Recitale
(1) Regulamentul (UE) nr. 910/2014 prevede că portofelele europene pentru identitatea digitală („portofelele”) și mijloacele de identificare electronică notificate trebuie să fie disponibile ca opțiune de autentificare pentru a obține acces la serviciile publice transfrontaliere online furnizate de statele membre. În astfel de cazuri de autentificare transfrontalieră, uneori beneficiarul dispune deja de înregistrări care conțin informații referitoare la utilizatorul portofelului sau la utilizatorul mijloacelor de identificare electronică notificate, prin intermediul propriului registru al beneficiarului sau al unui registru extern și, adesea, sub forma unui cont de utilizator. În astfel de cazuri, anumite informații referitoare la utilizator, obținute din portofele sau din mijloacele de identificare electronică notificate, pot fi corelate de către beneficiarul respectiv sau în numele acestuia. De exemplu, acest lucru ar putea fi realizat prin utilizarea unei soluții centralizate gestionate de un organism din sectorul public, în raport cu informațiile deținute deja de beneficiarul respectiv sau înregistrate deja într-un registru utilizat de beneficiar, cu titlu indicativ un registru de evidență a populației sau o bază de date care cuprinde informații privind contul de utilizator.
(2) Comisia evaluează periodic noile tehnologii, practici, standarde și specificații tehnice. Pentru a asigura cel mai înalt nivel de armonizare între statele membre în ceea ce privește dezvoltarea și certificarea portofelelor, specificațiile tehnice prevăzute în prezentul regulament se întemeiază pe activitatea desfășurată în temeiul Recomandării (UE) 2021/946 a Comisiei (2), în special pe arhitectura și cadrul de referință care face parte din aceasta. În conformitate cu considerentul 75 din Regulamentul (UE) 2024/1183 al Parlamentului European și al Consiliului (3), Comisia ar trebui să revizuiască și, dacă este necesar, să actualizeze prezentul regulament, pentru a îl menține aliniat la evoluțiile mondiale și la arhitectura și cadrul de referință, precum și pentru a respecta cele mai bune practici de pe piața internă.
(3) Pentru a se asigura că procesul de corelare a identității funcționează în mod fiabil în toate statele membre, statele membre care acționează în calitate de beneficiari ar trebui să efectueze corelarea inițială a identității atunci când o persoană fizică solicită mai întâi să i se acorde accesul la un serviciu operat de beneficiar, fie pe baza setului minim de date, astfel cum este prevăzut în Regulamentul de punere în aplicare (UE) 2015/1501 al Comisiei (4), fie pe baza setului de date de identificare personală prevăzut în Regulamentul de punere în aplicare (UE) 2024/2977 al Comisiei (5). Deși prezentul regulament se axează pe statele membre care acționează în calitate de beneficiari, Regulamentul (UE) nr. 910/2014 lasă la latitudinea statelor membre să decidă dacă sistemul de corelare a identității este pus și la dispoziția beneficiarilor privați. În cazul în care statele membre prevăd corelarea identității pentru beneficiarii care nu sunt organisme din sectorul public, acestea ar trebui să aplice pe cât posibil mecanismele și procedurile prevăzute în prezentul regulament.
(4) În scopul corelării transfrontaliere a identității atunci când se utilizează portofelele, informațiile utilizate pentru corelarea fără echivoc a identității ar trebui să fie identificatorii obligatorii ai datelor pentru setul de date de identificare personală prevăzut în secțiunea 1 din anexa la Regulamentul de punere în aplicare (UE) 2024/2977, împreună cu orice informații opționale care sunt necesare pentru a se asigura că setul de date de identificare personală este unic.
(5) În scopul corelării transfrontaliere a identității atunci când se utilizează mijloace de identificare electronică notificate, informațiile utilizate pentru corelarea fără echivoc a identității ar trebui să fie atributele obligatorii ale setului minim de date pentru persoanele fizice, astfel cum este prevăzut în secțiunea 1 din anexa la Regulamentul de punere în aplicare (UE) 2015/1501. Trimiterea la atributele obligatorii ale setului minim de date pentru o persoană fizică ar trebui înțeleasă în contextul Regulamentului de punere în aplicare (UE) 2015/1501, conform căruia un atribut este o componentă a setului minim de date de identificare personală, spre deosebire de definiția atributelor prevăzută la articolul 3 alineatul (43) din Regulamentul (UE) nr. 910/2014, astfel cum a fost modificat prin Regulamentul (UE) 2024/1183.
(6) Din cauza dependenței de informațiile preexistente utilizate de beneficiar pentru a asigura corelarea fără echivoc a identității, este posibil ca procesul de corelare a identității să nu fie realizat cu succes în toate cazurile. Pentru a le oferi beneficiarilor un grad adecvat de flexibilitate, statele membre pot institui procese complementare, care să asigure un nivel echivalent de încredere în rezultatul procesului de corelare a identității.
(7) În cazul în care se consideră că procesul de corelare a identității a fost realizat cu succes în conformitate cu dispozițiile prezentului regulament, beneficiarul sau partea care acționează în numele acestuia sau un registru utilizat de beneficiari sau sistemul centralizat ar trebui să se asigure că utilizatorul este informat cu privire la efectuarea cu succes a înregistrării, inclusiv prin afișarea numelui sau pseudonimului utilizatorului și, după caz, printre altele, cu privire la opțiunile disponibile pentru stocarea rezultatului procesului de corelare a identității. Opțiunile respective pot include stocarea unei asocieri într-un registru gestionat de beneficiar și/sau într-un registru utilizat de beneficiar și/sau emiterea unui atestat electronic dedicat al atributelor care conține o asociere care să poată fi reutilizată în viitor și/sau utilizarea unor opțiuni alternative furnizate de beneficiar sau de partea care acționează în numele său. După caz, utilizatorul ar trebui să aibă posibilitatea de a alege între opțiuni, iar timpul de păstrare ar trebui să se afle sub controlul utilizatorului, pentru a se asigura că utilizatorii pot reutiliza în viitor procesele finalizate de corelare a identității.
(8) Pentru a spori transparența și controlul asupra utilizării, atunci când utilizatorul nu a putut fi corelat cu succes, acestuia ar trebui să i se ofere motive clare pentru care corelarea nu a fost realizată cu succes. În plus, utilizatorul ar trebui să primească informații cu privire la eventualele etape următoare, inclusiv informațiile care au fost utilizate în procesul de corelare a identității și orice discrepanțe constatate, prin care se oferă utilizatorilor explicații și instrucțiuni clare cu privire la posibilele măsuri de remediere și procese complementare.
(9) Pentru a pune la dispoziție mecanisme de recurs adecvate ori de câte ori se realizează o corelare a identității, beneficiarii ori părțile care acționează în numele acestora sau registrele utilizate de beneficiari ar trebui să păstreze evidențe corespunzătoare cu privire la procesul de corelare a identității, informațiile utilizate pentru efectuarea corelării și orice alte documente justificative furnizate de persoana fizică, precum și rezultatul procesului de corelare a identității. Aceste evidențe ar trebui păstrate timp de minimum 6 luni și maximum 12 luni, pentru a permite înregistrarea și prelucrarea plângerilor depuse de utilizatori. Perioada de păstrare ar putea fi prelungită dacă acest lucru este impus de dreptul Uniunii sau de dreptul intern.
(10) Pentru a evita ca utilizatorii portofelelor să fie nevoiți să efectueze în mod repetat procesul de corelare a identității, statele membre pot solicita ca sistemele de corelare a identității să fie capabile să emită un atestat electronic al atributelor care face legătura între utilizatorul portofelului și un registru în care utilizatorul respectiv este înregistrat ca utilizator cunoscut. În mod alternativ, statele membre pot stoca o asociere ca trimitere către un registru accesibil beneficiarului sau către alte măsuri de asistență.
(11) Pentru a se asigura că portofelele care urmează să fie furnizate, în conformitate cu cerințele articolului 5a alineatul (1) din Regulamentul (UE) nr. 910/2014, și sistemele de identificare electronică notificate care beneficiază de avantajele existenței unor sisteme operaționale de corelare a identității, trebuie stabilit un termen mai lung de aplicare a dispozițiilor relevante ale prezentului regulament. În ceea ce privește portofelele, fiecare stat membru ar trebui să furnizeze cel puțin un portofel în termen de 24 luni de la data intrării în vigoare a actelor de punere în aplicare menționate la articolul 5a alineatul (23) și la articolul 5c alineatul (6) din Regulamentul (UE) nr. 910/2014. Prin urmare, aplicarea dispozițiilor relevante din prezentul regulament privind corelarea identității pe baza portofelelor ar trebui să coincidă cu intervalul de timp menționat mai sus. În ceea ce privește sistemele de identificare electronică notificate, ar trebui să se acorde suficient timp pentru înlocuirea funcționalităților de corelare a identității.
(12) Întrucât utilizarea portofelului trebuie să fie voluntară, statele membre ar trebui să le ofere utilizatorilor metode alternative, care să le permită să aibă acces la serviciile pe care le furnizează atunci când aceștia acționează în calitate de beneficiar.
(13) Atunci când se efectuează autentificarea în scopul unui serviciu electronic, este posibil ca înregistrarea unui utilizator nou să fie transparentă și, prin urmare, să pară, pentru utilizator, din punct de vedere vizual și tehnic, o revizitare a unui serviciu electronic deja vizitat în trecut. Din acest motiv, înregistrarea unui nou utilizator pentru un serviciu electronic ar trebui, în sensul prezentului regulament, să fie considerată echivalentă cu un proces de corelare a identității efectuat cu succes.
(14) Statele membre ar trebui să se asigure că procesul de corelare a identității funcționează în mod transparent și că utilizatorul nu se confruntă cu mai multe schimbări de sesiune și etape repetitive, chiar dacă procesul de corelare a identității a eșuat inițial și se efectuează procese complementare.
(15) Statele membre au libertatea de a-și concepe interfețele pentru utilizatori și notificările într-un mod care să corespundă contextului lor național, ținând seama de spiritul cerințelor cuprinse în prezentul regulament.
(16) Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului (6) și, după caz, Directiva 2002/58/CE a Parlamentului European și a Consiliului (7) se aplică activităților de prelucrare a datelor cu caracter personal efectuate în temeiul prezentului regulament.
(17) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (8) și a emis un aviz la 31 ianuarie 2025.
(18) Măsurile prevăzute în prezentul regulament sunt conforme cu avizul comitetului instituit prin articolul 48 din Regulamentul (UE) nr. 910/2014,