Carteira europeia de identidade digital e serviços de confiança qualificados
O Regulamento (UE) 2024/1183 alterou profundamente o quadro europeu da identificação electrónica, introduzindo a carteira europeia de identidade digital e ampliando o catálogo de serviços de confiança qualificados.
O que o regime exige
A revisão do quadro eIDAS constitui, provavelmente, a alteração com maior impacto operacional sobre a interacção digital entre organizações e pessoas. A carteira europeia de identidade digital destina-se a permitir que qualquer cidadão ou residente na União se identifique, assine e partilhe atributos verificados junto de entidades públicas e privadas em todo o espaço europeu.
Para as organizações, a consequência é dupla. Por um lado, determinadas entidades passam a estar obrigadas a aceitar a carteira como meio de identificação. Por outro, abre-se a possibilidade de reduzir substancialmente a recolha de dados, substituindo a cópia de documentos pela verificação de atributos.
Acresce o alargamento dos serviços de confiança qualificados, que passam a incluir, entre outros, a certificação de atributos electrónicos, o arquivo electrónico e os registos electrónicos distribuídos.
Autoridade e fontes
As obrigações que estruturam a conformidade neste domínio
Aceitação da carteira
Preparação técnica e jurídica para a aceitação da carteira europeia de identidade digital como meio de identificação e de autenticação.
Verificação de atributos
Substituição da recolha de documentos pela verificação de atributos certificados, com redução da superfície de tratamento de dados.
Assinatura e selo electrónicos
Adequação dos processos de contratação e de arquivo à utilização de assinaturas electrónicas qualificadas e de selos electrónicos.
Serviços de confiança
Enquadramento da prestação ou da utilização de serviços de confiança qualificados, incluindo os novos serviços introduzidos pelo Regulamento.
Minimização de dados
Redesenho dos fluxos de identificação de modo a recolher apenas os atributos estritamente necessários, em cumprimento do princípio da minimização.
Reconhecimento transfronteiriço
Adequação dos serviços em linha ao reconhecimento de meios de identificação electrónica emitidos noutros Estados-Membros.
Integração técnica
Especificação dos requisitos de integração com a carteira e com os prestadores de serviços de confiança.
Registo e transparência
Cumprimento das obrigações de registo das partes que confiam na carteira e de informação aos utilizadores.
Arquivo electrónico
Definição da política de preservação digital com valor probatório, articulada com os prazos legais de conservação.
Serviços disponíveis nesta área
Avaliação de preparação para a carteira europeia
Análise dos processos de identificação existentes e definição do plano de adopção da carteira europeia de identidade digital.
Redesenho de fluxos de identificação
Reformulação dos processos de registo e de autenticação, com redução da recolha de documentos e de dados pessoais.
Política de assinatura e arquivo electrónicos
Definição das regras internas de utilização de assinaturas qualificadas e da política de preservação com valor probatório.
Enquadramento de serviços de confiança
Apoio a prestadores na qualificação dos serviços e no cumprimento dos requisitos de supervisão aplicáveis.
Formação em identidade digital
Programa de doze horas sobre o quadro eIDAS revisto, carteira europeia e serviços de confiança.
Dúvidas recorrentes nesta matéria
O Regulamento impõe a obrigação de aceitação a determinadas categorias de entidades, designadamente do sector público e de sectores privados sujeitos a obrigações legais de identificação forte de clientes, como o financeiro, os transportes, a energia, as telecomunicações e a saúde. A verificação da aplicabilidade deve ser feita por referência ao sector e à natureza do serviço prestado.
Não elimina obrigações, mas pode reduzir substancialmente o risco. A verificação de um atributo certificado — por exemplo, a maioridade — dispensa a recolha e a conservação de cópia de documento de identificação, o que diminui a quantidade de dados tratados e a superfície de exposição em caso de violação. A alteração deve ser documentada no registo das actividades de tratamento.
Precisa de avaliar a exposição da sua organização neste domínio?
Uma reunião de diagnóstico permite delimitar o âmbito, identificar as obrigações com prazo mais próximo e estimar o esforço necessário.