Saltar al contenido

Evidencia y auditoría

bb-sign registra la evidencia completa de cada sobre: quién recibió qué, quién lo abrió, quién firmó, desde dónde y cuándo. Esa evidencia, protegida por una cadena de auditoría, respalda la identidad de cada firmante y la integridad del proceso. Esta página explica qué se registra y cómo se comprueba.

Cada evento de auditoría lleva su propio hash y el hash del evento anterior del mismo sobre. Así, la cadena permite comprobar que ningún evento se insertó, se modificó ni se eliminó después: cualquier alteración rompe el encadenamiento con el evento siguiente.

En el detalle de un sobre, la sección Registro de auditoría muestra cada evento con su fecha, su actor (una persona, un firmante o Sistema) y su hash. La consultan los Auditores y Gestores del espacio, y los administradores en todos los espacios.

Evento Cuándo
SIGNER_ELIGIBLE Llega el turno de un firmante (al enviar el sobre o, en la firma secuencial, cuando termina el grupo anterior).
SIGNING_LINK_CLICKED El firmante abre su enlace.
SIGNING_VIEW_OPENED El firmante abre la vista de firma.
SIGNING_VIEW_CLOSED El firmante cierra o abandona la vista de firma.
SIGNER_SIGNED El firmante envía su firma.
ENVELOPE_COMPLETED El último firmante firma.
SIGNED_COPY_ACCESSED Un firmante descarga su copia firmada.
EMAIL_SENT, EMAIL_DELIVERED, EMAIL_OPENED, EMAIL_BOUNCED Un correo del sobre se envía, se entrega, se abre o rebota, según lo informe el proveedor de correo.

El sobre conserva además su estado y sus fechas de creación, envío y cancelación, y los webhooks notifican el envío, la cancelación y el vencimiento a sus sistemas.

A nivel de organización, bb-sign registra también la creación y revocación de credenciales de API; la creación, eliminación y rotación de secreto de webhooks; y la creación, el cambio de nombre y la eliminación de espacios, junto con las concesiones y revocaciones de roles. Los administradores consultan estos eventos en Auditoría.

Cuando un firmante envía su firma, bb-sign guarda la imagen de la firma, la hora exacta, la dirección IP de origen y el navegador (la cadena user agent). Estos datos acompañan al evento SIGNER_SIGNED y a la ficha del firmante.

Cada vez que el firmante abre la vista de firma, se registra SIGNING_VIEW_OPENED. Para que una recarga o un reintento no cuenten como aperturas distintas, las notificaciones que llegan dentro de los 30 segundos siguientes a la anterior se consideran la misma apertura. Una apertura posterior a ese intervalo se registra como nueva.

El código QR de cada sello lleva a una página pública de bb-sign con el identificador del sobre y los primeros dieciséis caracteres del hash del sello. Cualquier persona que tenga el documento puede usarla, sin necesidad de cuenta. Consulte Verificar un documento firmado.

bb-sign busca el firmante de ese sobre cuyo hash empieza por el valor recibido y recalcula el hash con la fórmula SHA-256(name|email|date|documentId|certFingerprint), usando la huella del certificado activo en la organización. Si el resultado coincide con el hash registrado, la página confirma que el sello es válido y muestra el nombre del firmante, su correo y la fecha de la firma.

Como el hash incluye la huella del certificado, si su organización cambia de certificado, los sellos anteriores dejan de validarse en la página pública, aunque los documentos estén intactos. En ese caso, verifique los documentos anteriores con el panel de firmas del lector e informe de ello a quienes vayan a verificarlos.

La evidencia de cada sobre se consulta en su Registro de auditoría, dentro de la aplicación. Para conservarla más allá del plazo de bb-sign, consulte Alcance y conservación.