eIDAS vs. RFC 3161: cómo funcionan los sellos de tiempo en Europa, Estados Unidos y Canadá
Cuando hablamos de demostrar que un archivo existía en una fecha determinada, aparecen rápidamente términos como eIDAS, RFC 3161, timestamp, TSA o sello de tiempo cualificado.
El problema es que no todos significan lo mismo.
La tecnología que permite vincular criptográficamente un archivo con una fecha puede utilizarse prácticamente en cualquier lugar del mundo. Lo que cambia de un país a otro es el marco jurídico que reconoce esa prueba.
RFC 3161: la base técnica
RFC 3161 es un estándar internacional para crear sellos de tiempo criptográficos.
El proceso, simplificado, funciona así:
archivo → hash criptográfico → autoridad de sellado de tiempo → timestamp verificable
La autoridad de sellado —TSA, por Time Stamping Authority— recibe el hash del archivo, lo vincula con una fecha y hora y devuelve una prueba firmada digitalmente.
El archivo original no necesita enviarse necesariamente a la TSA.
Esto permite comprobar posteriormente dos cosas fundamentales: que el archivo ya existía cuando se generó el sello y que no ha sido modificado desde entonces.
RFC 3161 no pertenece a la Unión Europea. Es un estándar técnico internacional.
Entonces, ¿qué añade eIDAS?
En Europa existe además el Reglamento eIDAS.
eIDAS establece diferentes servicios de confianza y crea la figura del sello de tiempo electrónico cualificado.
Aquí aparece una diferencia importante.
Un sello de tiempo electrónico no puede rechazarse como prueba únicamente porque sea electrónico. Pero un sello de tiempo cualificado disfruta además de una presunción jurídica sobre la exactitud de la fecha y hora y la integridad de los datos vinculados.
Por eso un timestamp RFC 3161 emitido por un prestador cualificado europeo puede tener una posición jurídica especialmente fuerte dentro de la Unión Europea.
La criptografía puede ser la misma. Lo que añade eIDAS es el marco de confianza legal que existe alrededor de ella.
¿Y en Estados Unidos?
Estados Unidos no tiene un equivalente directo al concepto europeo de qualified electronic timestamp.
La legislación federal E-SIGN establece que una firma, contrato o registro no puede perder validez jurídica simplemente por estar en formato electrónico.
Pero esto no crea una categoría nacional equivalente al sello de tiempo cualificado eIDAS.
Un timestamp RFC 3161 puede seguir siendo una evidencia técnica verificable: permite demostrar que determinados datos estaban vinculados a una huella criptográfica en un momento concreto.
La importancia jurídica que reciba esa evidencia dependerá del contexto, del tipo de procedimiento y de la legislación aplicable.
Por eso, para un servicio internacional, tiene más sentido hablar en Estados Unidos de verifiable timestamp, proof of existence o tamper-evident digital evidence que de “eIDAS”.
¿Y en Canadá?
Canadá tampoco tiene una copia directa del modelo eIDAS.
Su legislación contempla diferentes formas de firma electrónica y, para determinados usos, una categoría de secure electronic signature basada en criptografía de clave pública.
La normativa canadiense da importancia a propiedades como la integridad del documento, la verificación criptográfica y la validez de los certificados.
Pero, de nuevo, no existe una figura idéntica al qualified electronic timestamp europeo.
Una tecnología, distintos marcos legales
Esto permite entender mejor la diferencia.
En Europa podemos tener:
RFC 3161 + prestador cualificado + requisitos eIDAS = sello de tiempo cualificado eIDAS
Fuera de Europa, el mismo mecanismo RFC 3161 sigue proporcionando una prueba criptográfica verificable, aunque sus efectos jurídicos se valoren según la legislación de cada país.
La prueba técnica no desaparece al cruzar una frontera.
Lo que cambia es la presunción legal que cada jurisdicción concede a esa prueba.
¿Qué hace Sellat?
Sellat permite generar pruebas digitales verificables sin almacenar necesariamente el archivo original.
Para los sellos de tiempo cualificados europeos, el archivo se vincula criptográficamente mediante SHA-256 a un sello RFC 3161 emitido por una autoridad de sellado de tiempo cualificada.
Posteriormente, cualquier persona que disponga del archivo y del sello puede comprobar que el archivo corresponde exactamente al hash certificado, que el sello no ha sido alterado y que la fecha y hora forman parte de la prueba firmada por la autoridad de sellado.
En Europa, cuando se utiliza el servicio cualificado correspondiente, esa prueba puede beneficiarse además del marco jurídico eIDAS.
Fuera de Europa sigue siendo una prueba criptográfica verificable basada en un estándar internacional.
La diferencia importante
No existe realmente un “eIDAS mundial”.
Existe algo más interesante: un estándar técnico internacional para demostrar integridad y existencia, y diferentes marcos legales que deciden cómo valorar esa prueba.
En Europa ese marco se llama eIDAS.
En otros países cambia el nombre, la legislación y el efecto jurídico.
Pero el principio criptográfico sigue siendo el mismo: poder demostrar qué archivo existía y cuándo, sin tener que confiar únicamente en quien presenta la prueba.
¿Quieres comprobar una prueba? Puedes verificar gratuitamente un archivo y su sello de tiempo desde el verificador de Sellat.