Affidabilità

Affidabilità, per design.

La maggior parte dei tool e-sign affittano l'affidabilità — una parete di badge, una striscia di loghi, un portale "verifica sul nostro sito". MostlySign la costruisce. Ogni documento completato porta la sua prova: una cronologia di audit completa, un vero sigillo crittografico e un timestamp affidabile che qualsiasi lettore PDF al mondo può verificare.

I documenti completati sono sigillati PAdES e timestampati RFC 3161 — verificabili in Adobe Reader e nel validator EU DSS, non solo qui.
La cronologia di audit

Cosa cattura ogni busta.

La firma non è un singolo clic — è una catena di eventi registrati. Catturiamo quella catena e la stampiamo sul certificato di completamento che accompagna il PDF sigillato. Nulla viene dedotto dopo il fatto; ogni riga viene scritta nel momento in cui accade.

Catturato su ogni evento del firmatario
Identità del firmatario
Nome e email a cui è stato inviato l'invito e da cui è stato aperto.
Timestamp
Inviato, aperto, visualizzato e firmato — ognuno al secondo, in UTC.
Indirizzo IP
L'indirizzo di rete da cui è stata intrapresa ogni azione.
Email e consegna
Dove è andata la richiesta e l'indirizzo in cui è stata accettata.
Consenso a firmare elettronicamente
L'accordo esplicito del firmatario di utilizzare una firma elettronica (ESIGN / UETA).
Hash del documento
Un'impronta crittografica dei byte esatti che sono stati firmati.
MostlySign
Certificato di completamento
#MS-4821
Inviato ai firmatari09:02:11Z
Visualizzato · 203.0.113.709:14:38Z
Consenso accettato09:15:02Z
Firmato da M. Rivera09:15:44Z
Sigillato · PAdES + RFC 316109:15:45Z
Hash del documento a3f2…9c
Il sigillo

Una vera firma digitale — non una sua foto.

Quando ogni parte ha firmato, sigliamo il PDF finale con due standard su cui non dovrai mai pensare. Ecco cosa fanno effettivamente, in italiano semplice.

PAdES
Un sigillo crittografico sui byte

PAdES (PDF Advanced Electronic Signatures) incorpora una firma digitale sui contenuti esatti del documento finito. È lo standard ISO/UE per firmare un PDF — lo stesso meccanismo su cui si affidano Adobe e i portali governativi.

RFC 3161
Un timestamp affidabile

Un timestamp RFC 3161 da un'autorità indipendente prova che il documento esisteva, sigillato, in un momento specifico — quindi "quando" è ancorato all'orologio di una terza parte, non al nostro. Mantiene il sigillo verificabile molto tempo dopo la firma.

Evidenza di manomissione
Qualsiasi modifica successiva rompe il sigillo

Il sigillo viene calcolato dai byte del documento. Cambia un singolo carattere dopo — una data, un numero, un nome — e la firma non corrisponde più. Qualsiasi validator lo segnala istantaneamente. La manomissione non viene nascosta; viene esposta.

La differenza che conta

Verificabile ovunque — non solo qui.

Questo è il punto fondamentale. Un documento MostlySign sigillato non è bloccato su un portale MostlySign. Poiché il sigillo è una firma PAdES basata su standard, si valida negli strumenti in cui le persone già si fidano:

Adobe Acrobat Reader — il pannello della firma legge il sigillo, conferma che il documento non è cambiato da quando è stato sigillato e mostra il timestamp.
Il validator EU DSS — il servizio di validazione pubblico e indipendente della Commissione europea. Niente di nostro è coinvolto.

Deliberatamente non siamo un portale "verifica il nostro documento sul nostro sito web". È circolare — il punto di un vero sigillo è che non devi prenderci in parola.

Un'onesto avvertenza sulla base di affidabilità

Il nostro certificato di sigillo è emesso da Mostly Tiny — non è ancora da un'autorità di certificazione nell'elenco AATL di Adobe o in un elenco di fiducia dell'UE. Quindi un lettore confermerà che il sigillo è intatto e il documento inalterato, ma contrassegnerà l'emittente come uno che non conosce già, fino a quando il nostro certificato non viene aggiunto al tuo archivio di fiducia. Quello che il sigillo prova oggi è integrità e tempo — che questi esatti byte esistevano, sigillati, in un momento con timestamp — non il controllo di una terza parte su chi siamo. Preferiremmo dirti piuttosto che lasciarti scoprirlo in Acrobat.

Firma valida
PAdES · a3f2…9c
È legalmente vincolante?

Sì — le firme elettroniche reggono.

