Recitale
(1) Regulamentul (UE) nr. 910/2014 creează un cadru juridic pentru emiterea și validarea atestatelor electronice ale atributelor, inclusiv o obligație pentru furnizorii de atestate electronice ale atributelor de a furniza utilizatorilor portofelului european pentru identitatea digitală (denumit în continuare „portofelul”) posibilitatea de a solicita, de a obține, de a stoca și de a gestiona atestatele electronice ale atributelor, indiferent de statul membru în care este furnizat portofelul respectiv. Atestatele electronice ale atributelor sunt componente esențiale pentru instituirea unui ecosistem securizat și interoperabil al portofelelor europene pentru identitatea digitală („ecosistemul portofelelor”). Acestea permit utilizatorilor să facă schimb de informații cu beneficiarii într-un mod fiabil, fiind utilizate într-o gamă largă de cazuri.
(2) Interfețele cu portofelele europene pentru identitatea digitală pe care furnizorii de atestate electronice ale atributelor trebuie să le furnizeze în conformitate cu articolul 45g din Regulamentul (UE) nr. 910/2014 subliniază importanța pe care atestatele electronice ale atributelor o au pentru ecosistemul portofelelor și facilitează adoptarea lor rapidă.
(3) Comisia evaluează periodic noile tehnologii, practici, standarde și specificații tehnice. Pentru a asigura cel mai înalt nivel de armonizare între statele membre în ceea ce privește dezvoltarea și certificarea portofelelor, specificațiile tehnice prevăzute în prezentul regulament se întemeiază pe activitatea desfășurată pe baza Recomandării (UE) 2021/946 a Comisiei din 3 iunie 2021 privind un set de instrumente comun al Uniunii pentru o abordare coordonată în vederea creării unui cadru pentru identitatea digitală europeană (2) și, în special, a arhitecturii și a cadrului de referință care fac parte din acesta. În conformitate cu considerentul 75 din Regulamentul (UE) 2024/1183 al Parlamentului European și al Consiliului (3), Comisia ar trebui să revizuiască și, dacă este necesar, să actualizeze prezentul regulament, pentru a îl menține aliniat la evoluțiile mondiale și la arhitectura și cadrul de referință, precum și pentru a respecta cele mai bune practici de pe piața internă, în special în ceea ce privește emiterea de atestate electronice ale atributelor și verificarea atributelor prin raportare la surse autentice sau prin intermediul unor intermediari desemnați.
(4) În cazul în care furnizorii de atestate electronice calificate ale atributelor și de atestate electronice ale atributelor emise de un organism din sectorul public responsabil de o sursă autentică sau în numele unui astfel de organism emit atestate despre care se afirmă că respectă cerințele sistemelor de atestare a atributelor înregistrate în catalog, politicile și procedurile privind conformitatea cu cerințele sistemelor respective ar trebui să facă parte din evaluarea conformității stabilită în Regulamentul (UE) nr. 910/2014.
(5) Asigurarea protecției împotriva informațiilor nefiabile este deosebit de importantă pentru digitalizarea atestatelor. Prin urmare, atestatele electronice calificate ale atributelor și atestatele electronice ale atributelor emise de un organism din sectorul public responsabil de o sursă autentică sau în numele unui astfel de organism ar trebui să poată fi revocate sau ar trebui să fie puse în aplicare măsuri alternative pentru a compensa riscurile legate de nerevocabilitatea atestatelor. Anumite împrejurări ar trebui să aibă drept consecință revocarea de către furnizor a unui atestat electronic al atributelor, de exemplu atunci când persoana pentru care s-a emis atestatul electronic al atributelor cere explicit acest lucru, în cazul în care furnizorul are cunoștință de faptul că a existat o compromitere a securității sau a credibilității atestatelor electronice calificate ale atributelor sau în situațiile în care acest lucru este impus de dreptul Uniunii sau de dreptul intern. Pentru a proteja drepturile fundamentale ale utilizatorului la viață privată și la protecția datelor sale, în special prin reducerea la minimum în mod corespunzător a riscurilor în ceea ce privește capacitatea de a se stabili legături și trasabilitatea, furnizorii de atestate electronice ale atributelor și de atestate electronice ale atributelor emise de un organism din sectorul public responsabil de o sursă autentică sau în numele unui astfel de organism ar trebui să instituie politici de gestionare a revocării atestatelor care să protejeze viața privată.
(6) Pentru a facilita cooperarea dintre statele membre și instituirea unui ecosistem pentru identitatea digitală securizat și interoperabil, inclusiv recunoașterea și interoperabilitatea transfrontalieră a atestatelor electronice ale atributelor și a atestatelor electronice ale atributelor furnizate de un organism din sectorul public responsabil de o sursă autentică sau în numele unui astfel de organism, trebuie instituite proceduri administrative simplificate de comunicare între părțile interesate, care să includă publicarea de informații în scopul identificării rapide a organismelor relevante din sectorul public. Statele membre ar trebui să notifice Comisiei atributele relevante. Prin urmare, pentru a asigura verificarea în timp util, eficientă și interoperabilă a acestor atribute, notificările relevante adresate Comisiei ar trebui să fie cel puțin în limba engleză, deoarece acest lucru facilitează accesibilitatea, evaluarea și înțelegerea lor pe scară largă și permite, în același timp, o cooperare mai bună între părțile interesate relevante. Cu toate acestea, traducerea documentației deja existente nu ar trebui să genereze sarcini administrative sau financiare nerezonabile.
(7) Pentru a permite utilizatorilor și furnizorilor de servicii să verifice dacă atestatele electronice ale atributelor emise de un organism din sectorul public responsabil de o sursă autentică sau în numele acestuia au fost într-adevăr emise de respectivul organism, statele membre ar trebui să notifice Comisiei informațiile relevante. Atunci când notifică organismele din sectorul public care emit atestate electronice ale atributelor în conformitate cu articolul 45f și cu anexa VII la Regulamentul (UE) nr. 910/2014, statele membre trebuie să furnizeze un raport de evaluare a conformității care să confirme un nivel de fiabilitate și încredere echivalent cu cel al prestatorilor de servicii de încredere calificați. Cu toate acestea, spre deosebire de prestatorii de servicii de încredere calificați care emit atestate electronice calificate ale atributelor, pentru aceste organisme din sectorul public statele membre sunt cele care decid cu privire la modul în care se asigură că furnizorii îndeplinesc cerințele în timp. Prin urmare, pentru a menține un nivel ridicat de încredere în atestatele din sectorul public în întreaga Uniune, statele membre sunt încurajate să facă schimb de bune practici cu privire la modul în care asigură fiabilitatea și credibilitatea continuă prin intermediul Grupului european de cooperare privind identitatea digitală instituit în temeiul articolului 46e alineatul (1) din Regulamentul (UE) nr. 910/2014 (denumit în continuare „grupul de cooperare”). Comisia ar trebui să întocmească, să mențină și să publice o listă a furnizorilor și să se asigure că această listă este ușor accesibilă publicului.
(8) Comisia ar trebui să stabilească, cu sprijinul grupului de cooperare, un catalog de atribute, pentru a facilita verificarea atributelor prin raportare la surse autentice de către prestatorii de servicii de încredere calificați care emit atestate electronice calificate ale atributelor. Înregistrarea în catalogul de atribute ar trebui să fie obligatorie pentru atributele menționate în anexa VI la Regulamentul (UE) nr. 910/2014. Pentru alte atribute, înregistrarea ar urma să fie opțională.
(9) Comisia ar trebui să întocmească, cu sprijinul grupului de cooperare, un catalog al sistemelor de atestare a atributelor, pentru a facilita emiterea de atestate de către prestatorii de servicii de încredere calificați care emit atestate electronice calificate ale atributelor și de către furnizorii de atestate electronice ale atributelor emise de un organism din sectorul public responsabil de o sursă autentică sau în numele unui astfel de organism, precum și pentru a facilita armonizarea și interoperabilitatea transfrontalieră a acestor atestate. Înregistrarea sistemelor în catalogul sistemelor de atestare a atributelor ar trebui să fie opțională. Cererile de înregistrare în catalog sau de modificare a acestuia ar trebui să fie efectuate de proprietarul sistemului pentru atestarea atributelor și pot include atribute care nu sunt enumerate în catalogul de atribute. Comisia ar trebui să evalueze aceste cereri ținând seama de nevoile în materie de interoperabilitate și armonizare.
(10) Pentru a se asigura că în catalogul de atribute sunt incluse informații semnificative și că acesta atinge un nivel ridicat de interoperabilitate în cadrul ecosistemului atestatelor electronice ale atributelor, catalogul ar trebui să ofere cel puțin un set minim de informații, cum ar fi o descriere semantică a atributului, spațiul de nume al identificatorului său și tipul de date al atributului. În același scop, catalogul sistemelor de atestare a atributelor ar trebui să conțină descrieri ale tipurilor comune de atestate electronice ale atributelor și o descriere a modelului de încredere și a mecanismelor de guvernanță aplicate în cadrul sistemului de atestare. Informațiile cuprinse în cataloage ar trebui să includă versiunile atributelor și ale sistemelor, astfel încât atestatele emise în conformitate cu versiuni specifice să nu fie afectate de modificările respectivelor atribute și sisteme.
