Rozporządzenie wykonawcze Komisji (UE) 2024/2977 z dnia 28 listopada 2024 r. w sprawie ustanowienia zasad stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do danych identyfikujących osobę i elektronicznych poświadczeń atrybutów wydawanych europejskim portfelom tożsamości cyfrowej
Załącznik
W mocySpecyfikacje techniczne dotyczące danych identyfikujących osobę, o których mowa w art. 3 ust. 3
1. Sekcja 1: Zbiór danych identyfikujących osobę fizyczną
Tabela 1
Obowiązkowe dane identyfikujące osobę w przypadku osoby fizycznej na potrzeby selektywnego ujawniania
Identyfikator danych
Definicja
family_name
Aktualne nazwisko(-a) użytkownika, którego dotyczą dane identyfikujące osobę.
given_name
Aktualne imię (imiona), w tym, w stosownych przypadkach, drugie imię (imiona) użytkownika, którego dotyczą dane identyfikujące osobę.
birth_date
Dzień, miesiąc i rok urodzenia użytkownika, którego dotyczą dane identyfikujące osobę.
birth_place
Państwo zgodnie z kodem państwa alpha-2 według normy ISO 3166-1 lub stan, prowincja, powiat, obszar lokalny, gmina, miasto, miejscowość lub wieś urodzenia użytkownika, do którego odnoszą się dane identyfikujące osobę.
nationality
Co najmniej jeden kod państwa alpha-2 według normy ISO 3166-1, odzwierciedlający obywatelstwo użytkownika, którego dotyczą dane identyfikujące osobę.
portrait
Z wyjątkiem sytuacji gdy użytkownik jednoznacznie zrezygnuje, w stosownych przypadkach, wizerunek twarzy użytkownika, którego dotyczą dane identyfikujące osobę, zgodny z wymogami dotyczącymi jakości pełnego wizerunku twarzy w pozycji frontalnej określonymi w normie ISO/IEC 39794-5 lub na potrzeby kompatybilności wstecznej w normie ISO/IEC 19794-5, pkt 8.2, 8.3 i 8.4, przedstawiony w formie zakodowanych danych wizerunku bez nagłówków lub bloków określonych w pkt 5 normy ISO/IEC 19794-5, z wyjątkiem samych danych obrazu (JPEG), ma zastosowanie od dnia 11 sierpnia 2028 r.
— Państwa członkowskie mogą postanowić, że użytkownik ma możliwość odmówić umieszczenia zdjęcia w danych identyfikujących osobę.
— Państwa członkowskie zapewniają, aby selektywne ujawnianie miało zastosowanie do każdego identyfikatora danych, w tym do zdjęcia.
— W przypadku gdy data urodzenia osoby fizycznej nie jest znana, państwa członkowskie wybierają odpowiednie wartości zgodne ze specyfikacjami określonymi w sekcjach 4.1 lub 4.2 niniejszego załącznika (w zależności od przypadku).
— W przypadku gdy obywatelstwo osoby fizycznej jest nieznane, państwa członkowskie stosują wartość „QU”.
— W przypadku gdy osoba fizyczna nie posiada obywatelstwa, państwa członkowskie stosują wartość „QS”.
— W przypadku odmowy umieszczenia zdjęcia wyrażonej przez użytkownika, państwa członkowskie ustawiają wartość jako pustą.
Tabela 2
Opcjonalne dane identyfikujące osobę w przypadku osoby fizycznej na potrzeby selektywnego ujawniania
Identyfikator danych
Definicja
resident_address
Pełny adres zamieszkania użytkownika, którego dotyczą dane identyfikujące osobę, pod którym użytkownik ten obecnie przebywa lub można się z nim skontaktować (ulica, numer domu, miasto itp.).
resident_country
Kraj, w którym obecnie zamieszkuje użytkownik, którego dotyczą dane identyfikujące osobę, wyrażony jako kod państwa alpha-2 według normy ISO 3166-1.
resident_state
Stan, prowincja, powiat lub obszar lokalny aktualnego zamieszkania użytkownika, którego dotyczą dane identyfikujące osobę.
