Spring til hovedindhold

QSeal

Et QSeal, et kvalificeret elektronisk segl, er modstykket til en QES på organisationsniveau. Det skabes af en juridisk person i stedet for af et menneske, og eIDAS knytter en retlig formodning til det om, at de forseglede data er uændrede og rent faktisk kommer fra den organisation.

eIDAS opererer med tre niveauer af elektronisk segl. Et almindeligt elektronisk segl er data, der knyttes til andre data for at sikre deres oprindelse og integritet. Et avanceret elektronisk segl skal være entydigt knyttet til den organisation, der har skabt det, identificere den organisation, være skabt med seglgenereringsdata, som organisationen selv har kontrol over, og være knyttet til de forseglede data, så enhver senere ændring kan opdages. Et kvalificeret elektronisk segl er et avanceret segl, der tilføjer to ting: det skabes med en kvalificeret elektronisk seglgenereringsenhed, og det bygger på et kvalificeret certifikat til elektroniske segl, kaldet QSealC i ETSI-profilerne.

Kun det kvalificerede niveau opnår den retlige formodning. Artikel 35 i eIDAS giver et kvalificeret elektronisk segl formodning om dataenes integritet og om rigtigheden af disse datas oprindelse, hvilket i praksis vender bevisbyrden: den part, der bestrider et forseglet dokument, skal vise, at det er ændret, i stedet for at organisationen skal vise, at det ikke er. Et segl, der ikke når det kvalificerede niveau, er stadig antageligt bevis, men en domstol vurderer det frit i stedet for at være forpligtet til at tage udgangspunkt i den formodning.

Certifikatet bag seglet kommer fra en QTSP, en tillidstjenesteudbyder, som en medlemsstats tilsynsorgan har tildelt kvalificeret status og offentliggjort på sin nationale Trusted List. Fordi certifikatet identificerer en juridisk person og ikke et menneske, bærer det en organisationsidentifikator, for eksempel baseret på VAT eller LEI, i stedet for et personnavn, og kravene til det står i bilag III til eIDAS. Genereringsenheden certificeres særskilt under samme ordning som enheden bag en kvalificeret signatur. Det samme certifikat dukker op under sit ETSI-navn QSealC også uden for dokumentverdenen: i open banking forsegler en betalingstjenesteudbyder sine API-beskeder med et QSealC og sikrer kanalen med et QWAC.

Den praktiske forskel fra en QES er, hvem der står bag. En signatur udtrykker viljen hos en navngiven fysisk person og er derfor det rigtige instrument, når nogen personligt accepterer noget. Et segl udtrykker oprindelsen og integriteten af data udstedt af en organisation og er derfor det rigtige instrument til fakturaer, kontoudtog, registerudskrifter og alt andet, der udstedes i stort antal, hvor ingen bliver bedt om at acceptere noget. Forseglede filer bruger de samme PAdES-, XAdES-, CAdES- og ASiC-containerformater som signerede, så én verifikationsstak håndterer begge dele.

For digitale credentials betyder det noget, fordi en udsteder normalt er en juridisk person. At forsegle udstedte data med et kvalificeret certifikat til elektroniske segl er måden, hvorpå eIDAS-formodningen knytter sig til selve indholdet, oven i den signatur, credentialformatet allerede bærer. En QEAA skal selv bære den kvalificerede signatur eller det kvalificerede segl fra den QTSP, der udsteder den, så et QSeal og en QEAA arbejder sammen i stedet for at være alternativer: attesteringen siger noget om et subjekt, mens seglet fastslår, hvilken organisation der har udstedt den, og at ingen har ændret den bagefter.

Hvad er forskellen på en QES og et QSeal?

En QES skabes af en fysisk person og udtrykker den persons vilje til at acceptere indholdet. Et QSeal skabes af en juridisk person og udtrykker, at organisationen har udstedt dataene, og at de ikke har ændret sig siden. Begge kommer fra kvalificerede tillidstjenesteudbydere, og begge bærer en retlig formodning efter eIDAS, men de besvarer forskellige spørgsmål, så et segl kan ikke træde i stedet for en signatur, hvor loven leder efter en menneskelig beslutning.

Anerkendes et QSeal i alle EU-medlemsstater?

Ja. Et kvalificeret elektronisk segl, der bygger på et kvalificeret certifikat udstedt i én medlemsstat, skal anerkendes som et kvalificeret elektronisk segl i alle de øvrige. Certifikatet kontrolleres mod den Trusted List, der hører til det land, som udstedte det, og Europa-Kommissionen offentliggør en central liste, der henviser til hver national Trusted List, så en kontrollant i udlandet kan bekræfte status uden en særskilt national procedure.

Tilbage til ordlisten