Mergeți la conținutul principal
Certyneo

Glosar al semnăturii electronice

112 termeni cheie pentru a stăpâni semnătura electronică, criptografia și conformitatea eIDAS.

Au-delà des définitions, passez à la pratique : découvrez la solution de signature électronique Certyneo

Actualizat la .

Glossaire signature électronique — références et définitions

A

Act autentic electronic (AAE)
Actul autentic electronic (AAE) este un act notarial întocmit, primit și păstrat sub formă digitală conform decretului nr. 2005-973 din 10 august 2005. Notarul apune semnătura electronică calificată (nivel QES, eIDAS) cu ajutorul unui QSCD autorizat, iar actul este apoi transmis platformei Real.not (Rețeaua electronică a actelor de notari). AAE are aceeași forță probantă și aceeași forță executorie ca un act pe hârtie: constituie dovadă perfectă a conținutului său și poate fundamenta o sechestru fără hotărâre prealabilă. Contractele imobiliare, donațiile, fuziunile de întreprinderi și mandatele de protecție viitoare fac parte dintre actele susceptibile de a fi întocmite sub formă electronică. Certyneo asistă studiile notariale în implementarea fluxurilor de co-semnare preliminare (pre-contracte, mandate de vânzare) înaintea semnării actului autentic la notar.
AES (Semnătura Electronică Avansată)
AES est l'acronyme d'Advanced Electronic Signature, la signature électronique avancée définie par l'article 26 du règlement eIDAS — voir la fiche signature avancée pour les exigences détaillées, la comparaison SES / AES / QES et les cas d'usage. À ne pas confondre avec l'autre AES de la cryptographie, l'Advanced Encryption Standard, un algorithme de chiffrement symétrique sans rapport avec la signature.
API REST semnătură electronică
O API REST (Representational State Transfer) de semnătură electronică expune operațiile motorului de semnare ca resurse HTTP accesibile din orice limbaj de programare. Fluxurile tipice includ: crearea plicului (POST /envelopes), încărcarea documentului (PUT /envelopes/{id}/documents), adăugarea semnatarilor și a câmpurilor (POST /recipients), trimiterea pentru semnare (PUT /envelopes/{id}/send), apoi recuperarea documentului semnat (GET /envelopes/{id}/signed-pdf). Autentificarea se bazează pe jetoane Bearer (OAuth 2.0 / chei API). Webhook-urile completează API-ul prin trimiterea evenimentelor (document semnat, refuz, expirare) către backend-ul dumneavoastră fără polling. O bună API REST de semnare garantează integritatea documentului printr-un hash SHA-256 returnat la fiecare etapă și suportă pista de audit cu marcă temporală. Certyneo expune o API REST completă documentată în OpenAPI 3.1 cu SDK disponibile în Node.js, Python și PHP.
Arhivare electronică (semnătură, valoare probantă)
Arhivarea electronică desemnează conservarea pe termen lung a documentelor digitale semnate în condiții care garantează valoarea lor probantă, lizibilitatea și integritatea lor în timp. A nu se confunda cu salvarea simplă: arhivarea probantă impune constrângeri tehnice și juridice precise care o deosebesc de un simplu stocare în cloud.

Cei trei piloni ai arhivării probante :
Integritate : documentul arhivat nu poate fi modificat — orice alterare este detectabilă și invalidează dovada. Garantată prin hașurare criptografică a documentului la arhivare și verificarea periodică a acestui hash.
Durabilitate : documentul rămâne lizibil în 10, 20 sau 50 de ani, indiferent de evoluțiile software-ului. Aceasta impune formate standardizate (PDF/A pentru conținut, PAdES B-LTA pentru semnătură) și migrarea suporturilor la intervale regulate.
Trasabilitate : orice operație pe documentul arhivat (consultare, comunicare, ștergere) este consemnată într-un jurnal de evenimente cu marcă de timp și infalsificabil.

Cadru normativ : în Franța, arhivarea probantă este reglementată de standardele NF Z42-013 (referențial francez, AFNOR) și standardul internațional ISO 14641. Pentru sectorul public și anumite activități reglementate (sănătate, servicii financiare), acreditarea SIAF (Serviciul Interministerial al Arhivelor Franței) sau o certificare de către un terț-arhivar ESG sunt obligatorii. Regulamentul eIDAS 2.0 introduce un nou serviciu de încredere calificat dedicat arhivării electronice calificate, recunoscut de plin drept în toată UE.

Durată de conservare legală în Franța :
• Contracte comerciale și facturi : 10 ani (Codul comerțului art. L123-22)
• Contracte de muncă : 5 ani după plecarea angajatului
• Documente fiscale : 6 ani (Cartea procedurilor fiscale art. L102 B)
• Acte notariale : 75 de ani (Codul notarilor)
• Documente medicale : 20 de ani după ultimul act (Codul sănătății publice)

Implementare Certyneo : toate documentele semnate sunt arhivate în format PAdES B-LT (B-LTA disponibil la planul Business pentru conservări > 10 ani), cu marcă de timp RFC 3161 calificată, conservare 10 ani inclusă în toate planurile, jurnal de evenimente consultabil oricând, și descărcare a pistei de audit în format PDF. Vedeți și valoare probantă și LTV (Long-Term Validation).
Attestation France Travail (ex-Pôle emploi)
L'attestation destinée à France Travail (anciennement Pôle emploi) est un document que l'employeur doit obligatoirement remettre au salarié à la fin de son contrat (art. R1234-9 du Code du travail). Elle permet au salarié de faire valoir ses droits à l'assurance chômage ; l'employeur la transmet également à France Travail. Elle peut être générée et signée électroniquement dans le parcours de fin de contrat. Documents obligatoires de fin de contrat →
Autentificare
Autentificarea este procesul care permite verificarea identității unui utilizator sau sistem înainte de a-i acorda acces la un serviciu sau de a autoriza apunerea unei semnături electronice. Poate fi simplă (doar parolă), puternică (multi-factor) sau biometrică. Robustețea autentificării condiționează direct nivelul de semnătură realizabil: o AES necesită cel puțin doi factori distincți.
Autentificare puternică
L'authentification forte exige la présentation d'au moins deux preuves d'identité appartenant à des familles différentes pour vérifier l'identité d'une personne — c'est le principe de la MFA (authentification multi-facteurs) :
Ce que je sais : mot de passe, code PIN ;
Ce que je possède : téléphone recevant un code OTP, clé de sécurité YubiKey/FIDO2, carte à puce ;
Ce que je suis : empreinte digitale, reconnaissance faciale (biométrie).

Deux cadres réglementaires l'imposent : la directive DSP2 (art. 97) impose la SCA — Strong Customer Authentication — pour les paiements et l'accès aux comptes bancaires en ligne ; le règlement eIDAS l'exige de fait pour la signature électronique avancée (AES), dont l'article 26 impose que la signature soit créée sous le contrôle exclusif du signataire et lui soit liée de manière univoque.

Dans la signature électronique, l'authentification forte intervient au moment de signer : le signataire prouve qu'il contrôle son adresse email (lien unique) et son téléphone (code OTP SMS) avant que le document ne soit scellé. Cette double vérification, horodatée dans la piste d'audit, est ce qui distingue une AES opposable d'une simple case cochée.

Sur Certyneo : pour les enveloppes de niveau avancé, la combinaison email + OTP SMS est appliquée par défaut à chaque signataire ; les comptes utilisateurs peuvent activer la MFA (TOTP ou OTP email). DSP2 & authentification forte : le guide →
Autoritate de certificare (AC / CA)
O autoritate de certificare (AC, sau Certificate Authority — CA — în engleză) este un organism de încredere care emite certificate electronice X.509 legând o cheie publică la identitatea titularului său. AC-urile calificate sunt supravegheate de autoritățile naționale (ANSSI în Franța) și înscrise pe lista de încredere a UE. Ele constituie pilonul PKI și al lanțului de încredere al semnăturilor calificate.

B

Token bearer
Un token bearer (jeton purtător) este un jeton de acces API care acordă celui care îl deține (« purtătorul ») dreptul de a accesa resurse protejate, fără alte dovezi de identitate — doar posesia este suficientă, ca și banii lichizi. Se transmite în antetul HTTP Authorization: Bearer <token>. În OAuth 2.0 : tokenurile bearer sunt formatul standard de jeton de acces ; sunt de obicei de scurtă durată și poartă scopuri care limitează ceea ce poate face purtătorul. API-ul REST Certyneo utilizează tokenuri bearer pentru a autentifica apelurile programatice : crearea plicurilor, interogarea statusului, configurarea webhooks și descărcarea documentelor semnate. Probleme de securitate : deoarece jetonul este identificatorul, trebuie să circule doar pe TLS, să nu fie niciodată expus pe client și nici înregistrat în jurnal, și trebuie reînnoit periodic ; un jeton bearer scurs este la fel de periculos ca o parolă scursă până la expirare sau revocare. Bună practică : limitați fiecare jeton la permisiuni strict necesare, definiți o expirare scurtă și preferați un jeton per integrare pentru a putea revoca unul fără a afecta pe ceilalți.
Biometrie
Biometria reunește tehnicile de identificare a unei persoane pe baza caracteristicilor sale fizice sau comportamentale (amprentă digitală, recunoaștere facială, trасе manuscrise, voce). În semnătura electronică, o semnătură biometrică poate captura trasele manuscrise pe ecran tactil (viteză, presiune, unghi) pentru a crea o legătură directă între semnatarul și consimțământul acestuia. Sub eIDAS, biometria singură nu este suficientă pentru a atinge nivelul avansat (AES): trebuie combinată cu o autentificare puternică. Datele biometrice sunt considerate sensibile de RGPD și prelucrarea lor necesită un consimțământ explicit.
Blockchain și notarizare electronică
Notarizarea blockchain constă în ancorarea amprentei criptografice (hash SHA-256) a unui document într-un registru distribuit imutabil (Bitcoin, Ethereum, etc.) pentru a proba existența acestuia la un moment dat. Spre deosebire de marcajul temporal calificat RFC 3161, notarizarea blockchain nu este recunoscută ca dovadă legală în sensul eIDAS: constituie un indice acceptabil în fața unor jurisdicții, dar nu înlocuiește un QTSP acreditat. Avantajul acesteia este descentralizarea: dovada supraviețuiește dispariției prestatorului. Într-un context de afaceri, blockchain-ul este mai relevant pentru arhivarea dovezilor suplimentare (hash publicat on-chain) ca strat de redundanță peste o arhivare electronică cu valoare probantă clasică.

