Projet de loi relative à la mise en place du portefeuille européen d’identité numérique et portant mise en œuvre du règlement (UE) 2024/1183 du Parlement européen et du Conseil du 11 avril 2024 modifiant le règlement (UE) n° 910/2014 en ce qui concerne l’établissement du cadre européen relatif à une identité numérique et modifiant la loi modifiée du 19 juin 2013 relative à l’identification des personnes physiques Nous Henri, Grand-Duc de Luxembourg, Duc de Nassau, Vu le règlement (UE) 2024/1183 du Parlement européen et du Conseil du 11 avril 2024 modifiant le règlement (UE) n° 910/2014 en ce qui concerne l’établissement du cadre européen relatif à une identité numérique ; Vu la loi modifiée du 19 juin 2013 relative à l’identification des personnes physiques, au registre national des personnes physiques, à la carte d’identité, aux registres communaux des personnes physiques et portant modification de
- l’article 104 du Code civil ;
- la loi modifiée du 30 mars 1979 organisant l’identification numérique des personnes physiques et morales ;
- la loi communale modifiée du 13 décembre 1988 ;
- la loi électorale modifiée du 18 février 2003 et abrogeant
- la loi modifiée du 22 décembre 1886 concernant les recensements de population à faire en exécution de la loi électorale et
- l’arrêté grand-ducal du 30 août 1939 portant introduction de la carte d’identité obligatoire ; Le Conseil d’État entendu ; Vu l’adoption par la Chambre des Députés ; Vu la décision de la Chambre des Députés du … et celle du Conseil d’État du … portant qu’il n’y pas lieu à second vote ; Avons ordonné et ordonnons : Chapitre 1er - Dispositions générales Art. 1er. Objet et définitions
(1)La présente loi a pour objet de mettre en place le portefeuille européen d’identité numérique, tel que visé par le règlement (UE) 2024/1183 du Parlement européen et du Conseil du 11 avril 2024 modifiant le règlement (UE) n° 910/2014 en ce qui concerne l’établissement du cadre européen relatif à une identité numérique, désigné ci-après par le terme « règlement (UE) n° 910/2014 ».
(2)Les termes et expressions définis à l’article 3 du règlement (UE) n° 910/2014 ont la même signification dans la présente loi. 1 Chapitre 2 – Compétences Art. 2. Désignations des organismes compétents
(1)Le Centre des technologies de l’information de l’État, ci-après « CTIE », est désigné comme organisme chargé de fournir la solution nationale du portefeuille européen d’identité numérique, ci-après « le fournisseur » conformément à l’article 5bis, paragraphe 1er du règlement (UE) n° 910/2014. Aux fins de la présente loi, la solution nationale du portefeuille européen d’identité numérique est dénommée ci-après « le portefeuille ».
(2)L’Office luxembourgeois d’accréditation et de surveillance est désigné comme organisme chargé de l’accréditation des organismes de certification, conformément à l’article 9, paragraphe 1er du règlement d’exécution (UE) 2024/2981 de la Commission du 28 novembre 2024 portant modalités d’application du règlement (UE) n° 910/2014 du Parlement européen et du Conseil en ce qui concerne la certification des portefeuilles européens d’identité numérique.
(3)L’Institut luxembourgeois de régulation est désigné comme organe de contrôle chargé du contrôle du fournisseur, ainsi que du portefeuille, conformément à l’article 46bis, paragraphe 1er du règlement (UE) n° 910/2014.
(4)Le membre du gouvernement ayant la digitalisation dans ses attributions assure la mission de point de contact unique, conformément à l’article 46 quater du règlement (UE) n° 910/2014.
(5)Le membre du gouvernement ayant la digitalisation dans ses attributions est désigné comme propriétaire des schémas nationaux de certification conformément à l’article 3, paragraphe 1er du règlement d’exécution (UE) 2024/2981 de la Commission du 28 novembre 2024 précité.
(6)Le Commissariat du gouvernement à la protection des données à caractère personnel auprès de l’État est désigné comme bureau d’enregistrement, conformément à l’article 3, paragraphe 3 du règlement d’exécution (UE) 2025/848 de la Commission du 6 mai 2025 portant modalités d’application du règlement (UE) n° 910/2014 du Parlement européen et du Conseil en ce qui concerne l’enregistrement des parties utilisatrices de portefeuille.
(7)Le CTIE est désigné comme autorité de certification chargée de délivrer des certificats d’accès aux parties utilisatrices enregistrées au registre des parties utilisatrices, conformément à l’article 7, paragraphe 1er du règlement d’exécution (UE) 2025/848 précité.
(8)Le CTIE est désigné comme autorité de certification chargée de délivrer des certificats d’enregistrement aux parties utilisatrices enregistrées au registre des parties utilisatrices, conformément à l’article 8, paragraphe 1er du règlement d’exécution (UE) 2025/848 précité. 2 Chapitre 3 - Portefeuille et données d’identification personnelle Art. 3. Données d’identification personnelle
(1)Le CTIE est l’organisme chargé de fournir les données d’identification personnelle des utilisateurs personnes physiques et morales aux fins de les associer à leur unité de portefeuille, conformément à l’article 5bis, paragraphe 5, point f) du règlement (UE) n° 910/2014.
(2)Le CTIE fournit, à la demande, les données d’identification personnelle aux utilisateurs suivants du portefeuille : - les personnes physiques ayant la nationalité luxembourgeoise, - les personnes physiques résidant sur le territoire de l’État du Grand-Duché du Luxembourg et inscrites sur le registre national, dénommé ci-après « registre national des personnes physiques », tel que visé par l’article 4 de la loi modifiée du 19 juin 2013 relative à l’identification des personnes physiques, - les personnes morales ayant leur siège social sur le territoire de l’État du Grand-Duché du Luxembourg et inscrites au répertoire général, tel que visé par l’article 3 de la loi modifiée du 30 mars 1979 organisant l’identification numérique des personnes physiques ou morales.
(3)Les données d’identification personnelle d’un utilisateur personne physique, sont fournies par le CTIE sur base d’un accès direct au registre national des personnes physiques.
(4)Conformément à l’annexe, point 1, tableau 1 du règlement d’exécution (UE) 2024/2977 de la Commission du 28 novembre 2024 portant modalités d’application du règlement (UE) n° 910/2014 du Parlement européen et du Conseil en ce qui concerne les données d’identification personnelles et les attestations électroniques d’attributs délivrés aux portefeuilles européens d’identité numérique, les données d’identification personnelle des utilisateurs personnes physiques sont l’ensemble des données énumérées à l’article 5, paragraphe 2, lettres a),
- d)et
- f)de la loi modifiée du 19 juin 2013 précitée. Afin de garantir que les données d’identification personnelle représentent de manière univoque la personne physique, conformément à l’article 5 bis, paragraphe 5, point
- f)du règlement (UE) n° 910/2014, il est ajouté aux données d’identification personnelle un numéro administratif personnel qui est associé au numéro d’identification au sens de l’article 1er de la loi modifiée du 19 juin 2013 précitée, selon un processus informatisé standardisé qui protégera la confidentialité du numéro d’identification.
(5)Les données d’identification personnelle d’un utilisateur personne morale sont fournies par le CTIE sur base d’un accès direct au répertoire général.
(6)Conformément à l’annexe, point 2, tableau 3 du règlement d’exécution (UE) 2024/2977 précité, les données d’identification personnelle des utilisateurs personnes morales sont la dénomination sociale visée par l’article 3, paragraphe 2, point 2°, lettre a), ainsi que le numéro d’identité tel que visé par l’article 2 de la loi modifiée du 30 mars 1979 précitée. 3
(7)Le CTIE associe les données d’identification personnelle fournies selon les procédures prévues aux paragraphes 4 et 6 à l’unité de portefeuille de l’utilisateur.
(8)Le CTIE attribue un identifiant aux données d’identification personnelle de chaque utilisateur, et un identifiant à chaque unité de portefeuille. La création de ces deux identifiants est nécessaire afin de pouvoir associer l’identifiant des données d’identification personnelle à l’identifiant d’unité de portefeuille correspondant dans le registre dédié prévu au paragraphe suivant.
(9)Conformément à l’article 5bis, paragraphe 14 du règlement n° 910/2014, le CTIE conserve, dans un registre dédié tenu séparément de tout autre registre contenant des données à caractère personnel : - pour l’utilisateur personne physique, son numéro personnel administratif, l’identifiant de ses données d’identification personnelle et l’identifiant de son unité de portefeuille; - pour l’utilisateur personne morale, son numéro d’identité, l’identifiant de ses données d’identification personnelle et l’identifiant de son unité de portefeuille. La durée de conservation des données visées au présent paragraphe ne peut dépasser la durée de validité de l’unité de portefeuille.
(10)Le CTIE est le responsable du traitement pour les opérations de traitement des données réalisées pour la fourniture des données d’identification personnelles et l’association au portefeuille dans le cadre du présent article au sens du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données). Art. 4. Enrôlement de l’utilisateur Afin de garantir que les données d’identification personnelle émises vers le portefeuille d’un utilisateur, représentent l’utilisateur de manière univoque, conformément à l’article 5bis, paragraphe 5, point
- f)du règlement (UE) n° 910/2014, ce dernier s’enrôle sur le guichet unique électronique visé à l’article 6 de la loi modifiée du 24 mai 2011 relative aux services dans le marché intérieur : - par tout moyen d’identification électronique notifié de niveau de garantie élevé au sens de l’article 8, paragraphe 2, point
- c)du règlement (UE) n° 910/2014, ou - en s’identifiant à l’aide de sa carte d’identité ou de son passeport auprès de l’administration communale du lieu de résidence de l’utilisateur ou dans les locaux du guichet physique, ou - par tout moyen d’identification électronique notifié de niveau de garantie substantiel au sens de l’article 8, paragraphe 2, point
- b)du règlement (UE) n° 910/2014, combiné avec les procédures d’enrôlement à distance supplémentaires établies par l’acte d’exécution (UE) 202X/XXXX prévu à l’article 5bis, paragraphe 24 du règlement (UE) n° 910/2014. 4 Art. 5. Code source de composants logiciels Conformément à l’article 5bis, paragraphe 3 du règlement (UE) n° 910/2014, le code source de composants logiciels spécifiques autres que ceux installés sur les dispositifs utilisateurs ne peut pas être divulgué lorsque ces composants sont liés à la garantie directe ou indirecte de la sécurité de l’infrastructure informatique de l’État ou lorsque ceux-ci sont sujets aux droits de propriété intellectuelle. Art. 6. Suspension et révocation du portefeuille et de l’unité de portefeuille
(1)En application de l’article 5bis, paragraphe 9, lettre a) du règlement (UE) n° 910/2014, la demande de révocation de la validité de l’unité de portefeuille de l’utilisateur se fait auprès du fournisseur par tous les moyens. Ce dernier est tenu de révoquer la validité de cette unité de portefeuille endéans les vingt-quatre heures de la réception de la demande.
