Em linguagem direta
- A Plataforma distingue assinatura eletrônica com evidências e assinatura digital qualificada ICP-Brasil.
- O remetente escolhe a modalidade e os fatores de autenticação conforme o risco do Documento.
- O PDF final mantém o certificado de evidências na sequência do Documento.
- O VeroAtto Proof preserva fontes digitais em fluxo separado, com selo por chave pública e ancoragem verificável.
- A verificação técnica não substitui a análise de capacidade, poderes ou conteúdo do negócio.
Conceitos e categorias
A Lei nº 14.063/2020 utiliza essas categorias em contextos específicos e serve como referência técnica. A adequação a relações privadas também considera a MP nº 2.200-2/2001, o Código Civil, a legislação especial e a aceitação das partes.
| Modalidade | Característica | Uso na VeroAtto Sign |
|---|---|---|
| Eletrônica simples | Identifica ou associa dados ao signatário em meio eletrônico | Aceite, assinatura/rubrica, link individual e evidências configuradas |
| Eletrônica avançada | Usa meios sob controle do signatário e permite detectar alteração posterior, conforme requisitos legais | A classificação depende do conjunto de controles e do caso concreto; não é presumida apenas pelo nome do produto |
| Eletrônica qualificada | Utiliza certificado digital ICP-Brasil | Fluxo opcional com PDF PAdES assinado externamente e validado pela Plataforma |
Escolha da modalidade
O Remetente deve avaliar valor, risco, natureza do ato, exigência legal, destinatário, possibilidade de litígio e meios de identificação disponíveis. Documentos sujeitos a forma especial, registro, autoridade pública ou norma setorial podem exigir modalidade, certificado, testemunha ou procedimento adicional.
Manifestação de vontade
Antes de concluir, o Signatário visualiza o Documento e confirma declaração expressa de que leu, concorda e está usando meio sob seu controle. Quando configurado, deve visualizar o arquivo completo, informar CPF válido e confirmar código enviado ao e-mail.
- Não assine em dispositivo compartilhado sem encerrar a sessão.
- Não encaminhe link individual ou código de autenticação.
- Recuse e contate o remetente se o arquivo estiver incorreto, incompleto ou houver dúvida sobre o pedido.
Link individual e código por e-mail
Cada signatário recebe link individual associado ao Documento. O remetente pode revogar e gerar novo link, invalidando o anterior. O código de e-mail, quando exigido, possui expiração, limite de tentativas e registro de verificação.
Evidências coletadas
- Código público, título, versão e hashes SHA-256 do arquivo original e final.
- Identidade declarada, e-mail, função e ordem de cada participante.
- Visualização, consentimento, preenchimento, recusa, assinatura e conclusão.
- Data e hora, IP quando habilitado, navegador/dispositivo e eventos de segurança.
- Envio, aceitação, entrega ou falha de e-mails operacionais, quando informados pelo provedor.
- Encadeamento criptográfico da trilha de auditoria.
- Dados públicos do certificado e validação PAdES quando usada ICP-Brasil.
- Quando selecionados em plano pago: dados e imagens adicionais de identidade, seus hashes e o evento de coleta.
Integridade e versões
O hash permite comparar os bytes do arquivo e detectar alteração. No fluxo eletrônico, a Plataforma preserva o original e gera o PDF final com as marcações e o certificado. No fluxo ICP-Brasil, a revisão é congelada; cada signatário devolve o PDF PAdES assinado sobre a revisão correta, que se torna a base da próxima assinatura.
Qualquer upload ICP que altere conteúdo além da assinatura incremental esperada, use certificado não confiável ou não corresponda à revisão congelada é rejeitado sem registrar a assinatura.
Fluxo ICP-Brasil
A verificação da Plataforma é uma fotografia técnica do momento do processamento. Para validação oficial adicional, inclusive situação de revogação e políticas do certificado, utilize o VALIDAR do ITI.
- A modalidade é opcional e deve ser habilitada no Documento.
- O Signatário assina o PDF completo em software compatível com PAdES e envia o arquivo resultante.
- A Plataforma verifica integridade, assinatura, certificado, validade e cadeia até raiz presente na lista oficial de confiança do ITI.
- Dados do certificado e da validação são registrados na trilha e no certificado de evidências.
- A senha e a chave privada do certificado não são solicitadas nem armazenadas pela VeroAtto Sign.
Certificado VeroAtto Sign
O certificado de evidências é anexado ao final do mesmo PDF, na sequência do Documento assinado, e identifica a VeroAtto Sign em todos os planos, inclusive ambientes personalizados. Ele apresenta código de verificação, hashes, participantes e eventos relevantes, conforme disponíveis.
- A marca do Cliente pode aparecer na experiência e nos e-mails conforme o plano.
- A origem do certificado de evidências permanece VeroAtto Sign para evitar confusão sobre quem gerou a prova técnica.
- O certificado não é certificado digital ICP-Brasil, laudo pericial, reconhecimento de firma ou chancela do conteúdo jurídico.
Ordem, conclusão e entrega
Quando a ordem é obrigatória, o próximo participante somente é liberado após o anterior concluir. Cada signatário recebe confirmação individual e informação de que o arquivo completo será enviado ao final.
Após todas as assinaturas, o PDF assinado com o certificado de evidências é encaminhado a todos os signatários e ao criador, sujeito à entrega do provedor de e-mail. O arquivo também fica disponível conforme o acesso e a retenção aplicáveis.
Evidências adicionais de identidade
Nos planos pagos, o Remetente pode exigir uma ou mais informações ou imagens antes da assinatura. O Signatário visualiza claramente o que foi solicitado e precisa concluir a coleta para prosseguir.
