European flag

Επίσημη Εφημερίδα
της Ευρωπαϊκής Ένωσης

EL

Σειρά L


2024/2982

4.12.2024

ΕΚΤΕΛΕΣΤΙΚΟΣ ΚΑΝΟΝΙΣΜΟΣ (ΕΕ) 2024/2982 ΤΗΣ ΕΠΙΤΡΟΠΗΣ

της 28ης Νοεμβρίου 2024

για τη θέσπιση κανόνων εφαρμογής του κανονισμού (ΕΕ) αριθ. 910/2014 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου όσον αφορά τα πρωτόκολλα και τις διεπαφές που πρέπει να υποστηρίζονται από το ευρωπαϊκό πλαίσιο για την ψηφιακή ταυτότητα

Η ΕΥΡΩΠΑΪΚΗ ΕΠΙΤΡΟΠΗ,

Έχοντας υπόψη τη Συνθήκη για τη λειτουργία της Ευρωπαϊκής Ένωσης,

Έχοντας υπόψη τον κανονισμό (ΕΕ) αριθ. 910/2014 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 23ης Ιουλίου 2014, σχετικά με την ηλεκτρονική ταυτοποίηση και τις υπηρεσίες εμπιστοσύνης για τις ηλεκτρονικές συναλλαγές στην εσωτερική αγορά και την κατάργηση της οδηγίας 1999/93/ΕΚ (1), και ιδίως το άρθρο 5α παράγραφος 23,

Εκτιμώντας τα ακόλουθα:

1)

Το ευρωπαϊκό πλαίσιο για την ψηφιακή ταυτότητα που θεσπίστηκε με τον κανονισμό (ΕΕ) αριθ. 910/2014 αποτελεί κρίσιμη συνιστώσα της δημιουργίας ενός ασφαλούς και διαλειτουργικού οικοσυστήματος ψηφιακής ταυτότητας σε ολόκληρη την Ένωση. Με τα ευρωπαϊκά πορτοφόλια ψηφιακής ταυτότητας, (στο εξής: «πορτοφόλια»), ως ακρογωνιαίο λίθο του, το πλαίσιο αποσκοπεί στη διευκόλυνση της πρόσβασης σε υπηρεσίες σε όλα τα κράτη μέλη, για φυσικά και νομικά πρόσωπα, με παράλληλη διασφάλιση της προστασίας των δεδομένων προσωπικού χαρακτήρα και της ιδιωτικής ζωής.

2)

Ο κανονισμός (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου (2), και, κατά περίπτωση, η οδηγία 2002/58/ΕΚ του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου (3) εφαρμόζονται σε όλες τις δραστηριότητες επεξεργασίας δεδομένων προσωπικού χαρακτήρα στο πλαίσιο του παρόντος κανονισμού.

3)

Το άρθρο 5α παράγραφος 23 του κανονισμού (ΕΕ) αριθ. 910/2014 αναθέτει στην Επιτροπή να καθορίσει, όπου απαιτείται, τις σχετικές προδιαγραφές και διαδικασίες. Αυτό επιτυγχάνεται μέσω τεσσάρων εκτελεστικών κανονισμών, οι οποίοι αφορούν τα πρωτόκολλα και τις διεπαφές: εκτελεστικός κανονισμός (ΕΕ) 2024/2982 της Επιτροπής (4), την ακεραιότητα και τις βασικές λειτουργίες: εκτελεστικός κανονισμός (ΕΕ) 2024/2979 της Επιτροπής (5), τα δεδομένα ταυτοποίησης προσώπου και την ηλεκτρονική βεβαίωση χαρακτηριστικών: εκτελεστικός κανονισμός (ΕΕ) 2024/2977 της Επιτροπής (6), καθώς και τις κοινοποιήσεις προς την Επιτροπή: εκτελεστικός κανονισμός (ΕΕ) 2024/2980 της Επιτροπής (7). Ο παρών κανονισμός καθορίζει τις σχετικές απαιτήσεις για τα πρωτόκολλα και τις διεπαφές.

4)

Η Επιτροπή αξιολογεί τακτικά νέες τεχνολογίες, πρακτικές, πρότυπα ή τεχνικές προδιαγραφές. Προκειμένου να διασφαλιστεί το υψηλότερο δυνατό επίπεδο εναρμόνισης μεταξύ των κρατών μελών για την ανάπτυξη και την πιστοποίηση των πορτοφολιών, οι τεχνικές προδιαγραφές που ορίζονται στον παρόντα κανονισμό βασίζονται στις εργασίες που πραγματοποιήθηκαν με βάση τη σύσταση (ΕΕ) 2021/946 της Επιτροπής, της 3ης Ιουνίου 2021, σχετικά με κοινή εργαλειοθήκη της Ένωσης για μια συντονισμένη προσέγγιση όσον αφορά το ευρωπαϊκό πλαίσιο για την ψηφιακή ταυτότητα (8), και ιδίως την αρχιτεκτονική και το πλαίσιο αναφοράς. Σύμφωνα με την αιτιολογική σκέψη 75 του κανονισμού (ΕΕ) 2024/1183 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου (9), η Επιτροπή θα πρέπει να επανεξετάζει και, εάν χρειάζεται, να επικαιροποιεί τον παρόντα εκτελεστικό κανονισμό, ώστε να συμβαδίζει με τις παγκόσμιες εξελίξεις, την αρχιτεκτονική και το πλαίσιο αναφοράς, και να ακολουθούνται οι βέλτιστες πρακτικές στην εσωτερική αγορά.

