamadas programáticas : creación de envelopes, consulta de estado, configuración de webhooks e descarga de documentos asinados. Riscos de seguridade : xa que o token é o identificador, só debe circular sobre TLS, nunca debe estar exposto no lado do cliente nin rexistrado, e debe renovarse regularmente ; un token portador filtrado é tan perigoso coma un contrasinal filtrado ata a súa expiración ou revogación. Boa práctica : limitar cada token aos permisos estritamente necesarios, definir unha expiración curta e preferir un token por integración para poder revogar un sen afectar aos outros.
Biometría
A biometría agrupa as técnicas de identificación dunha persoa fundamentadas nas súas características físicas ou comportamentais (impresión dactilar, recoñecemento facial, tracé manuscrito, voz). Na sinatura electrónica, unha sinatura biométrica pode capturar o tracé manuscrito en pantalla táctil (velocidade, presión, ángulo) para crear un vínculo directo entre o asinante e o seu consentimento. Baixo eIDAS, a biometría soa non é suficiente para alcanzar o nivel avanzado (AES): debe combinarse cunha autenticación forte. Os datos biométricos considéranse sensibles pola RGPD e o seu tratamento esixe un consentimento explícito.
Blockchain e notarización electrónica
A notarización blockchain consiste en ancrar a pegada criptográfica (hash SHA-256) dun documento nun rexistro distribuído inmutable (Bitcoin, Ethereum, etc.) para probar a súa existencia nun momento determinado. A diferenza do sello de tempo cualificado RFC 3161, a notarización blockchain non se recoñece como proba legal no sentido de eIDAS: constitúe un indicio aceptable ante certas xurisdictions pero non substitúe un QTSP acreditado. A súa vantaxe é a descentralización: a proba sobrevive á desaparición do prestador. Nun contexto empresarial, a blockchain é principalmente pertinente para o arquivamento de probas complementarias (hash publicado on-chain) como capa de redundancia enriba dun arquivamento electrónico con valor probatorio clásico.

C

Selo electrónico
O selo electrónico é o equivalente da sinatura electrónica para persoas xurídicas (empresas, administracións). Gara a orixe e a integridade dun documento emitido en nome dunha organización sen implicar un asinante humano identificado. O regulamento eIDAS recoñece os selos electrónicos simples, avanzados e cualificados, ao mesmo nivel que as sinaturas.
Candado SSL / TLS
O candado SSL/TLS é o indicador visual mostrado polo navegador (icona de candado na barra de enderezos) que confirma que se estableceu unha conexión cifrada TLS entre o navegador e o servidor. Acredita que os datos intercambiados (documentos, códigos OTP, identificadores) non poden ser interceptados en claro. Certyneo impón TLS 1.3 en todos os seus endpoints, facendo que o candado sexa visible en todas as páxinas de sinatura.
Certificat de travail
Le certificat de travail est un document que l'employeur doit obligatoirement remettre au salarié à la fin de tout contrat de travail (art. L1234-19 et D1234-6 du Code du travail), quelle que soit la cause de la rupture. Il mentionne les dates d'entrée et de sortie, la nature des emplois occupés et les périodes correspondantes. C'est un document « quérable » : il est tenu à la disposition du salarié, qui vient le chercher. Il peut être signé et remis par voie électronique avec pleine valeur juridique. Voir tous les documents de fin de contrat →
Certificado electrónico
Un certificado electrónico é un arquivo dixital expedido por unha autoridade de certificación (AC) que asocia unha clave pública coa identidade do seu titular. Constitúe o fundamento da PKI e permite verificar a autenticidade e integridade dunha sinatura dixital. A validez dun certificado é limitada no tempo e pode ser revogada en caso de compromiso.
Certificado cualificado
Un certificado cualificado é un certificado electrónico emitido por un prestador de servizos de confianza cualificado inscrito na lista de confianza dun Estado membro da UE. É obrigatorio para emitir sinaturas cualificadas (QES) no sentido da regulación eIDAS. O seu nivel de aseguración é o máis elevado recoñecido na UE.
Certificado raíz e cadea de confianza
Un certificado raíz (root certificate) é a cúspide da PKI: autofirmado pola autoridade de certificación raíz, ancora a confianza de toda a cadea. Durante a verificación dunha sinatura electrónica, o verificador remonta a cadea de certificados (Entidade final → Intermedio(s) → Raíz) e verifica que cada ligazón sexa válida, non revogada (OCSP / CRL) e conforme á súa política de uso. Os navegadores e sistemas operativos inclúen almacéns de raíces de confianza (Mozilla NSS, Microsoft Root Store, Apple Root Certificate Program). Para as sinaturas cualificadas eIDAS, a cadea debe remontar ata un QTSP figurando na lista de confianza EU. Un certificado cuxa raíz non está no almacén do verificador será rexeitado aínda que a sinatura criptográfica sexa tecnicamente correcta.
Cifrado
O cifrado é o proceso de transformación dunha mensaxe lexible nun formato ilegible (texto cifrado) empregando un algoritmo e unha clave secreta. Protexe a confidencialidade dos datos en tránsito e en repouso, e é complementario do hash empregado para garantir a integridade na sinatura. Certyneo utiliza TLS 1.3 para cifrar todas as comunicacións entre o navegador e os servidores.
Cifrado en repouso (encryption at rest)
O cifrado en repouso designa a protección dos datos almacenados mediante cifrado, de forma que sexan ilexibles sen a chave de descifrado, incluso en caso de acceso físico ou lóxico non autorizado ao soporte de almacenamento. Certyneo cifra os documentos e as súas pistas de auditoría en repouso (AES-256) nas súas infraestruturas aloxadas en Alemaña, de conformidade coas esixencias do RGPD.
CLM (Contract Lifecycle Management)
O CLM (Contract Lifecycle Management) designa o conxunto de procesos e ferramentas que cobren o ciclo de vida completo dun contrato : redacción, negociación, aprobación interna, sinatura electrónica, almacenamento e renovación. Referencial único : unha solución CLM centraliza todos os contratos nun referencial único consultable, con alertas de vencemento, librarías de cláusulas, fluxos de validación e informes de exposición contractual, substituíndo os fíos de correos electrónicos e discos compartidos dispersos. Lugar da sinatura : a sinatura electrónica é unha etapa da cadea CLM — unha vez que o contrato está aprobado, pasa á sinatura e despois ao arquivo con valor probatoria. Integración con Certyneo : Certyneo cubre a fase de sinatura e intégrase nun CLM terceiro vía API REST — recibe o documento finalizado, xestiona o circuíto de sinatura (secuencial ou paralelo, ao nivel avanzado (AES) ou cualificado (QES)), e devolve o PDF asinado cunha pista de auditoría con data-hora que o CLM arquiva como versión definitiva. Por que é importante : un contrato asinado pero non seguido nun CLM segue expondo a empresa a renovacións perdidas e a penalizacións por tácita renovación, de ahí a compra cada vez máis conxunta da sinatura e da xestión do ciclo de vida.
Co-sinatura e sinatura múltiple
A co-sinatura designa a recollida de polo menos dúas sinaturas nun mesmo documento. Distínguense dous modos: a sinatura secuencial (o asinante B recibe o convite só despois de que A asinase — útil para contratos xerárquicos ou actos notariais) e a sinatura paralela (todos os asinantes reciben o convite simultaneamente — máis rápido para documentos simétricos). A co-sinatura levanta a cuestión da integridade inter-rondas: cada PAdES engadido no PDF debe referenciar a revisión anterior mediante unha sinatura incremental, garantindo que ningunha parte modificou o documento entre dúas apposicións. Certyneo xestiona a orde dos asinantes, as chamadas específicas, os prazos de expiración por asinante, e detecta automaticamente os intentos de modificación inter-rondas mediante a verificación de hash SHA-256 en cada etapa da ruta de auditoría.
Conformidade (compliance)
A conformidade designa o cumprimento das leis, regulamentos e normas aplicables a unha organización. No contexto da sinatura electrónica, refírese notablemente ao regulamento eIDAS, ao RGPD, ao Código do Traballo (para os contratos de traballo), á lei ALUR (inmobiliario) e ás regras deontolóxicas propias de certas profesións (CNB para os avogados, CGAER para os notarios). Unha non-conformidade expón a empresa á nulidade dos seus actos e a sancións administrativas.
Consentimento electrónico
O consentimento electrónico é a manifestación de vontade dunha persoa, expresada por vía dixital, de aceptar termos ou de asinar un documento. Para ter forza probatoria, este consentimento debe ser libre, específico, informado e unívoco, de conformidade coa RGPD. Nun fluxo de sinatura, o clic en «Asinar» constitúe o consentimento electrónico do asinante.
Contrato electrónico
Un contrato electrónico é todo acordo de vontade formado por vía dixital, rexido en Francia polos artigos 1366 a 1368 do Código civil e a LCEN. A diferenza da simple commanda en liña, un contrato electrónico implica un procedemento en varios pasos: oferta, información precontractual, aceptación explícita (« facer clic para aceptar » ou sinatura electrónica), e logo conservación probatoria durante a duración legal. A valor probatorio refórzase engadindo: unha sinatura avanzada (AES) ou cualificada (QES), un sello de tempo cualificado, a captura do consentimento e do enderezo IP do asinante. O regulamento eIDAS 2 estende estes requisitos aos contratos transfronteirizos na UE grazas ao Portafolio Europeo de Identidade Dixital.
CRL (Certificate Revocation List)
Unha CRL (lista de revogación de certificados) é unha lista publicada periodicamente por unha autoridade de certificación que enumera os certificados revogados antes da súa data de caducidade, xeralmente debido a un compromiso de chave ou a un cambio de identidade. Durante a verificación dunha sinatura numérica, o software consulta a CRL (ou usa o OCSP) para asegurar que o certificado do asinante non foi revogado no momento da sinatura.
Criptografía asimétrica (chave pública / chave privada)
A criptografía asimétrica repousa nunha parella de chaves matematicamente ligadas : a chave privada (secreta, conservada nun HSM ou un QSCD) e a chave pública (distribuída libremente nun certificado). Para asinar un documento, o asinante calcula a pegada dixital do documento e a cifra coa súa chave privada ; calquera pode verificar a sinatura descifrando esta pegada coa chave pública e comparándoa co hash do documento orixinal. Os algoritmos dominantes son RSA (chaves 2048–4096 bits) e ECC (curvas P-256, P-384). RSA 2048 bits é recomendado ata 2030 polo NIST ; ECC P-256 ofrece un nivel de seguridade equivalente con chaves 10× máis curtas (ganancia en rendementos HSM). A resistencia aos ordenadores cuánticos é asegurada polos algoritmos posquánticos CRYSTALS-Dilithium e CRYSTALS-Kyber, en curso de estandarización NIST.

D

Delegación de sinatura
A delegación de sinatura é o mecanismo polo cal un asinante autorizado (delegante) transfiere formalmente o seu poder de sinatura a un terceiro (delegatario) para unha duración e un perímetro definidos. En dereito francés, unha delegación de sinatura debe ser explícita, formalizada por escrito e mencionar precisamente os actos cubiertos (artigo 1994 Código Civil para o mandato, e disposicións estatutarias para as empresas). En Certyneo, a delegación xestiónaase no lado da administración : o delegante configura un rol de sinatura para o delegatario ; o audit trail rexistra a identidade efectiva do asinante e a base xurídica da súa delegación.
Desmaterialización
A desmaterialización designa a substitución de documentos e procesos en papel polos seus equivalentes dixitais. Engloba a dixitalización, a creación nativa de documentos electrónicos e a súa sinatura mediante ferramentas como Certyneo. Permite reducir os prazos, os custos e a pegada ambiental dos procesos documentarios. Ver as vantaxes da desmaterialización dos contratos →
Distinguished Name (DN)
O Distinguished Name (DN) é o identificador único dun suxeito nun certificado X.509. Está composto de atributos xerárquicos: CN (Common Name, nome do titular), O (Organización), OU (Unidade organizativa), C (Country, país en código ISO), etc. — por exemplo CN=Jean Dupont, O=Certyneo, C=FR. O DN do signatario é lexible nas propiedades de sinatura dun PDF validado en Adobe Acrobat Reader.
DPA (Acordo de tratamento de datos)
Un DPA (Data Processing Agreement, ou Acordo de tratamento de datos) é o contrato imposto polo artigo 28 do RGPD entre un responsable de tratamento (o cliente) e un subcontratista (como Certyneo). Especifica os fins do tratamento, as categorías de datos, as medidas de seguridade, as condicións de subcontratación ulterior e as obrigacións en caso de violación. A sinatura dun DPA é obrigatoria antes de calquera tratamento de datos persoais de signatarios. Certyneo propón un DPA estándar anexado aos CGU.

E

ECC (Criptografía de curvas elípticas)
A criptografía de curvas elípticas (Elliptic Curve Cryptography — ECC) é un enfoque de criptografía asimétrica baseado nas propiedades alxébricas das curvas elípticas. Ofrece unha seguridade equivalente a RSA con chaves moito máis curtas (256 bits ECC ≈ 3072 bits RSA), reducindo a carga de cálculo. ECC é o algoritmo preferente de TLS 1.3 (curva X25519, P-256) e úsase cada vez máis nos certificados de sinatura dixital.
eIDAS
eIDAS (Electronic IDentification, Authentication and trust Services) é o regulamento europeo nº910/2014 que establece un marco legal común para as sinaturas electrónicas, os selos, a hora certa e outros servizos de confianza na UE. Define tres niveis de sinatura (simple, avanzada, cualificada) e crea a noción de prestadores de servizos de confianza cualificados. Máis información sobre eIDAS →
eIDAS 2.0
eIDAS 2.0 (regulamento UE 2024/1183, en vigor desde 2024) é a revisión importante de eIDAS que introduce especialmente a Carteira Europea de Identidade Dixital (EUDIW). Ten como obxectivo estender o recoñecemento das identidades dixitais a todos os servizos públicos e privados da UE, e refuerza os requisitos para os prestadores cualificados. A identidade dixital de cada cidadán europeo será portada por un wallet móbil certificado antes de 2026.
Sobre de sinatura
Un sobre de sinatura é o contedor lóxico que agrupa un ou máis documentos a facer sinar, a lista dos asinantes, os campos de sinatura posicionados, e a configuración do fluxo de traballo. En Certyneo, cada sobre ten o seu propio ciclo de vida (borrador, enviado, en espera, sinado, rexeitado, caducado) e unha pista de auditoría con data e hora.
Envío en masa (bulk signing)
O envío en masa (ou bulk signing) designa a capacidade de enviar un documento a moitos asinantes simultaneamente, ou de enviar varios documentos distintos nunha soa operación. Esta funcionalidade é imprescindible para RR.HH. (contratos de traballo), seguros (adendas) ou inmobiliaria (mandatos). En Certyneo, a API permite orquestar envíos en masa mediante unha única chamada programática, recibindo cada asinante unha ligazón individual e unha pista de auditoría propia.
ESIGN Act
A ESIGN Act (Electronic Signatures in Global and National Commerce Act, 2000) é a lei federal estadounidense que recoñece a validez xurídica das sinaturas electrónicas e dos contratos en liña nos Estados Unidos. Complementaria á UETA (lei-modelo dos Estados), establece o principio de que unha sinatura non pode ser rexeitada unicamente polo motivo de que é electrónica. Para os contratos transatlánticos, unha AES eIDAS é xeralmente recoñecida conforme ESIGN/UETA, facilitando os intercambios contractuais UE–USA.
EUDI Wallet (Carteira Europea de Identidade Dixital)
A Carteira Europea de Identidade Dixital (EUDI Wallet, European Digital Identity Wallet) é a aplicación móbil mandatada por eIDAS 2.0. Permite aos cidadáns da UE almacenar e compartir atributos de identidade certificados (estado civil, diplomas, permiso de conducir) e realizar sinaturas cualificadas (QES) desde o seu smartphone. A EUDI Wallet substituirá progresivamente FranceConnect+ en Francia ata 2026–2027.

F

Fluxo de aprobación (workflow de aprobación)
Un fluxo de aprobación (approval workflow) é unha secuencia estruturada de etapas de validación polas que un documento debe pasar antes de ser asinado. Tipicamente : redacción → revisión xurídica → validación financeira → sinatura. En dereito dos negocios francés, certos actos esixen unha aprobación formalizada antes da sinatura (deliberación de consello de administración, visto do DAF). Tecnicamente, un workflow de aprobación difere da co-sinatura : os aprobadores validan o contido sen necesariamente apor a súa sinatura electrónica (fan clic en « Aprobado »), mentres que os asinantes finais comprometeren a súa responsabilidade. Certyneo soporta os dous modos no mesmo fluxo de envolvente, con roles distintos (Approver vs Signer) e webhooks disparados a cada transición de estado.
Función de hash
Unha función de hash é unha función matemática unidireccional que transforma unha entrada de tamaño calquera nunha saída de lonxitude fixa chamada pegada (digest ou hash). Calquera modificación, aínda que sexa só dun bit, produce unha pegada radicalmente diferente. As funcións modernas (SHA-256, SHA-3) son resistentes ás colisións. Na sinatura dixital, o documento é primeiro hasheado e despois a pegada é cifrada coa clave privada — o que garante a integridade do contido asinado.
FranceConnect
FranceConnect é o servizo de identidade dixital do Estado francés que permite aos cidadáns autenticarse ante servizos en liña públicos ou privados a partir dun identificador existente (Impots.gouv, Ameli, La Poste, MSA, Identité Numérique). Un paso máis alá, FranceConnect+ está cualificado «substancial» no sentido do regulamento eIDAS e pode servir para desencadear unha sinatura avanzada (AES) ou incluso cualificada (QES). Antes de finais de 2026, FranceConnect+ será progresivamente substituído pola identidade dixital levada pola Carteira Europea (EUDIW) prevista por eIDAS 2.0.

G

Plantilla (template de documento)
Unha plantilla (ou template) é un documento-tipo preconfigurado cos seus campos dinámicos (asinantes, datas, importes, lugares de sinatura) que serve de punto de partida a envoltorios recorrentes. En Certyneo, as plantillas industrializan os fluxos de volume (contratos de traballo, NDA, bons de pedido): duplicase a plantilla, infórmanse as variables do caso concreto, envíase. Os modelos de contratos gratuítos dispoñibles en /modeles-contrats están deseñados para ser descargados e logo instanciados como plantillas na túa conta.
GDPR (General Data Protection Regulation)
O GDPR (General Data Protection Regulation, regulamento UE 2016/679) é a versión inglesa do RGPD. Este regulamento europeo estrutura a recollida, o tratamento e a conservación dos datos personais na UE. É aplicable a calquera organización que trate datos de residentes europeos, independentemente da súa localización. Impón, en particular, a conclusión dun DPA cos subcontratistas, a minimización dos datos e o respecto dos dereitos das persoas (acceso, rectificación, supresión).
Xerador de documentos e publipostaxe dixital
Un xerador de documentos (document generation) combina un modelo de contrato con datos variables (nome, SIREN, importe, data, etc.) para producir automaticamente un PDF listo para asinar. As tecnoloxías comúns son : motores de template Word/DOCX (Carbone.io, Docxtemplater), LaTeX, HTML-to-PDF (Puppeteer/headless Chrome) e a API Adobe PDF Services. A vantaxe da publipostaxe dixital sobre a publipostaxe en papel é o envío directo ao workflow de sinatura sen impresión : o documento xerado é inxectado na envolvente de sinatura mediante a API REST, os campos de sinatura son posicionados por coordenadas ou por etiquetas HTML, e o ciclo péchase en poucos segundos. O principal risco é a diverxencia de maquetación entre o rendemento DOCX local e o rendemento servidor — unha suite de probas de regresión visual (captura PNG + diff) é recomendada.

H

Hash (hash)
O hash é unha operación criptográfica que transforma un documento de tamaño calquera nunha pegada dixital de tamaño fixo, chamada «hash». Calquera modificación, aínda que sexa mínima, do documento produce un hash totalmente diferente, garantindo así a integridade do ficheiro. A sinatura dixital descansa no cifrado deste hash coa clave privada do asinante.
Apretón de man TLS
O apretón de man TLS (« apretón de man ») é a fase de negociación que se realiza ao inicio dunha conexión TLS. O cliente e o servidor acordan a suite criptográfica, intercambian os seus certificados (autenticación mutua opcional), e establecen as claves de sesión mediante un protocolo de clave efímera (ECDHE). TLS 1.3 reduciu o apretón de man a 1 ida e volta de rede (fronte a 2 en TLS 1.2), mellorando o rendemento das sesións de sinatura en móbil.
Marcación de tempo electrónica
A marcación de tempo electrónica é un mecanismo que permite vincular un dato dixital a un instante preciso, de xeito verificable e infalible. Unha marcación de tempo cualificada, emitida por un prestador cualificado no sentido de eIDAS, fornece unha proba legal da existencia dun documento nunha data dada. É indispensable para a conservación do valor probatorio dos documentos a longo prazo.
Horodataxe cualificada (TSA)
Unha horodataxe cualificada é unha horodataxe electrónica emitida por unha Trusted Stamp Authority (TSA, Autoridade de confianza para a horodataxe) cualificada no sentido de eIDAS. Produce unha proba legalmente recoñecida da existencia dun documento a unha data e hora precisas, ligada á pegada dixital do documento. Indispensable aos perfís PAdES B-T, B-LT e B-LTA para garantir o valor probante a longo prazo.
HSM (Módulo de Seguridade Hardware)
Un HSM (Hardware Security Module, Módulo de Seguridade Hardware en galego) é un equipamento hardware inviolable dedicado á xeración, almacenamento e uso seguro de claves criptográficas. O HSM executa as operacións criptográficas (sinatura, descifrado, xeración de claves) sen nunca expoñer a clave privada — permanece no interior do perímetro hardware, protexida por contra-medidas físicas (sensores anti-intrusión, borrado automático en calquera intento de apertura).

Certificacións HSM : para ser cualificado segundo o regulamento eIDAS, un HSM debe cumprir normas estritas — FIPS 140-2 nivel 3 ou FIPS 140-3 nivel 3+ (estándar americano do NIST), e/ou Common Criteria EAL4+ (estándar europeo). Os HSM certificados Common Criteria son elixibles para albergar claves de sinatura cualificada (QES) e claves de marcaxe de tempo cualificada. A lista de confianza europea (EU Trusted List) referencia os HSM autorizados para cada prestador cualificado.

HSM cloud vs HSM físico : historicamente os HSM eran appliances dedicadas instaladas en datacenter privado. Os provedores cloud ofrecen agora HSM compartidos ou dedicados en SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, senón tamén os HSM nacionais operados por QTSP europeos. O regulamento eIDAS 2.0 recoñece explicitamente os HSM cloud para a sinatura cualificada a distancia.

HSM e cifrado (« cifrado HSM ») : máis alá da sinatura, os HSM protexen as claves de cifrado de bases de datos, as claves de cifrado de disco (BitLocker, FileVault, LUKS), as claves raíz de PKI internas, e os secretos aplicativos. A rotación, a copia de seguridade e a revogación das claves xestionanse mediante PKCS#11 ou interfaces propietarias.

Implantación Certyneo : as claves criptográficas de sinatura a distancia alberxanse en HSM Common Criteria EAL4+ operados polo noso prestador de servizos de confianza cualificado (QTSP). Ningunha clave privada é nunca accesible para Certyneo nin para o seu albergueiro — cada operación de sinatura pasa por unha autenticación forte do asinante e unha chamada API ao HSM, que devolve a sinatura sen expoñer a clave. Ver tamén QSCD e sinatura cloud.
HTTP/3
HTTP/3 é a terceira versión principal do protocolo HTTP, baseada en QUIC (transporte UDP) en lugar de TCP. Reduce a latencia (supresión do head-of-line blocking), mellora a recuperación despois de corte de rede e integra nativamente TLS 1.3. Certyneo explota HTTP/3 para acelerar a carga dos documentos a asinar e a presentación dos formularios de consentimento, particularmente en móbil en ambiente de rede degradado.

I

Identidade dixital
A identidade dixital é o conxunto de datos que permiten identificar unha persoa física ou xurídica no espazo dixital. Pode ser fornecida por un Estado (carné de identidade electrónico, FranceConnect) ou por operadores privados (prestadores cualificados). Con eIDAS 2.0, cada cidadán europeo disporá dunha carteira de identidade dixital oficial (EUDIW).
IdP (Identity Provider / Provedor de identidade)
Un Identity Provider (IdP) é un servizo que xestiona as identidades dixitais e entrega asercións de autenticación a aplicacións terceiras (Service Providers). Os protocolos dominantes son SAML 2.0 (empresa, SSO Okta/Azure AD) e OIDC/OAuth 2.0 (web, FranceConnect). No contexto da sinatura electrónica, o IdP xoga dous papéis : (1) autenticar o asinante durante o acceso ao portal de sinatura (MFA mediante SSO de empresa) ; (2) subministrar atributos de identidade verificados (nome, email, número de empregado) que alimentan o certificado de sinatura e a pista de auditoría. FranceConnect é o IdP público francés que permite alcanzar o nivel de confianza « sustancial » para as sinaturas avanzadas destinadas aos servizos do Estado. Certyneo intégrase cos IdP SAML e OIDC mediante a consola de administración.
Ink signature (sinatura ológrafa dixitalizada)
Unha ink signature (ou sinatura ológrafa dixitalizada) é a dixitalización da sinatura manuscrita tradicional en forma de imaxe (JPG/PNG) aposta nun documento. Constitúe o nivel máis básico de sinatura electrónica simple (SES) baixo eIDAS: sen autenticación forte nin rexistro de auditoría, o seu valor probatorio é limitado. Segue sendo utilizada para documentos con baixo risco xurídico (sinaturas internas, anotacións).
Integridade (dos datos)
A integridade designa a propiedade que garante que un dato non foi alterado ou falsificado despois da súa creación, transmisión ou almacenamento. Na sinatura dixital, a integridade asegúrase mediante a función de hash: calquera modificación do documento significa que o hash recalculado non corresponde co cifrado na sinatura, o que invalida inmediatamente a verificación. Por iso un PDF asinado con Certyneo está «selado» — non pode ser modificado sen que a sinatura se rompa.
Interoperabilidade eIDAS
A interoperabilidade eIDAS designa o recoñecemento mutuo das identidades dixitais e das sinaturas electrónicas entre Estados membros da UE, tal como imposto polo regulamento eIDAS (artigos 6 e 25). Un certificado cualificado expedido por un provedor de confianza (TSP) que figura na lista de confianza dun Estado membro é automaticamente recoñecido como válido en todos os outros Estados membros — sen trámite adicional. Esta interoperabilidade cobre os niveis AES e QES. O regulamento eIDAS 2.0 (UE 2024/1183) estende este mecanismo á carteira EUDI (European Digital Identity Wallet), prevista para 2026.

J

Testemuño de sinatura
Un testemuño de sinatura é o obxecto criptográfico producido no momento da sinatura que agrupa: o hash do documento, o selo de tempo, o identificador do asinante e a sinatura criptográfica en si (cifrada coa chave privada mediante a PKI). Este testemuño está incrustado no PDF final segundo o formato PAdES e permite a calquera verificador —xuíz, experto, auditor— reconstruír a proba de sinatura sen depender da plataforma. O testemuño é autosuficiente: incluso se Certyneo desaparecese, a sinatura seguiría sendo verificable cun lector PDF estándar (Acrobat Reader, pdfsig).
Rexistro e conservación dos logs de sinatura
O rexistro (logging) no contexto da sinatura electrónica designa o rexistro inmutable de todos os eventos do ciclo de vida dun documento : creación, envío, apertura, OTP verificado, sinatura aposta, descarga do asinado, arquivaxe. Estos logs constitúen a capa técnica da pista de auditoría e poden ser requiridos no marco dun litigio. Os requisitos legais varían : o RGPD impón unha limitación da duración de conservación dos datos de carácter persoal, mentres que os prazos de prescrición contractuais (5 anos en dereito comercial, 10 anos para os actos da vida civil) definen a duración mínima de retención dos logs. Mellor práctica : os logs deben ser asinados criptograficamente (xeton de integridade) para probar que non foron alterados. Certyneo conserva os logs de cada envolvente durante a duración legal aplicable e os inclúe no cofre dixital descargable.
JWT (JSON Web Token)
Un JWT (JSON Web Token, RFC 7519) é un formato compacto e seguro para representar asercións entre dúas partes. Compóñese de tres partes codificadas en Base64URL separadas por puntos: a cabeceira (algoritmo), o payload (reclamacións) e a sinatura. A API Certyneo usa JWT asinados (HS256 ou RS256) para a xestión de sesións e a autenticación das chamadas API, asegurando que os tokens non foron falsificados. Os tokens de acceso JWT teñen unha vida útil curta, complementados por tokens de renovación de longa duración.

K

KYC (Know Your Customer)
O KYC (Know Your Customer) refírese ao conxunto de procedementos de verificación de identidade que unha empresa aplica aos seus clientes antes de entrar en relación de negocios. Historicamente impostos aos bancos polas directivas anti-branqueo, o KYC estendeuse ás operacións de sinatura electrónica de altos desafíos: apertura de conta, crédito, seguros, actos notariais. Tres pilares: a verificación do documento de identidade (OCR e detección de fraude nos elementos de seguridade dun carné ou pasaporte), o control de vivacidade (proba de que a persoa é real e está presente, non unha foto nin un deepfake), e a comparación de información con bases de referencia. Ligazón co nivel de sinatura: canto máis sensible sexa o acto, máis reforzado está o KYC — unha sinatura simple pode non exixir ningún, mentres que o regulamento eIDAS impón unha verificación de identidade cara a cara ou á distancia equivalente (KYC en vídeo) antes de emitir o certificado dunha sinatura cualificada (QES). KYC e LCB-FT: o KYC é o paso de entrada en relación; a vixilancia continua das transaccións (LCB-FT) continúa despois. Por que é importante: un KYC robusto é o que permite que unha sinatura a distancia teña o mesmo valor xurídico que unha sinatura constatada en persoa, vencellando a clave de sinatura a un humano verificado.

L

LCCJTI (Lei sobre o marco xurídico das tecnoloxías da información)
A LCCJTI é a lei quebequense (L.R.Q., capítulo C-1.1) que establece o marco xurídico da sinatura e dos documentos electrónicos en Quebec. Recoñece explicitamente a sinatura electrónica como equivalente á sinatura manuscrita sempre que a identidade do asinante estea establecida de forma fiable e que a ligazón entre a sinatura e o documento estea garantida (artigo 39). A LCCJTI é complementaria ao regulamento eIDAS (aplicable en Europa) e ao PIPEDA (aplicable aos datos personais fóra de Quebec). É o fundamento legal das sinaturas Certyneo para os contratos quebequenses. A Lei 25 (2022) moderniza o réxime de protección dos renseignements personnels que a acompaña.
LCEN (Lei 2004-575)
A LCEN (Lei para a Confianza na Economía Dixital do 21 de xuño de 2004, nº2004-575) é o texto fundador do dereito dixital francés. Regula o comercio en liña, a responsabilidade dos aloxadores, a publicidade dixital, e impón aos editores de sitios profesionais a publicación de mencións legais (razón social, capital, RCS, enderezo, director de publicación, aloxador). Complementaria ao regulamento eIDAS europeo, tamén transposou a primeira directiva sobre sinaturas electrónicas no dereito francés. A LCEN continúa aplicándose en paralelo a eIDAS, especialmente nas obrigas de información precontractual e na conservación de contratos electrónicos superiores a 120 €.
LegalTech
O termo LegalTech (Legal Technology) refírese ás startups e solucións de software que aplican a tecnoloxía ao ámbito xurídico para automatizar, acelerar ou facer accesibles servizos ata agora reservados aos profesionais do dereito. A sinatura electrónica, a desmaterialización de contratos, a due diligence por IA e a xestión documental forman parte diso. Certyneo inscríbese no ecosistema LegalTech europeo ao ofrecer unha sinatura conforme eIDAS sinxela de integrar.
LTV (Long-Term Validation)
A validación a longo prazo (LTV, Long-Term Validation) é unha funcionalidade das sinaturas PDF (PAdES B-LT/B-LTA) que integra no documento asinado todos os datos necesarios para a verificación futura da sinatura: cadea de certificados, marcas de tempo, respostas OCSP ou CRL. Grazas ao LTV, un documento asinado segue sendo verificable anos despois da sinatura, incluso se os certificados expiraron. Certyneo integra o LTV para garantir a valor probatorio durante 10 anos.

M

Mandato SEPA electrónico (mandato de débeda)
O mandato SEPA electrónico (e-mandato) permite a un acreedor recoller a autorización de débeda automática dun deudor completamente en liña, conforme ao Regulamento UE nº 260/2012 e ás directrices EPC (European Payments Council). O deudor introduce o seu IBAN e o seu BIC, despois asina o mandato por sinatura electrónica simple (SES); o banco do deudor pode autenticalo a través de Open Banking (DSP2/PSD2). O mandato asinado debe conservarse 14 meses despois da última débeda. Un e-mandato válido contén: o identificador acreedor SEPA (ICS), a referencia única do mandato (RUM), e a data de sinatura. As plataformas SaaS, editores de software e organismos de formación utilizan frecuentemente Certyneo para recoller mandatos SEPA na suscripción en liña, integrando a sinatura a través da API REST no túnel de pedido.
Manuscrita (sinatura)
A sinatura manuscrita é o trazado gráfico aposto a man por unha persoa na parte inferior dun documento papel, recoñecible polo seu trazado persoal. Segue sendo a referencia histórica do dereito civil francés (artigo 1367 do Código civil). O regulamento eIDAS establece o principio de non discriminación: unha sinatura electrónica, sexa cal for o seu nivel, non pode ser rexeitada como proba só polo motivo de que sexa electrónica. Unha sinatura cualificada (QES) ten a mesma forza probatoria que unha sinatura manuscrita en toda a UE. As sinaturas avanzadas (AES) adoitan proporcionar unha trazabilidade superior (rexistro de auditoría con marca de tempo) ao seu equivalente en papel.
MFA (Autenticación multifactor)
A MFA (Multi-Factor Authentication, autenticación multifactor en galego — ás veces abreviada 2FA para two-factor authentication cando se combinan exactamente dous factores) é un mecanismo de seguridade que esixe a presentación de polo menos dúas probas de identidade que pertencen a categorías diferentes :

Factor de coñecemento (« o que sei ») : contrasinal, código PIN, resposta a unha pregunta secreta, frase de paso.
Factor de posesión (« o que teño ») : teléfono que recibe un OTP por SMS ou por aplicación TOTP (Google Authenticator, Authy, 1Password), YubiKey ou outra chave FIDO2, certificado nunha tarxeta intelixente.
Factor de inherencia (« o que son ») : empenta dixital, recoñecemento facial, voz, iris. Implementado a través das APIs nativas dos SO modernos (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).

MFA vs 2FA : 2FA é un subconxunto estricto de MFA — exactamente dous factores. A MFA pode combinar dous, tres ou máis factores. A práctica masiva confunde a miúdo os dous termos; na ciberseguridade B2B e xurídica, MFA é o termo xenérico.

MFA e sinatura electrónica : a sinatura electrónica avanzada (AES) esixe unha autenticación forte do signatario, que se traduce na práctica nunha MFA (típicamente correo electrónico + OTP SMS). A sinatura cualificada (QES) impón unha MFA reforzada — verificación de identidade con documento de identidade + factor de posesión (tarxeta intelixente ou QSCD). O regulamento eIDAS non nomea a MFA explicitamente pero a impón a través das esixencias de autenticación forte.

Implementación Certyneo : MFA obrigatoria para todos os accesos administrativos (TOTP vía Google Authenticator ou OTP correo electrónico a elixir). Para os signatarios, a combinación correo electrónico + OTP SMS aplícase por defecto nas envoltas de nivel AES. Ver tamén OTP e autenticación forte.