resident_city
Gmina, miasto lub wieś aktualnego zamieszkania użytkownika, którego dotyczą dane identyfikujące osobę.
resident_postal_code
Kod pocztowy miejsca aktualnego zamieszkania użytkownika, którego dotyczą dane identyfikujące osobę.
resident_street
Nazwa ulicy, przy której aktualnie mieszka użytkownik, którego dotyczą dane identyfikujące osobę, w tym numer domu i wszelkie informacje uzupełniające.
personal_administrative_number
Wartość przypisana użytkownikowi, którego dotyczą dane identyfikujące osobę, która jest niepowtarzalna wśród wszystkich osobistych numerów administracyjnych wydanych przez dostawcę danych identyfikujących osobę. W przypadku gdy państwa członkowskie zdecydują się na włączenie tego atrybutu, mają obowiązek opisać w swoich systemach identyfikacji elektronicznej, w ramach których wydawane są dane identyfikujące osobę, politykę, którą stosują do wartości tego atrybutu, w tym, w stosownych przypadkach, szczególne warunki przetwarzania tej wartości.
family_name_birth
Nazwisko (nazwiska) użytkownika, którego dotyczą dane identyfikujące osobę, w momencie urodzenia.
given_name_birth
Imię (imiona), w tym drugie imię (imiona) użytkownika, którego dotyczą dane identyfikujące osobę, w momencie urodzenia.
sex
Dopuszcza się jedną z następujących wartości:
0 = nieznana;
1 = mężczyzna;
2 = kobieta;
3 = inna;
4 = osoba interseksualna;
5 = różnorodna;
6 = otwarta;
9 = nie dotyczy.
W odniesieniu do wartości 0, 1, 2 i 9 stosuje się normę ISO/IEC 5218.
email_address
Adres poczty elektronicznej użytkownika, którego dotyczą dane identyfikujące osobę [zgodny z formatem RFC 5322 (1)].
mobile_phone_number
Numer telefonu komórkowego użytkownika, którego dotyczą dane identyfikujące osobę, rozpoczynający się do symbolu „+” jako kodu prefiksu międzynarodowego i kodu państwa, po którym występują tylko cyfry.
(1) P. Resnick, Ed., „Internet Message Format”, RFC 5322, październik 2008 r.
2. Sekcja 2: Zbiór danych identyfikujących osobę prawną
Tabela 3
Obowiązkowe dane identyfikujące osobę w przypadku osoby prawnej
Identyfikator danych
aktualna nazwa prawna
niepowtarzalny identyfikator zbudowany przez wysyłające państwo członkowskie zgodnie ze specyfikacjami technicznymi do celów transgranicznej identyfikacji, który jest możliwie jak najtrwalszy w czasie.
— W przypadku gdy identyfikator danych nie jest znany danej osobie lub nie może zostać wydany w inny sposób jako część zbioru danych identyfikujących osobę, państwa członkowskie powinny zastosować wartość atrybutu odpowiednią do danej sytuacji.
Tabela 4
Opcjonalne dane identyfikujące osobę w przypadku osoby prawnej
Identyfikator danych
aktualny adres
numer identyfikacyjny VAT
numer identyfikacji podatkowej
niepowtarzalny identyfikator europejski, o którym mowa w dyrektywie Parlamentu Europejskiego i Rady (UE) 2017/1132 (1)
identyfikator podmiotu prawnego (LEI), o którym mowa w rozporządzeniu wykonawczym Komisji (UE) 2022/1860 (2)
numer rejestracyjny i identyfikacyjny przedsiębiorcy (EORI), o którym mowa w rozporządzeniu wykonawczym Komisji (UE) nr 1352/2013 (3)
numer akcyzowy określony w art. 2 pkt 12 rozporządzenia Rady (UE) nr 389/2012 (4)
(1) Dyrektywa Parlamentu Europejskiego i Rady (UE) 2017/1132 z dnia 14 czerwca 2017 r. w sprawie niektórych aspektów prawa spółek (Dz.U. L 169 z 30.6.2017, s. 46, ELI: http://data.europa.eu/eli/dir/2017/1132/oj).
