DigitalSign es, antes de más, una Autoridad de Certificación (CA) acreditada por el GNS, actuando como prestadora de servicios de confianza calificada en virtud del Reglamento eIDAS, con operaciones en Portugal, Europa y Brasil. Por lo tanto, emite certificados digitales y ofrece, además, soluciones de firma electrónica tanto para empresas como para particulares.
DigitalSign tiene sede en: Largo Pe. Bernardino Ribeiro Fernandes, 26, 4835-489 Nespereira - Guimarães, Portugal.
Atención de lunes a viernes, de las 09:30 a las 18:00, a través del teléfono (351) 253 560 650/651 o de los correos electrónicos geral@digitalsign.pt y comercial@digitalsign.pt.
Juridicamente, una firma electrónica es "dados en formato electrónico que se conectan o están lógicamente asociados a otros datos en formato electrónico y que sean utilizados por el signatario para firmar" (artículo 3, punto 10, del Reglamento eIDAS).
Esta definición es deliberadamente amplia: abarca desde un simple nombre escrito al final de un correo electrónico hasta una firma criptográfica basada en un certificado digital calificado. Lo que distingue los diversos tipos de firma no es el formato, pero el nivel de garantía que ofrecen en cuanto a la identidad del signatario y a la integridad del documento y, consecuentemente, su valor probatorio.
Es la categoría base, correspondiente a la definición general arriba. Incluye cualquier mecanismo que exprese la voluntad de firmar: un nombre escrito digitalmente, una imagen de firma manuscrita digitalizada en un PDF, un clic de confirmación. No requiere verificación de identidad ni garantiza la integridad del documento.
Añade requisitos de seguridad definidos en el artículo 26 del eIDAS. Debe cumplirse acumulativamente cuatro condiciones: estar asociada de manera única al signatario; permitir identificar el signatario; ser creada con datos de creación que el signatario puede utilizar, con alto nivel de confianza, bajo su control exclusivo; y estar vinculado a los datos firmados de tal modo que cualquier cambio posterior sea detectable.
Es el nivel más alto. Se trata de una firma electrónica avanzada que cumple dos requisitos adicionales: se crea un dispositivo calificado de creación de firmas electrónicas y se basa en un certificado cualificado expedido por un proveedor cualificado de servicios de confianza (artículo 3, punto 12). Es el único tipo de firma que la ley equipara a la firma manuscrita y usufrui de la misma fuerza probatoria.
La diferencia decisiva está en dos elementos: el certificado cualificado y el dispositivo calificado de creación.
Una firma avanzada puede ser técnicamente robusta, pero la identidad del signatario puede no haber sido verificada por un Prestador Cualificado de Servicios de Confianza, como DigitalSign, y los datos de creación de la firma pueden no estar protegidos en un dispositivo certificado.
En una firma calificada, un Prestador Qualificado de Servicios de Confianza (QTSP) verificó previamente la identidad del titular, y la clave privada está protegida en un dispositivo calificado (un smartcard, un token USB o un módulo de seguridad de hardware – HSM – en el caso de las soluciones en cloud).
El régimen portugués resulta de la articulación entre el eIDAS y el Decreto-Ley no 12/2021. El valor jurídico del
documento está esencialmente modulado en función del tipo de firma apuesta:
Por su parte, es el régimen más fuerte. De conformidad con el artículo 25, apartado 2, del eIDAS, la firma electrónica cualificada tiene un efecto legal equivalente al de una firma manuscrita. El Decreto-Ley no 12/2021 concretiza este principio: la aposición de una firma electrónica calificada a un documento electrónico equivale a la firma autógrafa y crea la presunción de que (i) la persona que apuso la firma es su titular o tiene poderes para representar a la persona colectiva; (ii) la firma fue apuesta con la intención de firmar el documento; y (iii) el documento no fue modificado desde la aposición. Cuando el contenido sea susceptible de representación como declaración escrita, el documento tiene la fuerza probatoria de documento particular firmado de conformidad con el artículo 376 del Código Civil.
En este caso, la ley no atribuye un régimen probatorio reforzado y específico a estos tipos. Se aplicará la regla del artículo 3, apartado 10, del Decreto Ley no 12/2021: salvo disposición especial, el valor probatorio de los documentos electrónicos no asociados a los servicios de confianza cualificados se aprecia en términos generales del derecho. En la práctica, esto significa que su fuerza probatoria es objeto de libre apreciación por el tribunal. El documento electrónico no es devaluado por ser electrónico, pero no beneficia de las presunciones automáticas reservadas a la firma electrónica calificada.
