Assinatura digital vs assinatura eletrónica
Toda a assinatura digital é uma assinatura eletrónica, mas nem toda a assinatura eletrónica é uma assinatura digital. Esta frase resolve a maior parte da confusão em torno deste tema, e o resto do artigo explica por que razão isso é importante para qualquer empresa.
A "assinatura eletrónica" é a categoria jurídica e prática ampla. A "assinatura digital" é um mecanismo criptográfico específico dentro dessa categoria, utilizado para criar os tipos mais seguros de assinatura eletrónica. Os dois termos não são intercambiáveis, ainda que fornecedores e o discurso corrente os tratem muitas vezes como se fossem sinónimos.
Esta distinção afeta diretamente a validade jurídica, a posição de conformidade e a exposição ao risco na avaliação de ferramentas de assinatura eletrónica, na negociação de contratos transfronteiriços, ou na verificação do nível de segurança que um processo de assinatura atual efetivamente oferece.
Principais conclusões
-
A "assinatura eletrónica" é a categoria jurídica ampla que abrange qualquer método de assinatura em formato eletrónico. A "assinatura digital" é o mecanismo criptográfico específico, assente numa infraestrutura de chave pública, que assegura os tipos mais avançados de assinatura eletrónica.
-
Ao abrigo do regulamento eIDAS, as assinaturas eletrónicas dividem-se em três níveis: simples (SES), avançada (AdES) e qualificada (QES). A tecnologia de assinatura digital está na base da AdES e da QES.
-
Em Portugal, o regulamento eIDAS aplica-se diretamente e é complementado pelo Decreto-Lei n.º 12/2021, que regula os serviços de confiança; o Gabinete Nacional de Segurança (GNS) supervisiona os prestadores qualificados. Outros ordenamentos jurídicos, como o dos Estados Unidos com o ESIGN Act e a UETA, não preveem níveis formais comparáveis; o que importa nesses casos é demonstrar intenção, consentimento, associação e conservação.
-
As assinaturas digitais garantem três propriedades que uma assinatura eletrónica simples não consegue assegurar por si só: autenticação, deteção de adulteração e não repúdio.
-
Para a maioria dos contratos comerciais B2B, basta uma ferramenta de assinatura eletrónica que utilize mecanismos de assinatura digital nos bastidores (nível AdES). A QES fica reservada a contextos públicos e regulados específicos dentro da UE.
Compreender a assinatura eletrónica
Uma assinatura eletrónica é qualquer dado eletrónico anexado a um documento ou logicamente associado a este que represente a intenção de uma pessoa de assinar. Esta é a definição jurídica ampla adotada na União Europeia através do regulamento eIDAS, retomada de forma semelhante noutros ordenamentos.
A categoria é deliberadamente ampla. Um nome escrito no final de um email conta. O mesmo se aplica a clicar em "aceito", desenhar uma assinatura num tablet, ou recorrer a um processo de assinatura criptográfico sofisticado. Todas estas são assinaturas eletrónicas. O fundamento jurídico não exige nenhuma tecnologia específica para a validade básica. O que conta é a intenção do signatário, o consentimento para operar por via eletrónica, a associação da assinatura ao documento e a correta conservação dos registos eletrónicos.
Tipos e aplicações comuns
Ao abrigo do eIDAS, as assinaturas eletrónicas estão organizadas em três níveis, com segurança e peso jurídico crescentes. Compreender estes tipos de assinatura eletrónica ajuda a esclarecer onde se enquadra a tecnologia de assinatura digital nesta hierarquia.
Assinatura eletrónica simples (SES): o tipo mais básico de assinatura eletrónica. Um botão de clicar para assinar, um nome escrito ou uma assinatura desenhada num ecrã tátil satisfazem este requisito. Não é exigida nenhuma tecnologia ou certificado digital específico. A SES é reconhecida juridicamente, mas tem o menor peso probatório em caso de litígio.