5)

Προκειμένου να διασφαλιστεί η διαφάνεια και η αξιοπιστία των βασιζόμενων σε πορτοφόλι μερών έναντι των χρηστών πορτοφολιού, τα πρωτόκολλα και οι διεπαφές που χρησιμοποιούνται από τις υλοποιήσεις πορτοφολιού θα πρέπει να παρέχουν στους χρήστες πορτοφολιού έναν αξιόπιστο μηχανισμό επαλήθευσης της ταυτότητας των βασιζόμενων σε πορτοφόλι μερών και άλλων μονάδων πορτοφολιού. Αντιστρόφως, οι πάροχοι πορτοφολιών θα πρέπει να παρέχουν έναν μηχανισμό επαλήθευσης της ταυτότητας και επικύρωσης των μονάδων πορτοφολιού, ώστε τα βασιζόμενα μέρη να μπορούν να λαμβάνουν εγγυήσεις όσον αφορά την αξιοπιστία και τη γνησιότητα των μονάδων πορτοφολιού. Επιπλέον, η τεχνική υποδομή των πορτοφολιών θα πρέπει να σχεδιάζεται κατά τρόπον ώστε να διασφαλίζεται ότι μόνο ο ελάχιστος αναγκαίος όγκος δεδομένων διαβιβάζεται μόνο στα εξουσιοδοτημένα βασιζόμενα μέρη, με παράλληλη διατήρηση της μη δυνατότητας διασύνδεσης μεταξύ των διαφόρων συναλλαγών. Προκειμένου να διευκολυνθεί η έκδοση δεδομένων ταυτοποίησης προσώπου και ηλεκτρονικών βεβαιώσεων χαρακτηριστικών, όλες οι υλοποιήσεις πορτοφολιού θα πρέπει να υποστηρίζουν ένα ελάχιστο σύνολο πρωτοκόλλων και διεπαφών.

6)

Για να διασφαλιστεί η χρηστικότητα των υλοποιήσεων πορτοφολιού σε όλα τα κράτη μέλη, όλες οι υλοποιήσεις πορτοφολιού θα πρέπει να υποστηρίζουν κοινές τεχνικές προδιαγραφές όταν δεδομένα ταυτοποίησης προσώπου και ηλεκτρονικές βεβαιώσεις χαρακτηριστικών προσκομίζονται μέσω των πορτοφολιών σε βασιζόμενα μέρη, τόσο σε σενάρια απόστασης όσο και σε σενάρια εγγύτητας. Επιπλέον, οι μονάδες πορτοφολιών μπορούν να υποστηρίζουν και άλλα πρωτόκολλα και διεπαφές για συγκεκριμένες περιπτώσεις χρήσης.

7)

Για να διασφαλιστεί η προστασία των δεδομένων ήδη από το στάδιο του σχεδιασμού και εξ ορισμού, τα πορτοφόλια θα πρέπει να παρέχονται με διάφορα χαρακτηριστικά που ενισχύουν την προστασία της ιδιωτικής ζωής, ώστε οι πάροχοι μέσων ηλεκτρονικής ταυτοποίησης και ηλεκτρονικής βεβαίωσης χαρακτηριστικών να μην συνδυάζουν δεδομένα προσωπικού χαρακτήρα που λαμβάνονται κατά την παροχή άλλων υπηρεσιών με τα δεδομένα προσωπικού χαρακτήρα που υποβάλλονται σε επεξεργασία για την παροχή των υπηρεσιών που εμπίπτουν στο πεδίο εφαρμογής του κανονισμού (ΕΕ) αριθ. 910/2014. Όπως ορίζεται στον κανονισμό (ΕΕ) αριθ. 910/2014, τα βασιζόμενα μέρη δεν πρέπει να ζητούν από τους χρήστες να παρέχουν δεδομένα πέραν εκείνων που αναφέρονται για την προβλεπόμενη χρήση πορτοφολιών κατά τη διαδικασία καταχώρισης. Οι χρήστες πορτοφολιού θα πρέπει να έχουν τη δυνατότητα να επαληθεύουν τα δεδομένα καταχώρισης των βασιζόμενων μερών ανά πάσα στιγμή. Επιπλέον, οι μονάδες πορτοφολιού θα πρέπει να είναι σε θέση να εμφανίζουν στους χρήστες πιστοποιητικά καταχώρισης βασιζόμενων σε πορτοφόλια μερών, όταν αυτά είναι διαθέσιμα, στο πλαίσιο αιτήματος χαρακτηριστικών. Αυτό θα επιτρέψει στους χρήστες πορτοφολιού να επαληθεύουν ότι τα χαρακτηριστικά που ζητούνται από το βασιζόμενο σε πορτοφόλι μέρος εμπίπτουν στο πεδίο εφαρμογής των καταχωρισμένων χαρακτηριστικών τους, παρέχοντας τη διασφάλιση ότι το αίτημα είναι νόμιμο και αξιόπιστο.

