Het mechanisme berust op twee pijlers: de authenticatie van de ondertekenaar en de integriteit van het document.
Om de ondertekenaar te authenticeren, gebruikt men één of meer identificatiefactoren: vertrouwd e-mailadres (link voor eenmalig gebruik), OTP-code ontvangen per sms, persoonlijk cryptografisch certificaat, enz. Om de integriteit te garanderen, berekent men een vingerafdruk (hash) van het document op het moment van ondertekening. Als het document nadien wordt gewijzigd, komt de vingerafdruk niet meer overeen — de handtekening is dan ongeldig.
In oplossingen zoals Certyneo steunt het proces op pdf-verwerkingsbibliotheken die deze cryptografische metadata rechtstreeks in het bestand integreren. Een getimestampte audit trail (actielogboek) completeert het systeem door elke stap te registreren: verzending, opening, OTP gevalideerd, ondertekening, enz.
Op technisch vlak versterken meerdere beveiligingsmechanismen de onschendbaarheid van het proces: de gekwalificeerde tijdstempel (RFC 3161) plaatst een gecertificeerd tijdsbewijs op elke handtekening; de TLS 1.3-versleuteling beschermt gegevens in transit; de geolocatie en het IP-adres van de ondertekenaar worden geregistreerd voor traceerbaarheid; ten slotte worden in bepaalde stromen (AES/QES) gedragsbiometrische gegevens (typesnelheid, druk) toegevoegd ter aanvulling op de identiteitsvingerafdruk.
Het concept van niet-loochening is centraal: dankzij de gedateerde en cryptografisch ondertekende audit trail is het technisch onmogelijk voor een ondertekenaar om het ondertekenen van een document te ontkennen zonder het bewijsketen te vervalsen. Met betrekking tot archivering stelt de Franse regelgeving (decreet 2016-1673) een bewaartermijn van 10 jaar verplicht voor de meeste handelsdocumenten — Certyneo verzorgt deze archivering met bewijswaarde in soevereine hosting (EU).