Recitale
(1) Cadrul pentru identitatea digitală europeană instituit prin Regulamentul (UE) nr. 910/2014 este o un element-cheie în cadrul demersului de instituire a unui ecosistem pentru identitatea digitală securizat și interoperabil în întreaga Uniune. Portofelele europene pentru identitatea digitală (denumite în continuare „portofelele”) alcătuiesc temelia acestui cadru care are drept scop facilitarea accesului la servicii în toate statele membre, atât pentru persoanele fizice, cât și pentru cele juridice, asigurând în același timp protecția datelor cu caracter personal și a confidențialității.
(2) Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului (2) și, după caz, Directiva 2002/58/CE a Parlamentului European și a Consiliului (3) se aplică tuturor activităților de prelucrare a datelor cu caracter personal efectuate în temeiul prezentului regulament.
(3) Articolul 5a alineatul (23) din Regulamentul (UE) nr. 910/2014 împuternicește Comisia să stabilească, dacă este necesar, specificațiile și procedurile relevante. Pentru aceasta sunt prevăzute patru regulamente de punere în aplicare: unul privind protocoalele și interfețele: Regulamentul de punere în aplicare (UE) 2024/2982 al Comisiei (4), unul privind integritatea și funcționalitățile de bază: Regulamentul de punere în aplicare (UE) 2024/2979 al Comisiei (5), unul privind datele de identificare personală și atestatul electronic al atributelor: Regulamentul de punere în aplicare (UE) 2024/2977 al Comisiei (6) și unul privind notificările efectuate către Comisie: Regulamentul de punere în aplicare (UE) 2024/2980 al Comisiei (7). Prezentul regulament stabilește cerințele relevante privind integritatea și funcționalitățile de bază ale portofelelor europene pentru identitatea digitală.
(4) Comisia evaluează periodic noile tehnologii, practici, standarde sau specificații tehnice. Pentru a asigura cel mai înalt nivel de armonizare între statele membre în ceea ce privește dezvoltarea și certificarea portofelelor, specificațiile tehnice prevăzute în prezentul regulament se întemeiază pe activitatea desfășurată pe baza Recomandării (UE) 2021/946 a Comisiei din 3 iunie 2021 privind un set de instrumente comun al Uniunii pentru o abordare coordonată în direcția unui cadru european al identității digitale (8), în special, arhitectura și cadrul de referință. În conformitate cu considerentul 75 din Regulamentul (UE) 2024/1183 al Parlamentului European și al Consiliului (9), Comisia ar trebui să revizuiască și să actualizeze prezentul regulament de punere în aplicare, dacă este necesar, pentru a îl menține aliniat la evoluțiile mondiale și la arhitectura și cadrul de referință, precum și pentru a respecta cele mai bune practici de pe piața internă.
(5) Pentru a asigura o comunicare precisă, o diferențiere tehnică și o repartizare clară a responsabilităților, este necesar să se facă distincția între diferitele componente și configurații ale portofelelor. Prin „soluție pentru portofel” ar trebui să se înțeleagă sistemul complet, pus la dispoziție de un furnizor de portofel, care este necesar pentru operarea unui portofel. Soluția pentru portofel ar trebui să includă componentele software și hardware, precum și serviciile, setările și configurațiile necesare pentru a asigura funcționarea corespunzătoare a portofelului. O soluție pentru portofel se poate afla pe dispozitivele și mediile utilizatorilor și pe structura back-end a furnizorului. O unitate de portofel ar trebui înțeleasă ca o configurație specifică a soluției pentru portofel pentru un utilizator individual. Aceasta ar trebui să includă aplicația instalată pe dispozitivul sau mediul utilizatorului portofelului cu care acesta interacționează direct („instanța portofelului”) și caracteristicile de securitate necesare pentru protejarea datelor și a tranzacțiilor utilizatorilor. Aceste caracteristici de securitate ar trebui să implice utilizarea de software sau hardware special pentru criptarea și protejarea informațiilor sensibile. O instanță a portofelului ar trebui să facă parte din unitatea de portofel și să îi permită utilizatorului portofelului să aibă acces la funcționalitățile portofelului său.
(6) Aplicațiile criptografice securizate pentru portofel, în calitatea lor de componente specializate separate din cadrul unei unități de portofel, sunt necesare nu numai pentru protejarea activelor critice, cum ar fi cheile private criptografice, ci și pentru furnizarea unor funcționalități esențiale, cum ar fi prezentarea atestatelor electronice ale atributelor. Utilizarea specificațiilor tehnice comune poate facilita accesul furnizorilor de portofele la elementele de securitate integrate. Aplicațiile criptografice securizate pentru portofel pot fi furnizate în diferite moduri și către diferite tipuri de dispozitive criptografice securizate pentru portofel. În cazul în care aplicațiile criptografice securizate pentru portofel personalizate sub furnizate de furnizorii de portofele sub formă de appleturi Java Card pentru elementele de securitate integrate, furnizorii de portofele ar trebui să respecte standardele enumerate în anexa I sau specificații tehnice echivalente.
(7) Unitățile de portofel trebuie să le permită furnizorilor de date de identificare personală sau de atestate electronice ale atributelor să verifice dacă emit datele sau atestatele respective unor unități de portofel reale ale utilizatorului portofelului.
(8) Pentru a asigura protecția datelor începând cu momentul conceperii și în mod implicit, portofelele ar trebui să dispună de tehnici de îmbunătățire a confidențialității de ultimă generație. Aceste caracteristici ar trebui să ofere posibilitatea utilizării portofelelor fără ca utilizatorul portofelului să poată fi urmărit între mai mulți beneficiari ai portofelelor, dacă acest lucru este aplicabil în scenariul de utilizare. De exemplu, furnizorii de portofele ar trebui să aibă în vedere, cu privire la atestatele unității de portofel, măsuri de ultimă generație de atenuare a riscurilor la adresa confidențialității, de exemplu să utilizeze atestate ale unității de portofel efemere sau atestate emise în loturi. În plus, politicile de divulgare încorporate ar trebui să îi avertizeze pe utilizatorii portofelelor cu privire la pericolul divulgării necorespunzătoare sau ilegale a atributelor din atestatele electronice ale atributelor.
(9) Atestatele unităților de portofel ar trebui să le permită beneficiarilor portofelelor care solicită atribute de la unitățile de portofel să verifice statutul de valabilitate al unității de portofel cu care comunică, întrucât atestatele unităților de portofel trebuie revocate atunci când o unitate de portofel nu mai este considerată valabilă. Informațiile privind statutul de valabilitate al unităților de portofel ar trebui să fie puse la dispoziție într-o manieră interoperabilă, astfel încât să se asigure faptul că acestea pot fi utilizate de toți beneficiarii portofelelor. În plus, în cazurile în care utilizatorii portofelelor și-au pierdut unitățile de portofel sau nu mai dețin controlul asupra acestora, furnizorii de portofele ar trebui să le permită utilizatorilor portofelelor să solicite revocarea unității lor de portofel. Pentru a asigura confidențialitatea și imposibilitatea stabilirii unei legături, statele membre ar trebui să utilizeze tehnici de menținere a confidențialității inclusiv pentru atestatele unităților de portofel. Acest lucru poate presupune utilizarea mai multor atestate ale unităților de portofel în diferite scopuri, divulgarea numai a informațiilor despre portofel minim relevante necesare pentru derularea unei tranzacții sau limitarea duratei de viață a atestatelor unităților de portofel ca alternativă la utilizarea identificatorilor de revocare.
(10) Pentru a se asigura faptul că toate portofelele sunt capabile din punct de vedere tehnic să primească și să prezinte date de identificare personală și atestate electronice ale atributelor în situații transfrontaliere, fără ca acest lucru să afecteze interoperabilitatea, portofelele ar trebui să suporte tipuri prestabilite de formate de date și o divulgare selectivă. Astfel cum se prevede în Regulamentul (UE) nr. 910/2014, divulgarea selectivă este un concept care îi permite proprietarului datelor să divulge numai anumite părți ale unui set de date mai mare, astfel încât entitatea destinatară să obțină numai acele informații care sunt necesare pentru furnizarea unui serviciu solicitat de utilizatorul în cauză. Întrucât portofelele trebuie să îi permită utilizatorului să divulge în mod selectiv atribute, standardele enumerate în anexa II ar trebui să fie puse în aplicare într-un mod care să facă posibilă această caracteristică a portofelelor. În plus, portofelele pot suporta și alte formate și funcționalități, astfel încât să se faciliteze cazurile specifice de utilizare.
