Articolul 1
Domeniul de aplicare
Obiectivul prezentei directive este să faciliteze utilizarea semnăturilor electronice și să contribuie la recunoașterea lor legală. Prezenta directivă stabilește un cadru legal pentru semnăturile electronice și pentru anumite servicii de certificare pentru a asigura buna funcționare a pieței interne.
Prezenta directivă nu are ca obiect aspecte privind încheierea și valabilitatea contractelor sau a altor obligații legale, în cazul în care legislația internă sau comunitară prevede cerințe privind forma, și nici nu aduce atingere normelor și limitelor prevăzute de legislația internă sau comunitară referitoare la utilizarea documentelor.
Articolul 2
Definiții
În sensul prezentei directive:
1. „semnătură electronică” înseamnă date în formă electronică, atașate la sau logic asociate cu alte date în formă electronică și care sunt utilizate ca metodă de autentificare;
2. „semnătură electronică avansată” înseamnă o semnătură electronică ce îndeplinește următoarele cerințe: (a) face trimitere exclusiv la semnatar; (b) permite identificarea semnatarului; (c) a fost creată prin mijloace pe care semnatarul le poate păstra exclusiv sub controlul său și (d) este legată de datele la care se raportează astfel încât orice modificare ulterioară a datelor poate fi detectată;
3. „semnatar” înseamnă o persoană care deține un dispozitiv de creare a semnăturii și care acționează fie în nume propriu, fie în numele persoanei fizice, al persoanei juridice sau al entității pe care le reprezintă;
4. „date de creare a semnăturii” înseamnă date unice, precum codurile sau cheile criptografice private, care sunt utilizate de semnatar pentru a crea o semnătură electronică;
5. „dispozitiv de creare a semnăturii” înseamnă unități de software sau hardware configurate, utilizate pentru punerea în aplicare a datelor de creare a semnăturii;
6. „dispozitiv securizat de creare a semnăturii” înseamnă un dispozitiv de creare a semnăturii care îndeplinește cerințele prevăzute la anexa III;
7. „date de verificare a semnăturii” înseamnă date, precum codurile sau cheile criptografice publice, care sunt utilizate în scopul verificării unei semnături electronice;
8. „dispozitive de verificare a semnăturii” înseamnă unități de software sau hardware configurate, utilizate la aplicarea datelor de verificare a semnăturilor;
9. „certificat” înseamnă o atestare electronică ce raportează datele de verificare a semnăturilor la o persoană și confirmă identitatea respectivei persoane;
10. „certificat calificat” înseamnă un certificat care îndeplinește cerințele prevăzute la anexa I și este eliberat de un prestator de servicii de certificare care îndeplinește cerințele prevăzute la anexa II;
11. „prestator de servicii de certificare” înseamnă orice entitate sau persoană fizică sau juridică ce eliberează certificate sau prestează alte servicii referitoare la semnăturile electronice;
12. „produs asociat semnăturii electronice” înseamnă unități de hardware sau software sau componente specifice ale acestora, destinate să fie utilizate de un prestator de servicii de certificare în vederea prestării de servicii de certificare a semnăturilor sau destinate să fie utilizate în scopul creării sau al verificării semnăturilor electronice;
13. „acreditare voluntară” înseamnă orice autorizație care prevede drepturi și obligații specifice prestării de servicii de certificare, acordată, la cererea prestatorului de servicii de certificare în cauză, de către organismul public sau privat responsabil cu elaborarea respectivelor drepturi și obligații și de supravegherea respectării acestora, în cazul în care prestatorul de servicii de certificare nu are dreptul să exercite drepturile care decurg din autorizație până nu a primit decizia respectivului organism.
Articolul 3
Accesul la piață
(1) Statele membre nu condiționează prestarea de servicii de certificare de nici o autorizație prealabilă.
(2) Fără să aducă atingere dispozițiilor alineatului (1), statele membre pot introduce sau menține sisteme de acreditare voluntară destinate să amelioreze nivelul serviciilor de certificare prestate. Toate condițiile referitoare la respectivele sisteme trebuie să fie obiective, transparente, proporționale și nediscriminatorii. Statele membre nu pot limita numărul de prestatori acreditați de servicii de certificare din motive care se încadrează în domeniul de aplicare a prezentei decizii.
