|
Den Europæiske Unions |
DA L-udgaven |
|
2024/2980 |
4.12.2024 |
KOMMISSIONENS GENNEMFØRELSESFORORDNING (EU) 2024/2980
af 28. november 2024
om regler for anvendelsen af Europa-Parlamentets og Rådets forordning (EU) nr. 910/2014 for så vidt angår anmeldelser til Kommissionen vedrørende økosystemet for europæiske digitale identitetstegnebøger
EUROPA-KOMMISSIONEN HAR —
under henvisning til traktaten om Den Europæiske Unions funktionsmåde,
under henvisning til Europa-Parlamentets og Rådets forordning (EU) nr. 910/2014 af 23. juli 2014 om elektronisk identifikation og tillidstjenester til brug for elektroniske transaktioner på det indre marked og om ophævelse af direktiv 1999/93/EF (1), særlig artikel 5a, stk. 23, og
ud fra følgende betragtninger:
|
(1) |
Den europæiske ramme for digital identitet, der blev oprettet ved forordning (EU) nr. 910/2014, er et afgørende element i etableringen af et sikkert og interoperabelt økosystem for digital identitet i hele Unionen. Med de europæiske digitale identitetstegnebøger (»tegnebøger«) som hjørnesten har rammen til formål at lette adgangen til tjenester på tværs af medlemsstaterne og samtidig sikre beskyttelsen af personoplysninger og privatlivets fred. |
|
(2) |
Europa-Parlamentets og Rådets forordning (EU) 2016/679 (2) eller Europa-Parlamentets og Rådets forordning (EU) 2018/1725 (3) og, hvor det er relevant, Europa-Parlamentets og Rådets direktiv 2002/58/EF (4) finder anvendelse på alle behandlingsaktiviteter vedrørende personoplysninger i henhold til denne forordning. |
|
(3) |
I henhold til artikel 5a, stk. 23, i forordning (EU) nr. 910/2014 skal Kommissionen om nødvendigt fastsætte de relevante specifikationer og procedurer. Dette opnås ved hjælp af fire gennemførelsesforordninger, der omhandler protokoller og grænseflader: Kommissionens gennemførelsesforordning (EU) 2024/2982 (5), integritet og centrale funktioner, Kommissionens gennemførelsesforordning (EU) 2024/2979 (6), personidentifikationsdata og elektronisk attestering af attributter, Kommissionens gennemførelsesforordning (EU) 2024/2977 (7) og anmeldelser til Kommissionen, samt Kommissionens gennemførelsesforordning (EU) 2024/2980 (8). Ved denne forordning fastsættes de relevante krav til medlemsstaternes anmeldelser af betroede enheder, der fastslår pålideligheden af rammen for den europæiske digitale identitet. |
|
(4) |
Kommissionen vurderer regelmæssigt nye teknologier, praksisser, standarder eller tekniske specifikationer. For at sikre den højeste grad af harmonisering mellem medlemsstaterne med hensyn til udvikling og certificering af tegnebøgerne er de tekniske specifikationer, der er fastsat i denne gennemførelsesforordning, baseret på det arbejde, der er udført på grundlag af Kommissionens henstilling (EU) 2021/946 af 3. juni 2021 om en fælles EU-værktøjskasse for en koordineret tilgang til en ramme for en europæisk digital identitet (9) og navnlig den tekniske struktur og referencerammen. I overensstemmelse med betragtning 75 til Europa-Parlamentets og Rådets forordning (EU) 2024/1183 (10) bør Kommissionen efter behov revidere og ajourføre denne gennemførelsesforordning for at sikre dens overensstemmelse med den globale udvikling, den tekniske struktur og referencerammen og for at følge bedste praksis på det indre marked. |
|
(5) |