(11) Jurnalizarea tranzacțiilor este un instrument important pentru asigurarea transparenței, oferind utilizatorilor portofelelor o imagine de ansamblu asupra tranzacțiilor. În plus, jurnalele de tranzacții ar trebui utilizate pentru a permite schimbul rapid și ușor al anumitor informații, la cererea utilizatorului portofelului, cu autoritățile de supraveghere competente instituite în temeiul articolului 51 din Regulamentul (UE) 2016/679, în cazul unui comportament suspect al beneficiarilor portofelului.
(12) Pentru ca un utilizator al portofelului să poată utiliza o semnătură electronică, acestuia ar trebui să i se emită un certificat calificat, legat de un dispozitiv calificat de creare a semnăturii electronice. Utilizatorul portofelului ar trebui să aibă acces la o aplicație de creare a semnăturii. Deși emiterea de certificate calificate este un serviciu furnizat de prestatorii de servicii de încredere calificați, furnizorii de portofele sau alte entități ar trebui să fie în măsură să furnizeze celelalte componente. De exemplu, dispozitivele calificate de creare a semnăturii electronice pot fi gestionate de prestatorii de servicii de încredere calificați sub formă de serviciu sau pot fi localizate pe dispozitivul utilizatorului portofelului, de exemplu, sub forma unui card inteligent. În mod similar, aplicațiile de creare a semnăturii pot fi integrate în instanța portofelului, pot fi o aplicație separată pe dispozitivul utilizatorului portofelului sau pot fi furnizate de la distanță.
(13) Obiectele de export de date și de portabilitate a datelor pot jurnaliza datele de identificare personală și atestatele electronice ale atributelor care au fost emise unei anumite unități de portofel. Aceste obiecte le permit utilizatorilor portofelelor să extragă datele relevante din unitatea lor de portofel pentru a-și consolida dreptul la portabilitatea datelor. Furnizorii de portofele sunt încurajați să utilizeze aceleași soluții tehnice și pentru a efectua procese de backup și de recuperare pentru unitățile de portofel, făcând astfel posibilă recuperarea unităților de portofel pierdute sau transferul informațiilor de la un furnizor de portofel la altul, după caz și în măsura în care acest lucru poate fi realizat fără a aduce atingere dreptului la protecția datelor și securității ecosistemului pentru identitatea digitală.
(14) Generarea de pseudonime specifice unui anumit beneficiar al portofelului ar trebui să le permită utilizatorilor portofelelor să se autentifice fără să furnizeze beneficiarilor portofelelor informații de care aceștia nu au nevoie. Astfel cum se prevede în Regulamentul (UE) nr. 910/2014, utilizatorii portofelelor nu trebuie să fie împiedicați să acceseze servicii sub un pseudonim, în cazul în care nu există nicio cerință legală privind identitatea juridică pentru autentificare. Prin urmare, portofelele trebuie să includă o funcționalitate care să permită generarea de pseudonime alese și gestionate de utilizatori, pentru ca aceștia să se poată autentifica atunci când accesează servicii online. Specificațiile prevăzute în anexa V ar trebui puse în aplicare astfel încât să facă posibile aceste funcționalități în mod corespunzător. În plus, beneficiarii portofelelor nu trebuie să solicite utilizatorilor să furnizeze alte date decât cele care corespund utilizării preconizate a portofelelor, indicate în registrul beneficiarilor. Utilizatorii portofelelor ar trebui să poată verifica în orice moment datele de înregistrare ale beneficiarilor.
(15) Astfel cum se prevede în Regulamentul (UE) 2024/1183, statele membre nu trebuie să limiteze, nici în mod direct, nici indirect, accesul persoanelor fizice sau juridice care optează să nu utilizeze portofele la serviciile publice sau private și trebuie să le pună acestora la dispoziție soluții alternative adecvate.
(16) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (10) și a emis un aviz la 30 septembrie 2024.
(17) Măsurile prevăzute în prezentul regulament sunt conforme cu avizul comitetului menționat la articolul 48 din Regulamentul (UE) nr. 910/2014,