Tillämpningsföreskrifter för Europaparlamentets och rådets förordning (EU) nr 910/2014 vad gäller personidentifieringsuppgifter och elektroniska attributsintyg som utfärdats för EU:s digitala identitetsplånböcker
EUROPEISKA KOMMISSIONEN HAR ANTAGIT DENNA FÖRORDNING
med beaktande av fördraget om Europeiska unionens funktionssätt,
med beaktande av Europaparlamentets och rådets förordning (EU) nr 910/2014 av den 23 juli 2014 om elektronisk identifiering och betrodda tjänster för elektroniska transaktioner på den inre marknaden och om upphävande av direktiv 1999/93/EG, särskilt artikel 5a.23, och
Skälen nedan är grundrättsaktens. Ändringsrättsakternas skäl: förordning (EU) 2026/1731.
(1) Det europeiska ramverket för digital identitet, som inrättades genom förordning (EU) nr 910/2014, är en avgörande komponent i inrättandet av ett säkert och interoperabelt ekosystem för digital identitet i hela unionen. EU:s digitala identitetsplånböcker (plånböckerna) utgör hörnstenen i ramverket som syftar till att underlätta tillgången till tjänster i medlemsstaterna, samtidigt som skyddet av personuppgifter och integritet säkerställs.
(2) Europaparlamentets och rådets förordning (EU) 2016/679 och, i förekommande fall, Europaparlamentets och rådets direktiv 2002/58/EG är tillämpliga på all behandling av personuppgifter i enlighet med denna förordning.
(3) Enligt artikel 5a.23 i förordning (EU) nr 910/2014 ska kommissionen vid behov fastställa relevanta specifikationer och förfaranden. Detta uppnås genom fyra genomförandeförordningar, som behandlar protokoll och gränssnitt: kommissionens genomförandeförordning (EU) 2024/2982, integritet och centrala funktioner: kommissionens genomförandeförordning (EU) 2024/2979, personidentifieringsuppgifter och elektroniska attributsintyg: kommissionens genomförandeförordning (EU) 2024/2977, samt anmälningar till kommissionen: kommissionens genomförandeförordning (EU) 2024/2980. I denna förordning fastställs de relevanta kraven för personidentifieringsuppgifter och elektroniska attributsintyg som ska utfärdas för EU:s digitala identitetsplånböcker.
(4) Kommissionen utvärderar regelbundet ny teknik, nya metoder, standarder eller tekniska specifikationer. För att säkerställa största möjliga harmonisering bland medlemsstaterna för utveckling och certifiering av plånböcker bygger de tekniska specifikationerna i denna genomförandeförordning på det arbete som utförts på grundval av kommissionens rekommendation (EU) 2021/946 av den 3 juni 2021 om en unionsgemensam verktygslåda för en samordnad strategi för en europeisk ram för digital identitet, särskilt den arkitektur och referensram som ingår i den. I enlighet med skäl 75 i Europaparlamentets och rådets förordning (EU) 2024/1183 bör kommissionen vid behov se över och uppdatera denna genomförandeförordning för att hålla den i linje med den globala utvecklingen, arkitekturen och referensramen och för att följa praxis på den inre marknaden.
(5) För att säkerställa ett inbyggt dataskydd och dataskydd som standard bör plånböckerna förses med flera integritetsfrämjande funktioner för att förhindra att tillhandahållare av medel för elektronisk identifiering och elektroniska attributsintyg kombinerar personuppgifter som erhållits när de tillhandahåller andra tjänster med de personuppgifter som behandlas för att tillhandahålla de tjänster som omfattas av förordning (EU) nr 910/2014.
(6) För att säkerställa harmonisering bör vissa gemensamma funktioner finnas i alla plånböcker, däribland möjligheten att på ett säkert sätt begära, erhålla, välja, kombinera, lagra, radera, dela och visa personidentifieringsuppgifter och elektroniska attributsintyg, under plånboksanvändarens egen kontroll. För att säkerställa att personidentifieringsuppgifter och elektroniska attributsintyg kan behandlas via varje plånboksenhet måste alla plånbokslösningar stödja tekniska specifikationer för attribut för personidentifieringsuppgifter, uppgiftsformat och den infrastruktur som krävs för att säkerställa att personidentifieringsuppgifterna har en lämplig tillförlitlighet. Gemensamma specifikationer för attribut för personidentifieringsuppgifter syftar dessutom till att säkerställa att dessa uppgifter vid behov kan användas för identitetsmatchning.
(7) Medlemsstaterna ska säkerställa att plånböckerna kan autentisera förlitande parter, tillhandahållare av personidentifieringsuppgifter och tillhandahållare av elektroniska attributsintyg oavsett var de är etablerade i unionen. För att uppnå detta bör dessa enheter använda förlitandepartcertifikat när de identifierar sig för plånboksenheter. För att garantera att dessa certifikat är interoperabla för alla plånböcker som tillhandahålls inom unionen bör förlitandepartcertifikat följa gemensamma standarder. Kommissionen bör i samarbete med medlemsstaterna noga övervaka utvecklingen av nya eller alternativa standarder som skulle kunna ligga till grund för förlitandepartcertifikat. I synnerhet bör tillitsmodeller som har visat sig vara effektiva och säkra i medlemsstaterna bedömas.