For at opfylde målet om at oprette en gennemsigtig og pålidelig informationskilde til autentifikation af enheder i økosystemet for europæiske digitale identitetstegnebøger, f.eks. udbydere af tegnebøger, udbydere af personidentifikationsdata og tegnebogsmodtagere, bør medlemsstaterne meddele de krævede oplysninger til det elektroniske system, som Kommissionen stiller til rådighed. I overensstemmelse med tilgangen i Kommissionens gennemførelsesafgørelse (EU) 2015/1984 (11), der fastlægger vilkår, formater og procedurer for anmeldelser med hensyn til elektroniske identifikationsordninger, som finder anvendelse på elektroniske identifikationsmidler, bør medlemsstaterne give Kommissionen oplysninger på engelsk. På denne måde findes der beskrivelser af elektroniske identifikationsordninger på engelsk for alle sådanne ordninger, uanset om de vedrører elektroniske identifikationsmidler eller tegnebøger. |
|
(6) |
Med henblik på samme mål om at oprette informationskilder, der gør det muligt at autentificere enheder i økosystemet for europæiske digitale identitetstegnebøger, bør Kommissionen oprette en infrastruktur, der gør oplysningerne tilgængelige for offentligheden på en sikker, menneskeligt læsbar, klar og lettilgængelig måde samt i en elektronisk underskrevet eller forseglet form, der kan behandles automatisk, herunder ved at tilbyde en API-grænseflade (Application Programming Interface). |
|
(7) |
Den Europæiske Tilsynsførende for Databeskyttelse er blevet hørt i overensstemmelse med artikel 42, stk. 1, i forordning (EU) 2018/1725 og afgav udtalelse den 30. september 2024. |
|
(8) |
Foranstaltningerne i denne forordning er i overensstemmelse med udtalelse fra det udvalg, der er nævnt i artikel 48, i forordning (EU) nr. 910/2014 — |
VEDTAGET DENNE FORORDNING:
Artikel 1
Genstand og anvendelsesområde
Ved denne forordning fastsættes der forpligtelser med hensyn til anmeldelser, der gør det muligt at validere:
|
1) |
de elektroniske registre, der anvendes af en medlemsstat til at offentliggøre oplysninger om tegnebogsmodtagere, der er registreret i den pågældende medlemsstat, i overensstemmelse med artikel 5b, stk. 5, i forordning (EU) nr. 910/2014 (»registre over tegnebogsmodtagere«), placeringen af registrene over tegnebogsmodtagere og identifikationen af registratorerne for tegnebogsmodtagere |
|
2) |
de registrerede tegnebogsmodtageres identitet |
|
3) |
tegnebogsenhedernes ægthed og gyldighed |
|
4) |
identifikationen af tegnebogsudbyderne |
|
5) |
personidentifikationsdataenes ægthed |
|
6) |
identifikationen af udbyderne af personidentifikationsdata som ajourføres regelmæssigt, så oplysningerne er i overensstemmelse med den teknologiske udvikling og udviklingen af standarder og med det arbejde, der udføres på grundlag af henstilling (EU) 2021/946, navnlig den tekniske struktur og referencerammen. |
Artikel 2
Definitioner
I denne forordning forstås ved:
|
1) |
»tegnebogsudbyder«: en fysisk eller juridisk person, der leverer tegnebogsløsninger |
|
2) |
»udbyder af personidentifikationsdata«: en fysisk eller juridisk person, der er ansvarlig for at udstede og tilbagekalde personidentifikationsdata og sikre, at en brugers personidentifikationsdata er kryptografisk bundet til en tegnebogsenhed |
|
3) |
»tegnebogsmodtager«: en modtagerpart, der har til hensigt at benytte tegnebogsenheder til levering af offentlige eller private tjenester ved hjælp af digital interaktion |
|
4) |
»register over tegnebogsmodtagere«: et elektronisk register, der anvendes af en medlemsstat til at gøre oplysninger om tegnebogsmodtagere, som er registreret i den pågældende medlemsstat, offentligt tilgængelige som fastsat i artikel 5b, stk. 5, i forordning (EU) nr. 910/2014 |
|
5) |
»registrator for tegnebogsmodtagere«: det organ, der er ansvarligt for at oprette og føre listen over tegnebogsmodtagere, som er etableret på deres område, og som er udpeget af en medlemsstat |
|
6) |
