|
Az Európai Unió |
HU L sorozat |
|
2024/2980 |
2024.12.4. |
A BIZOTTSÁG (EU) 2024/2980 VÉGREHAJTÁSI RENDELETE
(2024. november 28.)
a 910/2014/EU európai parlamenti és tanácsi rendeletnek az európai digitális személyiadat-tárcák ökoszisztémájával kapcsolatban a Bizottságnak küldendő bejelentések tekintetében történő alkalmazására vonatkozó szabályok megállapításáról
AZ EURÓPAI BIZOTTSÁG,
tekintettel az Európai Unió működéséről szóló szerződésre,
tekintettel a belső piacon történő elektronikus tranzakciókhoz kapcsolódó elektronikus azonosításról és bizalmi szolgáltatásokról, valamint az 1999/93/EK irányelv hatályon kívül helyezéséről szóló, 2014. július 23-i 910/2014/EU európai parlamenti és tanácsi rendeletre (1) és különösen annak 5a. cikke (23) bekezdésére,
mivel:
|
(1) |
A 910/2014/EU rendelettel létrehozott európai digitális személyazonossági keret kulcsfontosságú alapeleme a digitális személyazonosság Unió-szerte létrehozandó biztonságos és interoperábilis ökoszisztémájának. Az európai digitális személyiadat-tárcák (a továbbiakban: adattárcák) az egyik sarokkövét képezik ennek a keretnek, amelynek célja megkönnyíteni a szolgáltatásokhoz való hozzáférést a tagállamokban, és egyúttal biztosítani a személyes adatok és a magánélet védelmét. |
|
(2) |
Az (EU) 2016/679 európai parlamenti és tanácsi rendelet (2), az (EU) 2018/1725 európai parlamenti és tanácsi rendelet (3) és adott esetben a 2002/58/EK európai parlamenti és tanácsi irányelv (4) az e rendelet szerinti valamennyi személyesadat-kezelési tevékenységre alkalmazandó. |
|
(3) |
A 910/2014/EU rendelet 5a. cikkének (23) bekezdése felhatalmazza a Bizottságot, hogy szükség esetén releváns specifikációkat és eljárásokat állapítson meg. E célból négy végrehajtási rendelet kerül elfogadásra, amelyek a protokollok és interfészek az (EU) 2024/2982 bizottsági végrehajtási rendelet (5), az integritás és az alapvető funkciók az (EU) 2024/2979 bizottsági végrehajtási rendelet (6), a személyazonosító adatok és az elektronikus attribútumtanúsítványok: az (EU) 2024/2977 bizottsági végrehajtási rendelet (7), illetve a Bizottságnak küldendő bejelentések az (EU) 2024/2980 bizottsági végrehajtási rendelet (8) aspektusait szabályozzák. Ez a rendelet az azon bejelentésekre vonatkozó releváns követelményeket határozza meg, amelyekben a tagállamok bejelentik az európai digitális személyazonossági keret megbízhatóságát biztosító megbízható szervezeteket. |
|
(4) |
A Bizottság rendszeresen értékeli az új technológiákat, gyakorlatokat, szabványokat és technikai specifikációkat. Az adattárcák fejlesztése és tanúsítása terén a tagállamok közötti lehető legmagasabb szintű harmonizáció biztosítása érdekében az e rendeletben meghatározott technikai specifikációk az európai digitális személyazonossági keretre irányuló összehangolt megközelítés közös uniós eszköztáráról szóló, 2021. június 3-i (EU) 2021/946 bizottsági ajánlás (9) nyomán elvégzett munkára támaszkodnak, különösen az architektúra és a referenciakeret tekintetében. Az (EU) 2024/1183 európai parlamenti és tanácsi rendelet (10) (75) preambulumbekezdése értelmében a Bizottságnak rendszeresen felül kell vizsgálnia, és szükség esetén aktualizálnia kell ezt a végrehajtási rendeletet, hogy az megfeleljen a globális fejleményeknek, az architektúrának és a referenciakeretnek, valamint igazodjon a belső piaci bevált gyakorlatokhoz. |
|
(5) |