(8) För att säkerställa öppenhet gentemot plånboksanvändare bör medlemsstaterna offentliggöra information om vilka plånbokslösningar som stöds av tillhandahållare av personidentifieringsuppgifter som är etablerade på deras territorier. Eftersom användarens identitet måste vara så pålitlig som möjligt bör en gemensam tillitsnivå hög införas vid styrkande av plånboksanvändares identitet före utfärdandet av personidentifieringsuppgifter enligt tillitsnivå hög i enlighet med vad som fastställs för medel för elektronisk identifiering enligt förordning (EU) nr 910/2014. På så sätt säkerställer plånboksenheterna största möjliga tillförlitlighet för medlen för identifiering i hela unionen. Vid inskrivning av plånboksanvändare på tillitsnivå hög är olika säkra processer möjliga, till exempel om plånboksanvändaren har kontrollerats och befunnits inneha fotografiskt eller biometriskt identifieringsbevis som erkänns men inte utfärdats av den medlemsstat där ansökan om medlet för elektronisk identifiering görs och den bevisningen avser den påstådda identiteten, bör beviset kontrolleras för att fastställa om det är giltigt enligt en tillförlitlig källa.
(9) För att främja interoperabilitet bör de elektroniska attributsintygen uppfylla harmoniserade formkrav.
(10) För att skydda plånboksanvändarnas uppgifter och säkerställa de elektroniska attributsintygens äkthet bör mekanismer för autentisering av tillhandahållare av elektroniska attributsintyg och för tillhandahållarens kontroll av plånboksenheters äkthet och giltighet tillämpas innan intygen utfärdas för plånboksenheter.
(11) För att undvika användningen av och förlitandet på personidentifieringsuppgifter och elektroniska attributsintyg som har förlorat sin rättsliga giltighet efter att ha utfärdats för en plånboksenhet bör tillhandahållare av personidentifieringsuppgifter och elektroniska attributsintyg offentliggöra en policy som beskriver omständigheterna och förfarandena för återkallelse.
(12) För att säkerställa att personidentifieringsuppgifterna på ett unikt sätt representerar plånboksanvändaren bör medlemsstaterna, utöver de obligatoriska attribut i personidentifieringsuppgifterna som fastställs i denna förordning, tillhandahålla frivilliga attribut som behövs för att säkerställa att uppsättningen personidentifieringsuppgifter är unik.
(13) Samråd med Europeiska datatillsynsmannen har skett i enlighet med artikel 42.1 i Europaparlamentets och rådets förordning (EU) 2018/1725 och avgav ett yttrande den 30 september 2024.
(14) De åtgärder som föreskrivs i denna förordning är förenliga med yttrandet från den kommitté som avses i artikel 48 i förordning (EU) nr 910/2014.
HÄRIGENOM FÖRESKRIVS FÖLJANDE.
Artikel1¶Innehåll och tillämpningsområde
I denna förordning fastställs regler för utfärdande av personidentifieringsuppgifter och elektroniska attributsintyg för plånboksenheter, som ska uppdateras regelbundet för att hållas i linje med utvecklingen av teknik och standarder och med det arbete som utförs på grundval av rekommendation (EU) 2021/946, särskilt arkitekturen och referensramen.
Artikel2¶Definitioner
I denna förordning gäller följande definitioner:
1. plånboksanvändare: en användare som kontrollerar plånboksenheten.
2. plånboksenhet: en unik konfigurering av en plånbokslösning som omfattar plånboksinstanser, krypteringsapplikationer och krypteringshårdvaror som en plånbokstillhandahållare tillhandahåller en enskild plånboksanvändare.
3. plånbokslösning: en kombination av programvara, hårdvara, tjänster, inställningar och konfigureringar, inklusive plånboksinstanser, en eller flera krypteringsapplikationer och en eller flera krypteringshårdvaror.
4. tillhandahållare av personidentifieringsuppgifter: en fysisk eller juridisk person som ansvarar för att utfärda och återkalla personidentifieringsuppgifter och säkerställa att en användares personidentifieringsuppgifter är kryptografiskt bundna till en plånboksenhet.
5. plånboksenhetsintyg: ett dataobjekt som beskriver plånboksenhetens komponenter eller möjliggör autentisering och validering av dessa komponenter.
6. plånboksinstans: den applikation som är installerad och konfigurerad på en plånboksanvändares hårdvara eller i en plånboksanvändares miljö, som ingår i en plånboksenhet och som plånboksanvändaren använder för att interagera med plånboksenheten.
7. krypteringsapplikation: en applikation som hanterar kritiska tillgångar genom att vara kopplad till och använda de kryptografiska och icke-kryptografiska funktioner som tillhandahålls av krypteringshårdvaran.
