Aspectos teórico-prácticos de la firma digital en Colombia y su referente en Latinoamérica

- -
- 100%
- +
Como se acaba de describir, el legislador colombiano escogió una serie de condicionamientos para la información contenida en soportes informáticos, que permiten satisfacer las necesidades de operatividad de los mensajes de datos dentro de la comunidad para que desarrollen similares funciones a las de la información sobre papel.
En este sentido, la ley se encarga de regular igualmente la conservación de los mensajes de datos y documentos. Su artículo 12, siguiendo la fórmula usada en las disposiciones precedentes, establece que cuando la ley requiera que ciertos documentos, registros o informaciones sean conservadas, el requisito quedará satisfecho si se cumplen las siguientes condiciones: (i) que la información que contenga sea accesible para su posterior consulta; (ii) que el mensaje de datos o el documento sea conservado en el formato que permita demostrar que reproduce con exactitud la información generada, enviada o recibida; (iii) que se conserve toda la información que permita determinar el origen, el destino del mensaje, la fecha y la hora en que fue enviado o recibido el mensaje o producido el documento. Igualmente, la norma dispone que no estará sujeta a la obligación de conservación, la información que tenga por única finalidad facilitar el envío o recepción de los mensajes de datos, asimismo los libros y papeles del comerciante podrán ser conservados en cualquier medio técnico que garantice su reproducción exacta.
De esta forma, la ley adopta el criterio del equivalente funcional en relación con el escrito, la firma, el original, la integridad del mensaje de datos y su conservación. El criterio permite al operador jurídico aplicar dentro de las relaciones humanas reguladas por el derecho los mismos usos y utilidades que tiene la información contenida en el papel.11
El origen próximo del equivalente funcional lo encontramos en la Ley Modelo sobre Comercio Electrónico de la CNUDMI de 1996 (LMCE). En la Guía para la Incorporación al Derecho Interno de este documento se afirma la necesidad de crear un mecanismo por el que los Estados permitan el uso de medios electrónicos en las transacciones jurídicas, sin que por ello deban renunciar a la imposición de requisitos formales para las transacciones jurídicas, siendo el criterio del equivalente funcional este mecanismo.12
La explicación de este criterio así enunciado es muy simple, pues no pueden negarse efectos jurídicos, validez o fuerza obligatoria a cierta información, por el solo hecho de que esté en forma de mensaje de datos. Este artículo pone en pie de igualdad a los mensajes de datos con los demás medios de pruebas, al reconocerles, de manera general, valor legal; y en complemento de ello, el Código General del Proceso acentúa dicho valor legal con la simplicidad en materia de valoración probatoria aplicada a los mensajes de datos. Pero el que no pueda negarse efectos jurídicos a los mensajes de datos no significa que todos los mensajes de datos tengan el mismo valor probatorio, y ni siquiera que tengan alguno. Tal y como muchos objetos muebles no tienen el suficiente carácter representativo o declarativo para ser considerados documentos, muchos mensajes de datos pueden no servir como medios de prueba. El legislador consideró prudente establecer unos parámetros básicos para determinar cuándo un mensaje de datos tiene valor probatorio.
El concepto de equivalencia da lugar a la equiparación de la función probatoria de un mensaje de datos a la función que cumple un documento físico o tradicional. Los medios tradicionales de prueba cumplen con unas funciones específicas y prueban unos hechos particulares: algunos prueban quién creó un documento; otros, cuándo se creó o con qué información se ha comprometido el creador del documento. El principio del equivalente funcional establece que un mensaje de datos, que cumpla con esta misma función específica, tendrá los mismos efectos jurídicos que producen los medios tradicionales.
Pese a lo anterior, no basta con el cumplimiento de la función; se tiene que, para saber si un mensaje de datos presta valor probatorio, deberá seguirse el siguiente razonamiento: (i) determinar las funciones probatorias que un determinado mensaje de datos cumplió respecto de determinados hechos; (ii) hallar un documento o medio de prueba que cumpla con estas mismas funciones; (iii) definir si el mensaje de datos cumple dichas funciones con la suficiente confiabilidad, de acuerdo con las reglas de la sana crítica.
De esta manera, cabe destacar una distinción particular entre el simple mensaje de datos y el que genera un documento electrónico, esto debido a que el mensaje de datos permite el almacenamiento de cualquier clase de información. Por su parte, el documento electrónico, que es aquel que permite ser implementado como medio de prueba, contiene la representación de hechos o actos realizados por el ser humano, lo cual habilita que se cumplan plenamente las condiciones de la prueba que se presenta en físico.
