Quem criou o envelope, quando, a partir de qual modelo, com quais campos e locais de assinatura.
O que é uma trilha de auditoria?
Uma trilha de auditoria é um registro cronológico de todas as ações que ocorrem durante uma transação de assinatura eletrônica: quem enviou o documento, quando foi entregue, quem o abriu, quando o revisou, qual endereço IP usou, quando assinou e quando o documento completo foi devolvido. Uma trilha de auditoria bem projetada captura todos os eventos significativos e torna-se fácil de detectar manipulações.
Trilha de auditoria vs pacote de evidências
| Trilha de auditoria | Pacote de evidências | |
|---|---|---|
| O que é | Registo de eventos durante a transação | Conjunto agrupado de todos os arquivos de evidências |
| Contém | Marcas de tempo, IPs, ações do usuário | Documento assinado, trilha de auditoria, certificados, marcas de tempo |
| Formato | Registo estruturado (JSON ou CSV) | PDF com evidências criptográficas embutidas |
| Propósito | Rastreamento operacional e conformidade | Prova jurídica em tribunal ou arbitragem |
Eventos capturados em uma trilha de auditoria completa
Uma trilha de auditoria minuciosa registra todos os eventos significativos desde a criação até a conclusão.
Quando o e-mail ou SMS foi enviado, quando o destinatário abriu o link, o dispositivo, o navegador, o endereço IP e a geolocalização aproximada.
Quanto tempo o destinatário gastou revisando cada página, se ele baixou ou imprimiu o documento antes de assinar.
Qual método de autenticação foi usado (OTP por e-mail, OTP por SMS, eKYC, eID), quando a assinatura foi aplicada, os detalhes do certificado do assinante e o token de timestamp.
Quando todas as assinaturas foram coletadas, quando o documento completo foi enviado para todas as partes e o timestamp de geração do pacote de evidências final.
O que entra em um pacote de evidências
Um pacote de evidências é o conjunto de arquivos que você entregaria a um tribunal ou auditor para provar que a assinatura é válida.
O documento assinado
O PDF final com assinaturas PAdES embutidas e dados LTV. Isso é a principal prova — o próprio documento contém as assinaturas criptográficas.
Rastreamento de auditoria
Um registro legível por humanos de todos os eventos com timestamps, endereços IP e ações do usuário. Isso contextualiza a assinatura — mostrando que o assinante revisou o documento antes de assinar.
Cadeia de certificados
O certificado do assinante, certificados CA intermediários e certificado CA raiz, mais dados de revogação. Prova que o certificado era válido no momento da assinatura.
Token de timestamp
O token de timestamp RFC 3161 do TSA. Prova que a assinatura existia em um momento específico — essencial para a validação a longo prazo.
Registro de verificação de identidade
Se eKYC foi usado, um registro do método de verificação, provedor, resultado e timestamp. Prova que a identidade do assinante foi verificada.
Especificações do rastreamento de auditoria: eventos, armazenamento e admissibilidade em tribunal
Especificações concretas para avaliação do rastreamento de auditoria.
Eventos de auditoria padrão pelo provedor
Eventos de auditoria mínimos (ISO/IEC 19790): envio do envelope, visualização, assinatura, conclusão, recusa. Eventos estendidos: início da verificação de identidade, identidade verificada, método de autenticação, endereço IP, geolocalização, tipo de dispositivo, agente de usuário, certificado aplicado, timestamp aplicado, hash do documento, selo de manipulação. eSign.AI captura todos os 25+ eventos estendidos por padrão.
Formatos de pacote de evidências
Evidência padrão: rastreamento de auditoria em PDF (legível por humanos). Evidência estendida: PDF assinado com cadeia de certificados embutida + token de carimbo de tempo + CRL/OCSP (PAdES B-LT). Evidência avançada: prova JSON-LD com hashes criptográficos ligados ao âncora da blockchain (roadmap 2026 do eSign.AI). Formato de arquivo de apresentação judicial: exportação de evidência autenticada com affidávit disponíveis via parceiros QTSP.
Requisitos de armazenamento por jurisdição
EU eIDAS: manter a evidência de assinatura pelo prazo da obrigação (frequentemente 10+ anos). Lei de Assinatura Eletrônica da China: manter pelo menos 5 anos. ETA de Singapura: não há mínimo estatutário, mas as diretrizes do MAS recomendam 5-7 anos para documentos financeiros. Lei ESIGN dos EUA: manter conforme a regulamentação da indústria (7 anos SEC, 30 anos FDA).
Rastreamento de auditoria na prática: o que capturar, armazenar e apresentar
Orientações operacionais para o design do rastreamento de auditoria e a produção de evidências.
Eventos de auditoria essenciais para valor probatório
Um rastreamento de auditoria defensável deve capturar no mínimo: criação do envelope (quem, quando, a partir de qual IP), upload do documento e hash, identificação e método de autenticação do destinatário, tempo e duração da visualização, aplicação da assinatura com localização geográfica, conclusão da assinatura e entrega do documento. O eSign.AI captura todos esses dados, além de impressão digital do dispositivo, agente do usuário e detalhes da cadeia de certificados — fornecendo a cadeia de evidências detalhada necessária para a resolução de disputas transfronteiriças.
Produção de evidências para tribunais e reguladores
Ao produzir evidências, o formato importa. Os tribunais tipicamente aceitam: (1) um resumo PDF do registro de auditoria (legível por humanos), (2) o PDF assinado com certificado e carimbo de tempo embutido (PAdES) e (3) um arquivo de prova criptográfica. O eSign.AI gera automaticamente os três. Para disputas transfronteiriças, pode ser exigida uma apostila ou autenticação — o eSign.AI parceira com QTSPs que fornecem exportações de evidências autenticadas para procedimentos da UE.
Períodos de retenção por jurisdição e tipo de documento
O período de retenção do rastreamento de auditoria deve coincidir ou exceder o período de retenção do documento. Requisitos comuns: contratos de emprego (5-10 anos conforme a maioria das leis de trabalho da APAC), acordos de empréstimo (7 anos conforme as diretrizes do MAS/SFC), registros de pacientes (30 anos conforme a FDA para dispositivos médicos), arquivos governamentais (permanente). O eSign.AI oferece políticas de retenção configuráveis por espaço de trabalho e categoria de documento, com armazenamento anti-tampering.
Perguntas comuns
Nem sempre explicitamente, mas é muito difícil aplicar uma assinatura eletrônica sem um. A maioria das leis de assinatura eletrônica (eIDAS, ESIGN, ETA) requer evidência do consentimento e da intenção do assinante — o rastreamento de auditoria é a principal evidência de ambos.
Como eSign.AI aplica isso na prática
eSign.AI gera um pacote de provas abrangente para cada transação: PDF assinado com assinaturas embutidas, rastreamento de auditoria legível por humanos, cadeia de certificados, token de carimbo de tempo e registro de verificação de identidade.







