Firma electrónica: qué vale legalmente en España
Firmas un contrato online, aceptas unas condiciones con un clic, subes un DNI escaneado a una plataforma que te pide "firma aquí"... y das por hecho que ya está. Pero legalmente, no todas las firmas electrónicas pesan lo mismo.
El Reglamento europeo eIDAS (UE) 910/2014 distingue tres niveles de firma electrónica, y en España la Ley 6/2020, de servicios electrónicos de confianza aterriza ese reglamento en nuestro ordenamiento. La diferencia entre esos tres niveles no es un tecnicismo: decide quién tiene que demostrar qué si el contrato acaba en un juzgado. Este marco ha sido actualizado por el Reglamento (UE) 2024/1183, conocido como eIDAS 2.0, que amplía el ecosistema europeo de identidad digital y servicios de confianza, manteniendo el marco jurídico de las firmas electrónicas.
Aquí no hay una multa por elegir mal, como en el canal de denuncias. El riesgo es distinto y, en cierto modo, más silencioso: firmar algo importante con el nivel equivocado no invalida el contrato de entrada, pero si alguien lo impugna, puede que te toque a ti demostrar que es válido en vez de al revés.
Los tres niveles de firma que reconoce la ley
El eIDAS no habla de "firma electrónica" como una cosa única. Define tres categorías, cada una con más exigencias técnicas que la anterior:
- Firma simple (SES): cualquier dato en formato electrónico vinculado a un documento y usado por el firmante para firmar. Un clic en "acepto", una casilla marcada, incluso un email de confirmación. Es válida, pero si se impugna, quien la presenta debe demostrar todos los elementos que acreditan su autenticidad.
- Firma avanzada (AES): identifica de forma fiable al firmante, está vinculada a él de forma única, permite detectar si el documento se modificó después de firmarlo y se crea bajo su control exclusivo (art. 26 eIDAS). Aporta ya un rastro de auditoría serio: certificado, sello de tiempo, verificación de identidad.
- Firma cualificada (QES): es una firma avanzada, pero emitida con un dispositivo cualificado de creación de firma y un certificado cualificado expedido por un prestador de servicios de confianza cualificado, con verificación de identidad presencial o equivalente. Es la única que el eIDAS equipara directamente a la firma manuscrita en toda la UE (art. 25.2).
|
Tipo |
Identifica firmante |
Detecta modificaciones |
Certificado cualificado |
Valor probatorio |
|---|---|---|---|---|
|
Firma electrónica simple |
Limitado |
No necesariamente |
No |
Básico |
|
Firma electrónica avanzada |
Sí |
Sí |
No necesariamente |
Elevado |
|
Firma electrónica cualificada |
Sí |
Sí |
Sí + dispositivo cualificado |
Equivalente a firma manuscrita |
Qué cambió con la Ley 6/2020
Hasta 2020, España se regía por la antigua Ley 59/2003 de firma electrónica, que en muchos puntos ya no encajaba bien con el eIDAS, en vigor en toda la UE desde 2016. La Ley 6/2020 derogó aquella norma y ajustó el marco español al reglamento europeo, aclarando además un punto que generaba dudas: qué valor tiene un documento electrónico privado si se impugna en un juicio, y quién debe demostrar qué en cada caso.
El artículo 25.1 del eIDAS es tajante en un sentido: a ninguna firma electrónica, del nivel que sea, se le pueden negar efectos jurídicos ni admisibilidad como prueba solo por ser electrónica. El matiz está en lo que pasa después, si alguien la cuestiona.
La carga de la prueba: donde de verdad se nota la diferencia
La Ley de Enjuiciamiento Civil trata de forma distinta los documentos electrónicos según su nivel de firma. Con una firma simple o avanzada sin más, si la otra parte impugna el documento, corresponde a quien lo presenta demostrar que es auténtico y no se ha manipulado (art. 326.3 LEC). Con una firma cualificada, la ley presume la autenticidad e integridad del documento, y es quien impugna quien tiene que probar lo contrario (art. 326.4 LEC).
Las resoluciones judiciales españolas que se pronuncian de forma específica sobre la validez de la firma electrónica son todavía relativamente escasas, pero las que existen reflejan un consenso claro: cuando detrás de la firma hay certificado, sello de tiempo y rastro de auditoría, los tribunales la aceptan sin problema como prueba suficiente. Esto no es solo teoría jurídica — es, precisamente, lo que decide si un contrato firmado electrónicamente resiste un litigio o se queda sin efecto.