(11) Pentru a asigura eficacitatea verificării atributelor prin raportare la surse autentice de către prestatorii de servicii de încredere calificați care emit atestate electronice calificate ale atributelor, inclusiv prin intermediul unor intermediari desemnați care oferă prestatorilor de servicii mecanisme indirecte de verificare, statele membre ar trebui să instituie, în termenul prevăzut la articolul 45e alineatul (1) din Regulamentul (UE) nr. 910/2014, mecanisme care să permită prestatorilor de servicii de încredere calificați care emit atestate electronice calificate ale atributelor să solicite verificarea atributelor. Mecanismele ar trebui să le permită prestatorilor de servicii de încredere calificați care emit atestate electronice calificate ale atributelor să stabilească atributele care pot fi verificate și modul de verificare a acestora. Aceste mecanisme ar trebui să includă informații detaliate privind punctele de acces și protocoalele de servicii care pot fi folosite pentru verificarea validității și a exactității atributelor și ar trebui să ia în considerare posibilitatea de a oferi un punct unic de verificare la nivel național.
(12) Mai precis, statele membre ar trebui să pună la dispoziția prestatorilor de servicii de încredere calificați care emit atestate electronice calificate ale atributelor mecanismele de accesare și utilizare a punctelor de verificare la nivel național pentru fiecare dintre atributele enumerate în anexa VI la Regulamentul (UE) nr. 910/2014. Aceste mecanisme ar trebui să le permită prestatorilor de servicii de încredere calificați care emit atestate electronice calificate ale atributelor să prezinte unui punct de verificare, la cererea utilizatorului, atribute specifice în scopul emiterii unui atestat și pe durata de viață a atestatului respectiv. Mecanismele de verificare ar trebui să utilizeze mijloace electronice adecvate pentru prelucrarea automată și pentru obținerea, cât mai curând posibil, a unui răspuns din partea punctului de verificare. Acest răspuns ar trebui să confirme dacă atributele prezentate de prestatorii de servicii de încredere calificați care emit atestate electronice calificate ale atributelor corespund atributelor stocate în legătură cu utilizatorul respectiv în sursa autentică relevantă și ar trebui să specifice sursa autentică în raport cu care fost efectuată verificarea. Pentru a evita abuzurile, cum ar fi cererile de verificare ilegale sau vădit excesive, statele membre pot impune mecanisme de control cu privire la utilizarea punctelor de verificare, în cazul în care consideră că acest lucru este adecvat, ținând seama de factori relevanți, inclusiv dacă sursele autentice conțin informații care ar trebui considerate date cu caracter personal sau care sunt confidențiale sau sensibile în alt mod în temeiul dreptului Uniunii sau al dreptului intern.
(13) În conformitate cu principiile stabilite în Regulamentul privind Europa interoperabilă (4), pentru a facilita instituirea catalogului de atribute și a catalogului sistemelor de atestare a atributelor, precum și reutilizarea, în măsura posibilului, a cataloagelor, a sistemelor și a informațiilor existente, Comisia ar trebui, după caz, să valorifice sinergiile cu serviciile comune ale sistemului tehnic instituit prin Regulamentul (UE) 2018/1724 al Parlamentului și al Consiliului privind înființarea unui portal digital unic și de modificare a Regulamentului (UE) nr. 1024/2012 (5).
(14) Pentru a spori interoperabilitatea atestatelor electronice ale atributelor emise de prestatorii de servicii de încredere necalificați, emitenții de atestate pot aplica principiile și cerințele stabilite în prezentul regulament în ceea ce privește atestatele electronice necalificate ale atributelor.
(15) Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului (6) și, după caz, Directiva 2002/58/CE a Parlamentului European și a Consiliului (7) se aplică activităților de prelucrare a datelor cu caracter personal efectuate în temeiul prezentului regulament.
(16) Cu scopul de a oferi Comisiei și statelor membre suficient timp pentru a întocmi lista furnizorilor de atestate electronice ale atributelor emise de un organism din sectorul public responsabil de o sursă autentică sau în numele unui astfel de organism, cerințele din prezentul regulament privind catalogul de atribute, catalogul sistemelor de atestare a atributelor și punctele de verificare a atributelor ar trebui să devină aplicabile la 12 luni de la data intrării în vigoare a prezentului regulament.
(17) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (8) și a emis un aviz la 31 ianuarie 2025.
(18) Măsurile prevăzute în prezentul regulament sunt conforme cu avizul comitetului instituit prin articolul 48 din Regulamentul (UE) nr. 910/2014,