»tegnebogsenhed«: en unik konfiguration af en tegnebogsløsning, der omfatter forekomster af tegnebøger, sikre kryptografiske tegnebogsapplikationer og sikre kryptografiske tegnebogsanordninger, som en tegnebogsudbyder stiller til rådighed for en individuel tegnebogsbruger |
|
7) |
»tegnebogsløsning«: en kombination af software, hardware, tjenester, indstillinger og konfigurationer, herunder tegnebogsforekomster, en eller flere sikre kryptografiske tegnebogsapplikationer og en eller flere sikre kryptografiske tegnebogsanordninger |
|
8) |
»tegnebogsforekomst«: den applikation, der er installeret og konfigureret på en tegnebogsbrugers enhed eller miljø, som er en del af en tegnebogsenhed, og som tegnebogsbrugeren bruger til at interagere med tegnebogsenheden |
|
9) |
»sikker kryptografisk tegnebogsapplikation«: en applikation, der forvalter kritiske aktiver ved at være knyttet til og anvende de kryptografiske og ikkekryptografiske funktioner, der leveres af en sikker kryptografisk tegnebogsanordning |
|
10) |
»sikker kryptografisk tegnebogsanordning«: en anordning, der er sikret mod manipulation, og som tilvejebringer et miljø, der er knyttet til og anvendes af den sikre kryptografiske tegnebogsapplikation til at beskytte kritiske aktiver og tilvejebringe kryptografiske funktioner til sikker udførelse af kritiske operationer |
|
11) |
»kritiske aktiver«: aktiver i eller i forbindelse med en tegnebogsenhed af så ekstraordinær betydning, at det i alvorlig grad vil svække muligheden for at have tillid til tegnebogsenheden, hvis deres tilgængelighed, fortrolighed eller integritet kompromitteres |
|
12) |
»tegnebogsbruger«: en bruger, der har kontrol over tegnebogsenheden |
|
13) |
»udbyder af adgangscertifikater for tegnebogsmodtagere«: en fysisk eller juridisk person, der er bemyndiget af en medlemsstat til at udstede adgangscertifikater for tegnebogsmodtagere, der er registreret i den pågældende medlemsstat |
|
14) |
»adgangscertifikat for tegnebogsmodtager«: et certifikat for elektroniske segl eller signaturer, der autentificerer og validerer tegnebogsmodtageren, og som er udstedt af en udbyder af adgangscertifikater for tegnebogsmodtagere. |
Artikel 3
Anmeldelsessystem
1. Kommissionen stiller et sikkert elektronisk anmeldelsessystem til rådighed for medlemsstaterne senest 12 måneder efter offentliggørelsen af denne forordning i Den Europæiske Unions Tidende, som gør det muligt for medlemsstaterne at meddele oplysninger om de organer og mekanismer, der er omhandlet i artikel 5a, stk. 18, i forordning (EU) nr. 910/2014.
2. Det sikre elektroniske anmeldelsessystem skal opfylde de tekniske krav i bilag I.
Artikel 4
Anmeldelser fra medlemsstaterne
1. Medlemsstaterne indsender via det sikre elektroniske anmeldelsessystem, der er omhandlet i artikel 3, stk. 1, som minimum de oplysninger, der er anført i bilag II.
2. Medlemsstaterne fremsender som minimum anmeldelserne på engelsk. Medlemsstaterne er ikke forpligtet til at oversætte dokumenter til støtte for anmeldelserne, hvis dette vil medføre en urimelig administrativ eller finansiel byrde.
3. Kommissionen kan anmode medlemsstaterne om yderligere oplysninger eller præciseringer med henblik på at kontrollere, at de meddelte oplysninger er fuldstændige og sammenhængende.
Artikel 5
Publikationer fra Kommissionen
1. Kommissionen opretter, vedligeholder og offentliggør en liste over de oplysninger, som medlemsstaterne har anmeldt om registratorer for tegnebogsmodtagere, og registre over tegnebogsmodtagere, jf. bilag II, afsnit 1.
2. Kommissionen opretter, vedligeholder og offentliggør en liste over de oplysninger, som medlemsstaterne har anmeldt om udbydere af tegnebøger, udbydere af personidentifikationsdata og udbydere af adgangscertifikater for tegnebogsmodtagere, jf. bilag II, afsnit 2, 3 og 4.