Assinatura eletrónica avançada (AdES): este nível exige que a assinatura esteja associada de forma única ao signatário, permita identificá-lo, seja criada com dados de criação de assinatura sob o controlo exclusivo do signatário, e esteja ligada aos dados assinados de modo a que qualquer alteração posterior seja detetável. Na prática, a AdES recorre à tecnologia de assinatura digital para cumprir estes requisitos.
Assinatura eletrónica qualificada (QES): o nível de segurança mais elevado previsto pelo eIDAS. Uma QES requer um certificado qualificado emitido por um prestador qualificado de serviços de confiança (QTSP) e deve ser criada através de um dispositivo qualificado de criação de assinaturas (QSCD). Nos termos do artigo 25.º do regulamento eIDAS, uma QES tem o mesmo efeito jurídico de uma assinatura manuscrita em todos os Estados-Membros da UE.
Validade jurídica e aceitação
Na União Europeia, o eIDAS oferece um quadro claro com três níveis distintos de reconhecimento jurídico. Apenas a assinatura eletrónica qualificada goza de equivalência automática a uma assinatura manuscrita em todos os Estados-Membros. A SES e a AdES são juridicamente válidas, mas podem exigir prova adicional para demonstrar a sua autenticidade em tribunal. Em Portugal, o regime eIDAS é complementado pelo Decreto-Lei n.º 12/2021, e o GNS supervisiona os prestadores qualificados.
Outros ordenamentos jurídicos, como o dos Estados Unidos com o ESIGN Act e a UETA, prescindem de níveis formais baseados na tecnologia. Nesses casos, não se pode negar efeito jurídico a uma assinatura eletrónica apenas por ser eletrónica, desde que sejam demonstráveis a intenção, o consentimento, a associação e a conservação. Este aspeto é relevante para empresas com operações internacionais quando celebram contratos com parceiros fora da UE.
Para determinados setores aplicam-se requisitos de conformidade adicionais. No setor farmacêutico, por exemplo, o Anexo 11 das diretrizes de boas práticas de fabrico da UE (sistemas informatizados) impõe requisitos específicos de verificação de identidade, trilho de auditoria e integridade documental para os registos eletrónicos, que vão além do que uma assinatura eletrónica simples oferece.
É dentro deste amplo ecossistema da assinatura eletrónica que a assinatura digital desempenha uma função específica e essencial.
Compreender a assinatura digital
Uma assinatura digital é o mecanismo criptográfico específico utilizado para criar assinaturas eletrónicas seguras e à prova de adulteração. Enquanto "assinatura eletrónica" responde à pergunta sobre o quê (um método de assinatura reconhecido juridicamente), a assinatura digital responde à pergunta sobre como os tipos de assinatura mais seguros funcionam na prática.
As assinaturas digitais constituem a base técnica que torna possíveis as assinaturas eletrónicas avançadas e qualificadas. Sem a tecnologia de assinatura digital, não existe uma forma fiável de detetar adulterações ou verificar criptograficamente a identidade do signatário.
Fundamento criptográfico
Assim funcionam as assinaturas digitais, sem entrar na criptografia mais do que o necessário.
Uma assinatura digital utiliza uma infraestrutura de chave pública (PKI), que envolve um par de chaves criptográficas. O signatário possui uma chave privada que só ele controla. Uma chave pública correspondente está disponível para qualquer pessoa que necessite de verificar a assinatura.
Ao assinar digitalmente um documento, o software de assinatura cria um hash criptográfico do conteúdo do documento, uma espécie de impressão digital eletrónica exclusiva desse documento em concreto. A chave privada do signatário cifra esse hash, produzindo a assinatura digital. O destinatário pode então usar a chave pública do signatário para decifrar e comparar o hash. Se o documento tiver sido alterado de qualquer forma após a assinatura, o hash deixará de corresponder e a verificação falhará.
Este processo garante três propriedades que uma assinatura eletrónica comum, sem mecanismos criptográficos, não consegue assegurar:
-
Autenticação: os certificados digitais emitidos por autoridades de certificação de confiança associam a chave pública a uma identidade verificada, confirmando quem assinou.
