Ir al contenido

Dicen que nunca lo firmaron. ¿Qué pasa entonces?

Lo más útil que hace una pista de auditoría es responder a una pregunta que nadie quiere que le hagan. Así se resuelve realmente una firma electrónica impugnada, qué norma lo decide y qué tiene que poder demostrar tu registro.

Marco legal11 min de lectura
Una única hoja de papel crema con cinco pequeñas etiquetas de prueba de papel desplegadas en abanico debajo, cada una sujeta por un hilo fino, fotografiada desde arriba con luz rasante dura.

Casi todo lo que se escribe sobre firmas electrónicas responde a una pregunta que quedó zanjada hace veinticinco años: ¿son legales? Lo son. La pregunta que de verdad decide los casos es otra, y recibe mucha menos atención.

Es esta. El documento está firmado. Meses después la otra parte dice: ese no fui yo.

Lo que la ley zanja de verdad y lo que deja abierto

La ley federal E-SIGN Act se promulgó el 30 de junio de 2000 y entró en vigor el 1 de octubre de 2000. Está codificada en 15 U.S.C. §§ 7001–7031. La frase que todo el mundo cita es el § 7001(a), y dice que no se puede negar efecto jurídico, validez ni exigibilidad a una firma o a un contrato únicamente porque estén en formato electrónico.

Léelo con atención, porque la palabra operativa es únicamente. La ley elimina exactamente una objeción: que la firma fuera electrónica. No hace exigible una firma no autenticada. No traslada la carga de la prueba. No dice absolutamente nada sobre si la persona que crees que firmó es la persona que firmó.

Casi todas las páginas de los proveedores difuminan esto, porque la versión difuminada vende mejor. La versión precisa te resulta más útil.

La verdadera pregunta es la atribución

Junto a E-SIGN está la Uniform Electronic Transactions Act, promulgada en 1999 y hoy adoptada en 49 estados más el District of Columbia, Puerto Rico y las Islas Vírgenes de los Estados Unidos. Nueva York es el único estado que no la ha adoptado y aplica su propia ley, la Electronic Signatures and Records Act, en el Article 3 de la State Technology Law.

Es en UETA donde ocurre realmente la discusión. Importan dos secciones.

§ 2(8) define la firma electrónica como un sonido, símbolo o proceso electrónico adjunto a un registro o lógicamente asociado a él y ejecutado o adoptado por una persona con la intención de firmar el registro. El elemento operativo es la intención, no la tecnología. Un nombre escrito con esa intención es una firma. Una clave criptográfica aplicada por accidente no lo es.

§ 9 es la que conviene saberse de memoria. Una firma electrónica es atribuible a una persona si fue el acto de esa persona, y ese acto puede demostrarse de cualquier manera, incluida la demostración de la eficacia de cualquier procedimiento de seguridad aplicado.

Esa cláusula es toda la razón jurídica por la que existe una pista de auditoría. Es el anclaje legal que convierte un archivo de registro en prueba.

Fíjate en lo que el § 9 no hace. No presume que la firma fuera el acto de esa persona. Te dice qué tipo de demostración está disponible una vez que alguien lo pone en cuestión.

Qué aspecto tiene esto cuando se pone a prueba

El caso que merece la pena leer es Ruiz v. Moss Bros. Auto Group, Inc., 232 Cal. App. 4th 836 (2014). Un empleador intentó imponer el arbitraje apoyándose en un acuerdo firmado electrónicamente. El empleado dijo que no recordaba haberlo firmado.

El empleador presentó una declaración en la que afirmaba que el empleado había firmado. El tribunal resolvió que eso no bastaba. Una vez que la firma se discute de verdad, la parte que se apoya en ella soporta la carga de demostrar que la firma fue el acto de esa persona, y una afirmación sin más no la libera de esa carga. Un nombre de usuario y una contraseña por sí solos tampoco bastaron.

La lección no es que las firmas electrónicas sean débiles. Es que la firma no es la prueba. Lo es el registro que la rodea. La parte capaz de describir su proceso en detalle gana esa discusión. La parte que solo puede afirmar la pierde.