N

Nivel de sinatura (simple, avanzado, cualificado)
O regulamento eIDAS distingue tres niveis de sinatura electrónica: a sinatura simple (SES), que require un mínimo de identificación; a sinatura avanzada (AES), que esixe un vínculo único co signatario e unha autenticación forte; e a sinatura cualificada (QES), que se basa nun certificado cualificado e un dispositivo de creación seguro. A QES ten o mesmo valor legal que unha sinatura manuscrita en toda a UE. Comprender os niveis de sinatura →
Non-repudio
O non-repudio é a propiedade dunha sinatura electrónica que fai imposible para o signatario negar ter efectuado a acción (sinaturas, envío, aceptación). Está asegurado pola combinación da sinatura criptográfica (vínculo técnico irrefutable), da pista de auditoría con data e hora e da autenticación forte. Unha sinatura cualificada (QES) ofrece o non-repudio máis forte recoñecido polo dereito europeo.
Norma ISO/IEC 27001 e certificación SMSI
A ISO/IEC 27001 é a norma internacional de referencia para os Sistemas de Xestión da Seguridade da Información (SMSI). Define as esixencias para establecer, implementar, manter e mellorar continuamente un SMSI, a través de 93 controis repartidos en 4 dominios (organizacional, humano, físico, tecnolóxico). Para un prestador de sinatura electrónica, a certificación ISO 27001 demostra un nivel de madurez de seguridade aliñado coas obrigacións da eIDAS e do RGPD. Frecuentemente se esixe nos concursos públicos e nos cuestionarios de seguridade de provedores das grandes empresas. A norma ISO 27017 (seguridade en nube) e ISO 27018 (protección de datos personais na nube) complementan a ISO 27001 para os servizos SaaS. Certyneo está aloxado en centros de datos certificados ISO 27001 e manten un SMSI documentado que cobre a totalidade da cadea de procesamento de sinaturas.

O

OCSP (Online Certificate Status Protocol)
OCSP (Online Certificate Status Protocol, RFC 6960) é un protocolo de verificación en tempo real do estado de revogación dun certificado electrónico, por interrogación dun respondedor OCSP explotado pola autoridade de certificación. Por que a revogación conta : un certificado pode ser válido en data pero revogado por anticipación (compromiso de chave, marcha dun traballador); unha sinatura ou unha conexión TLS debe polo tanto verificar o estado, non só a caducidade. OCSP face a CRL : OCSP é unha alternativa máis lixeira e reactiva a unha CRL — en lugar de descargar toda a lista de revogación, o cliente interroga un único certificado e recibe unha resposta asinada concisa (válido / revogado / descoñecido). OCSP Stapling : para evitar unha fuga de confidencialidade e un viaxe suplementario, o servidor recupera a súa propia resposta OCSP e a « agrafela » no handshake TLS, de modo que o navegador nunca contacta directamente a AC. Nos documentos asinados : as respostas OCSP están integradas no PDF no momento da sinatura para a validación a longo prazo (LTV), de xeito que a sinatura permaneza verificable anos máis tarde mesmo se o respondedor está fora de liña.
Incorporación electrónica (suscripción dixital)
A incorporación electrónica é o proceso de suscripción ou apertura de conta completamente desmaterializado, combinando KYC, verificación de identidade e sinatura electrónica dos documentos contractuais (CGU, mandato SEPA, convención de conta) nunha única sesión web ou móbil. Os sectores bancario, asegurador e fintech son os máis avanzados: a directiva DSP2 impón unha autenticación forte (SCA) na apertura de conta. Unha incorporación conforme ao regulamento eIDAS esixe que a verificación de identidade a distancia sexa de nivel de confianza "substancial" ou "elevado" para os actos vinculantes. As solucións combinan: OCR do documento de identidade, liveness check (vídeo ou selfie), sinatura AES ou QES, e arquivamento automático do expediente KYC completo no cofre dixital.
OTP (One-Time Password / código OTP)
Un OTP (One-Time Password, contrasinal de uso único — ás veces chamado « código OTP » en galego) é un código numérico temporal, xeralmente de 4 a 8 dígitos, xerado aleatoriamente e válido para unha única sesión ou transacción. Unha vez utilizado ou caducado (tipicamente 5 minutos), volverase inválido — mesmo se un atacante o reproducía, sería rexeitado.

Tres principais variantes de OTP :
OTP SMS : código enviado por mensaxe de texto ao número de teléfono do signatario. O máis estendido do lado masivo xa que ningunha aplicación é requirida. Vulnerabilidades coñecidas : SIM swapping, interceptación SS7 — por iso o OTP SMS é suficiente para a sinatura avanzada (AES) pero xa non é aceptado para a QES (o ANSSI e o ENISA recomenda dende 2020 cambiar cara a factores máis fortes).
OTP correo electrónico : código enviado por correo electrónico. Máis fácil de implementar, pero herda as debilidades da seguridade da conta de correo do destinatario. Aceptable para a sinatura simple (SES).
TOTP (Time-based OTP) : código xerado localmente por unha aplicación no teléfono do signatario (Google Authenticator, Authy, 1Password). Sincronizado a través dunha chave secreta compartida no rexistro. Ningún canal de rede no momento da sinatura — resistente ás interceptacións. Estándar RFC 6238.

OTP e sinatura electrónica : na sinatura electrónica avanzada, o envío dun OTP por correo electrónico ou SMS crea un vínculo verificable entre o documento asinado e a identidade do signatario a través do seu canal de comunicación (teléfono ou correo electrónico). O OTP está rexistrado na pista de auditoría do documento (marca de tempo, IP, identificador do canal) — proba oponible en caso de contestación.

Implementación Certyneo : OTP SMS a través de Twilio Verify nas envoltas AES — disparado xusto antes da sinatura, validez 5 minutos, 3 intentos. TOTP dispoñible para as contas administrativas como alternativa ao OTP SMS. Ver tamén MFA e autenticación forte. Máis información sobre a autenticación do signatario →

P

PAdES (PDF Advanced Electronic Signature)
PAdES (PDF Advanced Electronic Signature, norma ETSI EN 319 142) é o estándar europeo para as sinaturas dixitais embarcadas en ficheiros PDF. Adoptado polo regulamento eIDAS como formato de referencia para os documentos europeos, PAdES está hoxe implementado nativamente por todos os lectores PDF (Adobe Acrobat, Foxit, PDF.js, pdfsig). Unha sinatura PAdES está embarcada NO PDF: ningún ficheiro adxunto, ningunha dependencia dunha plataforma terceira, verificabilidade sen conexión.

Os catro perfís PAdES definen un nivel de garantía crecente:
PAdES B-B (Baseline-B): sinatura básica con atributos ETSI mínimos. Suficiente para os usos comúns onde o valor probatorio inmediato é abondo.
PAdES B-T (Baseline-T): engade un horodataxe cualificado RFC 3161 inmediatamente despois da sinatura, probando a data.
PAdES B-LT (Baseline-Long Term): engade a validación a longo prazo con cadea de certificados e datos de revogación embarcados. Verificable incluso despois da expiración do certificado orixinal.
PAdES B-LTA (Baseline-Long Term with Archive timestamp): engade horodataxes de arquivo periódicos para manter o valor probatorio máis alá de 10 anos, indispensable para os documentos con conservación moi longa (inmobiliario, patentes).

Implementación Certyneo: todos os PDF asinados prodúcense en PAdES B-LT por defecto, é dicir, o perfil recomendado para a maioría dos usos B2B. O perfil B-LTA é activable no plan Business para os contratos con conservación superior a 10 anos. Verificabilidade garantida en Adobe Acrobat Reader sen complemento.

PAdES vs outros formatos: ver XAdES (para XML), comparativa PAdES / XAdES / CAdES.
Parafador electrónico
O parafador electrónico é o equivalente dixital do parafador físico utilizado nas administracións e nas grandes empresas: centraliza os documentos á espera de visto ou sinatura dun decisor. Historicamente reservado ao sector público (ADULLACT, Pastell de Libriciel), o parafador electrónico estendeuse ás empresas con solucións integradas nos GED (Documentum, SharePoint, Alfresco). Un parafador electrónico xestiona: a lista de correo entrante, as delegacións de sinatura (ver delegación), os circuítos de validación a varios niveis (fluxo de aprobación), e a imposición da sinatura electrónica cualificada do signatario autorizado. A principal diferenza cun simple ferramenta de sinatura é a xestión das bandejas (documentos á espera, asinados, rexeitados, arquivados) e a auditoría de paso para cada documento. Certyneo ofrece un parafador integrado accesible a través do panel de control ou da API.
PDF/A (arquivo a longo prazo)
PDF/A é unha versión normalizada ISO do formato PDF (ISO 19005) especialmente deseñada para o arquivo a longo prazo. Integra todas as fontes, imaxes e recursos no ficheiro, prohibe o cifrado e os contidos dependentes dun ambiente externo. Isto garante que o documento segue sendo lexible en 30 anos sen dependencia lóxica. Para o arquivo electrónico con valor probatorio, combinar PDF/A con PAdES B-LTA é a práctica recomendada.
PIPEDA (Personal Information Protection and Electronic Documents Act, Canadá)
O PIPEDA (Personal Information Protection and Electronic Documents Act, en galego: Lei sobre a protección dos renseignements personnels e os documentos electrónicos) é a lei federal canadense sobre a protección dos renseignements personnels no sector privado (L.C. 2000, ch. 5). Regula a recollida, o uso e a divulgación de información persoal nas actividades comerciais interprovincias e internacionais. É o seu equivalente canadense do RGPD europeo, aínda que menos rigoroso nalgúns puntos (consentimento implícito ás veces admitido, sancións financeiras máis baixas).