-
Integridade: qualquer alteração ao documento após a assinatura quebra o selo criptográfico, permitindo a deteção de adulteração.
-
Não repúdio: o signatário não pode negar de forma credível ter assinado, uma vez que só a sua chave privada poderia ter produzido aquela assinatura específica.
Os certificados digitais desempenham um papel central. Emitidos por autoridades de certificação (CA) ou prestadores de serviços de confiança, estes certificados atestam que a chave pública pertence a uma pessoa ou organização concreta. Ao abrigo do eIDAS, os QTSP têm de estar aprovados e constar das listas de confiança da UE. Para os formatos técnicos aplicam-se as normas ETSI, incluindo XAdES (baseado em XML), PAdES (baseado em PDF), CAdES (baseado em CMS) e os contentores ASiC, que garantem interoperabilidade e reconhecimento jurídico além-fronteiras.
Relação com a assinatura eletrónica
A assinatura digital não constitui uma categoria separada da assinatura eletrónica. É o mecanismo de segurança que eleva uma assinatura eletrónica simples ao nível avançado ou qualificado.
Uma assinatura eletrónica simples comprova que alguém clicou num botão. Uma assinatura digital assegura esse mesmo processo com prova criptográfica de quem clicou, o que foi assinado, e se o documento foi alterado desde a assinatura. A assinatura digital fornece a implementação técnica, o suporte criptográfico, que torna possíveis as assinaturas eletrónicas de maior segurança.
Com este fundamento técnico estabelecido, as diferenças práticas tornam-se mais claras.
Principais diferenças e comparação
A distinção entre assinatura eletrónica e assinatura digital não é abstrata. Determina diretamente que características de segurança os documentos assinados possuem, que validade jurídica têm e que risco uma empresa assume caso surja um litígio.
Comparação lado a lado
| Aspeto | Assinatura eletrónica | Assinatura digital |
|---|---|---|
| Definição | Qualquer método de assinatura eletrónica que represente a intenção de assinar (categoria jurídica ampla) | Mecanismo criptográfico para assinatura à prova de adulteração (método técnico específico) |
| Tecnologia | Varia: nome escrito, clicar para assinar, assinatura desenhada, imagem carregada | Infraestrutura de chave pública (PKI) com chaves criptográficas e certificados digitais |
| Nível de segurança | Varia consoante a implementação, de mínimo a elevado, dependendo das etapas de verificação | Elevado: qualquer adulteração compromete a verificação criptográfica |
| Validade jurídica | Válida ao nível SES nos termos do eIDAS (UE); amplamente aceite para transações comerciais | Suporta a AdES e a QES nos termos do eIDAS; oferece prova mais sólida em qualquer enquadramento |
| Deteção de adulteração | Não inerente; depende das capacidades de trilho de auditoria da plataforma | Incorporada: a comparação do hash criptográfico torna qualquer alteração ao documento imediatamente detetável |
| Verificação de identidade | Vai desde a confirmação por email até à autenticação multifator | Baseada em certificado: uma CA ou QTSP verifica a identidade e associa-a ao par de chaves criptográficas |
| Casos de uso típicos | Acordos de rotina, aprovações internas, contratos comerciais, contratos de baixo risco | Transações de elevado valor, setores regulados, contratos transfronteiriços na UE, documentos jurídicos com elevada exigência probatória |
Segurança e métodos de verificação
Uma assinatura eletrónica simples assenta muitas vezes em mecanismos de segurança ao nível do sistema: credenciais de acesso, verificação por email, autenticação de dois fatores e trilhos de auditoria gerados pela plataforma com marcas temporais e endereços IP. Isto é útil, mas não garante, por si só, a integridade do documento após a assinatura. Se um documento for alterado num sistema básico, a imagem da assinatura pode continuar a parecer intacta.
