Směrnice Evropského parlamentu a Rady 1999/93/ES ze dne 13. prosince 1999 o zásadách Společenství pro elektronické podpisy
EVROPSKÝ PARLAMENT A RADA EVROPSKÉ UNIE,
s ohledem na Smlouvu o založení Evropského společenství, a zejména na čl. 47 odst. 2 a články 55 a 95 této smlouvy,
s ohledem na návrh Komise(Úř. věst. C 325, 23.10.1998, s. 5.),
s ohledem na stanovisko Hospodářského a sociálního výboru(Úř. věst. C 40, 15.2.1999, s. 29.),
s ohledem na stanovisko Výboru regionů(Úř. věst. C 93, 6.4.1999, s. 33.),
v souladu s postupem stanoveným v článku 251 Smlouvy(Stanovisko Evropského parlamentu ze dne 13. ledna 1999 (Úř. věst. C 104, 14.4.1999, s. 33) a rozhodnutí Evropského parlamentu ze dne 27. října 1999 (dosud nezveřejněné v Úředním věstníku). Rozhodnutí Rady ze dne 30. listopadu 1999.),
vzhledem k těmto důvodům:
Článek 1
Oblast působnosti
Článek 2
Definice
Pro účely této směrnice se rozumí:
1. „elektronickým podpisem“ údaj v elektronické podobě, který je připojen či logicky spojen s jinými elektronickými daty a který slouží jako metoda ověření pravosti;
2. „zaručeným elektronickým podpisem“ elektronický podpis, který splňuje tyto požadavky:
- a) je jednoznačně spojen s podepisující osobou,
- b) umožňuje zjistit totožnost podepisující osoby,
- c) je vytvořen s využitím prostředků, které podepisující osoba může mít plně pod svou kontrolou, a
- d) je spojen s daty, ke kterým se vztahuje tak, aby bylo možno zjistit jakoukoli následnou změnu těchto dat;
3. „podepisující osobou“ jakákoli osoba, která má prostředek pro vytváření podpisu a která jedná na svůj účet nebo na účet fyzické či právnické osoby nebo subjektu, které zastupuje;
4. „daty pro vytváření podpisu“ jedinečná data, jako jsou kódy nebo soukromé šifrovací klíče, které podepisující osoba používá k vytvoření elektronického podpisu;
5. „prostředkem pro vytváření podpisu“ konfigurovaný softwarový nebo hardwarový prostředek pro využití dat pro vytváření podpisu;
6. „prostředkem pro bezpečné vytváření podpisu“ prostředek pro vytváření podpisu, který splňuje požadavky uvedené v příloze III;
7. „daty pro ověřování podpisu“ data, jako kódy nebo veřejné šifrovací klíče, které se používají pro ověřování elektronického podpisu;
8. „prostředkem pro ověřování podpisu“ konfigurovaný softwarový nebo hardwarový prostředek pro využití dat pro ověřování podpisu;
9. „osvědčením“ elektronické potvrzení, které spojuje data pro ověřování podpisu s určitou osobou a potvrzuje totožnost této osoby;
10. „kvalifikovaným osvědčením“ osvědčení, které splňuje požadavky uvedené v příloze I a které vydává ověřovatel, jenž splňuje požadavky uvedené v příloze II;
11. „ověřovatelem“ subjekt nebo právnická či fyzická osoba, která vydává osvědčení nebo poskytuje jiné služby související s elektronickými podpisy;
12. „produktem pro elektronický podpis“ hardware nebo software nebo jeho odpovídající části, které jsou určeny k tomu, aby je ověřovatel používal pro poskytování služeb souvisejících s elektronickými podpisy nebo které jsou určeny pro vytváření nebo ověřování elektronických podpisů;
13. „dobrovolnou akreditací“ jakékoli povolení, které stanoví zvláštní práva a povinnosti pro poskytování ověřovacích služeb a které uděluje na žádost dotčeného ověřovatele veřejný nebo soukromý subjekt pověřený stanovením těchto práv a povinností a dohledem nad jejich dodržováním, přičemž ověřovatel není oprávněn vykonávat práva vyplývající z povolení, dokud neobdrží rozhodnutí tohoto subjektu.
Článek 3
Přístup na trh
1. Členské státy nebudou poskytování ověřovacích služeb podmiňovat předběžným povolením.