Os 10 principios do PIPEDA (procedentes do Canadian Standards Association CAN/CSA-Q830) :
1. Responsabilidade — designar un responsable da protección dos renseignements personnels.
2. Determinación dos fins — anunciar claramente a finalidade da recollida.
3. Consentimento — recoller un consentimento informado.
4. Limitación da recollida — recoller o estritamente necesario.
5. Limitación do uso — usar só para os fins anunciados.
6. Exactitude — manter os datos actualizados.
7. Medidas de seguridade — protección técnica e organizativa adecuada.
8. Transparencia — política de confidencialidade pública.
9. Acceso aos renseignements personnels — dereito de acceso e de rectificación.
10. Posibilidade de presentar queixa — ao Comisionado de Privacidade de Canadá.

PIPEDA e sinatura electrónica : a sinatura electrónica implica o procesamento de datos persoais (nome, enderezo de correo electrónico, número de teléfono, IP, metadatos de sesión, rastro de auditoría). O PIPEDA esixe :
• consentimento informado do asinante antes da recollida ;
• conservación segura (cifrado en repouso, acceso restrinxido) ;
• duración de conservación proporcional á finalidade (10 anos para contratos comerciais é xeralmente aceptado) ;
• dereito de acceso, rectificación e supresión baixo solicitude do asinante ;
• notificación obrigatoria en caso de violación que presente un risco real de dano grave (desde 2018).

Lei 25 de Quebec : a provincia de Quebec dispón de súa propia lei (Lei 25 / Lei de modernización das disposicións sobre protección dos renseignements personnels, entrada en aplicación 2022-2024) que prevalece sobre o PIPEDA para as actividades intra-quebequenses. A Lei 25 é máis rigorosa que o PIPEDA — aliñada co RGPD europeo na maioría dos puntos: consentimento explícito obrigatorio, designación dun responsable da protección dos renseignements personnels, avaliacións de impacto (EFVP), sancións ata o 4 % da facturación mundial.

PIPEDA vs RGPD : a Comisión Europea recoñece o PIPEDA como ofrecendo un nivel de protección «adecuado» no sentido do artigo 45 do RGPD (decisión 2002/2/CE confirmada 2024). As transferencias de datos persoais da UE cara a Canadá son polo tanto autorizadas sen formalidade adicional. Para as organizacións canadenses operando en UE, o RGPD segue sendo aplicable sobre os datos dos residentes europeos (extraterritorialidade, artigo 3).

Implementación Certyneo : conformidade PIPEDA + Lei 25 + RGPD garantida pola nosa arquitectura de protección dos datos — aloxamento soberano UE (IONOS Alemaña), cifrado TLS 1.3 en tránsito + AES-256 en repouso, rexistro dos accesos, dereito ao borrado completo baixo 30 días, subcontratistas conformes. As transferencias cara a Canadá (raras — só as contas aloxadas baixo solicitude en Canadá) están reguladas polas cláusulas contractuais tipo RGPD-PIPEDA.
Trillos de auditoría
O trillo de auditoría (ou audit trail) é o xornal horodatado de todas as accións realizadas nun documento: envío, apertura, consulta, entrada de OTP, sinatura, rexeitamento, expiración. Constitúe a principal proba de valor probatorio en caso de litigio, demostrando que o proceso de sinatura foi realizado conforme ás regras. En Certyneo, o trillo de auditoría está integrado no PDF final e almacenado na nosa base de datos durante 10 anos. Comprender o trillo de auditoría en detalle →
PKI (Infraestrutura de chave pública)
Unha PKI (Public Key Infrastructure) é o conxunto dos compoñentes materiais, lóxicos, procedementos e políticas que permiten emitir, xestionar e revogar certificados electrónicos. Repousa na criptografía asimétrica: unha chave privada (secreta) serve para asinar, unha chave pública (difundida no certificado) permite a calquera verificar a sinatura. Os prestatarios cualificados operan PKI conforme aos estándares ETSI.
Portabilidade dos datos (RGPD Art. 20)
O artigo 20 do RGPD confíre ás persoas afectadas o dereito de obter os seus datos personais nun formato estruturado, comunmente utilizado e lexible por máquina, e transmitilo a outro responsable do procesamento. Para os usuarios dunha plataforma de sinatura electrónica, este dereito cobre: os documentos asinados e as súas pistas de auditoría, os metadatos de conta, e os rexistros de actividade. A portabilidade impón ao prestador fornecer unha exportación estandarizada (JSON, CSV, ZIP) nun prazo dun mes. Pola contra, o dereito ao borrado (Art. 17) pode ser limitado polas obrigacións de conservación legal (arquivamento probatorio 5–10 anos) — os documentos asinados non se poden borrar mentres non transcorra o prazo legal. Certyneo implementa a exportación integral da conta a través do espazo de cliente e admite a migración do arquivo a un cofre terce.
Prestatario de servizos de confianza (PSC / TSP)
Un prestatario de servizos de confianza (PSC ou TSP en inglés) é unha entidade que fornece servizos de horodataxe, de emisión de certificados, de sinatura ou de arquivo no sentido do regulamento eIDAS. Un PSC cualificado está sometido a auditorías regulares e figura na lista de confianza nacional (en Francia: lista ANSSI). A cualificación garante o máis alto nivel de aseguración recoñecido na UE. Ver as obrigacións dos prestatarios →

Q

QES (Sinatura Electrónica Cualificada)
A sinatura electrónica cualificada (QES, Qualified Electronic Signature) é o nivel máis elevado definido polo regulamento eIDAS. É xurídicamente equivalente a unha sinatura manuscrita en toda a Unión Europea. A súa emisión esixe: unha verificación de identidade previa, un certificado cualificado expedido por un QTSP, e o uso dun dispositivo de creación segura (QSCD). É requirida para actos notariais electrónicos, certas licitacións públicas e procedementos administrativos sensibles.
QSCD (Dispositivo de creación de sinatura cualificada)
Un QSCD (Qualified Signature Creation Device) é un dispositivo material ou software que cumpre cos requisitos estritos do anexo II de eIDAS para a creación de sinaturas cualificadas (QES). Garante que a clave privada de sinatura se xera no dispositivo, nunca sae en claro, e só pode ser usada polo titular lexítimo. Os HSM certificados e as tarxetas intelixentes son formas comúns de QSCD. A sinatura cloud utiliza QSCD virtuais aloxados en HSM certificados.
QTSP (Qualified Trust Service Provider)
Un QTSP (Qualified Trust Service Provider, ou Prestador de Servizos de Confianza Cualificado) é un PSC que foi auditado e inscrito na lista de confianza dun Estado membro da UE conforme o regulamento eIDAS. A cualificación é o máis alto nivel de recoñecemento europeo: é obrigatoria para emitir certificados cualificados, horodataxes cualificados, ou sinaturas cualificadas (QES). En Francia, a ANSSI mantén a lista oficial (docaposte, Universign/Oodrive, CertEurope…). Certyneo interconéctase con varios QTSP para activar QES cando se require o nivel cualificado (licitacións públicas, actos notariais, certas procedementos sociais).

R

Relanzamento automático
O relanzamento automático é a funcionalidade dunha plataforma de sinatura electrónica que envía automaticamente lembranzas por correo electrónico ou SMS aos sinatarios que aínda non asinaron, segundo unha frecuencia configurable. Reduce os abandonos de sinatura e acelera a completación dos fluxos. En Certyneo, os relanzamentos son configurables por envoltorio (frecuencia, contido da mensaxe) e todas as accións están trazadas na pista de auditoría.
RGPD
O RGPD (Regulamento Xeral de Protección de Datos, regulamento UE 2016/679) regula a recollida, o tratamento e a conservación de datos persoais na UE. No contexto da sinatura electrónica, impón nomeadamente minimizar os datos recollidos sobre os sinatarios, definir un período de conservación e garantir o dereito ao apagamento. Certyneo cumpre o RGPD cun aloxamento en UE (Alemaña) e un rexistro de tratamentos dispoñible. Ver a nosa páxina de seguridade →
ROI da sinatura electrónica
O ROI (retorno sobre a inversión) da sinatura electrónica mídese en catro partidas: (1) redución do ciclo de sinatura — de 5-10 días (correo / escaneo) a menos de 1 hora de media, (2) aforros directos — impresión, franqueo, arquivo físico (estimados entre 15 e 30 € por sobre), (3) redución da taxa de abandono — os contratos á espera de sinatura en papel teñen unha taxa de abandono 3× máis elevada, (4) conformidade — as multas RGPD por mala conservación de contratos en papel poden exceder o custo anual dunha ferramenta SaaS. O paso a cero papel amórtase en xeral entre 3 e 6 meses para as PEME que tratan máis de 50 contratos ao mes.