8)

Για την προστασία των δεδομένων των χρηστών πορτοφολιού, οι πάροχοι πορτοφολιών θα πρέπει να διασφαλίζουν ότι οι μονάδες πορτοφολιού επικυρώνουν αιτήματα από βασιζόμενα σε πορτοφόλια μέρη-ή άλλες μονάδες πορτοφολιού πριν από τη διάθεση τυχόν δεδομένων. Για τον ίδιο λόγο και σύμφωνα με το άρθρο 5α παράγραφος 4 στοιχείο δ) σημείο ii) του κανονισμού (ΕΕ) αριθ. 910/2014, οι πάροχοι πορτοφολιών θα πρέπει να διασφαλίζουν ότι οι μονάδες πορτοφολιού επιτρέπουν στους χρήστες πορτοφολιού να υποβάλλουν αιτήματα διαγραφής δεδομένων σε βασιζόμενα σε πορτοφόλια μέρη.

9)

Προκειμένου να καταστεί δυνατή η ταχεία αντίδραση σε περίπτωση ανησυχιών σχετικών με την προστασία των δεδομένων που σχετίζονται με το άρθρο 5α παράγραφος 4 στοιχείο δ) σημείο iii) του κανονισμού (ΕΕ) αριθ. 910/2014, οι πάροχοι πορτοφολιών θα πρέπει να διασφαλίζουν ότι οι υλοποιήσεις πορτοφολιού παρέχουν μηχανισμούς για την αναφορά βασιζόμενου μέρους στην αρμόδια εθνική αρχή προστασίας δεδομένων. Θα πρέπει να παρέχεται κατάλληλη ευελιξία στους παρόχους πορτοφολιού και στις αρχές προστασίας δεδομένων όσον αφορά τη δημιουργία κατάλληλων μηχανισμών για την αλληλεπίδραση με τις αρχές προστασίας δεδομένων των κρατών μελών.

10)

Ζητήθηκε, σύμφωνα με το άρθρο 42 παράγραφος 1 του κανονισμού (ΕΕ) 2018/1725 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου (10), η γνώμη του Ευρωπαίου Επόπτη Προστασίας Δεδομένων, ο οποίος γνωμοδότησε στις 30 Σεπτεμβρίου 2024.

11)

Τα μέτρα που προβλέπονται στον παρόντα κανονισμό είναι σύμφωνα με τη γνώμη της επιτροπής που αναφέρεται στο άρθρο 48 παράγραφος 1 του κανονισμού (ΕΕ) αριθ. 910/2014,

ΕΞΕΔΩΣΕ ΤΟΝ ΠΑΡΟΝΤΑ ΚΑΝΟΝΙΣΜΟ:

Άρθρο 1

Αντικείμενο και πεδίο εφαρμογής

Ο παρών κανονισμός θεσπίζει κανόνες σχετικά με τα πρωτόκολλα και τις διεπαφές υλοποιήσεων πορτοφολιού για:

1)

την έκδοση δεδομένων ταυτοποίησης προσώπου και ηλεκτρονικών βεβαιώσεων χαρακτηριστικών για μονάδες πορτοφολιού·

2)

την προσκόμιση των χαρακτηριστικών δεδομένων ταυτοποίησης προσώπου και ηλεκτρονικών βεβαιώσεων χαρακτηριστικών σε βασιζόμενα σε πορτοφόλια μέρη και σε άλλες μονάδες πορτοφολιού·

3)

την κοινοποίηση αιτημάτων διαγραφής δεδομένων σε βασιζόμενα σε πορτοφόλια μέρη·

4)

την αναφορά των βασιζόμενων σε πορτοφόλια μερών στις εποπτικές αρχές που έχουν συσταθεί δυνάμει του άρθρου 51 του κανονισμού (ΕΕ) 2016/679·

οι εν λόγω υποχρεώσεις πρέπει να επικαιροποιούνται σε τακτική βάση ώστε να συμβαδίζουν με τις εξελίξεις στην τεχνολογία και στα πρότυπα και με τις εργασίες που διεξάγονται βάσει της σύστασης (ΕΕ) 2021/946, και ιδίως με την αρχιτεκτονική και το πλαίσιο αναφοράς.