2. Aniž je dotčen odstavec 1, mohou členské státy zavést nebo zachovat dobrovolné akreditační systémy, jejichž cílem je zlepšit úroveň poskytovaných ověřovacích služeb. Veškeré požadavky na tyto systémy musí být objektivní, průhledné, proporcionální a nediskriminační. Členské státy nesmí omezovat počet akreditovaných ověřovatelů z důvodů, které spadají do oblasti působnosti této směrnice.
3. Každý členský stát zajistí zavedení odpovídajícího systému, který umožní dohled nad ověřovateli, kteří jsou usazeni na jeho území a kteří vydávají kvalifikovaná osvědčení pro veřejnost.
4. Vhodné veřejné či soukromé subjekty pověřené členskými státy stanoví shodu prostředků pro bezpečné vytváření podpisů s požadavky uvedenými v příloze III. Komise vymezuje kritéria, podle nichž členské státy stanoví, zda může být subjekt pověřen. Toto opatření, jež má za účel změnit jiné než podstatné prvky této směrnice jejím doplněním, se přijme regulativním postupem s kontrolou podle čl. 9 odst. 3.
Rozhodnutí subjektů uvedených v prvním pododstavci o shodě s požadavky uvedenými v příloze III bude uznáno všemi členskými státy.
5. Komise může postupem podle čl. 9 odst. 2 přidělit a zveřejnit v Úředním věstníku Evropských společenství čísla norem obecně uznávaných pro produkty pro elektronický podpis. Je-li produkt pro elektronický podpis v souladu s těmito normami, předpokládají členské státy, že rovněž splňuje požadavky uvedené v příloze II písm. f) a v příloze III.
6. Členské státy a Komise spolupracují při podporování rozvoje a používání prostředků pro ověřování podpisu s ohledem na doporučení o prostředcích pro bezpečné ověřování podpisu uvedených v příloze IV a v zájmu spotřebitele.
7. Členské státy mohou používání elektronických podpisů ve veřejném sektoru podmínit případnými doplňujícími požadavky. Tyto požadavky musí být objektivní, průhledné, proporcionální a nediskriminační a musí se vztahovat pouze na zvláštní vlastnosti daného použití. Tyto požadavky nesmí vytvářet překážky při poskytování přeshraničních služeb občanům.
Článek 4
Zásady vnitřního trhu
1. Každý členský stát bude pro ověřovatele usazené na svém území a pro služby, které poskytují uplatňovat vnitrostátní právní předpisy, které přijme na základě této směrnice. Členské státy nesmí v oblastech, na které se vztahuje tato směrnice, omezovat poskytování ověřovacích služeb pocházejících z jiného členského státu.
2. Členské státy dbají, aby produkty pro elektronický podpis, které jsou v souladu s touto směrnicí, byly propuštěny do volného oběhu na vnitřním trhu.
Článek 5
Právní účinky elektronických podpisů
1. Členské státy dbají, aby zaručené elektronické podpisy založené na kvalifikovaných osvědčeních a vytvořené pomocí prostředků pro bezpečné vytváření podpisu:
a) splňovaly právní požadavky na podpis ve vztahu k datům v elektronické podobě, stejně jako vlastnoruční podpisy splňují tyto požadavky ve vztahu k údajům vlastnoručně psaným nebo vytištěným na papíře; a
b) byly přijímány jako důkazy v soudním řízení.
2. Členské státy dbají, aby elektronickým podpisům nebyly odpírány právní účinky a aby nebyly odmítány jako důkazy v soudním řízení pouze z důvodu, že:
mají elektronickou podobu, nebo
se nezakládají na kvalifikovaném osvědčení, nebo
se nezakládají na kvalifikovaném osvědčení vydaném akreditovaným ověřovatelem, nebo
nejsou vytvořeny prostředkem pro bezpečné vytváření podpisu.