C

Sigiliu electronic
Sigiliul electronic este echivalentul semnăturii electronice pentru persoane juridice (întreprinderi, administrații). Garantează originea și integritatea unui document emis în numele unei organizații fără a implica un semnataru uman identificat. Regulamentul eIDAS recunoaște sigiliile electronice simple, avansate și calificate, la fel ca și semnăturile.
Lacătul SSL / TLS
Lacătul SSL/TLS este indicatorul vizual afișat de navigator (pictograma lacătului din bara de adrese) confirmând că o conexiune criptată TLS este stabilită între navigator și server. Atestă că datele schimbate (documente, coduri OTP, identificatori) nu pot fi interceptate în clar. Certyneo impune TLS 1.3 pe toate punctele sale finale, făcând lacătul vizibil pe toate paginile de semnare.
Certificat de travail
Le certificat de travail est un document que l'employeur doit obligatoirement remettre au salarié à la fin de tout contrat de travail (art. L1234-19 et D1234-6 du Code du travail), quelle que soit la cause de la rupture. Il mentionne les dates d'entrée et de sortie, la nature des emplois occupés et les périodes correspondantes. C'est un document « quérable » : il est tenu à la disposition du salarié, qui vient le chercher. Il peut être signé et remis par voie électronique avec pleine valeur juridique. Voir tous les documents de fin de contrat →
Certificat electronic
Un certificat électronique est un fichier numérique délivré par une autorité de certification (AC) qui associe une clé publique à l'identité vérifiée de son titulaire — on parle aussi de certificat de signature numérique lorsqu'il sert à signer. C'est la pièce d'identité numérique sur laquelle repose toute signature numérique.

Ce que contient un certificat : l'identité du titulaire (Distinguished Name), sa clé publique, l'AC émettrice, la période de validité (1 à 3 ans en général), les usages autorisés (signature, cachet, TLS) et l'empreinte cryptographique de l'ensemble, signée par l'AC.

La chaîne de confiance : chaque certificat est signé par une AC, elle-même certifiée par une AC de niveau supérieur, jusqu'au certificat racine. Vérifier une signature revient à remonter cette chaîne — et à contrôler que le certificat n'a pas été révoqué (listes CRL, protocole OCSP).

Certificat simple ou qualifié : un certificat standard suffit pour la signature avancée (AES) ; la signature qualifiée (QES) exige un certificat qualifié, délivré par un prestataire de confiance qualifié après vérification d'identité en face à face ou équivalente.

Sur Certyneo : vous n'avez aucun certificat à acheter ni à installer — les certificats de signature sont portés par la plateforme et appliqués côté serveur au moment du scellement PAdES du document. Le certificat de signature numérique : guide complet →
Certificat calificat
Un certificat qualifié est un certificat électronique délivré par un prestataire de services de confiance qualifié (QTSP) inscrit sur la liste de confiance d'un État membre de l'UE — le niveau d'assurance le plus élevé reconnu par le règlement eIDAS.

Ce qu'il ajoute à un certificat standard : l'identité du titulaire est vérifiée avant la délivrance (face à face physique, identification vidéo ou identité électronique équivalente) ; la clé privée est protégée dans un dispositif certifié (QSCD, souvent adossé à un HSM) ; et le QTSP est audité régulièrement par l'organe de contrôle national (en France, l'ANSSI).

À quoi sert-il ? C'est le composant obligatoire de la signature qualifiée (QES), seule à bénéficier de l'équivalence automatique avec la signature manuscrite dans toute l'UE (art. 25 eIDAS), avec présomption de fiabilité en cas de litige. Il est requis pour les actes les plus sensibles : actes d'avocat, certains marchés publics, cessions d'entreprise.

Sur Certyneo : la QES est proposée à l'acte, sans abonnement dédié — la vérification d'identité du signataire et la délivrance du certificat qualifié sont intégrées au parcours de signature. La signature qualifiée (QES) chez Certyneo →
Certificat rădăcină și lanț de încredere
Un certificat rădăcină (root certificate) este vârful PKI: autosemnat de autoritatea de certificare rădăcină, acesta ancorează încrederea întregului lanț. La verificarea unei semnături electronice, verificatorul urcă lanțul de certificatae (Entitate finală → Intermediar(e) → Rădăcină) și verifică că fiecare verigă este validă, nerevocare (OCSP / CRL) și conformă cu politica sa de utilizare. Browserele și sistemele de operare au magazine încorporate cu rădăcini de încredere (Mozilla NSS, Microsoft Root Store, Apple Root Certificate Program). Pentru semnăturile calificate eIDAS, lanțul trebuie să urce până la un QTSP figurând pe lista de încredere EU. Un certificat a cărui rădăcină nu se află în magazinul verificatorului va fi respins chiar dacă semnătura criptografică este tehnologic corectă.
Criptare
Criptarea este procesul de transformare a unui mesaj lizibil într-un format nelizibil (text criptat) folosind un algoritm și o cheie secretă. Protejează confidențialitatea datelor în tranzit și în repaus, și este complementară hașurii utilizate pentru a garanta integritatea în semnătură. Certyneo utilizează TLS 1.3 pentru a cripta toate comunicațiile dintre navigator și servere.
Criptare în repaus (encryption at rest)
Criptarea în repaus desemnează protecția datelor stocate prin criptare, astfel încât să fie ilizibile fără cheia de decriptare, chiar și în caz de acces fizic sau logic neautorizat la suportul de stocare. Certyneo criptează documentele și pistele de audit în repaus (AES-256) pe infrastructurile sale găzduite în Germania, în conformitate cu cerințele RGPD.
CLM (Contract Lifecycle Management)
CLM (Contract Lifecycle Management) desemnează ansamblul proceselor și instrumentelor care acoperă ciclul de viață complet al unui contract : redactare, negociere, aprobare internă, semnătură electronică, stocare și reînnoire. Referențial unic : o soluție CLM centralizează toate contractele într-un referențial unic consultabil, cu alerte de scadență, biblioteci de clauze, fluxuri de validare și rapoarte de expunere contractuală, înlocuind firele de e-mail și discurile partajate dispersate. Locul semnăturii : semnătura electronică este o etapă a lanțului CLM — odată ce contractul este aprobat, trece la semnare apoi la arhivare cu valoare probantă. Integrare cu Certyneo : Certyneo acoperă faza de semnare și se integrează cu un CLM terț prin API REST — primește documentul finalizat, gestionează circuitul de semnare (secvențial sau paralel, la nivel avansat (AES) sau calificat (QES)), și returnează PDF-ul semnat cu o pistă de audit marcată temporal pe care CLM-ul o arhivează ca versiune finală. De ce este important : un contract semnat dar nesupravegheat într-un CLM expune întotdeauna întreprinderea la reînnouiri ratate și penalități de tăcere consimțitoare, de unde și achiziția din ce în ce mai comună a semnăturii și gestionării ciclului de viață în tandem.
Cosemnare și semnare multiplă
Cosemnarea desemnează colectarea a cel puțin două semnături pe același document. Se disting două moduri: semnarea secvențială (semnatarul B primește invitația abia după ce A a semnat — util pentru contractele ierarhice sau pentru acte notariale) și semnarea paralelă (toți semnatarii primesc invitația simultan — mai rapid pentru documentele simetrice). Cosemnarea ridică problema integrității inter-ture: fiecare PAdES adăugat în PDF trebuie să facă referință la revizia anterioară printr-o semnare incrementală, garantând că nicio parte nu a modificat documentul între două apuneri. Certyneo gestionează ordinea semnatarilor, reamintirile direcționate, termenele de expirare pe semnatari și detectează automat tentativele de modificare inter-ture prin verificarea hash-ului SHA-256 la fiecare etapă a pistei de audit.
OTP (One-Time Password / cod OTP)
Un OTP (One-Time Password, parolă de o singură folosință — uneori numită « cod OTP » în limba română) este un cod numeric temporar, de obicei între 4 și 8 cifre, generat aleatoriu și valabil pentru o singură sesiune sau tranzacție. O dată utilizat sau expirat (de obicei 5 minute), devine invalid — chiar dacă un atacator l-ar reda, ar fi respins.

Trei principale variante de OTP :
OTP SMS : cod trimis prin mesaj text la numărul de telefon al semnatarului. Cel mai răspândit la nivel public deoarece nu necesită nicio aplicație. Vulnerabilități cunoscute: schimbul de card SIM, interceptarea SS7 — de aceea OTP SMS este suficient pentru semnătura avansată (AES), dar nu mai este acceptat pentru QES (ANSSI și ENISA recomandă din 2020 să se treacă la factori mai puternici).
OTP e-mail : cod trimis prin e-mail. Mai ușor de implementat, dar moștenește slăbiciunile securității contului de e-mail al destinatarului. Acceptabil pentru semnătura simplă (SES).
TOTP (Time-based OTP) : cod generat local de o aplicație pe telefonul semnatarului (Google Authenticator, Authy, 1Password). Sincronizat printr-o cheie secretă împărtășită la înregistrare. Niciun canal de rețea la momentul semnării — rezistent la interceptări. Standard RFC 6238.

OTP și semnătură electronică : în semnătura electronică avansată, trimiterea unui OTP prin e-mail sau SMS creează o legătură verificabilă între documentul semnat și identitatea semnatarului prin canalul său de comunicare (telefon sau e-mail). OTP este înregistrat în pista de audit a documentului (marcă temporală, IP, identificator canal) — dovadă oponibilă în caz de contestare.

Implementare Certyneo : OTP SMS prin Twilio Verify pe plicurile AES — declanșat chiar înainte de semnare, validitate 5 minute, 3 încercări. TOTP disponibil pentru conturi administratorilor ca alternativă la OTP SMS. Vezi și MFA și autentificare puternică. Aflați mai multe despre autentificarea semnatarului →
Conformitate (compliance)
Conformitatea desemnează respectarea legilor, reglementărilor și normelor aplicabile unei organizații. În contextul semnăturii electronice, se referă în special la regulamentul eIDAS, la RGPD, la Codul muncii (pentru contractele de muncă), la legea ALUR (imobiliare) și la regulile deontologice specifice anumitor profesii (CNB pentru avocați, CGAER pentru notari). O neconformitate expune întreprinderea la nulitatea actelor sale și la sancțiuni administrative.
Consimțământ electronic
Consimțământul electronic este manifestarea voința unei persoane, exprimată prin cale digitală, de a accepta termeni sau de a semna un document. Pentru a avea valoare probantă, acest consimțământ trebuie să fie liber, specific, informat și univoc, în conformitate cu RGPD. Într-un flux de semnare, clic pe « Semnează » constituie consimțământul electronic al semnatarului.
Contract electronic
Un contract electronic este orice acord de voință format prin cale numerică, reglementat în Franța de articolele 1366 la 1368 ale Codului civil și de LCEN. Spre deosebire de simplul comandă online, un contract electronic implică o procedură în mai multe etape: ofertă, informații precontractuale, acceptare explicită ("clic pentru a accepta" sau semnătură electronică), apoi conservare probantă pe durata legală. Valoarea probantă este consolidată prin adăugarea: unei semnături avansate (AES) sau calificate (QES), unui marcaj temporal calificat, capturării consimțământului și a adresei IP a semnatarului. Regulamentul eIDAS 2 extinde aceste cerințe la contractele transfrontaliere din UE datorită Portofelului European de Identitate Numerică.
CRL (Certificate Revocation List)
O CRL (listă de revocare a certificatelor) este o listă publicată periodic de o autoritate de certificare care enumeră certificatele revocate înainte de data expirării lor, de obicei din cauza compromiterii unei chei sau a unei schimbări de identitate. La verificarea unei semnături digitale, software-ul consultă CRL-ul (sau utilizează OCSP) pentru a se asigura că certificatul semnatarului nu a fost revocat la momentul semnării.
Criptografie asimetrică (cheie publică / cheie privată)
Criptografia asimetrică se bazează pe o pereche de chei legate matematic: cheia privată (secretă, păstrată într-un HSM sau un QSCD) și cheia publică (distribuită liber într-un certificat). Pentru a semna un document, semnatarul calculează amprenta documentului și o cifrează cu cheia sa privată; oricine poate verifica semnătura decriptând această amprentă cu cheia publică și comparând-o cu hash-ul documentului original. Algoritmii dominanți sunt RSA (chei 2048–4096 biți) și ECC (curbele P-256, P-384). RSA 2048 biți este recomandat până în 2030 de NIST; ECC P-256 oferă un nivel de securitate echivalent cu chei de 10× mai scurte (câștig în performanțele HSM). Rezistența la calculatoarele cuantice este asigurată de algoritmii post-cuantici CRYSTALS-Dilithium și CRYSTALS-Kyber, în curs de standardizare NIST.