No. El Reglamento eIDAS consagra el principio de no discriminación: no se pueden negar efectos legales ni admisibilidad como prueba en procedimientos judiciales a una firma electrónica por el simple hecho de que se presente en formato electrónico o de no cumplir los requisitos de la firma calificada (artículo 25, apartado 1).
El mismo principio se aplica a los sellos electrónicos, los sellos temporales, los servicios de envío registrados y los documentos electrónicos en general.
En otras palabras: una firma simple o avanzada es admisible como prueba. La cuestión no es la admisibilidad, sino el peso probatorio, y es ahí donde la firma calificada se distingue, por beneficiar de equivalencia a la firma manuscrita y de las presunciones legales asociadas.
El sello electrónico es una figura introducida por el Reglamento eIDAS, técnicamente similar a un certificado de firma, pero con una diferencia esencial: se destina exclusivamente a personas colectivas, mientras que la firma es propia de personas físicas.
La finalidad también es distinta, siendo que la firma expresa la voluntad de una persona singular (el signatario). Por su parte, el sello garantiza el origen y la integridad de un documento que emana de una persona colectiva. Funciona, en la lógica del Reglamento, de forma análoga a un sello o sello blanco de una organización.
Por lo tanto, el sello no es, por sí sola, la figura idónea para vincular contractualmente a la persona colectiva, del mismo modo que, en el mundo físico, el sello de una empresa no basta para vincularla.
La elección depende del riesgo jurídico y de los requisitos legales aplicables al acto. Como orientación general:
Es recomendable siempre que se exija equivalencia a la forma escrita y a la firma manuscrita, en actos de valor elevado, en contexto regulado, o cuando la certeza jurídica y el no repudio sean críticos. Un ejemplo recurrente es la contratación pública, en el que los documentos presentados en las plataformas electrónicas deben firmarse con firma calificada.
Puede ser adecuado para flujos internos o relaciones entre partes que han acordado previamente su valor, donde se pretende identificar y detectar cambios sin el nivel máximo de garantía.
Sirve para actos de bajo riesgo y elevado volumen (aceptación de términos, confirmaciones), donde la fricción debe ser mínima.
Un certificado digital Cualificado es un certificado electrónico expedido por un proveedor de servicios de confianza que asocia de manera segura la identidad de una persona (verificada previamente por el proveedor) a un par de claves criptográficas. Es este certificado, combinado con un dispositivo calificado de creación de firmas, que permite producir firmas electrónicas calificadas con equivalencia a la firma manuscrita.
El CDQ puede estar alojado en un dispositivo criptográfico físico en la posesión del titular (smartcard o token USB) o en una solución en la nube, donde la clave está protegida en un módulo de seguridad de hardware (HSM) administrado por el proveedor cualificado.
Porque la clave privada es lo que hace que la firma sea suya. El anexo II del Reglamento eIDAS exige que los dispositivos cualificados garanticen que los datos de creación de la firma estén protegidos contra el uso por terceros y que su confidencialidad esté razonablemente garantizada. El titular debe mantener la clave privada bajo su control exclusivo y adoptar las medidas necesarias para evitar el uso no autorizado durante todo el período de validez del certificado.
Si un tercero obtiene acceso a la clave y a los códigos de activación, puede producir firmas calificadas en su nombre, con todas las consecuencias jurídicas asociadas, incluyendo la presunción de que fue el titular quien firmó.
Sobre la base de las recomendaciones de seguridad aplicables a los titulares de certificados cualificados:
En la expedición del certificado, elija un correo electrónico y/o número de teléfono móvil de uso personal y exclusivo, a la que sólo el titular tenga acceso. Es por estos canales que circulan las comunicaciones y códigos relativos al uso del certificado, por lo que deben estar protegidos de acceso por terceros.
En cuanto al dispositivo físico (smartcard o token), nunca el faculte a terceros, ni comparta las contraseñas de acceso (PIN y PUK). Estos códigos son exclusivos y están destinados únicamente al uso legítimo del certificado por su titular. En cuanto a la clave privada, asegúrese de mantenerse bajo su control y de tomar las medidas necesarias para impedir el uso no autorizado durante todo el período de validez. No divulgue ni faculte a terceros los parámetros y procedimientos de identificación.
