Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie wykonawcze Komisji (UE) 2024/2977 z dnia 28 listopada 2024 r. w sprawie ustanowienia zasad stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do danych identyfikujących osobę i elektronicznych poświadczeń atrybutów wydawanych europejskim portfelom tożsamości cyfrowej

Załącznik

W mocy

Specyfikacje techniczne dotyczące danych identyfikujących osobę, o których mowa w art. 3 ust. 3

1. Sekcja 1: Zbiór danych identyfikujących osobę fizyczną

Tabela 1

Obowiązkowe dane identyfikujące osobę w przypadku osoby fizycznej na potrzeby selektywnego ujawniania

Identyfikator danych

Definicja

family_name

Aktualne nazwisko(-a) użytkownika, którego dotyczą dane identyfikujące osobę.

given_name

Aktualne imię (imiona), w tym, w stosownych przypadkach, drugie imię (imiona) użytkownika, którego dotyczą dane identyfikujące osobę.

birth_date

Dzień, miesiąc i rok urodzenia użytkownika, którego dotyczą dane identyfikujące osobę.

birth_place

Państwo zgodnie z kodem państwa alpha-2 według normy ISO 3166-1 lub stan, prowincja, powiat, obszar lokalny, gmina, miasto, miejscowość lub wieś urodzenia użytkownika, do którego odnoszą się dane identyfikujące osobę.

nationality

Co najmniej jeden kod państwa alpha-2 według normy ISO 3166-1, odzwierciedlający obywatelstwo użytkownika, którego dotyczą dane identyfikujące osobę.

portrait

Z wyjątkiem sytuacji gdy użytkownik jednoznacznie zrezygnuje, w stosownych przypadkach, wizerunek twarzy użytkownika, którego dotyczą dane identyfikujące osobę, zgodny z wymogami dotyczącymi jakości pełnego wizerunku twarzy w pozycji frontalnej określonymi w normie ISO/IEC 39794-5 lub na potrzeby kompatybilności wstecznej w normie ISO/IEC 19794-5, pkt 8.2, 8.3 i 8.4, przedstawiony w formie zakodowanych danych wizerunku bez nagłówków lub bloków określonych w pkt 5 normy ISO/IEC 19794-5, z wyjątkiem samych danych obrazu (JPEG), ma zastosowanie od dnia 11 sierpnia 2028 r.

— Państwa członkowskie mogą postanowić, że użytkownik ma możliwość odmówić umieszczenia zdjęcia w danych identyfikujących osobę.

— Państwa członkowskie zapewniają, aby selektywne ujawnianie miało zastosowanie do każdego identyfikatora danych, w tym do zdjęcia.

— W przypadku gdy data urodzenia osoby fizycznej nie jest znana, państwa członkowskie wybierają odpowiednie wartości zgodne ze specyfikacjami określonymi w sekcjach 4.1 lub 4.2 niniejszego załącznika (w zależności od przypadku).

— W przypadku gdy obywatelstwo osoby fizycznej jest nieznane, państwa członkowskie stosują wartość „QU”.

— W przypadku gdy osoba fizyczna nie posiada obywatelstwa, państwa członkowskie stosują wartość „QS”.

— W przypadku odmowy umieszczenia zdjęcia wyrażonej przez użytkownika, państwa członkowskie ustawiają wartość jako pustą.

Tabela 2

Opcjonalne dane identyfikujące osobę w przypadku osoby fizycznej na potrzeby selektywnego ujawniania

Identyfikator danych

Definicja

resident_address

Pełny adres zamieszkania użytkownika, którego dotyczą dane identyfikujące osobę, pod którym użytkownik ten obecnie przebywa lub można się z nim skontaktować (ulica, numer domu, miasto itp.).

resident_country

Kraj, w którym obecnie zamieszkuje użytkownik, którego dotyczą dane identyfikujące osobę, wyrażony jako kod państwa alpha-2 według normy ISO 3166-1.

resident_state

Stan, prowincja, powiat lub obszar lokalny aktualnego zamieszkania użytkownika, którego dotyczą dane identyfikujące osobę.