D

Delegare de semnare
Delegarea de semnare este mecanismul prin care un semnataru autorizat (delegant) transferă formal puterea de semnare unui terț (delegat) pentru o perioadă și un domeniu de aplicare definite. În dreptul francez, o delegare de semnare trebuie să fie explicită, formalizată în scris și trebuie să mențționeze cu exactitate actele acoperite (articolul 1994 Cod civil pentru mandat, și dispoziții statutare pentru întreprinderi). Pe Certyneo, delegarea este gestionată la nivel de administrare : delegantul configurează un rol de semnare pentru delegat ; pista de audit înregistrează identitatea efectivă a semnatarului și baza juridică a delegării acestuia.
Dematerializare
Dematerializarea desemnează înlocuirea documentelor și proceselor pe hârtie cu echivalenții lor digitali. Cuprinde digitalizarea, crearea nativă de documente electronice și semnarea acestora prin instrumente precum Certyneo. Permite reducerea termenelor, costurilor și amprentei de mediu a proceselor documentare. Vedeți avantajele dematerializării contractelor →
Distinguished Name (DN)
Distinguished Name (DN) este identificatorul unic al unui subiect într-un certificat X.509. El este compus din atribute ierarhice: CN (Common Name, numele titularului), O (Organisation, organizație), OU (Unitatea organizațională), C (Country, țara în cod ISO), etc. — de exemplu CN=Jean Dupont, O=Certyneo, C=FR. DN-ul semnatarului este lizibil în proprietățile semnăturii unui PDF validat în Adobe Acrobat Reader.
DPA (Acord de prelucrare a datelor)
Un DPA (Data Processing Agreement, sau Acord de prelucrare a datelor) este contractul impus de articolul 28 al RGPD între un responsabil de prelucrare (clientul) și un subcontractant (precum Certyneo). El precizează scopurile prelucrării, categoriile de date, măsurile de securitate, condițiile subcontractării ulterioare și obligațiile în caz de încălcare. Încheierea unui DPA este obligatorie înainte de orice prelucrare de date personale ale semnatarilor. Certyneo propune un DPA standard anexat la CGU.

E

ECC (Criptografie pe curbe eliptice)
Criptografia pe curbe eliptice (Elliptic Curve Cryptography — ECC) este o abordare a criptografiei asimetrice bazată pe proprietățile algebrice ale curbelor eliptice. Ea oferă o securitate echivalentă cu RSA cu chei semnificativ mai scurte (256 biți ECC ≈ 3072 biți RSA), reducând sarcina de calcul. ECC este algoritmul preferat al TLS 1.3 (curba X25519, P-256) și este din ce în ce mai folosit în certificatele de semnătură digitală.
eIDAS
eIDAS (Electronic IDentification, Authentication and trust Services) este regulamentul european nr. 910/2014 care stabilește un cadru legal comun pentru semnăturile electronice, sigiliile, marcajul temporal și alte servicii de încredere în UE. El definește trei niveluri de semnătură (simplă, avansată, calificată) și creează noțiunea de furnizori de servicii de încredere calificați. Aflați mai multe despre eIDAS →
eIDAS 2.0
eIDAS 2.0 (regulamentul UE 2024/1183, intrat în vigoare în 2024) este revizuirea majoră a eIDAS care introduce în special Portofelul European de Identitate Digitală (EUDIW). Acesta are ca scop extinderea recunoașterii identităților digitale la ansamblul serviciilor publice și private din UE și întărește cerințele pentru furnizorii calificați. Identitatea digitală a fiecărui cetățean european va fi purtată de un portofel mobil certificat până în 2026.
Plic de semnătură
Un plic de semnătură este containerul logic care grupează unul sau mai multe documente de semnat, lista semnatarilor, câmpurile de semnătură poziționat, și configurarea workflow-ului. Pe Certyneo, fiecare plic are propriul ciclu de viață (ciornă, trimisă, în așteptare, semnată, refuzată, expirată) și o pistă de audit marcată cu ora.
Trimitere în masă (bulk signing)
Trimiterea în masă (sau bulk signing) desemnează capacitatea de a trimite un document la mulți semnatari simultan, sau de a trimite mai multe documente distincte într-o singură operație. Această funcționalitate este indispensabilă pentru HR (contracte de muncă), asigurări (amenzi) sau imobiliare (mandate). Pe Certyneo, API-ul permite orchestrarea trimiterii în masă printr-un apel de program unic, fiecare semnataru primind un link individual și o pistă de audit proprie.
ESIGN Act
ESIGN Act (Electronic Signatures in Global and National Commerce Act, 2000) este legea federală americană care recunoaște validitatea juridică a semnăturilor electronice și a contractelor online în Statele Unite. Complementară cu UETA (legea-model a statelor), ea stabilește principiul că o semnătură nu poate fi refuzată doar din motiv că este electronică. Pentru contractele transatlantice, o AES eIDAS este în general recunoscută ca conformă ESIGN/UETA, facilitând schimburile contractuale UE–USA.
EUDI Wallet (Portofel European de Identitate Digitală)
Portofelul European de Identitate Digitală (EUDI Wallet, European Digital Identity Wallet) este aplicația mobilă mandatată de eIDAS 2.0. Acesta permite cetățenilor UE să stocheze și să partajeze atribute de identitate certificate (stare civilă, diplome, permise de conducere) și să efectueze semnături calificate (QES) din smartphone-ul lor. EUDI Wallet va înlocui treptat FranceConnect+ în Franța până în 2026–2027.

F

Flux de aprobare (workflow de aprobare)
Un flux de aprobare (approval workflow) este o secvență structurată de etape de validare prin care trebuie să treacă un document înainte de a fi semnat. Tipic: redactare → revizuire juridică → validare financiară → semnare. În dreptul afacerilor francez, anumite acte necesită o aprobare formalizată înainte de semnare (deliberare a consiliului de administrație, viză a DAF). Din punct de vedere tehnic, un workflow de aprobare diferă de co-semnare: aprobatorii validează conținutul fără a fi neapărat obligați să aplice semnătura electronică (dau clic pe "Aprobat"), în timp ce semnatarii finali angajează responsabilitatea lor. Certyneo suportă ambele moduri în același flux de plic, cu roluri distincte (Approver vs Signer) și webhook-uri declanșate la fiecare tranziție de stare.
Funcție de hash
O funcție de hash este o funcție matematică unidirecțională care transformă o intrare de dimensiune orice în o ieșire de lungime fixă numită amprentă (digest sau hash). Orice modificare, chiar și a unui singur bit, produce o amprentă radical diferită. Funcțiile moderne (SHA-256, SHA-3) sunt rezistente la coliziuni. În semnatura digitală, documentul este mai întâi hashuit, apoi amprenta este criptată cu cheia privată — ceea ce garantează integritatea conținutului semnat.
FranceConnect
FranceConnect este serviciul de identitate digitală al statului francez care permite cetățenilor să se autentifice la servicii online publice sau private folosind un identificator existent (Impots.gouv, Ameli, La Poste, MSA, Identité Numérique). Un pas mai sus, FranceConnect+ este calificat „substanțial" în sensul regulamentului eIDAS și poate fi folosit pentru a declanșa o semnătură avansată (AES) sau chiar calificată (QES). Până la sfârșitul 2026, FranceConnect+ va fi treptat înlocuit de identitatea digitală suportată de Portofelul European (EUDIW) prevăzut de eIDAS 2.0.

G

Șablon (template de document)
Un șablon (sau template) este un document-tip preconfigurate cu câmpurile sale dinamice (semnatari, date, sume, locuri de semnare) care servește ca punct de plecare pentru plicuri recurente. Pe Certyneo, șabloanele industrializează fluxurile în volum (contracte de muncă, NDA, comenzi): se duplică șablonul, se completează variabilele cazului specific, se trimite. Modelele de contracte gratuite disponibile pe /modeles-contrats sunt concepute pentru a fi descărcate, apoi instanțiate ca șabloane în contul dumneavoastră.
GDPR (General Data Protection Regulation)
GDPR (General Data Protection Regulation, regulamentul UE 2016/679) este versiunea engleză a RGPD. Acest regulament european reglementează colectarea, prelucrarea și conservarea datelor personale în UE. Este aplicabil oricărei organizații care prelucrează date ale locuitori europeni, indiferent de localizarea sa. Impune în special concluzia unui DPA cu subcontractorii, minimizarea datelor și respectarea drepturilor persoanelor (acces, rectificare, ștergere).
Generator de documente și publipostare digitală
Un generator de documente (document generation) combină un șablon de contract cu date variabile (nume, SIREN, sumă, dată, etc.) pentru a produce automat un PDF gata de semnat. Tehnologiile comune sunt: motoare de șablon Word/DOCX (Carbone.io, Docxtemplater), LaTeX, HTML-to-PDF (Puppeteer/headless Chrome) și API Adobe PDF Services. Avantajul publipostării digitale față de publipostarea pe hârtie este trimiterea directă la workflow de semnare fără imprimare: documentul generat este injectat în plicu de semnare prin API REST, câmpurile de semnare sunt poziționare prin coordonate sau etichete HTML, iar ciclul se închide în câteva secunde. Riscul principal este divergența de aspect între redarea DOCX locală și redarea serverului — o suită de teste de regresie vizuală (captură PNG + diff) este recomandată.

