Tipos de firma requeridos
La capa de firma que la mayoría de guías DPP omiten
Cada Digital Product Passport depende de firmas electrónicas cualificadas en dos puntos críticos: probar quién lo registró (QSeal en el PDF de inscripción) y probar la autenticidad de los datos del pasaporte (XAdES-LTA en cada archivo DPP). Sin embargo, entre los 10 primeros resultados de Google para 'Digital Product Passport', ninguno menciona firmas electrónicas. Esta guía cubre ese vacío.
Presunción legal eIDAS
Retención de datos DPP
Sello de tiempo LTA
La pila de dos firmas
El cumplimiento DPP no es una sola firma — son dos servicios de confianza cualificados distintos con diferentes funciones regulatorias.
Un sello electrónico cualificado aplicado al PDF de registro durante los 7 pasos de inscripción VEO. Prueba la identidad legal de la organización ante la Comisión Europea. Requerido solo una vez por operador.
Una firma XML cualificada con sellos de tiempo de archivo a largo plazo, aplicada a cada archivo de datos DPP. Garantiza verificabilidad durante los 10 años de retención ESPR.
Incrustado en firmas de nivel LTA. Proporciona una referencia temporal de confianza desde una Time Stamping Authority (TSA).
La operación criptográfica para firma por lotes. Solo el hash del contenido DPP sale del servidor del fabricante — la clave privada nunca se mueve.
QSeal en detalle: El flujo de registro del operador
Antes de registrar un producto, el fabricante debe completar los 7 pasos de inscripción VEO. El paso 4 es donde entra el QSeal.
Pasos 1–3: Establecimiento de identidad
El operador crea una cuenta en el registro DPP de la UE, presenta los detalles de la organización y pasa la verificación de identidad inicial.
Paso 4: El paso crítico del QSeal
El operador descarga una declaración en PDF del registro. Este PDF ya lleva el sello institucional de la Comisión Europea. El operador debe aplicar un QSeal de un QTSP en la EU Trusted List. El nombre del sujeto del certificado debe coincidir exactamente con el nombre registrado de la organización.
Pasos 5–7: Validación y activación
El registro valida el PDF firmado dos veces, verifica el QSeal contra la EU Trusted List y activa la cuenta del operador.
XAdES-LTA en detalle: Firma de contenido a escala de producción
Cada pasaporte de producto debe estar firmado con una firma cualificada. Para un fabricante que produce 10.000 unidades al día, esto significa 10.000 firmas cualificadas diarias.
¿Por qué LTA y no solo XAdES-BES?
XAdES-BES es válido al firmar pero se vuelve inverificable cuando caduca el certificado. ESPR exige 10 años de verificabilidad. XAdES-LTA lo resuelve con sellos de tiempo de archivo integrados.
Arquitectura de firma por lotes
El sistema genera firmas XAdES-LTA vía API: calcular hashes, enviar a la API de firma, recibir firmas, ensamblar localmente. Rendimiento: más de 1.000 operaciones por minuto.
JAdES-LTA: La alternativa JSON
JAdES-LTA es el equivalente JSON de XAdES-LTA para arquitecturas nativas REST. Mismo cumplimiento eIDAS con payloads más ligeros.
Selección de QTSP: 5 criterios no obvios
Cualquier QTSP en la EU Trusted List puede emitir certificados QSeal. Pero la elección importa por cuatro razones.
1. Jurisdicción HSM y residencia de datos
Si el HSM está en una jurisdicción fuera de la UE, algunos auditores aduaneros pueden cuestionar la cadena de confianza.
2. Rendimiento de API y límites
La firma por lotes DPP requiere más de 1.000 firmas por minuto. Algunos QTSP limitan a 50/minuto.
3. Gestión del ciclo de vida de certificados
El QTSP debe proporcionar notificaciones de renovación automatizadas, API de transición y endpoints OCSP/CRL.
4. Disponibilidad de autoridad de registro
Los fabricantes fuera de la UE necesitan verificación de identidad. Una RA local acelera significativamente el proceso.
5. Pista de auditoría y evidencia
El QTSP debe proporcionar logs de auditoría firmados, recibos TSA e instantáneas TSL para auditorías aduaneras.
Lista de verificación pre-despliegue
Antes de pasar a producción con la firma DPP, verifique cada uno de estos puntos.
QSeal válido de un QTSP de la EU Trusted List, con nombre coincidente exacto.
API de firma por lotes XAdES-LTA o JAdES-LTA conectada, probada con 100+ firmas.
Servicio de sellado de tiempo cualificado accesible e integrado en ensamblaje LTA.
Confirmado que solo los hashes SHA-256 salen de su servidor.
Inscripción de operador probada en el entorno sandbox del registro DPP UE.
Renovación → nuevo certificado → actualización → reanudación sin interrupción.
Preguntas frecuentes
No. Las reglas de implementación ESPR requieren firmas electrónicas cualificadas según eIDAS. Los certificados estándar no proporcionan la presunción legal automática de los artículos 35 y 41.
Cómo eSign.AI implementa la pila completa de firmas DPP
eSign.AI opera como autoridad de registro para ANF AC (España). La implementación cubre emisión de certificados QSeal, APIs de firma por lotes XAdES-LTA y JAdES-LTA (hasta 100 DPP por llamada, más de 1.000 operaciones/minuto), sellado de tiempo cualificado y firma PKCS#1.