Es importante mencionar un punto adicional. Los equivalentes funcionales son criterios de interpretación, son artículos interpretativos; su función principal es permitir la interpretación de otros artículos de la normatividad, a saber, aquellos que imponen requisitos formales para ciertos actos o que exigen la prueba de los mismos. En esa medida, son criterios de aplicación general, y no restringidos a los asuntos comerciales. No se requiere de normas particulares que establezcan equivalentes funcionales para cada una de las oportunidades que imponen estos requisitos formales.
1.2.1. El equivalente funcional de escrito
El artículo 6º constituye el nivel probatorio más bajo dentro de la escala establecida en la ley modelo de la CNUDMI:
Artículo 6°. Escrito. Cuando cualquier norma requiera que la información conste por escrito, ese requisito quedará satisfecho con un mensaje de datos, si la información que este contiene es accesible para su posterior consulta. Lo dispuesto en este artículo se aplicará tanto si el requisito establecido en cualquier norma constituye una obligación, como si las normas prevén consecuencias en el caso de que la información no conste por escrito.
Un escrito puede cumplir con muchas funciones, pero en lo que concierne a la prueba de un hecho, el legislador consideró que la función primordial que cumple un escrito es la de permitir el acceso de la información consignada en el mismo en forma posterior a su creación. Los mensajes de datos, por tanto, deben cumplir con esa misma función para ser considerados como documentos. Esta definición coincide con las distintas definiciones que se han dado a nivel internacional, como, por ejemplo, la definición que se incluye en los principios Unidroit (International Institute for the Unification of Private Law o Institut international pour l’unification du droit privé, Instituto Internacional para la Unificación del Derecho Privado) para los contratos comerciales internacionales.
El artículo 6º, como los demás, de la parte primera de la ley modelo, desarrolla el principio de neutralidad tecnológica de acuerdo con el cual no se requiere el uso de una tecnología particular para que el legislador considere que existe un documento desde el punto de vista jurídico.13
En la expresión “accesible para su posterior consulta” subyace una importante característica de los documentos, cuya importancia se magnifica cuando se utilizan medios electrónicos. A la información que está almacenada en un medio físico se tiene acceso directo por nuestros sentidos; para leer la información impresa en una hoja de papel basta observarla, no se requiere de ningún elemento adicional. Pero si se quiere tener acceso a la información que reposa en un determinado medio electrónico, se debe contar esencialmente con dos cosas: (i) el hardware que permite tener acceso al archivo electrónico; (ii) el software que permite traducir la información que está contenida en el mensaje de datos al lenguaje inteligible por el usuario. Si quiero tener acceso a un archivo que está en el formato de un procesador de texto convencional y que se encuentra almacenado en la nube, necesitaré al menos un dispositivo conectado a Internet que lo pueda leer, y el software procesador de texto que interprete el archivo y lo traduzca al lenguaje que comprendo. Si no tengo alguna de estas dos cosas, la información no será “accesible”.
Este requisito es coherente con la definición de mensaje de datos. El mensaje de datos es esencialmente información. El archivo electrónico actúa como el medio que permite tener acceso a la información, pero no es el mensaje en sí mismo. Si no se puede tener acceso a la información, no puede considerarse que exista un mensaje de datos desde el punto de vista jurídico, por más que exista un archivo electrónico. Puede que un archivo electrónico no deje de considerarse tal por el hecho de que no se pueda leer, pero si no se puede tener acceso a la información almacenada, no cumplirá con su “función”, y no podrá ser considerado un documento contenido en un mensaje de datos. En otras palabras, un archivo electrónico no es un mensaje de datos si el mismo no permite que la información pueda ser consultada.
1.2.2. El equivalente funcional de firma
Según el Diccionario de la Lengua Española de la Real Academia, la “firma” tiene dos significados principales:
1. f. Nombre y apellidos escritos por una persona de su propia mano en un documento, con o sin rúbrica, para darle autenticidad o mostrar la aprobación de su contenido.