H

Hash (hash)
Hashing-ul este o operație criptografică care transformă un document de dimensiune orice într-o amprentă digitală de lungime fixă, numită "hash". Orice modificare, chiar și ușoară, a documentului produce un hash complet diferit, garantând astfel integritatea fișierului. Semnatura digitală se bazează pe criptarea acestui hash cu cheia privată a semnatarului.
Handshake TLS
Handshake-ul TLS (« strângere de mână ») este faza de negociere care are loc la începutul unei conexiuni TLS. Clientul și serverul se pun de acord asupra suitei criptografice, își schimbă certificatele (autentificare mutuală opțională) și stabilesc cheile de sesiune printr-un protocol cu cheie efemeră (ECDHE). TLS 1.3 a redus handshake-ul la 1 tur de rețea (față de 2 în TLS 1.2), îmbunătățind performanța sesiunilor de semnare pe mobil.
Marcaj de timp electronic
Marcajul de timp electronic este un mecanism care permite legarea unei date numerice la un moment precis, în mod verificabil și infalsificabil. Un marcaj de timp calificat, emis de un furnizor calificat în sensul eIDAS, furnizează o dovadă juridică a existenței unui document la o dată dată. Este esențial pentru conservarea valorii probante a documentelor pe termen lung.
Marcaj temporal calificat (TSA)
Un marcaj temporal calificat este un marcaj temporal electronic emis de o Trusted Stamp Authority (TSA, Autoritate de încredere pentru marcaj temporal) calificată în sensul eIDAS. Produce o dovadă recunoscută legal a existenței unui document la o dată și oră precise, legată de amprentă documentului. Esențial pentru profilurile PAdES B-T, B-LT și B-LTA pentru a garanta valoarea probantă pe termen lung.
HSM (Hardware Security Module)
Un HSM (Hardware Security Module) este o echipament hardware inviolabil dedicat generării, stocării și utilizării securizate a cheilor criptografice. HSM-ul execută operațiile criptografice (semnare, decriptare, generare de chei) fără a expune vreodată cheia privată — aceasta rămâne în interiorul perimetrului hardware, protejată de contramasuri fizice (senzori anti-efracție, ștergere automată la orice încercare de deschidere).

Certificări HSM : pentru a fi calificat în sensul regulamentului eIDAS, un HSM trebuie să îndeplinească norme stricte — FIPS 140-2 nivelul 3 sau FIPS 140-3 nivelul 3+ (standard american al NIST), și/sau Common Criteria EAL4+ (standard european). HSM-urile certificate Common Criteria sunt eligibile pentru a găzdui chei de semnătură calificată (QES) și chei de marcă temporală calificată. Lista de încredere europeană (EU Trusted List) referențiază HSM-urile autorizate pentru fiecare furnizor calificat.

HSM cloud vs HSM fizic : istoric, HSM-urile erau dispozitive dedicate instalate în centre de date private. Furnizorii cloud propun acum HSM-uri partajate sau dedicate în SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, dar și HSM-urile naționale operate de QTSP-uri europeni. Regulamentul eIDAS 2.0 recunoaște în mod explicit HSM-urile cloud pentru semnătură calificată la distanță.

HSM și criptare (« HSM encryption ») : dincolo de semnătură, HSM-urile protejează cheile de criptare ale bazelor de date, cheile de criptare a discului (BitLocker, FileVault, LUKS), cheile rădăcină ale PKI-ului intern și secretele aplicației. Rotația, copia de rezervă și revocarea cheilor sunt gestionate prin PKCS#11 sau interfețe proprietare.

Implementare Certyneo : cheile criptografice de semnare la distanță sunt găzduite în HSM-uri Common Criteria EAL4+ operate de către furnizorul nostru calificat de servicii de încredere (QTSP). Nici o cheie privată nu este vreodată accesibilă Certyneo sau găzduitorului acesteia — fiecare operație de semnare trece printr-o autentificare puternică a semnatarului și un apel API către HSM, care returnează semnătura fără a expune cheia. Vezi și QSCD și semnătură cloud.
HTTP/3
HTTP/3 este cea de-a treia versiune majoră a protocolului HTTP, bazată pe QUIC (transport UDP) mai degrabă decât TCP. Reduce latența (eliminarea bloculirii head-of-line), îmbunătățește recuperarea după întreruperea rețelei și integrează nativ TLS 1.3. Certyneo exploatează HTTP/3 pentru a accelera încărcarea documentelor de semnat și trimiterea formularelor de consimțământ, în special pe dispozitiv mobil în mediu cu rețea degradată.

I

Identitate numerică
Identitatea numerică este ansamblul datelor care permit identificarea unei persoane fizice sau juridice în spațiul digital. Poate fi furnizată de o stare (carte de identitate electronică, FranceConnect) sau de operatori privaț (furnizori calificați). Cu eIDAS 2.0, fiecare cetățean european va dispune de un portofel oficial de identitate numerică (EUDIW).
IdP (Identity Provider / Furnizor de identitate)
Un Identity Provider (IdP) este un serviciu care gestionează identitățile digitale și emite afirmații de autentificare pentru aplicații terțe (Service Providers). Protocoalele dominante sunt SAML 2.0 (enterprise, SSO Okta/Azure AD) și OIDC/OAuth 2.0 (web, FranceConnect). În contextul semnăturii electronice, IdP joacă două roluri: (1) autentifică semnatarul la accesarea portalului de semnare (MFA prin SSO de întreprindere); (2) furnizează atribute de identitate verificate (nume, email, număr angajat) care alimentează certificatul de semnare și pista de audit. FranceConnect este IdP-ul public francez care permite atingerea nivelului de încredere "substantiv" pentru semnături avansate destinate serviciilor statului. Certyneo se integrează cu IdP-uri SAML și OIDC prin consola de administrare.
Ink signature (semnătură olografă digitalizată)
O ink signature (sau semnătură olografă digitalizată) este digitalizarea semnăturii manuscrise tradiționale sub forma unei imagini (JPG/PNG) aplicată pe un document. Ea constituie cel mai de bază nivel de semnătură electronică simplă (SES) sub eIDAS: fără autentificare puternică și fără evidență de audit, valoarea sa probatorie este limitată. Rămâne totuși folosită pentru documente cu enjeu juridic scăzut (semnături interne, adnotări).
Integritate (a datelor)
Integritatea desemnează proprietatea care garantează că o dată nu a fost alterată sau falsificată după crearea, transmiterea sau stocarea sa. În semnătura digitală, integritatea este asigurată de funcția de hașurare: orice modificare a documentului înseamnă că hash-ul recalculat nu mai corespunde celui criptat în semnătură, ceea ce invalidează imediat verificarea. De aceea un PDF semnat cu Certyneo este «sigilat» — nu mai poate fi modificat fără ca semnătura să se rupă.
Interoperabilitate eIDAS
Interoperabilitatea eIDAS desemnează recunoașterea reciprocă a identităților digitale și a semnăturilor electronice între statele membre ale UE, așa cum este impus de regulamentul eIDAS (articolele 6 și 25). Un certificat calificat emis de un furnizor de servicii de încredere (TSP) înscris în lista de încredere a unui stat membru este recunoscut automat ca fiind valabil în toate celelalte state membre — fără proceduri suplimentare. Această interoperabilitate acoperă nivelurile AES și QES. Regulamentul eIDAS 2.0 (UE 2024/1183) extinde acest mecanism la portofelul EUDI (European Digital Identity Wallet), prevăzut pentru 2026.

J

Jeton de semnătură
Un jeton de semnătură este obiectul criptografic produs în momentul semnării care reunește: hash-ul documentului, marcajul de timp, identificatorul semnatarului și semnătura criptografică în sine (criptată cu cheia privată prin PKI). Acest jeton este încorporat în PDF-ul final conform formatului PAdES și permite oricărui verificator — judecător, expert, auditor — să reconstitui dovada semnării fără a depinde de platformă. Jetonul este autosuficient: chiar dacă Certyneo ar dispărea, semnătura ar rămâne verificabilă cu un cititor PDF standard (Acrobat Reader, pdfsig).
Jurnalizare și conservarea jurnalelor de semnare
Jurnalizarea (logging) în contextul semnăturii electronice desemnează înregistrarea imutabilă a tuturor evenimentelor din ciclul de viață al unui document: creare, trimitere, deschidere, OTP verificat, semnare aplicată, descărcare document semnat, arhivare. Aceste jurnal constituie stratul tehnic al pistei de audit și pot fi solicitate în cazul unui litigiu. Cerințele legale variază: RGPD impune o limitare a duratei de conservare a datelor cu caracter personal, în timp ce termenele de prescripție contractuală (5 ani în dreptul comercial, 10 ani pentru actele vieții civile) definesc durata minimă de retenție a jurnalelor. Bună practică: jurnalele trebuie să fie semnate criptografic (jeton de integritate) pentru a proba că nu au fost alterate. Certyneo conservă jurnalele fiecărui plic pentru durata legală aplicabilă și le include în seiful digital descărcabil.
JWT (JSON Web Token)
Un JWT (JSON Web Token, RFC 7519) este un format compact și securizat pentru reprezentarea asertiunilor între două părți. Se compune din trei părți codificate în Base64URL separate prin puncte: antetul (algoritm), payload-ul (claims) și semnătura. API-ul Certyneo utilizează JWT-uri semnate (HS256 sau RS256) pentru gestionarea sesiunilor și autentificarea apelurilor API, asigurând că jetonii nu au fost falsificați. Jetonii de acces au o durată de viață scurtă, complețați cu refresh tokens pe termen lung.

K

KYC (Know Your Customer)
KYC (Know Your Customer) desemnează ansamblul procedurilor de verificare a identității pe care o întreprindere le aplică clienților săi înainte de a intra într-o relație de afaceri. Impus istoric băncilor prin directivele anti-spălare de bani, KYC s-a extins la operațiunile de semnătură electronică cu enjeu ridicat: deschidere de cont, credit, asigurare, acte notariale. Trei piloni: verificarea documentului de identitate (OCR și detectare fraude pe elementele de securitate ale unui card sau pasaport), controlul de vivacitate (dovada că persoana este reală și prezentă, nu o fotografie sau deepfake), și recouparea informațiilor cu baze de referință. Legătura cu nivelul de semnătură: cu cât actul este mai sensibil, cu atât KYC este mai consolidat — o semnătură simplă poate să nu necesite niciunul, în timp ce regulamentul eIDAS impune o verificare a identității față-în-față sau echivalentă la distanță (KYC video) înainte de emiterea certificatului unei semnături calificate (QES). KYC și LCB-FT: KYC este etapa de intrare în relație; supravegherea continuă a tranzacțiilor (LCB-FT) continuă apoi. De ce este important: un KYC robust este ceea ce permite unei semnături la distanță să aibă aceeași valoare juridică ca o semnătură constatată în persoană, legând cheia de semnătură la o persoană verificată.