En cuanto a la autenticación, valorice los mecanismos de doble factor. En las soluciones en la nube, cada firma requiere típicamente dos factores: una contraseña definida por el titular y un código aleatorio enviado por SMS al número de teléfono previamente confirmado.
La autentificación fuerte del utente es definida por el eIDAS (artículo 3, punto 51, en la redacción del eIDAS 2.0) como una autenticación basada en al menos dos factores pertenecientes a categorías diferentes, conocimiento (algo que sólo el utente conoce, como una contraseña), posesión (algo que sólo el utente posee, como un teléfono móvil) e inherencia (una característica propia del utente, como la biometría).
Estos factores deben ser independientes, de modo que la violación de uno no comprometa la fiabilidad de los demás, y el mecanismo debe proteger la confidencialidad de los datos de autenticación. Es este principio que está en la base del doble factor (seña + código SMS) usado en las firmas en soluciones en la nube.
Sí. Como proveedor de servicios de confianza Qualificada eIDAS, los certificados se reconocen en toda la Unión Europea. Además, DigitalSign también certifica en Brasil.
Deberá solicitar inmediatamente la revocación del certificado al proveedor cualificado. La revocación retira validez al certificado de forma definitiva: de conformidad con el Reglamento eIDAS, un certificado cualificado que se revoque después de la activación inicial pierde la validez a partir del momento de la revocación, y nadie podrá revertir su estatuto en ninguna circunstancia (artículos 28, apartado 4, y 38, apartado 4).
El proveedor cualificado deberá registrar la derogación en su base de datos y publicarla en tiempo útil, siempre en el plazo de 24 horas después de recibir la solicitud, y la revocación surtirá efecto inmediatamente después de la publicación (artículo 24, apartado 3).
Tenga en cuenta que, por razones de seguridad, las soluciones en la nube normalmente no disponen de mecanismos de recuperación de contraseña: si se pierde la contraseña, el certificado puede quedar inutilizable y debe ser reemitido. Por eso, la guardia segura de los códigos de activación es parte esencial de las buenas prácticas.
Típicamente no. En las soluciones en la nube, es posible cambiar la contraseña desde que se conozca la contraseña actual, pero no hay mecanismos de recuperación si se olvida la contraseña, una medida deliberada de seguridad que impide que terceros (incluido el propio proveedor) accedan a la clave.
Perder contraseña equivale, en la práctica, a perder el acceso al certificado.
Validar una firma es el proceso electrónico por el que se verifica y confirma la validez de la firma (artículo 3, punto 41, del Reglamento eIDAS). No basta con que un documento parezca firmado: la validación confirma técnicamente que la firma es calificada, que el certificado en el que se basa era válido en el momento de la firma, que la identidad del signatario está correctamente representada, y que el documento no fue modificado desde que se firmó.
Así, es un paso esencial antes de aceptar cualquier documento firmado, desde un contrato a una factura electrónica
Porque la validación sólo tiene pleno valor de confianza si quien la realiza está habilitado para ello. De conformidad con el artículo 33 del eIDAS, sólo los proveedores cualificados de servicios de confianza podrán prestar los servicios cualificados de validación de firmas cualificadas. DigitalSign está acreditada en Portugal para prestar este servicio calificado.
Recorrer a un servicio cualificado le da la certeza de que la verificación se realiza según una política de validación rigurosa y según las normas técnicas que concretizan el artículo 32, y permite obtener informes oficiales con valor de prueba.
DigitalSign proporciona un validador de firmas electrónicas (DS Verify), accesible Toma..
El flujo típico consiste en cargar el documento electrónico firmado (por ejemplo, un PDF o un archivo XML); la herramienta devuelve, en tiempo real, el resultado de la validación de la firma o sellos presentes, acompañado de un informe que puede conservar como evidencia documental.
La herramienta cumple el eIDAS, en particular el artículo 32, y constituye un servicio cualificado que puede verificar en la lista de confianza europea (EU Trusted List).
Un informe de validación es un documento que demuestra los resultados de la validación efectuada. Puede ser usado como prueba de que las firmas y sellos presentes en un documento eran válidos a la fecha de su creación y hasta el momento en que la validación fue realizada, algo particularmente útil en auditorías, en procesos judiciales o en la aceptación formal de documentos. DS Verify proporciona dos tipos de informe:
Por su parte, el informe Resumido, que da acceso a la información esencial sobre el proceso de validación de forma simplificada
En este caso, el informe Detallado, que presenta el resultado completo de las verificaciones técnicas realizadas.