8. krypteringshårdvara: manipuleringssäker hårdvara som tillhandahåller en miljö som är kopplad till och används av krypteringsapplikationen för att skydda kritiska tillgångar och tillhandahålla kryptografiska funktioner för att säkert kunna utföra kritiska operationer.
9. plånbokstillhandahållare: en fysisk eller juridisk person som tillhandahåller plånbokslösningar.
10. kritiska tillgångar: tillgångar inom eller i samband med en plånboksenhet som är av sådan extraordinär betydelse att det, om deras konfidentialitet, integritet och tillgänglighet äventyrades, skulle få en mycket allvarlig, funktionsnedsättande inverkan på förmågan att förlita sig på plånboksenheten.
11. förlitande part: en förlitande part som avser att förlita sig på plånboksenheter för att genom digital interaktion tillhandahålla offentliga eller privata tjänster.
12. förlitandepartcertifikat: ett certifikat för elektroniska stämplar eller underskrifter som autentiserar och validerar den förlitande parten och som utfärdats av en tillhandahållare av förlitandepartcertifikat.
13. tillhandahållare av förlitandepartcertifikat: en fysisk eller juridisk person som bemyndigats av en medlemsstat att utfärda förlitandepartcertifikat till förlitande parter som är registrerade i den medlemsstaten.
Artikel3¶Utfärdande av personidentifieringsuppgifter för plånboksenheter
1. Tillhandahållare av personidentifieringsuppgifter ska utfärda personidentifieringsuppgifter för plånboksenheter i enlighet med de system för elektronisk identifiering inom ramen för vilka plånbokslösningar tillhandahålls.
2. Tillhandahållare av personidentifieringsuppgifter ska säkerställa att personidentifieringsuppgifter som utfärdas för plånboksenheter innehåller den information som krävs för autentisering och validering av personidentifieringsuppgifterna.
3. Tillhandahållare av personidentifieringsuppgifter ska säkerställa att personidentifieringsuppgifter som utfärdas för plånboksenheter uppfyller de tekniska specifikationer som anges i bilagan.
4. Medlemsstaterna ska säkerställa att de personidentifieringsuppgifter som utfärdas för en viss plånboksanvändare är unika för medlemsstaten.
5. Tillhandahållare av personidentifieringsuppgifter ska säkerställa att de personidentifieringsuppgifter som de utfärdar är kryptografiskt bundna till den plånboksenhet för vilken de utfärdas.
6. Medlemsstaterna ska offentliggöra en förteckning över plånbokslösningar som stöds av tillhandahållare av personidentifieringsuppgifter som ingår i den medlemsstatens system för elektronisk identifiering.
7. Medlemsstaterna ska skriva in plånboksanvändare i enlighet med kraven för inskrivning på tillitsnivå hög, i enlighet med kommissionens genomförandeförordning (EU) 2015/1502. I samband med inskrivningsprocessen ska tillhandahållare av personidentifieringsuppgifter utföra en identitetskontroll av plånboksanvändaren i enlighet med kraven för styrkande och kontroll av identitet innan de utfärdar personidentifieringsuppgifterna för den berörda plånboksanvändarens plånboksenhet.
8. När tillhandahållare av personidentifieringsuppgifter utfärdar personidentifieringsuppgifter till plånboksenheter ska de identifiera sig för plånboksenheter med hjälp av sitt förlitandepartcertifikat eller genom att använda en annan autentiseringsmekanism i enlighet med ett system för elektronisk identitet som anmälts på tillitsnivå hög.
9. Innan tillhandahållare av personidentifieringsuppgifter utfärdar personidentifieringsuppgifter till en plånboksenhet ska de autentisera och validera plånboksenhetsintyget för plånboksenheten och kontrollera att plånboksenheten tillhör en plånbokslösning som tillhandahållaren av personidentifieringsuppgifter godtar eller använda en annan autentiseringsmekanism i enlighet med ett system för elektronisk identitet som anmälts på tillitsnivå hög.EU
Artikel3a¶Skydd av porträttet
Införd genom förordning (EU) 2026/1731.
1. Utöver de informationskrav som följer av förordning (EU) 2016/679 ska plånbokstillhandahållare säkerställa att de plånbokslösningar som de tillhandahåller utfärdar varningar till plånboksanvändare när förlitande parter begär utlämnande av porträttet, med uppgift om att begäran innebär delning av biometriska uppgifter och kräver att det selektiva utlämnandet av porträttet bekräftas.
2. För selektivt utlämnande av porträttet till en förlitande part ska plånbokstillhandahållarna säkerställa att plånbokslösningarna kräver att plånboksanvändaren uttryckligen och särskilt bekräftar att porträttet visas.