Uma assinatura digital oferece uma autenticidade matematicamente demonstrável. A assinatura criptográfica cria uma ligação verificável entre o signatário, o conteúdo exato do documento e o momento da assinatura. Qualquer alteração posterior, mesmo de um único carácter, fará com que a verificação falhe. Isto torna as assinaturas digitais consideravelmente mais sólidas em termos de defesa jurídica.
Para a mitigação de riscos na gestão de contratos, esta diferença é significativa. Um acompanhamento sólido de contratos por estado e datas-chave complementa bem a assinatura digital, oferecendo um registo probatório completo. Em caso de litígio, um tribunal pode questionar se uma assinatura eletrónica simples foi efetivamente aposta pelo signatário indicado, ou se o documento foi alterado após a assinatura. Um documento assinado digitalmente responde a ambas as questões com prova criptográfica.
Orientações por caso de uso
Quando uma assinatura eletrónica comum é suficiente: para transações comerciais de rotina, aprovações internas, acordos de confidencialidade (NDA), contratos com fornecedores e contratos de consumo com baixo risco de litígio e valor económico moderado, uma assinatura eletrónica simples ou básica é prática e juridicamente válida. Cobre a maioria das necessidades de assinatura do dia a dia.
Quando são necessários mecanismos de assinatura digital: para contratos de elevado valor, setores regulados (saúde, serviços financeiros, energia), acordos transfronteiriços na UE, contratação pública, ou qualquer cenário que exija verificar a identidade do signatário com elevada confiança e detetar adulterações, a escolha certa é uma solução de assinatura eletrónica que utilize tecnologia de assinatura digital nos bastidores. Na gestão de contratos no setor da saúde, por exemplo, requisitos regulamentares como o Anexo 11 das diretrizes de boas práticas de fabrico da UE exigem trilhos de auditoria, garantia de identidade e integridade documental que só a assinatura criptográfica consegue oferecer de forma fiável.
As assinaturas eletrónicas qualificadas só são exigidas em contextos específicos da UE: determinados contratos públicos, submissões regulamentadas, ou quando a equivalência jurídica transfronteiriça com uma assinatura manuscrita é expressamente exigida. Para a maioria dos contratos comerciais B2B, as assinaturas eletrónicas avançadas que utilizam mecanismos de assinatura digital são adequadas e suficientes.
A recomendação prática é simples: escolher uma ferramenta de assinatura eletrónica de confiança que utilize assinatura criptográfica nos bastidores e ofereça segurança sólida para dados contratuais sensíveis, cobrindo assim a grande maioria das necessidades empresariais sem o custo e a complexidade adicionais da QES.
Confusões comuns e esclarecimentos
A confusão terminológica entre assinatura eletrónica e assinatura digital é real e gera problemas práticos para quem procura tomar decisões informadas sobre as suas ferramentas de assinatura.
Problemas de terminologia comercial
Grande parte da confusão resulta da forma como os fornecedores de ferramentas de assinatura eletrónica utilizam os termos. Muitos usam "assinatura digital" e "assinatura eletrónica" de forma intercambiável em materiais de marketing, apesar de os termos designarem realidades fundamentalmente diferentes. Uma plataforma pode anunciar "assinatura digital" quando, na realidade, oferece apenas uma assinatura eletrónica simples, sem qualquer proteção criptográfica.
Na linguagem do dia a dia, "digital" significa simplesmente "feito no computador". Diz-se "assinei o contrato digitalmente" para dizer "assinei-o eletronicamente", sem qualquer referência a PKI ou algoritmos criptográficos. Nenhum dos dois usos é tecnicamente correto, mas ambos são comuns.
Para avaliar o que uma ferramenta oferece efetivamente, para além das afirmações de marketing, vale a pena colocar perguntas concretas: a ferramenta utiliza assinatura criptográfica? Estão envolvidos certificados digitais? Que etapas de verificação de identidade inclui o processo de assinatura? Existe uma autoridade de certificação ou prestador de serviços de confiança a garantir as assinaturas? A plataforma disponibiliza um trilho de auditoria completo com marcas temporais, endereços IP e prova da intenção do signatário?