Nome, CPF, RG, data de nascimento e nome da mãe são protegidos no armazenamento; imagens são mantidas em área privada. A trilha registra as categorias solicitadas e os hashes dos arquivos, sem expor o conteúdo pessoal.
Dossiê probatório automático
Para Documento concluído em plano pago, usuário interno autorizado pode gerar, separadamente do PDF final, um relatório probatório em PDF e um pacote técnico em ZIP. O PDF organiza capa, sumário, participantes, autenticações, linha do tempo, comunicações, integridade da trilha, evidências adicionais, dados ICP-Brasil quando existentes, hashes e instruções de conferência. O ZIP preserva os arquivos e registros técnicos disponíveis, inclusive manifesto e lista de hashes.
O PDF completo é confidencial e pode incorporar dados e imagens de identidade. A versão compartilhável reduz dados pessoais, mascara e-mail, CPF, telefone e IP e omite as imagens, mantendo resumos e hashes para correlação. O pacote completo reúne o relatório formatado e o conteúdo técnico.
Cada PDF de dossiê recebe código próprio, versão, QR e hash SHA-256 registrados. O certificado de evidências continua anexado na sequência do Documento assinado. Gerar, verificar ou baixar um dossiê não altera, recria nem substitui o PDF assinado.
- O dossiê reflete apenas eventos, respostas de provedores e arquivos efetivamente disponíveis no momento da geração.
- Comprovante de envio ou entrega do provedor não garante leitura humana da mensagem.
- O resultado de integridade não certifica a veracidade material das declarações, a capacidade das partes ou a validade jurídica concreta do negócio.
- Arquivos completos devem ser preservados com controle de acesso, finalidade, retenção e cadeia de custódia compatíveis com os dados pessoais contidos.
VeroAtto Proof e preservação de fontes digitais
O VeroAtto Proof é produto integrado, mas operacionalmente separado do fluxo comum de Documentos e Contratos. Somente entra no módulo a fonte que usuário autorizado incorpora deliberadamente a um caso próprio. Podem ser preservadas respostas de páginas públicas, gravações ou imagens de tela assistidas pelo navegador, arquivos e notas contextuais.
Cada artefato recebe SHA-256, armazenamento individual e evento de custódia encadeado. Na selagem, manifesto, cabeça da custódia e hashes dos artefatos formam raiz Merkle. O payload é assinado por ECDSA P-256/SHA-256; a chave pública e seu fingerprint acompanham a verificação.
O VeroAtto Proof também cria entrada assinada de transparência e pode submeter somente o digest de uma declaração canônica a calendários OpenTimestamps. Os comprovantes .ots são preservados e podem ser atualizados após compromisso em Bitcoin.
- A chave privada do selo é protegida no ambiente da Plataforma; a chave pública é publicada para conferência.
- O pacote pode conter dossiê em PDF, manifesto, artefatos, chave pública, transparência, comprovantes .ots e verificador HTML local.
- A visualização pública padrão é reduzida; os artefatos nunca são publicados e o conteúdo integral pode ser compartilhado apenas por link privado temporário e revogável.
- A indisponibilidade temporária de calendário externo não altera os hashes, a raiz Merkle ou a assinatura ECDSA já aplicada.
Verificação pública
O código público do Documento permite consultar situação, hashes e participantes nos limites exibidos. Cada dossiê em PDF possui código distinto e página própria. Nela, o usuário seleciona o arquivo e o navegador calcula o SHA-256 localmente; o PDF não é enviado ao servidor para essa comparação, apenas o hash e o tamanho.
No VeroAtto Proof, o responsável escolhe entre resumo técnico público, ficha técnica pública ampliada ou consulta pública desativada. A consulta pode apresentar raiz Merkle, fingerprint da chave pública, assinatura ECDSA, entrada de transparência, estado da ancoragem e comprovantes .ots disponíveis, sem expor os artefatos preservados.
O resultado 'autêntico e íntegro conforme o registro VeroAtto Sign' significa que o arquivo selecionado coincide byte a byte com o artefato registrado e que seus vínculos técnicos consultados permanecem consistentes. 'Alterado' indica divergência; 'incompleto' indica que o arquivo coincide, mas alguma fonte de integridade não pôde ser confirmada; 'revogado' informa retirada formal do artefato.
- Mantenha o PDF completo, sem imprimir, digitalizar, otimizar ou editar, para preservar o hash.
- Desconfie de documento ou dossiê cujo código não exista, cujo hash divergir ou cujo certificado tenha páginas removidas.
- A página pública não disponibiliza o dossiê confidencial nem revela suas imagens de identidade.
- O acesso integral por terceiro exige link privado válido, com prazo configurado, e pode ser revogado pelo responsável.
- Para ICP-Brasil, realize também a validação no serviço oficial do ITI.
Recusa, contestação e cooperação
A recusa e seu motivo podem integrar a trilha. Contestação posterior deve ser apresentada ao Remetente e, se relacionada ao funcionamento da Plataforma, ao suporte, com código e evidências disponíveis. A VeroAtto Sign preservará registros e cooperará dentro da lei, mas não decidirá controvérsia entre as partes.
Limites jurídicos
Assinaturas eletrônicas podem ser aceitas como prova e a MP nº 2.200-2/2001 preserva outros meios de comprovação de autoria e integridade admitidos pelas partes ou por quem recebe o documento. A assinatura qualificada possui regime próprio e presunções associadas à ICP-Brasil.
Referências normativas
As referências abaixo permitem consultar a redação oficial. Elas não substituem a análise do caso concreto.