Así, conservar estos informes permite implementar, en su organización, un flujo de vetting que comprueba que la validación fue efectivamente realizada
Es una buena práctica recomendada. Antes de contabilizar una factura electrónica, conviene verificar siempre la validez legal de la firma o sello en ella apuesto, lo que ayuda a prevenir el fraude. La autenticidad del origen y la integridad del contenido de las facturas electrónicas se consideran garantizadas, en particular, a través de una firma electrónica cualificada o de un sello electrónico cualificado.
Porque la confianza técnica de una firma no es eterna. Los algoritmos criptográficos envejecen, los certificados expiran y la tecnología evolucionan. Una firma que hoy es indudablemente válida puede, de aquí a varios años, ser difícil de verificar si no se hace nada, no porque alguien haya adulterado el documento, sino porque los medios técnicos que sustentaban su validez se han vuelto obsoletos.
La preservación resuelve este problema: prolonga la fiabilidad de la firma más allá de la fecha de caducidad tecnológica, garantizando que todavía se consigue valida a largo plazo.
De conformidad con el artículo 34, apartado 1, sólo los proveedores cualificados de servicios de confianza que utilicen procedimientos y tecnologías capaces de prolongar la fiabilidad de las firmas cualificadas más allá del período de validez tecnológica pueden prestar los servicios de preservación de firmas electrónicas calificadas.
Cuando el servicio cumple las normas, especificaciones y procedimientos de referencia establecidos por la Comisión, la ley supone que cumple este requisito (artículo 34, apartado 1 bis).
Son operaciones complementarias pero distintas:
Según el (artículo 32/33) es una verificación en un momento: confirma si la firma es válida ahora, o si era válida en una fecha determinada.
Por su parte, la preservación (artículo 34) es una protección a lo largo del tiempo. Es decir, asegura que la firma seguirá siendo verificable y fiable en el futuro, incluso con la evolución de los algoritmos criptográficos. Esto ocurre, en particular, mediante la aplicación de mecanismos como la renovación de sellos temporales y el mantenimiento de las pruebas de validación.
En una imagen simple: por un lado, validar es sacar una fotografía que prueba el estado de la firma; por otro, preservar es garantizar que esa prueba se mantiene legible y fiable durante años.
DigitalSign ofrece un servicio de preservación de firmas electrónicas (DS Verify), accesible Toma..
Se trata, por lo tanto, de un servicio calificado. Además, permite garantizar la validez de las firmas a lo largo del tiempo, así como su adecuación a nuevos algoritmos criptográficos. También puede combinarse con la custodia segura (arquivo) de los documentos.
Así, DigitalSign obtuvo la certificación para el servicio calificado de preservación de firmas electrónicas. De este modo, este servicio se une a los servicios de validación que ya prestaba anteriormente.
La cartera europea de identidad digital (European Digital Identity Wallet, o EUDI Wallet) es, en primer lugar, una de las principales novedades introducidas por el Reglamento (UE) 2024/1183 (eIDAS 2.0). Así, se define como un medio de identificación electrónica.
Este medio permite, por una parte, al usuario almacenar, gestionar y validar de forma segura datos de identificación personal y certificados electrónicos de atributos. Por otra parte, todavía les permite obligar a terceros que lo necesiten.
Además, permite firmar con la firma electrónica cualificada y, de la misma manera, asignar sellos con sellos electrónicos cualificados (artículo 3, punto 42).
En la práctica, será una aplicación móvil que funcionará como un "contentor" digital de la identidad y de documentos, utilizable tanto en línea como en modo presencial (fuera de línea), en toda la Unión Europea.
Sí. De conformidad con el artículo 5 bis, apartado 1, cada Estado miembro proporcionará al menos una cartera europea de identidad digital. Sin embargo, en el plazo de 24 meses a partir de la entrada en vigor de los actos de ejecución pertinentes.
Por otra parte, el calendario ampliamente difundido apunta a la disponibilidad de las carteras por los Estados miembros hasta el final de 2026.
La cartera podrá suministrarse de una de tres formas (artículo 5 bis, apartado 2): directamente por un Estado miembro; por mandato de un Estado miembro; o de forma independiente de un Estado miembro, pero reconocida
No sustituye y no es obligatorio. Por otra parte, la utilización de la cartera europea de identidad digital es voluntaria (artículo 5 bis, apartado 15).
La ley se expresa: nadie puede restringir el acceso a servicios públicos y privados, al mercado laboral y a la libertad de empresa, ni desfavorecer quien no use la cartera. Así, sigue siendo posible acceder a estos servicios a través de los medios de identificación y autenticación existentes.