2. f. Rasgo o conjunto de rasgos, realizados siempre de la misma manera, que identifican a una persona y sustituyen a su nombre y apellidos para aprobar o dar autenticidad a un documento.14
Couture define la firma como “trazado gráfico, conteniendo habitualmente el nombre, apellido y rúbrica de una persona, con el cual se suscriben los documentos para darles autoría y obligarse con lo que en ellos se dice”.15
Planiol y Ripert dicen que “la firma es una inscripción manuscrita que indica el nombre de una persona que entiende hacer suyas las declaraciones del acto”. Debe indicarse que las últimas definiciones hacen hincapié en la habitualidad de la firma, receptando la corriente doctrinaria tradicional.16
Sin embargo, la doctrina moderna sostiene que la habitualidad no hace a la esencia de la firma, sino la comprobación de su autenticidad a través del cotejo con otras registradas en asientos indubitables.
Entonces, la importancia de la firma radica en que ella implica la asunción de autoría de una declaración de voluntad por parte del sujeto que suscribe el documento de tal manera que, aun cuando haya redactado íntegramente el texto, no le podrá ser imputado sin que antes haya estampado su firma. Podemos decir que los documentos privados se convierten en tales con la firma; esta es complemento necesario de su forma escrita, no hay instrumento privado sin firma.
El artículo 7º, de la ley modelo de la CNUDMI, consagra el siguiente grado dentro de la escala probatoria, al establecer el equivalente funcional de firma:
Artículo 7º. Firma. Cuando cualquier norma exija la presencia de una firma o establezca ciertas consecuencias en ausencia de la misma, en relación con un mensaje de datos, se entenderá satisfecho dicho requerimiento si: a) Se ha utilizado un método que permita identificar al iniciador de un mensaje de datos y para indicar que el contenido cuenta con su aprobación. b) Que el método sea tanto confiable como apropiado para el propósito por el cual el mensaje fue generado o comunicado.17
Este es uno de los artículos más importantes de la Ley Modelo sobre Comercio Electrónico de la CNUDMI. Nuevamente, lo primero que vale la pena escudriñar son las funciones que cumple una firma en el ordenamiento jurídico. La Guía para la Incorporación al Derecho Interno de la LMCE identificó las siguientes funciones generales de una firma: a) identificar a una persona, b) dar certeza a la participación personal de esa persona en el acto de firmar, c) asociar a esa persona con el contenido de un documento. En ciertos tipos de documentos, consideró que podía cumplir otras funciones adicionales, como demostrar la intención de obligarse por el contenido de un contrato, la intención de manifestar la autoría de un texto, y manifestar el estar en un lugar determinado en un momento específico.
De las anteriores, son dos las que aparecen en forma explícita en el literal a) del artículo 7º de la ley: (i) identificar al iniciador de un mensaje de datos: la identificación de quién suscribe un documento siempre ha sido la función básica de la firma, que es lo que se suele denominar como el problema de “autenticidad” de la información; (ii) vincular al iniciador con el contenido del documento firmado: existe cierta discusión sobre el significado de este requisito.
Cualquiera de los sistemas de firma disponibles en el mercado puede ser utilizado para firmar electrónicamente los mensajes de datos. No existe una restricción para usar solo ciertos dispositivos para determinadas operaciones. Este, sin duda, es un desarrollo del principio de neutralidad tecnológica. Pero esto no significa que el tratamiento de todos los sistemas de firma sea el mismo. A diferencia de lo que ocurre en los medios físicos tradicionales, en donde el mecanismo por excelencia para firmar es la firma manuscrita, sin que haya una verdadera preocupación por ahondar en las posibles clasificaciones de este concepto, la ley consideró importante diferenciar los efectos jurídicos del uso de los distintos sistemas o dispositivos de firma.
El literal b) del artículo 7º establece una importante restricción al uso de los dispositivos electrónicos de creación de firmas: el método que se utiliza para firmar debe ser tanto confiable como apropiado para el propósito por el cual el mensaje fue generado o comunicado, no obstante, no todos los dispositivos de firma tienen los mismos efectos jurídicos.
Este punto es de la mayor importancia. La firma electrónica, a diferencia de lo que ocurre con la firma manuscrita, es un concepto relativo. Cuando se firma manuscritamente un documento, no importa ni la cuantía de la transacción ni la importancia que la misma tiene para las partes, para efectos de considerar que el documento escrito se encuentra firmado, sin embargo, no sucede lo mismo en el medio electrónico. En este no todos los dispositivos de firma sirven para firmar el mismo tipo de transacciones. Si un documento electrónico está o no firmado depende de dos grandes factores: el método de firma utilizado y el tipo de mensaje de datos que se está firmando. El solo hecho de usar un dispositivo de firma, como los mencionados anteriormente, no es suficiente para considerar que el documento se encuentra firmado, sino que el método debe cumplir con dos requisitos valorativos: debe ser confiable y debe ser apropiado. Estos dos conceptos no se analizan abstractamente, sino en relación con el contenido del mensaje de datos que está siendo firmado y con la transacción que se está realizando. Contrario a lo que ocurre con los medios físicos, el contenido del mensaje de datos y el formato o soporte lógico en el que se encuentra es relevante para determinar si el mismo está firmado.
