A DigitalSign é, antes de mais, uma Autoridade de Certificação (CA) acreditada pelo GNS, actuando como prestadora de serviços de confiança qualificada ao abrigo do regulamento eIDAS, com operações em Portugal, na Europa e no Brasil. Assim, emite certificados digitais e disponibiliza, além disso, soluções de assinatura electrónica tanto para empresas como para particulares.
A DigitalSign tem sede em: Largo Pe. Bernardino Ribeiro Fernandes, 26, 4835-489 Nespereira - Guimarães, Portugal.
Atendimento de segunda a sexta, das 09:30h às 18:00h, através do telefone (351) 253 560 650/651 ou dos emails geral@digitalsign.pt e comercial@digitalsign.pt.
Juridicamente, uma assinatura eletrónica são “dados em formato eletrónico que se ligam ou estão logicamente associados a outros dados em formato eletrónico e que sejam utilizados pelo signatário para assinar” (artigo 3.º, ponto 10, do Regulamento eIDAS).
Esta definição é deliberadamente ampla: abrange desde um simples nome escrito no final de um e-mail até uma assinatura criptográfica baseada num certificado digital qualificado. O que distingue os vários tipos de assinatura não é o formato, mas o nível de garantia que oferecem quanto à identidade do signatário e à integridade do documento e, consequentemente, o seu valor probatório.
É a categoria base, correspondente à definição geral acima. Inclui qualquer mecanismo que exprima a vontade de assinar: um nome escrito digitalmente, uma imagem de assinatura manuscrita digitalizada num PDF, um clique de confirmação. Não exige verificação de identidade nem garante a integridade do documento.
Acrescenta requisitos de segurança definidos no artigo 26.º do eIDAS. Deve cumprir cumulativamente quatro condições: estar associada de modo único ao signatário; permitir identificar o signatário; ser criada com dados de criação que o signatário pode usar, com elevado nível de confiança, sob o seu controlo exclusivo; e estar ligada aos dados assinados de tal modo que qualquer alteração posterior seja detetável.
É o nível mais elevado. Trata-se de uma assinatura eletrónica avançada que cumpre dois requisitos adicionais: é criada por um dispositivo qualificado de criação de assinaturas eletrónicas e baseia-se num certificado qualificado emitido por um prestador qualificado de serviços de confiança (artigo 3.º, ponto 12). É o único tipo de assinatura que a lei equipara à assinatura manuscrita e usufrui da mesma força probatória.
A diferença decisiva está em dois elementos: o certificado qualificado e o dispositivo qualificado de criação.
Uma assinatura avançada pode ser tecnicamente robusta, mas a identidade do signatário pode não ter sido verificada por um Prestador Qualificado de Serviços de Confiança, tal como a DigitalSign, e os dados de criação da assinatura podem não estar protegidos num dispositivo certificado.
Numa assinatura qualificada, um Prestador Qualificado de Serviços de Confiança (QTSP) verificou previamente a identidade do titular, e a chave privada está protegida num dispositivo qualificado (um smartcard, um token USB ou um módulo de segurança de hardware – HSM – no caso das soluções em cloud).
O regime português resulta da articulação entre o eIDAS e o Decreto-Lei n.º 12/2021. O valor jurídico do
documento está essencialmente modulado em função do tipo de assinatura aposta:
Por sua vez, é o regime mais forte. Nos termos do artigo 25.º, n.º 2, do eIDAS, a assinatura eletrónica qualificada tem um efeito legal equivalente ao de uma assinatura manuscrita. O Decreto-Lei n.º 12/2021 concretiza este princípio: a aposição de uma assinatura eletrónica qualificada a um documento eletrónico equivale à assinatura autógrafa e cria a presunção de que (i) a pessoa que apôs a assinatura é o seu titular ou tem poderes para representar a pessoa coletiva; (ii) a assinatura foi aposta com a intenção de assinar o documento; e (iii) o documento não foi alterado desde a aposição. Quando o conteúdo seja suscetível de representação como declaração escrita, o documento tem a força probatória de documento particular assinado, nos termos do artigo 376.º do Código Civil.
Neste caso, a lei não atribui um regime probatório reforçado e específico a estes tipos. Aplica-se a regra do artigo 3.º, n.º 10, do Decreto-Lei n.º 12/2021: salvo disposição especial, o valor probatório dos documentos eletrónicos não associados a serviços de confiança qualificados é apreciado nos termos gerais do direito. Na prática, isto significa que a sua força probatória é objeto de livre apreciação pelo tribunal. O documento eletrónico não é desvalorizado por ser eletrónico, mas não beneficia das presunções automáticas reservadas à assinatura eletrónica qualificada.