(2)En application de l’article 5bis, paragraphe 9, lettre c) du règlement (UE) n° 910/2014, la demande de révocation de la validité de l’unité de portefeuille en cas de décès de l’utilisateur ou de cessation d’activité de la personne morale se fait auprès du fournisseur par tous les moyens. Ce dernier est tenu de révoquer la validité de cette unité de portefeuille endéans les vingt-quatre heures de la réception de la demande.
(3)En application de l’article 5 sexies, paragraphe 1er du règlement (UE) n° 910/2014, le fournisseur suspend la fourniture et l’utilisation du portefeuille endéans les vingt-quatre heures à compter du moment où l’atteinte à la sécurité ou la compromission, a été constatée conformément à l’article 3, paragraphe 2 du règlement d’exécution (UE) 2025/847 de la Commission du 6 mai 2025 portant modalités d’application du règlement (UE) n° 910/2014 du Parlement européen et du Conseil en ce qui concerne les réactions aux atteintes à la sécurité des portefeuilles européens d’identité numérique.
(4)En cas de changement d’une ou plusieurs des données d’identification personnelle d’un utilisateur personne physique ou morale, ces données d’identification personnelle sont automatiquement révoquées par le CTIE. Art.
- Statistiques Le CTIE élabore des statistiques relatives au fonctionnement du portefeuille conformément à l’article 48bis du règlement (UE) n° 910/
- Chapitre 4 - Enregistrement des parties utilisatrices de portefeuille européen d'identité numérique Art.
- Enregistrement des parties utilisatrices de portefeuille européen d’identité numérique
(1)Le bureau d’enregistrement élabore la politique et les procédures nationales d’enregistrement conformément aux articles 4 et 6 du règlement d’exécution (UE) 2025/848 précité. 5
(2)Aux fins de l’enregistrement, les parties utilisatrices fournissent au bureau d’enregistrement, par voie électronique ou par moyens automatisés, les informations suivantes : 1° les informations requises par l’article 6 du règlement d’exécution (UE) 2025/848 précité ; 2° un extrait du casier judiciaire de la personne physique ou morale ou des représentants légaux de la personne, datant de moins d’un mois à la date du dépôt de la demande d’enregistrement ; 3° la preuve de la détention d’une autorisation d’établissement en cours de validité pour les parties utilisatrices soumises à l’obligation d’autorisation d’établissement prévue par la loi modifiée du 2 septembre 2011 réglementant l’accès aux professions d’artisan, de commerçant, d’industriel ainsi qu’à certaines professions libérales ; 4° toutes autres informations nécessaires demandées par le bureau d’enregistrement aux fins des vérifications liées aux parties utilisatrices et à l’utilisation du portefeuille européen d'identité numérique par les parties utilisatrices conformément à l’article 5ter du règlement (UE) n°910/2014 et au règlement d’exécution (UE) 2025/848 précité.
(3)En cas de recours à un intermédiaire agissant pour le compte de la partie utilisatrice, les données mentionnées au paragraphe précédent relatives à cet intermédiaire sont également communiquées au bureau d’enregistrement.
(4)La collecte des informations mentionnées au paragraphe 2, points 1° et 3° peut être opérée par le bureau d’enregistrement par un accès direct : 1° au registre tenu par le membre du gouvernement ayant les autorisations d’établissement dans ses attributions, en vertu de l’article 32 la loi modifiée du 2 septembre 2011 précitée ; 2° au registre de commerce et des sociétés tenu en vertu de l’article 1er de la loi modifiée du 19 décembre 2002 concernant le registre de commerce et des sociétés ainsi que la comptabilité et les comptes annuels des entreprises ; 3° au registre national des personnes physiques ; 4° au répertoire général.
(5)Avec l’accord préalable de la partie utilisatrice, la collecte du bulletin n° 2 du casier judiciaire établi par la loi modifiée du 29 mars 2013 relative à l’organisation du casier judiciaire peut être opérée par le bureau d’enregistrement directement auprès du procureur général d’État. 6 Art.
- Mise à la disposition du public des informations de la partie utilisatrice Le bureau d’enregistrement met les informations visées à l’annexe I du règlement d’exécution (UE) 2025/848 précité sur les parties utilisatrices enregistrées à la disposition du public en ligne conformément à l’article 3, paragraphe 4 du règlement d’exécution (UE) 2025/848 précité. Art.
- Vérifications
(1)Le bureau d’enregistrement procède aux vérifications liées aux parties utilisatrices et à l’utilisation du portefeuille par les parties utilisatrices conformément à l’article 5ter du règlement (UE) n°910/2014 et au règlement d’exécution (UE) 2025/848 précité.
(2)Aux fins des vérifications prévues au paragraphe 1er, le bureau d’enregistrement peut consulter par accès direct les fichiers mentionnés à l'article 8, paragraphe 4. Lorsque des éléments démontrent un risque élevé d’utilisation illicite ou illégal du portefeuille européen d'identité numérique, un nouvel extrait du casier judiciaire peut être demandé à tout moment conformément aux modalités prévues à l’article 8.
(3)La responsabilité civile du bureau d’enregistrement pour des dommages individuels subis du fait de l’enregistrement d’une partie utilisatrice ne peut être engagée que s’il est prouvé que le dommage a été causé par une négligence grave dans le choix et l'application des moyens mis en œuvre pour l'accomplissement de la mission de service public du bureau d’enregistrement de l’alinéa précédent. Art. 11. Suspension et annulation de l'enregistrement
(1)En cas de soupçon d’une utilisation illicite ou illégal au regard du droit de l’Union européenne et du droit national du portefeuille européen d'identité numérique par une partie utilisatrice, une analyse peut être opérée par le bureau d’enregistrement.
(2)En cas d’utilisation non autorisée, frauduleuse ou illégale du portefeuille européen d'identité numérique par une partie utilisatrice, le bureau d’enregistrement : - suspend ou annule l’enregistrement et l’inclusion des parties utilisatrices sur demande de l’organe de contrôle, conformément à l’article 9, paragraphe 1er du règlement d’exécution (UE) 2025/848 précité ; - peut suspendre ou annuler, l’enregistrement et l’inclusion des parties utilisatrices de sa propre initiative conformément à l’article 9, paragraphe 2 du règlement d’exécution (UE) 2025/848 précité. Art.
- Système informatique Le système informatique par lequel les accès prévus aux articles 8 et 10 sont opérés, doit être aménagé de la manière suivante : - l'accès aux fichiers est sécurisé moyennant une authentification forte ; 7 - les informations relatives aux personnes ayant procédé à la consultation ainsi que les informations consultées, la date et l'heure de la consultation sont enregistrées et conservées, afin que le motif du traitement puisse être retracé. Art.
- Recours Un recours contre les décisions du bureau d’enregistrement peut être exercé devant le Tribunal administratif qui statue comme juge du fond. Chapitre 5 - Attestations électroniques Art.
- Délivrance des attestations électroniques d’attributs par un organisme du secteur public L’ensemble des attestations électroniques d’attributs susceptibles d’être délivrées par un organisme du secteur public responsable d’une source authentique ou pour son compte, au sens de l’article 3 point 46, et de l’article 45 septies du règlement (UE) n° 910/2014, sont émises par l’organisme du secteur public responsable de la source authentique concernée ou par le CTIE. Chapitre 6 - Organe de contrôle Art.
- Attributions de l’organe de contrôle
(1)Dans la mesure nécessaire à l’accomplissement de ses missions en vertu de la présente loi, l’organe de contrôle peut demander la coopération des autorités sectorielles pertinentes, dont notamment la Commission de surveillance du secteur financier, le Commissariat aux Assurances ou l'Institut luxembourgeois de la normalisation, de l'accréditation, de la sécurité et qualité des produits et services.
(2)L’obligation au secret professionnel prévue par l’article 15 de la loi modifiée du 30 mai 2005 portant : 1) organisation de l’Institut luxembourgeois de régulation ; 2) modification de la loi modifiée du 22 juin 1963 fixant le régime des traitements des fonctionnaires de l’État ne fait pas obstacle à l’échange d’informations confidentielles entre l’organe de contrôle, l’autorité de contrôle compétente en vertu du règlement (UE) n° 2016/679 précité, et le point de contact unique, dans le cadre et aux seules fins du règlement (UE) 910/2014, ainsi que de la présente loi et des mesures prises pour son exécution. En outre, l'obligation au secret professionnel des autorités sectorielles pertinentes prévue dans tout autre texte de loi similaire ne fait pas obstacle à cette coopération ou à l’échange d’informations confidentielles entre l’organe de contrôle et ces autorités dans le cadre et aux seules fins du règlement (UE) 910/2014, ainsi que de la présente loi et des mesures prises pour son exécution. Art. 16. Frais de fonctionnement L’organe de contrôle bénéficie d’une contribution financière à charge du budget de l’État afin de couvrir l’intégralité des frais de fonctionnement qui résultent de l’exercice des missions prévues par la présente loi. 8 Art. 17. Activités de contrôle
(1)L’organe de contrôle s’assure, au moyen d’activités de contrôle a priori et a posteriori, que le fournisseur et le portefeuille qu’il fournit, satisfont aux exigences fixées dans le règlement (UE) n° 910/2014.
(2)Les activités de contrôle visées au paragraphe précédent doivent être effectives, proportionnées et dissuasives, compte tenu des circonstances de chaque cas.
(3)L’organe de contrôle, lorsqu’il accomplit les activités de contrôle a priori et a posteriori visées au paragraphe 1er, a le pouvoir de soumettre le fournisseur à : 1° des inspections sur place et des contrôles à distance a priori et a posteriori, y compris des contrôles aléatoires effectués par des professionnels formés ; 2° des audits de conformité réguliers et ciblés réalisés par un organisme indépendant ou l’organe de contrôle ; 3° des audits ad hoc, notamment lorsqu’ils sont justifiés en raison d’un incident important ou d’une violation, par le fournisseur, de la présente loi ou du règlement (UE) n° 910/2014 ; 4° des demandes d’informations nécessaires à l’évaluation des mesures de gestion des risques adoptées par le fournisseur ; 5° des demandes d’accès à des données, à des documents et à toutes informations nécessaires à l’accomplissement de ses activités de contrôle ; 6° des demandes de preuves de la mise en œuvre des dispositions du règlement (UE) n° 910/2014, telles que les résultats des audits de conformité effectués par un auditeur qualifié et les éléments de preuve sous-jacents correspondants.
