Tutti gli articoli
NormativaProva

Audit trail: la prova che salva il tuo contratto firmato online

Team DOCUJET·18 marzo 2026

Immagina la scena: due anni dopo la firma, il cliente sostiene di non aver mai firmato quel contratto. Tu hai il PDF con la sua firma. Lui ha un avvocato che chiede: "chi ci dice che quella firma l'ha messa il mio assistito, e quando?". Se la tua unica risposta è il PDF stesso, hai un problema.

Cos'è l'audit trail

L'audit trail è il registro cronologico di tutto ciò che è accaduto a un documento durante il processo di firma:

  • quando il documento è stato creato e inviato, e a quali recapiti;
  • quando ogni firmatario ha aperto il link, con IP e user agent;
  • quando ha richiesto il codice OTP e su quale numero o email;
  • quando l'OTP è stato verificato con successo;
  • quando la firma è stata apposta e il documento finalizzato.

Il PDF firmato dice cosa è stato firmato. L'audit trail dice chi, quando, come e da dove. In giudizio servono entrambi.

Perché conta davanti al giudice

Per la firma elettronica semplice, l'art. 20 comma 1-bis del CAD affida al giudice la valutazione di "sicurezza, integrità e immodificabilità" del documento. È esattamente la domanda a cui l'audit trail risponde. Per la FEA, l'audit trail è parte di ciò che dimostra i requisiti dell'art. 26 eIDAS: identificazione univoca e controllo esclusivo non si presumono, si provano.

Un registro credibile trasforma "il cliente nega" da rischio esistenziale a pratica gestibile: numero di telefono intestato a lui, OTP verificato alle 14:32, firma alle 14:34, IP coerente con la sua sede. Negare diventa molto difficile.

Il punto debole: chi custodisce il registro?

L'obiezione successiva è prevedibile: "il registro lo ha prodotto il fornitore del mio avversario, poteva alterarlo". Un audit trail serio deve essere a prova di manomissione, non solo dettagliato. Le tecniche standard sono due:

  • Hash concatenati (hash chain): ogni evento del registro include l'impronta SHA-256 dell'evento precedente. Alterare una riga rompe la catena da lì in poi, la manomissione è matematicamente evidente.
  • Ancoraggio esterno: l'impronta del documento viene registrata su un sistema che il fornitore non controlla, come una marca temporale qualificata o la blockchain di Bitcoin .

Cosa chiedere al tuo fornitore

  • L'audit trail è esportabile in un documento leggibile, o vive solo dentro la piattaforma?
  • Gli eventi sono concatenati crittograficamente o è un log riscrivibile?
  • Il registro è verificabile da terzi senza fidarsi del fornitore?
  • Se chiudi il contratto con il fornitore, il registro resta tuo?

Come funziona su DOCUJET

Ogni documento firmato su DOCUJET produce un dossier probatorio: audit trail completo con hash chain SHA-256, sigillo elettronico qualificato, marca temporale qualificata e ancoraggio giornaliero su blockchain Bitcoin. La verifica dell'ancoraggio è pubblica: chiunque può controllare un PDF sulla pagina /verifica , senza che il file lasci il browser.

Vuoi vedere un audit trail vero? Apri un account gratuito e firma un documento di prova: il dossier probatorio te lo scarichi subito. Inizia gratis →

Hai bisogno di approfondire un caso specifico?

Scrivici: ti risponde una persona, non un chatbot.

Parla con il team