Loader
Śledź nas
Reklama

Czy powierzyłbyś całą swoją cyfrową tożsamość jednej aplikacji?

Mężczyzna korzysta z telefonu
Mężczyzna wpatrzony w telefon -  Prawo autorskie  Canva
Prawo autorskie Canva
Przez Leticia Batista Cabanas & Elisabeth Heinz
Opublikowano dnia
Udostępnij Obserwuj Euronews w Google
Udostępnij Close Button

Do 2026 r. kraje UE mają uruchomić krajowe aplikacje portfela tożsamości cyfrowej. Włochy, Francja i Finlandia są w czołówce, reszta dopiero dołącza.

Bruksela chce uprościć i uporządkować sprawy administracyjne dotyczące obywateli. Do końca roku UE uruchomi Portfel Cyfrowej Tożsamości UE (EU Digital Identity Wallet, EUDI Wallet). To prywatna przestrzeń cyfrowa, w której obywatele, rezydenci i firmy mogą przechowywać i udostępniać swoje dokumenty, korzystać z usług publicznych i prywatnych oraz podpisywać dokumenty w formie cyfrowej.

REKLAMA
REKLAMA

Portfel Cyfrowej Tożsamości to bezpłatna aplikacja do pobrania na urządzenia mobilne. Ogranicza uzależnienie od rozwiązań oferowanych przez wielkie firmy technologiczne, takich jak Apple czy Google Wallet, oraz od krajowych systemów, a jednocześnie daje użytkownikom większą kontrolę nad ich danymi osobowymi.

W całej Unii nie będzie jednej wspólnej aplikacji portfela cyfrowego. Każde państwo członkowskie musi przygotować własną. Wszystkie aplikacje będą oparte na tych samych standardach technicznych, dzięki czemu użytkownicy uzyskają dostęp do swoich portfeli, a dostawcy usług będą mogli świadczyć je w dowolnym miejscu UE, o każdej porze.

Czym jest portfel EUDI?

Portfel EUDI jest elementem rozporządzenia eIDAS 2.0, które ma stworzyć jednolity rynek cyfrowy dla elektronicznej identyfikacji. To aplikacja do zarządzania cyfrową tożsamością dla obywateli, rezydentów i firm w UE, ułatwiająca przechowywanie dokumentów, usprawniająca identyfikację cyfrową i czyniąca ją bezpieczniejszą oraz bardziej wiarygodną.

Zamiast nosić przy sobie papierowe kopie dokumentów albo korzystać z wielu różnych aplikacji do ich przechowywania, użytkownicy mogą trzymać wszystkie ważne dokumenty w jednej prywatnej przestrzeni cyfrowej. Mogą to być oficjalne poświadczenia, takie jak dowód osobisty czy akt urodzenia. Można tam również umieścić recepty medyczne, dyplomy uczelni, cyfrowe wersje prawa jazdy, karnety do klubu fitness czy karty pokładowe.

Za pośrednictwem portfela użytkownicy mogą udostępniać dokumenty podmiotom publicznym i prywatnym, w internecie i offline, w całej Unii. Na przykład ubiegając się o pracę w Niemczech, mogą okazać pracodawcy hiszpański dyplom uczelni, bez ponownego kompletowania całej dokumentacji. Wynajmując mieszkanie w Sztokholmie, pokażą historię najmu z Mediolanu bezpośrednio z portfela, bez sięgania po krajową aplikację.

Użytkownicy uzyskają dostęp do krajowych i transgranicznych usług publicznych, takich jak portale ubezpieczeniowe czy systemy zabezpieczenia społecznego, będą też mogli złożyć wniosek o paszport lub rozliczyć podatki. Z poziomu portfela trafią również do usług komercyjnych, na przykład złożą wniosek o kredyt albo otworzą konto bankowe online.

Korzystając z usług, użytkownicy muszą się identyfikować, ale przez cały czas zachowują kontrolę nad swoją cyfrową tożsamością.

„Ludzie powinni mieć prawo odmówić, w ogóle nie udostępniać swoich danych albo dzielić się nimi wybiórczo. Na przykład jeśli ktoś prosi o legitymację studencką, możesz przekazać nazwę uczelni i może kierunek studiów, ale nie sam numer legitymacji” – powiedział Thomas Lohninger, dyrektor wykonawczy organizacji broniącej praw cyfrowych epicenter.

Zastosowane funkcje, takie jak „selective disclosure” i „zero-knowledge proof”, pozwolą udostępniać wyłącznie wymagane informacje, bez ujawniania innych danych identyfikacyjnych. Dzięki temu usługodawcy otrzymają tylko minimum danych potrzebnych do świadczenia usługi. Za pomocą panelu prywatności użytkownicy będą śledzić, kto ma dostęp do ich informacji, a wystawcy cyfrowych dokumentów nie będą mogli śledzić ani profilować użytkowników.

Dokumenty będzie można podpisywać bezpośrednio z poziomu portfela, za pomocą bezpłatnego podpisu elektronicznego, który we wszystkich państwach członkowskich ma taką samą moc prawną jak podpis odręczny.

Bezpieczeństwo i prywatność

Ponieważ portfel gromadzi szeroki zestaw kluczowych poświadczeń w jednym systemie cyfrowym, tak silna centralizacja wrażliwych danych tworzy pojedynczy punkt awarii.

„Jeśli wszystkie jajka włożysz do jednego koszyka, trzeba mieć nadzieję, że ten koszyk nigdy nie pęknie” – mówi Lohninger. Atak hakerski, awaria techniczna czy przerwa w działaniu systemu mogą w takim modelu pozbawić dostępu do wszystkiego – od komunikacji miejskiej i usług administracji po konta cyfrowe i dokumenty tożsamości.

Jeśli telefon użytkownika zostanie przejęty lub skradziony, złodziej może uzyskać natychmiastowy dostęp do pełnych danych prawnych, medycznych i zawodowych danej osoby.

Dochodzi do tego ryzyko techniczne. Choć obowiązujące przepisy zabraniają państwom członkowskim śledzenia korzystania z portfela, aplikacja musi komunikować się z serwerami administracji, aby sprawdzić ważność poświadczeń. Jeśli państwo wdroży scentralizowany system weryfikacji, powstaje cyfrowy ślad. Umożliwia on władzom lub współpracującym firmom prywatnym zestawianie znaczników czasu i kluczy oraz dokładne śledzenie, gdzie i kiedy obywatel się uwierzytelnia.

Rośnie też obawa przed zjawiskiem, które obrońcy prywatności nazywają „nadmierną identyfikacją”. Lohninger uważa, że portfel może sprawić, iż zweryfikowana identyfikacja stanie się tak łatwa i tania, że instytucje zaczną jej wymagać także tam, gdzie dotychczas nie była potrzebna. „Rzeczy, które dziś możemy robić pod pseudonimem albo anonimowo, mogą wkrótce coraz częściej wymagać podawania prawdziwego nazwiska” – podkreśla.

Skala ryzyka zależy od tego, jaki model przechowywania danych wybierze każde państwo członkowskie. Największą ochronę prywatności zapewnia architektura zdecentralizowana, w której wszystkie poświadczenia znajdują się wyłącznie na fizycznym, zabezpieczonym układzie sprzętowym w smartfonie. Jeśli jednak państwo postawi na kopie w chmurze lub scentralizowane serwery, powstaje ogromny cel dla cyberprzestępców i zagrożeń wewnętrznych, co znacząco osłabia bezpieczeństwo danych.

Część zabezpieczeń prywatności przewidzianych dla portfela opiera się też na technologiach kryptograficznych, które wciąż są w fazie rozwoju. Lohninger wskazuje na tzw. „zero knowledge proofs”, które mogłyby na przykład pozwolić udowodnić, że ktoś ma ukończone 18 lat, bez ujawniania daty urodzenia.

Zastrzega jednak, że elementy potrzebnego zaplecza technicznego są wciąż niedokończone, a część technologii chroniących prywatność określa jako „najdalszą granicę kryptografii”. W praktyce, jak mówi, twórcy systemu muszą godzić trudny trójkąt prywatności, bezpieczeństwa i wygody użytkowania.

Kto stoi za portfelem EUDI?

Za działanie systemu odpowiadają trzy grupy podmiotów. Dostawcy portfela to prywatne firmy, które tworzą aplikacje, udostępniają je użytkownikom do pobrania i zapewniają wsparcie techniczne. Wystawcy to zaufane instytucje publiczne lub prywatne, które nadają cyfrowe dokumenty, takie jak dyplomy edukacyjne, zezwolenia na pobyt czy prawa jazdy. Dostawcy usług to podmioty publiczne i prywatne, które korzystają z informacji zawartych w portfelu i proszą użytkowników o uwierzytelnienie przed udostępnieniem swojej usługi – na przykład apteki czy uczelnie.

Sześć szeroko zakrojonych projektów pilotażowych (LSP) łączy doświadczenie sektora publicznego i prywatnego, aby przed wdrożeniem przetestować i ulepszyć działanie portfela w różnych realnych sytuacjach, takich jak zakup biletu czy odprawa w podróży. W obecnych LSP uczestniczy 550 firm i instytucji publicznych z całej UE, Norwegii, Islandii i Ukrainy, które badają ponad 11 typowych scenariuszy użycia.