(3) Fiecare stat membru asigură introducerea unui sistem adecvat care să permită supravegherea prestatorilor de servicii de certificare stabiliți pe teritoriul său și eliberează certificate calificate pentru public.
(4) Conformitatea dispozitivelor securizate de creare de semnături cu cerințele prevăzute la anexa III este determinată de organisme competente, publice sau private, desemnate de statele membre. În conformitate cu procedura prevăzută la articolul 9, Comisia stabilește criteriile la care statele membre trebuie să se raporteze pentru a stabili dacă un organism poate fi desemnat.
Conformitatea cu cerințele prevăzute în anexa III stabilită de organismele menționate în primul paragraf este recunoscută de toate statele membre.
(5) În conformitate cu procedura prevăzută la articolul 9, Comisia poate atribui și publica în Jurnalul Oficial al Comunităților Europene numerele de referință ale standardelor general recunoscute pentru produsele de semnătură electronică. Statele membre consideră că un produs de semnătură electronică îndeplinește cerințele prevăzute la anexa II litera (f) și la anexa III în cazul în care îndeplinește respectivele standarde.
(6) Statele membre și Comisia colaborează în vederea promovării dezvoltării și a utilizării dispozitivelor de verificare a semnăturilor, pe baza recomandărilor formulate, pentru verificările securizate ale semnăturilor, la anexa IV și în interesul consumatorului.
(7) Statele membre și Comisia pot condiționa utilizarea semnăturilor electronice în sectorul privat de eventuale cerințe suplimentare. Respectivele cerințe trebuie să fie obiective, transparente, proporționale, nediscriminatorii și trebuie să se aplice exclusiv caracteristicilor specifice ale utilizării în cauză. Cerințele nu trebuie să constituie un obstacol în calea serviciilor transfrontaliere pentru cetățeni.
Articolul 4
Principii ale pieței interne
(1) Fiecare stat membru aplică dispozițiile de drept intern pe care le adoptă în conformitate cu prezenta directivă prestatorilor de servicii de certificare stabiliți pe teritoriul său și serviciilor pe care le prestează. Statele membre nu pot impune restricții prestărilor de servicii de certificare originare din alt stat membru în domeniile reglementate de prezenta directivă.
(2) Statele membre se asigură că produsele de semnături electronice care sunt în conformitate cu prezenta directivă pot circula liber pe piața internă.
Articolul 5
Efectele juridice ale semnăturilor electronice
(1) Statele membre se asigură că semnăturile electronice avansate care se bazează pe un certificat calificat și sunt create printr-un dispozitiv securizat de creare de semnături:
(a) îndeplinesc cerințele legale ale unei semnături în ceea ce privește datele în format electronic în aceeași măsură în care o semnătură de mână îndeplinește cerințele în ceea ce privește datele scrise sau tipărite pe hârtie și
(b) sunt acceptabile ca probe în justiție.
(2) Statele membre se asigură că unei semnături electronice nu i se refuză eficiența juridică și posibilitatea de a fi acceptată ca probă în justiție din simplul motiv că:
— se prezintă în format electronic sau
— nu se bazează pe un certificat calificat sau
— nu se bazează pe un certificat calificat eliberat de un prestator acreditat de servicii de acreditare sau
— nu este creată printr-un dispozitiv securizat de creare de semnături.
Articolul 6
Răspunderea
(1) Statele membre se asigură cel puțin că un prestator de servicii de certificare care eliberează pentru public un certificat prezentat ca certificat calificat sau care garantează publicului un astfel de certificat este responsabil pentru prejudiciile aduse oricărei entități sau persoane fizice sau juridice care are încredere în mod rezonabil în respectivul certificat în ceea ce privește:
(a) exactitatea tuturor informațiilor cuprinse în certificatul calificat la data eliberării și prezența, în respectivul certificat, a tuturor detaliilor prevăzute pentru un certificat calificat;
(b) garanția că, în momentul eliberării certificatului, semnatarul identificat în respectivul certificat calificat deținea datele de creare a semnăturii corespunzătoare datelor de verificare a semnăturii furnizate sau identificate în certificat;
(c) garanția că datele de creare a semnăturii și datele de verificare a semnăturii pot fi utilizate în mod complementar, în cazul în care prestatorul de servicii de certificare generează aceste două tipuri de date,
cu excepția cazului în care prestatorul de servicii de certificare dovedește că nu a acționat cu neglijență.
