ROZPORZĄDZENIE WYKONAWCZE KOMISJI (UE) 2026/1731
z dnia 15 lipca 2026 r.
w sprawie zmiany rozporządzeń wykonawczych (UE) 2024/2977, (UE) 2024/2979, (UE) 2024/2980 i (UE) 2024/2982 w odniesieniu do mających zastosowanie norm i specyfikacji
KOMISJA EUROPEJSKA,
uwzględniając Traktat o funkcjonowaniu Unii Europejskiej,
uwzględniając rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 910/2014 z dnia 23 lipca 2014 r. w sprawie identyfikacji elektronicznej i usług zaufania w odniesieniu do transakcji elektronicznych na rynku wewnętrznym oraz uchylające dyrektywę 1999/93/WE (1), w szczególności jego art. 5a ust. 23,
a także mając na uwadze, co następuje:
| (1) | Aby zapewnić maksymalną harmonizację działań państw członkowskich w zakresie opracowywania europejskich portfeli tożsamości cyfrowej, specyfikacje techniczne portfeli opierają się na pracach przeprowadzonych na podstawie zalecenia Komisji (UE) 2021/946 (2), a w szczególności na architekturze i ramach odniesienia. Ponieważ architektura i ramy odniesienia uległy istotnym zmianom od czasu przyjęcia rozporządzeń wykonawczych Komisji (UE) 2024/2977 (3), (UE) 2024/2979 (4), (UE) 2024/2980 (5) i (UE) 2024/2982 (6), te rozporządzenia wykonawcze należy obecnie zmienić w celu dostosowania ich do nowych norm, specyfikacji i procedur. Zgodnie z celami rozporządzenia (UE) nr 910/2014 wybrano szereg norm, aby spełnić te specjalne wymogi. Przedmiotowe normy powinny odzwierciedlać utrwalone praktyki i być powszechnie uznawane w odpowiednich sektorach. Na przykład, ponieważ format W3C VCDM jest stosowany jako format odniesienia dla poświadczeń, w szczególności w sektorze edukacji, europejskie portfele tożsamości cyfrowej powinny również obsługiwać ten format, gdy dostępne są nowe profile w formacie W3C VCDM. W razie potrzeby normy te należy dostosować lub uzupełnić tak, aby zapewnić bezpieczeństwo i wiarygodność europejskich portfeli tożsamości cyfrowej przy jednoczesnym ułatwianiu interoperacyjności transgranicznej i efektywnego funkcjonowania rynku wewnętrznego. |
| (2) | W przypadku każdego korzystania z portfela, które wymaga przedstawienia zdjęcia użytkownika portfela, portfel musi obsługiwać funkcjonalność selektywnego ujawniania, a ujawnianie musi znajdować się pod pełną kontrolą użytkownika. Aby chronić możliwość podejmowania decyzji o ujawnieniu oraz zdjęcie przed niezamierzonym lub nieuprawnionym żądaniem ujawnienia, projekt architektury europejskich portfeli tożsamości cyfrowej powinien przewidywać mechanizmy ostrzegania i rejestrowanie wszystkich transakcji dotyczących zdjęcia. W celu zapewnienia, aby użytkownik portfela był świadomy udostępniania danych biometrycznych, ostrzeżenia powinny wskazywać, że żądanie wiąże się z udostępnianiem danych biometrycznych, i w szczególności wymagać od użytkownika potwierdzenia ujawnienia. W przypadku gdy strona ufająca przetwarza zdjęcie w celu jednoznacznej identyfikacji osoby fizycznej lub potwierdzenia deklarowanej tożsamości tej osoby, zastosowanie mają art. 6 i 9 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (7), a także wszystkie inne wymogi tego rozporządzenia, w tym wymóg, aby przetwarzanie zdjęcia przez strony ufające ograniczało się do tego, co jest niezbędne do zamierzonego wykorzystania. Informacje o zamierzonym wykorzystaniu należy przekazać użytkownikowi portfela wraz z wnioskiem o ujawnienie, przy użyciu jasnego i zrozumiałego języka. Aby należycie uwzględnić wrażliwość danych biometrycznych, użytkownik portfela powinien wyraźnie i specjalnie potwierdzić ujawnienie zdjęcia. Milczenia lub domyślnie zaznaczonych pól wyboru nie należy uznawać za potwierdzenie przez użytkownika portfela. Wyraźne potwierdzenie użytkownika portfela powinno stanowić zabezpieczenie techniczne i samo w sobie nie powinno stanowić podstawy prawnej przetwarzania. Jak określono w art. 9 ust. 4 rozporządzenia (UE) 2016/679 „państwa członkowskie mogą zachować lub wprowadzić dalsze warunki, w tym ograniczenia w odniesieniu do przetwarzania danych genetycznych, danych biometrycznych lub danych dotyczących zdrowia”. |
| (3) | Aby zapewnić państwom członkowskim wystarczająco dużo czasu na dostosowanie procedur krajowych, zdjęcie użytkownika portfela może stanowić część obowiązkowych danych identyfikujących osobę w przypadku osoby fizycznej dopiero od dnia 11 sierpnia 2028 r. W przypadku gdy obrazy te są pozyskiwane z istniejących dokumentów tożsamości, takich jak dowody osobiste lub paszporty, zastosowanie mają właściwe wymogi określone odpowiednio w rozporządzeniach Rady (UE) 2025/1208 (8) lub (WE) nr 2252/2004 (9). |
| (4) | W rozporządzeniu (UE) nr 910/2014 wymaga się, aby portfele były w stanie wyświetlać unijny znak zaufania dla portfela tożsamości cyfrowej jako weryfikowalne i rozpoznawalne wskazanie, że portfel zapewniono zgodnie z rozporządzeniem. Stosowanie takiego znaku zaufania przyczyni się do skutecznego funkcjonowania rynku wewnętrznego, zagwarantuje uczciwą konkurencję i będzie chronić interesy konsumentów. Aby umożliwić stosowanie takiego znaku zaufania, należy określić jego cechy wizualne i techniczne. |
| (5) | Jak określono w art. 12b rozporządzenia (UE) nr 910/2014, strażnicy dostępu mają umożliwiać dostawcom europejskich portfeli tożsamości cyfrowej i wydawcom zgłoszonych środków identyfikacji elektronicznej efektywną interoperacyjność z tym samym systemem operacyjnym, sprzętem lub funkcjami oprogramowania oraz, do celów interoperacyjności, dostęp do nich. Taką efektywną interoperacyjność i dostęp zapewnia się bezpłatnie i niezależnie od tego, czy te funkcje sprzętu lub oprogramowania stanowią część systemu operacyjnego, są dostępne dla tego strażnika dostępu lub są przez niego wykorzystywane podczas świadczenia przedmiotowych usług. Ponieważ wszystkie rozwiązania w zakresie portfela powinny obsługiwać wspólny zestaw protokołów i interfejsów w celu zapewnienia użyteczności, bezpieczeństwa i interoperacyjności we wszystkich państwach członkowskich, strażnicy dostępu powinni umożliwiać działanie systemu operacyjnego, funkcji sprzętu lub oprogramowania niezbędnych do wdrożenia protokołów i interfejsów określonych w załączniku XII do niniejszego rozporządzenia. W tym kontekście w internetowych przepływach między urządzeniami, zarówno w odniesieniu do kontroli fizycznej kontroli zbliżeniowej, jak i przesyłania danych między tymi dwoma urządzeniami, strażnicy dostępu powinni preferować lokalny kanał komunikacyjny, którego funkcjonowanie umożliwia wersja 2.3 specyfikacji protokołu Client to Authenticator (CTAP) (10), w stosunku do korzystania z usług hybrydowego tunelu CTAP. |
| (6) | Aby zapewnić państwom członkowskim, dostawcom certyfikatów rejestracji strony ufającej portfela i dostawcom portfela wystarczająco dużo czasu na umożliwienie jednostkom portfela uwierzytelniania i walidacji certyfikatów rejestracji strony ufającej portfela, wymóg ten powinien mieć zastosowanie dopiero od dnia 11 sierpnia 2028 r. |
| (7) | Rozporządzenie (UE) 2016/679 oraz – w stosownych przypadkach – dyrektywa 2002/58/WE Parlamentu Europejskiego i Rady (11) mają zastosowanie do wszystkich czynności przetwarzania danych osobowych na podstawie niniejszego rozporządzenia. |
| (8) | Zgodnie z art. 42 ust. 1 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2018/1725 (12) skonsultowano się z Europejskim Inspektorem Ochrony Danych, który wydał opinię w dniu 17 kwietnia 2026 r. (13) |
| (9) | Środki przewidziane w niniejszym rozporządzeniu są zgodne z opinią komitetu ustanowionego na mocy art. 48 rozporządzenia (UE) 910/2014, |
PRZYJMUJE NINIEJSZE ROZPORZĄDZENIE:
Artykuł 1
Zmiany w rozporządzeniu wykonawczym (UE) 2024/2977
W rozporządzeniu wykonawczym (UE) 2024/2977 wprowadza się następujące zmiany:
| 1) | dodaje się art. 3a w brzmieniu: „Artykuł 3a Ochrona zdjęcia 1. W uzupełnieniu wymogów informacyjnych określonych w rozporządzeniu (UE) 2016/679 dostawcy portfela zapewniają, aby dostarczane przez nich rozwiązania w zakresie portfela wydawały ostrzeżenia dla użytkowników portfela, w przypadku gdy strony ufające żądają ujawnienia zdjęcia, wskazując, że dane żądanie wiąże się z udostępnianiem danych biometrycznych i wymaga potwierdzenia selektywnego ujawnienia zdjęcia. 2. Na potrzeby wdrożenia selektywnego ujawniania zdjęcia stronie ufającej portfela dostawcy portfela zapewniają, aby rozwiązania w zakresie portfela wymagały od użytkownika portfela wyraźnego i specjalnego potwierdzenia przedstawienia zdjęcia. 3. Zdjęcie nie może być jest zachowywane przez strony ufające portfela, chyba że jego przetwarzanie jest niezbędne do celów identyfikacji i uwierzytelniania zgodnie z unijnym prawem o ochronie danych lub jeżeli jest to przewidziane w prawie Unii lub prawie krajowym, zgodnie z unijnym prawem o ochronie danych. Zdjęcia nie można przekazywać państwom trzecim lub organizacjom międzynarodowym, chyba że zezwala na to unijne prawo o ochronie danych.” |
| 2) | art. 4 ust. 1 otrzymuje brzmienie: „1. Elektroniczne poświadczenia atrybutów wydawane do jednostek portfela muszą być zgodne z co najmniej jedną z norm określonych w załączniku II do rozporządzenia wykonawczego (UE) 2024/2979.” |
| 3) | art. 5 ust. 4 lit. b) otrzymuje brzmienie:
|
| 4) | załącznik zastępuje się tekstem znajdującym się w załączniku I do niniejszego rozporządzenia. |
Artykuł 2
Zmiany w rozporządzeniu wykonawczym (UE) 2024/2979
W rozporządzeniu wykonawczym (UE) 2024/2979 wprowadza się następujące zmiany:
| 1) | w art. 3 uchyla się ust. 2; |
| 2) | art. 5 ust. 1 lit. a) otrzymuje brzmienie:
|
| 3) | dodaje się art. 5a w brzmieniu: „Artykuł 5a Mechanizmy kryptograficzne Do celów art. 4 ust. 2 dostawcy portfela stosują wyłącznie mechanizmy kryptograficzne, o których mowa w załączniku Ia.” |
| 4) | w art. 6 wprowadza się następujące zmiany:
|
| 5) | art. 9 ust. 2 lit. b) otrzymuje brzmienie:
|
| 6) | w art. 10 ust. 1 otrzymuje brzmienie: „1. Dostawcy portfela zapewniają, aby elektroniczne poświadczenia atrybutów wydawane zgodnie ze specyfikacjami technicznymi mającymi zastosowanie do wspólnych wbudowanych reguł ujawniania określonymi w załączniku III mogły być przetwarzane przez jednostki portfela, które dostarczają.” |
| 7) | w art. 12 wprowadza się następujące zmiany:
|
| 8) | w art. 14 uchyla się ust. 1; |
| 9) | dodaje się art. 14a w brzmieniu: „Artykuł 14a Unijny znak zaufania dla portfela tożsamości cyfrowej 1. Dostawcy portfela zapewniają, aby jednostki portfela wyświetlały unijny znak zaufania dla portfela tożsamości cyfrowej. Unijny znak zaufania dla portfela tożsamości cyfrowej ma formę określoną w załącznikach VI i VII. 2. Dostawcy portfela zapewniają, aby jednostki portfela umożliwiały użytkownikom portfela dostęp do informacji pozwalających im zweryfikować status certyfikacji danego rozwiązania w zakresie portfela. W tym celu dostawcy portfela zapewniają, aby po rejestracji rozwiązania w zakresie portfela odpowiednie jednostki portfela zawierały adresy URL podane przez Komisję Europejską na potrzeby takiej weryfikacji. Dostawcy portfela zapewniają swoim jednostkom portfela dostęp do danych dotyczących unijnego znaku zaufania dla portfela tożsamości cyfrowej, które są zgodne ze specyfikacjami technicznymi określonymi w załączniku VIII. 3. Kolorami referencyjnymi unijnego znaku zaufania dla portfela tożsamości cyfrowej są kolory Pantone nr 661 i Pantone nr 116; lub kolory niebieski (100?% cyjanu + 67?% magenty + 0?% żółtego + 40?% czarnego) i żółty (0?% cyjanu + 20?% magenty + 100?% żółtego + 0?% czarnego) w przypadku stosowania druku czterokolorowego; w przypadku stosowania kolorów RGB kolorami referencyjnymi są niebieski (0 czerwony + 51 zielony + 153 niebieski) i żółty (255 czerwony + 204 zielony + 0 niebieski). 4. Jedynie w przypadku gdy użycie koloru nie jest możliwe, można stosować czarno-biały unijny znak zaufania dla portfela tożsamości cyfrowej, jak określono w załączniku VII. 5. W przypadku gdy unijny znak zaufania dla portfela tożsamości cyfrowej umieszczany jest na ciemnym tle, można zastosować go w negatywie z użyciem tego samego koloru tła. W przypadku gdy unijny znak zaufania dla portfela tożsamości cyfrowej stosowany jest w kolorze na kolorowym tle, co sprawia, że nie jest on dobrze widoczny, można otoczyć unijny znak zaufania dla portfela tożsamości cyfrowej zewnętrzną linią odgraniczającą, aby zwiększyć kontrast z kolorami tła. 6. Minimalny rozmiar unijnego znaku zaufania dla portfela tożsamości cyfrowej wynosi 64 × 85 pikseli w rozdzielczości 150 dpi. 7. Dostawcy portfela zapewniają, aby unijny znak zaufania dla portfela tożsamości cyfrowej był używany w sposób umożliwiający wyraźne wskazanie jednostki portfela, do której się odnosi. Unijny znak zaufania dla portfela tożsamości cyfrowej może być powiązany z elementami graficznymi lub tekstowymi wyraźnie wskazującymi jednostkę portfela, dla której jest używany, pod warunkiem że nie zmieniają one jego rozpoznawalności jako unijnego znaku zaufania dla portfela tożsamości cyfrowej ani nie zmieniają powiązania z wykazem certyfikowanych europejskich portfeli tożsamości cyfrowej, o którym mowa w art. 5d rozporządzenia (UE) nr 910/2014. 8. W przypadku unieważnienia poświadczenia jednostki portfela dostawcy portfela zapewniają, aby unijny znak zaufania dla portfela tożsamości cyfrowej nie był już wyświetlany przez odpowiednią jednostkę portfela.” |
| 10) | dodaje się załączniki Ia i Ib zgodnie z załącznikami II i III do niniejszego rozporządzenia; |
| 11) | załącznik II zastępuje się tekstem znajdującym się w załączniku IV do niniejszego rozporządzenia; |
| 12) | załącznik III zastępuje się załącznikiem V do niniejszego rozporządzenia; |
| 13) | w załączniku IV wprowadza się zmiany zgodnie z załącznikiem VI do niniejszego rozporządzenia; |
| 14) | uchyla się załącznik V; |
| 15) | tekst znajdujący się w załączniku VII do niniejszego rozporządzenia wprowadza się jako załącznik VI; |
| 16) | tekst znajdujący się w załączniku VIII do niniejszego rozporządzenia wprowadza się jako załącznik VII; |
| 17) | tekst znajdujący się w załączniku IX do niniejszego rozporządzenia wprowadza się jako załącznik VIII. |
Artykuł 3
Zmiany w rozporządzeniu wykonawczym (UE) 2024/2980
W rozporządzeniu wykonawczym (UE) 2024/2980 wprowadza się następujące zmiany:
| 1) | art. 5 pkt 2 otrzymuje brzmienie: „2. W stosownych przypadkach Komisja ustanawia, prowadzi i publikuje wykaz zawierający notyfikowane przez państwa członkowskie informacje na temat dostawców portfela, dostawców danych identyfikujących osobę, dostawców certyfikatów dostępu strony ufającej portfela i dostawców certyfikatów rejestracji strony ufającej portfela, o których mowa w załączniku II sekcje 2, 3, 4 i 5.” |
| 2) | w załączniku II do rozporządzenia wykonawczego (UE) 2024/2980 wprowadza się zmiany zgodnie z załącznikiem X do niniejszego rozporządzenia. |
Artykuł 4
Zmiany w rozporządzeniu wykonawczym (UE) 2024/2982
W rozporządzeniu wykonawczym (UE) 2024/2982 wprowadza się następujące zmiany:
| 1) | art. 1 pkt 2 otrzymuje brzmienie: „2) prezentacji atrybutów danych identyfikujących osobę i elektronicznych poświadczeń atrybutów stronom ufającym portfela;” |
| 2) | w art. 3 wprowadza się następujące zmiany:
|
| 3) | art. 4 ust. 1 otrzymuje brzmienie: „1. Dostawcy portfela dopilnowują, aby rozwiązania w zakresie portfela obsługiwały protokoły i interfejsy określone w załączniku I na potrzeby wydawania danych identyfikujących osobę i elektronicznych poświadczeń atrybutów jednostkom portfela.” |
| 4) | w art. 5 wprowadza się następujące zmiany:
|
| 5) | art. 8 otrzymuje brzmienie: „Artykuł 8 Wejście w życie Niniejsze rozporządzenie wchodzi w życie dwudziestego dnia po jego opublikowaniu w Dzienniku Urzędowym Unii Europejskiej. Art. 3 ust. 4 stosuje się od dnia 11 sierpnia 2028 r. Niniejsze rozporządzenie wiąże w całości i jest bezpośrednio stosowane we wszystkich państwach członkowskich.” |
| 6) | uchyla się załącznik; |
| 7) | tekst zamieszczony w załączniku XI do niniejszego rozporządzenia dodaje się jako załącznik I; |
| 8) | tekst zamieszczony w załączniku XII do niniejszego rozporządzenia dodaje się jako załącznik II. |
Artykuł 5
Wejście w życie
Niniejsze rozporządzenie wchodzi w życie dwudziestego dnia po jego opublikowaniu w Dzienniku Urzędowym Unii Europejskiej.
Niniejsze rozporządzenie wiąże w całości i jest bezpośrednio stosowane we wszystkich państwach członkowskich.
Sporządzono w Brukseli dnia 15 lipca 2026 r.
W imieniu Komisji
Przewodnicząca
Ursula VON DER LEYEN
(1) Dz.U. L 257 z 28.8.2014, s. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj.
(2) Zalecenie Komisji (UE) 2021/946 z dnia 3 czerwca 2021 r. w sprawie wspólnego unijnego zestawu narzędzi na potrzeby skoordynowanego podejścia do europejskich ram tożsamości cyfrowej (Dz.U. L 210 z 14.6.2021, s. 51, ELI: http://data.europa.eu/eli/reco/2021/946/oj).
(3) Rozporządzenie wykonawcze Komisji (UE) 2024/2977 z dnia 28 listopada 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do danych identyfikujących osobę i elektronicznych poświadczeń atrybutów wydawanych europejskim portfelom tożsamości cyfrowej (Dz.U. L, 2024/2977, 4.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2977/oj).
(4) Rozporządzenie wykonawcze Komisji (UE) 2024/2979 z dnia 28 listopada 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do integralności i podstawowych funkcji europejskich portfeli tożsamości cyfrowej (Dz.U. L, 2024/2979, 4.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2979/oj).
(5) Rozporządzenie wykonawcze Komisji (UE) 2024/2980 z dnia 28 listopada 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do notyfikowania Komisji w związku z ekosystemem europejskiego portfela tożsamości cyfrowej (Dz.U. L, 2024/2980, 4.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2980/oj).
(6) Rozporządzenie wykonawcze Komisji (UE) 2024/2982 z dnia 28 listopada 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do protokołów i interfejsów, które mają być obsługiwane przez europejskie ramy tożsamości cyfrowej (Dz.U. L, 2024/2982, 4.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2982/oj).
(7) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz.U. L 119 z 4.5.2016, s. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).
(8) Rozporządzenie Rady (UE) 2025/1208 z dnia 12 czerwca 2025 r. w sprawie poprawy zabezpieczeń dowodów osobistych obywateli Unii i dokumentów pobytowych wydawanych obywatelom Unii i członkom ich rodzin korzystającym z prawa do swobodnego przemieszczania się (Dz.U. L, 2025/1208, 20.6.2025, ELI: http://data.europa.eu/eli/reg/2025/1208/oj).
(9) Rozporządzenie Rady (WE) nr 2252/2004 z dnia 13 grudnia 2004 r. w sprawie norm dotyczących zabezpieczeń i danych biometrycznych w paszportach i dokumentach podróży wydawanych przez państwa członkowskie (Dz.U. L 385 z 29.12.2004, s. 1, ELI: http://data.europa.eu/eli/reg/2004/2252/oj).
(10) Norma zaproponowana przez Fido Alliance, protokół „Client to Authenticator” (CTAP), 26 lutego 2026 r.
(11) Dyrektywa 2002/58/WE Parlamentu Europejskiego i Rady z dnia 12 lipca 2002 r. dotycząca przetwarzania danych osobowych i ochrony prywatności w sektorze łączności elektronicznej (dyrektywa o prywatności i łączności elektronicznej) (Dz.U. L 201 z 31.7.2002, s. 37, ELI: http://data.europa.eu/eli/dir/2002/58/oj).
(12) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2018/1725 z dnia 23 października 2018 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych przez instytucje, organy i jednostki organizacyjne Unii i swobodnego przepływu takich danych oraz uchylenia rozporządzenia (WE) nr 45/2001 i decyzji nr 1247/2002/WE (Dz.U. L 295 z 21.11.2018, s. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).
(13) EDPS Formal comments on the draft Implementing Regulation as regards applicable standards and specifications and correcting Implementing Regulation (EU) 2024/2980 [formalne uwagi EIOD dotyczące projektu rozporządzenia wykonawczego Komisji odnośnie do mających zastosowanie norm i specyfikacji oraz sprostowania rozporządzenia wykonawczego (UE) 2024/2980]. | Europejski Inspektor Ochrony Danych.
ZAŁĄCZNIK I
ZAŁĄCZNIK
Specyfikacje techniczne dotyczące danych identyfikujących osobę, o których mowa w art. 3 ust. 3
1.
Sekcja 1: Zbiór danych identyfikujących osobę fizycznąTabela 1
Obowiązkowe dane identyfikujące osobę w przypadku osoby fizycznej na potrzeby selektywnego ujawniania
|
Identyfikator danych |
Definicja |
|
family_name |
Aktualne nazwisko(-a) użytkownika, którego dotyczą dane identyfikujące osobę. |
|
given_name |
Aktualne imię (imiona), w tym, w stosownych przypadkach, drugie imię (imiona) użytkownika, którego dotyczą dane identyfikujące osobę. |
|
birth_date |
Dzień, miesiąc i rok urodzenia użytkownika, którego dotyczą dane identyfikujące osobę. |
|
birth_place |
Państwo zgodnie z kodem państwa alpha-2 według normy ISO 3166-1 lub stan, prowincja, powiat, obszar lokalny, gmina, miasto, miejscowość lub wieś urodzenia użytkownika, do którego odnoszą się dane identyfikujące osobę. |
|
nationality |
Co najmniej jeden kod państwa alpha-2 według normy ISO 3166-1, odzwierciedlający obywatelstwo użytkownika, którego dotyczą dane identyfikujące osobę. |
|
portrait |
Z wyjątkiem sytuacji gdy użytkownik jednoznacznie zrezygnuje, w stosownych przypadkach, wizerunek twarzy użytkownika, którego dotyczą dane identyfikujące osobę, zgodny z wymogami dotyczącymi jakości pełnego wizerunku twarzy w pozycji frontalnej określonymi w normie ISO/IEC 39794-5 lub na potrzeby kompatybilności wstecznej w normie ISO/IEC 19794-5, pkt 8.2, 8.3 i 8.4, przedstawiony w formie zakodowanych danych wizerunku bez nagłówków lub bloków określonych w pkt 5 normy ISO/IEC 19794-5, z wyjątkiem samych danych obrazu (JPEG), ma zastosowanie od dnia 11 sierpnia 2028 r. |
|
- |
Państwa członkowskie mogą postanowić, że użytkownik ma możliwość odmówić umieszczenia zdjęcia w danych identyfikujących osobę. |
|
- |
Państwa członkowskie zapewniają, aby selektywne ujawnianie miało zastosowanie do każdego identyfikatora danych, w tym do zdjęcia. |
|
- |
W przypadku gdy data urodzenia osoby fizycznej nie jest znana, państwa członkowskie wybierają odpowiednie wartości zgodne ze specyfikacjami określonymi w sekcjach 4.1 lub 4.2 niniejszego załącznika (w zależności od przypadku). |
|
- |
W przypadku gdy obywatelstwo osoby fizycznej jest nieznane, państwa członkowskie stosują wartość »QU«. |
|
- |
W przypadku gdy osoba fizyczna nie posiada obywatelstwa, państwa członkowskie stosują wartość »QS«. |
|
- |
W przypadku odmowy umieszczenia zdjęcia wyrażonej przez użytkownika, państwa członkowskie ustawiają wartość jako pustą. Tabela 2 Opcjonalne dane identyfikujące osobę w przypadku osoby fizycznej na potrzeby selektywnego ujawniania
|
||||||||||||||||||||||||||||
2.
Sekcja 2: Zbiór danych identyfikujących osobę prawnąTabela 3
Obowiązkowe dane identyfikujące osobę w przypadku osoby prawnej
|
Identyfikator danych |
|
aktualna nazwa prawna |
|
niepowtarzalny identyfikator zbudowany przez wysyłające państwo członkowskie zgodnie ze specyfikacjami technicznymi do celów transgranicznej identyfikacji, który jest możliwie jak najtrwalszy w czasie. |
|
- |
W przypadku gdy identyfikator danych nie jest znany danej osobie lub nie może zostać wydany w inny sposób jako część zbioru danych identyfikujących osobę, państwa członkowskie powinny zastosować wartość atrybutu odpowiednią do danej sytuacji. Tabela 4 Opcjonalne dane identyfikujące osobę w przypadku osoby prawnej
|
3.
Sekcja 3: Zbiór metadanych dotyczących danych identyfikujących osobęTabela 5
Metadane dotyczące danych identyfikujących osobę
|
Identyfikator danych |
Definicja |
Występowanie |
|
issuing_authority |
Nazwa organu administracyjnego, który wydał dane identyfikujące osobę, lub kod kraju alpha-2 danego państwa członkowskiego zgodnie z normą ISO 3166, jeżeli nie istnieje odrębny organ uprawniony do wydawania danych identyfikujących osobę. |
obowiązkowe |
|
issuing_country |
Kod państwa alpha-2, jak określono w normie ISO 3166-1, państwa lub terytorium dostawcy danych identyfikujących osobę. |
obowiązkowe |
|
expiry_date |
Data (i w miarę możliwości godzina) upływu administracyjnego okresu ważności danych identyfikujących osobę. |
opcjonalne |
|
document_number |
Numer danych identyfikujących osobę nadany przez dostawcę danych identyfikujących osobę. |
opcjonalne |
|
issuing_jurisdiction |
Kod podziału terytorialnego państwa jurysdykcji, w którym wydano dane identyfikujące osobę, zgodnie z normą ISO 3166-2:2020, pkt 8. Pierwsza część kodu jest taka sama jak wartość dla państwa wydającego. |
opcjonalne |
|
issuance_date |
Data, i w miarę możliwości godzina, rozpoczęcia biegu administracyjnego okresu ważności danych identyfikujących osobę. |
opcjonalne |
4.
Sekcja 4: Kodowanie atrybutów danych identyfikujących osobę fizyczną|
- |
Dane identyfikujące osobę fizyczną wydaje się zgodnie z normami określonymi w załączniku II do rozporządzenia wykonawczego (UE) 2024/2979, pkt 5 (format SD-JWT VC) i 6 (format ISO/IEC-mdoc), w zakresie mającym zastosowanie do elektronicznych poświadczeń atrybutów. Pkt 5.2.2, 5.2.4, 5.2.5, EAA-6.1-03, 6.2.2, 6.2.3, 6.2.4 i 6.2.5 nie mają zastosowania. |
|
- |
Kodowanie danych identyfikujących osobę fizyczną musi być zgodne ze specyfikacjami technicznymi zawartymi w sekcjach 4.1 i 4.2 niniejszego załącznika.
|
5.