3. Kommissionen sørger for, at de lister, der er omhandlet i denne artikels stk. 1 og 2, er tilgængelige:
|
a) |
i både elektronisk underskrevet eller forseglet form, der kan bearbejdes automatisk, og via et websted, der kan læses af mennesker, og som mindst er tilgængeligt på engelsk |
|
b) |
uden at det er nødvendigt at lade sig registrere eller autentificere for at få adgang til eller læse listerne |
|
c) |
på en sikker måde ved hjælp af avanceret transportlagskryptering. |
4. Ud over offentliggørelsen af de lister, der er omhandlet i stk. 1 og 2, offentliggør Kommissionen:
|
a) |
de tekniske specifikationer, som Kommissionen anvender til struktureringen af listerne |
|
b) |
nærmere oplysninger om den URL, hvor listerne offentliggøres |
|
c) |
de certifikater, der skal anvendes til at kontrollere underskriften eller seglet på listerne |
|
d) |
nærmere oplysninger om de mekanismer, der anvendes til at validere ændringer af det sted, der er omhandlet i litra b), eller de certifikater, der er omhandlet i litra c). |
Artikel 6
Ikrafttræden
Denne forordning træder i kraft på tyvendedagen efter offentliggørelsen i Den Europæiske Unions Tidende.
Denne forordning er bindende i alle enkeltheder og gælder umiddelbart i hver medlemsstat.
Udfærdiget i Bruxelles, den 28. november 2024.
På Kommissionens vegne
Ursula VON DER LEYEN
Formand
(1) EUT L 257 af 28.8.2014, s. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj.
(2) Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF (den generelle forordning om databeskyttelse) (EUT L 119 af 4.5.2016, s. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).
(3) Europa-Parlamentets og Rådets forordning (EU) 2018/1725 af 23. oktober 2018 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i Unionens institutioner, organer, kontorer og agenturer og om fri udveksling af sådanne oplysninger og om ophævelse af forordning (EF) nr. 45/2001 og afgørelse 1247/2002/EF (EUT L 295 af 21.11.2018, s. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).
(4) Europa-Parlamentets og Rådets direktiv 2002/58/EF af 12. juli 2002 om behandling af personoplysninger og beskyttelse af privatlivets fred i den elektroniske kommunikationssektor (direktiv om databeskyttelse inden for elektronisk kommunikation) (EFT L 201 af 31.7.2002, s. 37, ELI: http://data.europa.eu/eli/dir/2002/58/oj).
(5) Kommissionens gennemførelsesforordning (EU) 2024/2982 af 28. november 2024 om regler for anvendelsen af Europa-Parlamentets og Rådets forordning (EU) nr. 910/2014 for så vidt angår protokoller og grænseflader, der skal understøttes af den europæiske ramme for digital identitet (EUT L, 2024/2982, 4.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2982/oj).
(6) Kommissionens gennemførelsesforordning (EU) 2024/2979 af 28. november 2024 om regler for anvendelsen af Europa-Parlamentets og Rådets forordning (EU) nr. 910/2014 for så vidt angår integriteten af og de centrale funktioner i europæiske digitale identitetstegnebøger (EUT L, 2024/2979, 4.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2979/oj).
(7) Kommissionens gennemførelsesforordning (EU) 2024/2977 af 28. november 2024 om regler for anvendelsen af Europa-Parlamentets og Rådets forordning (EU) nr. 910/2014 for så vidt angår personidentifikationsdata og elektronisk attestering af attributter udstedt til europæiske digitale identitetstegnebøger (EUT L, 2024/2977, 4.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2977/oj).
(8) Kommissionens gennemførelsesforordning (EU) 2024/2980 af 28. november 2024 om regler for anvendelsen af Europa-Parlamentets og Rådets forordning (EU) nr. 910/2014 for så vidt angår anmeldelser til Kommissionen vedrørende økosystemet for europæiske digitale identitetstegnebøger (EUT L, 2024/2980, 4.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2980/oj).