Escolher a solução certa
Para a maioria dos contratos B2B, a resposta é prática: utilizar uma solução de assinatura eletrónica que recorra a mecanismos de assinatura digital para uma assinatura à prova de adulteração e com identidade verificada, idealmente combinada com análise de contratos assistida por IA, de forma a que as obrigações subjacentes também permaneçam claras. Isto corresponde ao nível da assinatura eletrónica avançada nos termos do eIDAS e oferece também uma base jurídica sólida fora da UE.
As assinaturas eletrónicas qualificadas são mais dispendiosas, exigem hardware certificado (QSCD) e certificados qualificados de um QTSP presente nas listas da UE. Um estudo de 2024 (arXiv, "Evaluating the Usability of Qualified Electronic Signatures") confirma que a adoção da QES continua limitada apesar da sua força jurídica, sobretudo devido ao custo, à complexidade e a problemas de experiência do utilizador. Salvo quando um documento, setor ou ordenamento específico exija expressamente a QES, uma assinatura ao nível AdES é suficiente para os contratos comerciais correntes.
Na escolha de uma ferramenta, deve dar-se preferência a plataformas que combinem assinatura criptográfica com funcionalidades práticas de gestão de contratos e funcionalidades abrangentes de gestão de contratos, incluindo trilhos de auditoria, verificação de identidade, armazenamento seguro de documentos e conformidade com os enquadramentos jurídicos relevantes.
Questões sobre validade jurídica
Tanto a assinatura eletrónica como a digital podem ser juridicamente vinculativas quando corretamente implementadas. Ao abrigo do eIDAS, uma assinatura eletrónica atinge o limiar jurídico quando demonstra a intenção do signatário, o consentimento ao processo eletrónico, a associação adequada ao documento e uma conservação adequada.
A diferença surge nos litígios. Uma assinatura eletrónica simples pode ser contestada com base na identidade ("o signatário era mesmo quem alegava ser?") ou na integridade ("o documento foi alterado desde a assinatura?"). Uma assinatura digital responde diretamente a ambas as questões através da sua cadeia de certificação e da verificação criptográfica. Isto não invalida as assinaturas eletrónicas simples; significa apenas que as assinaturas digitais fornecem uma prova mais difícil de contestar.
Determinados documentos permanecem excluídos da assinatura eletrónica em Portugal: um testamento requer escritura pública ou testamento cerrado lavrado perante notário, e a compra e venda de um imóvel também exige escritura pública notarial, independentemente da tecnologia utilizada para o restante contrato. Deve verificar-se sempre os requisitos aplicáveis ao tipo de documento em causa.
Conclusão e próximos passos
A hierarquia é simples: a assinatura eletrónica é a categoria jurídica ampla que abrange qualquer método de assinatura em formato eletrónico. A assinatura digital é o mecanismo criptográfico específico que, dentro dessa categoria, garante deteção de adulteração, garantia de identidade e não repúdio. Toda a assinatura digital é uma assinatura eletrónica. Nem toda a assinatura eletrónica utiliza tecnologia de assinatura digital.
Para uma tomada de decisão prática:
-
Avalie os tipos de contrato. A maioria das transações comerciais de rotina, aprovações internas e contratos de venda está bem servida por assinaturas eletrónicas com trilhos de auditoria sólidos.
-
Avalie a segurança real da sua ferramenta. Confirme se a plataforma utiliza assinatura criptográfica (mecanismos de assinatura digital) ou apenas captura assinaturas eletrónicas básicas. Esta diferença é determinante para a defesa jurídica.
-
Ajuste o nível de segurança ao risco. Para transações de elevado valor, setores regulados ou contratos transfronteiriços na UE, assegure-se de que a solução oferece, no mínimo, o nível de assinatura eletrónica avançada com tecnologia de assinatura digital.
-
Verifique os requisitos de conformidade. Determine se o seu setor ou ordenamento jurídico exige tipos de assinatura específicos, e confirme que a ferramenta cumpre essas normas.