Sekcja 5: Szczegółowe informacje dotyczące infrastruktury zaufaniaWykaz dostawców danych identyfikujących osobę udostępniony przez Komisję zgodnie z rozporządzeniem wykonawczym (UE) 2024/2980 umożliwia uwierzytelnianie danych identyfikujących osobę.
(6) Rozporządzenie wykonawcze Komisji (UE) 2025/1569 z dnia 29 lipca 2025 r. w sprawie ustanowienia zasad stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do kwalifikowanych elektronicznych poświadczeń atrybutów oraz elektronicznych poświadczeń atrybutów wydanych przez podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub w jego imieniu (Dz.U. L, 2025/1569, 30.7.2025, ELI: http://data.europa.eu/eli/reg_impl/2025/1569/oj).
(7) J. Schaad, »CBOR Object Signing and Encryption (COSE): Header Parameters for Carrying and Referencing X.509 Certificates«(https://datatracker.ietf.org/doc/rfc9360/).
(8) C. Vigano and H. Birkholz, »Concise Data Definition Language (CDDL): A Notational Convention to Express Concise Binary Object Representation (CBOR) and JSON Data Structures«, RFC 8610, czerwiec 2019 r.
(9) M. Jones, A. Nadalin and J. Richter, »Concise Binary Object Representation (CBOR) Tags for Date«, RFC 8943, listopad 2020 r.
(10) G. Klyne and C. Newman, »Date and Time on the Internet: Timestamps«, RFC 3339, lipiec 2002 r.
(11) C. Bormann i P. Hoffman, »Concise Binary Object Representation (CBOR)«, RFC 8949, grudzień 2020 r.
(12) J. Jones i in., »JSON Web Token (JWT)«, RFC 7519, maj 2015 r.
(13) M. Jones i in., »Proof-of-Possession Key Semantics for JSON Web Tokens (JWTs)«, RFC 7800, kwiecień 2016 r.
(14) M. Jones i in., »JSON Web Signature (JWS)«, RFC 7515, maj 2015 r.
ZAŁĄCZNIK II
ZAŁĄCZNIK Ia
Mechanizmy kryptograficzne, o których mowa w art. 5a
Europejska Grupa ds. Certyfikacji Cyberbezpieczeństwa, podgrupa ds. kryptografii: »Uzgodnione mechanizmy kryptograficzne« opublikowane przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa (»ENISA«) (1).
(1) https://certification.enisa.europa.eu/publications/eucc-guidelines-cryptography_pl.
ZAŁĄCZNIK III
ZAŁĄCZNIK Ib
Specyfikacje techniczne dotyczące poświadczeń jednostki portfela, o których mowa w art. 6 ust. 2a
1.
Poświadczenie jednostki portfela musi obejmować co najmniej jedno poświadczenie instancji portfela oraz co najmniej jedno poświadczenie klucza.
2.
Poświadczenie instancji portfela i poświadczenia klucza muszą spełniać następujące wymogi:|
a) |
Wymagania dotyczące formatu
|
|
b) |
Wymagania w zakresie transportu
|
|
c) |
Wymagania w odniesieniu do treści
|
|
d) |
Wymagania dotyczące cyklu życia
|
|
e) |
Wymogi dotyczące unieważniania
|
|
f) |
Wymagania dotyczące algorytmów podpisu
|
(1) RFC 7519: JSON Web Token (JWT), maj 2015 r.
(2) OpenID for Verifiable Credential Issuance v1.0, https://openid.net/specs/openid-4-verifiable-credential-issuance-1_0.html.
(3) ETSI, »Podpisy elektroniczne i infrastruktura (ESI); Podpisy cyfrowe JAdES; Część 3: poziomy i profile bazowe JAdES«, ETSI TS 119 472-3, V1.1.1, marzec 2026 r.
(4) Ten element danych jest zdefiniowany w tym wspólnym repozytorium danych umożliwiających identyfikację, ponieważ nie jest częścią specyfikacji OID4VCI.
