Firmado. Sellado. Verificable.
Cada PDF firmado en eContract lleva cuatro capas: la firma basada en certificado del firmante, un sello de la organización, un sello de la plataforma y una marca de tiempo RFC 3161. Cada acción queda registrada en un rastro de auditoría encadenado por hash.
Arquitectura de firma de 4 capas
Cada PDF firmado lleva cuatro capas criptográficas, aplicadas en este orden.
Firma del firmante
Después de que el firmante confirma un código de un solo uso enviado por correo electrónico, la firma se aplica con un certificado X.509 emitido por la autoridad de certificación propia del espacio de trabajo.
Sello de la organización
El sello digital de la organización, aplicado automáticamente, muestra que el documento se envió desde su espacio de trabajo.
Sello de la plataforma
El sello de la plataforma eContract muestra que el documento pasó por el proceso de firma de eContract.
Autoridad de sellado de tiempo (TSA)
Una marca de tiempo RFC 3161 de una autoridad de sellado de tiempo registra cuándo se firmó el documento.
Los cambios posteriores a la firma son detectables
Cada firma abarca un hash criptográfico del documento. Si el PDF se modifica después de la firma, aunque sea en un solo carácter, los hashes dejan de coincidir y la verificación lo indica.
- Verificación de hash criptográfico en cada capa de firma
- Comprueba cualquier PDF firmado en la página de verificación pública
- La verificación muestra cada firma, su certificado y la marca de tiempo
- Los eventos del rastro de auditoría están encadenados por hash, por lo que se pueden detectar cambios en el registro
Las 4 capas de firma verificadas. No se detectaron modificaciones.
Documento modificado después de la firma. El hash no coincide en la capa 2 (sello de la organización). Integridad original comprometida.
Cada acción, registrada y encadenada por hash
El rastro de auditoría registra quién hizo qué y cuándo en cada contrato. Su peso como prueba depende del tribunal y de la jurisdicción.
Quién
El correo electrónico del firmante, confirmado mediante un código de un solo uso, y el certificado utilizado para firmar
Cuándo
La hora de cada evento, además de una marca de tiempo RFC 3161 en el PDF firmado
Dónde
La dirección IP de cada acción
Qué dispositivo
Navegador y sistema operativo (user agent)
Qué acción
Creado, enviado, visto, firmado, rechazado: cada paso queda registrado
Cadena de hash
Cada evento está vinculado al anterior mediante un hash SHA-256, desde la creación hasta la firma final
Jerarquía de certificados PKI
La autoridad de certificación propia de tu espacio de trabajo
Cada espacio de trabajo tiene su propia autoridad de certificación bajo la CA raíz de eContract. Se trata de una PKI interna: los certificados no los emite una autoridad de certificación pública ni acreditada por el gobierno.
- Una autoridad de certificación independiente para cada espacio de trabajo
- Las claves privadas se almacenan cifradas en los servidores de eContract
- Los certificados para sellos y firmas se emiten automáticamente
- Los detalles del certificado se muestran en la página de verificación
Cualquiera puede verificar. Sin necesidad de cuenta.
Nuestra página de verificación pública en econtract.online/verify permite a cualquiera comprobar un PDF firmado: cada firma, su cadena de certificados, la marca de tiempo y si el archivo cambió después de la firma.
Basado en estándares internacionales
PAdES-T
Firmas electrónicas avanzadas en PDF con marca de tiempo, incrustadas en el PDF firmado.
RFC 3161
Internet X.509 PKI Time-Stamp Protocol: una autoridad de sellado de tiempo registra cuándo se firmó el documento.
SHA-256
Secure Hash Algorithm: se usa para obtener la huella digital de los documentos y encadenar los eventos del rastro de auditoría.
X.509
Estándar internacional para certificados de clave pública: se usa en cada firma y cada sello de la plataforma.
Privacidad
La forma en que tratamos los datos personales se describe en nuestra Política de privacidad.
Preguntas frecuentes sobre seguridad
¿Cómo protege eContract un contrato firmado frente a cambios?
Cada PDF firmado lleva cuatro capas: la firma basada en certificado del firmante, el sello de la organización, el sello de la plataforma y una marca de tiempo RFC 3161. Si el archivo se modifica después de la firma, los hashes dejan de coincidir y la verificación lo indica.
¿Qué es PAdES-T y por qué es importante?
PAdES-T (PDF Advanced Electronic Signatures con marca de tiempo) es un formato estándar para firmas dentro de archivos PDF, con una marca de tiempo de una autoridad de sellado de tiempo. Los lectores de PDF y las herramientas de verificación pueden comprobar las firmas, y la marca de tiempo muestra cuándo se firmó el documento.
¿Cómo se protegen las claves privadas?
Las claves privadas se almacenan cifradas en los servidores de eContract. Cada espacio de trabajo tiene su propia autoridad de certificación bajo la CA raíz de eContract: CA raíz → CA del espacio de trabajo → certificados de la organización y de los firmantes. Se trata de una PKI interna, no de una autoridad de certificación pública ni acreditada.
¿Puede cualquiera verificar un documento firmado con eContract?
Sí. Cualquiera puede subir un PDF firmado en econtract.online/verify. La página comprueba cada firma, la cadena de certificados y la marca de tiempo, y muestra si el archivo cambió después de la firma, sin necesidad de cuenta.
¿Qué información se registra en el rastro de auditoría?
Cada evento se registra con quién lo realizó (un miembro del equipo o un firmante cuyo correo electrónico se confirmó mediante un código de un solo uso), cuándo, la dirección IP, el navegador (user agent) y qué se hizo (creado, enviado, visto, firmado, rechazado). Los eventos están vinculados mediante una cadena de hash SHA-256, por lo que se pueden detectar cambios en el registro.
¿Qué estándares utiliza eContract?
Certificados X.509 para firmas y sellos, PAdES para firmas en archivos PDF, RFC 3161 para marcas de tiempo y SHA-256 para los hashes de documentos y la cadena de hash del rastro de auditoría. Las conexiones usan HTTPS (TLS).
¿Listo para contratos verificables?
Crea un espacio de trabajo gratis y envía tu primer contrato a firmar en pocos minutos.
Empezar gratis