Azon célkitűzés megvalósítása érdekében, hogy átlátható és megbízható információforrások jöjjenek létre az európai digitális személyiadat-tárcák ökoszisztémáját alkotó szervezetek – például az adattárca-szolgáltatók, személyazonosítóadat-szolgáltatók és adattárca-igénybevevők – hitelesítéséhez, a tagállamoknak be kell jelenteniük az előírt információkat a Bizottság által erre a célra rendelkezésre bocsátott elektronikus rendszerbe. Az elektronikus azonosító eszközökre alkalmazandó elektronikus azonosítási rendszerekkel kapcsolatos bejelentés feltételeinek, formátumainak és eljárásainak megállapításáról szóló (EU) 2015/1984 bizottsági végrehajtási határozatban (11) megállapított megközelítéssel összhangban a tagállamoknak angol nyelven kell információt szolgáltatniuk a Bizottság számára. Ily módon az elektronikus azonosítási rendszerek leírása valamennyi ilyen rendszer esetében angol nyelven érhető el, függetlenül attól, hogy azok elektronikus azonosító eszközökre vagy adattárcákra vonatkoznak-e. |
|
(6) |
Ugyanezen célból, az európai digitális személyiadat-tárcák ökoszisztémáját alkotó szervezetek hitelesítését lehetővé tevő információforrások létrehozása érdekében a Bizottságnak létre kell hoznia egy olyan infrastruktúrát, amely biztonságos, ember által olvasható, egyértelmű és könnyen hozzáférhető módon, továbbá automatizált feldolgozásra alkalmas, elektronikus aláírással vagy bélyegzővel ellátott formátumban elérhetővé teszi a nyilvánosság számára az információkat, többek között alkalmazásprogramozási felület biztosításával. |
|
(7) |
Az európai adatvédelmi biztossal az (EU) 2018/1725 rendelet 42. cikkének (1) bekezdésével összhangban konzultációra került sor, és a biztos 2024. szeptember 30-án véleményt nyilvánított. |
|
(8) |
Az e rendeletben előírt intézkedések összhangban vannak a 910/2014/EU rendelet 48. cikkében említett bizottság véleményével, |
ELFOGADTA EZT A RENDELETET:
1. cikk
Tárgy és hatály
Ez a rendelet kötelezettségeket állapít meg a következők érvényesítését lehetővé tevő bejelentésekkel kapcsolatban:
|
1. |
a valamely tagállamban nyilvántartásba vett adattárca-igénybevevőkre vonatkozó információknak az adott tagállami általi, a 910/2014/EU rendelet 5b. cikkének (5) bekezdésével összhangban történő közzétételére használt elektronikus nyilvántartások (a továbbiakban: adattárca-igénybevevők nyilvántartásai), az adattárca-igénybevevők nyilvántartásainak helye és az adattárca-igénybevevők nyilvántartóinak azonosítása; |
|
2. |
a nyilvántartásba vett adattárca-igénybevevők személyazonossága; |
|
3. |
az adattárcaegységek hitelessége és érvényessége; |
|
4. |
az adattárca-szolgáltatók azonosítása; |
|
5. |
a személyazonosító adatok hitelessége; |
|
6. |
a személyazonosítóadat-szolgáltatók azonosítása; e rendeletet rendszeresen aktualizálni kell annak érdekében, hogy összhangban legyen a technológia és a szabványok fejlődésével, valamint az (EU) 2021/946 ajánlás és különösen az architektúra és a referenciakeret alapján végzett munkával. |
2. cikk
Fogalommeghatározások
E rendelet alkalmazásában:
|
1. |
„adattárca-szolgáltató”: adattárca-megoldásokat kínáló természetes vagy jogi személy; |
|
2. |
„személyazonosítóadat-szolgáltató”: az a természetes vagy jogi személy, aki vagy amely felelős a személyazonosító adatok kiállításáért és visszavonásáért, és garantálja azt, hogy a felhasználó személyazonosító adatai kriptográfiai eszközökkel egy adattárcaegységgel legyenek összekötve; |
|
3. |