(2) Rozporządzenie wykonawcze Komisji (UE) 2022/1860 z dnia 10 czerwca 2022 r. ustanawiające, na potrzeby stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 648/2012, wykonawcze standardy techniczne w odniesieniu do standardów, formatów, częstotliwości i metod oraz zasad dokonywania zgłoszeń (Dz.U. L 262 z 7.10.2022, s. 68, ELI: http://data.europa.eu/eli/reg_impl/2022/1860/oj).
(3) Rozporządzenie wykonawcze Komisji (UE) nr 1352/2013 z dnia 4 grudnia 2013 r. ustanawiające formularze przewidziane w rozporządzeniu Parlamentu Europejskiego i Rady (UE) nr 608/2013 w sprawie egzekwowania praw własności intelektualnej przez organy celne (Dz.U. L 341 z 18.12.2013, s. 10, ELI: http://data.europa.eu/eli/reg_impl/2013/1352/oj).
(4) Rozporządzenie Rady (UE) nr 389/2012 z dnia 2 maja 2012 r. w sprawie współpracy administracyjnej w dziedzinie podatków akcyzowych oraz uchylenia rozporządzenia (WE) nr 2073/2004 (Dz.U. L 121 z 8.5.2012, s. 1, ELI: http://data.europa.eu/eli/reg/2012/389/oj).
3. Sekcja 3: Zbiór metadanych dotyczących danych identyfikujących osobę
Tabela 5
Metadane dotyczące danych identyfikujących osobę
Identyfikator danych
Definicja
Występowanie
issuing_authority
Nazwa organu administracyjnego, który wydał dane identyfikujące osobę, lub kod kraju alpha-2 danego państwa członkowskiego zgodnie z normą ISO 3166, jeżeli nie istnieje odrębny organ uprawniony do wydawania danych identyfikujących osobę.
obowiązkowe
issuing_country
Kod państwa alpha-2, jak określono w normie ISO 3166-1, państwa lub terytorium dostawcy danych identyfikujących osobę.
obowiązkowe
expiry_date
Data (i w miarę możliwości godzina) upływu administracyjnego okresu ważności danych identyfikujących osobę.
opcjonalne
document_number
Numer danych identyfikujących osobę nadany przez dostawcę danych identyfikujących osobę.
opcjonalne
issuing_jurisdiction
Kod podziału terytorialnego państwa jurysdykcji, w którym wydano dane identyfikujące osobę, zgodnie z normą ISO 3166-2:2020, pkt 8. Pierwsza część kodu jest taka sama jak wartość dla państwa wydającego.
opcjonalne
issuance_date
Data, i w miarę możliwości godzina, rozpoczęcia biegu administracyjnego okresu ważności danych identyfikujących osobę.
opcjonalne
4. Sekcja 4: Kodowanie atrybutów danych identyfikujących osobę fizyczną
— Dane identyfikujące osobę fizyczną wydaje się zgodnie z normami określonymi w załączniku II do rozporządzenia wykonawczego (UE) 2024/2979, pkt 5 (format SD-JWT VC) i 6 (format ISO/IEC-mdoc), w zakresie mającym zastosowanie do elektronicznych poświadczeń atrybutów. Pkt 5.2.2, 5.2.4, 5.2.5, EAA-6.1-03, 6.2.2, 6.2.3, 6.2.4 i 6.2.5 nie mają zastosowania.
— Kodowanie danych identyfikujących osobę fizyczną musi być zgodne ze specyfikacjami technicznymi zawartymi w sekcjach 4.1 i 4.2 niniejszego załącznika.
4.1.
Kodowanie danych identyfikujących osobę fizyczną w formacie ISO/IEC-mdoc
— Typem poświadczenia danych identyfikujących osobę w formacie ISO/IEC mdoc jest „eu.europa.ec.eudi.pid.1”. Identyfikator przestrzeni nazw atrybutów danych identyfikujących osobę określonych w niniejszym załączniku to „eu.europa.ec.eudi.pid.1”.
— W przypadku gdy dane identyfikujące osobę obejmują dane, w odniesieniu do których w niniejszym załączniku nie określono identyfikatorów danych, dane te określa się w obrębie krajowej przestrzeni nazw danych identyfikujących osobę, w której stosuje się format ogólny eu.europa.ec.eudi.pid.[kod państwa ISO 3166-1 alpha-2 lub kod regionu ISO 3166-2], po którym następuje opcjonalna kropka i numer wersji.
— W przypadku stosowania krajowej przestrzeni nazw jej schemat, w tym wszystkie identyfikatory danych, ich definicje, występowanie i formaty kodowania, publikuje się zgodnie z art. 8 rozporządzenia wykonawczego Komisji (UE) 2025/1569 (
2
).
— Dane identyfikujące osobę oraz ich metadane określone w sekcjach 1 i 3 niniejszego załącznika włącza się do elementów danych identyfikujących osobę w rozumieniu specyfikacji formatu ISO/IEC mdoc.
— Element deviceKey w ramach elementu deviceKeyInfo typu MobileSecurityObject zawiera klucz publiczny.
— Ten klucz publiczny odpowiada kluczowi prywatnemu przechowywanemu w bezpiecznym urządzeniu kryptograficznym portfela (WSCD) użytkownika portfela.
— Nagłówek chroniony podpisu cyfrowego CB-AdES podpisującego dane identyfikujące osobę w formacie ISO/IEC-mdoc zawiera parametry nagłówka x5u i x5t – oba określone w RFC 9360 (
3
).
— Algorytmem skrótu stosowanym w parametrze nagłówka x5t jest SHA-256.
— Wymogi dotyczące kodowania danych identyfikujących osobę w formacie ISO/IEC-mdoc określono w tabeli 6:
Tabela 6
Wymagania dotyczące kodowania danych identyfikujących osobę w formacie ISO/IEC-mdoc
Identyfikator danych
Identyfikator atrybutu
Format kodowania
family_name
family_name
tstr
given_name
given_name
tstr
birth_date
birth_date
full-date
birth_place
place_of_birth
place_of_birth
nationality
nationality
nationalities
resident_address
resident_address
tstr
resident_country
resident_country
tstr
resident_state
resident_state
tstr
resident_city
resident_city
tstr
resident_postal_code
resident_postal_code
tstr
resident_street
resident_street
tstr
personal_administrative_number
personal_administrative_number
tstr
portrait
portrait
bstr
family_name_birth
family_name_birth
tstr
given_name_birth
given_name_birth
tstr
sex
sex
uint
email_address
email_address
tstr
mobile_phone_number
mobile_phone_number
tstr
expiry_date
expiry_date
tdate
lub full-date
issuing_authority
issuing_authority
tstr
issuing_country
issuing_country
tstr
document_number
document_number
tstr
issuing_jurisdiction
issuing_jurisdiction
tstr
issuance_date
issuance_date
tdate
lub full-date
— Przy notacji formatu kodowania atrybutów określonego w tabeli 6 stosuje się typy reprezentacji określone w RFC 8610 (
4
), z następującymi dodatkowymi wymogami:
a) tstr koduje się w UTF-8;
b) tstr obsługuje pełny zakres Unicode;
c) tstr ma maksymalną długość 150 znaków;
d) datę koduje się zgodnie z RFC 8943 (
5
);
e) pełną datę interpretuje się jako #6.1004(tstr), przy czym tag 1004 określono w RFC 8943;
f) atrybut tdate zawiera ciąg znaków daty i godziny określony w RFC 3339 (
6
);
g) atrybut full-date zawiera ciąg znaków full-date określony w RFC 3339, zgodnie z RFC 8943;
h) o ile nie wskazano inaczej, reprezentacja daty w atrybutach:
— nie wykorzystuje ułamków sekund;
— nie wykorzystuje lokalnego przesunięcia względem UTC, a przesunięcie czasowe określone w RFC 3339 ustawia się jako „Z”;
i) liczbę całkowitą o głównych typach 0 i 1 koduje się w możliwie najmniejszej reprezentacji, zgodnie z RFC 8949 (
7
), pkt 4.2;
j) place_of_birth zawiera co najmniej jedną z następujących par klucz–wartość: „country”, „region”, lub „locality”;
k) wyrażenie długości w bstr, tstr, tablicy lub mapie musi być możliwie najkrótsze, jak określono w RFC 8949, pkt 4.2;
l) atrybut obywatelstwa koduje się jako tablicę kodów państw alpha-2 zgodnie z normą ISO 3166-1. Jeżeli stosuje się notację CDDL, jak określono w RFC 8610, kodowanie tego atrybutu jest następujące:
— nationalities = [+ CountryCode];
— CountryCode = tstr; kod kraju alpha-2 określony w normie ISO 3166-1;
— w przypadku gdy użytkownik portfela, którego dotyczą dane identyfikujące osobę, ma wiele obywatelstw, a dostawca danych identyfikujących osobę poświadcza te obywatelstwa, dostawca danych identyfikujących osobę może uwzględnić wszystkie obywatelstwa w danych identyfikujących osobę;
— atrybut „place_of_birth” koduje się jako typ place_of_birth. Jeżeli stosuje się notację CDDL, jak określono w RFC 8610, kodowanie tego atrybutu jest następujące:
place_of_birth =
{
? 'country': tstr; pojedynczy kod państwa alpha-2 określony w normie ISO 3166-1
? 'region': tstr; nazwa stanu, prowincji, powiatu lub obszaru lokalnego
? 'locality': tstr; nazwa gminy, miasta, miejscowości lub wsi
}
4.2
Wymagania dotyczące kodowania danych identyfikujących osobę w formacie SD-JWT VC
— Dane identyfikujące osobę oraz ich metadane określone w niniejszej sekcji włącza się do danych identyfikujących osobę jako elementy danych w rozumieniu specyfikacji formatu SD-JWT VC.
— Wszystkie elementy danych zawarte w danych identyfikujących osobę, o których mowa w poprzednim tiret, podlegają selektywnemu ujawnianiu indywidualnie, z wyjątkiem tych elementów danych, które w formacie SD-JWT VC określono jako niepodlegające selektywnemu ujawnianiu.
— W tabeli 7 określono kodowanie nazw elementów danych, które są nazwami publicznymi.
— W tabeli 8 określono kodowanie nazw elementów danych, które są specyficzne dla danych identyfikujących osobę.
— Ciąg znaków JSON stosowany w danych identyfikujących osobę zakodowanych w SD-JWT VC koduje się w UTF-8 i obsługuje on pełny zakres Unicode, chyba że wyraźnie określono inaczej w tabeli 8 poniżej lub odniesieniach w niej zawartych.
— Elementy danych JWT nbf i exp, jak określono w RFC 7519 (
8
), wykorzystuje się do wyrażenia technicznego okresu ważności danych identyfikujących osobę zgodnych z formatem SD-JWT VC.
— Dane identyfikujące osobę obejmują element danych cnf określony w RFC 7800 (
9
), który jest kluczem publicznym wygenerowanym z klucza prywatnego przechowywanego w WSCD jednostki portfela użytkowników.
— Nagłówek chroniony podpisu cyfrowego podpisującego dane identyfikujące osobę w formacie SD-JWT VC zawiera parametry nagłówka x5u i x5t#S256 określone w RFC 7515 (
10
).
Tabela 7
Wymagania dotyczące kodowania danych identyfikujących osobę w formacie SD-JWT VC przy użyciu nazw publicznych
Identyfikator danych
Identyfikator atrybutu
Format kodowania
family_name
family_name
ciąg znaków
given_name
given_name
ciąg znaków
birth_date
birthdate
ciąg znaków, ISO 8601-1, format RRRR-MM-DD
birth_place
place_of_birth
struktura JSON
nationality
nationalities
tablica ciągów znaków
resident_address
address.formatted
ciąg znaków
resident_country
address.country
ciąg znaków
resident_state
address.region
ciąg znaków
resident_city
address.locality
ciąg znaków
resident_postal_code
address.postal_code
ciąg znaków
resident_street
address.street_address
ciąg znaków
family_name_birth
birth_family_name
ciąg znaków
given_name_birth
birth_given_name
ciąg znaków
email_address
ciąg znaków
mobile_phone_number
phone_number
ciąg znaków
portrait
picture
ciąg znaków; adres URL danych zawierający wizerunek zakodowany w base64 w formacie JPEG
Tabela 8
Wymagania dotyczące kodowania danych identyfikujących osobę w formacie SD-JWT VC przy użyciu nazw prywatnych
Identyfikator danych
Identyfikator atrybutu
Format kodowania
expiry_date
date_of_expiry
ciąg znaków, ISO 8601-1, format RRRR-MM-DD
issuance_date
date_of_issuance
ciąg znaków, ISO 8601-1, format RRRR-MM-DD
personal_administrative_number
personal_administrative_number
ciąg znaków
sex
sex
numer
issuing_authority
issuing_authority
ciąg znaków
issuing_country
issuing_country
ciąg znaków
document_number
document_number
ciąg znaków
issuing_jurisdiction
issuing_jurisdiction
ciąg znaków
— Podstawowym typem danych identyfikujących osobę jest „urn:eudi:pid:1” zawarty w elemencie danych vtc. Wszystkie dane identyfikujące osobę wykorzystują typy w przestrzeni nazw „urn:eudi:pid:”.
