Mekanismen hviler på to pilarer: autentisering av underskriveren og dokumentets integritet.
For å autentisere underskriveren bruker man én eller flere identifikasjonsfaktorer: tiltrodd e-postadresse (engangs-lenke), OTP-kode mottatt via SMS, personlig kryptografisk sertifikat, osv. For å garantere integritet beregnes et fingeravtrykk (hash) av dokumentet ved signeringstidspunktet. Hvis dokumentet endres senere, samsvarer ikke fingeravtrykket lenger — signaturen blir da ugyldig.
I løsninger som Certyneo baseres prosessen på PDF-behandlingsbiblioteker som integrerer disse kryptografiske metadataene direkte i filen. Et tidsstemplet revisjonsspor (handlingslogg) komplementerer oppsettet ved å registrere hvert trinn: utsending, åpning, OTP validert, signering, osv.
På det tekniske planet styrkes prosessens uoverstigelige karakter av flere sikkeringsmekanismer: kvalifisert tidsstempel (RFC 3161) påfører bevis på sertifisert tid på hver signatur; TLS 1.3-kryptering beskytter data under overføring; geolokalisering og IP-adresse til signataren registreres for sporbarhet; til slutt legges atferdsmessige biometriske data (skrivehastighet, trykk) til i enkelte flyter (AES/QES) for å komplettere identitetstrykkene.
Konseptet non-repudiation er sentralt: takket være tidsstemplede og kryptografisk signerte revisjonsspor er det teknisk umulig for en signatarer å benekte å ha signert et dokument uten å forfine bevisrekken. Når det gjelder arkivering, pålegger fransk regulering (dekret 2016-1673) bevaring i 10 år for de fleste kommersielle handlinger — Certyneo sikrer denne arkiveringen med bevisverdier i suveren lagring (EU).