Não. O Regulamento eIDAS consagra o princípio da não discriminação: não podem ser negados efeitos legais nem admissibilidade como prova em processo judicial a uma assinatura eletrónica pelo simples facto de se apresentar em formato eletrónico ou de não cumprir os requisitos da assinatura qualificada (artigo 25.º, n.º 1).
O mesmo princípio aplica-se aos selos eletrónicos, aos selos temporais, aos serviços de envio registado e aos documentos eletrónicos em geral.
Por outras palavras: uma assinatura simples ou avançada é admissível como prova. A questão não é a admissibilidade, mas o peso probatório, e é aí que a assinatura qualificada se distingue, por beneficiar de equivalência à assinatura manuscrita e das presunções legais associadas.
O selo eletrónico é uma figura introduzida pelo Regulamento eIDAS, tecnicamente semelhante a um certificado de assinatura, mas com uma diferença essencial: destina-se exclusivamente a pessoas coletivas, ao passo que a assinatura é própria de pessoas singulares.
A finalidade também é distinta, sendo que a assinatura exprime a vontade de uma pessoa singular (o signatário). Por sua vez, o selo garante a origem e a integridade de um documento que emana de uma pessoa coletiva. Funciona, na lógica do Regulamento, de forma análoga a um carimbo ou selo branco de uma organização.
Por isso, o selo não é, por si só, a figura idónea para vincular contratualmente a pessoa coletiva, do mesmo modo que, no mundo físico, o carimbo de uma empresa não basta para a vincular.
A escolha depende do risco jurídico e dos requisitos legais aplicáveis ao ato. Como orientação geral:
É recomendável sempre que se exija equivalência à forma escrita e à assinatura manuscrita, em atos de valor elevado, em contexto regulado, ou quando a certeza jurídica e o não repúdio sejam críticos. Um exemplo recorrente é a contratação pública, em que os documentos submetidos nas plataformas eletrónicas devem ser assinados com assinatura qualificada.
Pode ser adequada para fluxos internos ou relações entre partes que acordaram previamente o seu valor, onde se pretende identificação e deteção de alterações sem o nível máximo de garantia.
Serve para atos de baixo risco e elevado volume (aceitação de termos, confirmações), onde a fricção deve ser mínima.
Um Certificado Digital Qualificado é um certificado eletrónico emitido por um Prestador Qualificado de Serviços de Confiança que associa de modo seguro a identidade de uma pessoa (verificada previamente pelo prestador) a um par de chaves criptográficas. É este certificado, combinado com um dispositivo qualificado de criação de assinaturas, que permite produzir assinaturas eletrónicas qualificadas com equivalência à assinatura manuscrita.
O CDQ pode estar alojado num dispositivo criptográfico físico na posse do titular (smartcard ou token USB) ou numa solução na nuvem, em que a chave fica protegida num módulo de segurança de hardware (HSM) gerido pelo prestador qualificado.
Porque a chave privada é o que torna a assinatura sua. O Anexo II do Regulamento eIDAS exige que os dispositivos qualificados assegurem que os dados de criação da assinatura estejam protegidos contra a utilização por terceiros e que a sua confidencialidade esteja razoavelmente garantida. O titular tem o dever de manter a chave privada sob o seu controlo exclusivo e de tomar as medidas necessárias para impedir o uso não autorizado durante todo o período de validade do certificado.
Se um terceiro obtiver acesso à chave e aos códigos de ativação, pode produzir assinaturas qualificadas em seu nome, com todas as consequências jurídicas associadas, incluindo a presunção de que foi o titular quem assinou.
Com base nas recomendações de segurança aplicáveis aos titulares de certificados qualificados:
Na emissão do certificado, escolha um email e/ou número de telemóvel de uso pessoal e exclusivo, a que apenas o titular tenha acesso. É por esses canais que circulam as comunicações e códigos relativos à utilização do certificado, pelo que devem estar protegidos de acesso por terceiros.
Quanto ao dispositivo físico (smartcard ou token), nunca o faculte a terceiros, nem partilhe as senhas de acesso (PIN e PUK). Estes códigos são exclusivos e destinam-se apenas à utilização legítima do certificado pelo seu titular. Quanto à chave privada, garanta que é mantida sob o seu controlo e que toma as medidas necessárias para impedir o uso não autorizado durante todo o período de validade. Não divulgue nem faculte a terceiros os parâmetros e procedimentos de identificação.
Quanto à autenticação, valorize os mecanismos de duplo fator. Nas soluções na nuvem, cada assinatura exige tipicamente dois fatores: uma senha definida pelo titular e um código aleatório enviado por SMS para o número de telemóvel previamente confirmado.
