- Regulation (EU) No 910/2014 — eIDAS as amended by Regulation (EU) 2024/1183
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2024/1689 — AI Act for biometric verification
Chi deve nominarlo
Fornitori stabiliti al di fuori dell'Unione che offrono servizi di firma, sigillo, timestamp o verifica dell'identità agli utenti nell'UE. Il lato dati ha bisogno di un rappresentante. Il lato dei servizi di fiducia è diverso: lo status qualificato richiede l'istituzione nell'Unione e la supervisione da parte di un ente nazionale, e non può essere ottenuto tramite un rappresentante.
Soglie ed esenzioni
I servizi di fiducia non qualificati possono essere forniti senza autorizzazione preventiva ma rimangono soggetti ai doveri di sicurezza e di notifica. Lo status qualificato richiede una valutazione di conformità e l'inclusione nell'elenco di fiducia di uno stato membro.
Cosa deve comparire in etichetta
Non fisico. Ciò che deve essere pubblicato sono i termini di servizio, la dichiarazione delle pratiche di certificazione dove vengono emessi i certificati e l'identità dell'ente di supervisione. Il rappresentante GDPR va nell'informativa sulla privacy.
Campi sui marketplace
Gli acquirenti aziendali e gli appalti del settore pubblico nell'Unione richiedono lo status qualificato per molti casi d'uso, e il quadro dell'EU Digital Identity Wallet sta espandendo le situazioni in cui ci si aspetta firme elettroniche qualificate.
Documentazione da tenere
Registri dell'Articolo 30 che coprono documenti d'identità, modelli biometrici e registri delle firme. La designazione dell'Articolo 27. Valutazione d'impatto sulla protezione dei dati, poiché i processi di verifica dell'identità trattano dati biometrici di categoria speciale. Programma di conservazione che bilancia il valore probatorio contro la minimizzazione. Per i servizi di fiducia, il rapporto di valutazione di conformità, la politica di sicurezza e le procedure di notifica degli incidenti.
Norme e prove
Valutazione di conformità da parte di un ente accreditato per i servizi qualificati. Per la verifica biometrica, test di accuratezza e pregiudizio, poiché l'AI Act tratta l'identificazione biometrica remota come ad alto rischio e richiede livelli di prestazione dichiarati.
Requisiti linguistici
Termini, politiche di certificato e informazioni per gli utenti nelle lingue dei mercati serviti.
Da quando si applica
Il rappresentante prima dell'inizio del trattamento. Obblighi del servizio di fiducia dal momento in cui i servizi sono offerti. Il quadro eIDAS modificato introduce gradualmente il portafoglio di identità digitale europeo entro il 2026 e il 2027.
Per quanto si conservano i documenti
Le prove di firma e certificato devono essere conservate a lungo per supportare la verifica anni dopo, il che è un obbligo legale che prevale sulla semplice minimizzazione, e deve essere documentato come tale. I modelli biometrici devono essere eliminati una volta completata la verifica, a meno che una base specifica giustifichi la conservazione.
Cosa succede se non sei in regola
Sanzioni GDPR fino a €20 milioni o 4%, e azioni di supervisione ai sensi dell'eIDAS, inclusa la rimozione dall'elenco di fiducia, che termina immediatamente la proposta commerciale.
Chi controlla
Autorità di protezione dei dati, enti nazionali di supervisione per i servizi di fiducia e autorità di sorveglianza del mercato dell'AI Act per i sistemi biometrici.
Dove passa il confine
Fornire un servizio di firma non è la stessa cosa che fornire uno qualificato, e solo quest'ultimo porta la presunzione legale di equivalenza a una firma autografa. Vendere un servizio non qualificato in un mercato che richiede legalmente una firma qualificata è il fallimento commerciale più comune in questo settore.
Le domande che ci fanno
- Un fornitore non UE può offrire firme qualificate?
- Non direttamente. Lo status qualificato richiede l'istituzione nell'Unione e la supervisione da parte di un ente di uno stato membro, o il riconoscimento tramite un accordo internazionale.
- La verifica dell'identità biometrica è ad alto rischio ai sensi dell'AI Act?
- I sistemi di identificazione biometrica remota sono elencati nell'Allegato III, quindi sì, con obblighi che si applicano a partire da agosto 2026, inclusa la presenza di un rappresentante autorizzato per i fornitori non UE.
Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom