FirmaLocal
Firmar un PDF
← Volver a las guías

Firmar PDF online gratis y seguro sin subir tus datos

Qué diferencia una firma PAdES real hecha en tu navegador de un servicio que sube tu PDF a un servidor, y cómo comprobar que nada ha salido de tu equipo.

Buscar «firmar PDF online gratis» devuelve una lista larga de webs que prometen justo eso. Casi todas funcionan igual: subes el documento, subes o generas una firma, y te devuelven un PDF con algo pegado encima. El problema no es que sean de pago o gratuitas: es qué le pasa a tu documento y a tu certificado mientras tanto, y por qué la mayoría de esas firmas no valen para nada oficial.

Dos cosas muy distintas que se llaman igual

«Firmar un PDF» puede significar dos operaciones completamente diferentes:

Dibujar una firma sobre el PDF. Es lo que hacen la mayoría de herramientas «firmar PDF online»: superponen una imagen, un trazo o tu nombre escrito sobre el documento. Es útil para formularios internos o para dar el visto bueno a un presupuesto, pero jurídicamente es una firma electrónica simple, sin certificado detrás. No identifica a nadie de forma fehaciente y ninguna sede electrónica la acepta como firma de un trámite.

Firmar criptográficamente con un certificado digital. Aquí se usa tu clave privada —la que tienes en un fichero .p12 de la FNMT, la ACCV u otro emisor cualificado— para generar una firma PAdES, el estándar europeo que se incrusta dentro del propio PDF. Esta es la que exige la Administración, y es la única que demuestra quién firmó y si el documento se modificó después.

Este artículo trata de la segunda, que es también la que puede hacerse sin subir nada a ningún servidor.

Por qué «subir para firmar» es un problema

Cuando una web te pide subir el PDF y luego el certificado, para poder aplicar la firma en su servidor tiene que recibir tu clave privada, aunque sea unos segundos. Esa clave es, literalmente, tu identidad digital: cualquiera que la tenga puede firmar en tu nombre. Da igual que el servicio prometa borrarla al momento o que use HTTPS en la subida: durante ese instante, tu certificado ha viajado por Internet y ha pasado por un servidor que no controlas.

Es el mismo motivo por el que nunca envías tu .p12 por correo ni por chats de grupo, explicado en Cómo exportar tu certificado de la FNMT. Un servicio que te pide justo eso —subir el fichero de tu clave privada a un formulario web— te está pidiendo lo que ningún banco ni ninguna administración te pediría nunca.

Además, ni siquiera hace falta ese riesgo: la criptografía necesaria para firmar en PAdES lleva años disponible en cualquier navegador moderno, sin necesidad de que el cálculo se haga en un servidor ajeno.

Cómo funciona la firma en el propio navegador

FirmaLocal, y cualquier herramienta bien diseñada para esto, hace el cálculo criptográfico dentro de la pestaña, usando las capacidades que ya trae el navegador. El PDF y el certificado se cargan en la memoria de tu equipo, la firma se calcula ahí mismo, y el resultado —el PDF ya firmado— es lo único que existe: nunca hay una versión de tu certificado en tránsito hacia un servidor porque nunca sale de tu equipo.

El resultado es una firma PAdES-B-B, exactamente el mismo formato y nivel que produce Autofirma con un certificado software, verificable después con las mismas herramientas oficiales.

Cómo comprobarlo tú mismo, sin fiarte de lo que diga la web

No hace falta creerse ninguna promesa de privacidad. Puedes comprobarlo con las herramientas que trae cualquier navegador:

  1. Abre las herramientas de desarrollador (F12 en Chrome, Firefox o Edge) y ve a la pestaña Red o Network.
  2. Carga tu certificado y tu PDF, y firma el documento.
  3. Mira la lista de peticiones de red mientras firmas. Si el servicio es honesto, no debería aparecer ninguna subida de tamaño equivalente al PDF ni al .p12 durante el proceso de firma. Si ves una petición POST que envía varios megabytes justo cuando pulsas «firmar», tu documento —y potencialmente tu certificado— ha salido de tu equipo.
  4. Comprueba también que la página funciona sin conexión: desconecta el wifi después de cargarla y prueba a firmar. Si sigue funcionando, es la prueba más simple de que todo ocurre en local.

Esta comprobación no exige saber programar: basta con mirar si hay tráfico de red durante la operación que se supone que es solo tuya.

Qué debe cumplir un PDF firmado para que valga

Firmar en el navegador solo tiene sentido si el resultado es una firma real. Comprueba que:

  • El formato es PAdES, no una imagen pegada.
  • El certificado usado es de un prestador cualificado —FNMT, ACCV, DNIe— y estaba vigente en el momento de firmar.
  • El documento no se ha tocado después de firmarlo.

Puedes verificar las tres cosas subiendo el resultado a VALIDe, el validador oficial de la Administración General del Estado, o abriéndolo en Adobe Acrobat Reader. Lo explicamos con más detalle en ¿Tiene validez legal un PDF firmado digitalmente?

Firma tu PDF sin subir nada

FirmaLocal calcula la firma PAdES-B-B dentro de tu navegador, con tu certificado .p12 o .pfx. Ni el documento ni el certificado se envían a ningún servidor: puedes comprobarlo tú mismo con la pestaña de Red del navegador, como se explica arriba.

Firma tu PDF ahora.

Si el trámite tiene un botón «Firmar» dentro de la propia sede electrónica, esto no es lo que necesitas: lee ¿Lo aceptará la sede? para saber si tu caso es de subir un PDF firmado o de firmar dentro del formulario.

FirmaLocal genera firmas electrónicas avanzadas basadas en certificado cualificado (PAdES-B-B), la misma clase de firma que produce Autofirma con un certificado software. No sustituye a la firma con DNIe ni a la autenticación dentro de una sede electrónica. FirmaLocal no presta asesoramiento jurídico.