Článek 6
Odpovědnost
1. Členské státy přinejmenším zajistí, aby ověřovatel, který pro veřejnost vydává osvědčení jako kvalifikované osvědčení nebo který se veřejnosti za toto osvědčení zaručuje, byl odpovědný za škodu způsobenou jakémukoli subjektu nebo fyzické či právnické osobě, která se na toto osvědčení důvodně spoléhá, pokud jde o:
ledaže ověřovatel prokáže, že nejednal z nedbalosti.
a) přesnost veškerých informací obsažených v kvalifikovaném osvědčení ke dni jeho vydání a o uvedení veškerých údajů stanovených pro kvalifikované osvědčení;
b) ujištění, že v době vydání osvědčení byla podepisující osoba uvedená v kvalifikovaném osvědčení držitelem dat pro vytváření podpisu odpovídajících datům pro ověřování podpisu uvedeným nebo označeným v osvědčení;
c) ujištění, že data pro vytváření podpisu a data pro ověřování podpisu mohou být použita doplňujícím způsobem v případě, kdy ověřovatel vytváří obě tyto složky,
2. Členské státy přinejmenším zajistí, aby ověřovatel, který pro veřejnost vydá osvědčení jako kvalifikované osvědčení, byl odpovědný za škody způsobené jakémukoli subjektu nebo fyzické či právnické osobě, kteří se na toto osvědčení důvodně spoléhají, pokud opomene zaregistrovat odvolání osvědčení, ledaže ověřovatel prokáže, že nejednal z nedbalosti.
3. Členské státy zajistí, aby ověřovatel mohl v kvalifikovaném osvědčení určit omezení pro jeho použití, pokud tato omezení mohou být známá třetím osobám. Ověřovatel neodpovídá za škody vyplývající z použití kvalifikovaného osvědčení, které přesahuje v něm uvedená omezení.
4. Členské státy zajistí, aby ověřovatel mohl v kvalifikovaném osvědčení uvádět mezní hodnoty transakcí, pro které lze osvědčení použít, pokud je toto omezení známé třetí osobám.
Ověřovatel neodpovídá za škody vyplývající z překročení tohoto maximálního omezení.
5. Ustanovením odstavců 1 až 4 není dotčena směrnice Rady 93/13/EHS ze dne 5. dubna 1993 o nepřiměřených podmínkách ve spotřebitelských smlouvách(Úř. věst. L 95, 21.4.1993, s. 29.).
Článek 7
Mezinárodní hlediska
1. Členské státy zajistí, aby osvědčení, která ověřovatel usazený ve třetí zemi vydá pro veřejnost jako kvalifikovaná osvědčení, byla uznávána jako právně rovnocenná osvědčením vydaným ověřovatelem usazeným ve Společenství, pokud:
a) ověřovatel splňuje podmínky uvedené v této směrnici a byl akreditován v rámci dobrovolného akreditačního systému zřízeného v členském státě; nebo
b) se ověřovatel usazený ve Společenství, který splňuje požadavky uvedené v této směrnici, za toto osvědčení zaručí; nebo
c) jsou osvědčení nebo ověřovatel uznány na základě dvoustranné nebo mnohostranné dohody mezi Společenstvím a třetími zeměmi nebo mezinárodními organizacemi.
2. S cílem usnadnit přeshraniční ověřovací služby s třetími zeměmi a právní uznání zaručených elektronických podpisů pocházejících ze třetích zemí předloží Komise případně návrhy na účinné provádění norem a mezinárodních dohod vztahujících se na ověřovací služby. Zvláště podle potřeby předloží Radě návrhy na odpovídající zmocnění pro jednání o dvoustranných a mnohostranných dohodách se třetími zeměmi a mezinárodními organizacemi. Rada rozhoduje kvalifikovanou většinou.
3. Pokud se Komise dozví, že podniky Společenství mají obtíže s přístupem na trh třetích zemí, může podle potřeby předložit Radě návrhy na udělení nezbytného zmocnění pro sjednání srovnatelných práv pro podniky Společenství v těchto třetích zemích. Rada se usnáší kvalifikovanou většinou.
Opatřeními přijatými v souladu s tímto odstavcem nebudou dotčeny závazky Společenství a členských států vyplývající z příslušných mezinárodních dohod.
Článek 8
Ochrana dat
1. Členské státy zajistí, aby ověřovatelé a vnitrostátní subjekty odpovědné za akreditaci nebo dohled plnily požadavky stanovené ve směrnici Evropského parlamentu a Rady 95/46/ES ze dne 24. října 1995 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů(Úř. věst. L 281, 23.11.1995, s. 31.).
2. Členské státy zajistí, aby ověřovatel, který pro veřejnost vydává osvědčení, mohl osobní údaje shromažďovat pouze přímo od dotčené osoby nebo s jejím výslovným souhlasem a výlučně v míře nezbytné pro vydání a uchování osvědčení. Pro jiné účely nelze údaje shromažďovat ani zpracovávat bez výslovného souhlasu dotčené osoby.
3. Aniž jsou dotčeny právní účinky přiznané pseudonymům vnitrostátními právními předpisy, nesmí členské státy ověřovateli bránit, aby v osvědčení místo jména podepisující osoby uvedl pseudonym.
Článek 9
Postup projednávání ve výboru
1. Komisi je nápomocen Výbor pro elektronické podpisy.
2. Odkazuje-li se na tento odstavec, použijí se články 4 a 7 rozhodnutí 1999/468/ES s ohledem na článek 8 zmíněného rozhodnutí.
Doba uvedená v čl. 4 odst. 3 rozhodnutí 1999/468/ES je tři měsíce.
3. Odkazuje-li se na tento odstavec, použijí se čl. 5a odst. 1 až 4 a článek 7 rozhodnutí 1999/468/ES s ohledem na článek 8 zmíněného rozhodnutí.
Článek 10
Úkoly výboru
Článek 11
Oznámení
1. Členské státy oznámí Komisi a ostatním členským státům:
a) informace o dobrovolných akreditačních systémech na vnitrostátní úrovni, jakož i veškeré doplňující požadavky podle čl. 3 odst. 7;
b) názvy a sídla vnitrostátních subjektů odpovědných za akreditaci a dohled, jakož i subjektů uvedených v čl. 3 odst. 4;
c) názvy a sídla všech vnitrostátních akreditovaných ověřovatelů.
2. Členské státy oznámí veškeré informace poskytované podle odstavce 1 a jejich změny co nejdříve.
Článek 12
Přezkoumání
1. Komise přezkoumá provádění této směrnice a nejpozději do 19. července 2003 o něm podá zprávu Evropskému parlamentu a Radě.
2. V rámci přezkoumání lze mimo jiné stanovit, zda je vhodné změnit oblast působnosti této směrnice s přihlédnutím k rozvoji techniky, trhu a právní úpravy. Zpráva o přezkoumání bude zejména obsahovat zhodnocení hledisek týkajících se harmonizace provedené na základě získaných zkušeností. Ke zprávě budou případně připojeny návrhy právní úpravy.
Článek 13
Provádění
1. Členské státy uvedou v účinnost právní a správní předpisy nezbytné pro dosažení souladu s touto směrnicí nejpozději do 19. července 2001. Neprodleně o o nich uvědomí Komisi.
Tato opatření přijatá členskými státy musí obsahovat odkaz na tuto směrnici nebo musí být takový odkaz učiněn při jejich úředním vyhlášení. Způsob odkazu si stanoví členské státy.
2. Členské státy sdělí Komisi znění hlavních ustanovení vnitrostátních právních předpisů, které přijmou v oblasti působnosti této směrnice.
Článek 14
Vstup v platnost
Článek 15
Určení
PŘÍLOHA I Požadavky na kvalifikovaná osvědčení
Kvalifikovaná osvědčení musí obsahovat:
a) poznámku, že osvědčení se vydává jako kvalifikované osvědčení;
b) označení ověřovatele a název státu, ve kterém je ověřovatel usazen;
c) jméno podepisující osoby nebo pseudonym, který je jako takový označen;
d) možnost případně uvést zvláštní znaky podepisující osoby, v závislosti na účelu určení osvědčení;
e) data pro ověřování podpisu, která odpovídají datům pro vytváření podpisu, která má pod kontrolou podepisující osoba;
f) označení začátku a konce doby platnosti osvědčení;
g) identifikační kód osvědčení;
h) zaručený elektronický podpis ověřovatele, který osvědčení vydává;
i) případně omezení oblasti použitelnosti osvědčení; a
j) případně omezení hodnot transakcí, pro něž lze osvědčení použít.