L

LCCJTI (Legea privind cadrul juridic al tehnologiilor informației)
LCCJTI este legea québeceză (L.R.Q., capitolul C-1.1) care stabilește cadrul juridic al semnăturii și documentelor electronice în Quebec. Ea recunoaște în mod explicit semnătura electronică ca fiind echivalentă cu semnătura olografă atunci când identitatea semnatarului este stabilită în mod fiabil și legătura dintre semnătură și document este asigurată (articolul 39). LCCJTI este complementară regulamentului eIDAS (aplicabil în Europa) și PIPEDA (aplicabil datelor personale în afara Quebec). Este fundamentul legal al semnăturilor Certyneo pentru contractele québeceze. Legea 25 (2022) modernizează regimul de protecție a informațiilor personale care o însoțește.
LCEN (Legea 2004-575)
LCEN (Legea pentru Încrederea în Economia Digitală din 21 iunie 2004, nr. 2004-575) este textul fondator al dreptului digital francez. Reglementează comerțul online, răspunderea furnizorilor de găzduire, publicitatea digitală și impune editorilor de site-uri profesionale publicarea menționărilor legale (denumire socială, capital, RCS, adresă, director de publicație, furnizor de găzduire). Complementară regulamentului eIDAS european, a transpus și prima directivă privind semnăturile electronice în dreptul francez. LCEN continuă să se aplice în paralel cu eIDAS, în special cu privire la obligațiile de informare precontractuală și conservarea contractelor electronice de peste 120 €.
LegalTech
Termenul LegalTech (Legal Technology) desemnează startup-urile și soluțiile software care aplică tehnologia domeniului juridic pentru a automatiza, accelera sau face accesibili servicii care până acum erau rezervate profesioniștilor din drept. Semnătura electronică, dematerializarea contractelor, due diligence prin IA și gestionarea documentelor fac parte din aceasta. Certyneo se înscrie în ecosistemul LegalTech european prin propunerea unei semnături conforme eIDAS ușor de integrat.
LTV (Long-Term Validation)
Validarea pe termen lung (LTV, Long-Term Validation) este o funcționalitate a semnăturilor PDF (PAdES B-LT/B-LTA) care integrează în documentul semnat toate datele necesare pentru verificarea viitoare a semnăturii: lanț de certificate, marcaje de timp, răspunsuri OCSP sau CRL. Datorită LTV, un document semnat rămâne verificabil ani după semnare, chiar dacă certificatele au expirat. Certyneo integrează LTV pentru a garanta valoarea probantă pe 10 ani.

M

Mandat SEPA electronic (mandat de debit)
Mandatul SEPA electronic (e-mandat) permite unui creditor sa colecteze autorizatia de debit automat a unui debitor integral online, in conformitate cu Regulamentul UE nr. 260/2012 si cu directivele EPC (European Payments Council). Debitorul introduce IBAN si BIC, apoi semneaza mandatul prin semnatura electronica simpla (SES); banca debitorului poate sa-l autentifice prin Open Banking (DSP2/PSD2). Mandatul semnat trebuie pastratos 14 luni dupa ultimul debit. Un e-mandat valabil contine: identificatorul creditor SEPA (ICS), referinta unica a mandatului (RUM), si data semnarii. Platformele SaaS, editorii de software si organizatiile de formare utilizeaza frecvent Certyneo pentru a colecta mandate SEPA la abonare online, prin integrarea semnaturii via API REST in canalul de comanda.
Manuscrisă (semnătură)
Semnătura manuscrisă este urma grafică aplicată cu mâna de o persoană la baza unui document pe hârtie, recunoscută după trasatura sa personală. Rămâne referința istorică a dreptului civil francez (articolul 1367 al Codului civil). Regulamentul eIDAS stabilește principiul nediscriminării: o semnătură electronică, indiferent de nivelul acesteia, nu poate fi refuzată ca dovadă pe motiv că este electronică. O semnătură calificată (QES) are aceeași forță probantă ca o semnătură manuscrisă în toată UE. Semnăturile avansate (AES) oferă adesea o trasabilitate superioară (pista de audit marcată cu timp) echivalentului lor pe hârtie.
MFA (Autentificare multi-factor)
MFA (Multi-Factor Authentication, autentificare multi-factor în limba română — uneori abreviată 2FA pentru autentificare cu doi factori când se combină exact doi factori) este un mecanism de securitate care necesită prezentarea a cel puțin două dovezi de identitate care aparțin unor categorii diferite:

Factor de cunoaștere (« ceea ce știu ») : parolă, cod PIN, răspuns la o întrebare secretă, frază de acces.
Factor de posesie (« ceea ce posed ») : telefon care primește un OTP prin SMS sau prin aplicație TOTP (Google Authenticator, Authy, 1Password), YubiKey sau altă cheie FIDO2, certificat pe cartelă inteligentă.
Factor de inerență (« ceea ce sunt ») : amprentă digitală, recunoaștere facială, voce, iris. Implementat prin API-urile native ale sistemelor de operare moderne (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).

MFA vs 2FA : 2FA este un subset strict al MFA — exact doi factori. MFA poate combina doi, trei sau mai mulți factori. Practica generală confundă adesea cele două termene; în cibersecuritate B2B și juridică, MFA este termenul generic.

MFA și semnătură electronică : semnătura electronică avansată (AES) necesită o autentificare puternică a semnatarului, care se traduce în practică printr-o MFA (de obicei e-mail + OTP SMS). Semnătura calificată (QES) impune o MFA întărită — verificarea identității cu document de identitate + factor de posesie (cartelă inteligentă sau QSCD). Regulamentul eIDAS nu numește MFA în mod explicit, dar o impune prin cerințele de autentificare puternică.

Implementare Certyneo : MFA obligatorie pentru toate accesurile administratorilor (TOTP prin Google Authenticator sau OTP e-mail la alegere). Pentru semnatari, combinația e-mail + OTP SMS este aplicată în mod implicit pe plicurile de nivel AES. Vezi și OTP și autentificare puternică.

N

Nivel de semnătură (simplu, avansat, calificat)
Regulamentul eIDAS distingue trei niveluri de semnătură electronică: semnătura simplă (SES), care necesită o identificare minimă; semnătura avansată (AES), care impune o legătură unică cu semnatarul și o autentificare puternică; și semnătura calificată (QES), care se bazează pe un certificat calificat și un dispozitiv de creare securizat. QES are aceeași valoare juridică ca și o semnătură olografe în întreaga UE. Înțelegeți nivelurile de semnătură →
Nerepudiere
Nerepudierea este proprietatea unei semnături electronice care face imposibil pentru semnatarul a nega că a efectuat acțiunea (semnare, trimitere, acceptare). Ea este asigurată de combinația semnăturii criptografice (legătură tehnică irrefutabilă), a pistei de audit cu marcă temporală și a autentificării puternice. O semnătură calificată (QES) oferă cea mai puternică nerepudiere recunoscută de dreptul european.
Standardul ISO/IEC 27001 si certificarea SGSI
ISO/IEC 27001 este standardul international de referinta pentru Sistemele de Management al Securitatii Informatiei (SGSI). Ea defineste cerintele pentru a stabili, implementa, mentine si imbunatati in continuu un SGSI, prin 93 controale distribuite in 4 domenii (organizațional, uman, fizic, tehnologic). Pentru un prestator de semnatura electronica, certificarea ISO 27001 demonstreaza un nivel de maturitate al securitatii aliniat cu obligatiile eIDAS si RGPD. Ea este adesea ceruta in licitatiile publice si in chestionarele de securitate furnizor ale marilor intreprinderi. Standardul ISO 27017 (securitate cloud) si ISO 27018 (protectia datelor personale in cloud) completeaza ISO 27001 pentru serviciile SaaS. Certyneo este gazduita in centre de date certificate ISO 27001 si mentine un SGSI documentat care acopera intreaga lant de procesare a semnaturilor.

O

OCSP (Online Certificate Status Protocol)
OCSP (Online Certificate Status Protocol, RFC 6960) este un protocol de verificare în timp real a stării revocării unui certificat electronic, prin interogarea unui respondent OCSP exploatat de autoritatea de certificare. De ce revocarea contează : un certificat poate fi valid în dată, dar revocat în avans (compromitere cheie, plecare salariat); o semnătură sau o conexiune TLS trebuie deci să verifice starea, nu doar expirarea. OCSP față de CRL : OCSP este o alternativă mai ușoară și mai reactivă la o CRL — în loc să descarce întreaga listă de revocări, clientul interogează un singur certificat și primește un răspuns semnat concis (valid / revocat / necunoscut). OCSP Stapling : pentru a evita o scurgere de confidențialitate și un tur suplimentar, serverul-și recuperează propria răspuns OCSP și o « agrafează » în handshake-ul TLS, ceea ce înseamnă că navigatorul nu contactează niciodată direct AC. În documentele semnate : răspunsurile OCSP sunt integrate în PDF la momentul semnării pentru validare pe termen lung (LTV), pentru ca semnătura să rămână verificabilă ani mai târziu chiar dacă respondentul este offline.
Onboarding electronic (abonare numerica)
Onboarding-ul electronic este procesul de abonare sau deschidere de cont integral digitalizat, combinand KYC, verificarea identitatii si semnatura electronica a documentelor contractuale (CGU, mandat SEPA, convenție de cont) intr-o singura sesiune web sau mobila. Sectoarele bancar, asigurari si fintech sunt cele mai avansate: directiva DSP2 impune o autentificare puternica (SCA) la deschiderea contului. Un onboarding conform regulamentului eIDAS cere ca verificarea identitatii la distanta sa fie de nivel de incredere "substantival" sau "ridicat" pentru actele cu caracter obligatoriu. Solutiile combina: OCR al documentului de identitate, liveness check (video sau selfie), semnatura AES sau QES, si arhivare automata a dosarului KYC complet in seiful digital.

P

PAdES (PDF Advanced Electronic Signature)
PAdES (PDF Advanced Electronic Signature, standard ETSI EN 319 142) este standardul european pentru semnăturile digitale încorporate în fișiere PDF. Adoptat de regulamentul eIDAS ca format de referință pentru documentele europene, PAdES este astazi implementat nativ de toți cititorii PDF (Adobe Acrobat, Foxit, PDF.js, pdfsig). O semnătură PAdES este încorporată ÎN PDF: fără fișier detașat, fără dependență de o platformă terță, verificabilitate offline.

Cele patru profile PAdES definesc un nivel de garanție crescător:
PAdES B-B (Baseline-B): semnătură de bază cu atribute ETSI minime. Suficient pentru utilizări curente unde valoarea probantă imediată este suficientă.
PAdES B-T (Baseline-T): adaugă o marcă temporală calificată RFC 3161 imediat după semnare, dovedind data.
PAdES B-LT (Baseline-Long Term): adaugă validarea pe termen lung cu lanț de certificate și date de revocare încorporate. Verificabilă chiar și după expirarea certificatului original.
PAdES B-LTA (Baseline-Long Term with Archive timestamp): adaugă marcaje temporale de arhivare periodice pentru a menține valoarea probantă peste 10 ani, esențial pentru documentele cu conservare foarte lungă (imobiliare, brevete).

Implementare Certyneo: toți PDF-urile semnate sunt produse în PAdES B-LT în mod implicit, adică profilul recomandat pentru majoritatea utilizărilor B2B. Profilul B-LTA este activabil pe planul Business pentru contracte cu conservare mai lungă de 10 ani. Verificabilitate garantată în Adobe Acrobat Reader fără plug-in.