„adattárca-igénybevevő”: olyan igénybe vevő fél, amely digitális interakció útján köz- vagy magánszolgáltatások nyújtása céljából adattárcaegységeket szándékozik igénybe venni; |
|
4. |
„adattárca-igénybevevők nyilvántartása”: a valamely tagállamban nyilvántartásba vett adattárca-igénybevevőkre vonatkozó információknak az adott tagállami általi, a 910/2014/EU rendelet 5b. cikkének (5) bekezdésével összhangban történő közzétételére használt elektronikus nyilvántartás; |
|
5. |
„adattárca-igénybevevők nyilvántartója”: valamely tagállam területén letelepedett és az adott tagállam által kijelölt, a nyilvántartásba vett adattárca-igénybevevők jegyzékének összeállításáért és fenntartásáért felelős szerv; |
|
6. |
„adattárcaegység”: az adattárca-megoldás egyedi konfigurációja, amely olyan adattárcapéldányokat, adattárca-biztonsági kriptográfiai alkalmazásokat és adattárca-biztonsági kriptográfiai eszközöket foglal magában, amelyeket az adattárca-szolgáltató nyújt egy adott adattárca-felhasználónak; |
|
7. |
„adattárca-megoldás”: szoftverek, hardverek, szolgáltatások, beállítások és konfigurációk kombinációja, beleértve az adattárcapéldányokat, egy vagy több adattárca-biztonsági kriptográfiai alkalmazást és egy vagy több adattárca-biztonsági kriptográfiai eszközt; |
|
8. |
„adattárcapéldány”: az adattárca-felhasználó eszközére vagy környezetére telepített és konfigurált alkalmazás, amely egy adattárcaegység részét képezi, és amelyet az adattárca-felhasználó az adattárcaegységgel folytatott interakcióhoz használ; |
|
9. |
„adattárca-biztonsági kriptográfiai alkalmazás”: olyan alkalmazás, amely kritikus eszközöket kezel az adattárca-biztonsági kriptográfiai eszközhöz kapcsolódva és az eszköz kriptográfiai és nem kriptográfiai funkcióinak használatával; |
|
10. |
„adattárca-biztonsági kriptográfiai eszköz”: olyan, illetéktelen módosítás ellen védett eszköz, amely egy, az adattárca-biztonsági kriptográfiai alkalmazáshoz kapcsolódó és általa használt környezetet biztosít a kritikus eszközök védelme és a kritikus műveletek biztonságos végrehajtásához szükséges kriptográfiai funkciók biztosítása érdekében; |
|
11. |
„kritikus eszközök”: az adattárcaegységen belüli vagy azzal kapcsolatban álló olyan rendkívüli jelentőségű adatok, eszközök, amelyek rendelkezésre állásának, titkosításának és integritásának sérülése nagyon súlyosan károsítaná az adattárcaegység megbízhatóságát; |
|
12. |
„adattárca-felhasználó”: az a felhasználó, aki az adattárcaegység felett ellenőrzést és irányítást gyakorol; |
|
13. |
„adattárca-igénybevevői hozzáférési tanúsítvány szolgáltatója”: az a természetes vagy jogi személy, akit vagy amelyet valamely tagállam megbíz azzal, hogy az igénybe vevő felek hozzáférési tanúsítványait az adott tagállamban nyilvántartásba vett adattárca-igénybevevők számára kibocsássa; |
|
14. |
„adattárca-igénybevevői hozzáférési tanúsítvány”: az adattárca-igénybevevő hozzáférési tanúsítványának szolgáltatója által kibocsátott elektronikusbélyegző- vagy elektronikusaláírás-tanúsítvány, amely ellenőrzi és érvényesíti az adattárca-igénybevevő hitelességét. |
3. cikk
Bejelentési rendszer
(1) A Bizottság legkésőbb tizenkét hónappal e rendeletnek az Európai Unió Hivatalos Lapjában való kihirdetését követően a tagállamok rendelkezésére bocsát egy biztonságos elektronikus bejelentési rendszert, amely lehetővé teszi a tagállamok számára a 910/2014/EU rendelet 5a. cikkének (18) bekezdésében említett szervekre és mechanizmusokra vonatkozó információk bejelentését.