3. Porträttet får inte lagras av förlitande parter såvida inte behandlingen är nödvändig för identifiering eller autentisering i enlighet med unionens dataskyddslagstiftning, eller såvida inte detta föreskrivs i unionsrätten eller nationell rätt i enlighet med unionens dataskyddslagstiftning. Porträttet får inte överföras till tredjeländer eller internationella organisationer, såvida inte detta är tillåtet enligt unionens dataskyddslagstiftning.
Artikel4¶Utfärdande av elektroniska attributsintyg för plånboksenheter
Ändrad genom förordning (EU) 2026/1731.
1. Elektroniska attributsintyg som utfärdas till plånboksenheter ska uppfylla minst en av standarderna i förteckningen i bilaga II till genomförandeförordning (EU) 2024/2979.
2. Tillhandahållare av elektroniska attributsintyg ska identifiera sig för plånboksenheterna med hjälp av sitt förlitandepartcertifikat.
3. Tillhandahållare av elektroniska attributsintyg ska säkerställa att elektroniska attributsintyg som utfärdats för plånboksenheter innehåller den information som krävs för autentisering och validering av dessa elektroniska attributsintyg.
Artikel5¶Återkallelse av personidentifieringsuppgifter
Ändrad genom förordning (EU) 2026/1731.
1. Tillhandahållare av personidentifieringsuppgifter som utfärdats för en plånboksenhet ska ha skriftliga och allmänt tillgängliga riktlinjer för hantering av giltighet, inbegripet i tillämpliga fall på vilka villkor sådana personidentifieringsuppgifter kan återkallas utan dröjsmål.
2. Endast tillhandahållare av personidentifieringsuppgifter eller elektroniska attributsintyg kan återkalla de personidentifieringsuppgifter eller elektroniska attributsintyg som de utfärdat.
3. Om tillhandahållare av personidentifieringsuppgifter har återkallat personidentifieringsuppgifter ska de via särskilda och säkra kanaler informera plånboksanvändare om dessa personidentifieringsuppgifter inom 24 timmar efter återkallelsen och om skälen till återkallelsen. Detta ska göras på ett koncist och lättillgängligt sätt samt på ett klart och tydligt språk.
4. Om tillhandahållare av personidentifieringsuppgifter återkallar personidentifieringsuppgifter som utfärdats för plånboksenheter, ska de göra detta
a) på uttrycklig begäran av den plånboksanvändare för vars plånboksenhet personidentifieringsuppgifterna eller det elektroniska attributsintyget utfärdades,
b) om plånboksenhetsintyget för den plånboksenhet för vilken personidentifieringsuppgifterna utfärdades har återkallats.
c) i andra situationer som fastställs av tillhandahållarna av personidentifieringsuppgifter eller elektroniska attributsintyg i de riktlinjer som avses i punkt 1.
5. Tillhandahållare av personidentifieringsuppgifter som utfärdats för en plånboksenhet ska säkerställa att återkallelser inte kan återställas.
6. De återkallade personidentifieringsuppgifterna ska förbli tillgängliga så länge som krävs enligt unionsrätten eller nationell rätt.
7. Om tillhandahållare av personidentifieringsuppgifter återkallar personidentifieringsuppgifter som utfärdats för plånboksenheter, ska de på ett integritetsbevarande sätt offentliggöra giltigheten för de personidentifieringsuppgifter som de utfärdar och ange var i personidentifieringsuppgifterna den informationen finns.
8. Tillhandahållare av personidentifieringsuppgifter ska möjliggöra integritetsbevarande teknik som säkerställer olänkbarhet om de elektroniska attributsintygen inte kräver identifiering av användaren.
Artikel6¶Ikraftträdande
Denna förordning träder i kraft den tjugonde dagen efter det att den har offentliggjorts i Europeiska unionens officiella tidning.
BILAGA
(1) Avsnitt 1: Personidentifieringsuppgifter för fysiska personer Tabell 1 Obligatoriska personidentifieringsuppgifter för den fysiska personen för selektivt utlämnande Uppgiftsidentifierare Definition family_name Nuvarande efternamn på den användare som personidentifieringsuppgifterna avser. given_name Samtliga nuvarande förnamn på den användare som personidentifieringsuppgifterna avser. birth_date Dag, månad och år då den användare som personidentifieringsuppgifterna avser föddes. birth_place Det land uttryckt i form av en landskod med två bokstäver enligt ISO 3166–1, eller den stat, provins, distrikt, lokalområde, kommun, stad eller by där den användare som personidentifieringsuppgifterna avser föddes. nationality En eller flera landskoder med två bokstäver enligt ISO 3166-1, som representerar nationaliteten för den användare som personidentifieringsuppgifterna avser. portrait Utom i de fall då användaren, där så är tillämpligt, uttryckligen väljer att vägra, ska ansiktsbilden av den användare som personidentifieringsuppgifterna avser som uppfyller kvalitetskraven för en bildtyp med helt frontal bild enligt ISO/IEC 39794-5 eller, för bakåtkompatibilitet, ISO/IEC 19794-5, klausulerna 8.2, 8.3 och 8.4, lämnade som kodade bilddata utan de headers eller block som anges i klausul 5 i ISO/IEC 19794-5, med undantag för själva bilddatamängderna (en JPEG), tillämpas från och med 11 augusti 2028.
Medlemsstaterna får föreskriva att användaren har valet att vägra att porträttet införs i personidentifieringsuppgifterna.
Medlemsstaterna ska säkerställa att det selektiva utlämnandet gäller för varje uppgiftsidentifierare, inklusive porträttet.
Om den fysiska personens födelsedatum inte är känt ska medlemsstaterna välja lämpliga värden som uppfyller de specifikationer som anges i avsnitt 4.1 eller 4.2 i denna bilaga, beroende på vad som är tillämpligt.
Om den fysiska personens medborgarskap är okänt ska medlemsstaterna använda värdet ”QU”.
Om den fysiska personen saknar medborgarskap ska medlemsstaterna använda värdet ”QS”.
Om användaren väljer att vägra att porträttet införs, ska medlemsstaterna ange värdet tomt. Tabell 2 Frivilliga personidentifieringsuppgifter för den fysiska personen för selektivt utlämnande Uppgiftsidentifierare Definition resident_address Fullständig adress till den plats där den användare som personidentifieringsuppgifterna avser för närvarande är bosatt eller kan kontaktas (gatunamn, husnummer, ort osv.). resident_country Det land där den användare som personidentifieringsuppgifterna avser för närvarande är bosatt, uttryckt i form av en landskod med två bokstäver enligt ISO 3166-1. resident_state Delstat, provins, distrikt eller lokalområde där den användare som personidentifieringsuppgifterna avser för närvarande är bosatt. resident_city Den kommun, stad eller by där den användare som personidentifieringsuppgifterna avser för närvarande är bosatt. resident_postal_code Postnummer till den plats där den användare som personidentifieringsuppgifterna avser för närvarande är bosatt. resident_street Namnet på den gata där den användare som personidentifieringsuppgifterna avser för närvarande är bosatt, inklusive husnummer och eventuella affix eller suffix till detta. personal_administrative_number Ett värde som tilldelas den användare som personidentifieringsuppgifterna avser och som är unikt bland alla personnummer som utfärdas av tillhandahållaren av personidentifieringsuppgifter. Om medlemsstaterna väljer att inkludera detta attribut ska de i sina system för elektronisk identifiering, enligt vilka personidentifieringsuppgifterna utfärdas, beskriva den policy som de tillämpar på värdena för detta attribut, inbegripet, i tillämpliga fall, särskilda villkor för behandlingen av detta värde. family_name_birth Efternamn på den användare som personidentifieringsuppgifterna avser vid födseln. given_name_birth Samtliga förnamn på den användare som personidentifieringsuppgifterna avser vid födseln. sex Värdena ska vara ett av följande: 0 = okänt 1 = man 2 = kvinna 3 = annat 4 = intersexperson 5 = person med icke-normativa könsuttryck 6 = öppen 9 = ej tillämpligt För värdena 0, 1, 2 och 9 gäller ISO/IEC 5218. email_address E-postadress till den användare som personidentifieringsuppgifterna avser [i överensstämmelse med RFC 5322]. mobile_phone_number Mobiltelefonnummer till den användare som personidentifieringsuppgifterna avser, med början med det internationella kodprefixet ”+” och landskoden, följt av siffror enbart.
(2) Avsnitt 2: Personidentifieringsuppgifter för juridiska personer Tabell 3 Obligatoriska personidentifieringsuppgifter för den juridiska personen Uppgiftsidentifierare nuvarande juridiskt namn en unik identifieringskod som satts samman av den utsändande medlemsstaten i enlighet med de tekniska specifikationerna för gränsöverskridande identifiering och som är mest beständig i tid.
Om en uppgiftsidentifierare inte är känd för personen eller på annat sätt inte kan utfärdas som en del av datasetet för personidentifiering ska medlemsstaterna i stället använda ett attributvärde som är lämpligt i situationen. Tabell 4 Frivilliga personidentifieringsuppgifter för den juridiska personen Uppgiftsidentifierare nuvarande adress momsregistreringsnummer skatteregistreringsnummer Europeisk unik identifieringskod som avses i Europaparlamentets och rådets direktiv (EU) 2017/1132 den identifieringskod för juridiska personer som avses i kommissionens genomförandeförordning (EU) 2022/1860 det registrerings- och identitetsnummer för ekonomiska aktörer som avses i kommissionens genomförandeförordning (EU) nr 1352/2013 punktskattenummer som avses i artikel 2.12 i rådets förordning (EU) nr 389/2012
(3) Avsnitt 3: Metadata om personidentifieringsuppgifter Tabell 5 Metadata om personidentifieringsuppgifter Uppgiftsidentifierare Definition Förekomst issuing_authority Namn på den administrativa myndighet som utfärdade personidentifieringsuppgifterna, eller landskoden med två bokstäver enligt ISO 3166 för den berörda medlemsstaten om det inte finns någon separat myndighet som har rätt att utfärda personidentifieringsuppgifter. Obligatorisk issuing_country Landskod med två bokstäver enligt ISO 3166-1 för det land eller territorium som tillhandahållaren av personidentifieringsuppgifterna tillhör. Obligatorisk expiry_date Datum (och om möjligt klockslag) då den administrativa giltighetsperioden för personidentifieringsuppgifterna löper ut. Valfri document_number Ett nummer för personidentifieringsuppgifterna som tilldelats av tillhandahållaren av personidentifieringsuppgifter. Valfri issuing_jurisdiction Landsdelskod för den jurisdiktion som utfärdade personidentifieringsuppgifterna, enligt klausul 8 i ISO 3166-2:2020. Den första delen av koden ska vara densamma som värdet för utfärdandelandet. Valfri issuance_date Datum (och om möjligt klockslag) då den administrativa giltighetsperioden för personidentifieringsuppgifterna inleddes. Valfri
(4) Avsnitt 4: Kodning av attribut för personidentifieringsuppgifter för fysisk person
Personidentifieringsuppgifter för fysisk person ska utfärdas i enlighet med de standarder som anges i bilaga II till genomförandeförordning (EU) 2024/2979, avsnitten 5 (SD-JWT VC-format) och 6 (ISO/IEC-mdoc-format) i den mån de är tillämpliga på elektroniska intyg om attribut. Avsnitten 5.2.2, 5.2.4, 5.2.5, EAA-6.1-03, 6.2.2, 6.2.3,6.2.4 och 6.2.5 ska inte tillämpas.
Kodningen av personidentifieringsuppgifter för fysisk person ska uppfylla de tekniska specifikationerna i avsnitten 4.1 och 4.2 i denna bilaga.
4.1) Kodning av personidentifieringsuppgifter för fysisk person i ISO/IEC-mdoc-format
Intygstypen för personidentifieringsuppgifter i ISO/IEC mdoc-format ska vara ”eu.europa.ec.eudi.pid.1”. Identifieraren för namnrymden för attributen för personidentifieringsuppgifter som anges i denna bilaga ska vara ”eu.europa.ec.eudi.pid.1”.
Om personidentifieringsuppgifterna innehåller data för vilka dataidentifierare inte anges i denna bilaga ska dessa data definieras inom en nationell namnrymd för personidentifieringsuppgifter som använder det allmänna formatet eu.europa.ec.eudi.pid.[ISO 3166-1 alpha-2-landskod eller ISO 3166-2-regionkod], följt av en valfri punkt och versionsnummer.
Om den nationella namnrymden används ska dess schema, inklusive alla dataidentifierare samt deras definitioner, förekomst och kodningsformat, offentliggöras i enlighet med artikel 8 i kommissionens genomförandeförordning (EU) 2025/1569.
Personidentifieringsuppgifterna och deras metadata som anges i avsnitten 1 och 3 i denna bilaga ska ingå i dataelement för personidentifieringsuppgifter i den mening som avses i specifikationerna för ISO/IEC mdoc-format.
Elementet deviceKey inom elementet deviceKeyInfo i instansen av typen MobileSecurityObject ska innehålla en publik nyckel.
Den publika nyckeln ska motsvara en privat nyckel som lagras i krypteringshårdvaran (”WSCD”) hos plånboksanvändaren.
Det skyddade headerfältet för den digitala CB-AdES-signatur som undertecknar personidentifieringsuppgifter i ISO/IEC-mdoc-format ska innehålla headerparametrarna x5u och x5t, vilka båda specificeras i RFC 9360.
Den hashningsalgoritm som används i headerparametern x5t ska vara SHA-256.
Kraven för kodning av personidentifieringsuppgifter i ISO/IEC-mdoc-format anges i tabell 6: Tabell 6 Krav för kodning av personidentifieringsuppgifter i ISO/IEC-mdoc-format Uppgiftsidentifierare Attributidentifierare Kodningsformat family_name family_name tstr given_name given_name tstr birth_date birth_date full-date birth_place place_of_birth place_of_birth nationality nationality nationalities resident_address resident_address tstr resident_country resident_country tstr resident_state resident_state tstr resident_city resident_city tstr resident_postal_code resident_postal_code tstr resident_street resident_street tstr personal_administrative_number personal_administrative_number tstr portrait portrait bstr family_name_birth family_name_birth tstr given_name_birth given_name_birth tstr sex sex uint email_address email_address tstr mobile_phone_number mobile_phone_number tstr expiry_date expiry_date tdate eller full-date issuing_authority issuing_authority tstr issuing_country issuing_country tstr document_number document_number tstr issuing_jurisdiction issuing_jurisdiction tstr issuance_date issuance_date tdate eller full-date
Beteckningen på kodningsformatet för de attribut som anges i tabell 6 ska använda representationstyper enligt RFC 8610, med följande ytterligare krav:
a) En tstr ska kodas i UTF-8.