(4)Les résultats de tout audit sont mis à la disposition de l’organe de contrôle. Les coûts des audits effectués par un organisme indépendant sont à la charge du fournisseur, sauf lorsque l’organe de contrôle en décide autrement dans des cas dûment motivés.
(5)Lorsque l’organe de contrôle exerce ses pouvoirs en vertu du paragraphe 3, points 5°, 6° ou 7°, il mentionne la finalité de la demande et précise quelles sont les informations exigées. Art. 18. Mesures d’exécution
(1)Au vu d’éléments de preuve, d’indications ou d’informations selon lesquels le fournisseur ne respecterait pas la présente loi ou le règlement (UE) n° 910/2014, l’organe de contrôle a le pouvoir de prendre une ou plusieurs des mesures d’exécution suivantes, le cas échéant, dans le cadre de mesures de contrôle a posteriori : 1° d’adopter des instructions contraignantes, y compris en ce qui concerne les mesures nécessaires pour éviter un incident ou y remédier, ainsi que les délais pour mettre en œuvre ces mesures et rendre compte de cette mise en œuvre, ou une injonction exigeant du fournisseur qu’il remédie aux insuffisances constatées ou aux violations de la présente loi ou du règlement (UE) n° 910/2014 ; 9 2° d’ordonner au fournisseur de mettre un terme à un comportement qui viole la présente loi ou le règlement (UE) n° 910/2014 et de ne pas le réitérer ; 3° d’ordonner au fournisseur de garantir la conformité de ses mesures de gestion des risques ; 4° d’ordonner au fournisseur d’informer les personnes physiques ou morales à l’égard desquelles il fournit des services ou exerce des activités susceptibles d’être affectées par une non-conformité importante, de la nature de la non-conformité, ainsi que de toutes mesures préventives ou réparatrices que ces personnes physiques ou morales pourraient prendre en réponse à cette non-conformité ; 5° d’ordonner au fournisseur de mettre en œuvre les recommandations formulées à la suite d’un audit de conformité ou d’un audit ad hoc dans un délai raisonnable ; 6° d’ordonner au fournisseur de rendre publics les aspects de violations de la présente loi ou du règlement (UE) n° 910/2014 de manière spécifique.
(2)L’organe de contrôle expose en détail les motifs des mesures d’exécution. Avant de prendre de telles mesures, il informe le fournisseur de ses conclusions préliminaires. Il laisse en outre à ce fournisseur un délai de 5 jours ouvrables pour communiquer ses observations, sauf dans des cas exceptionnels dûment motivés où cela empêcherait une intervention immédiate pour prévenir un incident ou y répondre.
(3)Les mesures d’exécution imposées au titre du paragraphe 1er sont uniquement appliquées jusqu’à ce que le fournisseur prenne les mesures nécessaires pour remédier aux insuffisances ou se conformer aux exigences de l’organe de contrôle à l’origine de l’application de ces mesures d’exécution.
(4)Lorsqu’il prend toute mesure d’exécution visée au paragraphe 1er, l’organe de contrôle respecte les droits de la défense et tient compte des circonstances propres à chaque cas et, au minimum, tient dûment compte : 1° de la gravité de la violation et de l’importance des dispositions enfreintes, les faits suivants, entre autres, devant être considérés en tout état de cause comme graves :
- a)les violations répétées ;
- b)le fait de ne pas notifier des incidents importants ou de ne pas y remédier ;
- c)le fait de ne pas pallier les insuffisances à la suite d’instructions contraignantes de l’organe de contrôle ;
- d)le fait d’entraver des audits ou des activités de contrôle ordonnées par l’organe de contrôle à la suite de la constatation d’une violation ;
- e)la fourniture d’informations fausses ou manifestement inexactes relatives aux mesures de gestion des risques ; 2° de la durée de la violation ; 3° de toute violation antérieure pertinente commise par le fournisseur ; 4° des dommages matériels, corporels ou moraux causés, y compris des pertes financières ou économiques, des effets sur d’autres services et du nombre d’utilisateurs touchés ; 10 5° du fait que l’auteur de la violation a agi délibérément ou par négligence ; 6° des mesures prises par le fournisseur pour prévenir ou atténuer les dommages matériels, corporels ou moraux ; 7° de l’application de mécanismes de certification approuvés.
(5)Lorsque les mesures d’exécution adoptées en vertu du paragraphe 1er sont inefficaces, l’organe de contrôle peut fixer un délai ne dépassant pas trois mois dans lequel le fournisseur est invité à prendre les mesures nécessaires pour pallier les insuffisances ou satisfaire aux exigences de l’organe de contrôle. Si la mesure demandée n’est pas prise dans le délai imparti, l’organe de contrôle a le pouvoir d’imposer une ou plusieurs sanctions visées à l’article 19. Art. 19. Sanctions
(1)Si le fournisseur n’a pas remédié, dans le délai prévu à l’article 18, paragraphe 2, aux irrégularités étant à l’origine d’une ou de plusieurs des mesures d’exécution imposées, l’organe de contrôle peut frapper le fournisseur d’une ou de plusieurs des sanctions suivantes : 1° un avertissement ; 2° un blâme ; 3° une amende administrative, dont le montant est proportionné à la gravité du manquement et à l’ampleur du dommage sans pouvoir excéder 1.000.000 euros.
(2)Au moment de décider s’il y a lieu d’imposer une amende administrative et de décider de son montant, dans chaque cas d’espèce, il est dûment tenu compte, au minimum, des éléments prévus à l’article 18, paragraphe 4.
(3)Avant de prononcer une sanction visée au paragraphe 1er, l’organe de contrôle engage une procédure contradictoire dans laquelle le fournisseur a la possibilité de consulter le dossier et de présenter ses observations. Le fournisseur peut se faire assister ou représenter par une personne de son choix. À l’issue de la procédure contradictoire, l’organe de contrôle peut prononcer à l’encontre du fournisseur une ou plusieurs des sanctions visées au paragraphe 1er.
(4)Les décisions prises par l’organe de contrôle à l’issue de la procédure contradictoire sont motivées et notifiées au fournisseur.
(5)Contre les décisions visées au paragraphe 3, un recours en réformation est ouvert devant le tribunal administratif.
(6)L’Administration de l’enregistrement, des domaines et de la TVA est chargée du recouvrement des amendes administratives qui lui sont communiquées par l’organe de contrôle moyennant la transmission d’une copie des décisions de fixation. Le recouvrement est poursuivi comme en matière d’enregistrement. 11 Art. 20. Coopération en matière de protection des données à caractère personnel
(1)Lorsqu’il traite des incidents donnant lieu à des violations de données à caractère personnel, l’organe de contrôle coopère étroitement avec les autorités de contrôle en vertu du règlement (UE) 2016/679 précité, sans préjudice de la compétence et des missions de l’organe de contrôle.
(2)Lorsque l’organe de contrôle prend connaissance, dans le cadre de la supervision ou de l’exécution, du fait que la violation commise par le fournisseur à l’égard des obligations énoncées au règlement (UE) n° 910/2014 peut donner lieu à une violation de données à caractère personnel au sens de l’article 4, point 12° du règlement (UE) 2016/679 précité, devant être notifiée en vertu de l’article 33 dudit règlement, il en informe sans retard injustifié les autorités de contrôle visées à l’article 55 ou 56 dudit règlement. Chapitre 7 - Dispositions finales Art. 21. Dispositions modificatives La loi modifiée du 19 juin 2013 précitée est modifiée comme suit :
(1)A l’article 5, paragraphe 2 sont apportées les modifications suivantes : - à la lettre n), le terme « et » est biffé ; à la lettre o), le signe de ponctuation « . » est remplacé par les termes « ; et »; une nouvelle lettre p), libellée comme suit, est ajoutée: « p) pour les utilisateurs personnes physiques du portefeuille, le numéro administratif personnel contenu dans les données d’identification personnelle de l’unité de portefeuille européen d’identité numérique au sens de l’article 3, paragraphe 4, de la loi du XXXXX relative à la mise en place du portefeuille européen d’identité numérique. ».
(2)A l’article 10, la lettre
- a)est remplacée par une nouvelle lettre
- a)libellée comme suit : «
- a)la structure des numéros d’identification et des numéros administratifs personnels ; ».
(3)A l’article 11, alinéa 2, il est inséré entre le sixième tiret et le septième tiret, un nouveau tiret comprenant le libellé suivant : « - d'un délégué du Commissariat du Gouvernement à la protection des données auprès de l’État, ».
(4)A l’article 12, paragraphe 2, la 3ème phrase est remplacée par le libellé suivant : « La carte d’identité contient en outre les éléments uniquement accessibles de manière électronique suivants :
- a)le moyen d’authentification du titulaire de la carte d’identité, d’une durée de validité égale à la durée de la validité de la carte visée à l’article 15, paragraphe 2 ;
- b)la clé privée relative au moyen visé à la lettre
- a); 12
- c)le prestataire de service de certification agréé qui délivre le moyen visé à la lettre
- a);
- d)l’information nécessaire à l’authentification de la carte et à la protection des données lisibles de manière électronique figurant sur la carte et à l’utilisation du certificat afférent ;
- e)l’image faciale non codifiée du titulaire ;
- f)le numéro d’identification ;
- g)les deux empreintes digitales du titulaire. ».
(5)A l’article 12, paragraphe 2, la 4ème phrase est remplacée par le libellé suivant : « L’élément visé à la lettre
- a)de l’alinéa qui précède n’est pas activé pour les cartes d’identité délivrées aux majeurs incapables. Pour les titulaires mineurs au moment de la délivrance de la carte d’identité, l’activation de l’élément visé à la lettre
- a)de l’alinéa qui précède doit être autorisée par un parent exerçant l’autorité parentale ou par leur tuteur. ». Art. 22. Intitulé de citation La référence à la présente loi se fait sous la forme suivante : loi du XXXXX relative à la mise en place du portefeuille européen d’identité numérique. 13 Journal officiel de ['Union européenne FR Série L 2024/1183 30.4.2024 RÈGLEMENT (UE) 2024/1183 DU PARLEMENT EUROPÉEN ET DU CONSEIL du 11 avril 2024 modifiant le règlement (UE) n“ 910/2014 en ce qui concerne l’établissement du cadre européen relatif à une identité numérique LE PARLEMENT EUROPÉEN ET LE CONSEIL DE L'UNION EUROPÉENNE, vu le traité sur le fonctionnement de l'Union européenne, et notamment son article 114, vu la proposition de la Commission européenne, après transmission du projet d'acte législatif aux parlements nationaux, vu l’avis du Comité économique et social européen ('), vu l'avis du Comité des régions
(2), statuant conformément à la procédure législative ordinaire ('), considérant ce qui suit:
(1)Dans sa communication du 19 février 2020 intitulée «Façonner l'avenir numérique de l’Europe», la Commission annonce une révision du règlement (UE) n° 910/2014 du Parlement européen et du Conseil
(4)en vue d'en améliorer l’efficacité, d'étendre ses avantages au secteur privé et de promouvoir une identité numérique fiable pour tous les Européens.
