Proposito de este documento. Esta politica declara publicamente el metodo que Rowzen emplea para la firma electronica de documentos. Su funcion es permitir que cualquier parte interesada, incluido un juez, pueda evaluar si el metodo es confiable y apropiado para el proposito de los documentos firmados, en los terminos del articulo 7 de la Ley 527 de 1999 y del Decreto 2364 de 2012.

1. Alcance y definiciones

Rowzen ofrece un servicio de firma electronica de documentos PDF. Esta politica aplica a todo documento firmado a traves de la Plataforma.

Para efectos de esta politica se adoptan las definiciones del marco normativo colombiano:

  • Firma electronica simple: cualquier metodo que permita identificar a una persona en relacion con un mensaje de datos, sin mecanismo de verificacion asociado. Rowzen no ofrece este tipo de firma.
  • Firma electronica certificada: firma electronica que mediante un certificado o codigo permite identificar al firmante. Es el tipo de firma que Rowzen produce.
  • Firma digital: valor numerico adherido a un mensaje de datos que garantiza integridad y autenticidad mediante criptografia asimetrica y un certificado emitido por una entidad de certificacion acreditada.

2. Declaracion sobre el tipo de firma que emitimos

Rowzen produce firma electronica certificada. La identificacion del firmante se realiza mediante un codigo de un solo uso (OTP) enviado a un canal bajo su control exclusivo.

Rowzen no es una entidad de certificacion digital acreditada por el Organismo Nacional de Acreditacion de Colombia (ONAC). Las firmas producidas a traves de la Plataforma no constituyen firma digital en el sentido del articulo 28 de la Ley 527 de 1999, y por tanto no gozan de la presuncion legal de autenticidad reservada a esa figura.

Rowzen no representa lo contrario en ninguna comunicacion comercial, y los usuarios de la Plataforma se obligan a no presentar estas firmas como firma digital acreditada ante terceros.

3. Como identificamos al firmante

El mecanismo de verificacion es la pieza central de esta politica. Segun el rol del firmante:

3.1 Usuario titular de una cuenta Rowzen

Cuando quien firma es el titular de una cuenta en la Plataforma, la identificacion se sustenta en:

  • Autenticacion previa con usuario y contrasena propia, cuyo hash se almacena mediante algoritmos de derivacion de clave.
  • Sesion activa vinculada a la cuenta en el momento de la firma.
  • Registro de la direccion IP y del agente de usuario del dispositivo empleado.

3.2 Firmante externo invitado

Cuando quien firma es un tercero invitado por un usuario de la Plataforma, la identificacion se sustenta en:

  • Enlace de acceso unico, generado aleatoriamente, no derivable ni predecible, con fecha de expiracion.
  • Codigo de un solo uso (OTP) de seis digitos enviado al numero de celular declarado del firmante por WhatsApp, o a su correo electronico. El codigo tiene vigencia limitada y un numero maximo de intentos, tras el cual se invalida.
  • Registro de la direccion IP, el agente de usuario y la marca temporal de cada interaccion.

El codigo constituye el mecanismo que, en los terminos de la definicion adoptada, permite identificar al firmante y distingue esta firma de una firma electronica simple.

4. Consentimiento

Antes de que se produzca cualquier firma, la Plataforma garantiza que:

  • El firmante tiene acceso al documento completo y puede revisarlo en su integridad.
  • El firmante manifiesta su voluntad de firmar mediante una accion afirmativa expresa e inequivoca.
  • El firmante autoriza expresamente el tratamiento de sus datos personales para esta finalidad, conforme a la Politica de Privacidad.

El registro de estas tres manifestaciones queda incorporado al expediente probatorio descrito en la seccion 6.

5. Integridad del documento

Rowzen aplica las siguientes medidas para garantizar que el documento no sea alterado:

  • Se calcula y almacena una huella criptografica SHA-256 del documento original al momento de su carga.
  • El documento original nunca se sobrescribe. Cada firma genera una version nueva, y se conserva la cadena completa de versiones con su respectiva huella.
  • Las firmas se incorporan mediante actualizaciones incrementales del archivo PDF, de modo que cada firma preserva la validez de las anteriores.
  • El documento se sella conforme al estandar PAdES (ETSI EN 319 142), con sello de tiempo de una autoridad de estampado cronologico independiente conforme a la norma RFC 3161.

El sello de tiempo permite acreditar que la firma existia en un momento determinado, con independencia de la vigencia posterior del certificado empleado para el sellado.

6. Expediente probatorio

Por cada documento firmado, Rowzen conserva un registro de auditoria de solo adicion, en el que cada evento queda asentado con marca temporal, direccion IP, agente de usuario y huella criptografica del documento en ese instante. Los eventos registrados incluyen:

  • Creacion de la solicitud y carga del documento original.
  • Envio de la invitacion a cada firmante y canal empleado.
  • Apertura del documento por parte del firmante.
  • Emision, validacion o fallo de cada codigo de verificacion.
  • Manifestacion del consentimiento.
  • Firma, sellado y finalizacion del proceso.
  • Descargas posteriores del documento firmado.

Este expediente se anexa al documento final y esta disponible para todas las partes intervinientes.

7. Verificacion por terceros

Todo documento firmado a traves de Rowzen puede ser verificado de forma independiente. La Plataforma expone un mecanismo publico que permite comprobar la huella criptografica del documento y la validez de las firmas incorporadas, sin necesidad de tener una cuenta en Rowzen.

8. Conservacion

Los documentos firmados y su expediente probatorio se conservan durante el tiempo necesario para que puedan ser invocados como prueba, conforme a los terminos de prescripcion aplicables a la naturaleza del documento, y en todo caso mientras la cuenta del usuario permanezca activa.

El usuario puede descargar en cualquier momento el documento firmado y su expediente, y es responsable de conservar copia propia conforme a sus propias obligaciones legales.

9. Limitaciones y responsabilidad

Rowzen actua como encargado del tratamiento y como proveedor de la herramienta tecnologica. En consecuencia:

  • Rowzen no verifica la veracidad de los datos de identificacion declarados por el usuario respecto de sus firmantes, ni contrasta la identidad del firmante contra registros oficiales.
  • Rowzen no valora la capacidad legal del firmante, su representacion, ni sus facultades para obligar a un tercero.
  • Rowzen no revisa el contenido, la licitud ni la suficiencia de los documentos firmados.
  • La adecuacion del tipo de firma al documento concreto y a las exigencias de su destinatario es responsabilidad del usuario.

Corresponde al usuario verificar que el nivel de firma que ofrece la Plataforma satisface los requisitos de la contraparte y de la normativa aplicable a su caso.

10. Marco normativo

  • Ley 527 de 1999 — comercio electronico, mensajes de datos y firmas.
  • Decreto 2364 de 2012 — reglamenta la firma electronica.
  • Ley 1581 de 2012 y Decreto 1377 de 2013 — proteccion de datos personales.
  • ETSI EN 319 142 (PAdES) y RFC 3161 — estandares tecnicos de firma y sellado de tiempo en PDF.

11. Cambios a esta politica

Rowzen puede actualizar esta politica. La version aplicable a un documento es la vigente en la fecha de su firma, y queda referenciada en el expediente probatorio correspondiente.