(2) A biztonságos elektronikus bejelentési rendszernek meg kell felelnie az I. mellékletben meghatározott technikai követelményeknek.
4. cikk
A tagállamok által küldött bejelentések
(1) A tagállamok a 3. cikk (1) bekezdésében említett biztonságos elektronikus bejelentési rendszeren keresztül benyújtják legalább a II. mellékletben meghatározott információkat.
(2) A tagállamok által küldött bejelentéseknek legalább angol nyelven rendelkezésre kell állniuk. A tagállamok nem kötelesek lefordítani a bejelentéseket alátámasztó dokumentumokat, amennyiben ez indokolatlan adminisztratív vagy pénzügyi terhet jelentene.
(3) A Bizottság a bejelentett információk teljességének és következetességének ellenőrzése céljából további információkat vagy pontosításokat kérhet a tagállamoktól.
5. cikk
A Bizottság által közzétett információk
(1) A Bizottság jegyzéket állít össze, tart fenn és tesz közzé, amelyben szerepelnek az adattárca-igénybevevők nyilvántartóira és az adattárca-igénybevevők nyilvántartásaira vonatkozóan a tagállamok által bejelentett, a II. melléklet 1. szakaszában említett információk.
(2) A Bizottság jegyzéket állít össze, tart fenn és tesz közzé, amelyben szerepelnek az adattárca-szolgáltatókra, a személyazonosítóadat-szolgáltatókra és az adattárca-igénybevevői hozzáférési tanúsítványok szolgáltatóira vonatkozóan a tagállamok által bejelentett, a II. melléklet 2., 3. és 4. szakaszában említett információk.
(3) A Bizottság biztosítja, hogy az e cikk (1) és (2) bekezdésében említett jegyzékek hozzáférhetők legyenek:
|
a) |
automatizált feldolgozásra alkalmas, elektronikus aláírással vagy bélyegzővel ellátott formátumban és egy legalább angol nyelven elérhető, ember által olvasható weboldalon egyaránt; |
|
b) |
anélkül, hogy a jegyzékek megszerzése vagy elolvasása érdekében regisztrálásra vagy hitelesítésre lenne szükség; |
|
c) |
biztonságos módon, a legkorszerűbb TLS-titkosítást alkalmazva. |
(4) Az (1) és (2) bekezdésben említett jegyzékeken kívül a Bizottság közzéteszi a következőket:
|
a) |
a Bizottság által a jegyzékek strukturálásához használt technikai specifikációk; |
|
b) |
annak az URL-nek az adatai, amelyen a jegyzékeket közzéteszik; |
|
c) |
a jegyzékeken szereplő aláírás vagy bélyegző ellenőrzéséhez használandó tanúsítványok; |
|
d) |
a b) pontban említett webhely vagy a c) pontban említett tanúsítványok módosításainak érvényesítésére használt mechanizmusok részletei. |
6. cikk
Hatálybalépés
Ez a rendelet az Európai Unió Hivatalos Lapjában való kihirdetését követő huszadik napon lép hatályba.
Ez a rendelet teljes egészében kötelező és közvetlenül alkalmazandó valamennyi tagállamban.
Kelt Brüsszelben, 2024. november 28-án.
a Bizottság részéről
az elnök
Ursula VON DER LEYEN
(1) HL L 257., 2014.8.28., 73. o., ELI: http://data.europa.eu/eli/reg/2014/910/oj.
(2) Az Európai Parlament és a Tanács (EU) 2016/679 rendelete (2016. április 27.) a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK irányelv hatályon kívül helyezéséről (általános adatvédelmi rendelet) (HL L 119., 2016.5.4., 1. o., ELI: http://data.europa.eu/eli/reg/2016/679/oj.
(3) Az Európai Parlament és a Tanács (EU) 2018/1725 rendelete (2018. október 23.) a természetes személyeknek a személyes adatok uniós intézmények, szervek, hivatalok és ügynökségek általi kezelése tekintetében való védelméről és az ilyen adatok szabad áramlásáról, valamint a 45/2001/EK rendelet és az 1247/2002/EK határozat hatályon kívül helyezéséről (HL L 295., 2018.11.21., 39. o.), ELI: http://data.europa.eu/eli/reg/2018/1725/oj.
(4) Az Európai Parlament és a Tanács 2002/58/EK irányelve (2002. július 12.) az elektronikus hírközlési ágazatban a személyes adatok kezeléséről, feldolgozásáról és a magánélet védelméről (Elektronikus hírközlési adatvédelmi irányelv) (HL L 201., 2002.7.31., 37. o., ELI: http://data.europa.eu/eli/dir/2002/58/oj.
(5) A Bizottság (EU) 2024/2982 végrehajtási rendelete (2024. november 28.) a 910/2014/EU európai parlamenti és tanácsi rendeletnek az európai digitális személyazonossági keret által támogatandó protokollok és interfészek tekintetében történő alkalmazására vonatkozó szabályok megállapításáról (HL L, 2024/2982, 2024.12.4., ELI: http://data.europa.eu/eli/reg_impl/2024/2982/oj).
(6) A Bizottság (EU) 2024/2979 végrehajtási rendelete (2024. november 28.) a 910/2014/EU európai parlamenti és tanácsi rendeletnek az európai digitális személyiadat-tárcák integritása és alapvető funkciói tekintetében történő alkalmazására vonatkozó szabályok megállapításáról (HL L, 2024/2979, 2024.12.4., ELI: http://data.europa.eu/eli/reg_impl/2024/2979/oj).
(7) A Bizottság (EU) 2024/2977 végrehajtási rendelete (2024. november 28.) a 910/2014/EU európai parlamenti és tanácsi rendeletnek az európai digitális személyiadat-tárcák részére kibocsátott személyazonosító adatok és elektronikus attribútumtanúsítványok tekintetében történő alkalmazására vonatkozó szabályok megállapításáról (HL L, 2024/2977, 2024.12.4., ELI: http://data.europa.eu/eli/reg_impl/2024/2977/oj).
(8) A Bizottság (EU) 2024/2980) végrehajtási rendelete (2024. november 28.) a 910/2014/EU európai parlamenti és tanácsi rendeletnek az európai digitális személyiadat-tárcák ökoszisztémájával kapcsolatban a Bizottságnak küldendő bejelentések tekintetében történő alkalmazására vonatkozó szabályok megállapításáról (HL L, 2024/2980, 2024.12.4., ELI: http://data.europa.eu/eli/reg_impl/2024/2980/oj).
(9) HL L 210., 2021.6.14., 51. o., ELI: http://data.europa.eu/eli/reco/2021/946/oj.
(10) Az Európai Parlament és a Tanács (EU) 2024/1183 rendelete (2024. április 11.) a 910/2014/EU rendeletnek az európai digitális személyazonossági keret létrehozása tekintetében történő módosításáról (HL L, 2024/1183, 2024.4.30., ELI: http://data.europa.eu/eli/reg/2024/1183/oj).