(2) Statele membre se asigură cel puțin că un prestator de servicii de certificare care eliberează pentru public un certificat prezentat ca certificat calificat este responsabil de prejudiciile aduse oricărei entități sau persoane fizice sau juridice care au încredere în mod rezonabil în respectivul certificat prin faptul că a omis să înregistreze revocarea certificatului, cu excepția cazului în care prestatorul de servicii de certificare dovedește că nu a comis o neglijență.
(3) Statele membre se asigură că un prestator de servicii de certificare poate indica, într-un certificat calificat, limitele stabilite pentru utilizarea acestuia, cu condiția ca respectivele limite să poată fi recunoscute de părțile terțe. Prestatorul de servicii de certificare nu este considerat responsabil pentru prejudiciile care rezultă din utilizarea abuzivă a unui certificat calificat ce depășește limitele stabilite pentru utilizarea sa.
(4) Statele membre se asigură că un prestator de servicii de certificare poate să indice, în certificatul calificat, limitele privind valoarea tranzacțiilor pentru care poate fi utilizat certificatul, cu condiția ca respectivele limite să poată fi recunoscute de părțile terțe.
Prestatorul de servicii de certificare nu este considerat responsabil pentru prejudiciile care rezultă în urma depășirii respectivei limite maxime.
(5) Dispozițiile alineatelor (1)-(4) se aplică fără a aduce atingere Directivei 93/13/CEE a Consiliului din 5 aprilie 1993 privind clauzele abuzive în contractele încheiate cu consumatorii (8).
Articolul 7
Aspecte internaționale
(1) Statele membre se asigură că certificatele pe care un prestator de servicii de certificare stabilit într-o țară terță le eliberează pentru public ca certificate calificate sunt recunoscute ca fiind echivalente din punct de vedere legal cu certificatele eliberate de prestatorii de servicii de certificare stabiliți în Comunitate în cazul în care:
(a) prestatorul de servicii de certificare îndeplinește cerințele prevăzute de prezenta directivă și a fost acreditat în cadrul unui sistem voluntar de acreditare inițiat într-un stat membru sau
(b) un prestator de servicii de certificare stabilit în Comunitate care îndeplinește cerințele prevăzute de prezenta directivă garantează certificatul sau
(c) certificatul sau prestatorul de servicii de certificare este recunoscut în temeiul unui acord bilateral sau multilateral între Comunitate și țări terțe sau organizații internaționale.
(2) Pentru a facilita serviciile internaționale de certificare cu țări terțe și recunoașterea legală a semnăturilor electronice originare din țări terțe, atunci când este cazul, Comisia prezintă propuneri în vederea punerii eficiente în aplicare a standardelor și a acordurilor internaționale aplicabile serviciilor de certificare. În special și în cazul în care se dovedește a fi necesar, Comisia prezintă Consiliului propuneri privind mandatele corespunzătoare pentru negocierea acordurilor bilaterale și multilaterale cu țările terțe și organizațiile internaționale. Consiliul hotărăște cu majoritate calificată.
(3) În cazul în care este informată cu privire la existența unor eventuale dificultăți întâmpinate de întreprinderile comunitare în ceea ce privește accesul la piețele țărilor terțe, Comisia poate prezenta Consiliului propuneri, în cazul în care este necesar, în vederea obținerii mandatelor necesare de negociere a drepturilor comparabile pentru întreprinderile comunitare în respectivele țări terțe. Consiliul hotărăște cu majoritate calificată.
Măsurile luate în conformitate cu prezentul alineat nu aduc atingere obligațiilor Comunității și statelor membre care decurg din acordurile internaționale aplicabile.