A autenticação forte do utente é definida pelo eIDAS (artigo 3.º, ponto 51, na redação do eIDAS 2.0) como uma autenticação baseada em pelo menos dois fatores pertencentes a categorias diferentes, conhecimento (algo que só o utente conhece, como uma senha), posse (algo que só o utente possui, como um telemóvel) e inerência (uma característica própria do utente, como a biometria).
Estes fatores devem ser independentes, de modo a que a violação de um não comprometa a fiabilidade dos outros, e o mecanismo deve proteger a confidencialidade dos dados de autenticação. É este princípio que está na base do duplo fator (senha + código SMS) usado nas assinaturas em soluções na nuvem.
Sim. Enquanto Prestadora de Serviços de Confiança Qualificada eIDAS, os certificados são reconhecidos em toda a União Europeia. Além disso, a DigitalSign também certifica no Brasil.
Deve solicitar de imediato a revogação do certificado ao prestador qualificado. A revogação retira validade ao certificado de forma definitiva: nos termos do Regulamento eIDAS, um certificado qualificado que se revogue após a ativação inicial perde a validade a partir do momento da revogação, e ninguém pode reverter o seu estatuto em nenhuma circunstância (artigos 28.º, n.º 4, e 38.º, n.º 4).
O prestador qualificado deve registar a revogação na sua base de dados e publicá-la em tempo útil, sempre no prazo de 24 horas após receber o pedido, e a revogação produz efeitos imediatamente após a publicação (artigo 24.º, n.º 3).
Note ainda que, por razões de segurança, as soluções na nuvem habitualmente não dispõem de mecanismos de recuperação de senha: se a senha for perdida, o certificado pode ficar inutilizável e ter de ser reemitido. Por isso, a guarda segura dos códigos de ativação é parte essencial das boas práticas.
Tipicamente não. Nas soluções na nuvem, é possível alterar a senha desde que se conheça a senha atual, mas não existem mecanismos de recuperação caso a senha seja esquecida, uma medida deliberada de segurança que impede que terceiros (incluindo o próprio prestador) acedam à chave.
Perder a senha equivale, na prática, a perder o acesso ao certificado.
Validar uma assinatura é o processo eletrónico pelo qual se verifica e confirma a validade da assinatura (artigo 3.º, ponto 41, do Regulamento eIDAS). Não basta que um documento pareça assinado: a validação confirma tecnicamente que a assinatura é qualificada, que o certificado em que se baseia era válido no momento da assinatura, que a identidade do signatário está corretamente representada, e que o documento não foi alterado desde que foi assinado.
Assim, é um passo essencial antes de aceitar qualquer documento assinado, desde um contrato a uma fatura eletrónica
Porque a validação só tem pleno valor de confiança se quem a realizar estiver habilitado para tal. Nos termos do artigo 33.º do eIDAS, apenas os prestadores qualificados de serviços de confiança podem prestar os serviços qualificados de validação de assinaturas qualificadas. A DigitalSign está credenciada em Portugal para prestar este serviço qualificado.
Recorrer a um serviço qualificado dá-lhe a certeza de que a verificação é feita segundo uma política de validação rigorosa e segundo as normas técnicas que concretizam o artigo 32.º, e permite obter relatórios oficiais com valor de prova.
A DigitalSign disponibiliza um validador de assinaturas eletrónicas (DS Verify), acessível aqui.
O fluxo típico consiste em carregar o documento eletrónico assinado (por exemplo, um PDF ou um ficheiro XML); a ferramenta devolve, em tempo real, o resultado da validação da(s) assinatura(s) ou selo(s) presentes, acompanhado de um relatório que pode conservar como evidência documental.
A ferramenta cumpre o eIDAS, nomeadamente o artigo 32.º, e constitui um serviço qualificado, que pode verificar na lista de confiança europeia (EU Trusted List).
Um relatório de validação é um documento que demonstra os resultados da validação efetuada. Pode ser usado como prova de que as assinaturas e selos presentes num documento eram válidos à data da sua criação e até ao momento em que a validação foi realizada, algo particularmente útil em auditorias, em processos judiciais ou na aceitação formal de documentos. O DS Verify disponibiliza dois tipos de relatório:
Por sua vez, o relatório Resumido, que dá acesso à informação essencial sobre o processo de validação de forma simplificada
Neste caso, o relatório Detalhado, que apresenta o resultado completo das verificações técnicas realizadas.