(2)Dans ses conclusions des 1“ et 2 octobre 2020, le Conseil européen a invité la Commission à proposer la mise en place, à l’échelle de l'UE, d'un cadre pour une identification électronique publique sécurisée, y compris des signatures numériques interopérables, qui permette aux personnes d'exercer un contrôle sur leur identité et leurs données en ligne et donne accès à des services numériques publics, privés et transfrontières.
(3)Le programme d’action pour la décennie numérique à l'horizon 2030, établi par la décision (UE) 2022/2481 du Parlement européen et du Conseil
(5), fixe les objectifs et cibles numériques d’un cadre de l'Union qui, d’ici à 2030, visent à conduire au déploiement à grande échelle d’une identité numérique fiable utilisée sur une base volontaire et contrôlée par l’utilisateur, qui soit reconnue dans l’ensemble de l'Union et permette à chaque utilisateur d’avoir un contrôle sur ses données dans le cadre de ses interactions en ligne.
(4)La «Déclaration européenne sur les droits et principes numériques pour la décennie numérique», proclamée par le Parlement européen, le Conseil et la Commission
(6)(ci-après dénommée «déclaration»), souligne le droit de toute personne à avoir accès à des technologies, produits et services numériques qui sont, dès la conception, sûrs, sécurisés et respectueux de la vie privée. Cela signifie notamment veiller à offrir à toutes les personnes vivant au sein de l'Union une identité numérique accessible, sûre et fiable, qui donne accès à un large éventail de services en ligne et hors ligne, en étant protégées contre les risques liés à la cybersécurité et la cybercriminalité, y compris les violations de données et l'usurpation ou la manipulation d'identité. La déclaration souligne également que toute personne a droit à la protection de ses données à caractère personnel. Ce droit comprend le contrôle sur la façon dont les données sont utilisées et sur les personnes avec qui elles sont partagées.
(1)JO C 105 du 4.3.2022, p. 81.
(2)JO C 61 du 4.2.2022, p.
- (’) Position du Parlement européen du 29 février 2024 (non encore parue au Journal officiel) et décision du Conseil du 26 mars
- (■*) Règlement (UE) n" 910/2014 du Parlement européen et du Conseil du 23 juillet 2014 sur l’identification électronique et les services de confiance pour les transactions électroniques au sein du marché intérieur et abrogeant la directive 1999/93/CE (JO L 257 du 28.8.2014, p. 73). (s) Décision (UÈ) 2022/2481 du Parlement européen et du Conseil du 14 décembre 2022 établissant le programme d'action pour la décennie numérique à l'horizon 2030 (JO L 323 du 19.12.2022, p. 4).
(6)JO C 23 du 23.1.2023, p. 1. ELI: http://data.europa.eu/eli/reg/2024/!183/oj 1/56 FR JO L du 30.4.2024
(5)Les citoyens de l'Union et les résidents de l’Union devraient avoir le droit à une identité numérique qui soit sous leur contrôle exclusif et qui leur permette d'exercer leurs droits dans l’environnement numérique et de participer à l'économie numérique. Pour atteindre cet objectif, il convient d'établir un cadre européen relatif à une identité numérique permettant aux citoyens de l'Union et aux résidents de l'Union d'accéder à des services publics et privés en ligne et hors ligne dans l’ensemble de l’Union.
(6)Un cadre harmonisé en matière d’identité numérique devrait contribuer à créer une Union plus intégrée d'un point de vue numérique, en réduisant les barrières numériques entre les États membres et en donnant aux citoyens de l'Union et aux résidents de l’Union les moyens de bénéficier des avantages liés à la transition numérique, tout en améliorant la transparence et la protection de leurs droits.
(7)Une approche plus harmonisée de l'identification électronique devrait réduire les risques et les coûts engendrés par la fragmentation actuelle due au recours à des solutions nationales divergentes ou, dans certains États membres, à l’absence de telles solutions d'identification électronique. Une telle approche devrait renforcer le marché intérieur en permettant aux citoyens de l'Union, aux résidents de l’Union, au sens du droit national, et aux entreprises de s’identifier et de fournir une authentification de leur identité en ligne et hors ligne de manière sûre, fiable, conviviale, pratique, accessible et harmonisée, et ce dans toute l'Union. Le portefeuille européen d’identité numérique devrait fournir aux personnes physiques et morales dans toute l’Union un moyen d’identification électronique harmonisé permettant l’authentification et le partage des données liées à leur identité. Chacun devrait être en mesure d'accéder en toute sécurité aux services publics et privés en ayant recours à un écosystème amélioré de services de confiance et à des preuves d’identité et des attestations électroniques d'attributs vérifiées, comme des qualifications académiques, y compris les diplômes universitaires, ou autres titres éducatifs ou professionnels. Le cadre européen relatif à une identité numérique est destiné à permettre de passer d'un recours aux seules solutions nationales d’identité numérique à la fourniture d'attestations électroniques d’attributs valides et légalement reconnues à travers l'Union. Les fournisseurs d'attestations électroniques d'attributs devraient bénéficier d’un ensemble de règles clair et uniforme, tandis que les administrations publiques devraient pouvoir se fier à des documents électroniques dans un format donné.
(8)Plusieurs États membres ont mis en œuvre des moyens d’identification électronique et ont recours à ces moyens, qui sont acceptés par les prestataires de services dans l'Union. En outre, des investissements ont été réalisés dans des solutions tant nationales que transfrontalières sur la base du règlement (UE) n° 910/2014, y compris pour l'interopérabilité des schémas d'identification électronique notifiés prévus par ledit règlement. Afin d'assurer la complémentarité et l'adoption rapide des portefeuilles européens d’identité numérique par les utilisateurs actuels des moyens d'identification électronique notifiés et de minimiser l’incidence sur les prestataires de services existants, il est escompté que les portefeuilles européens d’identité numérique mettent à profit l’expérience acquise avec les moyens d’identification électronique existants et l’infrastructure des schémas d'identification électronique notifiés déployée au niveau de l'Union et au niveau national.
(9)Le règlement (UE) 2016/679 du Parlement européen et du Conseil
(7)et, le cas échéant, la directive 2002/5 8/CE du Parlement européen et du Conseil (s ) s’appliquent à toutes les activités de traitement de données à caractère personnel au titre du règlement (UE) n° 910/2014. Ées solutions fournies au titre du cadre d’interopérabilité prévu par le présent règlement respectent également ces règles. Le droit de l’Union en matière de protection des données prévoit des principes en matière de protection des données, tels que les principes de minimisation des données et de limitation des finalités et les obligations qui y sont liées, telle que la protection des données dès la conception et par défaut.
(10)Pour soutenir la compétitivité des entreprises de l'Union, les prestataires de services tant en ligne qu'hors ligne devraient pouvoir s’appuyer sur des solutions d’identité numérique reconnues dans toute l’Union, indépendamment de l'État membre dans lequel ces solutions sont fournies, et bénéficier ainsi d'une approche harmonisée à l’échelle de l'Union en matière de confiance, de sécurité et d’interopérabilité. Tant les utilisateurs que les prestataires de services devraient pouvoir bénéficier d'attestations électroniques d'attributs ayant la même valeur juridique dans l’ensemble de l’Union. Un cadre harmonisé en matière d’identité numérique est destiné à créer de la valeur économique en facilitant l’accès aux biens et aux services, en réduisant sensiblement les coûts opérationnels liés aux procédures d'identification et d’authentification électroniques, par exemple lors de l'enrôlement de nouveaux clients, et en réduisant le risque de cybercriminalité, telle que l'usurpation d’identité, le vol de données et la fraude en ligne, soutenant ainsi les gains d’efficacité et la transformation numérique en toute sécurité des micro, petites et moyennes entreprises (PME) de l'Union.
(7)Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 9 5/46/CE (règlement général sur la protection des données) QO L 119 du 4.5.2016, p. 1). Directive 2002/58/CE du Parlement européen et du Conseil du 12 juillet 2002 concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques (directive vie privée et communications électroniques) (JO L 201 du 31.7.2002, p. 37).
(8)2/56 ELI: http://data.europa.eu/eli/reg/2024/!183/oj JO L du 30.4.2024
(11)Les portefeuilles européens d'identité numérique devraient faciliter l’application du principe de la transmission unique d'informations, ce qui réduirait la charge administrative et soutiendrait la mobilité transfrontière des citoyens de l’Union et des résidents de l’Union ainsi que des entreprises dans l'ensemble de l'Union, et favoriserait le développement de services d'administration en ligne interopérables dans l'ensemble de l'Union.
(12)Le règlement (UE) 2016/679, le règlement (UE) 2018/1725 du Parlement européen et du Conseil (’) et la directive 2002/58/CE s’appliquent au traitement de données à caractère personnel effectué en application du présent règlement. Par conséquent, le présent règlement devrait prévoir des garanties spécifiques pour empêcher les fournisseurs de moyens d’identification électronique et d’attestations électroniques d'attributs de combiner des données à caractère personnel obtenues lors de la fourniture d'autres services avec des données à caractère personnel traitées pour fournir des services relevant du champ d’application du présent règlement. Les données à caractère personnel liées à la fourniture des portefeuilles européens d’identité numérique devraient être maintenues séparées, de manière logique, de toute autre donnée détenue par le fournisseur du portefeuille européen d'identité numérique. Le présent règlement ne devrait pas empêcher les fournisseurs de portefeuilles européens d’identité numérique d’appliquer des mesures techniques supplémentaires qui contribuent à la protection des données à caractère personnel, telles que la séparation physique des données à caractère personnel liées à la fourniture des portefeuilles européens d’identité numérique de toute autre donnée détenue par le fournisseur. Sans préjudice du règlement (UE) 2016/679, le présent règlement précise davantage l’application des principes de limitation des finalités, de minimisation des données et de protection des données dès la conception et par défaut.