ZAŁĄCZNIK IV
ZAŁĄCZNIK II
Wykaz norm, o którym mowa w art. 8
Zastosowanie mają specyfikacje techniczne określone w pkt 2-6 ETSI TS 119 472-1 V1.2.1 (2026-02). Odczytuje się je z uwzględnieniem następujących dostosowań:
|
1) |
|
|
2) |
|
|
3) |
|
|
4) |
|
|
5) |
|
|
6) |
|
ZAŁĄCZNIK V
ZAŁĄCZNIK III
Specyfikacje techniczne, o których mowa w art. 10
|
- |
Specyfikacje techniczne: |
|
- |
pkt 4.2.5 normy ETSI TS 119 472-3 V1.1.1 (2026-03). |
ZAŁĄCZNIK VI
W załączniku IV do rozporządzenia wykonawczego (UE) 2024/2979 wprowadza się następujące zmiany:
|
1) |
pkt 1 otrzymuje brzmienie:
|
|
2) |
pkt 3 otrzymuje brzmienie:
|
ZAŁĄCZNIK VII
ZAŁĄCZNIK VI
Unijny znak zaufania dla portfela tożsamości cyfrowej w wersji kolorowej
ZAŁĄCZNIK VIII
ZAŁĄCZNIK VII
Unijny znak zaufania dla portfela tożsamości cyfrowej w wersji czarno-białej
ZAŁĄCZNIK IX
ZAŁĄCZNIK VIII
Dane dotyczące unijnego znaku zaufania dla portfela tożsamości cyfrowej
|
Dane |
Opis |
Kodowanie |
Status |
|
TrustMarkResourceURL |
Adres URL grafiki unijnego znaku zaufania dla portfela tożsamości cyfrowej oraz zasobów informacyjnych dla użytkownika w interfejsie użytkownika portfela. |
URL |
obowiązkowe |
|
ListOfCertifiedWalletsURL |
Adres URL publicznego wykazu certyfikowanych rozwiązań w zakresie portfela w UE określonego w rozporządzeniu wykonawczym Komisji (UE) 2025/849 (1). |
URL |
obowiązkowe |
|
ListOfCertifiedWalletsQRCode |
QR Code zawierający informacje z ListOfCertifiedWalletsURL. |
ISO-8859-1 Byte mode QR code |
opcjonalne |
|
WalletSolutionInfoPageURL |
Adres URL strony informacyjnej certyfikowanego rozwiązania w zakresie portfela na stronie wykazu certyfikowanych rozwiązań w zakresie portfela, stanowiący ListOfCertifiedWalletsURL uzupełniony znakiem »?« oraz identyfikatorem WalletSolutionID danego rozwiązania w zakresie portfela. |
URL |
obowiązkowe |
|
WalletSolutionInfoPageQRCode |
Kod QR zawierający informacje o WalletSolutionInfoPageUR. |
ISO-8859-1 Byte mode QR code |
opcjonalne |
|
WalletVerifierToolURL* |
Adres URL prowadzący do punktu końcowego narzędzia weryfikacji portfela /.well-known/openid-credential-issuer, wykorzystywanego do pobierania metadanych dostawcy poświadczeń. |
URL |
opcjonalny |
|
(1) Rozporządzenie wykonawcze Komisji (UE) 2025/849 z dnia 6 maja 2025 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do przekazywania informacji Komisji i grupie współpracy na potrzeby wykazu certyfikowanych europejskich portfeli tożsamości cyfrowej (Dz.U. L, 2025/849, 7.5.2025, ELI: http://data.europa.eu/eli/reg_impl/2025/849/oj). |
|||
ZAŁĄCZNIK X
W załączniku II do rozporządzenia wykonawczego (UE) 2024/2980 wprowadza się następujące zmiany:
|
1) |
sekcja 1 pkt 1 lit. i) w załączniku II otrzymuje brzmienie:
|
|
2) |
sekcja 2 pkt 1 lit. h) w załączniku II otrzymuje brzmienie:
|
|
3) |
sekcja 3 pkt 1 lit. h) w załączniku II otrzymuje brzmienie:
|
|
4) |
sekcja 4 pkt 1 lit. g) w załączniku II otrzymuje brzmienie:
|
|
5) |
w załączniku II dodaje się pkt 5 w brzmieniu:
|
ZAŁĄCZNIK XI
ZAŁĄCZNIK I
Protokoły i interfejsy, o których mowa w art. 4
Specyfikacja techniczna ETSI TS 119 472-3 V1.1.1 (2026-03) ma zastosowanie z następującymi dostosowaniami:
|
1) |
|
|
2) |
|
|
3) |
4.2.4.2. ARF pre-defined PID/EAA reuse policy
|
|
4) |
Załącznik A nie ma zastosowania. |
ZAŁĄCZNIK XII
ZAŁĄCZNIK II
Specyfikacje techniczne, o których mowa w art. 5
Zastosowanie ma specyfikacja techniczna określona w załączniku C do normy ISO/IEC 18013-7:2025.
Specyfikacje techniczne określone w pkt 4.1, 4.2, 5, i 6 normy ETSI TS 119 472-2 V1.2.1 (2026-03) mają zastosowanie z następującymi dostosowaniami, z uwzględnieniem dodania nowego pkt 4.3:
|
1) |
|
|
2) |
|
|
3) |
|
|
4) |
|
|
5) |
|
|
6) |
|
|
7) |
|
|
8) |
|
|
9) |
|
|
10) |
|
|
11) |
|
|
12) |
|
|
13) |
|
|
14) |
|
|
15) |
|
|
16) |
|
|
17) |
|
|
18) |
|
|
19) |
|
|
20) |
|
Konsultanci pracują od poniedziałku do piątku w godzinach 8:00 - 16:00