Desta forma, conservar estes relatórios permite implementar, na sua organização, um fluxo de vetting que comprova que a validação foi efetivamente realizada
É uma boa prática recomendada. Antes de contabilizar uma fatura eletrónica, convém verificar sempre a validade legal da assinatura ou selo nela aposto, o que ajuda a prevenir fraude. A autenticidade da origem e a integridade do conteúdo das faturas eletrónicas consideram-se garantidas, nomeadamente, através da aposição de uma assinatura eletrónica qualificada ou de um selo eletrónico qualificado.
Porque a confiança técnica de uma assinatura não é eterna. Os algoritmos criptográficos envelhecem, os certificados expiram e a tecnologia evolui. Uma assinatura que hoje é inquestionavelmente válida pode, daqui a vários anos, tornar-se difícil de verificar se não se fizer nada, não porque alguém tenha adulterado o documento, mas porque os meios técnicos que sustentavam a sua validade se tornaram obsoletos.
A preservação resolve este problema: prolonga a fiabilidade da assinatura para além do prazo de validade tecnológica, garantindo que ainda se consegue validá-la a longo prazo.
Nos termos do artigo 34.º, n.º 1, apenas os prestadores qualificados de serviços de confiança que utilizem procedimentos e tecnologias capazes de prolongar a fiabilidade das assinaturas qualificadas para além do prazo de validade tecnológica podem prestar os serviços de preservação de assinaturas eletrónicas qualificadas.
Quando o serviço cumpre as normas, especificações e procedimentos de referência estabelecidos pela Comissão, a lei presume que cumpre este requisito (artigo 34.º, n.º 1-A).
São operações complementares mas distintas:
Segundo o (artigo 32.º/33.º) é uma verificação num momento: confirma se a assinatura é válida agora, ou se era válida numa determinada data.
Por sua vez, a preservação (artigo 34.º) é uma proteção ao longo do tempo. Ou seja, assegura que a assinatura continuará a ser verificável e fiável no futuro, mesmo com a evolução dos algoritmos criptográficos. Isto acontece, nomeadamente, mediante a aplicação de mecanismos como a renovação de selos temporais e a manutenção das evidências de validação.
Numa imagem simples: por um lado, validar é tirar uma fotografia que prova o estado da assinatura; por outro, preservar é garantir que essa prova se mantém legível e fiável durante anos.
A DigitalSign disponibiliza um serviço de preservação de assinaturas eletrónicas (DS Verify), acessível aqui.
Trata-se, portanto, de um serviço qualificado. Além disso, permite garantir a validade das assinaturas ao longo do tempo, bem como a sua adequação a novos algoritmos criptográficos. Pode, ainda, ser combinado com a custódia segura (arquivo) dos documentos.
Assim, a DigitalSign obteve a certificação para o serviço qualificado de preservação de assinaturas eletrónicas. Deste modo, este serviço junta-se aos serviços de validação que já prestava anteriormente.
A Carteira Europeia de Identidade Digital (European Digital Identity Wallet, ou EUDI Wallet) é, antes de mais, uma das principais novidades introduzidas pelo Regulamento (UE) 2024/1183 (eIDAS 2.0). Assim, define-se como um meio de identificação eletrónica.
Este meio permite, por um lado, ao utente armazenar, gerir e validar de forma segura dados de identificação pessoal e certificados eletrónicos de atributos. Por outro lado, permite ainda fornecê-los a terceiros que deles necessitem.
Além disso, permite assinar com assinatura eletrónica qualificada e, do mesmo modo, apor selos com selos eletrónicos qualificados (artigo 3.º, ponto 42).
Na prática, será uma aplicação móvel que funcionará como um “contentor” digital da identidade e de documentos, utilizável tanto em linha como em modo presencial (fora de linha), em toda a União Europeia.
Sim. Nos termos do artigo 5.º-A, n.º 1, cada Estado-Membro deve fornecer pelo menos uma Carteira Europeia de Identidade Digital. Isto, no entanto, no prazo de 24 meses a contar da entrada em vigor dos atos de execução relevantes.
Aliás, o calendário amplamente divulgado aponta para a disponibilização das carteiras pelos Estados-Membros até ao final de 2026.
A carteira pode ser fornecida de uma de três formas (artigo 5.º-A, n.º 2): diretamente por um Estado-Membro; por mandato de um Estado-Membro; ou de forma independente de um Estado-Membro, mas por ele reconhecida
Não substitui e não é obrigatória. Aliás, a utilização da Carteira Europeia de Identidade Digital é voluntária (artigo 5.º-A, n.º 15).
A lei é expressa: ninguém pode restringir o acesso a serviços públicos e privados, ao mercado de trabalho e à liberdade de empresa, nem desfavorecer quem não use a carteira. Assim, continua a ser possível aceder a esses serviços através dos meios de identificação e autenticação existentes.
