Evropské nařízení o digitální identitě, známé jako eIDAS, ukládá členským státům nabídnout občanům již brzy aplikaci digitální identity. To, jestli tato digitální peněženka bude chránit soukromí, ale nerozhoduje samotné nařízení. Roli hrají technická pravidla, která k němu píše Evropská komise a o kterých hlasují zástupci členských států v radě. Komise peněženku preferuje například pro ověřování věku na sociálních sítích.
Tato pravidla, v bruselském žargonu prováděcí akty, převádějí obecné záruky nařízení do konkrétních technických požadavků. Vídeňská organizace Epicenter.Works sleduje jejich přípravu od prvního dne. Za čtyři a půl roku podala přes dvacet stanovisek a sedm otevřených dopisů. Podle ní za tu dobu vznikl opakující se vzorec: Komise pod tlakem občanských organizací některou pojistku do pravidel doplní, aby ji v další verzi textu zase odstranila.
V posledním, čtvrtém balíčku pravidel zůstalo podle otevřeného dopisu, který organizace v březnu zveřejnila spolu s EDRi, Arbeiterkammer a dalšími sdruženími, pět nedořešených problémů: chybějící kontrola nad tím, jaké údaje smí firma z peněženky žádat, povinná biometrická data, nefunkční možnost vystupovat pod pseudonymem, výhody pro velké technologické firmy a oslabená ochrana proti sledování ze strany poskytovatele, tedy státu.
Toto čtvrté kolo pravidel měl výbor zástupců členských států schválit 6. května. Několik vlád ale předem signalizovalo, že návrh Komise v aktuální podobě nepodpoří. Komise musela text stáhnout.
Kritika členských států se z velké části kryla s kritikou Epicenter.Works. Většina států požadovala, aby se konečně staly povinnými takzvané registrační certifikáty. Komise tyto certifikáty v jedné z předchozích verzí pravidel učinila nepovinnými. Jde přitom o kontrolní mechanismus, díky kterému peněženka pozná, jaká data od uživatele smí konkrétní firma žádat. Bez něj může služba, která má ověřit třeba jen věk, současně požadovat i celé jméno, datum narození nebo státní příslušnost, a prolomit tak možnost vystupovat anonymně.
Druhým sporným bodem byla biometrie. Komise chtěla do minimálního datového souboru peněženky zařadit povinnou portrétní fotografii, přestože nařízení eIDAS biometrii vůbec nepožaduje. Při každém použití peněženky – ať už k ověření věku, podpisu smlouvy, nebo nákupu na internetu – by se snímek přenášel firmě nebo úřadu, který totožnost ověřuje. Několik členských států to odmítlo.
Evropský parlament se svého času vzdal pojistek proti zpracování biometrických údajů právě proto, že mu Komise slíbila, že součástí peněženky nebudou. Ve chvíli, kdy už Parlament není u vyjednávacího stolu, se podle Epicenter.Works tento slib tiše opouští.
Výbor zástupců členských států hlasoval 19. června. Epicenter.Works shrnuje výsledky takto: u registračních certifikátů po letech přichází úspěch. Peněženka nyní dokáže rozpoznat, zda firma či platforma žádá víc dat, než jí přísluší. Nadbytečná data pak neposkytne.
U biometrie Komise většinou prosadila svůj záměr. Členské státy musí fotografii do datového souboru peněženky zahrnout, mohou ale nabídnout občanům možnost svá data neposkytnout. Zda bude tato volba v praxi využívána, závisí na tom, jestli ji jednotlivé země zavedou.
Také u dvou dalších bodů – práva na pseudonym a ochrany proti sledování – Komise podle Epicenter.Works prosadila svou pozici. Nařízení dává uživatelům právo vystupovat pod pseudonymem všude tam, kde zákon nevyžaduje identifikaci, tedy například na sociálních sítích nebo při čtení zpravodajství. Technická pravidla ale pseudonym omezila jen na samotný akt přihlášení. Jakmile je uživatel přihlášen, služba může požádat o jeho skutečné jméno a peněženka tomu nezabrání.
Ochrana proti sledování rovněž zůstala slabší, než nařízení vyžaduje: architektura má nově sledování transakcí pouze ztěžovat, nikoli znemožňovat.
Členské státy měly podle nařízení peněženku zpřístupnit do konce roku 2026, řada z nich ale počítá se zpožděním. Poslední technická pravidla byla schválena teprve v červnu, a na jejich zapracování zbývají pouhé měsíce.
Organizace Epicenter.Works chce dění dál sledovat jako nezávislá kontrolní instance. Do konce roku plánuje spustit whoidentifies.me – volně dostupný nástroj, který má v reálném čase ukazovat, kdo v evropském systému digitální identity na jaká data sahá.

Comments
Nothing yet. Say the first thing.
Sign in to join the conversation.