QSeal
Un QSeal, un sigillo elettronico qualificato, è la controparte della QES a livello di organizzazione. È creato da una persona giuridica anziché da un essere umano, e eIDAS vi collega la presunzione giuridica che i dati sigillati siano integri e provengano davvero da quella organizzazione.
eIDAS riconosce tre livelli di sigillo elettronico. Un sigillo elettronico semplice è qualsiasi dato unito ad altri dati per garantirne l'origine e l'integrità. Un sigillo elettronico avanzato deve essere connesso in modo univoco all'organizzazione che lo ha creato, identificare tale organizzazione, essere creato con dati per la creazione del sigillo che l'organizzazione mantiene sotto il proprio controllo ed essere collegato ai dati sigillati in modo che qualsiasi modifica successiva sia rilevabile. Un sigillo elettronico qualificato è un sigillo avanzato che aggiunge due elementi: è creato con un dispositivo qualificato per la creazione di sigilli elettronici e si basa su un certificato qualificato di sigillo elettronico, chiamato QSealC nei profili ETSI.
Solo il livello qualificato ottiene la presunzione giuridica. L'articolo 35 di eIDAS attribuisce al sigillo elettronico qualificato la presunzione di integrità dei dati e di correttezza dell'origine di tali dati, il che in pratica inverte l'onere della prova: chi contesta un documento sigillato deve dimostrare che è stato alterato, anziché essere l'organizzazione a dover dimostrare che non lo è stato. Un sigillo che non raggiunge il livello qualificato resta prova ammissibile, ma il giudice la valuta liberamente invece di essere tenuto a partire da quella presunzione.
Il certificato alla base del sigillo proviene da un QTSP, un prestatore di servizi fiduciari a cui un organismo di vigilanza di uno Stato membro ha riconosciuto lo status di qualificato e che ha pubblicato nella propria Trusted List nazionale. Poiché il certificato identifica una persona giuridica e non un essere umano, riporta un identificativo di organizzazione, per esempio basato su VAT o LEI, invece di un nome di persona, e i requisiti che deve soddisfare sono indicati nell'allegato III di eIDAS. Il dispositivo di creazione è certificato separatamente, con lo stesso regime del dispositivo alla base di una firma qualificata. Lo stesso certificato compare con il suo nome ETSI, QSealC, anche al di fuori del mondo documentale: nell'open banking un prestatore di servizi di pagamento sigilla i propri messaggi API con un QSealC e protegge il canale con un QWAC.
La differenza pratica rispetto a una QES sta in chi vi sta dietro. Una firma esprime la volontà di una persona fisica individuata, quindi è lo strumento giusto quando qualcuno accetta personalmente qualcosa. Un sigillo esprime l'origine e l'integrità di dati emessi da un'organizzazione, quindi è lo strumento giusto per fatture, estratti conto, visure e tutto ciò che viene emesso in gran numero, dove a nessuno viene chiesto di accettare qualcosa. I file sigillati usano gli stessi formati contenitore PAdES, XAdES, CAdES e ASiC di quelli firmati, perciò un solo stack di verifica li gestisce entrambi.
Per le credenziali digitali questo conta perché un emittente è di norma una persona giuridica. Sigillare i dati emessi con un certificato qualificato di sigillo elettronico è il modo in cui la presunzione eIDAS si attacca al contenuto stesso, oltre alla firma che il formato della credenziale già porta con sé. Una QEAA deve a sua volta recare la firma qualificata o il sigillo qualificato del QTSP che la emette, quindi un QSeal e una QEAA lavorano insieme e non sono alternativi: l'attestazione afferma qualcosa su un soggetto, mentre il sigillo stabilisce quale organizzazione l'ha emessa e che nessuno l'ha modificata in seguito.
Qual è la differenza tra una QES e un QSeal?
Una QES è creata da una persona fisica ed esprime la volontà di quella persona di accettare il contenuto. Un QSeal è creato da una persona giuridica ed esprime che l'organizzazione ha emesso i dati e che questi non sono cambiati da allora. Entrambi provengono da prestatori di servizi fiduciari qualificati ed entrambi portano una presunzione giuridica ai sensi di eIDAS, ma rispondono a domande diverse, perciò un sigillo non può sostituire una firma dove la legge cerca una decisione umana.
Un QSeal è riconosciuto in ogni Stato membro dell'UE?
Sì. Un sigillo elettronico qualificato basato su un certificato qualificato rilasciato in uno Stato membro deve essere riconosciuto come sigillo elettronico qualificato in tutti gli altri. Il certificato viene verificato rispetto alla Trusted List del paese che lo ha rilasciato, e la Commissione europea pubblica un elenco centrale che rimanda a ogni Trusted List nazionale, così un verificatore all'estero può confermarne lo stato senza una procedura nazionale separata.