Validesa judicial d’un correu: com s’autentica un correu electrònic
Per Juan Jesús Merino Carretero, perit informàtic col·legiat núm. 89 (CPIIEX) correu electrònic · validesa judicial · informàtica forense · prova digital
Un correu electrònic pot ser prova decisiva en un judici: el fem servir cada dia i hi guardem contractes, instruccions, reconeixements de deute i converses que comprometen les parts. El problema és que, tècnicament, un correu és trivial de falsificar: qualsevol pot escriure un missatge, alterar les dates a la seva pròpia safata o reenviar-ne un de modificat. Per això, davant d’un jutge, no n’hi ha prou d’imprimir el correu. Cal autenticar-lo.
Aquest article explica què fa exactament un perit informàtic perquè un correu sigui acceptat a la sala amb valor probatori sòlid.
Què es discuteix realment quan s’aporta un correu?
Quan una de les parts presenta un correu com a prova, la part contrària quasi sempre l’impugna al·legant un o diversos d’aquests punts:
- Manipulació del contingut: “El correu original no deia això, ho han canviat”.
- Manipulació de la data: “Jo no vaig enviar això aquell dia, ho han avançat de data”.
- Suplantació d’identitat: “Aquest correu no va sortir del meu compte”.
- Cadena de reenviaments trencada: “Han reenviat el correu moltes vegades i han perdut les metadades originals”.
La feina del perit és descartar tècnicament cadascuna d’aquestes hipòtesis amb evidències verificables.
El correu no és el que veus: són les capçaleres
Quan llegeixes un correu a Gmail o Outlook, veus una versió resumida i formatada del missatge. Però al darrere hi ha un objecte tècnic molt més ric: l’arxiu .eml complet amb totes les capçaleres (headers).
Les capçaleres contenen:
Received:— cada salt que ha fet el correu, amb IP, servidors i timestamps.Message-ID:— identificador únic assignat pel servidor d’origen.DKIM-Signature:— signatura criptogràfica que el servidor d’origen posa perquè el receptor verifiqui que el missatge no ha estat alterat en trànsit.Authentication-Results:— verificació SPF/DKIM/DMARC feta pel servidor receptor.Return-Path:— adreça a la qual es retornarien els rebots.X-Originating-IPi similars — afegides per alguns servidors de correu.
Imprimir un correu esborra totes aquestes capçaleres. Per això una captura o impressió és prova insuficient davant d’un jutge si l’altra part l’impugna.
Els 4 pilars de l’autenticitat
1. Capçaleres completes i servidors intermedis
El perit rep l’arxiu .eml original (no una impressió, no una captura) i verifica el camí complet que ha seguit el correu. Si hi ha incoherències —un servidor que no hauria de ser a la ruta, una IP d’un país inesperat, un timestamp desordenat— es documenta i eleva la sospita de falsificació.
Si vols entendre millor com es llegeixen aquestes capçaleres, vegeu: com identificar l’autor d’un correu electrònic anònim.
2. Signatura DKIM
DKIM és una signatura criptogràfica que posa el servidor d’enviament. El receptor consulta el DNS del domini remitent, obté la clau pública i verifica la signatura sobre el contingut del missatge + certes capçaleres. Si el contingut o la capçalera s’han alterat després de l’enviament, la signatura DKIM falla.
El perit torna a verificar la DKIM al laboratori. Si falla per motius legítims (clau rotada pel proveïdor, rotació expirada) ho documenta. Si passa correctament, el contingut del correu és íntegre almenys fins al primer servidor receptor — això li dona un pes probatori enorme.
3. Confirmació amb el servidor d’origen
Si el remitent col·labora, es pot sol·licitar al proveïdor de correu (Google Workspace, Microsoft 365, el servidor IMAP del despatx…) els logs de l’enviament. Aquests logs es duen amb polítiques de retenció de la mateixa empresa proveïdora i són prova independent.
Si el remitent no col·labora, es pot demanar al jutge que requereixi el proveïdor mitjançant diligència probatòria.
4. Cadena de custòdia de la còpia pericial
El perit clona la bústia original (o la part rellevant) preservant els arxius .eml amb els seus hashes MD5/SHA-256. A partir d’aquí treballa sobre la còpia, no sobre l’original. L’acta de cadena de custòdia documenta quan, on, amb quines eines i sota quina supervisió es va fer la còpia.
Per als detalls, vegeu: cadena de custòdia digital.
Errors típics que invaliden un correu com a prova
Al llarg de molts casos, hem vist els errors freqüents següents:
- Imprimir el correu i aportar-lo com a captura: sense capçaleres tècniques, l’altra part l’impugna i sol tenir èxit.
- Reenviar el correu al perit en lloc d’exportar-lo: el reenviament altera les capçaleres originals i pot trencar la signatura DKIM.
- Treballar sobre el correu a la mateixa safata sense clonar-lo: si es modifica alguna cosa (fins i tot per error, com moure a una altra carpeta) la integritat queda en dubte.
- Esperar massa: les polítiques de retenció dels proveïdors són curtes. Microsoft 365 conserva certs logs només 90 dies per defecte. Si el cas es mou lent, les proves poden desaparèixer.
Casos en què el correu és prova acceptada sense discussió
- Correu signat digitalment amb certificat qualificat (eIDAS): té presumpció d’autenticitat i l’altra part ha de provar el contrari.
- Correu amb segell de temps qualificat d’un prestador acreditat: la data és indiscutible.
- Correu registrat per un servei de notificació electrònica certificada (tipus certified email, porta traçabilitat notarial integrada).
Si els correus rellevants per al teu cas són d’aquest tipus, l’autenticació és automàtica i el peritatge es concentra en el contingut, no en la prova d’origen.
Resum pràctic
Si vas a fer servir un correu com a prova:
- Exporta l’arxiu
.emlcomplet des del teu client de correu (no imprimeixis ni facis captures). - Contacta amb un perit informàtic abans que passin 30 dies des de l’enviament original.
- No reenviïs el correu ni al teu advocat ni a ningú — això contamina la cadena de custòdia.
- Conserva el dispositiu original i no formatis ni reinstal·lis fins que el perit hagi fet la còpia.
I si l’altra part és la que aporta el correu contra tu, el primer és demanar l’arxiu .eml original i verificar-lo amb un perit abans d’acceptar-lo. Molts casos es guanyen només demostrant que el correu aportat per la contrària no se sosté tècnicament. Més informació sobre el perit informàtic i els serveis pericials que oferim.