A primera vista esto puede resultar paradójico, pero cuando se analiza con detenimiento puede verse cómo esta solución del legislador responde a una de las más importantes características de los medios electrónicos, y es su facilidad de manipulación. Sin la presencia de dispositivos de seguridad especiales, la información que reposa en un medio electrónico es manipulable, sin evidencia fácilmente detectable de ello. El nivel de confiabilidad de un mensaje de datos que no tiene ningún tipo de seguridad técnica es mínimo y su valor probatorio prácticamente nulo. Un mensaje de datos debe revestirse de cierta seguridad para que se le pueda conceder valor probatorio. Y si se quiere que el mismo se considere firmado, esas seguridades deben referirse tanto a quién creo el mensaje de datos o quiere vincularse por él, como al contenido del mensaje.
Sin esos niveles mínimos de seguridad no puede considerarse que la firma “existe”; lo que está en juego aquí es nada menos que la existencia de la firma como tal. Sin los requisitos de confiabilidad, seguridad, sumado al uso adecuado, la firma no puede existir. Eso no significa, por supuesto, que el mensaje de datos que no cumpla con esos niveles mínimos de seguridad no se considere un mensaje de datos. Lo es de acuerdo con la definición del artículo 2º de la Ley 527 de 1999, pero el mismo tendrá a lo sumo la consideración de escrito que permite el artículo 6º, que es una consideración probatoria bastante limitada o incluso no como una prueba documental sino indiciaria.
De lo anterior se colige una importante consecuencia en materia de carga probatoria. Quien afirme que un mensaje de datos está firmado, no solamente debe probar la existencia del mensaje de datos, sino que debe probar, igualmente, que el documento se encuentra firmado; debe probarse la “existencia” de la firma. Esta es una verdadera carga probatoria adicional para quien pretende darle fuerza probatoria a un mensaje de datos firmado; quien afirme que un mensaje de datos se encuentra firmado, debe allegar las pruebas: (i) del método de firma utilizado, (ii) que permitan probar que ese método es confiable para el tipo de transacción, (iii) que el método es apropiado para el tipo de transacción.
Quien solamente allega a un proceso judicial un mensaje de datos, por ejemplo, un archivo electrónico en formato de procesador de textos, y afirma que el mismo está firmado, pero no allega ninguna prueba para corroborar los hechos relacionados con la firma del documento, no podrá esperar que el juez considere que el documento se encuentra verdaderamente firmado. En otras palabras, la firma es un hecho que debe ser probado dentro de un proceso. Determinar si un documento está firmado es relativo al tipo de transacción realizada, a su contexto y a la información contenida en el mensaje de datos que se está firmando. Esta es sin duda una de las principales diferencias que encontramos entre el medio físico y el medio electrónico.
Esto se puede apreciar mejor cuando se repara en las diferencias que el Código General del Proceso establece respecto de los documentos sin firma y a los documentos firmados. Para que un documento sin firma tenga efectos probatorios en un proceso judicial, se requiere de la aceptación expresa de a quién se opone; pero si el documento se encuentra firmado, bastará con el silencio de quien se supone es el firmante para que el mismo se entienda reconocido. En el contexto del mensaje de datos, si no se allegan las pruebas relacionadas con el método de firma, se tomará como un documento no firmado y su tratamiento será el de ese tipo de documentos. Si se allegan las pruebas de la firma y el juez o la autoridad que evalúa la prueba considera que las mismas prueban que el método fue confiable y apropiado, el tratamiento será el de los documentos firmados y la parte a quien se opone deberá afirmar la falsedad del documento.