PAdES vs alte formate: vezi XAdES (pentru XML), comparație PAdES / XAdES / CAdES.
Parafeur electronic
Parafeur-ul electronic este echivalentul numeric al parafeur-ului fizic utilizat in administratii si marile intreprinderi: el centralizeaza documentele in asteptarea vizei sau semnaturii de catre un decident. Din punct de vedere istoric rezervat sectorului public (ADULLACT, Pastell de Libriciel), parafeur-ul electronic s''a extins la intreprinderi cu solutii integrate in GED (Documentum, SharePoint, Alfresco). Un parafeur electronic gestioneaza: lista de corespondenta primita, delegatiile de semnatura (a se vedea delegatie), circuitele de validare la mai multe niveluri (workflow de aprobare), si aplicarea semnaturii electronice calificata a semnatarului autorizat. Principala diferenta fata de un simplu instrument de semnatura este gestionarea cosurilor (documente in asteptare, semnate, respinse, arhivate) si auditul de trecere pentru fiecare document. Certyneo propune un parafeur integrat accesibil prin tabloul de bord sau API.
PDF/A (arhivare pe termen lung)
PDF/A este o versiune standardizată ISO a formatului PDF (ISO 19005) special concepută pentru arhivare pe termen lung. Integrează toate fonturile, imaginile și resursele în fișier, interzice criptarea și conținuturile dependente de un mediu extern. Aceasta garantează că documentul rămâne lizibil în 30 de ani fără dependență de software. Pentru arhivare electronică cu valoare probantă, combinarea PDF/A cu PAdES B-LTA este practica recomandată.
PIPEDA (Legea privind protecția informațiilor personale și documentelor electronice, Canada)
PIPEDA (Personal Information Protection and Electronic Documents Act, în limba franceză: Legea privind protecția informațiilor personale și documentelor electronice) este legea federală canadiană privind protecția informațiilor personale în sectorul privat (L.C. 2000, c. 5). Ea reglementează colectarea, utilizarea și divulgarea informațiilor personale în activitățile comerciale interprovinciale și internaționale. Echivalentul canadian al RGPD european, deși mai puțin strict pe unele puncte (consimțământ implicit uneori admis, sancțiuni financiare mai mici).

Cei 10 principii ai PIPEDA (proveniți din Canadian Standards Association CAN/CSA-Q830) :
1. Responsabilitate — desemnarea unui responsabil cu protecția informațiilor personale.
2. Determinarea scopurilor — anunțarea clară a scopului colectării.
3. Consimțământ — obținerea unui consimțământ informat.
4. Limitarea colectării — colectarea doar a ceea ce este strict necesar.
5. Limitarea utilizării — utilizarea doar pentru scopurile anunțate.
6. Exactitate — menținerea datelor actualizate.
7. Măsuri de securitate — protecție tehnică și organizațională adecvată.
8. Transparență — politică de confidențialitate publică.
9. Acces la informațiile personale — dreptul de acces și rectificare.
10. Dreptul de a depune o plângere — la Comisariatul pentru protecția vieții private al Canadei.

PIPEDA și semnătura electronică : semnătura electronică implică prelucrarea informațiilor personale (nume, adresă e-mail, număr de telefon, IP, metadate de sesiune, pista de audit). PIPEDA cere:
• consimțământ informat al semnatarului înainte de colectare ;
• conservare securizată (criptare în repaus, acces restricționat) ;
• durată de conservare proporțională cu scopul (10 ani pentru contractele comerciale este în general acceptat) ;
• dreptul de acces, rectificare și ștergere la cererea semnatarului ;
• notificare obligatorie în caz de încălcare prezentând un risc real de prejudiciu grav (din 2018).

Legea 25 din Quebec : provincia Quebec dispune de propria lege (Legea 25 / Legea modernizând dispozițiile privind protecția informațiilor personale, intră în vigoare 2022-2024) care prevalează asupra PIPEDA pentru activitățile intra-québeceze. Legea 25 este mai strictă decât PIPEDA — aliniată la RGPD european pe majoritatea punctelor: consimțământ explicit obligatoriu, desemnarea unui responsabil cu protecția informațiilor personale, evaluări de impact (EFVP), sancțiuni până la 4% din cifra de afaceri globală.

PIPEDA vs RGPD : Comisia Europeană recunoaște PIPEDA ca oferind un nivel de protecție "adecvat" în sensul articolului 45 al RGPD (decizia 2002/2/CE confirmată 2024). Transferurile de informații personale din UE către Canada sunt deci autorizate fără formalități suplimentare. Pentru organizațiile canadiene operând în UE, RGPD rămâne aplicabil asupra datelor rezidenților europeni (extrateritorialitate, articolul 3).

Implementare Certyneo : conformitate PIPEDA + Legea 25 + RGPD asigurată de arhitectura noastră de protecție a datelor — găzduire suverană UE (IONOS Germania), criptare TLS 1.3 în tranzit + AES-256 în repaus, jurnalizarea acceselor, dreptul la ștergere completă în 30 de zile, subcontractanți conformi. Transferurile către Canada (rare — doar conturi găzduite la cerere în Canada) sunt reglementate prin clauzele contractuale standard RGPD-PIPEDA.
Pista de audit
Pista de audit (sau audit trail) este jurnalul cu marcă temporală a tuturor acțiunilor efectuate asupra unui document: trimitere, deschidere, consultare, introducere OTP, semnare, refuz, expirare. Constituie dovada principală a valorii probante în caz de litigiu, demonstrând că procesul de semnare a fost efectuat conform regulilor. Pe Certyneo, pista de audit este integrată în PDF-ul final și stocată în baza noastră de date pentru o durată de 10 ani. Înțelegeți pista de audit în detaliu →
PKI (Infrastructură cu cheie publică)
O PKI (Public Key Infrastructure) este ansamblul componentelor hardware, software, procedurilor și politicilor care permit emiterea, gestionarea și revocarea certificatelor electronice. Se bazează pe criptografia asimetrică: o cheie privată (secretă) este folosită pentru semnare, o cheie publică (distribuită în certificat) permite oricui să verifice semnatura. Furnizorii calificați operează PKI conforme cu standardele ETSI.
Portabilitatea datelor (RGPD Art. 20)
Articolul 20 al RGPD ii confera persoanelor vizate dreptul de a-si obtine datele personale intr-un format structurat, utilizat in mod curent si lizibil de masina, si de a le transmite unui alt operator de prelucrare. Pentru utilizatorii unei platforme de semnatura electronica, acest drept acopera: documentele semnate si pistele lor de audit, metadatele contului, si jurnalele de activitate. Portabilitatea impune prestatorului sa furnizeze o export standardizat (JSON, CSV, ZIP) in termen de o luna. In sens invers, dreptul la stergere (Art. 17) poate fi limitat de obligatiile de pastrare legala (arhivare probanta 5–10 ani) — documentele semnate nu pot fi sterse cat timp durata legala nu a trecut. Certyneo implementeaza export-ul integral al contului prin spatiul client si sustine migrarea arhivelor catre un seif tert.
Furnizor de servicii de încredere (PSC / TSP)
Un furnizor de servicii de încredere (PSC sau TSP în engleză) este o entitate care furnizează servicii de marcare temporală, emitere de certificate, semnare sau arhivare conform regulamentului eIDAS. Un PSC calificat este supus auditurilor regulate și figurează pe lista de încredere națională (în Franța: lista ANSSI). Calificarea garantează cel mai înalt nivel de asigurare recunoscut în UE. Vezi obligațiile furnizorilor →

Q

QES (Semnătura Electronică Calificată)
Semnătura electronică calificată (QES, Qualified Electronic Signature) este nivelul cel mai înalt definit de regulamentul eIDAS. Este echivalentă din punct de vedere juridic cu o semnătură de mână în întreaga Uniune Europeană. Emiterea sa necesită: o verificare de identitate prealabilă, un certificat calificat emis de un QTSP, și utilizarea unui dispozitiv de creare securizat (QSCD). Este obligatorie pentru actele notariale electronice, anumite achiziții publice și proceduri administrative sensibile.
QSCD (Dispozitiv de creare de semnătură calificată)
Un QSCD (Qualified Signature Creation Device) este un dispozitiv hardware sau software care respectă cerințele stricte ale anexei II a eIDAS pentru crearea semnăturilor calificate (QES). Garantează că cheia privată de semnare este generată în dispozitiv, nu iese niciodată în clar și poate fi utilizată doar de titularul legitim. HSM-urile certificate și cărțile inteligente sunt formele obișnuite de QSCD. Semnătura cloud utilizează QSCD-uri virtuale găzduite în HSM-uri certificate.
QTSP (Qualified Trust Service Provider)
Un QTSP (Qualified Trust Service Provider, sau Furnizor de Servicii de Încredere Calificat) este un PSC care a fost auditat și înscris pe lista de încredere a unui stat membru al UE în temeiul regulamentului eIDAS. Calificarea este cel mai înalt nivel de recunoaștere european: este obligatorie pentru emiterea certificatelor calificate, a marcajelor de timp calificate, sau a semnăturilor calificate (QES). În Franța, ANSSI ține lista oficială (docaposte, Universign/Oodrive, CertEurope…). Certyneo se interfațează cu mai mulți QTSP pentru a declanșa QES atunci când nivelul calificat este necesar (achiziții publice, acte notariale, anumite proceduri sociale).

R

Reapelare automată
Reapelarea automată este funcționalitatea unei platforme de semnătură electronică care trimite automat reamintiri prin email sau SMS către semnatari care nu au semnat încă, conform unei frecvențe configurabile. Reduce abandonurile de semnare și accelerează completarea fluxurilor de lucru. Pe Certyneo, reapelările sunt configurabile per plic (frecvență, conținut mesaj) și toate acțiunile sunt înregistrate în urma de audit.
RGPD
RGPD (Regulamentul General privind Protecția Datelor, regulamentul UE 2016/679) reglementează colectarea, prelucrarea și conservarea datelor cu caracter personal în UE. În contextul semnăturii electronice, impune în special minimizarea datelor colectate de la semnatari, definirea unei perioade de conservare și asigurarea dreptului la ștergere. Certyneo respectă RGPD cu o găzduire în UE (Germania) și un registru de prelucrări disponibil. Consultați pagina noastră de securitate →
ROI al semnăturii electronice
ROI (rentabilitatea investiției) al semnăturii electronice se măsoară pe patru posturi: (1) reducerea ciclului de semnare — de 5-10 zile (poștă/scanare) la mai puțin de 1 oră în medie, (2) economii directe — imprimare, afrancare, arhivare fizică (estimate între 15 și 30 € per plic), (3) reducerea ratei de abandon — contractele în așteptarea semnării pe hârtie au o rată de abandon 3× mai mare, (4) conformitate — amenzile RGPD pentru conservare defectuoasă de contracte pe hârtie pot depăși costul anual al unui instrument SaaS. Trecerea la zero hârtie se recuperează în general între 3 și 6 luni pentru IMM-uri care gestionează mai mult de 50 de contracte pe lună.

S

SES (Semnătură Electronică Simplă)
Semnătura electronică simplă (SES, Simple Electronic Signature) este nivelul de bază definit de regulamentul eIDAS. Nu necesită niciun requisit tehnic specific: un clic "Accept", o imagine de semnătură sau o semnătură prin email sunt suficiente. Valoarea probatorie acesteia este prezumată, dar poate fi contestată dacă semnatarul neagă actul. Se potrivește pentru documente cu risc juridic scăzut (oferte, procese-verbale interne, acorduri de principiu). Pentru mize importante, preferați nivelul AES sau QES.
Semnatarul
Le signataire est la personne physique qui appose sa signature électronique sur un document et s'engage juridiquement sur son contenu — à distinguer de l'expéditeur, qui prépare et envoie le document, et d'une personne morale, qui « signe » via un cachet électronique.