Se necessita de uma solução de assinatura eletrónica que utilize assinatura criptográfica para criar registos assinados à prova de adulteração e verificáveis ao nível da assinatura eletrónica avançada, a Contracko oferece exatamente isso, integrado de forma nativa numa plataforma de gestão de contratos assente em IA. Pode conhecer como a Contracko funciona na prática e ler a nota dos fundadores sobre a razão da sua criação. Compatível com o eIDAS, conforme ao RGPD com alojamento de dados na UE. Os planos têm início em 75 dólares por mês, com um período experimental gratuito, sem cartão de crédito, e a Contracko constitui uma alternativa assente em IA ao ContractSafe, uma alternativa mais acessível ao ContractWorks com automação integrada, e uma alternativa mais simples, adequada a pequenas empresas, ao DocuSign CLM.
Perguntas frequentes
A assinatura produzida por uma ferramenta de assinatura é sempre uma assinatura digital?
Depende inteiramente do nível e das definições utilizadas pela ferramenta. Muitas plataformas de assinatura eletrónica utilizam por defeito assinaturas eletrónicas básicas (nome escrito, assinatura desenhada, clicar para aceitar), que não são criptográficas. Algumas oferecem opções de assinatura digital com PKI e assinatura baseada em certificado para maior garantia. Deve verificar-se se a ferramenta emite certificados digitais e utiliza assinatura criptográfica antes de presumir que os documentos estão assinados digitalmente.
O que é mais seguro, a assinatura digital ou a eletrónica?
A assinatura digital é tecnicamente mais segura. Uma assinatura criptográfica oferece deteção de adulteração (qualquer alteração ao documento compromete a verificação), verificação de identidade através de certificados digitais e não repúdio. Uma assinatura eletrónica simples, sem estes mecanismos, pode parecer válida mesmo que o documento tenha sido alterado. Para informação sensível ou contratos de elevado risco, os mecanismos de assinatura digital oferecem características de segurança consideravelmente mais sólidas.
Uma assinatura digital pode ser falsificada?
É consideravelmente mais difícil de falsificar do que uma assinatura eletrónica simples. Falsificar uma assinatura digital exigiria comprometer a chave privada do signatário, falsificar um certificado de uma autoridade de certificação de confiança, ou quebrar os algoritmos criptográficos subjacentes. Em comparação, uma assinatura eletrónica simples, como um nome escrito ou uma imagem de assinatura, pode ser copiada com facilidade. Com uma implementação correta e segundo as normas de segurança atuais, as assinaturas digitais são altamente resistentes à falsificação.
As assinaturas eletrónicas são juridicamente vinculativas?
Sim. Ao abrigo do regulamento eIDAS da União Europeia, as assinaturas eletrónicas constituem uma forma válida de assinatura para a maioria das transações comerciais. Não lhes pode ser negado efeito jurídico apenas por estarem em formato eletrónico. No entanto, o valor probatório varia consoante a implementação, e determinados tipos de documentos (testamentos, algumas operações imobiliárias) podem ser excluídos pela legislação nacional.
São necessárias assinaturas eletrónicas qualificadas para contratos comerciais?
Regra geral, não. As assinaturas eletrónicas qualificadas são, nos termos do direito da UE, o equivalente jurídico de uma assinatura manuscrita e só são exigidas em contextos específicos: determinadas submissões junto de entidades públicas, documentos de setores regulados, ou quando a equivalência jurídica transfronteiriça dentro da UE é expressamente exigida. Para a maioria dos contratos comerciais B2B, as assinaturas eletrónicas avançadas que utilizam tecnologia de assinatura digital são adequadas e suficientes. A QES implica custos e complexidade significativos que a maioria dos contratos comerciais correntes não justifica.
As imagens deste artigo foram geradas com o apoio de IA.
Comece com o Contracko
Elimine as complicações da gestão de contratos e subscrições. O Contracko permite-lhe manter-se organizado, dentro dos prazos e no controlo. Comece a simplificar hoje.