Qué hay técnicamente detrás de una firma que resiste un litigio
Que una firma "aguante" en un juicio no depende de lo bonito que sea el botón de firmar. Depende de lo que el sistema es capaz de demostrar después, si hace falta:
- Verificación de identidad del firmante, que va desde un simple email hasta una identificación con vídeo o documento oficial, según el nivel de firma que se necesite.
- Certificado digital que vincula esa identidad verificada con la firma concreta.
- Sello de tiempo, que fija de forma verificable cuándo se firmó.
- Detección de alteraciones: cualquier cambio en el documento después de firmado debe ser detectable.
- Rastro de auditoría completo: IP, dispositivo, hora de cada paso del proceso de firma, no solo el momento final.
Un apunte de protección de datos que conviene no pasar por alto: si el proceso de firma captura datos biométricos —presión del trazo, velocidad, aceleración— esos datos son categoría especial según el artículo 9 del RGPD, y exigen una base legal y unas medidas de conservación específicas. No es un detalle menor si vais a integrar firma biométrica en un formulario.
Qué tipo de firma electrónica necesita una empresa
No hace falta ir siempre a por el nivel máximo. La mayoría de trámites comerciales —presupuestos, pedidos, acuerdos de colaboración, contratos de servicios de importe moderado— funcionan bien con firma avanzada: identificación razonable, certificado y rastro de auditoría, sin la fricción de una verificación presencial.
La firma cualificada tiene sentido cuando el riesgo económico o legal es alto: operaciones inmobiliarias, determinados trámites societarios, contratos de financiación relevantes, o cualquier caso en el que queráis que, si algo se discute, la carga de demostrar la falsedad recaiga en la otra parte y no en vosotros.
Qué debería exigir una empresa a su proveedor de firma electrónica
- ¿El proveedor está en la lista de confianza de la UE como prestador de servicios de confianza (TSP)?
- ¿Puede emitir firma avanzada y, si hace falta, también cualificada (QES)?
- ¿Genera un rastro de auditoría completo y descargable por cada documento firmado?
- ¿Cómo verifica la identidad del firmante en cada nivel: email, SMS, vídeo, documento oficial?
- ¿Cumple RGPD, ISO 27001 y los estándares técnicos ETSI que exige el eIDAS?
- Si se capturan datos biométricos del trazo, ¿qué base legal y qué plazo de conservación aplica?
La firma en sí no es el problema. Lo que hay detrás, sí
Nadie discute ya si una firma electrónica es válida: lo es, y la ley lo dice claramente. La pregunta que de verdad importa es otra: si mañana alguien impugna ese contrato, ¿qué evidencia técnica tenéis para defenderlo? Esa evidencia no aparece sola — depende de cómo esté integrado el proceso de firma en vuestros sistemas, qué nivel se usa para qué tipo de documento, y qué rastro queda de cada paso.
Preguntas frecuentes sobre firma electrónica y validez legal
Sí, el artículo 25.1 del eIDAS impide negar efectos jurídicos a una firma electrónica por el mero hecho de serlo. Otra cosa distinta es qué tan fácil sea defenderla si alguien la impugna: con una firma simple, la carga de demostrar su autenticidad recae en quien la presenta.
Ambas identifican de forma fiable al firmante y detectan alteraciones posteriores. La cualificada añade verificación de identidad presencial (o equivalente) y un certificado emitido por un prestador cualificado, lo que la hace legalmente equivalente a la firma manuscrita en toda la UE.
Depende del nivel de firma. Con firma simple o avanzada, quien presenta el documento debe demostrar su autenticidad (art. 326.3 LEC). Con firma cualificada, la ley presume esa autenticidad y es quien impugna quien debe probar lo contrario (art. 326.4 LEC).
No hay una lista única y cerrada, pero se recomienda o exige en operaciones de alto riesgo económico o legal: determinados trámites inmobiliarios, societarios, informes regulados o contratos de financiación relevantes.
Sí. DocuSign figura como prestador de servicios de confianza en la lista de la UE y puede emitir firma avanzada y cualificada conforme al eIDAS y la Ley 6/2020, siempre que se configure el nivel de firma adecuado para cada caso de uso.
Sí, si el sistema captura datos biométricos del trazo (presión, velocidad, aceleración), se consideran categoría especial según el artículo 9 del RGPD y requieren una base legal específica y una política de conservación definida.
Desarrollador Full Stack especializado en aplicaciones multiplataforma, desarrollo web y soluciones software a medida. Cuenta con experiencia en tecnologías frontend y backend, integración de APIs, bases de datos y despliegues cloud, participando en proyectos orientados a entornos empresariales, plataformas B2B y herramientas digitales de alto rendimiento. Su perfil combina capacidad técnica, visión funcional y adaptación a diferentes tecnologías y arquitecturas.