b) En tstr ska stödja hela Unicode-intervallet.
c) En tstr ska ha en maximal längd på 150 tecken.
d) Ett datum ska kodas enligt RFC 8943.
e) Ett fullständigt datum ska tolkas som #6.1004(tstr), där tag 1004 är enligt RFC 8943.
f) Ett tdate-attribut ska innehålla en date-time-sträng enligt RFC 3339.
g) Ett full-date-attribut ska innehålla en full-date-sträng enligt RFC 3339 i enlighet med RFC 8943.
h) En återgivning av ett datum i attribut ska, om inget annat anges
inte använda bråkdelar av sekunder,
inte använda en lokal förskjutning från UTC och den tidsförskjutning som anges i RFC 3339 ska sättas till ”Z”.
i) Ett heltal med huvudtyperna 0 och 1 ska vara så litet som möjligt enligt RFC 8949, avsnitt 4.2.
j) En place_of_birth ska innehålla minst ett av följande nyckelvärdespar: ”country”, ”region” eller ”locality”.
k) Uttrycket för längden i en bstr, tstr, array eller karta ska vara så kort som möjligt enligt RFC 8949, avsnitt 4.2.
l) Attributet nationality ska kodas som en array av alpha-2-landskoder enligt ISO 3166-1. Om CDDL-beteckning enligt RFC 8610 används ska kodningen av detta attribut vara följande:
nationalities = [+ CountryCode].
CountryCode = tstr . alpha-2-landskod enligt ISO 3166-1.
Om en plånboksanvändare som personidentifieringsuppgifterna avser har flera nationaliteter och tillhandahållaren av personidentifieringsuppgifterna intygar dessa flera nationaliteter får tillhandahållaren inkludera samtliga nationaliteter i personidentifieringsuppgifterna.
Attributet place_of_birth ska kodas som typen place_of_birth. Om CDDL-beteckning enligt RFC 8610 används ska kodningen av detta attribut vara place_of_birth = { ? 'country' : tstr ; En enskild landskod med två bokstäver enligt ISO 3166-1 ? 'region': tstr ; Namnet på en stat, en provins, ett distrikt eller ett lokalområde ? 'locality': tstr ; Namnet på en kommun, stad eller by }
4.2) Krav för kodning av personidentifieringsuppgifter i SD-JWT VC-format
Personidentifieringsuppgifterna och deras metadata som anges i detta avsnitt ska ingå i en personidentifieringsuppgift som anspråk i den mening som avses i SD-JWT VC-formatspecifikationerna.
Alla anspråk i de utfärdade personidentifieringsuppgifterna, som det hänvisas till i föregående strecksats, ska kunna lämnas ut selektivt individuellt, utom de anspråk som definieras som icke-selektivt utlämningsbara i SD-JWT VC-format.
I tabell 7 anges kodningen av anspråksnamn som är offentliga namn.
I tabell 8 anges kodningen av anspråksnamn som är specifika för personidentifieringsuppgifter.
En JSON-sträng som används i personidentifieringsuppgifter kodade i SD-JWT VC ska kodas i UTF-8 och ska stödja hela Unicode-intervallet om inte annat uttryckligen anges i tabell 8 nedan eller hänvisningarna däri.
JWT-anspråken nbf och exp enligt definitionen i RFC 7519 ska användas för att uttrycka den tekniska giltighetsperioden för personidentifieringsuppgifter som överensstämmer med SD-JWT VC-formatet.
Personidentifieringsuppgifter ska innehålla cnf-anspråket enligt definitionen i RFC 7800, som ska vara en publik nyckel som genereras från en privat nyckel som lagras i WSCD för plånboksanvändarens plånboksenhet.
Det skyddade headerfältet för den digitala underskriften av personidentifieringsuppgifter i SD-JWT VC-format ska innehålla headerparametrarna x5u och x5t#S256, som anges i RFC 7515. Tabell 7 Krav för kodning av personidentifieringsuppgifter i SD-JWT VC-format med offentliga namn Uppgiftsidentifierare Attributidentifierare Kodningsformat family_name family_name sträng given_name given_name sträng birth_date birthdate sträng, ISO 8601-1, formatet ÅÅÅÅ-MM-DD birth_place place_of_birth JSON-struktur nationality nationalities array av strängar resident_address address.formatted sträng resident_country address.country sträng resident_state address.region sträng resident_city address.locality sträng resident_postal_code address.postal_code sträng resident_street address.street_address sträng family_name_birth birth_family_name sträng given_name_birth birth_given_name sträng email_address email sträng mobile_phone_number phone_number sträng portrait picture sträng: data-URL som innehåller ett base64-kodat porträtt i JPEG-format Tabell 8 Krav för kodning av personidentifieringsuppgifter i SD-JWT VC-format med privata namn Uppgiftsidentifierare Attributidentifierare Kodningsformat expiry_date date_of_expiry sträng, ISO 8601-1, formatet ÅÅÅÅ-MM-DD issuance_date date_of_issuance sträng, ISO 8601-1, formatet ÅÅÅÅ-MM-DD personal_administrative_number personal_administrative_number sträng sex sex siffror issuing_authority issuing_authority sträng issuing_country issuing_country sträng document_number document_number sträng issuing_jurisdiction issuing_jurisdiction sträng
Grundtypen för personidentifieringsuppgifter ska vara ”urn:eudi:pid:1”, inkluderad i vct-anspråket. Alla personidentifieringsuppgifter ska använda typer i namnrymden ”urn:eudi:pid:”.