Dwa projekty LSP są obecnie aktywne, a cztery rozpoczęte w 2023 roku zakończyły już prace. Projekt APTITUDE testuje portfel w zastosowaniach takich jak Digital Travel Credentials (DTC) – bezpieczna cyfrowa wersja paszportu, która przyspiesza i usprawnia kontrolę graniczną. Konsorcjum WE BUILD koncentruje się na usprawnieniu płatności między firmami, między biznesem a administracją oraz między przedsiębiorstwami a konsumentami.

Państwa członkowskie będą mieć własne, krajowe aplikacje portfela. Komisja utworzyła wspólny dla całej UE zestaw narzędzi, który dostawcy portfela muszą wdrożyć. Obejmuje on specyfikacje techniczne, w tym uzgodnione standardy, protokoły i formaty.

Sytuacja w krajach UE

Państwa UE mierzą się z napiętym terminem: do końca 2026 roku muszą udostępnić obywatelom w pełni działający portfel EUDI. Lohninger przewiduje jednak, że wdrażanie będzie nierówne. „Niewiele państw członkowskich zdoła dotrzymać tego terminu” – ocenia, wskazując, że część krajów uruchomi systemy przypominające portfel, ale na początku nie w pełni funkcjonalne ani interoperacyjne. Liderami są Włochy, Francja, Finlandia i Bułgaria.

Ich strategia polegała na wykorzystaniu istniejących usług cyfrowych i popularnych aplikacji, a następnie dostosowaniu ich do wymogów EUDI. Mają już otwarte środowiska testowe, w których deweloperzy i zewnętrzni weryfikatorzy poświadczeń mogą integrować się z powstającą infrastrukturą portfela.

Rząd Włoch włączył ramy EUDI bezpośrednio do swojej popularnej aplikacji usług publicznych IO, w ramach inicjatywy IT-Wallet. Włoscy obywatele mogą już wczytywać cyfrowe karty ubezpieczenia zdrowotnego i prawa jazdy do działającego środowiska testowego.

Francja uruchomiła tymczasem EUDIW Unfold Playground w ramach istniejącego ekosystemu France Identité. To wyspecjalizowana piaskownica, która pozwala zewnętrznym narzędziom technologicznym wystawiać i weryfikować cyfrowe poświadczenia w francuskim środowisku.

Kolejnym krajem, który szybko posuwa prace naprzód, jest Chorwacja. Przepisuje ona swoją istniejącą aplikację Certilia Wallet tak, aby odpowiadała rygorystycznym unijnym wytycznym dotyczącym architektury. Dzięki temu może przekształcić już zaufaną krajową aplikację w zgodny z prawem europejski portfel na długo przed upływem terminu, oszczędzając czas i zasoby rozwojowe.

Inne państwa członkowskie zmagają się z problemami technicznymi, zatorami decyzyjnymi w administracji, sprzecznymi interesami komercyjnymi oraz kwestiami bezpieczeństwa. W wielu krajach brakuje krajowych ram cyberbezpieczeństwa pozwalających szybko certyfikować aplikacje na wymaganym poziomie.

Szwecja i Niemcy wciąż nie wypracowały praktycznego modelu wdrożenia. Szwedzka mapa drogowa przewiduje udostępnienie portfela EUDI dopiero w 2028 lub 2029 roku. Niemcy nie wyszły jeszcze poza etap prototypu do spójnego wdrożenia krajowego; prace spowalniają skomplikowane procedury zakupowe oraz spór o to, czy portfel ma być w pełni publiczny, czy w formule partnerstwa publiczno-prywatnego.

Równocześnie Grecja, Słowacja i kilka innych państw utknęły na etapie zamkniętych testów. W odróżnieniu od Włoch czy Francji nie dysponują publiczną piaskownicą ani zewnętrznymi interfejsami API, na których mogliby pracować deweloperzy. Rumunia należała do tej grupy, dopóki partnerstwo z Mastercard nie pozwoliło jej przyspieszyć wdrażanie modelu hybrydowego.

Przejdź do skrótów dostępności
Udostępnij Obserwuj Euronews w Google

Czytaj Więcej

Od doomscrollingu do nomofobii: nowe „choroby” ery cyfrowej zmieniają nam mózg

Czym jest „członek stowarzyszony” UE i dlaczego Kanada jest pierwsza

Dlaczego UE szuka państw stowarzyszonych? Zapytaj bota Euronews