- Regulation (EU) No 910/2014 — eIDAS as amended by Regulation (EU) 2024/1183
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2024/1689 — AI Act for biometric verification
Quem tem de designar
Provedores estabelecidos fora da União que oferecem serviços de assinatura, selo, carimbo de tempo ou verificação de identidade para usuários na UE. O lado de dados precisa de um representante. O lado de serviços de confiança é diferente: o status qualificado requer estabelecimento na União e supervisão por um órgão nacional, e não pode ser obtido através de um representante.
Limiares e isenções
Serviços de confiança não qualificados podem ser fornecidos sem autorização prévia, mas permanecem sujeitos às obrigações de segurança e notificação. O status qualificado requer uma avaliação de conformidade e inclusão na lista de confiança de um estado membro.
O que deve constar do rótulo
Não físico. O que deve ser publicado são os termos de serviço, a declaração de prática de certificação onde os certificados são emitidos, e a identidade do órgão supervisor. O representante do GDPR deve constar no aviso de privacidade.
Campos nos marketplaces
Compradores empresariais e aquisições do setor público na União exigem status qualificado para muitos casos de uso, e o quadro da Carteira de Identidade Digital da UE está expandindo as situações em que assinaturas eletrônicas qualificadas são esperadas.
Documentação a conservar
Registros do Artigo 30 cobrindo documentos de identidade, modelos biométricos e registros de assinatura. A designação do Artigo 27. Avaliação de impacto sobre a proteção de dados, uma vez que os processos de verificação de identidade envolvem dados biométricos de categoria especial. Cronograma de retenção equilibrando valor probatório contra minimização. Para serviços de confiança, o relatório de avaliação de conformidade, a política de segurança e os procedimentos de notificação de incidentes.
Normas e ensaios
Avaliação de conformidade por um órgão acreditado para serviços qualificados. Para verificação biométrica, testes de precisão e viés, uma vez que a Lei de IA trata a identificação biométrica remota como de alto risco e exige níveis de desempenho declarados.
Requisitos linguísticos
Termos, políticas de certificado e informações ao usuário nos idiomas dos mercados atendidos.
A partir de quando
O representante antes do início do processamento. Obrigações do serviço de confiança a partir do momento em que os serviços são oferecidos. O quadro alterado do eIDAS implementa a Carteira de Identidade Digital Europeia até 2026 e 2027.
Prazo de conservação
Evidências de assinatura e certificado devem ser retidas por tempo suficiente para suportar a verificação anos depois, o que é uma obrigação legal que se sobrepõe à simples minimização, e deve ser documentada como tal. Modelos biométricos devem ser excluídos uma vez que a verificação esteja completa, a menos que uma base específica justifique a retenção.
Em caso de incumprimento
Multas do GDPR de até €20 milhões ou 4%, e ação de supervisão sob o eIDAS, incluindo remoção da lista de confiança, o que encerra imediatamente a proposta comercial.
Quem fiscaliza
Autoridades de proteção de dados, órgãos nacionais de supervisão para serviços de confiança, e autoridades de vigilância de mercado da Lei de IA para sistemas biométricos.
Onde está a fronteira
Fornecer um serviço de assinatura não é o mesmo que fornecer um qualificado, e apenas este último carrega a presunção legal de equivalência a uma assinatura manuscrita. Vender um serviço não qualificado em um mercado que legalmente exige uma assinatura qualificada é a falha comercial mais comum neste setor.
Perguntas frequentes
- Um provedor fora da UE pode oferecer assinaturas qualificadas?
- Não diretamente. O status qualificado requer estabelecimento na União e supervisão por um órgão de um estado membro, ou reconhecimento através de um acordo internacional.
- A verificação de identidade biométrica é de alto risco sob a Lei de IA?
- Sistemas de identificação biométrica remota estão listados no Anexo III, então sim, com obrigações aplicáveis a partir de agosto de 2026, incluindo um representante autorizado para provedores fora da UE.
Quem assina por si
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom