QSeal
QSeal eli hyväksytty sähköinen leima on QES:n vastine organisaatiotasolla. Sen luo oikeushenkilö eikä ihminen, ja eIDAS liittää siihen oikeudellisen olettaman siitä, että sinetöity tieto on muuttumaton ja todella peräisin kyseiseltä organisaatiolta.
eIDAS tuntee kolme sähköisen leiman tasoa. Tavallinen sähköinen leima on mitä tahansa tietoa, joka liitetään muuhun tietoon sen alkuperän ja eheyden varmistamiseksi. Kehittyneen sähköisen leiman on liityttävä yksiselitteisesti sen luoneeseen organisaatioon, yksilöitävä kyseinen organisaatio, synnyttävä leiman luomistiedoilla, jotka organisaatio pitää omassa hallinnassaan, ja liityttävä sinetöityyn tietoon niin, että jokainen myöhempi muutos on havaittavissa. Hyväksytty sähköinen leima on kehittynyt leima, joka lisää kaksi asiaa: se luodaan hyväksytyllä sähköisen leiman luomislaitteella ja se perustuu hyväksyttyyn sähköisen leiman varmenteeseen, jota ETSI-profiileissa kutsutaan nimellä QSealC.
Vain hyväksytty taso saa oikeudellisen olettaman. eIDASin 35 artikla antaa hyväksytylle sähköiselle leimalle olettaman tiedon eheydestä ja tiedon alkuperän oikeellisuudesta, mikä käytännössä kääntää todistustaakan: sinetöidyn asiakirjan kiistävän osapuolen on osoitettava, että sitä on muutettu, eikä organisaation tarvitse osoittaa, ettei sitä ole. Leima, joka ei yllä hyväksytylle tasolle, on edelleen hyväksyttävää näyttöä, mutta tuomioistuin arvioi sen vapaasti sen sijaan, että sen olisi lähdettävä kyseisestä olettamasta.
Leiman taustalla oleva varmenne tulee QTSP:ltä eli luottamuspalvelun tarjoajalta, jolle jäsenvaltion valvontaelin on myöntänyt hyväksytyn aseman ja jonka se on julkaissut kansallisessa Trusted List -luettelossaan. Koska varmenne yksilöi oikeushenkilön eikä ihmistä, siinä on organisaatiotunniste, esimerkiksi VAT- tai LEI-pohjainen, henkilönimen sijaan, ja sen vaatimukset on esitetty eIDASin liitteessä III. Luomislaite sertifioidaan erikseen samassa järjestelmässä kuin hyväksytyn allekirjoituksen taustalla oleva laite. Sama varmenne esiintyy ETSI-nimellään QSealC myös asiakirjamaailman ulkopuolella: avoimessa pankkitoiminnassa maksupalveluntarjoaja sinetöi API-viestinsä QSealC-varmenteella ja suojaa kanavan QWAC-varmenteella.
Käytännön ero QES:ään on siinä, kuka on sen takana. Allekirjoitus ilmaisee nimetyn luonnollisen henkilön tahdon, joten se on oikea väline silloin, kun joku henkilökohtaisesti hyväksyy jotakin. Leima ilmaisee organisaation antaman tiedon alkuperän ja eheyden, joten se on oikea väline laskuille, otteille, rekisteriotteille ja kaikelle muulle, mitä annetaan suurina määrinä ja missä keneltäkään ei pyydetä suostumusta. Sinetöidyt tiedostot käyttävät samoja PAdES-, XAdES-, CAdES- ja ASiC-säiliömuotoja kuin allekirjoitetut, joten yksi varmennuspino riittää molempiin.
Digitaalisten todisteiden kannalta tämä on tärkeää, koska myöntäjä on yleensä oikeushenkilö. Annetun tiedon sinetöinti hyväksytyllä sähköisen leiman varmenteella on tapa, jolla eIDASin olettama kiinnittyy itse sisältöön sen allekirjoituksen lisäksi, jonka todisteen muoto jo kantaa. QEAA:ssa itsessään on oltava sen myöntävän QTSP:n hyväksytty allekirjoitus tai hyväksytty leima, joten QSeal ja QEAA toimivat yhdessä eivätkä ole vaihtoehtoja: todistus kertoo jotakin kohteesta, kun taas leima osoittaa, mikä organisaatio sen antoi ja ettei kukaan ole muuttanut sitä jälkeenpäin.
Mitä eroa on QES:llä ja QSealilla?
QES:n luo luonnollinen henkilö, ja se ilmaisee kyseisen henkilön tahdon hyväksyä sisältö. QSealin luo oikeushenkilö, ja se ilmaisee, että organisaatio on antanut tiedon eikä tieto ole sen jälkeen muuttunut. Molemmat tulevat hyväksytyiltä luottamuspalvelun tarjoajilta ja molemmat kantavat eIDASin mukaista oikeudellista olettamaa, mutta ne vastaavat eri kysymyksiin, joten leima ei voi korvata allekirjoitusta silloin, kun laki etsii ihmisen tekemää päätöstä.
Tunnustetaanko QSeal kaikissa EU:n jäsenvaltioissa?
Kyllä. Hyväksytty sähköinen leima, joka perustuu yhdessä jäsenvaltiossa myönnettyyn hyväksyttyyn varmenteeseen, on tunnustettava hyväksytyksi sähköiseksi leimaksi kaikissa muissa. Varmenne tarkistetaan sen myöntäneen maan Trusted List -luetteloa vasten, ja Euroopan komissio julkaisee keskitetyn luettelon, joka viittaa jokaiseen kansalliseen Trusted List -luetteloon, joten ulkomainen tarkastaja voi vahvistaa sen tilan ilman erillistä kansallista menettelyä.