Articolul 8
Protecția datelor
(1) Statele membre se asigură că prestatorii de servicii de certificare și organismele internaționale responsabile cu acreditarea sau supravegherea îndeplinesc cerințele prevăzute de Directiva 95/46/CE a Parlamentului European și a Consiliului din 24 octombrie 1995 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și libera circulație a acestor date (9).
(2) Statele membre se asigură că un prestator de servicii de certificare care eliberează certificate pentru public poate colecta date personale exclusiv de la persoana în cauză sau cu consimțământul explicit al persoanei în cauză și numai în cazul în care acest lucru este necesar în scopul eliberării și al menținerii certificatului. Datele nu pot fi colectate sau prelucrate în alte scopuri fără consimțământul explicit al persoanei interesate.
(3) Fără să aducă atingere efectelor juridice pe care le au pseudonimele în temeiul legislației interne, statele membre nu pot împiedica prestatorul de servicii de certificare să indice în certificat un pseudonim în loc de numele semnatarului.
Articolul 9
Comitetul
(1) Comisia este sprijinită de un Comitet pentru semnături electronice, denumit în continuare „comitet”.
(2) În cazul în care se face trimitere la prezentul alineat, se aplică articolele 4 și 7 din Decizia 1999/468/CE, ținând seama de dispozițiile prevăzute la articolul 8 din aceeași directivă.
Perioada prevăzută la articolul 4 alineatul (3) din Decizia 1999/468/CE se stabilește la trei luni.
(3) Comitetul își stabilește regulamentul de procedură.
Articolul 10
Sarcinile comitetului
Comitetul clarifică cerințele prevăzute în anexele la prezenta directivă, criteriile prevăzute la articolul 3 alineatul (4) și standardele general recunoscute pentru produsele de semnătură electronică stabilite și publicate în temeiul articolului 3 alineatul (5), în conformitate cu procedura prevăzută la articolul 9 alineatul (2).
Articolul 11
Notificarea
(1) Statele membre notifică Comisiei și celorlalte state membre următoarele:
(a) informațiile privind sistemele voluntare de acreditare la nivel național, inclusiv toate cerințele suplimentare în conformitate cu articolul 3 alineatul (7);
(b) denumirile și adresele organismelor naționale responsabile cu acreditarea și supravegherea, precum și ale organismelor menționate la articolul 3 alineatul (4);
(c) numele și adresele tuturor prestatorilor de servicii de certificare acreditați.
(2) Statele membre notifică orice informație furnizată în conformitate cu alineatul (1) și modificările cu privire la respectiva informație cât de repede cu putință.
Articolul 12
Revizuirea
(1) Comisia revizuiește punerea în aplicare a prezentei decizii și prezintă Parlamentului European și Consiliului un raport în acest sens până la 19 iulie 2003.
(2) Revizuirea analizează, inter alia, dacă trebuie modificat domeniul de aplicare a prezentei directive, pentru a ține seama de evoluția tehnologiilor, a pieței și a contextului legal. Raportul trebuie să cuprindă în special o evaluare, realizată pe baza experienței acumulate, a aspectelor referitoare la armonizare. Raportul este însoțit, atunci când este cazul, de propuneri legislative.
Articolul 13
Punerea în aplicare
(1) Statele membre pun în aplicare actele cu putere de lege și actele administrative necesare pentru a se conforma prezentei directive până la 19 iulie 2001. Statele membre informează de îndată Comisia cu privire la aceasta.
Atunci când statele membre adoptă aceste măsuri, ele cuprind o trimitere la prezenta directivă sau sunt însoțite de o asemenea trimitere la data publicării lor oficiale. Statele membre stabilesc modalitatea de efectuare a acestei trimiteri.
(2) Comisiei îi sunt comunicate de către statele membre textele principalelor dispoziții de drept intern pe care le adoptă în domeniul reglementat de prezenta directivă.
Articolul 14
Intrarea în vigoare
Prezenta directivă intră în vigoare la data publicării sale în Jurnalul Oficial al Comunităților Europene.
Articolul 15
Destinatari
Prezenta directivă se adresează statelor membre.