La ley colombiana que regula el comercio electrónico (Ley 527 de 1999), en la parte técnica sobre firma digital y entidades prestadoras de servicios de certificación, establece condiciones adicionales de seguridad técnica jurídica a las transacciones electrónicas, que garantizan confidencialidad, integridad, identificación o autenticación y no rechazo. Estos cuatro pilares son los garantes de que las transacciones electrónicas cuenten con la seguridad necesaria para su ejecución, los cuales son estudiados y resueltos por la criptografía asimétrica.18
Con la confidencialidad se garantiza que los mensajes de datos lleguen, exclusivamente, a las personas autorizadas para ello; con la integridad, que el mensaje de datos no sea interceptado y modificado durante el envío; con la autenticación y mediante el uso de una firma digital (sistema de clave pública), que se reconozca al titular de la firma y del mensaje, y, con el no rechazo y a través del uso de los servicios de certificación digital, se podrá tener claridad de que el destinatario de un mensaje no desconocerá su recepción y que el autor no negará su autoría.
En el modelo de las normas colombianas se pueden ver tres tipos de equivalencia, a saber: a) firma, b) firma electrónica y c) firma digital con certificado de entidad de certificación.
Estas equivalencias se pueden resumir en la tabla 1.1.
Tabla 1.1. Presupuestos técnico-jurídicos de las firmas o su equivalente
FirmaFirma electrónicaFirma digitalMétodoCualquieraClaves, contraseñas, datos biométricos, claves criptográficas privadasCriptografía asimética (RSA) + SHA256 (Secure Hash Algoritm)RequisitosIdentificación del firmante + capacidadIdentidad digital del firmante + seguridad demostradaEntidad de certificación digitalEquivalenciaFirmaFirma manuscritaFirma manuscritaFuente: Rincón Cárdenas, Erick, Derecho del comercio electrónico y de Internet, Tirant Lo Blanch, 2020
La firma digital19 es una de las especies de la llamada firma electrónica y consiste en un conjunto de caracteres que se extraen de un documento, que conforman un valor numérico único, el cual es cifrado, para impedir su reproducción con dos claves, una pública y otra privada.20 Este procedimiento asegura la autenticidad y la integridad, y determina la autoría y recepción, así como el contenido de los datos transmitidos. El funcionamiento de la firma digital se podría verificar en los siguientes pasos:
a. El autor firma el documento21 por medio de la clave privada (sistema de claves asimétrico); con esto no puede negar la autoría, pues solo él tiene el conocimiento de esa clave, lo que aminora el riesgo de repudio del mensaje firmado y transmitido.
b. El receptor comprueba la validez de la firma por medio de la utilización de la clave pública vinculada a la clave privada, con lo cual es posible descifrar el valor numérico obtenido del mensaje de datos originario.
c. El software del firmante aplica un algoritmo hash sobre el texto a firmar (algoritmo matemático unidireccional, es decir, el valor obtenido no arroja el contenido inicial), y obtiene un extracto de longitud fija, absolutamente específico para ese mensaje. Un mínimo cambio en el mensaje produciría un extracto completamente diferente y, por tanto, no correspondería con el que originalmente firmó el autor.22
En consecuencia, la firma digital se configura como la expresión de la voluntad de una persona frente a cierto acto o negocio y, por lo tanto, debe garantizarse que esta no pueda ser utilizada sino por su autor, de esta forma no se defrauda él mismo o un tercero, por ello, los métodos empleados de cifrado asimétrico + funciones de hash o resumen son los mayormente empleados en la seguridad informática y comunicación P2P o entre máquinas. A continuación, los criterios más usados en esta materia para identificar al firmador, sea una persona y/o un software:
a) Algo que el usuario es (ejemplo, la huella digital o el patrón retiniano), la secuencia de ADN (hay definiciones clasificadas de cuál es suficiente), el patrón de la voz (otra vez varias definiciones), el reconocimiento de la firma, las señales bio-eléctricas únicas producidas por el cuerpo vivo, u otro identificador biométrico.
b) Algo que el usuario tiene (ejemplo, tarjeta de la identificación, símbolo de la seguridad, símbolo del software o teléfono celular).
c) Algo que el usuario sabe (ejemplo, una contraseña, una frase o un número de identificación personal [el PIN] del paso).
d) Algo que el usuario hace (ejemplo, reconocimiento de voz, firma, o el paso).
e) Autenticación mediante dos factores “algo que tengo” la llave + “algo que sé” un número de PIN (token criptográfico).
f) Autenticación triple factor “algo que tengo” el dispositivo criptográfico + “algo que sé” una clave de autenticación tipo PIN (al token criptográfico) + “quién soy” la huella dactilar que me permite autenticarme al dispositivo de forma unívoca.23
Esto con el fin de lograr la confiabilidad y que los actos realizados de esta manera sean válidos.
1.2.3. El equivalente funcional de original








