Confianza

Confianza, por diseño.

La mayoría de las herramientas de firma electrónica alquilan confianza: un muro de insignias, una tira de logotipos, un portal de "verifícalo en nuestra web". MostlySign la integra. Cada documento completado lleva su propia prueba: un registro de auditoría completo, un sello criptográfico real y una marca de tiempo de confianza que cualquier lector de PDF del mundo puede comprobar.

Los documentos completados llevan sello PAdES y marca de tiempo RFC 3161, y se pueden verificar en Adobe Reader y en el validador EU DSS, no solo aquí.
El registro de auditoría

Lo que registra cada sobre.

Firmar no es un solo clic: es una cadena de eventos registrados. Capturamos esa cadena y la imprimimos en el certificado de finalización que acompaña al PDF sellado. Nada se deduce a posteriori; cada fila se escribe en el momento en que ocurre.

Registrado en cada evento del firmante
Identidad del firmante
Nombre y correo al que se envió la invitación y desde el que se abrió.
Marcas de tiempo
Enviado, abierto, visto y firmado, cada uno al segundo y en UTC.
Dirección IP
La dirección de red desde la que se realizó cada acción.
Correo y entrega
Adónde fue la solicitud y la dirección en la que se aceptó.
Consentimiento para firmar electrónicamente
El acuerdo explícito del firmante para usar una firma electrónica (ESIGN / UETA).
Hash del documento
Una huella criptográfica de los bytes exactos que se firmaron.
MostlySign
Certificado de finalización
#MS-4821
Enviado a los firmantes09:02:11Z
Visto · 203.0.113.709:14:38Z
Consentimiento aceptado09:15:02Z
Firmado por M. Rivera09:15:44Z
Sellado · PAdES + RFC 316109:15:45Z
Hash del documento a3f2…9c
El sello

Una firma digital real, no la imagen de una firma.

Cuando todas las partes han firmado, sellamos el PDF final con dos estándares en los que nunca tendrás que pensar. Esto es lo que hacen realmente, en lenguaje llano.

PAdES
Un sello criptográfico sobre los bytes

PAdES (PDF Advanced Electronic Signatures) incrusta una firma digital sobre el contenido exacto del documento terminado. Es el estándar ISO/UE para firmar un PDF, el mismo mecanismo en el que se apoyan Adobe y los portales públicos.

RFC 3161
Una marca de tiempo de confianza

Una marca de tiempo RFC 3161 de una autoridad independiente demuestra que el documento existía, sellado, en un momento concreto, de modo que el "cuándo" queda anclado al reloj de un tercero y no al nuestro. Mantiene el sello verificable mucho después de la firma.

Evidencia de manipulación
Cualquier edición posterior rompe el sello

El sello se calcula a partir de los bytes del documento. Cambia un solo carácter después (una fecha, un número, un nombre) y la firma deja de coincidir. Cualquier validador lo señala al instante. La manipulación no se oculta: queda al descubierto.

La diferencia que importa

Verificable en cualquier parte, no solo aquí.

Este es el punto central. Un documento sellado de MostlySign no está atado a un portal de MostlySign. Como el sello es una firma PAdES basada en estándares, se valida en las herramientas en las que la gente ya confía:

Adobe Acrobat Reader: el panel de firmas lee el sello, confirma que el documento no ha cambiado desde que se selló y muestra la marca de tiempo.
El validador EU DSS: el servicio público e independiente de validación de la Comisión Europea. Sin ninguna intervención nuestra.

Deliberadamente no somos un portal de "verifica nuestro documento en nuestra web". Eso es circular: el sentido de un sello real es que no tengas que fiarte de nuestra palabra.

Una salvedad honesta sobre el ancla de confianza

Nuestro certificado de sello lo emite Mostly Tiny; todavía no procede de una autoridad de certificación incluida en la lista AATL de Adobe ni en una lista de confianza de la UE. Por eso un lector confirmará que el sello está intacto y el documento sin alterar, pero marcará al emisor como desconocido hasta que nuestro certificado se añada a tu almacén de confianza. Lo que el sello demuestra hoy es integridad y momento: que estos bytes exactos existían, sellados, en un instante con marca de tiempo; no que un tercero haya verificado quiénes somos. Preferimos decírtelo a que lo descubras en Acrobat.

Firma válida
PAdES · a3f2…9c
¿Tiene validez legal?

Sí, las firmas electrónicas se sostienen.

En la mayor parte del mundo, un documento firmado electrónicamente es tan exigible como uno firmado con tinta. Las firmas de MostlySign se realizan bajo los marcos que lo establecen:

Estados Unidos
ESIGN Act y UETA: las firmas y los registros electrónicos tienen el mismo efecto legal que los manuscritos.
Unión Europea
eIDAS: no se puede negar efecto legal a una firma electrónica solo por ser electrónica (artículo 25).
Con precisión: MostlySign ofrece firmas electrónicas estándar con sello de documento y registro de auditoría. No realizamos verificación de identidad con documento oficial ni basada en conocimiento, y no ofrecemos notarización ni firmas "avanzadas" o "cualificadas" según eIDAS. Para la gran mayoría de los acuerdos (NDA, contratos, ofertas, consentimientos) una firma electrónica estándar es justo lo que hace falta y lo que la ley reconoce. Si tu caso requiere específicamente firmas cualificadas o notarización, es otro producto.
Dónde viven tus datos

Documentos almacenados en el Reino Unido, por defecto.

