QSeal
Un QSeal, un sigiliu electronic calificat, este corespondentul QES la nivel de organizație. Este creat de o persoană juridică, nu de o ființă umană, iar eIDAS îi atașează prezumția juridică potrivit căreia datele sigilate sunt nealterate și provin cu adevărat de la acea organizație.
eIDAS recunoaște trei niveluri de sigiliu electronic. Un sigiliu electronic simplu este orice dată atașată altor date pentru a le asigura originea și integritatea. Un sigiliu electronic avansat trebuie să fie legat în mod unic de organizația care l-a creat, să identifice acea organizație, să fie creat cu date de creare a sigiliului pe care organizația le ține sub propriul control și să fie legat de datele sigilate astfel încât orice modificare ulterioară să fie detectabilă. Un sigiliu electronic calificat este un sigiliu avansat care adaugă două lucruri: este creat cu un dispozitiv calificat de creare a sigiliilor electronice și se bazează pe un certificat calificat pentru sigiliu electronic, numit QSealC în profilurile ETSI.
Doar nivelul calificat obține prezumția juridică. Articolul 35 din eIDAS acordă sigiliului electronic calificat prezumția de integritate a datelor și de corectitudine a originii acestor date, ceea ce în practică răstoarnă sarcina probei: partea care contestă un document sigilat trebuie să arate că a fost modificat, în loc ca organizația să fie nevoită să arate că nu a fost. Un sigiliu care nu atinge nivelul calificat rămâne probă admisibilă, dar instanța o apreciază liber în loc să fie obligată să pornească de la acea prezumție.
Certificatul din spatele sigiliului provine de la un QTSP, un prestator de servicii de încredere căruia un organism de supraveghere dintr-un stat membru i-a acordat statutul de calificat și pe care l-a publicat pe Trusted List națională. Întrucât certificatul identifică o persoană juridică, nu o ființă umană, poartă un identificator de organizație, de exemplu bazat pe VAT sau LEI, în locul unui nume de persoană, iar cerințele pe care trebuie să le îndeplinească sunt stabilite în anexa III la eIDAS. Dispozitivul de creare este certificat separat, în același regim ca dispozitivul din spatele unei semnături calificate. Același certificat apare sub denumirea ETSI QSealC și în afara lumii documentelor: în open banking, un prestator de servicii de plată își sigilează mesajele API cu un QSealC și securizează canalul cu un QWAC.
Diferența practică față de un QES ține de cine stă în spate. O semnătură exprimă voința unei persoane fizice determinate, deci este instrumentul potrivit atunci când cineva consimte personal la ceva. Un sigiliu exprimă originea și integritatea datelor emise de o organizație, deci este instrumentul potrivit pentru facturi, extrase, extrase de registru și orice altceva emis în masă, unde nimănui nu i se cere consimțământul. Fișierele sigilate folosesc aceleași formate container PAdES, XAdES, CAdES și ASiC ca cele semnate, astfel încât un singur lanț de verificare le acoperă pe amândouă.
Pentru credențialele digitale acest lucru contează, deoarece un emitent este de regulă o persoană juridică. Sigilarea datelor emise cu un certificat calificat pentru sigiliu electronic este modul în care prezumția din eIDAS se atașează conținutului însuși, peste semnătura pe care formatul credențialei o poartă deja. O QEAA trebuie să poarte ea însăși semnătura calificată sau sigiliul calificat al QTSP care o emite, așa că un QSeal și o QEAA funcționează împreună, nu ca alternative: atestarea afirmă ceva despre un subiect, în timp ce sigiliul stabilește ce organizație a emis-o și că nimeni nu a modificat-o ulterior.
Care este diferența dintre un QES și un QSeal?
Un QES este creat de o persoană fizică și exprimă voința acelei persoane de a fi de acord cu conținutul. Un QSeal este creat de o persoană juridică și exprimă faptul că organizația a emis datele și că acestea nu s-au schimbat de atunci. Ambele provin de la prestatori calificați de servicii de încredere și ambele poartă o prezumție juridică potrivit eIDAS, dar răspund la întrebări diferite, așa că un sigiliu nu poate ține locul unei semnături acolo unde legea caută o decizie umană.
Este un QSeal recunoscut în fiecare stat membru al UE?
Da. Un sigiliu electronic calificat bazat pe un certificat calificat eliberat într-un stat membru trebuie recunoscut ca sigiliu electronic calificat în toate celelalte. Certificatul este verificat față de Trusted List a țării care l-a eliberat, iar Comisia Europeană publică o listă centrală care trimite la fiecare Trusted List națională, astfel încât un verificator din străinătate îi poate confirma starea fără o procedură națională separată.