— W przypadku gdy dane identyfikujące osobę obejmują atrybuty, które nie są określone w niniejszym załączniku, atrybuty te definiuje się w ramach typu krajowego.
— W przypadku stosowania typu krajowego jego schemat, w tym wszystkie identyfikatory danych, ich definicje, występowanie i formaty kodowania definiuje się w schemacie, który jest publikowany zgodnie z art. 8 rozporządzenia wykonawczego (UE) 2025/1569.
5. Sekcja 5: Szczegółowe informacje dotyczące infrastruktury zaufania
Wykaz dostawców danych identyfikujących osobę udostępniony przez Komisję zgodnie z rozporządzeniem wykonawczym (UE) 2024/2980 umożliwia uwierzytelnianie danych identyfikujących osobę.
(
1
) Rozporządzenie wykonawcze Komisji (UE) 2015/1502 z dnia 8 września 2015 r. w sprawie ustanowienia minimalnych specyfikacji technicznych i procedur dotyczących poziomów bezpieczeństwa w zakresie środków identyfikacji elektronicznej na podstawie art. 8 ust. 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w sprawie identyfikacji elektronicznej i usług zaufania w odniesieniu do transakcji elektronicznych na rynku wewnętrznym (Dz.U. L 235 z 9.9.2015, s. 7, ELI: http://data.europa.eu/eli/reg_impl/2015/1502/oj).
(
2
) Rozporządzenie wykonawcze Komisji (UE) 2025/1569 z dnia 29 lipca 2025 r. w sprawie ustanowienia zasad stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do kwalifikowanych elektronicznych poświadczeń atrybutów oraz elektronicznych poświadczeń atrybutów wydanych przez podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub w jego imieniu (Dz.U. L, 2025/1569, 30.7.2025, ELI: http://data.europa.eu/eli/reg_impl/2025/1569/oj).
(
3
) J. Schaad, „CBOR Object Signing and Encryption (COSE): Header Parameters for Carrying and Referencing X.509 Certificates”(https://datatracker.ietf.org/doc/rfc9360/).
(
4
) C. Vigano and H. Birkholz, „Concise Data Definition Language (CDDL): A Notational Convention to Express Concise Binary Object Representation (CBOR) and JSON Data Structures”, RFC 8610, czerwiec 2019 r.
(
5
) M. Jones, A. Nadalin and J. Richter, „Concise Binary Object Representation (CBOR) Tags for Date”, RFC 8943, listopad 2020 r.
(
6
) G. Klyne and C. Newman, „Date and Time on the Internet: Timestamps”, RFC 3339, lipiec 2002 r.
(
7
) C. Bormann i P. Hoffman, „Concise Binary Object Representation (CBOR)”, RFC 8949, grudzień 2020 r.
(
8
) J. Jones i in., „JSON Web Token (JWT)”, RFC 7519, maj 2015 r.
(
9
) M. Jones i in., „Proof-of-Possession Key Semantics for JSON Web Tokens (JWTs)”, RFC 7800, kwiecień 2016 r.
(
10
) M. Jones i in., „JSON Web Signature (JWS)”, RFC 7515, maj 2015 r.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.