PŘÍLOHA II Požadavky na ověřovatele, kteří vydávají kvalifikovaná osvědčení
Ověřovatelé musí:
a) prokázat dostatečnou způsobilost pro poskytování ověřovacích služeb;
b) zajistit provozování rychlého a bezpečného adresáře a bezpečné a okamžité odvolávací služby;
c) zajistit, aby bylo možné přesně stanovit datum a čas, kdy bylo osvědčení vydáno nebo odvoláno;
d) vhodnými prostředky v souladu s vnitrostátními právními předpisy ověřit totožnost a případně zvláštní znaky osoby, které je kvalifikované osvědčení vydáváno;
e) zaměstnávat personál, který má odborné znalosti, zkušenosti a kvalifikaci nezbytné pro poskytování služeb, a zejména schopnosti řízení, odborné znalosti v oblasti technologie elektronických podpisů a důkladnou znalost přiměřených bezpečnostních postupů; rovněž musí používat administrativní a řídicí postupy a metody, které budou přizpůsobeny uznaným normám a budou s nimi v souladu;
f) používat důvěryhodné systémy a produkty, které jsou chráněny proti pozměňování a které zajišťují technickou a šifrovací bezpečnost funkcí, které tyto systémy a produkty zajišťují;
g) přijmout opatření proti padělání osvědčení a, pokud ověřovatel vytváří data pro vytváření podpisů, zajistit utajení v průběhu tvorby těchto dat;
h) mít k dispozici dostatečné finanční zdroje na provoz v souladu s požadavky této směrnice, zejména na převzetí odpovědnosti za škody, např. uzavřením vhodného pojištění;
i) zaznamenávat veškeré související informace o kvalifikovaných osvědčeních po přiměřenou dobu, zejména pro potřeby poskytnutí důkazu o osvědčení pro účely soudního řízení. Záznam může mít elektronickou podobu;
j) neuchovávat ani nekopírovat data pro vytváření podpisu osoby, které ověřovatel poskytl klíčové řídicí služby;
k) před uzavřením smluvního vztahu s osobou, která požaduje na podporu svého elektronického podpisu osvědčení, informovat tuto osobu trvalými komunikačními prostředky o přesných způsobech a podmínkách používání osvědčení, včetně omezení uložených pro jeho použití, existenci dobrovolného akreditačního systému a postupech vyřizování stížností a mimosoudního urovnávání sporů. Tato informace, kterou lze předat elektronickou cestou, musí mít písemnou podobu a musí být ve snadno srozumitelném jazyce. Důležité části této informace musí být na požádání k dispozici třetím osobám, které se spoléhají na toto osvědčení;
l) používat důvěryhodný systém pro uchovávání osvědčení v podobě, kterou lze ověřit, aby:
zařazování a změny dat mohly provádět pouze pověřené osoby,
bylo možno kontrolovat pravost informací,
osvědčení byla veřejně přístupná k vyhledávání pouze v těch případech, kdy držitel osvědčení poskytl svůj souhlas, a
provozovateli byly zjevné jakékoli technické změny zpochybňující tyto bezpečnostní požadavky.
PŘÍLOHA III Požadavky na prostředky pro bezpečné vytváření elektronických podpisů
1. Prostředky pro bezpečné vytváření podpisů musí vhodnými technickými prostředky a postupy přinejmenším zajistit, aby:
- a) se data pro vytváření podpisu mohla vyskytnout pouze jedenkrát a aby bylo dostatečně zajištěno jejich utajení;
- b) bylo dostatečně zajištěno, že data pro vytváření podpisu nelze odvodit a že podpis je dostupnými technickými prostředky chráněn proti jakémukoli padělání;
- c) podepisující osoba měla možnost data pro vytváření spolehlivě chránit proti jejich zneužití třetí osobou.
2. Prostředky pro bezpečné vytváření podpisů nesmí měnit data, která mají být podepsána, ani bránit tomu, aby tato data byla podepisující osobě předložena před procesem podepisování.
PŘÍLOHA IV Doporučení pro bezpečné ověřování podpisu
Během procesu ověřování podpisu by mělo být s dostatečnou jistotou zajištěno, aby:
a) data používaná pro ověření podpisu odpovídala datům zobrazeným ověřovateli;
b) byl podpis spolehlivě ověřen a výsledek tohoto ověření byl řádně zobrazen;
c) ověřovatel mohl, bude-li to nezbytné, spolehlivě zjistit obsah podepsaných dat;
d) pravost a platnost osvědčení vyžádaného při ověřování podpisu byly spolehlivě ověřeny;
e) výsledek ověření a totožnost podepisující osoby byly řádně zobrazeny;
f) bylo jasně uvedeno použití pseudonymu; a
g) bylo možné zjistit veškeré změny ovlivňující bezpečnost.