Pular para o conteúdo

O que está no relatório de conclusão

Quando um documento fica concluído, além do PDF assinado passa a existir um segundo ficheiro: o relatório de conclusão. É um PDF separado, que descreve quem assinou, quando, de que forma, e com que prova.

Esta página lista o que lá está dentro. Serve para duas coisas: saber o que mostra a quem o receber, e saber o que responder quando alguém pergunta que dados sobre si ficam registados.

Os títulos e os rótulos do relatório estão escritos em inglês, e não acompanham o idioma da sua conta nem o da aplicação. Um documento assinado inteiramente em português produz um relatório com secções chamadas Signatures, Timeline e Audit chain (tamper-evidence).

Os dados dentro dos campos — nomes, emails, tipos de assinatura — vêm do documento e aparecem como estão.

Campo no relatório O que é
Document ID O identificador público do documento
Document O nome do ficheiro
Subject O assunto
Created on · Completed on Quando foi criado e quando ficou concluído
Signature count Quantas assinaturas tem, e quantas dessas são qualificadas
Document hash (SHA-256) A impressão digital do ficheiro
Report generated at Quando este relatório foi produzido

O Document hash é o que permite provar mais tarde que o PDF que tem em mãos é o mesmo que foi assinado: se um único byte mudar, o valor muda.

O relatório identifica quem criou o documento, com Name, Email, Phone e IP address.

Para cada signatário, o relatório traz uma secção própria:

Campo O que é
Email · Phone Os contactos usados no envio
IP address O endereço de onde a assinatura foi feita
User-agent O browser e o sistema usados para assinar
Signature type Simples, OTP por SMS, CMD, CMD com atributos
Security level O grau de garantia de identidade associado
ID document · Code (last 4) Quando houve confirmação de identidade ou código SMS, os últimos quatro dígitos
Certified attributes Os atributos profissionais, quando a assinatura os inclui

Este é o campo que mais surpreende quem abre o relatório pela primeira vez.

O relatório existe para identificar quem assinou e sustentar essa identificação perante terceiros. O endereço IP, o user-agent e a hora são parte dessa prova: sem eles o documento diria que alguém assinou, mas não teria com que o sustentar se a assinatura vier a ser contestada. Não é um registo acessório que se pudesse retirar sem custo — é uma das razões de o ficheiro existir.

Quem recebe o documento concluído recebe também esta informação. Vale a pena saber isso antes de reencaminhar o relatório para fora da organização: o PDF assinado e o relatório são ficheiros distintos, e nem sempre é preciso enviar os dois.

Para o que a plataforma guarda e durante quanto tempo, veja Retenção de dados e privacidade.

A secção Audit chain (tamper-evidence) é a que diz se o histórico do documento se mantém íntegro. Traz o Chain root hash (SHA-256), o número de entradas verificadas, e um veredicto que é um de três:

Veredicto O que significa
VALID — chain reproducible A cadeia foi recalculada e bate certo
INVALID — chain broken or tampered O recálculo não bate certo
NOT VERIFIABLE — no chained audit entries Não há entradas encadeadas para verificar

O terceiro caso não é um defeito do documento. Um documento antigo, concluído antes de o encadeamento existir, não tem entradas encadeadas para recalcular — e o relatório diz isso em vez de fingir um veredicto.

Para como a cadeia é construída, veja Registo de auditoria.

O relatório também descreve o que está aplicado ao ficheiro, e não apenas o que a plataforma registou:

  • Certified with e AATL Digital Certificate (Adobe Approved Trust List) — o selo certificador da plataforma.
  • Certificate (extracted from signed PDF) — os dados lidos do próprio ficheiro: Common name, Serial number, Valid from, Valid to.
  • LTV type — o que permite validar a assinatura no futuro.
  • Unreconciled signatures — assinaturas encontradas no PDF que a plataforma não conseguiu associar a um signatário registado.