resident_city

Gmina, miasto lub wieś aktualnego zamieszkania użytkownika, którego dotyczą dane identyfikujące osobę.

resident_postal_code

Kod pocztowy miejsca aktualnego zamieszkania użytkownika, którego dotyczą dane identyfikujące osobę.

resident_street

Nazwa ulicy, przy której aktualnie mieszka użytkownik, którego dotyczą dane identyfikujące osobę, w tym numer domu i wszelkie informacje uzupełniające.

personal_administrative_number

Wartość przypisana użytkownikowi, którego dotyczą dane identyfikujące osobę, która jest niepowtarzalna wśród wszystkich osobistych numerów administracyjnych wydanych przez dostawcę danych identyfikujących osobę. W przypadku gdy państwa członkowskie zdecydują się na włączenie tego atrybutu, mają obowiązek opisać w swoich systemach identyfikacji elektronicznej, w ramach których wydawane są dane identyfikujące osobę, politykę, którą stosują do wartości tego atrybutu, w tym, w stosownych przypadkach, szczególne warunki przetwarzania tej wartości.

family_name_birth

Nazwisko (nazwiska) użytkownika, którego dotyczą dane identyfikujące osobę, w momencie urodzenia.

given_name_birth

Imię (imiona), w tym drugie imię (imiona) użytkownika, którego dotyczą dane identyfikujące osobę, w momencie urodzenia.

sex

Dopuszcza się jedną z następujących wartości:

0 = nieznana;

1 = mężczyzna;

2 = kobieta;

3 = inna;

4 = osoba interseksualna;

5 = różnorodna;

6 = otwarta;

9 = nie dotyczy.

W odniesieniu do wartości 0, 1, 2 i 9 stosuje się normę ISO/IEC 5218.

email_address

Adres poczty elektronicznej użytkownika, którego dotyczą dane identyfikujące osobę [zgodny z formatem RFC 5322 (1)].

mobile_phone_number

Numer telefonu komórkowego użytkownika, którego dotyczą dane identyfikujące osobę, rozpoczynający się do symbolu „+” jako kodu prefiksu międzynarodowego i kodu państwa, po którym występują tylko cyfry.

(1) P. Resnick, Ed., „Internet Message Format”, RFC 5322, październik 2008 r.

2. Sekcja 2: Zbiór danych identyfikujących osobę prawną

Tabela 3

Obowiązkowe dane identyfikujące osobę w przypadku osoby prawnej

Identyfikator danych

aktualna nazwa prawna

niepowtarzalny identyfikator zbudowany przez wysyłające państwo członkowskie zgodnie ze specyfikacjami technicznymi do celów transgranicznej identyfikacji, który jest możliwie jak najtrwalszy w czasie.

— W przypadku gdy identyfikator danych nie jest znany danej osobie lub nie może zostać wydany w inny sposób jako część zbioru danych identyfikujących osobę, państwa członkowskie powinny zastosować wartość atrybutu odpowiednią do danej sytuacji.

Tabela 4

Opcjonalne dane identyfikujące osobę w przypadku osoby prawnej

Identyfikator danych

aktualny adres

numer identyfikacyjny VAT

numer identyfikacji podatkowej

niepowtarzalny identyfikator europejski, o którym mowa w dyrektywie Parlamentu Europejskiego i Rady (UE) 2017/1132 (1)

identyfikator podmiotu prawnego (LEI), o którym mowa w rozporządzeniu wykonawczym Komisji (UE) 2022/1860 (2)

numer rejestracyjny i identyfikacyjny przedsiębiorcy (EORI), o którym mowa w rozporządzeniu wykonawczym Komisji (UE) nr 1352/2013 (3)

numer akcyzowy określony w art. 2 pkt 12 rozporządzenia Rady (UE) nr 389/2012 (4)

(1) Dyrektywa Parlamentu Europejskiego i Rady (UE) 2017/1132 z dnia 14 czerwca 2017 r. w sprawie niektórych aspektów prawa spółek (Dz.U. L 169 z 30.6.2017, s. 46, ELI: http://data.europa.eu/eli/dir/2017/1132/oj).