S

SES (Sinatura Electrónica Simple)
A sinatura electrónica simple (SES, Simple Electronic Signature) é o nivel básico definido polo regulamento eIDAS. Non require ningún requisito técnico específico: un clic en «Acepto», unha imaxe de sinatura ou unha sinatura por correo electrónico o satisfai. A súa valor probatorio é presumido pero pode ser contestado se o asinante nega o seu acto. É axeitada para documentos con baixo risco xurídico (orzamentos, actas internas, acordos de principio). Para asuntos importantes, preferir o nivel AES ou QES.
Asinante
O asinante é a persoa física (ou xurídica a través dun selo electrónico) que apón a súa sinatura electrónica nun documento. En Certyneo, o asinante recibe unha ligazón única por correo electrónico, visualiza o documento, auténticase a través de OTP e asina sen necesidade de crear unha conta. A súa identidade queda rexistrada na pista de auditoría.
Sinatura avanzada (AES / eIDAS nivel 2)
A sinatura avanzada (Advanced Electronic Signature — AES) é o segundo nivel de sinatura electrónica definido polo regulamento eIDAS. Debe estar vinculada de xeito único ao asinante, permitir a súa identificación, ser creada con datos baixo o seu control exclusivo, e permitir detectar calquera modificación posterior do documento. Certyneo impleméntaa a través dunha autenticación forte (correo electrónico + OTP correo/SMS) e dunha pista de auditoría con data e hora. É axeitada para a gran maioría dos casos de uso contractuais: contratos de traballo, arrendamentos, NDA, orzamentos, facturas. Ver tamén: AES, SES, QES. Comprender os niveis eIDAS →
Sinatura biométrica
A sinatura biométrica é unha forma de sinatura electrónica que captura, alén da imaxe do trazado manuscrito, datos de comportamento dinámicos : presión do estilete, velocidade, ángulo de inclinación, aceleración. Estes parámetros crean unha pegada única difícil de imitar. Ofrece unha autenticación máis robusta que unha simple imaxe de sinatura. Os datos biométricos considéranse sensibles polo RGPD e requiren un consentimento explícito. Só a biometría non é suficiente para alcanzar o nivel AES eIDAS ; debe combinarse cunha autenticación forte.
Sinatura cloud
A sinatura cloud é unha sinatura electrónica na que a chave privada do asinante é xerada, almacenada e xestionada por un prestador de confianza na nube, en lugar de nun dispositivo local (unidade USB, tarxeta intelixente). Este enfoque simplifica a experiencia do usuario e permite a sinatura cualificada (QES) desde un simples navegador. As chaves están protexidas nun HSM certificado operado por un QTSP.
Sinatura electrónica
A sinatura electrónica é un mecanismo que permite apor nun documento dixital unha proba de identidade e consentimento equivalente a unha sinatura manuscrita. Conforme o regulamento eIDAS, agrupa tres niveis de confianza: simple (SES), avanzada (AES) e cualificada (QES). Ao contrario que a sinatura numérica, a sinatura electrónica é un concepto xurídico que pode basearse en diferentes tecnoloxías. Descubrir a nosa guía completa →
Sinatura móbil
A sinatura móbil designa a capacidade de asinar un documento electronicamente desde un smartphone ou unha tableta, sen aplicación nativa — a través do navegador web. O signatario recibe unha ligazón por correo electrónico ou SMS, visualiza o documento no seu navegador móbil, rubrica e asina cun xesto táctil ou escribindo o seu nome completo (segundo o nivel requirido), e logo valida a través de OTP SMS. En Certyneo, a interface de sinatura é 100% responsive: identidade verificada, audit trail xerado e PDF coasinado transmitido ao destinatario en menos de 60 segundos en móbil 4G. Ningunha instalación requirida para o signatario.
Sinatura numérica
A sinatura numérica é unha implementación técnica da sinatura electrónica baseada na criptografía asimétrica. Consiste en cifrar o hash dun documento coa clave privada do asinante, producindo unha pegada verificable por calquera persoa que dispoña da clave pública correspondente (contida no certificado). Garante tanto a identidade do asinante como a integridade do documento.
Smart contract e automatización contractual
Un smart contract (contrato intelixente) é un programa auto-executable desplegado nunha blockchain, cuxos termos están codificados directamente no código informático e execútanse automaticamente cando se cumpren as condicións predefinidas. Aínda que son populares no ecosistema Ethereum (Solidity), os smart contracts non constitúen un contrato electrónico no sentido do dereito civil francés: a súa execución é automática pero a súa opoñibilidade xurídica segue estando condicionada á proba dun acordo de vontade válido. Na práctica B2B, a combinación máis robusta é: sinatura electrónica cualificada do contrato marco (proba legal certa) + smart contract para a execución automática das cláusulas financeiras (pagos, penalizacións). A notarización blockchain do hash do contrato asinado constitúe unha terceira capa de proba complementaria.
Solde de tout compte
Le solde de tout compte fait l'inventaire des sommes versées au salarié lors de la rupture de son contrat de travail (salaire, indemnités, congés payés…). Régi par l'article L1234-20 du Code du travail, il est établi en double exemplaire et son reçu peut être signé par le salarié. Une fois signé, le salarié dispose d'un délai de six mois pour le dénoncer. La signature électronique sécurise sa remise et en horodate la date. Documents de fin de contrat →
Suite criptográfica (cipher suite)
Unha suite criptográfica é unha combinación nomeada de algoritmos criptográficos (intercambio de chaves, autenticación, cifrado simétrico, MAC/HMAC) negociada entre o cliente e o servidor durante o handshake TLS. TLS 1.3 impón suites modernas como TLS_AES_256_GCM_SHA384, eliminando algoritmos débiles (RC4, 3DES, MD5). Certyneo só acepta suites TLS 1.3 para maximizar a seguridade das sesións de sinatura.

T

Terceiros de confianza
Un terceiro de confianza é un actor neutral e independente cuxa misión é asegurar un intercambio entre dúas partes: na sinatura electrónica, atesta a identidade dos signatarios, sela o documento, horadata as accións e conserva as probas. Historicamente, os notarios xogaban este papel para os actos en papel. En dixital, o terceiro de confianza formalízase polo regulamento eIDAS baixo a forma dos prestadores de servizos de confianza (PSC/TSP) e da súa versión cualificada (QTSP). Certyneo actúa como terceiro de confianza emitindo sinaturas avanzadas (AES) e pode delegar nun QTSP socio para emitir sinaturas cualificadas (QES).
TLS (Transport Layer Security)
TLS (Transport Layer Security) é o protocolo criptográfico que asegura as comunicacións en Internet, sucedendo a SSL. Asegura a confidencialidade (cifrado), a integridade e a autenticación do servidor (mediante o seu certificado). TLS 1.3, a versión actual, impón conxuntos criptográficos modernos e un handshake nun único viaxe de ida e volta. O candado no navegador sinala que unha conexión TLS está activa. Certyneo impón TLS 1.3 como mínimo en todo o conxunto dos seus endpoints.
Trusted List (lista de confianza UE)
A Trusted List (lista de confianza) é a lista oficial publicada por cada Estado membro da UE e supervisada pola Comisión Europea, que enumera os prestadores de servizos de confianza cualificados (QTSP) e os seus servizos (certificados cualificados, horodataxes, etc.). En Francia, a lista é mantida pola ANSSI. É a proba de lexitimidade dun QTSP no marco do regulamento eIDAS. Só os servizos listados se benefician da presunción legal de conformidade eIDAS.
TSA (Autoridade de Marca Temporal / Timestamp Authority)
Unha TSA (Timestamp Authority) é un terceiro de confianza acreditado que emite tokens de marca temporal conformes coa RFC 3161 (Internet X.509 PKI Time-Stamp Protocol). O proceso: o cliente calcula a pegada (hash) do documento e envíaa á TSA mediante HTTPS; a TSA asina criptograficamente un token que contén este hash + a hora UTC de recepción certificada. Este token proba que o documento existía neste estado exacto nesta data precisa, sen que a TSA tivese nunca acceso ao documento en si. Unha TSA cualificada (QTSA) que figura na lista de confianza UE produce unha marca temporal cualificada eIDAS, a forma máis probatoria. En PAdES-LT e PAdES-LTA, os tokens TSA están integrados no PDF, asegurando a verificabilidade sen conexión nos próximos 20 anos aínda que a TSA orixinal desaparecese.

U

UETA (Uniform Electronic Transactions Act)
UETA (Uniform Electronic Transactions Act, 1999) é a lei-modelo americana que recoñece a forza probatoria das sinaturas electrónicas en 47 dos 50 Estados. Completada polo ESIGN Act (2000) a nivel federal, establece que os contratos e sinaturas «non poden ser declarados inválidos só polo motivo de que están en forma electrónica». É o equivalente funcional americano do regulamento eIDAS europeo, cun enfoque máis liberal: UETA non define niveis (SES/AES/QES) e non prevé un equivalente cualificado. Para os contratos transatlánticos, unha sinatura avanzada (AES) eIDAS é xeralmente recoñecida como conforme UETA/ESIGN, mentres que o inverso non é automático.

V

Valor probatoria (sinatura electrónica)
O valor probatoria é a capacidade dun documento electrónico de ser aceptado como proba ante un tribunal do mesmo xeito que un documento en papel. É a noción xurídica central que determina se un contrato asinado electronicamente pode ser oposto ao teu cliente, empregado ou provedor en caso de litigio.

Fundamento legal en Francia : a lei do 13 de marzo de 2000 introduciu no Código Civil o artigo 1366 que establece un principio de equivalencia entre o escrito en papel e o escrito electrónico, sempre que (1) a persoa de quen emana o escrito poida ser debidamente identificada, e (2) o documento sexa establecido e conservado en condicións que garanten a súa integridade. O artigo 1367 precisa que a sinatura electrónica conforme ao regulamento europeo eIDAS se beneficia desta equivalencia.

