Validez xudicial dun email: como se autentica un correo electrónico
Por Juan Jesús Merino Carretero, perito informático colexiado n.º 89 (CPIIEX) email · validez xudicial · informática forense · proba dixital
Un correo electrónico pode ser proba decisiva nun xuízo: usámolo cada día e gardamos nel contratos, instrucións, recoñecementos de débeda e conversas que comprometen as partes. O problema é que, tecnicamente, un email é trivial de falsificar: calquera pode escribir unha mensaxe, alterar as datas na súa propia bandexa ou reenviar un modificado. Por iso, ante un xuíz, non abonda con imprimir o correo. Hai que autenticalo.
Este artigo explica que fai exactamente un perito informático para que un email sexa aceptado en sala con valor probatorio sólido.
Que se discute realmente cando se achega un email?
Cando unha das partes presenta un email como proba, a parte contraria case sempre o impugna alegando un ou varios destes puntos:
- Manipulación do contido: “O email orixinal non dicía iso, cambiárono”.
- Manipulación da data: “Eu non enviei iso ese día, antedatárono”.
- Suplantación de identidade: “Ese email non saíu da miña conta”.
- Cadea de reenvíos rota: “Reenviaron o email moitas veces e perderon os metadatos orixinais”.
O traballo do perito é descartar tecnicamente cada unha destas hipóteses con evidencias verificables.
O email non é o que ves: son as cabeceiras
Cando lees un correo en Gmail ou Outlook, ves unha versión resumida e formatada da mensaxe. Pero detrás hai un obxecto técnico moito máis rico: o arquivo .eml completo con todas as cabeceiras (headers).
As cabeceiras conteñen:
Received:— cada salto que fixo o correo, con IP, servidores e timestamps.Message-ID:— identificador único asignado polo servidor de orixe.DKIM-Signature:— sinatura criptográfica que o servidor de orixe pon para que o receptor verifique que a mensaxe non foi alterada en tránsito.Authentication-Results:— verificación SPF/DKIM/DMARC realizada polo servidor receptor.Return-Path:— enderezo ao que se devolverían os rebotes.X-Originating-IPe similares — engadidas por algúns servidores de correo.
Imprimir un email borra todas estas cabeceiras. Por iso unha captura ou impresión é proba insuficiente ante un xuíz se a outra parte impugna.
Os 4 piares da autenticidade
1. Cabeceiras completas e servidores intermedios
O perito recibe o arquivo .eml orixinal (non unha impresión, non unha captura) e verifica o camiño completo que seguiu o correo. Se hai incoherencias —un servidor que non debería estar na ruta, unha IP dun país inesperado, un timestamp desordenado— documéntase e eleva a sospeita de falsificación.
Se queres entender mellor como se len estas cabeceiras, ver: como identificar o autor dun correo electrónico anónimo.
2. Sinatura DKIM
DKIM é unha sinatura criptográfica que pon o servidor de envío. O receptor consulta o DNS do dominio remitente, obtén a clave pública e verifica a sinatura sobre o contido da mensaxe + certas cabeceiras. Se o contido ou a cabeceira se alteraron tras o envío, a sinatura DKIM falla.
O perito volve verificar a DKIM no laboratorio. Se falla por motivos lexítimos (clave rotada polo provedor, rotación expirada) documéntao. Se pasa correctamente, o contido do email é íntegro polo menos ata o primeiro servidor receptor — iso dálle un peso probatorio enorme.
3. Confirmación co servidor de orixe
Se o remitente colabora, pódese solicitar ao provedor de correo (Google Workspace, Microsoft 365, o servidor IMAP do despacho…) os logs do envío. Estes logs son levados con políticas de retención da propia empresa provedora e son proba independente.
Se o remitente non colabora, pódese pedir ao xuíz que requira o provedor mediante dilixencia probatoria.
4. Cadea de custodia da copia pericial
O perito clona o buzón orixinal (ou a parte relevante) preservando os arquivos .eml cos seus hashes MD5/SHA-256. A partir de aí traballa sobre a copia, non sobre o orixinal. A acta de cadea de custodia documenta cando, onde, con que ferramentas e baixo que supervisión se fixo a copia.
Para detalles, ver: cadea de custodia dixital.
Erros típicos que invalidan un email como proba
Ao longo de moitos casos, vimos os seguintes erros frecuentes:
- Imprimir o email e achegalo como captura: sen cabeceiras técnicas, a outra parte impugna e adoita ter éxito.
- Reenviar o email ao perito en lugar de exportalo: o reenvío altera as cabeceiras orixinais e pode romper a sinatura DKIM.
- Traballar sobre o correo na propia bandexa sen clonalo: se se modifica algo (incluso por erro, como mover a outro cartafol) a integridade queda en dúbida.
- Esperar demasiado: as políticas de retención dos provedores son curtas. Microsoft 365 conserva certos logs só 90 días por defecto. Se o caso se move lento, as probas poden desaparecer.
Casos nos que o email é proba aceptada sen discusión
- Email asinado dixitalmente con certificado cualificado (eIDAS): ten presunción de autenticidade e a outra parte ten que probar o contrario.
- Email con selo de tempo cualificado dun prestador acreditado: a data é indiscutible.
- Email rexistrado por un servizo de notificación electrónica certificada (tipo certified email, leva trazabilidade notarial integrada).
Se os emails relevantes para o teu caso son deste tipo, a autenticación é automática e a peritaxe concéntrase no contido, non na proba de orixe.
Resumo práctico
Se vas usar un email como proba:
- Exporta o arquivo
.emlcompleto desde o teu cliente de correo (non imprimas nin fagas capturas). - Contacta cun perito informático antes de que pasen 30 días desde o envío orixinal.
- Non reenvíes o correo nin ao teu avogado nin a ninguén — iso contamina a cadea de custodia.
- Conserva o dispositivo orixinal e non formatees nin reinstales ata que o perito faga a copia.
E se a outra parte é a que achega o email contra ti, o primeiro é pedir o arquivo .eml orixinal e verificalo cun perito antes de aceptalo. Moitos casos gáñanse só demostrando que o email achegado pola contraria non se sostén tecnicamente. Máis información sobre o perito informático e os servizos periciais que ofrecemos.