Om personidentifieringsuppgifter innehåller attribut som inte anges i denna bilaga ska dessa attribut definieras inom en nationell typ.
När den nationella typen används ska dess schema, inklusive alla dataidentifierare samt deras definitioner, förekomst och kodningsformat, definieras i ett schema som offentliggörs i enlighet med artikel 8 i genomförandeförordning (EU) 2025/1569.
(5) Avsnitt 5: Uppgifter om infrastruktur för betrodda tjänster Den förteckning över tillhandahållare av personidentifieringsuppgifter som kommissionen tillhandahåller i enlighet med genomförandeförordning (EU) 2024/2980 ska möjliggöra autentisering av personidentifieringsuppgifter.
1 Kommissionens genomförandeförordning (EU) 2015/1502 av den 8 september 2015 om fastställande av tekniska minimispecifikationer och förfaranden för tillitsnivåer för medel för elektronisk identifiering i enlighet med artikel 8.3 i Europaparlamentets och rådets förordning (EU) nr 910/2014 om elektronisk identifiering och betrodda tjänster för elektroniska transaktioner på den inre marknaden (EUT L 235, 9.9.2015, s. 7, ELI: http://data.europa.eu/eli/reg_impl/2015/1502/oj).
2 P. Resnick (red.), Internet Message Format, RFC 5322, oktober 2008.
4 Europaparlamentets och rådets direktiv (EU) 2017/1132 av den 14 juni 2017 om vissa aspekter av bolagsrätt (EUT L 169, 30.6.2017, s. 46, ELI: http://data.europa.eu/eli/dir/2017/1132/oj
5 Kommissionens genomförandeförordning (EU) 2022/1860 av den 10 juni 2022 om fastställande av tekniska genomförandestandarder för tillämpningen av Europaparlamentets och rådets förordning (EU) nr 648/2012 vad gäller standarder, format, frekvens samt metoder och arrangemang för rapportering (EUT L 262, 7.10.2022, s. 68, ELI: http://data.europa.eu/eli/reg_impl/2022/1860/oj).
6 Kommissionens genomförandeförordning (EU) nr 1352/2013 av den 4 december 2013 om fastställande av de formulär som avses i Europaparlamentets och rådets förordning (EU) nr 608/2013 om tullens säkerställande av skyddet för immateriella rättigheter (EUT L 341, 18.12.2013, s. 10, ELI: http://data.europa.eu/eli/reg_impl/2013/1352/oj).
7 Rådets förordning (EU) nr 389/2012 av den 2 maj 2012 om administrativt samarbete i fråga om punktskatter och om upphävande av förordning (EG) nr 2073/2004 (EUT L 121, 8.5.2012, s. 1, ELI: http://data.europa.eu/eli/reg/2012/389/oj).
12 Kommissionens genomförandeförordning (EU) 2025/1569 av den 29 juli 2025 om tillämpningsföreskrifter för Europaparlamentets och rådets förordning (EU) nr 910/2014 vad gäller kvalificerade elektroniska attributsintyg och elektroniska attributsintyg som tillhandahålls av eller på uppdrag av ett offentligt organ som ansvarar för en autentisk källa ( EUT L, 2025/1569, 30.7.2025, ELI: http://data.europa.eu/eli/reg_impl/2025/1569/oj).
13 J. Schaad, ”CBOR Object Signing and Encryption (COSE): Header Parameters for Carrying and Referencing X.509 Certificates ( https://datatracker.ietf.org/doc/rfc9360/).
14 C. Vigano och H. Birkholz, ”Concise Data Definition Language (CDDL): A Notational Convention to Express Concise Binary Object Representation (CBOR) and JSON Data Structures, RFC 8610, juni 2019.
15 M. Jones, A. Nadalin och J. Richter, ”Concise Binary Object Representation (CBOR) Tags for Date, RFC 8943, november 2020.
16 G. Klyne och C. Newman, ”Date and Time on the Internet: Timestamps, RFC 3339, juli 2002.
17 C. Bormann och P. Hoffman, Concise Binary Object Representation (CBOR), RFC 8949, december 2020.
18 J. Jones m.fl., JSON Web Token (JWT), RFC 7519, maj 2015.
19 M. Jones m.fl., Proof-of-Possession Key Semantics for JSON Web Tokens (JWTs), RFC 7800, april 2016.
20 M. Jones m.fl., JSON Web Signature (JWS), RFC 7515, maj 2015.