MostlySign funciona sobre Google Cloud / Firebase, con computación y almacenamiento en la región europe-west2 (Londres). Tus documentos, registros de auditoría y registros de MostlySign se procesan y almacenan allí: la ubicación de los datos en el Reino Unido es la opción por defecto, no un extra que tengas que pedir. El inicio de sesión (Firebase Authentication) y tu cuenta de Mostly Tiny están en Estados Unidos.

Y como la prueba viaja con el documento, el lugar donde están los datos no es toda la historia: el sello PAdES y el registro de auditoría están incrustados en el propio PDF sellado, así que un documento completado sigue siendo verificable dondequiera que acabe, sin depender de dónde esté un servidor.

Hablando claro: todavía no contamos con certificaciones formales como SOC 2 o ISO 27001, y no vamos a fingir lo contrario. Lo que ofrecemos es una práctica honesta y basada en estándares: documentos alojados en el Reino Unido (Londres), cifrado en tránsito y en reposo, y un Acuerdo de encargo de tratamiento disponible para los clientes de Business.
Quién más toca tus datos

Cada subencargado, con nombre.

Estos son los únicos terceros que MostlySign utiliza para prestar el servicio. Cada uno está sujeto a condiciones de protección de datos, y avisamos a los clientes de Business con al menos 30 días de antelación antes de añadir o sustituir alguno.

Google Cloud y Firebase
Alojamiento, base de datos, almacenamiento de documentos, funciones e inicio de sesión.
Reino Unido (Londres); inicio de sesión en EE. UU.
Stripe
Pagos y los datos de facturación que introduces al pagar.
Estados Unidos y UE
Resend
Envía las solicitudes de firma, los recordatorios, los avisos de finalización y el correo de inicio de sesión.
Estados Unidos
DigiCert
La autoridad de marcas de tiempo RFC 3161. Solo recibe un hash criptográfico de un documento completado, nunca el documento ni su contenido.
Estados Unidos
Cloudflare
DNS, seguridad de red, comprobaciones antibots en el formulario de soporte y nuestra página de estado.
Red perimetral global
PostHog (nube de la UE)
Analítica de producto dentro de la aplicación, solo si aceptas las cookies de analítica.
UE (Alemania)
Fathom Analytics
Estadísticas de páginas vistas sin cookies para este sitio web. No se crea ningún perfil personal.
Canadá

Las personas a las que envías documentos son tus destinatarios, no nuestros subencargados. Las condiciones completas están en nuestra Política de privacidad y, para los clientes de Business, en el Acuerdo de encargo de tratamiento.

Cuánto tiempo los conservamos

Se conservan mientras los necesitas. Se eliminan cuando te vas.

Un documento firmado solo vale algo si su prueba sobrevive, así que lo conservamos mientras tu cuenta esté abierta, y no más.

Mientras tu cuenta esté abierta, conservamos cada sobre, su PDF sellado y su registro de auditoría: son lo que permite demostrar una firma más adelante.
Cuando cierras tu cuenta, las solicitudes de firma pendientes se cancelan y las claves de API se desactivan de inmediato. Tus sobres, PDF sellados, registros de auditoría, plantillas y claves se eliminan de forma permanente 30 días después.
Los firmantes conservan su propia copia. Todos los que firman reciben el PDF sellado al completarse la firma, y se verifica sin nosotros, así que cerrar tu cuenta nunca deja a nadie sin su prueba.

Stripe conserva los registros de pago según lo exigen sus propias obligaciones legales, y los registros de solicitudes del alojamiento se conservan hasta 12 meses. Los detalles están en nuestra Política de privacidad.

Habla con nosotros

Seguridad y privacidad.

Informar de un problema de seguridad
Escribe a security@mostlytiny.io. Nuestro security.txt tiene los detalles. Danos la oportunidad de corregir un problema antes de divulgarlo.
Consultas de privacidad y solicitudes de datos
Escribe a privacy@mostlytiny.io para acceder a tus datos, corregirlos o eliminarlos.
Estado del servicio
El estado en vivo y el historial de incidentes están en status.mostlytiny.io, alojado aparte del producto para que siga funcionando cuando nosotros caigamos.
Todo lo demás
Las preguntas sobre tu cuenta o un documento van a soporte.

Una confianza que puedes entregar.

Envía un documento, mira cómo se sella y entrega al destinatario una prueba que se sostiene por sí sola, dondequiera que decida comprobarla.

Envía tu primer documento, gratis Volver al inicio →