(2) Rozporządzenie wykonawcze Komisji (UE) 2022/1860 z dnia 10 czerwca 2022 r. ustanawiające, na potrzeby stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 648/2012, wykonawcze standardy techniczne w odniesieniu do standardów, formatów, częstotliwości i metod oraz zasad dokonywania zgłoszeń (Dz.U. L 262 z 7.10.2022, s. 68, ELI: http://data.europa.eu/eli/reg_impl/2022/1860/oj).

(3) Rozporządzenie wykonawcze Komisji (UE) nr 1352/2013 z dnia 4 grudnia 2013 r. ustanawiające formularze przewidziane w rozporządzeniu Parlamentu Europejskiego i Rady (UE) nr 608/2013 w sprawie egzekwowania praw własności intelektualnej przez organy celne (Dz.U. L 341 z 18.12.2013, s. 10, ELI: http://data.europa.eu/eli/reg_impl/2013/1352/oj).

(4) Rozporządzenie Rady (UE) nr 389/2012 z dnia 2 maja 2012 r. w sprawie współpracy administracyjnej w dziedzinie podatków akcyzowych oraz uchylenia rozporządzenia (WE) nr 2073/2004 (Dz.U. L 121 z 8.5.2012, s. 1, ELI: http://data.europa.eu/eli/reg/2012/389/oj).

3. Sekcja 3: Zbiór metadanych dotyczących danych identyfikujących osobę

Tabela 5

Metadane dotyczące danych identyfikujących osobę

Identyfikator danych

Definicja

Występowanie

issuing_authority

Nazwa organu administracyjnego, który wydał dane identyfikujące osobę, lub kod kraju alpha-2 danego państwa członkowskiego zgodnie z normą ISO 3166, jeżeli nie istnieje odrębny organ uprawniony do wydawania danych identyfikujących osobę.

obowiązkowe

issuing_country

Kod państwa alpha-2, jak określono w normie ISO 3166-1, państwa lub terytorium dostawcy danych identyfikujących osobę.

obowiązkowe

expiry_date

Data (i w miarę możliwości godzina) upływu administracyjnego okresu ważności danych identyfikujących osobę.

opcjonalne

document_number

Numer danych identyfikujących osobę nadany przez dostawcę danych identyfikujących osobę.

opcjonalne

issuing_jurisdiction

Kod podziału terytorialnego państwa jurysdykcji, w którym wydano dane identyfikujące osobę, zgodnie z normą ISO 3166-2:2020, pkt 8. Pierwsza część kodu jest taka sama jak wartość dla państwa wydającego.

opcjonalne

issuance_date

Data, i w miarę możliwości godzina, rozpoczęcia biegu administracyjnego okresu ważności danych identyfikujących osobę.

opcjonalne

4. Sekcja 4: Kodowanie atrybutów danych identyfikujących osobę fizyczną

— Dane identyfikujące osobę fizyczną wydaje się zgodnie z normami określonymi w załączniku II do rozporządzenia wykonawczego (UE) 2024/2979, pkt 5 (format SD-JWT VC) i 6 (format ISO/IEC-mdoc), w zakresie mającym zastosowanie do elektronicznych poświadczeń atrybutów. Pkt 5.2.2, 5.2.4, 5.2.5, EAA-6.1-03, 6.2.2, 6.2.3, 6.2.4 i 6.2.5 nie mają zastosowania.

— Kodowanie danych identyfikujących osobę fizyczną musi być zgodne ze specyfikacjami technicznymi zawartymi w sekcjach 4.1 i 4.2 niniejszego załącznika.

4.1.

Kodowanie danych identyfikujących osobę fizyczną w formacie ISO/IEC-mdoc

— Typem poświadczenia danych identyfikujących osobę w formacie ISO/IEC mdoc jest „eu.europa.ec.eudi.pid.1”. Identyfikator przestrzeni nazw atrybutów danych identyfikujących osobę określonych w niniejszym załączniku to „eu.europa.ec.eudi.pid.1”.

— W przypadku gdy dane identyfikujące osobę obejmują dane, w odniesieniu do których w niniejszym załączniku nie określono identyfikatorów danych, dane te określa się w obrębie krajowej przestrzeni nazw danych identyfikujących osobę, w której stosuje się format ogólny eu.europa.ec.eudi.pid.[kod państwa ISO 3166-1 alpha-2 lub kod regionu ISO 3166-2], po którym następuje opcjonalna kropka i numer wersji.

— W przypadku stosowania krajowej przestrzeni nazw jej schemat, w tym wszystkie identyfikatory danych, ich definicje, występowanie i formaty kodowania, publikuje się zgodnie z art. 8 rozporządzenia wykonawczego Komisji (UE) 2025/1569 (

2

).

— Dane identyfikujące osobę oraz ich metadane określone w sekcjach 1 i 3 niniejszego załącznika włącza się do elementów danych identyfikujących osobę w rozumieniu specyfikacji formatu ISO/IEC mdoc.

— Element deviceKey w ramach elementu deviceKeyInfo typu MobileSecurityObject zawiera klucz publiczny.

— Ten klucz publiczny odpowiada kluczowi prywatnemu przechowywanemu w bezpiecznym urządzeniu kryptograficznym portfela (WSCD) użytkownika portfela.

— Nagłówek chroniony podpisu cyfrowego CB-AdES podpisującego dane identyfikujące osobę w formacie ISO/IEC-mdoc zawiera parametry nagłówka x5u i x5t – oba określone w RFC 9360 (

3

).

— Algorytmem skrótu stosowanym w parametrze nagłówka x5t jest SHA-256.

— Wymogi dotyczące kodowania danych identyfikujących osobę w formacie ISO/IEC-mdoc określono w tabeli 6:

Tabela 6

Wymagania dotyczące kodowania danych identyfikujących osobę w formacie ISO/IEC-mdoc

Identyfikator danych

Identyfikator atrybutu

Format kodowania

family_name

family_name

tstr

given_name

given_name

tstr

birth_date

birth_date

full-date

birth_place

place_of_birth

place_of_birth

nationality

nationality

nationalities

resident_address

resident_address

tstr

resident_country

resident_country

tstr

resident_state

resident_state

tstr

resident_city

resident_city

tstr

resident_postal_code

resident_postal_code

tstr

resident_street

resident_street

tstr

personal_administrative_number

personal_administrative_number

tstr

portrait

portrait

bstr

family_name_birth

family_name_birth

tstr

given_name_birth

given_name_birth

tstr

sex

sex

uint

email_address

email_address

tstr

mobile_phone_number

mobile_phone_number

tstr

expiry_date

expiry_date

tdate

lub full-date

issuing_authority

issuing_authority

tstr

issuing_country

issuing_country

tstr

document_number

document_number

tstr

issuing_jurisdiction

issuing_jurisdiction

tstr

issuance_date

issuance_date

tdate

lub full-date

— Przy notacji formatu kodowania atrybutów określonego w tabeli 6 stosuje się typy reprezentacji określone w RFC 8610 (

4

), z następującymi dodatkowymi wymogami:

a) tstr koduje się w UTF-8;

b) tstr obsługuje pełny zakres Unicode;

c) tstr ma maksymalną długość 150 znaków;

d) datę koduje się zgodnie z RFC 8943 (

5

);

e) pełną datę interpretuje się jako #6.1004(tstr), przy czym tag 1004 określono w RFC 8943;

f) atrybut tdate zawiera ciąg znaków daty i godziny określony w RFC 3339 (

6

);

g) atrybut full-date zawiera ciąg znaków full-date określony w RFC 3339, zgodnie z RFC 8943;

h) o ile nie wskazano inaczej, reprezentacja daty w atrybutach:

— nie wykorzystuje ułamków sekund;

— nie wykorzystuje lokalnego przesunięcia względem UTC, a przesunięcie czasowe określone w RFC 3339 ustawia się jako „Z”;

i) liczbę całkowitą o głównych typach 0 i 1 koduje się w możliwie najmniejszej reprezentacji, zgodnie z RFC 8949 (