Lo que tu registro tiene que ser capaz de decir

Si alguna vez eres la parte que tiene el documento, esto es lo que se te pedirá demostrar, y encaja exactamente con lo que una pista debería estar registrando a medida que ocurre:

  • Que a esta persona concreta se le envió este documento concreto, y cuándo.
  • Que la invitación fue a una dirección que ella controlaba, y que se abrió desde algún sitio.
  • Que se le mostró el documento antes de que ningún campo fuera firmable.
  • Que consintió firmar electrónicamente en un paso propio y con marca de tiempo, y no mediante una línea en letra pequeña.
  • Que la firma se colocó en un campo concreto, en una página concreta, en unas coordenadas concretas.
  • Que el archivo no ha cambiado desde entonces, y que eso puede demostrarse aritméticamente en lugar de afirmarse.

Cada uno de esos puntos es un hecho registrado en el momento en que ocurrió. Ninguno puede reconstruirse después, que es exactamente por lo que un registro montado una vez empezada la disputa vale mucho menos que uno escrito mientras los hechos sucedían.

Llevar el registro ante un tribunal

Esta es la parte que casi ningún contenido de proveedor cubre, y es la parte en la que un hash se gana el sueldo.

El 1 de diciembre de 2017 se añadieron dos reglas probatorias a las Federal Rules. Rule 902(13) permite que un registro generado por un proceso o sistema electrónico se autentique por sí mismo, con una certificación de una persona cualificada. Rule 902(14) hace lo mismo con los datos copiados de un dispositivo o archivo electrónico cuando se autentican mediante un valor hash comparado por una persona cualificada.

Rule 902(14) es, funcionalmente, una regla escrita para exactamente esto: un documento sellado con un hash que cualquiera puede recalcular. Ambas reglas exigen una certificación escrita y un aviso previo razonable a la otra parte, siguiendo el procedimiento de la Rule 902(11). Por separado, Rule 901(b)(9) permite la autenticación describiendo un proceso o sistema que produce un resultado exacto.

Que se autentique por sí mismo significa que puede que no necesites un testigo presencial para que el registro sea admitido. No significa que el registro gane. Son cosas distintas, y merece la pena no confundirlas.

Lo que nada de esto hace

Una pista de auditoría es prueba. No es una garantía, y quien te diga que su pista hace que un documento sea admisible ante un tribunal está describiendo una decisión que corresponde a un tribunal, no a un proveedor.

En concreto:

  • Una dirección IP identifica una red, más o menos con la granularidad de un proveedor de internet y una ciudad. No es una persona, y se cambia trivialmente con una VPN.
  • Controlar un buzón de correo no es identidad. Es buena prueba de que la parte invitada actuó, y no es prueba de quién es.
  • Un hash demuestra que un archivo no ha cambiado desde que se selló. No demuestra nada sobre quién firmó ni sobre si tenía intención de hacerlo.
  • Nada de esto sobrevive a un documento que nunca debería haberse firmado electrónicamente.

Sobre ese último punto: E-SIGN § 7003 excluye categorías enteras de forma tajante. Testamentos, codicilos y fideicomisos testamentarios. El derecho estatal que regula la adopción, el divorcio y otras materias de derecho de familia. La mayor parte del Uniform Commercial Code. Órdenes judiciales y documentos oficiales de los tribunales. Avisos de cancelación de servicios públicos. Avisos de impago, ejecución hipotecaria, recuperación de la posesión y desahucio derivados de un contrato de crédito o de arrendamiento garantizado por la vivienda principal. La cancelación de prestaciones de seguro médico o de vida. Retiradas de productos del mercado. Documentos que acompañan al transporte de mercancías peligrosas.

Si tu documento está en esa lista, no hay pista de auditoría que valga. La respuesta honesta es que necesitas otro instrumento, y a menudo un notario.

La versión corta

Ser legal nunca fue lo difícil. Ser demostrable es lo difícil, y lo decide lo que tu sistema registró en el momento en que ocurrió, no lo que después alguien esté dispuesto a afirmar.

Esa es toda la razón por la que closeit.fast escribe una entrada por evento, sella el archivo terminado con SHA-256 y pone el hash donde puedes comprobarlo tú mismo. No porque sea una función bonita. Porque el § 9 dice que la demostración puede hacerse de cualquier manera, y esta es la manera que aguanta.

Pruébalo con un documento real

Todo lo que se describe aquí es lo que closeit.fast hace en cada sobre, incluido el plan gratuito. Envía uno y lee la pista que genera.

Empieza gratis

Tu primer sobre está a tres minutos.

Sube un PDF, coloca los campos, envía los enlaces — y recibes de vuelta un documento sellado con un certificado de finalización al final.

Un sobre gratis cada mesSin tarjeta, sin llamada comercial, sin coste por firma