Poranto, en Portugal, la Tarjeta de Ciudadano seguirá existiendo como documento físico; la cartera digital es una opción adicional, no obligatoria.
Control total, por dibujo. El eIDAS 2.0 se basa en la cartera en principios de protección de datos y soberanía del usuario. El usuario controla plenamente el uso de la cartera y de los datos contenidos en ella (artículo 5 bis, apartado 14), y el proveedor no puede recopilar información sobre el uso que no sea necesario para la prestación del servicio, ni combinar los datos con los de otros servicios sin petición expresa del usuario.
La cartera también permite la divulgación selectiva de datos. Es decir, solo permite compartir el atributo estrictamente necesario. Por ejemplo, puede probar que es mayor de edad sin revelar la fecha de nacimiento.
Además, el marco técnico debe impedir que los proveedores de certificados de atributos o terceros sigan, conecten o correlacionen el comportamiento del usuario. Asimismo, debe permitir técnicas de preservación de la privacidad. Por lo tanto, estas técnicas garantizan la ausencia de asociación cuando la identificación no sea exigida (artículo 5 bis, apartado 16).
Por otra parte, el usuario dispone también de un panel de control que registra todas las transacciones. Este panel le permite, por un lado, ver con qué entidades estableció conexión y qué datos cambió. Por otra parte, le permite solicitar el pago de datos personales y denunciar solicitudes de datos ilegales o sospechosos (artículo 5 bis, apartado 4, letra d).
Un atributo es una característica, calidad, derecho o autorización de una persona o de un objeto (artículo 3, punto 43). Un certificado electrónico de atributos es un certificado en formato electrónico que permite autenticar estos atributos (punto 44), por ejemplo, una habilitación académica, una calificación profesional, la edad, la dirección o un mandato de representación.
La cartera está diseñada para solicitar, obtener, almacenar y gestionar estos certificados de atributos, combinando los datos de identificación personal. El Reglamento eIDAS 2.0 establece, en el anexo VI, una lista mínima de atributos (como dirección, edad, género, estado civil, nacionalidad, habilitaciones, cualificaciones profesionales o poderes de representación) que los Estados miembros deben permitir verificar por vía electrónica, por confrontación con fuentes auténticas del sector público (artículo 45 E).
Lo más alto. La cartera se suministra en el marco de un sistema de identificación electrónica con alto nivel de garantía (artículo 5 bis, apartado 11) y garantizará la seguridad desde el diseño (artículo 12). Su conformidad, incluidos los aspectos de ciberseguridad, está certificada por organismos de evaluación de la conformidad designados por los Estados miembros (artículo 5 quater).
En caso de incumplimiento de seguridad que comprometa la fiabilidad de la cartera, el Estado miembro suspenderá sin demora su suministro y uso y, si la gravedad lo justifica o si el fallo no se corrige en tres meses, retirarla y revocar su validez (artículo 5-E).
Sí. Por otra parte, la interoperabilidad transfronteriza es uno de los pilares del régimen.
Por lo tanto, cuando un Estado miembro exija la identificación electrónica y la autenticación para acceder a un servicio en línea de un organismo público, también deberá aceptar las carteras europeas de identidad digital proporcionadas en virtud del Reglamento (artículo 5F, apartado 1).
Además, la obligación se extiende a determinados privados. Es decir, los proveedores de servicios en sectores como banca, energía, transporte, salud, telecomunicaciones o educación, cuando están obligados a usar una fuerte autenticación del usuario, también deben aceptar la cartera. Sin embargo, sólo en el plazo de 36 meses a partir de la entrada en vigor de los actos de ejecución pertinentes (artículo 5 ter, apartado 2).
La cartera tiende a convertirse en la base europea uniforme para procesos de identificación y onboarding de clientes y colaboradores, incluyendo contextos de KYC (Know Your Customer) y prevención de blanqueo de capitales, con validez jurídica transfronteriza. Para ello, integra la posibilidad de firma electrónica calificada directamente en la aplicación.
Para los Prestadores Cualificados de Servicios de Confianza como DigitalSign, abre espacio a servicios de valor añadido en torno a la cartera, firmas calificadas remotas integradas en EUDI Wallet, timestamping, sellos electrónicos, envío registrado electrónico (e-delivery), validación y preservación, que complementan la identidad digital y hacen posible, con usabilidad simple, mantener la seguridad y la validez legal.