(13)Les portefeuilles européens d'identité numérique devraient intégrer dans leur conception une fonction de tableau de bord commun pour garantir un niveau plus élevé de transparence, de protection de la vie privée et de contrôle des utilisateurs sur leurs données à caractère personnel. Cette fonction devrait proposer une interface simple et conviviale comportant une vue d’ensemble de toutes les parties utilisatrices avec lesquelles l’utilisateur partage des données, y compris des attributs, ainsi que le type de données partagées avec chaque partie utilisatrice. Elle devrait permettre aux utilisateurs de suivre toutes les transactions exécutées au moyen du portefeuille européen d’identité numérique, en fournissant au moins les données suivantes: l'heure et la date de la transaction, l’identification de la contrepartie, les données à caractère personnel demandées et les données partagées. Ces informations devraient être conservées même si la transaction n’a pas été conclue. Il ne devrait pas être possible de contester l’authenticité des informations contenues dans l’historique des transactions. Cette fonction devrait être active par défaut. Elle devrait permettre aux utilisateurs de demander facilement l’effacement immédiat, par une partie utilisatrice, de données à caractère personnel en vertu de l’article 17 du règlement (UE) 2016/679 et de signaler facilement la partie utilisatrice à l’autorité nationale chargée de la protection des données compétente, directement par l'intermédiaire du portefeuille européen d’identité numérique, lorsqu’une demande présumée illégale ou suspecte de données à caractère personnel est reçue.
(14)Les États membres devraient intégrer différentes technologies de protection de la vie privée, telles que la preuve à divulgation nulle de connaissance, dans le portefeuille européen d’identité numérique. Ces méthodes cryptographiques devraient permettre à une partie utilisatrice de valider la véracité d’une déclaration donnée fondée sur les données d’identification personnelle et l’attestation d’attributs, sans révéler aucune donnée sur laquelle cette déclaration est fondée, préservant ainsi la vie privée de l’utilisateur.
(15)Le présent règlement définit les conditions harmonisées pour l'établissement d’un cadre pour les portefeuilles européens d'identité numérique devant être fournis par les États membres. Tous les citoyens de l’Union, et les résidents de l’Union au sens du droit national, devraient être habilités à demander, sélectionner, combiner, stocker, supprimer, partager et présenter de manière sécurisée des données relatives à leur identité et à demander l'effacement de leurs données à caractère personnel d’une manière conviviale et pratique, sous le contrôle exclusif de l'utilisateur, tout en permettant la divulgation sélective de données à caractère personnel. Le présent règlement reflète les valeurs européennes partagées et respecte les droits fondamentaux, les garanties et la responsabilité juridique, protégeant ainsi les sociétés démocratiques, les citoyens de l’Union et les résidents de l'Union. Il convient de développer les technologies utilisées pour parvenir à ces objectifs de manière à atteindre le niveau le plus élevé de sécurité, de respect de la vie privée, de confort d’utilisation, d’accessibilité et de facilité d’utilisation, ainsi qu’une interopérabilité homogène. Les États membres devraient garantir à tous leurs citoyens et résidents l'égalité d’accès à l’identification électronique. Les États membres ne devraient pas limiter, directement ou indirectement, l'accès aux services publics ou privés des personnes physiques ou morales qui ne choisissent pas d’utiliser des portefeuilles européens d’identité numérique, et devraient mettre à disposition des solutions de substitution appropriées. (’) Règlement (UE) 2018/1 72 5 du Parlement européen et du Conseil du 2 5 octobre 2018 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel par les institutions, organes et organismes de l’Union et à la libre circulation de ces données, et abrogeant le règlement (CE) n° 45/2001 et la décision n° 1 247/2002/CE (JO L 295 du 21.11.2018, P- 39). ELI: http://data.europa.eu/eli/reg/2024/!183/oj FR 3/56 FR 4/56 JO L du 30.4.2024
(16)Les États membres devraient s’appuyer sur les possibilités offertes par le présent règlement pour fournir, sous leur responsabilité, des portefeuilles européens d’identité numérique destinés à être utilisés par les personnes physiques et morales résidant sur leur territoire. Afin d’offrir une marge de manœuvre aux États membres et de tirer parti de la technologie de pointe, le présent règlement devrait permettre que les portefeuilles européens d’identité numérique soient fournis directement par un État membre, sur mandat d’un État membre, ou indépendamment d’un État membre, tout en étant reconnus par cet État membre.
(17)Aux fins de l'enregistrement, les parties utilisatrices devraient fournir les informations nécessaires pour permettre leur identification et leur authentification électroniques vis-à-vis des portefeuilles européens d’identité numérique. Lorsqu’elles déclarent leur utilisation prévue du portefeuille européen d'identité numérique, les parties utilisatrices devraient fournir des informations sur les données éventuelles qu’elles demanderont afin de fournir leurs services et sur les motifs de la demande. L'enregistrement des parties utilisatrices facilite la vérification par les États membres de la licéité des activités des parties utilisatrices au regard du droit de l’Union. L’obligation d'enregistrement prévue dans le présent règlement devrait être sans préjudice des obligations prévues par d'autres dispositions du droit de l’Union ou du droit national, par exemple en ce qui concerne les informations à fournir aux personnes concernées en vertu du règlement (UE) 2016/679. Les parties utilisatrices devraient respecter les garanties prévues par les articles 35 et 36 dudit règlement, en particulier en réalisant des analyses d’impact relatives à la protection des données et en consultant les autorités chargées de la protection des données compétentes préalablement au traitement des données lorsque les analyses d’impact relatives à la protection des données indiquent que le traitement entraînerait un risque élevé. Ces garanties devraient favoriser le traitement licite des données à caractère personnel par les parties utilisatrices, en particulier en ce qui concerne des catégories particulières de données, telles que les données de santé. L’enregistrement des parties utilisatrices est destiné à accroître la transparence et à renforcer la confiance dans l'utilisation des portefeuilles européens d’identité numérique. Il convient que l'enregistrement n’entraîne pas de coûts excessifs et soit proportionné aux risques associés afin d'assurer son adoption par les prestataires de services. Dans ce contexte, l'enregistrement devrait prévoir l'utilisation de procédures automatisées, y compris le recours à des registres existants et leur utilisation par les États membres, et il ne devrait pas comporter de procédure d’autorisation préalable. La procédure d’enregistrement devrait permettre une diversité de cas d’utilisation qui peuvent varier en ce qui concerne le mode de fonctionnement, que ce soit en ligne ou en mode hors ligne, ou l’exigence d'authentifier les dispositifs aux fins de l’interface avec le portefeuille européen d’identité numérique. L’enregistrement devrait s’appliquer exclusivement aux parties utilisatrices fournissant des services au moyen d’une interaction numérique.
(18)La protection des citoyens de ('Union et des résidents de l’Union contre l’utilisation non autorisée ou frauduleuse des portefeuilles européens d’identité numérique revêt la plus haute importance pour assurer la confiance dans les portefeuilles européens d’identité numérique et leur adoption à grande échelle. Les utilisateurs devraient bénéficier d’une protection effective contre de telles utilisations abusives. En particulier, lorsque les faits constitutifs d’une utilisation frauduleuse ou autrement illégale d'un portefeuille européen d’identité numérique sont établis par une autorité judiciaire nationale dans le cadre d’une autre procédure, les organes de contrôle responsables des émetteurs de portefeuilles européens d’identité numérique devraient, après notification, prendre les mesures nécessaires pour faire en sorte que l’enregistrement de la partie utilisatrice et l’inclusion des parties utilisatrices dans le mécanisme d'authentification soient révoqués ou suspendus jusqu’à ce que l’autorité notifiante confirme qu'il a été remédié aux irrégularités constatées.
(19)Tous les portefeuilles européens d'identité numérique devraient permettre aux utilisateurs de s’identifier et de s'authentifier par voie électronique en ligne et en mode hors ligne, par-delà les frontières, pour accéder à un large éventail de services publics et privés. Sans préjudice des prérogatives des États membres en ce qui concerne l'identification de leurs citoyens et résidents, les portefeuilles européens d'identité numérique peuvent aussi répondre aux besoins institutionnels des administrations publiques, des organisations internationales et des institutions, organes et organismes de l’Union. L’authentification en mode hors ligne serait importante dans de nombreux secteurs, y compris dans le secteur de la santé, où les services sont souvent fournis par interaction directe et où la vérification de l'authenticité des prescriptions électroniques devrait pouvoir être effectuée à l'aide de codes QR ou de technologies similaires. En s’appuyant sur le niveau de garantie élevé en ce qui concerne les schémas d'identification électronique, les portefeuilles européens d’identité numérique devraient bénéficier du potentiel offert par des solutions infalsifiables, telles que des éléments sécurisés, pour se conformer aux exigences de sécurité prévues par le présent règlement. Les portefeuilles européens d'identité numérique devraient aussi permettre aux utilisateurs de créer et d’utiliser des signatures et cachets électroniques qualifiés qui sont acceptés dans toute l’Union. Une fois enrôlées dans un portefeuille européen d’identité numérique, les personnes physiques devraient pouvoir utiliser celui-ci pour signer au moyen de signatures électroniques qualifiées, par défaut et gratuitement, sans devoir passer par des procédures administratives supplémentaires. Les utilisateurs devraient pouvoir signer ou apposer des cachets sur des déclarations ou attributs autodéclarés. Afin de permettre aux personnes et aux entreprises de toute l’Union de bénéficier des avantages liés à la simplification et à la réduction des coûts, notamment en accordant des pouvoirs de représentation et des mandats électroniques, les États membres devraient fournir des portefeuilles européens d’identité numérique qui reposent sur des normes communes et des spécifications techniques afin de garantir une interopérabilité homogène et d’accroître dûment la sécurité informatique, de renforcer la résilience face aux cyberattaques et de réduire ainsi significativement les risques potentiels que présente la transition numérique en cours pour les citoyens et résidents de l’Union et les entreprises. Seules les autorités compétentes des États membres ELI: http://data.europa.eu/eli/reg/2024/!18 3/oj JO L du 30.4.2024 FR peuvent établir l'identité d'une personne avec un niveau élevé de fiabilité et, partant, garantir que la personne revendiquant ou affirmant une identité particulière est effectivement la personne qu'elle prétend être. Il est donc nécessaire que la fourniture des portefeuilles européens d'identité numérique repose sur l’identité juridique des citoyens de ('Union et des résidents de ['Union ou des personnes morales. Le recours à l’identité juridique ne devrait pas empêcher les utilisateurs de portefeuilles européens d'identité numérique d’accéder aux services sous un pseudonyme, dès lors que l’identité juridique n'est pas requise pour l’authentification. La confiance dans les portefeuilles européens d’identité numérique serait renforcée si les entités qui les délivrent et les gèrent étaient tenues de mettre en œuvre les mesures techniques et organisationnelles appropriées pour garantir le niveau de sécurité le plus élevé qui soit proportionné aux risques posés pour les droits et libertés des personnes physiques, conformément au règlement (UE) 2016/679.