7

), pkt 4.2;

j) place_of_birth zawiera co najmniej jedną z następujących par klucz–wartość: „country”, „region”, lub „locality”;

k) wyrażenie długości w bstr, tstr, tablicy lub mapie musi być możliwie najkrótsze, jak określono w RFC 8949, pkt 4.2;

l) atrybut obywatelstwa koduje się jako tablicę kodów państw alpha-2 zgodnie z normą ISO 3166-1. Jeżeli stosuje się notację CDDL, jak określono w RFC 8610, kodowanie tego atrybutu jest następujące:

— nationalities = [+ CountryCode];

— CountryCode = tstr; kod kraju alpha-2 określony w normie ISO 3166-1;

— w przypadku gdy użytkownik portfela, którego dotyczą dane identyfikujące osobę, ma wiele obywatelstw, a dostawca danych identyfikujących osobę poświadcza te obywatelstwa, dostawca danych identyfikujących osobę może uwzględnić wszystkie obywatelstwa w danych identyfikujących osobę;

— atrybut „place_of_birth” koduje się jako typ place_of_birth. Jeżeli stosuje się notację CDDL, jak określono w RFC 8610, kodowanie tego atrybutu jest następujące:

place_of_birth =

{

? 'country': tstr; pojedynczy kod państwa alpha-2 określony w normie ISO 3166-1

? 'region': tstr; nazwa stanu, prowincji, powiatu lub obszaru lokalnego

? 'locality': tstr; nazwa gminy, miasta, miejscowości lub wsi

}

4.2

Wymagania dotyczące kodowania danych identyfikujących osobę w formacie SD-JWT VC

— Dane identyfikujące osobę oraz ich metadane określone w niniejszej sekcji włącza się do danych identyfikujących osobę jako elementy danych w rozumieniu specyfikacji formatu SD-JWT VC.

— Wszystkie elementy danych zawarte w danych identyfikujących osobę, o których mowa w poprzednim tiret, podlegają selektywnemu ujawnianiu indywidualnie, z wyjątkiem tych elementów danych, które w formacie SD-JWT VC określono jako niepodlegające selektywnemu ujawnianiu.

— W tabeli 7 określono kodowanie nazw elementów danych, które są nazwami publicznymi.

— W tabeli 8 określono kodowanie nazw elementów danych, które są specyficzne dla danych identyfikujących osobę.

— Ciąg znaków JSON stosowany w danych identyfikujących osobę zakodowanych w SD-JWT VC koduje się w UTF-8 i obsługuje on pełny zakres Unicode, chyba że wyraźnie określono inaczej w tabeli 8 poniżej lub odniesieniach w niej zawartych.

— Elementy danych JWT nbf i exp, jak określono w RFC 7519 (

8

), wykorzystuje się do wyrażenia technicznego okresu ważności danych identyfikujących osobę zgodnych z formatem SD-JWT VC.

— Dane identyfikujące osobę obejmują element danych cnf określony w RFC 7800 (

9

), który jest kluczem publicznym wygenerowanym z klucza prywatnego przechowywanego w WSCD jednostki portfela użytkowników.

— Nagłówek chroniony podpisu cyfrowego podpisującego dane identyfikujące osobę w formacie SD-JWT VC zawiera parametry nagłówka x5u i x5t#S256 określone w RFC 7515 (

10

).

Tabela 7

Wymagania dotyczące kodowania danych identyfikujących osobę w formacie SD-JWT VC przy użyciu nazw publicznych

Identyfikator danych

Identyfikator atrybutu

Format kodowania

family_name

family_name

ciąg znaków

given_name

given_name

ciąg znaków

birth_date

birthdate

ciąg znaków, ISO 8601-1, format RRRR-MM-DD

birth_place

place_of_birth

struktura JSON

nationality

nationalities

tablica ciągów znaków

resident_address

address.formatted

ciąg znaków

resident_country

address.country

ciąg znaków

resident_state

address.region

ciąg znaków

resident_city

address.locality

ciąg znaków

resident_postal_code

address.postal_code

ciąg znaków

resident_street

address.street_address

ciąg znaków

family_name_birth

birth_family_name

ciąg znaków

given_name_birth

birth_given_name

ciąg znaków

email_address

email

ciąg znaków

mobile_phone_number

phone_number

ciąg znaków

portrait

picture

ciąg znaków; adres URL danych zawierający wizerunek zakodowany w base64 w formacie JPEG