Qui peut être signataire ? Toute personne physique juridiquement capable : un particulier majeur pour ses propres engagements, ou un représentant habilité pour une entreprise — dirigeant, salarié muni d'une délégation de signature, mandataire. Vérifier l'habilitation du signataire est un point de contrôle essentiel : un contrat signé par une personne non habilitée peut être contesté.

Signataire, cosignataire, approbateur : le cosignataire est un signataire supplémentaire du même document (co-signature), engagé au même titre ; l'approbateur, lui, valide le document dans un flux d'approbation sans apposer de signature juridiquement engageante. L'ordre des signataires peut être séquentiel (chacun signe à son tour, avec relances automatiques) ou parallèle (tous en même temps) — c'est le workflow de signature.

Comment l'identité du signataire est-elle vérifiée ? Selon le niveau de signature : en signature simple (SES), par le lien email unique ; en signature avancée (signature avancée), par authentification forte — code OTP email + SMS ; en signature qualifiée (QES), par vérification de la pièce d'identité auprès d'un prestataire de confiance qualifié.

Sur Certyneo : le signataire reçoit un lien unique par email, visualise le document, s'authentifie et signe depuis son mobile ou son ordinateur, sans créer de compte. Chacune de ses actions (ouverture, OTP, signature, refus) est horodatée et consignée dans la piste d'audit jointe au PDF signé — c'est elle qui relie juridiquement le document au signataire. Comprendre les niveaux de signature →
Semnătură avansată (AES / eIDAS nivel 2)
La signature avancée (Advanced Electronic Signature — AES) est le deuxième des trois niveaux de signature électronique définis par le règlement eIDAS (UE) n°910/2014, entre la signature simple (SES) et la signature qualifiée (QES). C'est le niveau recommandé pour la grande majorité des documents contractuels à enjeu.

Les quatre exigences de l'article 26 eIDAS :
Lien univoque au signataire : la signature ne peut être attribuée qu'à une seule personne — assuré par le canal d'identification (email nominatif, mobile personnel).
Identification du signataire : le procédé permet de retrouver qui a signé — état civil déclaré, adresse email, numéro de mobile vérifiés par code OTP.
Contrôle exclusif : les données de création de signature sont sous le contrôle du seul signataire — matérialisé par l'authentification forte au moment de signer.
Intégrité : toute modification ultérieure du document est détectable — garanti par le scellement cryptographique (hachage + PAdES).

AES vs SES vs QES : la SES n'exige aucune vérification renforcée (case à cocher, signature dessinée) — suffisante pour les documents du quotidien ; l'AES ajoute l'authentification forte et la preuve d'intégrité — adaptée aux contrats de travail, mandats, baux, dossiers bancaires et d'assurance ; la QES ajoute un certificat qualifié délivré après vérification d'identité et un dispositif certifié (QSCD) — c'est l'équivalent légal de la signature manuscrite dans toute l'UE, requis pour les actes les plus sensibles.

Valeur juridique : l'article 25 d'eIDAS interdit de refuser un effet juridique à une signature au seul motif qu'elle est électronique, et l'article 1367 du Code civil la reconnaît dès lors qu'un procédé fiable identifie le signataire et garantit l'intégrité de l'acte. En cas de litige, la fiabilité de l'AES se démontre par le faisceau de preuves : piste d'audit horodatée, codes OTP consignés, empreinte du document, horodatage. La QES bénéficie en plus d'une présomption de fiabilité (charge de la preuve inversée).

Quand l'AES suffit-elle ? Contrats de travail et avenants, contrats commerciaux, devis et bons de commande, mandats (vente, gestion locative, SEPA), baux, dossiers KYC et crédit : l'AES est le standard du marché. Passez à la QES pour les actes authentiques, certains marchés publics, la cession de fonds de commerce, ou lorsqu'un texte l'exige.

Sur Certyneo : l'AES est disponible sur tous les plans payants — le signataire est authentifié par double OTP email + SMS, le PDF signé est scellé au format PAdES avec horodatage, et la piste d'audit complète est jointe au document. La QES est disponible à l'acte, sans abonnement dédié. Comprendre les trois niveaux eIDAS → · Le règlement eIDAS en détail →
Semnătură biometrică
Semnătura biometrică este o formă de semnătură electronică care captează, pe lângă imaginea trasajului manuscris, date comportamentale dinamice : presiunea stylus-ului, viteza, unghiul de înclinare, accelerație. Acești parametri creează o amprentă unică greu de imitat. Oferă o autentificare mai robustă decât o simplă imagine de semnătură. Datele biometrice sunt considerate sensibile de RGPD și necesită consimțământ explicit. Numai biometria nu este suficientă pentru a atinge nivelul AES eIDAS ; trebuie combinată cu o autentificare puternică.
Semnătură în cloud
Semnătura în cloud este o semnătură electronică în care cheia privată a semnatarului este generată, stocată și gestionată de un furnizor de încredere în cloud, mai degrabă decât pe un dispozitiv local (cheie USB, card inteligent). Această abordare simplifică experiența utilizatorului și permite semnătura calificată (QES) dintr-un simplu browser. Cheile sunt protejate într-un HSM certificat operat de un QTSP.
Semnătură electronică
Semnătura electronică este un mecanism care permite aplicarea pe un document digital a unei probe de identitate și consimțământ echivalentă cu o semnătură olografă. În sensul regulamentului eIDAS, ea reunește trei niveluri de încredere : simplă (SES), avansată (AES) și calificată (QES). Spre deosebire de semnătura digitală, semnătura electronică este un concept juridic care poate se baza pe diferite tehnologii. Descoperiți ghidul nostru complet →
Semnătură mobilă
Semnătura mobilă desemnează capacitatea de a semna un document electronic din smartphone sau tablă, fără aplicație nativă — prin intermediul browserului web. Semnatarul primește o legătură prin email sau SMS, vizualizează documentul în browserul mobil, parafează și semnează printr-un gest tactil sau tastând numele complet (în funcție de nivelul necesar), apoi validează prin OTP SMS. Pe Certyneo, interfața de semnare este 100% responsivă: identitate verificată, audit trail generat și PDF cosemnat transmis destinatarului în mai puțin de 60 de secunde pe 4G mobil. Nicio instalare necesară pentru semnatarü.
Semnătură digitală
Semnătura digitală este o implementare tehnică a semnăturii electronice bazată pe criptografia asimetrică. Constă în cifrarea hash-ului unui document cu cheia privată a semnatarului, producând o amprentă verificabilă de oricine dispune de cheia publică corespunzătoare (conținută în certificat). Garantează atât identitatea semnatarului, cât și integritatea documentului.
Contract inteligent și automatizarea contractuală
Un contract inteligent (smart contract) este un program auto-executabil implementat pe o blockchain, al cărui termeni sunt codificați direct în codul informatică și se execută automat atunci când sunt îndeplinite condițiile predefinite. Deși populare în ecosistemul Ethereum (Solidity), contractele inteligente nu constituie un contract electronic în sensul dreptului civil francez: execuția lor este automată, dar opozabilitatea lor juridică rămâne condiționată de dovada unui acord de voință valid. În practică B2B, combinația cea mai robustă este: semnătură electronică calificată a contractului-cadru (dovadă juridică certă) + contract inteligent pentru execuția automată a clauzelor financiare (plăți, penalități). Notarizarea blockchain a hash-ului contractului semnat constituie un al treilea strat de dovadă complementar.
Solde de tout compte
Le solde de tout compte fait l'inventaire des sommes versées au salarié lors de la rupture de son contrat de travail (salaire, indemnités, congés payés…). Régi par l'article L1234-20 du Code du travail, il est établi en double exemplaire et son reçu peut être signé par le salarié. Une fois signé, le salarié dispose d'un délai de six mois pour le dénoncer. La signature électronique sécurise sa remise et en horodate la date. Documents de fin de contrat →
Suită criptografică (cipher suite)
O suită criptografică este o combinație numită de algoritmi criptografici (schimb de chei, autentificare, criptare simetrică, MAC/HMAC) negociată între client și server în timpul handshake TLS. TLS 1.3 impune suite moderne cum ar fi TLS_AES_256_GCM_SHA384, eliminând algoritmi slabi (RC4, 3DES, MD5). Certyneo acceptă doar suite-uri TLS 1.3 pentru a maximiza securitatea sesiunilor de semnare.

T

Terț de încredere
Un terț de încredere este un actor neutru și independent a cărui misiune este să securizeze un schimb între două părți: în semnătura electronică, atestă identitatea semnatarilor, sigilează documentul, pune marcă temporală pe acțiuni și păstrează dovezile. Din punct de vedere istoric, notarii au jucat acest rol pentru actele pe hârtie. În mediul digital, tercul de încredere este formalizat de regulamentul eIDAS sub forma furnizorilor de servicii de încredere (PSC/TSP) și a versiunii lor calificate (QTSP). Certyneo acționează ca terț de încredere prin emiterea semnăturilor avansate (AES) și poate délega unui QTSP partener pentru emiterea semnăturilor calificate (QES).
TLS (Transport Layer Security)
TLS (Transport Layer Security) este protocolul criptografic care securizează comunicațiile pe Internet, succesor al SSL. Asigură confidențialitatea (cifrare), integritatea și autentificarea serverului (prin certificatul acestuia). TLS 1.3, versiunea actuală, impune suite-uri criptografice moderne și un handshake într-un singur tur de comunicație. Lacătul din navigator semnalizează că o conexiune TLS este activă. Certyneo impune minimum TLS 1.3 pe toți endpoint-urile sale.
Trusted List (listă de încredere UE)
Lista de încredere (trusted list) este lista oficială publicată de fiecare stat membru al UE și supravegheată de Comisia Europeană, care enumără furnizorii de servicii de încredere calificați (QTSP) și serviciile acestora (certificate calificate, marcări temporale, etc.). În Franța, lista este întreținută de ANSSI. Aceasta este dovada legitimității unui QTSP în cadrul regulamentului eIDAS. Doar serviciile enumerate beneficiază de presupunerea legală de conformitate eIDAS.
TSA (Timestamp Authority / Autoritate de Marcă Temporală)
O TSA (Timestamp Authority) este un terț de încredere acreditat care emite jetoane de marcare temporală conforme cu RFC 3161 (Internet X.509 PKI Time-Stamp Protocol). Procesul: clientul calculează amprenta (hash) documentului și o trimite la TSA via HTTPS; TSA semnează criptografic un token conținând acest hash + ora UTC de recepție certificată. Acest token dovedește că documentul exista în această stare exactă la această dată precisă, fără ca TSA să fi avut vreodată acces la document în sine. O TSA calificată (QTSA) figurând pe lista de încredere UE produce o marcare temporală calificată eIDAS, forma cea mai probantă. În PAdES-LT și PAdES-LTA, jetonurile TSA sunt integrate în PDF, asigurând verificabilitatea offline în 20 de ani chiar dacă TSA originală a dispărut.