(20)L’utilisation d’une signature électronique qualifiée à des fins non professionnelles devrait être gratuite pour toutes les personnes physiques. Les États membres devraient avoir la possibilité de prévoir des mesures pour empêcher l'utilisation gratuite de signatures électroniques qualifiées à des fins professionnelles par des personnes physiques, tout en veillant à ce que ces mesures soient proportionnées aux risques identifiés et justifiées.
(21)Il est utile de faciliter l’adoption et l'utilisation des portefeuilles européens d'identité numérique en les intégrant de manière homogène à l'écosystème des services numériques publics et privés déjà mis en œuvre au niveau national, local ou régional. Pour atteindre cet objectif, les États membres devraient avoir la possibilité de prévoir des mesures juridiques et organisationnelles en vue d'offrir une plus grande souplesse aux fournisseurs de portefeuilles européens d’identité numérique et de permettre des fonctionnalités supplémentaires des portefeuilles européens d’identité numérique par rapport à celles prévues par le présent règlement, y compris au moyen d'une interopérabilité accrue avec les moyens d'identification électronique nationaux existants. De telles fonctionnalités supplémentaires ne devraient en aucun cas nuire à la fourniture des fonctions essentielles des portefeuilles européens d’identité numérique prévues par le présent règlement, ni conduire à la promotion de solutions nationales existantes aux dépens des portefeuilles européens d’identité numérique. Étant donné qu'elles dépassent le cadre du présent règlement, ces fonctionnalités supplémentaires ne bénéficient pas des dispositions relatives au recours transfrontière aux portefeuilles européens d’identité numérique prévues dans le présent règlement.
(22)Les portefeuilles européens d'identité numérique devraient comporter une fonctionnalité permettant de générer des pseudonymes choisis et gérés par l'utilisateur pour s’authentifier lorsqu'ils accèdent à des services en ligne.
(23)Afin d’atteindre un niveau élevé de sécurité et de fiabilité, le présent règlement établit les exigences applicables aux portefeuilles européens d’identité numérique. La conformité des portefeuilles européens d'identité numérique avec ces exigences devrait être certifiée par des organismes d’évaluation de la conformité accrédités désignés par les États membres.
(24)Afin d'éviter les approches divergentes et d’harmoniser la mise en œuvre des exigences établies par le présent règlement, la Commission devrait, aux fins de certifier les portefeuilles européens d’identité numérique, adopter des actes d’exécution visant à établir une liste de normes de référence et, lorsque cela est nécessaire, établir des spécifications et des procédures aux fins de formuler les spécifications techniques détaillées de ces exigences. Dans la mesure où la certification de la conformité des portefeuilles européens d’identité numérique avec les exigences de cybersécurité applicables n'est pas couverte par les schémas de certification de cybersécurité existants visés dans le présent règlement, et en ce qui concerne les exigences autres que les exigences de cybersécurité applicables aux portefeuilles européens d'identité numérique, il convient que les États membres établissent des schémas de certification nationaux conformément aux exigences harmonisées établies dans le présent règlement et adoptées en vertu de celui-ci. Les États membres devraient transmettre leurs projets de schémas de certification nationaux au groupe de coopération européen en matière d'identité numérique, lequel devrait pouvoir émettre des avis et des recommandations.
(25)La certification de conformité avec les exigences de cybersécurité établies dans le présent règlement devrait, lorsque ceux-ci sont disponibles, s'appuyer sur les schémas européens de certification de cybersécurité applicables établis en vertu du règlement (UE) 2019/881 du Parlement européen et du Conseil (l0), qui instaure un cadre européen de certification de cybersécurité facultatif pour les produits, processus et services TIC.
(10)Règlement (UE) 2019/881 du Parlement européen et du Conseil du 17 avril 2019 relatif à l’ENISA (Agence de l’Union européenne pour la cybersécurité) et à la certification de cybersécurité des technologies de l’information et des communications, et abrogeant le règlement (UE) n° 526/2013 (règlement sur la cybersécurité) (JO L 151 du 7.6.2019, p. 15). ELI: http://data.europa.eu/eli/reg/2024/!183/oj 5/56 FR 6/56 JO L du 30.4.2024
(26)Afin d'évaluer et d’atténuer en permanence les risques liés à la sécurité, les portefeuilles européens d'identité numérique certifiés devraient faire l'objet d'évaluations régulières des vulnérabilités visant à déceler toute vulnérabilité dans les composants certifiés liés au produit, les composants certifiés liés aux processus et les composants certifiés liés au service du portefeuille européen d'identité numérique.
(27)En protégeant les utilisateurs et les entreprises contre les risques de cybersécurité, les exigences essentielles en matière de cybersécurité énoncées dans le présent règlement contribuent également à renforcer la protection des données à caractère personnel et de la vie privée des personnes. Des synergies en matière de normalisation et de certification sur les aspects de la cybersécurité devraient être envisagées dans le cadre de la coopération entre la Commission, les organisations européennes de normalisation, l’Agence de l’Union européenne pour la cybersécurité (ENISA), le comité européen de la protection des données institué par le règlement (UE) 2016/679 et les autorités nationales de contrôle de la protection des données.
(28)L’enrôlement des citoyens de l’Union et des résidents dans l'Union pour le portefeuille européen d’identité numérique devrait être facilité en s'appuyant sur des moyens d'identification électronique délivrés au niveau de garantie élevé. Il convient de n’avoir recours aux moyens d’identification électronique délivrés au niveau de garantie substantiel que lorsque des spécifications techniques harmonisées et des procédures harmonisées utilisant des moyens d'identification électronique délivrés au niveau de garantie substantiel combinés à des moyens complémentaires de vérification de l'identité permettront de satisfaire aux exigences énoncées dans le présent règlement en ce qui concerne le niveau de garantie élevé. Ces moyens complémentaires devraient être fiables et faciles à utiliser et pourraient se fonder sur la possibilité d’utiliser des procédures d’enrôlement à distance, des certificats qualifiés appuyés par des signatures électroniques qualifiées, une attestation électronique d'attributs qualifiée ou une combinaison de ces éléments. Afin de garantir une adoption suffisante des portefeuilles européens d’identité numérique, il convient de définir, dans des actes d’exécution, des spécifications techniques harmonisées et des procédures harmonisées pour l'enrôlement des utilisateurs à l’aide de moyens d'identification électronique, y compris ceux délivrés au niveau de garantie substantiel.
(29)L’objectif du présent règlement est de fournir à l’utilisateur un portefeuille européen d’identité numérique entièrement mobile, sécurisé et convivial. A titre de mesure transitoire jusqu’à la mise à disposition de solutions infalsifiables certifiées, telles que des éléments sécurisés dans les appareils des utilisateurs, les portefeuilles européens d'identité numérique devraient pouvoir s’appuyer sur des éléments sécurisés externes certifiés pour la protection du contenu cryptographique et d’autres données sensibles ou sur des moyens d’identification électroniques notifiés au niveau de garantie élevé afin de démontrer la conformité avec les exigences pertinentes du présent règlement en ce qui concerne le niveau de garantie du portefeuille européen d’identité numérique. Le présent règlement devrait s’entendre sans préjudice des conditions nationales en ce qui concerne la délivrance et l’utilisation d’un élément sécurisé externe certifié lorsque la mesure transitoire dépend d’un tel élément.
(30)Les portefeuilles européens d’identité numérique devraient garantir le niveau de protection et de sécurité des données le plus élevé possible aux fins de l’identification et de l’authentification électroniques pour faciliter l’accès aux services publics et privés, que ces données soient stockées localement ou à l'aide de solutions en nuage, en tenant dûment compte des différents niveaux de risque.
(31)Les portefeuilles européens d’identité numérique devraient être sécurisés dès la conception et devraient mettre en œuvre des éléments de sécurité avancés afin d’offrir une protection contre l’usurpation d’identité et autre vol de données, le déni de service et toute autre cybermenace. Cette sécurité devrait comprendre des méthodes de chiffrement et de stockage de pointe, qui ne sont accessibles qu'à l’utilisateur et ne peuvent être déchiffrées que par lui, et qui s’appuient sur une communication chiffrée de bout en bout avec les autres portefeuilles européens d’identité numérique et les parties utilisatrices. En outre, les portefeuilles européens d’identité numérique devraient exiger une confirmation sécurisée, explicite et active par l’utilisateur pour les opérations effectuées au moyen des portefeuilles européens d’identité numérique.
(32)L’utilisation gratuite de portefeuilles européens d’identité numérique ne devrait pas entraîner le traitement de données au-delà des données qui sont nécessaires à la fourniture des services liés aux portefeuilles européens d'identité numérique. Le présent règlement ne devrait pas autoriser le traitement de données à caractère personnel stockées dans le portefeuille européen d’identité numérique ou résultant de l’utilisation de celui-ci par le fournisseur du portefeuille européen d'identité numérique à des fins autres que la fourniture de services liés aux portefeuilles européens d’identité numérique. Afin d'assurer la protection de la vie privée, les fournisseurs de portefeuilles européens d’identité numérique devraient veiller à ce que les données ne soient pas observables, en ne collectant pas de données et en n’ayant pas connaissance des transactions effectuées par les utilisateurs du portefeuille européen d'identité numérique. Ce caractère non observable signifie que les fournisseurs ne sont pas en mesure de voir le détail des transactions effectuées par l’utilisateur. Toutefois, dans des cas particuliers, sur la base du consentement préalable explicite de l’utilisateur pour chacun de ces cas particuliers, et dans le plein respect du règlement (UE) 2016/679, les ELI: http://data.europa.eu/eli/reg/2024/!183/oj JO L du 30.4.2024 FR fournisseurs de portefeuilles européens d'identité numérique pourraient se voir accorder l’accès aux informations nécessaires à la fourniture d'un service particulier lié aux portefeuilles européens d'identité numérique.