Tabela 8

Wymagania dotyczące kodowania danych identyfikujących osobę w formacie SD-JWT VC przy użyciu nazw prywatnych

Identyfikator danych

Identyfikator atrybutu

Format kodowania

expiry_date

date_of_expiry

ciąg znaków, ISO 8601-1, format RRRR-MM-DD

issuance_date

date_of_issuance

ciąg znaków, ISO 8601-1, format RRRR-MM-DD

personal_administrative_number

personal_administrative_number

ciąg znaków

sex

sex

numer

issuing_authority

issuing_authority

ciąg znaków

issuing_country

issuing_country

ciąg znaków

document_number

document_number

ciąg znaków

issuing_jurisdiction

issuing_jurisdiction

ciąg znaków

— Podstawowym typem danych identyfikujących osobę jest „urn:eudi:pid:1” zawarty w elemencie danych vtc. Wszystkie dane identyfikujące osobę wykorzystują typy w przestrzeni nazw „urn:eudi:pid:”.

— W przypadku gdy dane identyfikujące osobę obejmują atrybuty, które nie są określone w niniejszym załączniku, atrybuty te definiuje się w ramach typu krajowego.

— W przypadku stosowania typu krajowego jego schemat, w tym wszystkie identyfikatory danych, ich definicje, występowanie i formaty kodowania definiuje się w schemacie, który jest publikowany zgodnie z art. 8 rozporządzenia wykonawczego (UE) 2025/1569.

5. Sekcja 5: Szczegółowe informacje dotyczące infrastruktury zaufania

Wykaz dostawców danych identyfikujących osobę udostępniony przez Komisję zgodnie z rozporządzeniem wykonawczym (UE) 2024/2980 umożliwia uwierzytelnianie danych identyfikujących osobę.

(

1

) Rozporządzenie wykonawcze Komisji (UE) 2015/1502 z dnia 8 września 2015 r. w sprawie ustanowienia minimalnych specyfikacji technicznych i procedur dotyczących poziomów bezpieczeństwa w zakresie środków identyfikacji elektronicznej na podstawie art. 8 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w sprawie identyfikacji elektronicznej i usług zaufania w odniesieniu do transakcji elektronicznych na rynku wewnętrznym (Dz.U. L 235 z 9.9.2015, s. 7, ELI: http://data.europa.eu/eli/reg_impl/2015/1502/oj).

(

2

) Rozporządzenie wykonawcze Komisji (UE) 2025/1569 z dnia 29 lipca 2025 r. w sprawie ustanowienia zasad stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do kwalifikowanych elektronicznych poświadczeń atrybutów oraz elektronicznych poświadczeń atrybutów wydanych przez podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub w jego imieniu (Dz.U. L, 2025/1569, 30.7.2025, ELI: http://data.europa.eu/eli/reg_impl/2025/1569/oj).

(

3

) J. Schaad, „CBOR Object Signing and Encryption (COSE): Header Parameters for Carrying and Referencing X.509 Certificates”(https://datatracker.ietf.org/doc/rfc9360/).

(

4

) C. Vigano and H. Birkholz, „Concise Data Definition Language (CDDL): A Notational Convention to Express Concise Binary Object Representation (CBOR) and JSON Data Structures”, RFC 8610, czerwiec 2019 r.

(

5

) M. Jones, A. Nadalin and J. Richter, „Concise Binary Object Representation (CBOR) Tags for Date”, RFC 8943, listopad 2020 r.

(

6

) G. Klyne and C. Newman, „Date and Time on the Internet: Timestamps”, RFC 3339, lipiec 2002 r.

(

7

) C. Bormann i P. Hoffman, „Concise Binary Object Representation (CBOR)”, RFC 8949, grudzień 2020 r.

(

8

) J. Jones i in., „JSON Web Token (JWT)”, RFC 7519, maj 2015 r.

(

9

) M. Jones i in., „Proof-of-Possession Key Semantics for JSON Web Tokens (JWTs)”, RFC 7800, kwiecień 2016 r.

(

10

) M. Jones i in., „JSON Web Signature (JWS)”, RFC 7515, maj 2015 r.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.