- Regulation (EU) No 910/2014 — eIDAS as amended by Regulation (EU) 2024/1183
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2024/1689 — AI Act for biometric verification
谁必须指定
在欧盟以外设立的提供签名、印章、时间戳或身份验证服务的供应商。数据方面需要代表。信任服务方面则不同:合格状态要求在欧盟内设立并接受国家机构的监督,不能通过代表获得。
门槛与豁免
非合格信任服务可以在没有事先授权的情况下提供,但仍需遵守安全和通知义务。合格状态需要符合性评估并列入成员国的受信任名单。
标签上必须载明的内容
非实体。必须发布的内容包括服务条款、颁发证书的认证实践声明和监督机构的身份。GDPR代表应在隐私通知中列出。
平台字段
欧盟的企业买家和公共部门采购在许多用例中要求合格状态,欧盟数字身份钱包框架正在扩展合格电子签名的预期使用场景。
必须保存的文件
第30条记录涵盖身份文件、生物识别模板和签名日志。第27条指定。数据保护影响评估,因为身份验证过程涉及特殊类别的生物识别数据。保留计划需平衡证据价值与最小化。对于信任服务,符合性评估报告、安全政策和事件通知程序。
标准与检测
由认可机构进行合格服务的符合性评估。对于生物识别验证,需进行准确性和偏见测试,因为人工智能法案将远程生物识别识别视为高风险,并要求声明性能水平。
语言要求
服务市场的语言中的条款、证书政策和用户信息。
何时开始适用
在处理开始之前的代表。信任服务义务从服务提供之时起生效。修订后的eIDAS框架将在2026年和2027年逐步引入欧洲数字身份钱包。
文件保存期限
签名和证书证据必须保留足够长的时间,以支持多年后的验证,这是一个法律义务,优先于简单的最小化,并必须记录为此。生物识别模板应在验证完成后删除,除非有特定依据证明保留是合理的。
不合规的后果
GDPR罚款最高可达2000万欧元或4%,以及根据eIDAS的监督行动,包括从受信任名单中移除,这将立即结束商业提议。
由谁执法
数据保护机构、信任服务的国家监督机构,以及针对生物识别系统的人工智能法案市场监管机构。
界限在哪里
提供签名服务与提供合格服务并不相同,只有后者具有与手写签名等同的法律推定。向法律要求合格签名的市场销售非合格服务是该行业中最常见的商业失败。
常见问题
- 非欧盟提供商可以提供合格签名吗?
- 不能直接提供。合格状态要求在欧盟内设立并接受成员国机构的监督,或通过国际协议获得认可。
- 根据人工智能法案,生物识别身份验证是否属于高风险?
- 远程生物识别识别系统列在附录III中,因此是的,义务将从2026年8月开始适用,包括非欧盟提供商的授权代表。