(33)La transparence des portefeuilles européens d'identité numérique et la responsabilité des fournisseurs sont des éléments essentiels pour créer une confiance sociale et susciter l’acceptation du cadre. Par conséquent, le fonctionnement des portefeuilles européens d’identité numérique devrait être transparent et, en particulier, permettre un traitement vérifiable des données à caractère personnel. A cette fin, les Etats membres devraient divulguer le code source des composants logiciels de l’application utilisateur des portefeuilles européens d’identité numérique, y compris ceux qui sont liés au traitement des données à caractère personnel et des données des personnes morales. La publication de ce code source sous une licence à code source ouvert (open source) devrait permettre à la société, y compris les utilisateurs et les développeurs, de comprendre le fonctionnement du code, d'en faire l’audit et de l'examiner. Cela permettrait d’accroître la confiance des utilisateurs dans l'écosystème et de contribuer à la sécurité des portefeuilles européens d'identité numérique en offrant à quiconque la possibilité de signaler des vulnérabilités et des erreurs dans le code. Dans l'ensemble, cela devrait inciter les fournisseurs à fournir et à maintenir un produit hautement sécurisé. Toutefois, dans certains cas, la divulgation du code source des bibliothèques utilisées, du canal de communication ou d’autres éléments qui ne sont pas hébergés sur le dispositif de l’utilisateur pourrait être limitée par les Etats membres, pour des motifs dûment justifiés, en particulier à des fins de sécurité publique.
(34)L’utilisation de portefeuilles européens d'identité numérique ainsi que l'arrêt de leur utilisation devraient constituer un droit et un choix exclusif des utilisateurs. Les Etats membres devraient mettre au point des procédures simples et sécurisées permettant aux utilisateurs de demander la révocation immédiate de la validité des portefeuilles européens d’identité numérique, notamment en cas de perte ou de vol. Lors du décès de l’utilisateur ou de la cessation d’activité d’une personne morale, il devrait exister un mécanisme permettant à l’autorité responsable du règlement de la succession de la personne physique ou des actifs de la personne morale de demander la révocation immédiate des portefeuilles européens d’identité numérique.
(35)Afin de favoriser l’adoption des portefeuilles européens d'identité numérique et l’utilisation accrue des identités numériques, les États membres ne devraient pas seulement promouvoir les avantages des services concernés, mais ils devraient également, en coopération avec le secteur privé, les chercheurs et le inonde universitaire, élaborer des programmes de formation visant à renforcer les compétences numériques de leurs citoyens et résidents, en particulier pour les groupes vulnérables, tels que les personnes handicapées et les personnes âgées. Les États membres devraient également sensibiliser aux avantages et aux risques des portefeuilles européens d’identité numérique au moyen de campagnes de communication.
(36)Afin de veiller à ce que le cadre européen relatif à une identité numérique soit ouvert à l’innovation et aux évolutions technologiques, et capable de résister à l'épreuve du temps, les États membres sont encouragés, conjointement, à mettre en place des «bacs à sable» pour mettre à l’essai des solutions innovantes dans un environnement contrôlé et sécurisé, en particulier dans le but d’améliorer la fonctionnalité, la protection des données à caractère personnel, la sécurité et l’interopérabilité des solutions, et d'inspirer les futures mises à jour des références techniques et des exigences légales. Cet environnement devrait favoriser la participation des PME, des start-up et des innovateurs et chercheurs, ainsi que des parties prenantes concernées du secteur. Ces initiatives devraient contribuer à la conformité réglementaire et à la robustesse technique des portefeuilles européens d'identité numérique devant être fournis aux citoyens de l’Union et aux résidents de ('Union ainsi qu'à renforcer cette conformité et cette robustesse, ce qui permettra de prévenir le développement de solutions qui ne respectent pas le droit de l’Union en matière de protection des données ou qui présentent des vulnérabilités en matière de sécurité.
(37)Le règlement (UE) 2019/11 57 du Parlement européen et du Conseil (■') renforce la sécurité des cartes d’identité par la mise en place d'éléments de sécurité renforcés au plus tard en août 2021. Les États membres devraient envisager la possibilité de notifier ces cartes dans le cadre des schémas d'identification électronique afin d’étendre la disponibilité transfrontière des moyens d'identification électronique.
(38)Le processus de notification des schémas d’identification électronique devrait être simplifié et accéléré afin de promouvoir l'accès à des solutions d'authentification et d’identification pratiques, fiables, sécurisées et innovantes et, le cas échéant, d'encourager les fournisseurs d’identité privés à proposer des schémas d’identification électronique aux autorités des États membres pour notification en tant que schémas nationaux d’identification électronique au titre du règlement (UE) n° 910/2014. (") Règlement (UE) 2019/1157 du Parlement européen et du Conseil du 20 juin 2019 relatif au renforcement de la sécurité des cartes d’identité des citoyens de l’Union et des documents de séjour délivrés aux citoyens de l’Union et aux membres de leur famille exerçant leur droit à la libre circulation (JO L 188 du 12.7.2019, p. 67). ELI: http://data.europa.eu/eli/reg/2024/!183/oj 7/56 FR 8/56 JO L du 30.4.2024
(39)La rationalisation des procédures actuelles de notification et d'examen par les pairs empêchera les approches hétérogènes de l’évaluation des différents schémas d'identification électronique notifiés et facilitera l’instauration de la confiance entre les Etats membres. De nouveaux mécanismes simplifiés sont destinés à favoriser la coopération entre les Etats membres en ce qui concerne la sécurité et l’interopérabilité de leurs schémas d’identification électronique notifiés.
(40)Les Etats membres devraient bénéficier de nouveaux outils souples pour ce qui est de garantir le respect des exigences du présent règlement et des actes d’exécution adoptés en vertu de celui-ci. Le présent règlement devrait permettre aux États membres d’utiliser les rapports et évaluations, réalisés par des organismes d'évaluation de la conformité accrédités, comme cela est prévu dans le cadre des schémas de certification à mettre en place au niveau de l’Union au titre du règlement (UE) 2019/881, afin d’étayer leurs demandes concernant l’alignement des schémas ou de certaines parties de ceux-ci avec le règlement (UE) n" 910/2014.
(41)Les prestataires de services publics utilisent les données d’identification personnelle rendues disponibles par des moyens d’identification électronique au titre du règlement (UE) n” 910/2014 afin d’établir une correspondance entre l'identité électronique des utilisateurs d’autres États membres et les données d'identification personnelle fournies à ces utilisateurs dans l’État membre qui procède à la mise en correspondance transfrontière des identités. Toutefois, dans de nombreux cas, malgré l'utilisation de l’ensemble minimal de données fourni au titre des schémas d’identification électronique notifiés, des informations supplémentaires sur l’utilisateur et des procédures d’identification uniques complémentaires spécifiques devant être menées au niveau national sont nécessaires pour assurer la mise en correspondance correcte des identités lorsque les États membres agissent en tant que parties utilisatrices. Afin de rendre encore plus facile l'utilisation des moyens d’identification électronique, de fournir de meilleurs services publics en ligne et de renforcer la sécurité juridique en ce qui concerne l’identité électronique des utilisateurs, le règlement (UE) n° 910/2014 devrait exiger des États membres qu’ils prennent des mesures en ligne spécifiques pour assurer une mise en correspondance des identités sans équivoque lorsque les utilisateurs ont l’intention d’accéder en ligne à des services publics transfrontières.
(42)Lors du développement des portefeuilles européens d’identité numérique, il est essentiel de tenir compte des besoins des utilisateurs. Des cas d’utilisation significatifs et des services en ligne s’appuyant sur les portefeuilles européens d'idcntitc numérique devraient être disponibles. Afin de faciliter l’utilisation pour les utilisateurs et de garantir la disponibilité transfrontière de ces services, il est important de prendre des mesures pour encourager une approche similaire en ce qui concerne la conception, le développement et la mise en œuvre des services en ligne dans tous les États membres. Des lignes directrices non contraignantes sur la manière de concevoir, de développer et de mettre en œuvre des services en ligne s’appuyant sur des portefeuilles européens d’identité numérique pourraient constituer un outil utile pour atteindre cet objectif. Ces lignes directrices devraient être élaborées en tenant dûment compte du cadre d'interopérabilité de l’Union. Les États membres devraient jouer un rôle de premier plan dans l’adoption de ces lignes directrices.
(43)Conformément à la directive (UE) 2019/882 du Parlement européen et du Conseil/12), les personnes handicapées devraient pouvoir utiliser, dans les mêmes conditions que les autres utilisateurs, les portefeuilles européens d’identité numérique, les services de confiance et les produits destinés à un utilisateur final qui servent à fournir ces services.
(44)Afin de garantir l’application effective du présent règlement, il convient d'établir un seuil minimal pour le montant maximal des amendes administratives pour les prestataires de services de confiance tant qualifiés que non qualifiés. Les États membres devraient prévoir des sanctions effectives, proportionnées et dissuasives. Lors de la détermination des sanctions, il convient de tenir dûment compte de la taille des entités concernées, de leur modèle économique et de la gravité des infractions.
(45)Les États membres devraient établir des règles relatives aux sanctions applicables aux infractions telles que les pratiques directes ou indirectes entraînant une confusion entre les services de confiance non qualifiés et qualifiés ou l'utilisation abusive du label de confiance de l'UE par des prestataires de services de confiance non qualifiés. Le label de confiance de l’UE ne devrait pas être utilisé dans des conditions qui, directement ou indirectement donnent l'impression que des services de confiance non qualifiés proposés par ces prestataires sont qualifiés.
