Przejdź do głównej treści

QSeal

QSeal, czyli kwalifikowana pieczęć elektroniczna, jest odpowiednikiem QES na poziomie organizacji. Składa ją osoba prawna, a nie człowiek, a eIDAS wiąże z nią domniemanie prawne, że opieczętowane dane są niezmienione i rzeczywiście pochodzą od tej organizacji.

eIDAS wyróżnia trzy poziomy pieczęci elektronicznej. Zwykła pieczęć elektroniczna to dowolne dane dołączone do innych danych w celu zapewnienia ich pochodzenia i integralności. Zaawansowana pieczęć elektroniczna musi być jednoznacznie powiązana z organizacją, która ją złożyła, identyfikować tę organizację, powstawać przy użyciu danych służących do składania pieczęci, które organizacja utrzymuje pod własną kontrolą, oraz być powiązana z opieczętowanymi danymi tak, aby każda późniejsza zmiana była wykrywalna. Kwalifikowana pieczęć elektroniczna to pieczęć zaawansowana, która dodaje dwie rzeczy: powstaje przy użyciu kwalifikowanego urządzenia do składania pieczęci elektronicznej i opiera się na kwalifikowanym certyfikacie pieczęci elektronicznej, nazywanym w profilach ETSI QSealC.

Tylko poziom kwalifikowany zyskuje domniemanie prawne. Artykuł 35 eIDAS nadaje kwalifikowanej pieczęci elektronicznej domniemanie integralności danych i prawidłowości pochodzenia tych danych, co w praktyce odwraca ciężar dowodu: strona kwestionująca opieczętowany dokument musi wykazać, że został zmieniony, zamiast tego, by organizacja musiała wykazywać, że nie został. Pieczęć, która nie osiąga poziomu kwalifikowanego, pozostaje dopuszczalnym dowodem, ale sąd ocenia ją swobodnie, zamiast być zobowiązanym do przyjęcia tego domniemania.

Certyfikat stojący za pieczęcią pochodzi od QTSP, czyli dostawcy usług zaufania, któremu organ nadzoru państwa członkowskiego przyznał status kwalifikowanego i którego opublikował na krajowej Trusted List. Ponieważ certyfikat identyfikuje osobę prawną, a nie człowieka, zawiera identyfikator organizacji, na przykład oparty na VAT lub LEI, zamiast imienia i nazwiska, a wymagania, które musi spełniać, określa załącznik III do eIDAS. Urządzenie do składania pieczęci certyfikuje się odrębnie, w tym samym reżimie co urządzenie stojące za podpisem kwalifikowanym. Ten sam certyfikat pojawia się pod nazwą ETSI QSealC także poza światem dokumentów: w otwartej bankowości dostawca usług płatniczych pieczętuje swoje komunikaty API certyfikatem QSealC i zabezpiecza kanał certyfikatem QWAC.

Praktyczna różnica wobec QES polega na tym, kto za nią stoi. Podpis wyraża wolę wskazanej z imienia osoby fizycznej, więc jest właściwym narzędziem, gdy ktoś osobiście na coś się zgadza. Pieczęć wyraża pochodzenie i integralność danych wydanych przez organizację, więc jest właściwym narzędziem dla faktur, wyciągów, odpisów z rejestrów i wszystkiego innego wydawanego masowo, gdzie nikogo nie prosi się o zgodę. Opieczętowane pliki korzystają z tych samych formatów kontenerów PAdES, XAdES, CAdES i ASiC co podpisane, więc jeden stos weryfikacyjny obsługuje oba przypadki.

W świecie poświadczeń cyfrowych ma to znaczenie, bo wydawca jest zwykle osobą prawną. Opieczętowanie wydanych danych kwalifikowanym certyfikatem pieczęci elektronicznej to sposób, w jaki domniemanie z eIDAS przywiera do samej treści, ponad podpisem, który format poświadczenia już niesie. Sama QEAA musi nosić kwalifikowany podpis lub kwalifikowaną pieczęć wydającego ją QTSP, więc QSeal i QEAA działają razem, a nie są alternatywne: atestacja mówi coś o podmiocie, a pieczęć ustala, która organizacja ją wydała i że nikt jej potem nie zmienił.

Jaka jest różnica między QES a QSeal?

QES składa osoba fizyczna i wyraża on wolę tej osoby, by zgodzić się z treścią. QSeal składa osoba prawna i wyraża, że organizacja wydała dane i że od tego czasu się nie zmieniły. Oba pochodzą od kwalifikowanych dostawców usług zaufania i oba niosą domniemanie prawne na gruncie eIDAS, ale odpowiadają na różne pytania, więc pieczęć nie zastąpi podpisu tam, gdzie prawo szuka decyzji człowieka.

Czy QSeal jest uznawana w każdym państwie członkowskim UE?

Tak. Kwalifikowana pieczęć elektroniczna oparta na kwalifikowanym certyfikacie wydanym w jednym państwie członkowskim musi być uznawana za kwalifikowaną pieczęć elektroniczną we wszystkich pozostałych. Certyfikat sprawdza się wobec Trusted List kraju, który go wydał, a Komisja Europejska publikuje centralną listę odsyłającą do każdej krajowej Trusted List, więc weryfikator za granicą może potwierdzić jego status bez odrębnej procedury krajowej.

Powrót do słownika