Άρθρο 2

Ορισμοί

Για τους σκοπούς του παρόντος κανονισμού, ισχύουν οι ακόλουθοι ορισμοί:

1)

«βασιζόμενο σε πορτοφόλι μέρος»: βασιζόμενο μέρος που προτίθεται να βασίζεται σε μονάδες πορτοφολιού για την παροχή δημόσιων ή ιδιωτικών υπηρεσιών μέσω ψηφιακής αλληλεπίδρασης·

2)

«χρήστης πορτοφολιού»: χρήστης που έχει τον έλεγχο της μονάδας πορτοφολιού·

3)

«υλοποίηση πορτοφολιού»: συνδυασμός λογισμικού, υλισμικού, υπηρεσιών, ρυθμίσεων και διαμορφώσεων, συμπεριλαμβανομένων των στιγμιότυπων πορτοφολιού, μίας ή περισσότερων ασφαλών κρυπτογραφικών εφαρμογών πορτοφολιού και μίας ή περισσότερων ασφαλών κρυπτογραφικών διατάξεων πορτοφολιού·

4)

«μονάδα πορτοφολιού»: μοναδική διαμόρφωση μιας υλοποίησης πορτοφολιού που περιλαμβάνει στιγμιότυπα πορτοφολιού, ασφαλείς κρυπτογραφικές εφαρμογές πορτοφολιού και ασφαλείς κρυπτογραφικές διατάξεις πορτοφολιού που παρέχονται από έναν πάροχο πορτοφολιού σε μεμονωμένο χρήστη πορτοφολιού·

5)

«πάροχος πορτοφολιού»: φυσικό ή νομικό πρόσωπο το οποίο παρέχει υλοποιήσεις πορτοφολιού·

6)

«στιγμιότυπο πορτοφολιού»: η εφαρμογή όπως έχει εγκατασταθεί και έχει διαμορφωθεί σε διάταξη ή περιβάλλον χρήστη πορτοφολιού, η οποία αποτελεί μέρος μονάδας πορτοφολιού, και την οποία χρησιμοποιεί ο χρήστης πορτοφολιού για να αλληλεπιδρά με τη μονάδα πορτοφολιού·

7)

«ασφαλής κρυπτογραφική εφαρμογή πορτοφολιού»: εφαρμογή που διαχειρίζεται κρίσιμα περιουσιακά στοιχεία μέσω της σύνδεσής της με τις κρυπτογραφικές και μη κρυπτογραφικές λειτουργίες που παρέχει η ασφαλής κρυπτογραφική διάταξη πορτοφολιού και μέσω της χρήσης αυτών·

8)

«ασφαλής κρυπτογραφική διάταξη πορτοφολιού»: ανθεκτική στην παραβίαση διάταξη η οποία παρέχει περιβάλλον που συνδέεται με την ασφαλή κρυπτογραφική εφαρμογή του πορτοφολιού και χρησιμοποιείται από αυτή για την προστασία κρίσιμων περιουσιακών στοιχείων και την παροχή κρυπτογραφικών λειτουργιών για την ασφαλή εκτέλεση κρίσιμων λειτουργιών·

9)

«κρίσιμα περιουσιακά στοιχεία»: περιουσιακά στοιχεία εντός μονάδας πορτοφολιού ή σχετιζόμενα με μονάδα πορτοφολιού, τα οποία είναι τόσο εξέχουσας σημασίας ώστε όταν τίθεται σε κίνδυνο η διαθεσιμότητα, η εμπιστευτικότητα ή η ακεραιότητά τους, αυτό μπορεί να έχει πολύ σοβαρές, ανεπανόρθωτες επιπτώσεις στην ικανότητα των ατόμων να βασίζονται στη μονάδα πορτοφολιού·

10)

«πιστοποιητικό πρόσβασης βασιζόμενου σε πορτοφόλι μέρους»: πιστοποιητικό για ηλεκτρονικές σφραγίδες ή υπογραφές που επαληθεύουν και επικυρώνουν το βασιζόμενο σε πορτοφόλι μέρος, το οποίο εκδίδεται από πάροχο πιστοποιητικών πρόσβασης βασιζόμενου σε πορτοφόλι μέρους·

11)

«πάροχος πιστοποιητικών πρόσβασης βασιζόμενου σε πορτοφόλι μέρους»: φυσικό ή νομικό πρόσωπο εξουσιοδοτημένο από κράτος μέλος να εκδίδει πιστοποιητικά πρόσβασης βασιζόμενου μέρους σε βασιζόμενα σε πορτοφόλι μέρη και είναι καταχωρισμένα στο εν λόγω κράτος μέλος·

12)

«βεβαίωση μονάδας πορτοφολιού»: αντικείμενο δεδομένων που περιγράφει τα συστατικά στοιχεία της μονάδας πορτοφολιού ή καθιστά δυνατή την επαλήθευση και την επικύρωση των εν λόγω συστατικών στοιχείων·

13)

«ενσωματωμένη πολιτική γνωστοποίησης»: σύνολο κανόνων, ενσωματωμένων σε ηλεκτρονική βεβαίωση χαρακτηριστικών από τον πάροχο, το οποίο υποδεικνύει τις προϋποθέσεις που πρέπει να πληροί ένα βασιζόμενο σε πορτοφόλι μέρος για να έχει πρόσβαση στην ηλεκτρονική βεβαίωση χαρακτηριστικών·

14)