Nella maggior parte del mondo, un documento firmato elettronicamente è così vincolante come uno firmato a penna. Le firme MostlySign vengono realizzate secondo i quadri che lo stabiliscono:

Stati Uniti
ESIGN Act & UETA — le firme elettroniche e i registri hanno lo stesso effetto legale di quelli scritti a mano.
Unione europea
eIDAS — una firma elettronica non può essere negata di effetto legale solo per essere elettronica (Articolo 25).
Per essere precisi: MostlySign fornisce firme elettroniche standard con un sigillo di documento e un audit trail. Non eseguiamo la verifica dell'identità basata su governo o conoscenza e non offriamo notarizzazione o firme eIDAS "avanzate" / "qualificate". Per la stragrande maggioranza degli accordi — NDA, contratti, offerte, consensi — una firma elettronica standard è esattamente quello che serve e cosa riconosce la legge. Se il tuo caso d'uso richiede specificamente firme qualificate o notarizzazione, è un prodotto diverso.
Dove vivono i tuoi dati

Documenti archiviati nel Regno Unito, per impostazione predefinita.

MostlySign viene eseguito su Google Cloud / Firebase, con elaborazione e archiviazione nella regione europe-west2 (Londra). I tuoi documenti, i trail di audit e i record di MostlySign vengono elaborati e archiviati lì — la posizione dei dati nel Regno Unito è l'impostazione predefinita, non un componente aggiuntivo che devi chiedere. L'accesso (Firebase Authentication) e il tuo account Mostly Tiny si trovano negli Stati Uniti.

E poiché la prova viaggia con il documento, dove siedono i dati non è l'intera storia: il sigillo PAdES e l'audit trail sono incorporati nel PDF sigillato stesso, quindi un documento completato rimane verificabile ovunque finisca — nessuna dipendenza da dove si trova un server.

Parlando francamente: non abbiamo ancora certificazioni formali come SOC 2 o ISO 27001 e non faremo finta del contrario. Quello che offriamo è una pratica onesta e basata su standard: documenti ospitati nel Regno Unito (Londra), crittografia in transito e a riposo, e un Accordo di elaborazione dei dati disponibile per i clienti Business.
Chi altro tocca i tuoi dati

Ogni sub-processore, nominato.

Questi sono gli unici fornitori di terze parti che MostlySign utilizza per eseguire il servizio. Ognuno è vincolato da termini di protezione dei dati e comunichiamo ai clienti Business almeno 30 giorni prima di aggiungerne o sostituirne uno.

Google Cloud e Firebase
Hosting, database, archiviazione di documenti, funzioni e accesso.
Regno Unito (Londra); accesso negli USA
Stripe
Pagamenti e i dettagli di fatturazione che inserisci al checkout.
Stati Uniti e UE
Resend
Consegna richieste di firma, promemoria, avvisi di completamento e email di accesso.
Stati Uniti
DigiCert
L'autorità di timestamp RFC 3161. Riceve solo un hash crittografico di un documento completato — mai il documento o i suoi contenuti.
Stati Uniti
Cloudflare
DNS, sicurezza di rete, controlli dei bot nel modulo di supporto e la nostra pagina di stato.
Rete globale del bordo
PostHog (cloud UE)
Analitiche dei prodotti all'interno dell'app — solo se acconsenti ai cookie di analisi.
UE (Germania)
Fathom Analytics
Statistiche di visualizzazione pagina prive di cookie per questo sito web. Nessun profilo personale è costruito.
Canada

Le persone a cui invii i documenti sono i tuoi destinatari, non i nostri sub-processori. I termini completi sono nella nostra Politica sulla privacy e, per i clienti Business, l'Accordo di elaborazione dei dati.

Per quanto tempo lo conserviamo

Conservato mentre ne hai bisogno. Eliminato quando te ne vai.

Un documento firmato vale qualcosa solo se la sua prova sopravvive, quindi lo conserviamo finché il tuo account è aperto — e non oltre.

Mentre il tuo account è aperto, conserviamo ogni busta, il suo PDF sigillato e il suo audit trail — sono come viene provata una firma in seguito.
Quando chiudi il tuo account, le richieste di firma in sospeso vengono annullate e le chiavi API disabilitate immediatamente. Le tue buste, PDF sigillati, audit trail, modelli e chiavi vengono eliminati permanentemente 30 giorni dopo.
I firmatari conservano la loro copia. Tutti coloro che firmano ricevono il PDF sigillato quando la firma è completa e si verifica senza di noi — quindi chiudere il tuo account non toglie mai la prova di nessuno.

Stripe conserva i record di pagamento come i suoi obblighi legali richiedono e i log di richiesta di hosting vengono mantenuti per un massimo di 12 mesi. I dettagli sono nella nostra Politica sulla privacy.

Parla con noi

Sicurezza e privacy.

Segnala un problema di sicurezza
Email security@mostlytiny.io. Il nostro security.txt ha i dettagli. Per favore, dacci la possibilità di risolvere un problema prima di divulgarlo.
Domande sulla privacy e richieste di dati
Email privacy@mostlytiny.io per accedere, correggere o eliminare i tuoi dati.
Stato del servizio
Lo stato in tempo reale e la cronologia degli incidenti si trovano su status.mostlytiny.io, ospitati separatamente dal prodotto in modo che rimanga attivo quando siamo inattivi.
Tutto il resto
Le domande sul tuo account o su un documento vanno a support.

Affidabilità che puoi affidare.

Invia un documento, guardalo sigillare e dai al destinatario una prova che se la cava da sola — ovunque scelga di controllarla.

Invia il tuo primo documento — gratis Torna a casa →