U

UETA (Uniform Electronic Transactions Act)
UETA (Uniform Electronic Transactions Act, 1999) este legea-model americană care recunoaște valoarea probantă al semnăturilor electronice în 47 din 50 state. Completată de ESIGN Act (2000) la nivel federal, ea stabilește că contractele și semnăturile « nu pot fi declarate invalide pe motiv unic că sunt sub formă electronică ». Este echivalentul funcțional american al regulamentului eIDAS european, cu o abordare mai liberală: UETA nu definește niveluri (SES/AES/QES) și nu prevede echivalent calificat. Pentru contractele transatlantice, o semnătură avansată (AES) eIDAS este în general recunoscută ca conformă UETA/ESIGN, în timp ce inversul nu este automat.

V

Valoare probantă (semnătură electronică)
Valoarea probantă este capacitatea unui document electronic să fie acceptat ca dovadă în fața unui tribunal în același mod ca un document pe hârtie. Este noțiunea juridică pivotă care determină dacă un contract semnat electronic poate fi opus clientului dvs., angajatului dvs. sau furnizorului dvs. în caz de litigiu.

Fundament legal în Franța : legea din 13 martie 2000 a introdus în Codul civil articolul 1366 care stabilește un principiu de echivalență între documentul pe hârtie și documentul electronic, cu condiția ca (1) persoana de la care provine documentul să poată fi identificată în mod corespunzător, și (2) documentul să fie întocmit și păstrat în condiții care garantează integritatea acestuia. Articolul 1367 precizează că semnătura electronică conformă regulamentului european eIDAS beneficiază de această echivalență.

Patru condiții cumulative pentru ca un document semnat electronic să aibă valoare probantă :
Identificarea semnatarului : autentificarea a permis identificarea unei persoane fizice numite? Mecanisme: OTP SMS pentru AES, video-identificare + KBIS pentru QES.
Integritatea documentului : conținutul nu a fost modificat după semnare? Garantată de hașarea criptografică încorporată în semnătură.
Fiabilitatea procesului : furnizorul de semnătură aplică bunele practici (criptare, gestionarea cheilor prin HSM, trasabilitate)? Un furnizor calificat (QTSP) înscris pe lista de încredere europeană oferă cea mai puternică garanție.
Trasabilitate : există o pistă de audit marcată temporal și opozabilă (cine a semnat, când, de la ce IP, după ce autentificare) ?

Prezumție legală : eIDAS stabilește o prezumție de integritate și origine pentru semnăturile avansate (AES) și calificate (QES). În practică, aceasta inversează sarcina probei : este responsabilitatea celui care contestă semnătura să dovedească că este invalidă, nu semnatarului să dovedească că este. O semnătură calificată beneficiază în plus de o echivalență de plin drept cu semnătura olografă (Codul civil art. 1367 al. 2).

Durata valorii probante : un document semnat păstrează valoarea probantă atâta timp cât arhivarea respectă condițiile (integritate, durabilitate, trasabilitate). Pentru contractele cu conservare > 5 ani, profilul PAdES B-LTA cu horodatări de arhivare periodice permite prelungirea valorii probante după expirarea certificatelor originale. Vezi și non-repudiare și LTV.
Verificarea antivirus a documentelor încărcate
Înainte ca un document să fie integrat într-un flux de semnare, orice platformă responsabilă trebuie să-l supună unei analize antivirus (AV). Amenințările vizând PDF-urile includ: macro-uri integrate, JavaScript malitios (AcroForms), exploturi de parser PDF (CVE-2019-12657, etc.). Soluțiile de scanare în cloud (ClamAV open-source, OPSWAT MetaDefender, VirusTotal API) analizează fișierul în câteva milisecunde. Cerințele de conformitate ISO 27001 și SOC 2 Type II impun analiza AV a fiecărui document intrant. Un document infectat într-un flux de semnare este deosebit de riscant deoarece este trimis tuturor semnătarilor, amplificând vectorul de atac. Verificarea AV trebuie efectuată înainte de înregistrare în bază de date, nu după. Certyneo analizează fiecare document încărcat via ClamAV (daemon in-process) și blochează fișierele suspecte cu un mesaj de eroare explicit, fără a le propaga vreodată la flux.
Verificarea identității (identity proofing)
Verificarea identității (identity proofing) este procesul de control al identității reale a unei persoane înainte de a-i emite identificatori sau de a o autoriza să semneze. Ea merge de la simpla colectare a unei adrese de e-mail (nivel simplu) la verificarea biometrică a documentului de identitate prin video (KYC video, nivel calificat). Este obligatorie pentru a emite un certificat calificat și pentru a declanșa o semnătură calificată (QES).
Viza electronică (parafă)
Viza electronică (sau paraful electronic) este o acțiune de validare intermediară aplicată pe un document de către un aprobator înainte de semnarea finală. Aceasta indică faptul că un cititor a luat cunoștință de document și îl aprobă fără a-l semna în mod juridic obligatoriu. Pe Certyneo, fluxurile de lucru multi-actor permit combinarea etapelor de viza (validare internă) și etapelor de semnare (angajament juridic extern), garantând o trasabilitate completă a circuitului de validare.

W

Webhook
Un webhook este un mecanism API care permite Certyneo să trimită automat o notificare HTTP către aplicația clientului atunci când se produce un eveniment (document semnat, refuzat, expirat, pistă de audit generată). Spre deosebire de polling, webhook-ul este în modul push : clientul nu trebuie să interoghe API-ul în mod regulat. Permite integrarea Certyneo în SI-uri terțe (CRM, ERP, SIRH) pentru a declanșa acțiuni de afaceri în timp real imediat după completarea unui flux de semnare.
Flux de semnare
Fluxul de semnare este procesul organizat care definește ordinea, condițiile și actorii implicați în semnarea unui document. Poate fi secvențial (fiecare semnataru semnează după cel precedent), paralel (toți semnează în același timp) sau mixt. Pe Certyneo, fluxul include gestionarea retrimiterii automate, a termenelor de expirare și a plicurilor multi-documente.

X

XAdES (XML Advanced Electronic Signature)
XAdES (XML Advanced Electronic Signatures, standard ETSI EN 319 132) este standardul european pentru semnăturile digitale aplicate documentelor XML. Adoptat de regulamentul eIDAS, XAdES este formatul de referință pentru semnarea fișierelor XML structurate: facturi electronice (Factur-X, PEPPOL), borderou EDI, declarații administrative, date de piață, transcrieri SEPA.

Patru profiluri XAdES de maturitate crescândă, aliniate cu PAdES și CAdES:
XAdES B-B: semnătură XML de bază cu atribute ETSI minime. Caz de utilizare: semnare ocazională a unui eșantion XML fără constrângeri de dată.
XAdES B-T: adaugă un marcaj temporal calificat RFC 3161. Standard pentru facturile electronice și fluxurile EDI unde data emiterii trebuie dovedită.
XAdES B-LT: validare pe termen lung cu lanț de certificat și date de revocare încorporate. Rămâne verificabil după expirarea certificatului original.
XAdES B-LTA: marcaje temporale de arhivare periodice pentru a menține valoarea probantă pe 10+ ani. Indispensabil pentru arhivele fiscale și registrele reglementate.

XAdES vs PAdES: alegeți XAdES pentru a semna un document XML nativ (factură Factur-X, borderoul PEPPOL, schimb EDI). Alegeți PAdES pentru a semna un PDF (contracte, oferte, documente HR). Ambele formate sunt echivalente din punct de vedere juridic — diferența este tehnică: formatul adaptat tipului de document.

Variante XAdES: XAdES cu plicare (documentul XML este inclus în structura semnăturii), XAdES cu plicuri (semnătura este adăugată documentului), XAdES detașată (semnătură stocată într-un fișier separat). Certyneo gestionează toate trei variante prin API REST. Consultați comparația PAdES / XAdES / CAdES.
XAdES / PAdES / CAdES
XAdES, PAdES și CAdES sunt cele trei formate standard de semnătură digitală definite de ETSI pentru regulamentul eIDAS. XAdES (XML Advanced Electronic Signatures, EN 319 132) semnează documente XML, PAdES (PDF, EN 319 142) încorporează tokenul de semnătură direct în PDF — acesta este formatul folosit de Certyneo pentru a produce fișiere verificabile offline în Acrobat Reader. CAdES (CMS, EN 319 122) se aplică fluxurilor binare arbitrare. Fiecare format se declinează în profiluri (B-B, B-T, B-LT, B-LTA) oferind garanții crescânde: validitate în timp, marcă de timp calificată, dovadă de arhivare pe termen lung.

Y

YubiKey (cheie de securitate hardware)
O YubiKey este o cheie de securitate hardware (USB/NFC) proiectată de Yubico care stochează secrete criptografice neextractibile și suportă protocoalele FIDO2/WebAuthn, OpenPGP și PIV. În contextul unei semnături calificate (QES), o YubiKey (sau un dispozitiv echivalent conform anexei II a eIDAS) poate servi drept Dispozitiv de Creare a Semnăturii Calificate (QSCD): cheia privată asociată certificatului calificat nu părăsește niciodată hardware-ul, ceea ce garantează cel mai înalt nivel de asigurare asupra identității semnatarului. Pe un cont de administrare Certyneo, o YubiKey poate fi folosită și pentru a proteja accesul admin prin MFA hardware.

Z

Zero hârtie
«Zero hârtie» (sau paperless) este abordarea care constă în înlocuirea completă a fluxurilor documentare pe hârtie cu echivalente digitale semnate. Dincolo de câștigul operațional (ciclul de semnare redus de 5 la 20 ori în medie), zero hârtie reduce amprenta de carbon legată de imprimare, affrancoire și arhivare fizică. Semnătura electronică, asociată cu arhivarea electronică cu valoare probantă (minimum 10 ani pentru contractele comerciale), este prerequisitul tehnic al acestei tranziții. Dematerializarea descrie mișcarea, zero hârtie este obiectivul final.
Zero Trust (securitate cu încredere zero)
Modelul Zero Trust (încredere zero) este o arhitectură de securitate bazată pe principiul "Nu niciodată încrede, întotdeauna verifică" — în contrast cu modelul perimentric clasic care acordă încredere tuturor elementelor din rețeaua corporativă. Pilonii săi sunt: verificare continuă a identității (MFA la fiecare acces), privilegiu minim (acces strict limitat la necesitatea operațională), micro-segmentare (izolarea serviciilor), inspectarea traficului (inclusiv intern), și monitorizare în timp real. În contextul semnăturii electronice, Zero Trust se aplică la mai multe niveluri: accesul la HSM (nicio cheie privată accesibilă fără autentificare puternică a operatorului), accesul la plicuri (control bazat pe identitatea semnătarului, nu doar pe link), și accesul admin (sesiuni efemere cu revocare automată). Cadrul NIST SP 800-207 și ghidul ANSSI "Recomandări privind Zero Trust" (2021) formalizează cerințele în Franța.

Comunitatea Certyneo

O întrebare despre semnătura electronică?

Alăturați-vă comunității Certyneo: puneți întrebări, partajați răspunsuri și interacționați cu mii de utilizatori și echipa noastră.

Gata să puneți în practică aceste concepte?

Certyneo vă permite să creați plicuri de semnare conforme eIDAS în câteva clicuri, fără instalare.