Авторите от Brussels Privacy Hub откриха потенциални проблеми за правата и свободите на гражданите
Академичният изследователски център Brussels Privacy Hub (BPH), специализиран в сферата на защитата на данните и поверителността, преди Коледа публикува доклад за промените в eIDAS. Авторите Алесандро Орталда, Нико Цакалакис и Лина Ясмонтайте анализират предложението на Европейската Комисия за изменение на Регламента за eIDAS: Перспектива за защита на личните данни.
На 3 юни 2021 г ЕК предложи изменения в Регламента относно електронната идентификация и доверителните услуги за електронни транзакции на вътрешния пазар и отмяна на Директива 1999/93/ЕО. На 4 юни 2021 г. в блога си публикувах съобщението, че Европейската Комисия представи измененията на eIDAS Regulation.
В доклада се казва, че предложението за изменение на Регламент (ЕС) № 910/2014 (Регламент за eIDAS) разширява обхвата на електронната идентичност в Европа и се свързва с други законодателни инструменти, най-вече с Регламент 2016/679 (GDPR).
Авторите откриват и разпоредби, които крият рискове от несъответствие с GDPR.
Идентифицирани са потенциални проблеми, които могат да възникнат от гледна точка на защитата на данните. За всеки идентифициран проблем докладът предоставя общ преглед, представящ фона, потенциалните въздействия и възможните решения.
Авторите на доклада се споделят наблюдение, полезни за регулаторите, политиците и заинтересованите страни, участващи в процеса на преглед за eIDAS.
Целите са електронна идентичност на ЕС при зачитане на правата и свободите на гражданите и при съвместимост с вече съществуващите законодателни инструменти.
В доклада пише, че обяснителният меморандум, който придружава предложените изменения на регламента за eIDAS, признава, че в настоящата си форма регламентът за eIDAS не е подходящ за справяне с изискванията и предизвикателствата и пазарното търсене на решения за електронна идентичност. Промените имат за цел да се насърчи приемането на електронна самоличност в целия ЕС чрез въвеждане на задължителното уведомяване за схемите за електронна самоличност на държавите-членки и Европейския портфейл за цифрова самоличност, EDIW.
Пише още, че предложението следва да поясни, че уведомленията за нарушения на сигурността на EDIW от държавите-членки следва да действат в тандем с изискването към доставчиците на квалифицирани и неквалифицирани удостоверителни услуги да уведомяват съответните компетентни органи без ненужно забавяне, предвидено в член 19, параграф 2 от Регламента за eIDAS.
Следва да се установят критерии за определяне на тежестта на нарушението, които биха били в съответствие със съществуващите законодателни мерки, а именно GDPR и Директивата за NIS. Актовете за изпълнение на Комисията възнамеряват да конкретизират предложения член 10а. Предложената разпоредба обаче трябва да изясни дали такава оценка трябва да се извършва съгласно Директивата за NIS, която се фокусира върху обществените и икономически дейности, или съгласно GDPR, която се фокусира върху правата на физическите лица.
Освен това, предложените изменения следва да изяснят, че в случаите, когато нарушение на сигурността на EDIW се квалифицира като нарушение на сигурността на личните данни съгласно член 4, параграф 12 от GDPR, доставчиците на доверени услуги трябва да оценят и документират рисковете, произтичащи от нарушението, и да уведомят компетентен орган за защита на данните и физически лица.


