Audit trail: la prova che salva il tuo contratto firmato online
Immagina la scena: due anni dopo la firma, il cliente sostiene di non aver mai firmato quel contratto. Tu hai il PDF con la sua firma. Lui ha un avvocato che chiede: "chi ci dice che quella firma l'ha messa il mio assistito, e quando?". Se la tua unica risposta è il PDF stesso, hai un problema.
Cos'è l'audit trail
L'audit trail è il registro cronologico di tutto ciò che è accaduto a un documento durante il processo di firma:
- quando il documento è stato creato e inviato, e a quali recapiti;
- quando ogni firmatario ha aperto il link, con IP e user agent;
- quando ha richiesto il codice OTP e su quale numero o email;
- quando l'OTP è stato verificato con successo;
- quando la firma è stata apposta e il documento finalizzato.
Il PDF firmato dice cosa è stato firmato. L'audit trail dice chi, quando, come e da dove. In giudizio servono entrambi.
Perché conta davanti al giudice
Per la firma elettronica semplice, l'art. 20 comma 1-bis del CAD affida al giudice la valutazione di "sicurezza, integrità e immodificabilità" del documento. È esattamente la domanda a cui l'audit trail risponde. Per la FEA, l'audit trail è parte di ciò che dimostra i requisiti dell'art. 26 eIDAS: identificazione univoca e controllo esclusivo non si presumono, si provano.
Un registro credibile trasforma "il cliente nega" da rischio esistenziale a pratica gestibile: numero di telefono intestato a lui, OTP verificato alle 14:32, firma alle 14:34, IP coerente con la sua sede. Negare diventa molto difficile.
Il punto debole: chi custodisce il registro?
L'obiezione successiva è prevedibile: "il registro lo ha prodotto il fornitore del mio avversario, poteva alterarlo". Un audit trail serio deve essere a prova di manomissione, non solo dettagliato. Le tecniche standard sono due:
- Hash concatenati (hash chain): ogni evento del registro include l'impronta SHA-256 dell'evento precedente. Alterare una riga rompe la catena da lì in poi, la manomissione è matematicamente evidente.
- Ancoraggio esterno: l'impronta del documento viene registrata su un sistema che il fornitore non controlla, come una marca temporale qualificata o la blockchain di Bitcoin .
Cosa chiedere al tuo fornitore
- L'audit trail è esportabile in un documento leggibile, o vive solo dentro la piattaforma?
- Gli eventi sono concatenati crittograficamente o è un log riscrivibile?
- Il registro è verificabile da terzi senza fidarsi del fornitore?
- Se chiudi il contratto con il fornitore, il registro resta tuo?
Come funziona su DOCUJET
Ogni documento firmato su DOCUJET produce un dossier probatorio: audit trail completo con hash chain SHA-256, sigillo elettronico qualificato, marca temporale qualificata e ancoraggio giornaliero su blockchain Bitcoin. La verifica dell'ancoraggio è pubblica: chiunque può controllare un PDF sulla pagina /verifica , senza che il file lasci il browser.
Vuoi vedere un audit trail vero? Apri un account gratuito e firma un documento di prova: il dossier probatorio te lo scarichi subito. Inizia gratis →
Hai bisogno di approfondire un caso specifico?
Scrivici: ti risponde una persona, non un chatbot.
Parla con il team