Poranto, em Portugal, o Cartão de Cidadão continuará a existir como documento físico; a carteira digital é uma opção adicional, não obrigatória.
Controlo total, por desenho. O eIDAS 2.0 assenta a carteira em princípios de proteção de dados e de soberania do utilizador. O utente controla plenamente a utilização da carteira e dos dados nela contidos (artigo 5.º-A, n.º 14), e o fornecedor não pode recolher informação sobre a utilização que não seja necessária à prestação do serviço, nem combinar os dados com os de outros serviços sem pedido expresso do utilizador.
A carteira permite, ainda, a divulgação seletiva de dados. Ou seja, permite partilhar apenas o atributo estritamente necessário. Por exemplo, pode provar que é maior de idade sem revelar a data de nascimento.
Além disso, o enquadramento técnico deve impedir que os fornecedores de certificados de atributos ou terceiros sigam, liguem ou correlacionem o comportamento do utente. Deve, do mesmo modo, permitir técnicas de preservação da privacidade. Assim, estas técnicas garantem a ausência de associação quando a identificação não seja exigida (artigo 5.º-A, n.º 16).
Por outro lado, o utente dispõe também de um painel de controlo que regista todas as transações. Este painel permite-lhe, por um lado, ver com que entidades estabeleceu ligação e que dados trocou. Por outro lado, permite-lhe pedir o apagamento de dados pessoais e denunciar pedidos de dados ilegais ou suspeitos (artigo 5.º-A, n.º 4, alínea d).
Um atributo é uma característica, qualidade, direito ou autorização de uma pessoa ou de um objeto (artigo 3.º, ponto 43). Um certificado eletrónico de atributos é um certificado em formato eletrónico que permite autenticar esses atributos (ponto 44), por exemplo, uma habilitação académica, uma qualificação profissional, a idade, a morada ou um mandato de representação.
A carteira foi concebida para solicitar, obter, armazenar e gerir estes certificados de atributos, combinando-os com os dados de identificação pessoal. O Regulamento eIDAS 2.0 estabelece, no Anexo VI, uma lista mínima de atributos (como morada, idade, género, estado civil, nacionalidade, habilitações, qualificações profissionais, ou poderes de representação) que os Estados-Membros devem permitir verificar por via eletrónica, por confronto com fontes autênticas do setor público (artigo 45.º-E).
O mais elevado. A carteira é fornecida ao abrigo de um sistema de identificação eletrónica com nível de garantia elevado (artigo 5.º-A, n.º 11) e deve garantir segurança desde a conceção (n.º 12). A sua conformidade, incluindo os aspetos de cibersegurança, é certificada por organismos de avaliação da conformidade designados pelos Estados-Membros (artigo 5.º-C).
Em caso de violação de segurança que comprometa a fiabilidade da carteira, o Estado-Membro deve suspender sem demora o seu fornecimento e utilização e, se a gravidade o justificar ou se a falha não for corrigida em três meses, retirá-la e revogar a sua validade (artigo 5.º-E).
Sim. Aliás, a interoperabilidade transfronteiriça é um dos pilares do regime.
Assim, sempre que um Estado-Membro exija identificação eletrónica e autenticação para aceder a um serviço em linha de um organismo público, deve também aceitar as Carteiras Europeias de Identidade Digital fornecidas ao abrigo do Regulamento (artigo 5.º-F, n.º 1).
Além disso, a obrigação estende-se a determinados privados. Ou seja, os prestadores de serviços em setores como banca, energia, transportes, saúde, telecomunicações ou educação, quando obrigados a usar autenticação forte do utente, devem igualmente aceitar a carteira. Isto, porém, apenas no prazo de 36 meses a contar da entrada em vigor dos atos de execução relevantes (artigo 5.º-F, n.º 2).
A carteira tende a tornar-se a base europeia uniforme para processos de identificação e onboarding de clientes e colaboradores, incluindo contextos de KYC (Know Your Customer) e prevenção de branqueamento de capitais, com validade jurídica transfronteiriça. Para isso, integra a possibilidade de assinatura eletrónica qualificada diretamente na aplicação.
Para os Prestadores Qualificados de Serviços de Confiança como a DigitalSign, abre espaço a serviços de valor acrescentado em torno da carteira, assinaturas qualificadas remotas integradas na EUDI Wallet, timestamping, selos eletrónicos, envio registado eletrónico (e-delivery), validação e preservação, que complementam a identidade digital e tornam possível, com usabilidade simples, manter a segurança e a validade legal.