As catro condicións acumulativas para que un documento asinado electronicamente teña valor probatoria :
Identificación do asinante : a autenticación permitiu remontar a unha persoa física nomeadamente identificada ? Mecanismos : OTP SMS para AES, vídeo-identificación + KBIS para QES.
Integridade do documento : o contido non foi modificado desde a sinatura ? Garantida pola hash criptográfica integrada na sinatura.
Fiabilidade do proceso : o prestador de sinatura aplica as boas prácticas (cifrado, xestión de chaves vía HSM, trazabilidade)? Un prestador cualificado (QTSP) que figure na lista de confianza europea ofrece a garantía máis forte.
Trazabilidade : existe unha pista de auditoría con data-hora e opoñible (quen asinou, cando, desde que IP, tras que autenticación) ?

Presunción legal : eIDAS establece unha presunción de integridade e orixe para as sinaturas avanzadas (AES) e cualificadas (QES). Na práctica, isto inverte a carga da proba : é aquel que contesta a sinatura quen debe probar que é inválida, e non o asinante. Unha sinatura cualificada se beneficia ademais dunha equivalencia de pleno dereito coa sinatura manuscrita (Código Civil art. 1367 al. 2).

Duración do valor probatoria : un documento asinado mantén o seu valor probatoria mentres o arquivo respecte as condicións (integridade, permanencia, trazabilidade). Para os contratos con conservación > 5 anos, o perfil PAdES B-LTA con sinaturas de arquivo periódicas permite prolongar o valor probatoria máis alá da expiración dos certificados orixinais. Ver tamén non-repudiación e LTV.
Verificación antivirus dos documentos cargados
Antes de que un documento se integre nun fluxo de sinatura, calquera plataforma responsable debe sometelo a unha análise antivirus (AV). As ameazas que apuntan aos PDF inclúen: macros integradas, JavaScript malicioso (AcroForms), exploits de analizador PDF (CVE-2019-12657, etc.). As solucións de escaneo na nube (ClamAV de código aberto, OPSWAT MetaDefender, VirusTotal API) analizan o ficheiro en milisegundos. Os requisitos de conformidade ISO 27001 e SOC 2 Type II impoñen a análise AV de todo documento entrante. Un documento infectado nun fluxo de sinatura é particularmente arriscado porque se envía a todos os signatarios, amplificando o vector de ataque. A verificación AV debe realizarse antes do rexistro en base de datos, non despois. Certyneo analiza cada documento cargado mediante ClamAV (daemon en proceso) e bloquea os ficheiros sospeitosos cunha mensaxe de erro explícita, sen nunca propagalos ao fluxo.
Verificación de identidade (identity proofing)
A verificación de identidade (identity proofing) é o proceso de control da identidade real dunha persoa antes de lle expedir identificadores ou de lle autorizar a asinar. Vai desde a simple recollida dunha dirección de correo electrónico (nivel simple) ata a verificación biométrica de documento de identidade por vídeo (KYC por vídeo, nivel cualificado). É obrigatoria para emitir un certificado cualificado e desencadear unha sinatura cualificada (QES).
Visto electrónico (parafal)
O visto electrónico (ou parafal electrónico) é unha acción de validación intermedia aposta nun documento por un aprobador antes da sinatura final. Indica que un lector tomou coñecemento do documento e o aproba sen por iso asinar de xeito xurídicamente vinculante. En Certyneo, os fluxos de traballo multi-actor permiten combinar pasos de visto (validación interna) e pasos de sinatura (compromiso xurídico externo), garantindo unha trazabilidade completa do circuíto de validación.

W

Webhook
Un webhook é un mecanismo de API que permite a Certyneo enviar automaticamente unha notificación HTTP á aplicación do cliente cando ocorre un evento (documento asinado, rexeitado, expirado, pista de auditoría xerada). Ao contrario que o polling, o webhook está en modo push : o cliente non precisa interrogar a API regularmente. Permite integrar Certyneo en SI terceiros (CRM, ERP, SIRH) para desencadear accións de negocio en tempo real cando se completa un fluxo de sinatura.
Fluxo de sinatura
O fluxo de sinatura é o proceso organizado que define a orde, as condicións e os actores implicados na sinatura dun documento. Pode ser secuencial (cada asinante asina despois do anterior), paralelo (todos asinan simultaneamente) ou mixto. En Certyneo, o fluxo inclúe a xestión das relanzas automáticas, dos prazos de expiración e das envoltas de multidocumentos.

X

XAdES (XML Advanced Electronic Signature)
XAdES (XML Advanced Electronic Signatures, norma ETSI EN 319 132) é o estándar europeo para as sinaturas dixitais aplicadas a documentos XML. Adoptado pola regulación eIDAS, XAdES é o formato de referencia para sinar ficheiros XML estruturados : facturas electrónicas (Factur-X, PEPPOL), albarás EDI, declaracións administrativas, datos de mercado, transcriciones SEPA.

Catro perfís XAdES de madurez crecente, aliñados con PAdES e CAdES :
XAdES B-B : sinatura XML básica con atributos ETSI mínimos. Caso de uso : sinatura puntual dunha mostra XML sen restrición de data.
XAdES B-T : engade un horodataxe cualificado RFC 3161. Estándar para as facturas electrónicas e os fluxos EDI onde a data de emisión debe ser probada.
XAdES B-LT : validación a longo prazo con cadea de certificados e datos de revogación embarcados. Segue sendo verificable despois da caducidade do certificado orixinal.
XAdES B-LTA : horodataxes de arquivo periódicos para manter o valor probatorio durante 10+ anos. Indispensable para os arquivos fiscais e os rexistros regulados.

XAdES vs PAdES : escoller XAdES para sinar un documento XML nativo (factura Factur-X, albarán PEPPOL, intercambio EDI). Escoller PAdES para sinar un PDF (contratos, orzamentos, documentos RRHH). Os dous formatos son xurídicamente equivalentes — a diferenza é técnica : o formato adaptado ao tipo de documento.

Variantes XAdES : XAdES envolvente (o documento XML está incluído na estrutura de sinatura), XAdES envolvida (a sinatura engádese ao documento), XAdES desacoplada (sinatura almacenada nun ficheiro separado). Certyneo xestiona as tres variantes mediante a API REST. Ver o comparativo PAdES / XAdES / CAdES.
XAdES / PAdES / CAdES
XAdES, PAdES e CAdES son os tres formatos estándares de sinatura dixital definidos pola ETSI para a regulación eIDAS. XAdES (XML Advanced Electronic Signatures, EN 319 132) sina documentos XML, PAdES (PDF, EN 319 142) embarque o testemuño de sinatura directamente no PDF — é o formato usado por Certyneo para producir ficheiros verificables sen conexión en Acrobat Reader. CAdES (CMS, EN 319 122) aplícase a fluxos binarios arbitrarios. Cada formato divídese en perfís (B-B, B-T, B-LT, B-LTA) que ofrecen garantías crecentes : validez no tempo, horodataxe cualificado, proba de arquivo a longo prazo.

Y

YubiKey (chave de seguridade de hardware)
Unha YubiKey é unha chave de seguridade de hardware (USB/NFC) deseñada por Yubico que almacena secretos criptográficos non extraíbles e soporta os protocolos FIDO2/WebAuthn, OpenPGP e PIV. No marco dunha sinatura cualificada (QES), unha YubiKey (ou un dispositivo equivalente conforme ao anexo II d'eIDAS) pode servir de Dispositivo de Creación de Sinatura Cualificado (QSCD) : a chave privada asociada ao certificado cualificado nunca abandona o hardware, o que garante o máis alto nivel de seguridade sobre a identidade do asinante. Nunha conta de administración Certyneo, unha YubiKey pode tamén servir para protexer o acceso admin mediante MFA de hardware.

Z

Cero papel
O « cero papel » (ou paperless) é a estratexia consistente en substituír integramente os fluxos documentarios en papel por equivalentes dixitais asinados. Máis alá do ganho operacional (ciclo de sinatura dividido entre 5 e 20 en media), o cero papel reduce a pegada de carbono relacionada coa impresión, o franqueo e o arquivo físico. A sinatura electrónica, asociada ao arquivo electrónico con valor probatorio (10 anos mínimo para os contratos comerciais), é o requisito técnico previo da migración. A desmaterialización describe o movemento, o cero papel é o seu obxectivo final.
Zero Trust (seguridade de confianza cero)
O modelo Zero Trust (confianza cero) é unha arquitectura de seguridade baseada no principio «Nunca confíes, sempre verifica» — contrariamente ao modelo perimetral clásico que confia en todo o que está dentro da rede empresarial. Os seus pilares son: verificación continua da identidade (MFA a cada acceso), menor privilexio (acceso estritamente limitado á necesidade operacional), microsegmentación (illamento dos servizos), inspección do tráfico (incluído o interno), e monitoraxe en tempo real. Nun contexto de sinatura electrónica, o Zero Trust aplícase a varios niveis: o acceso ao HSM (ningunha clave privada accesible sen autenticación forte do operador), o acceso aos envoltorios (control baseado na identidade do signatario, non só na ligazón), e o acceso admin (sesións efémeras con revogación automática). O marco NIST SP 800-207 e a guía ANSSI «Recomendacións sobre Zero Trust» (2021) formalizan os requisitos en Francia.

Comunidade Certyneo

¿Unha pregunta sobre a sinatura electrónica?

Únete á comunidade Certyneo: fai as túas preguntas, comparte as túas respostas e intercambia con miles de usuarios e o noso equipo.

Preparado para pór en práctica estes conceptos?

Certyneo permítelle crear sobres de sinatura conformes con eIDAS en poucos clics, sen instalación.