«πιστοποιητικό καταχώρισης βασιζόμενων σε πορτοφόλια μερών»: αντικείμενο δεδομένων το οποίο υποδεικνύει τα χαρακτηριστικά που έχει καταχωρίσει το βασιζόμενο μέρος, τα οποία προτίθεται να ζητήσει από τους χρήστες·

15)

«πάροχος δεδομένων ταυτοποίησης προσώπου»: το φυσικό ή νομικό πρόσωπο που είναι υπεύθυνο για την έκδοση και την ανάκληση δεδομένων ταυτοποίησης προσώπου και το οποίο μεριμνά για την κρυπτογραφική σύνδεση των δεδομένων ταυτοποίησης προσώπου ενός χρήστη με μια μονάδα πορτοφολιού·

16)

«κρυπτογραφική σύνδεση»: η μέθοδος σύνδεσης δεδομένων ταυτοποίησης προσώπου ή ηλεκτρονικών βεβαιώσεων χαρακτηριστικών με μονάδες πορτοφολιού με κρυπτογραφικά μέσα.

Άρθρο 3

Γενικές διατάξεις

Όσον αφορά τα πρωτόκολλα και τις διεπαφές που αναφέρονται στα άρθρα 4 και 5, οι πάροχοι πορτοφολιών διασφαλίζουν ότι οι μονάδες πορτοφολιού:

1)

επαληθεύουν και επικυρώνουν τα πιστοποιητικά πρόσβασης των βασιζόμενων σε πορτοφόλια μερών όταν αλληλεπιδρούν με βασιζόμενα σε πορτοφόλια μέρη·

2)

επαληθεύουν και επικυρώνουν τις βεβαιώσεις μονάδας πορτοφολιού άλλων μονάδων πορτοφολιού όταν αλληλεπιδρούν με άλλες μονάδες πορτοφολιού·

3)

επαληθεύουν και επικυρώνουν αιτήματα που υποβάλλονται με τη χρήση πιστοποιητικών πρόσβασης βασιζόμενων σε πορτοφόλια μερών ή βεβαιώσεων μονάδας πορτοφολιού από άλλες μονάδες πορτοφολιού, κατά περίπτωση·

4)

επαληθεύουν και επικυρώνουν το πιστοποιητικό καταχώρισης του βασιζόμενου σε πορτοφόλι μέρους, κατά περίπτωση·

5)

εμφανίζουν στους χρήστες πορτοφολιού πληροφορίες που περιέχονται στα πιστοποιητικά πρόσβασης βασιζόμενων σε πορτοφόλια μερών ή στις βεβαιώσεις μονάδας πορτοφολιού·

6)

εμφανίζουν στους χρήστες πορτοφολιού, κατά περίπτωση, τα χαρακτηριστικά που οι χρήστες πορτοφολιού καλούνται να προσκομίσουν·

7)

παρουσιάζουν σε χρήστες πορτοφολιού, κατά περίπτωση, τις πληροφορίες που περιέχονται στο πιστοποιητικό καταχώρισης του βασιζόμενου σε πορτοφόλι μέρους·

8)

προσκομίζουν βεβαιώσεις μονάδας πορτοφολιού της μονάδας πορτοφολιού σε βασιζόμενα σε πορτοφόλια μέρη ή σε μονάδες πορτοφολιού που τις ζητούν·

9)

δεν προσκομίζουν τυχόν ζητούμενα χαρακτηριστικά σε βασιζόμενα σε πορτοφόλια μέρη ή μονάδες πορτοφολιού έως ότου να πληρούνται οι ακόλουθες απαιτήσεις:

α)

βεβαιώνονται ως προς το ότι η ασφαλής κρυπτογραφική εφαρμογή πορτοφολιού έχει επαληθεύσει την ταυτότητα του χρήστη πορτοφολιού·

β)

βεβαιώνονται ως προς το ότι οι ενσωματωμένες πολιτικές γνωστοποίησης έχουν υποβληθεί σε επεξεργασία εντός της μονάδας πορτοφολιού σύμφωνα με το άρθρο 11 του εκτελεστικού κανονισμού (ΕΕ) 2024/2979, κατά περίπτωση·

γ)

βεβαιώνονται ότι οι χρήστες πορτοφολιού έχουν εγκρίνει εν μέρει ή πλήρως την παρουσίαση.

10)

καθιστούν δυνατή την εφαρμογή τεχνικών για την προστασία της ιδιωτικής ζωής οι οποίες διασφαλίζουν τη μη διασύνδεση όταν οι ηλεκτρονικές βεβαιώσεις χαρακτηριστικών δεν απαιτούν την ταυτοποίηση του χρήστη πορτοφολιού, κατά την προσκόμιση βεβαιώσεων ή δεδομένων ταυτοποίησης προσώπου σε διαφορετικά βασιζόμενα σε πορτοφόλια μέρη.

Άρθρο 4

Έκδοση δεδομένων ταυτοποίησης προσώπου και ηλεκτρονικών βεβαιώσεων χαρακτηριστικών προς μονάδες πορτοφολιού

1.   Οι πάροχοι πορτοφολιών διασφαλίζουν ότι οι υλοποιήσεις πορτοφολιού υποστηρίζουν πρωτόκολλα και διεπαφές για την έκδοση δεδομένων ταυτοποίησης προσώπου και ηλεκτρονικών βεβαιώσεων χαρακτηριστικών προς μονάδες πορτοφολιού.

2.   Οι πάροχοι πορτοφολιών διασφαλίζουν ότι οι μονάδες πορτοφολιού ζητούν την έκδοση δεδομένων ταυτοποίησης προσώπου και ηλεκτρονικών βεβαιώσεων χαρακτηριστικών μόνο από μέρη που διαθέτουν αυθεντικό και έγκυρο πιστοποιητικό πρόσβασης βασιζόμενου σε πορτοφόλι μέρους, το οποίο πιστοποιεί ότι είναι:

α)

πάροχοι δεδομένων ταυτοποίησης προσώπου·

β)

πάροχοι εγκεκριμένης ηλεκτρονικής βεβαίωσης χαρακτηριστικών·

γ)

πάροχοι ηλεκτρονικής βεβαίωσης χαρακτηριστικών που εκδίδεται από ή για λογαριασμό φορέα του δημόσιου τομέα που είναι υπεύθυνος για αυθεντική πηγή· ή

δ)

πάροχοι μη εγκεκριμένων ηλεκτρονικών βεβαιώσεων χαρακτηριστικών.

3.   Όσον αφορά την έκδοση δεδομένων ταυτοποίησης προσώπου και ηλεκτρονικών βεβαιώσεων χαρακτηριστικών προς μονάδα πορτοφολιού, οι πάροχοι πορτοφολιών διασφαλίζουν ότι πληρούνται οι ακόλουθες απαιτήσεις:

α)

όταν οι χρήστες πορτοφολιού χρησιμοποιούν τη μονάδα πορτοφολιού τους για να ζητήσουν την έκδοση δεδομένων ταυτοποίησης προσώπου ή ηλεκτρονικών βεβαιώσεων χαρακτηριστικών από παρόχους δεδομένων ταυτοποίησης προσώπου ή παρόχους ηλεκτρονικών βεβαιώσεων χαρακτηριστικών που επιτρέπουν την έκδοση δεδομένων ταυτοποίησης προσώπου ή ηλεκτρονικών βεβαιώσεων σε περισσότερους από έναν μορφότυπους, η μονάδα πορτοφολιού το ζητεί σε όλους τους μορφότυπους που αναφέρονται στο άρθρο 8 του εκτελεστικού κανονισμού (ΕΕ) 2024/2979 για τη θέσπιση κανόνων εφαρμογής του κανονισμού (ΕΕ) αριθ. 910/2014 όσον αφορά την ακεραιότητα και τις βασικές λειτουργίες των ευρωπαϊκών πορτοφολιών ψηφιακής ταυτότητας·

β)

όταν οι χρήστες πορτοφολιού χρησιμοποιούν τη μονάδα πορτοφολιού τους για να αλληλεπιδρούν με παρόχους δεδομένων ταυτοποίησης προσώπου ή ηλεκτρονικών βεβαιώσεων χαρακτηριστικών, οι μονάδες πορτοφολιού καθιστούν δυνατή την επαλήθευση και την επικύρωση των συστατικών στοιχείων της μονάδας πορτοφολιού με την υποβολή των βεβαιώσεων μονάδας πορτοφολιού στους εν λόγω παρόχους κατόπιν αιτήματός τους·

γ)

οι υλοποιήσεις πορτοφολιού υποστηρίζουν μηχανισμούς που παρέχουν στους παρόχους δεδομένων ταυτοποίησης προσώπου τη δυνατότητα να επαληθεύουν την έκδοση, την παράδοση και την ενεργοποίηση σύμφωνα με τις απαιτήσεις υψηλού επιπέδου διασφάλισης που ορίζονται στον εκτελεστικό κανονισμό (ΕΕ) 2015/1502 της Επιτροπής (11)·

δ)

οι μονάδες πορτοφολιού επαληθεύουν τη γνησιότητα και την ισχύ των δεδομένων ταυτοποίησης προσώπου και των ηλεκτρονικών βεβαιώσεων χαρακτηριστικών.

Άρθρο 5

Προσκόμιση των χαρακτηριστικών στα βασιζόμενα σε πορτοφόλια μέρη

1.   Οι πάροχοι πορτοφολιών διασφαλίζουν ότι οι υλοποιήσεις πορτοφολιών υποστηρίζουν πρωτόκολλα και διεπαφές για την προσκόμιση χαρακτηριστικών σε βασιζόμενα σε πορτοφόλια μέρη, εξ αποστάσεως και, κατά περίπτωση, από κοντά, σύμφωνα με το πρότυπο που ορίζεται στο παράρτημα.

2.   Οι πάροχοι πορτοφολιών διασφαλίζουν ότι, κατόπιν αιτήματος των χρηστών, οι μονάδες πορτοφολιού ανταποκρίνονται σε επιτυχώς επαληθευμένα και επικυρωμένα αιτήματα από βασιζόμενα σε πορτοφόλια μέρη που αναφέρονται στο άρθρο 3, σύμφωνα με το πρότυπο που ορίζεται στο παράρτημα.

3.   Οι πάροχοι πορτοφολιών διασφαλίζουν ότι οι μονάδες πορτοφολιού υποστηρίζουν την απόδειξη της κατοχής ιδιωτικών κλειδιών που αντιστοιχούν σε δημόσια κλειδιά που χρησιμοποιούνται σε κρυπτογραφικές συνδέσεις.

4.   Οι πάροχοι πορτοφολιών διασφαλίζουν ότι οι υλοποιήσεις πορτοφολιού υποστηρίζουν την επιλεκτική γνωστοποίηση χαρακτηριστικών δεδομένων ταυτοποίησης προσώπου και ηλεκτρονικών βεβαιώσεων χαρακτηριστικών.

5.   Οι παράγραφοι 1 έως 4 εφαρμόζονται, τηρουμένων των αναλογιών, στις αλληλεπιδράσεις μεταξύ δύο μονάδων πορτοφολιού που βρίσκονται κοντά.

Άρθρο 6

Κοινοποίηση αιτημάτων διαγραφής δεδομένων

1.   Οι πάροχοι πορτοφολιών διασφαλίζουν ότι οι μονάδες πορτοφολιού υποστηρίζουν πρωτόκολλα και διεπαφές που παρέχουν στους χρήστες πορτοφολιών τη δυνατότητα να ζητούν από βασιζόμενα σε πορτοφόλια μέρη, με τα οποία έχουν αλληλεπιδράσει μέσω των εν λόγω μονάδων πορτοφολιών, τη διαγραφή των δεδομένων προσωπικού χαρακτήρα που τους αφορούν και τα οποία παρέχονται μέσω των εν λόγω μονάδων πορτοφολιού, σύμφωνα με το άρθρο 17 του κανονισμού (ΕΕ) 2016/679.

2.   Τα πρωτόκολλα και οι διεπαφές που αναφέρονται στην παράγραφο 1 παρέχουν στους χρήστες πορτοφολιού τη δυνατότητα να επιλέγουν τα βασιζόμενα σε πορτοφόλια μέρη στα οποία πρόκειται να υποβληθούν αιτήματα διαγραφής δεδομένων.

3.   Οι μονάδες πορτοφολιού εμφανίζουν στον χρήστη πορτοφολιού αιτήματα διαγραφής δεδομένων που έχουν υποβληθεί προηγουμένως μέσω των συγκεκριμένων μονάδων πορτοφολιού.

Άρθρο 7

Αναφορά των βασιζόμενων σε πορτοφόλια μερών στις εποπτικές αρχές που έχουν συσταθεί δυνάμει του άρθρου 51 του κανονισμού (ΕΕ) 2016/679

1.   Οι πάροχοι πορτοφολιών διασφαλίζουν ότι οι μονάδες πορτοφολιού παρέχουν στους χρήστες πορτοφολιού τη δυνατότητα να αναφέρουν εύκολα τα βασιζόμενα σε πορτοφόλια μέρη στις εποπτικές αρχές που έχουν συσταθεί δυνάμει του άρθρου 51 του κανονισμού (ΕΕ) 2016/679.

2.   Οι πάροχοι πορτοφολιών εφαρμόζουν τα πρωτόκολλα και τις διεπαφές για την αναφορά βασιζόμενων σε πορτοφόλια μερών σύμφωνα με το εθνικό δικονομικό δίκαιο των κρατών μελών.

3.   Οι πάροχοι πορτοφολιών διασφαλίζουν ότι οι μονάδες πορτοφολιού παρέχουν στους χρήστες πορτοφολιού τη δυνατότητα να τεκμηριώνουν τις αναφορές, μεταξύ άλλων επισυνάπτοντας σχετικές πληροφορίες για την ταυτοποίηση των βασιζόμενων σε πορτοφόλια μερών, και τους ισχυρισμούς των χρηστών πορτοφολιού σε μηχαναγνώσιμο μορφότυπο.

Άρθρο 8

Έναρξη ισχύος

Ο παρών κανονισμός αρχίζει να ισχύει την εικοστή ημέρα από τη δημοσίευσή του στην Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης.

Ο παρών κανονισμός είναι δεσμευτικός ως προς όλα τα μέρη του και ισχύει άμεσα σε κάθε κράτος μέλος.

Βρυξέλλες, 28 Νοεμβρίου 2024.

Για την Επιτροπή

Η Πρόεδρος

Ursula VON DER LEYEN


(1)   ΕΕ L 257 της 28.8.2014, σ. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj.

(2)  Κανονισμός (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών και την κατάργηση της οδηγίας 95/46/ΕΚ (Γενικός Κανονισμός για την Προστασία Δεδομένων) (ΕΕ L 119 της 4.5.2016, σ. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).

(3)  Οδηγία 2002/58/ΕΚ του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 12ης Ιουλίου 2002, σχετικά με την επεξεργασία των δεδομένων προσωπικού χαρακτήρα και την προστασία της ιδιωτικής ζωής στον τομέα των ηλεκτρονικών επικοινωνιών (οδηγία για την προστασία ιδιωτικής ζωής στις ηλεκτρονικές επικοινωνίες) (ΕΕ L 201 της 31.7.2002, σ. 37, ELI: http://data.europa.eu/eli/dir/2002/58/oj).

(4)  Εκτελεστικός κανονισμός (ΕΕ) 2024/2982 της Επιτροπής, της 28ης Νοεμβρίου 2024, για τη θέσπιση κανόνων εφαρμογής του κανονισμού (ΕΕ) αριθ. 910/2014 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου όσον αφορά τα πρωτόκολλα και τις διεπαφές που πρέπει να υποστηρίζονται από το ευρωπαϊκό πλαίσιο για την ψηφιακή ταυτότητα (ΕΕ L, 2024/2982, 4.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2982/oj).

(5)  Εκτελεστικός κανονισμός (ΕΕ) 2024/2979 της Επιτροπής, της 28ης Νοεμβρίου 2024, για τη θέσπιση κανόνων εφαρμογής του κανονισμού (ΕΕ) αριθ. 910/2014 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου όσον αφορά την ακεραιότητα και τις βασικές λειτουργίες των ευρωπαϊκών πορτοφολιών ψηφιακής ταυτότητας (ΕΕ L, 2024/2979, 4.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2979/oj).

(6)  Εκτελεστικός κανονισμός (ΕΕ) 2024/2977 της Επιτροπής, της 28ης Νοεμβρίου 2024, για τη θέσπιση κανόνων εφαρμογής του κανονισμού (ΕΕ) αριθ. 910/2014 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου όσον αφορά τα δεδομένα ταυτοποίησης προσώπου και τις ηλεκτρονικές βεβαιώσεις χαρακτηριστικών που εκδίδονται για τα ευρωπαϊκά πορτοφόλια ψηφιακής ταυτότητας (ΕΕ L, 2024/2977, 4.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2977/oj).

(7)  Εκτελεστικός κανονισμός (ΕΕ) 2024/2980 της Επιτροπής, της 28ης Νοεμβρίου 2024, για τη θέσπιση κανόνων εφαρμογής του κανονισμού (ΕΕ) αριθ. 910/2014 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου όσον αφορά τις κοινοποιήσεις προς την Επιτροπή σχετικά με το οικοσύστημα των ευρωπαϊκών πορτοφολιών ψηφιακής ταυτότητας (ΕΕ L, 2024/2980, 4.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2980/oj).

(8)   ΕΕ L 210 της 14.6.2021, σ. 51, ELI: http://data.europa.eu/eli/reco/2021/946/oj.

(9)  Κανονισμός (ΕΕ) 2024/1183 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 11ης Απριλίου 2024, για την τροποποίηση του κανονισμού (ΕΕ) αριθ. 910/2014 όσον αφορά τη θέσπιση ευρωπαϊκού πλαισίου για την ψηφιακή ταυτότητα (ΕΕ L, 2024/1183, 30.4.2024, ELI: http://data.europa.eu/eli/reg/2024/1183/oj).

(10)  Κανονισμός (ΕΕ) 2018/1725 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 23ης Οκτωβρίου 2018, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας δεδομένων προσωπικού χαρακτήρα από τα θεσμικά και λοιπά όργανα και τους οργανισμούς της Ένωσης και την ελεύθερη κυκλοφορία των δεδομένων αυτών, και για την κατάργηση του κανονισμού (ΕΚ) αριθ. 45/2001 και της απόφασης αριθ. 1247/2002/ΕΚ (ΕΕ L 295 της 21.11.2018, σ. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).

(11)  Εκτελεστικός κανονισμός (ΕΕ) 2015/1502 της Επιτροπής, της 8ης Σεπτεμβρίου 2015, σχετικά με τη θέσπιση ελάχιστων τεχνικών προδιαγραφών και διαδικασιών για τα επίπεδα διασφάλισης των μέσων ηλεκτρονικής ταυτοποίησης σύμφωνα με το άρθρο 8 παράγραφος 3 του κανονισμού (ΕΕ) αριθ. 910/2014 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου σχετικά με την ηλεκτρονική ταυτοποίηση και τις υπηρεσίες εμπιστοσύνης για τις ηλεκτρονικές συναλλαγές στην εσωτερική αγορά (ΕΕ L 235 της 9.9.2015, σ. 7, ELI: http://data.europa.eu/eli/reg_impl/2015/1502/oj).


ΠΑΡΑΡΤΗΜΑ

ΠΡΟΤΥΠΑ ΠΟΥ ΑΝΑΦΕΡΟΝΤΑΙ ΣΤΟ ΑΡΘΡΟ 5 ΠΑΡΑΓΡΑΦΟΙ 1 ΚΑΙ 2

ISO/IEC 18013-5:2021

ISO/IEC TS 18013-7:2024


ELI: http://data.europa.eu/eli/reg_impl/2024/2982/oj

ISSN 1977-0669 (electronic edition)