(9) EUT L 210 af 14.6.2021, s. 51, ELI: http://data.europa.eu/eli/reco/2021/946/oj.
(10) Europa-Parlamentets og Rådets forordning (EU) 2024/1183 af 11. april 2024 om ændring af forordning (EU) nr. 910/2014 for så vidt angår fastlæggelse af den europæiske ramme for digital identitet (EUT L, 2024/1183, 30.4.2024, ELI: http://data.europa.eu/eli/reg/2024/1183/oj).
(11) Kommissionens gennemførelsesafgørelse (EU) 2015/1984 af 3. november 2015 om fastlæggelse af vilkår, formater og procedurer for anmeldelser i henhold til artikel 9, stk. 5, i Europa-Parlamentets og Rådets forordning (EU) nr. 910/2014 om elektronisk identifikation og tillidstjenester til brug for elektroniske transaktioner på det indre marked (EUT L 289 af 5.11.2015, s. 18, ELI: http://data.europa.eu/eli/dec_impl/2015/1984/oj).
BILAG I
KRAV TIL KOMMISSIONENS ANMELDELSESSYSTEM
1)
Grænsefladen for det sikre elektroniske anmeldelsessystem skal som minimum være på engelsk.
2)
Det sikre elektroniske anmeldelsessystem, som Kommissionen stiller til rådighed, skal udformes således, at det:|
a) |
gør det muligt for medlemsstaterne kun at indsende de samme oplysninger én gang ved at genbruge tidligere indsendte oplysninger, hvor det er relevant |
|
b) |
muliggør indsendelse af oplysninger via både grænseflader, der kan bearbejdes maskinelt, og grænseflader, der kan anvendes af mennesker |
|
c) |
understøtter passende adgangskontrol og adgangskontrolstyring ved at delegere beføjelsen til at give adgang til repræsentanter, der har kompetence med hensyn til anmeldelser, til medlemsstaterne |
|
d) |
understøtter anmeldelse af de oplysninger, der er anført i bilag II |
|
e) |
giver medlemsstaterne mulighed for at se de indgivne oplysninger |
|
f) |
bekræfter elektronisk modtagelse af anmeldelser af oplysninger |
|
g) |
opbevarer og giver medlemsstaterne mulighed for at se en historisk oversigt over eventuelle ændringer i de anmeldte oplysninger. |
BILAG II
KRAV TIL MEDLEMSSTATERNES ANMELDELSER
1. Anmeldelse af oplysninger om registratorer og registre
|
1) |
Medlemsstaterne indgiver følgende oplysninger til Kommissionen om deres registratorer og registre:
|
|
2) |
De oplysninger, der er omhandlet i punkt 1), skal oplyses for hvert register og hver registrator. |
2. Anmeldelse af oplysninger om tegnebogsudbydere og om mekanismerne til validering af tegnebogsenheders ægthed og gyldighed
|
1) |
Medlemsstaterne indgiver følgende oplysninger til Kommissionen om tegnebogsudbydere:
|
|
2) |
De oplysninger, der er omhandlet i punkt 1), skal oplyses for hver udbyder. |
3. Anmeldelse af oplysninger om udbydere af personidentifikationsdata og om de mekanismer, der muliggør autentificering og validering af personidentifikationsdata
|
1) |
Medlemsstaterne skal indgive følgende oplysninger til Kommissionen om udbydere af personidentifikationsdata:
|
|
2) |
De oplysninger, der er omhandlet i punkt 1), skal oplyses for hver udbyder. |
4. Anmeldelse af oplysninger om udbydere af adgangscertifikater for tegnebogsmodtagere
|
1) |
Medlemsstaterne indgiver følgende oplysninger til Kommissionen om udbydere af adgangscertifikater for tegnebogsmodtagere:
|
|
2) |
De oplysninger, der henvises til i punkt 1), skal oplyses for hver udbyder af adgangscertifikater for tegnebogsmodtagere. |
ELI: http://data.europa.eu/eli/reg_impl/2024/2980/oj
ISSN 1977-0634 (electronic edition)