(11) A Bizottság (EU) 2015/1984 végrehajtási határozata (2015. november 3.) a belső piacon történő elektronikus tranzakciókhoz kapcsolódó elektronikus azonosításról és bizalmi szolgáltatásokról szóló 910/2014/EU európai parlamenti és tanácsi rendelet 9. cikkének (5) bekezdése szerinti bejelentés feltételeinek, formátumainak és eljárásainak megállapításáról (HL L 289., 2015.11.5., 18. o., ELI: http://data.europa.eu/eli/dec_impl/2015/1984/oj).
I. MELLÉKLET
A Bizottság által rendelkezésre bocsátott bejelentési rendszerre vonatkozó követelmények
1.
A biztonságos elektronikus bejelentési rendszer felületének legalább angol nyelven rendelkezésre kell állnia.
2.
A Bizottság által biztosított biztonságos elektronikus bejelentési rendszert úgy kell kialakítani, hogy az:|
a) |
lehetővé tegye a tagállamok számára, hogy ugyanazokat az információkat csak egyszer nyújtsák be, adott esetben a már korábban benyújtott információk újbóli felhasználásával; |
|
b) |
lehetővé tegye az információk benyújtását informatikailag feldolgozható és ember által használható felületeken keresztül egyaránt; |
|
c) |
támogassa a megfelelő hozzáférés-ellenőrzést és a hozzáférés-ellenőrzés irányítását, a tagállamokat felhatalmazva arra, hogy a bejelentésekkel kapcsolatban hozzáférést biztosítsanak az illetékes személyeknek; |
|
d) |
támogassa a II. mellékletben meghatározott információkról szóló bejelentéseket; |
|
e) |
lehetővé tegye a tagállamok számára, hogy megtekintsék a bejelentett információkat; |
|
f) |
elektronikus úton igazolja vissza a bejelentett információk beérkezését; |
|
g) |
a bejelentett információk bármilyen módosulását időrendben rögzítse, és biztosítson azokba betekintést a tagállamok számára. |
II. MELLÉKLET
A TAGÁLLAMI BEJELENTÉSEKRE VONATKOZÓ KÖVETELMÉNYEK
1. A nyilvántartókra és nyilvántartásokra vonatkozó információk bejelentése
|
1. |
A tagállamok a Bizottság rendelkezésére bocsátják a nyilvántartóikra és nyilvántartásaikra vonatkozó alábbi információkat:
|
|
2. |
Az (1) pontban említett információkat minden egyes nyilvántartás és nyilvántartó esetében külön meg kell adni. |
2. Az adattárca-szolgáltatókra, valamint az adattárcaegységek hitelességének és érvényességének érvényesítésére szolgáló mechanizmusokra vonatkozó információk bejelentése
|
1. |
A tagállamok a Bizottság rendelkezésére bocsátják az adattárca-szolgáltatókra vonatkozó alábbi információkat:
|
|
2. |
Az (1) pontban említett információkat minden egyes szolgáltató esetében külön meg kell adni. |
3. A személyazonosítóadat-szolgáltatókra, valamint a személyazonosító adatok hitelesítését és érvényesítését lehetővé tevő mechanizmusokra vonatkozó információk bejelentése
|
1. |
A tagállamok a Bizottság rendelkezésére bocsátják a személyazonosítóadat-szolgáltatókra vonatkozó alábbi információkat:
|
|
2. |
Az 1. pontban említett információkat minden egyes szolgáltató esetében külön meg kell adni. |
4. Az adattárca-igénybevevői hozzáférési tanúsítványok szolgáltatóira vonatkozó információk bejelentése
|
1. |
A tagállamok a Bizottság rendelkezésére bocsátják az adattárca-igénybevevői hozzáférési tanúsítványok szolgáltatóira vonatkozó alábbi információkat:
|
|
2. |
Az (1) pontban említett információkat az adattárca-igénybevevői hozzáférési tanúsítványok minden egyes szolgáltatója esetében külön meg kell adni. |
ELI: http://data.europa.eu/eli/reg_impl/2024/2980/oj
ISSN 1977-0731 (electronic edition)