(46)Le présent règlement ne devrait pas couvrir les aspects relatifs à la conclusion et à la validité des contrats ou autres obligations juridiques lorsque des exigences d’ordre formel sont établies par le droit de l’Union ou le droit national. En outre, il ne devrait pas porter atteinte à des exigences nationales d’ordre formel relatives aux registres publics, notamment les registres du commerce et les registres fonciers. (l2) Directive (UE) 2019/882 du Parlement européen et du Conseil du 17 avril 2019 relative aux exigences en matière d’accessibilité applicables aux produits et services (JO L 1 51 du 7.6.2019, p. 70). ELI: http://data.europa.eu/eli/reg/2024/!183/oj JO L du 30.4.2024
(47)La fourniture et l'utilisation de services de confiance, ainsi que les avantages apportés en termes de commodité et de sécurité juridique dans le contexte des transactions transfrontières, en particulier lorsque des services de confiance qualifiés sont utilisés, revêtent une importance croissante pour le commerce et la coopération sur le plan international. Les partenaires internationaux de l’Union mettent en place des cadres de confiance inspirés du règlement (UE) n° 910/2014. Afin de faciliter la reconnaissance des services de confiance qualifiés et de leurs prestataires, la Commission peut adopter des actes d’exécution pour définir les conditions dans lesquelles les cadres de confiance de pays tiers pourraient être considérés comme équivalents au cadre de confiance pour les services de confiance qualifiés et leurs prestataires prévu par le présent règlement. Une telle approche devrait compléter la possibilité de reconnaissance mutuelle des services de confiance et de leurs prestataires établis dans l’Union et dans les pays tiers conformément à l'article 218 du traité sur le fonctionnement de l’Union européenne. Lors de la définition des conditions dans lesquelles les cadres de confiance de pays tiers pourraient être considérés comme équivalents au cadre de confiance pour les services de confiance qualifiés et leurs prestataires au titre du règlement (UE) n" 910/2014, il convient également de veiller au respect des dispositions pertinentes de la directive (UE) 2022/2555 du Parlement européen et du Conseil (IS) et du règlement (UE) 2016/679, ainsi qu’à l’utilisation de listes de confiance en tant qu’éléments essentiels pour instaurer la confiance.
(48)Le présent règlement devrait favoriser le choix et la possibilité de changer de portefeuille européen d'identité numérique lorsqu'un Etat membre a approuvé plus d'une solution de portefeuille européen d’identité numérique sur son territoire. Afin d'éviter les effets de verrouillage dans de telles situations, lorsque cela est techniquement possible, les fournisseurs de portefeuilles européens d’identité numérique devraient garantir la portabilité effective des données à la demande des utilisateurs de portefeuilles européens d'identité numérique et ne devraient pas être autorisés à recourir à des obstacles contractuels, économiques ou techniques pour empêcher ou décourager un changement effectif de portefeuille européen d'identité numérique.
(49)Afin de garantir le bon fonctionnement des portefeuilles européens d’identité numérique, les fournisseurs de portefeuilles européens d’identité numérique ont besoin d’une interopérabilité effective et de conditions équitables, raisonnables et non discriminatoires pour que les portefeuilles européens d’identité numérique puissent accéder à des fonctionnalités matérielles et logicielles spécifiques des appareils mobiles. Ces composants pourraient notamment comprendre des antennes de communication en champ proche et des éléments sécurisés, y compris des cartes à circuit intégré universelles, des éléments sécurisés embarqués, des cartes microSD et le Bluetooth à basse consommation. L’accès à ces composants pourrait être contrôlé par les opérateurs de réseaux mobiles et les fabricants d’équipements. Par conséquent, lorsque cela est nécessaire pour fournir les services des portefeuilles européens d’identité numérique, les fabricants d’équipements d’origine d’appareils mobiles ou les fournisseurs de services de communications électroniques ne devraient pas refuser l'accès à ces composants. En outre, les entreprises désignées comme contrôleurs d’accès pour les services de plateforme essentiels, dont la liste est établie par la Commission en vertu du règlement (UE) 2022/1925 du Parlement européen et du Conseil (l4 ), devraient rester soumises aux dispositions spécifiques dudit règlement, sur la base de son article 6, paragraphe 7.
(50)Afin de rationaliser les obligations imposées aux prestataires de services de confiance en matière de cybersécurité et de permettre à ces prestataires et à leurs autorités compétentes respectives de bénéficier du cadre juridique établi par la directive (UE) 2022/2555, les services de confiance sont tenus de prendre les mesures techniques et organisationnelles appropriées en vertu de ladite directive, notamment des mesures visant à faire face aux défaillances du système, aux erreurs humaines, aux actions malveillantes ou aux phénomènes naturels, pour gérer les risques pesant sur la sécurité des réseaux et des systèmes d’information utilisés par ces prestataires pour fournir leurs services, ainsi que de notifier les incidents importants et les cybermenaces conformément à ladite directive. En ce qui concerne le signalement des incidents, les prestataires de services de confiance devraient notifier tout incident ayant des répercussions significatives sur la fourniture de leurs services, y compris les incidents causés par le vol ou la perte d’appareils, l’endommagement de câbles réseaux ou les incidents survenant dans le cadre de l’identification des personnes. Les exigences en matière de gestion des risques liés à la cybersécurité et les obligations d’information prévues par la directive (UE) 2022/2555 devraient être considérées comme étant complémentaires aux exigences imposées aux prestataires de services de confiance au titre du présent règlement. Le cas échéant, les autorités compétentes désignées en vertu de la directive (UE) 2022/2555 devraient continuer à appliquer les pratiques ou orientations nationales établies en ce qui concerne la mise en œuvre des exigences en matière de sécurité et d'information et le contrôle du respect de ces exigences en vertu du règlement (UE) n° 910/2014. Le présent règlement ne porte pas atteinte à l'obligation de notification des violations de données à caractère personnel en vertu du règlement (UE) 2016/679. (”) Directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union, modifiant le règlement (UE) n° 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 (directive SRI 2) ()O L 333 du 27.12.2022, p. 80). Règlement (UE) 2022/1925 du Parlement européen et du Conseil du 14 septembre 2022 relatif aux marchés contestables et équitables dans le secteur numérique et modifiant les directives (UE) 2019/1937 et (UE) 2020/1828 (règlement sur les marchés numériques) (JO L 265 du 12.10.2022, p. 1).
(14)ELI: http://data.europa.eu/eli/reg/2024/!183/oj FR 9/56 FR 10/56 JO L du 30.4.2024
(51)Une attention particulière devrait être accordée à l'instauration d'une coopération efficace entre les organes de contrôle désignés en vertu de l’article 46 ter du règlement (UE) n" 910/2014 et les autorités compétentes désignées ou établies en vertu de l'article 8, paragraphe 1, de la directive (UE) 2022/
- Lorsqu’un tel organe de contrôle est différent d’une telle autorité compétente, ils devraient coopérer étroitement, en temps utile, en échangeant les informations pertinentes afin de garantir un contrôle efficace et le respect, par les prestataires de services de confiance, des exigences énoncées dans le règlement (UE) n° 910/2014 et dans la directive (UE) 2022/
- En particulier, les organes de contrôle désignés en vertu du règlement (UE) n" 910/2014 devraient être habilités à demander aux autorités compétentes désignées ou établies en vertu de la directive (UE) 2022/2555 de fournir les informations pertinentes nécessaires pour accorder le statut qualifié et pour mener des actions de supervision visant à vérifier le respect, par les prestataires de services de confiance, des exigences pertinentes prévues par la directive (UE) 2022/2555, ou à leur demander de remédier aux manquements.
(52)Il est essentiel de prévoir un cadre juridique facilitant la reconnaissance transfrontière entre les systèmes juridiques nationaux existants en matière de services d’envoi recommandé électronique. Ce cadre pourrait également ouvrir de nouvelles possibilités de commercialisation permettant aux prestataires de services de confiance de l’Union d'offrir de nouveaux services d’envoi recommandé électronique à l’échelle de l’Union. Afin de veiller à ce que les données utilisant un service d’envoi recommandé électronique qualifié soient fournies au bon destinataire, les services d'envoi recommandé électronique qualifiés devraient garantir avec une certitude absolue l’identification du destinataire, tandis qu’un degré de confiance élevé suffirait en ce qui concerne l'identification de l’expéditeur. Les Etats membres devraient encourager les fournisseurs de services d’envoi recommandé électronique qualifiés à rendre leurs services intcropérables avec les services d’envoi recommandé électronique qualifiés fournis par d'autres prestataires de services de confiance qualifiés afin de pouvoir facilement transférer les données faisant l’objet d’un envoi recommandé électronique entre deux ou plusieurs prestataires de services de confiance qualifiés et de promouvoir des pratiques loyales dans le marché intérieur.
(53)Dans la plupart des cas, les citoyens de l’Union et les résidents de l’Union ne peuvent pas échanger des informations numériques relatives à leur identité, telles que leur adresse, leur âge et leurs qualifications professionnelles, leur permis de conduire et autres licences et données de paiement, par-delà les frontières, en toute sécurité et avec un niveau élevé de protection des données.
(54)Il devrait être possible de délivrer et de traiter des attributs électroniques fiables et de contribuer à réduire la charge administrative, en donnant aux citoyens de l’Union et aux résidents de l’Union les moyens de les utiliser dans le cadre de leurs transactions privées et publiques. Les citoyens de l’Union et les résidents de l’Union devraient, par exemple, être en mesure de prouver qu’ils détiennent un permis de conduire en cours de validité délivré par une autorité d’un Etat membre et les autorités compétentes d’autres Etats membres devraient pouvoir le vérifier et s'y fier. Ils devraient aussi pouvoir avoir recours à leurs identifiants de sécurité sociale ou à de futurs documents de voyage numériques dans un contexte transfrontière.
(55)Tout prestataire de services qui délivre des attributs attestés sous forme électronique tels que des diplômes, des licences, des certificats de naissance ou des pouvoirs et mandats pour représenter des personnes physiques ou morales ou agir pour leur compte devrait être considéré comme un prestataire de services de confiance chargé de la fourniture d’attestations électroniques d'attributs. Une attestation électronique d'attributs ne devrait pas être privée d’effet juridique au motif qu’elle se présente sous une forme électronique ou qu’elle ne satisfait pas à toutes les exigences de l'attestation électronique d’attributs qualifiée. Il convient d’établir des exigences générales visant à garantir qu'une attestation électronique d’attributs qualifiée produit un effet juridique équivalent à celui des attestations délivrées légalement sur papier. Toutefois, ces exigences devraient s’appliquer sans préjudice du droit de l’Union ou du droit national définissant des exigences sectorielles supplémentaires en ce qui concerne la forme ayant des effets juridiques sous-jacents et, en particulier, la reconnaissance transfrontière des attestations électroniques d’attributs qualifiées, le cas échéant.
(56)La large disponibilité et la grande facilité d’utilisation des portefeuilles européens d'identité numérique devraient renforcer leur acceptation tant par les particuliers que par les prestataires de services privés et la confiance que ceux-ci leur accordent. Par conséquent, les parties utilisatrices privées qui fournissent des services, par exemple dans les domaines des transports, de l’énergie, des services bancaires et financiers, de la sécurité sociale, de la santé, de l'eau potable, des services postaux, des infrastructures numériques, des télécommunications ou de l’éducation, devraient accepter l’utilisation des portefeuilles européens d’identité numérique pour la fourniture de services lorsque le droit de l’Union ou le droit national, ou une obligation contractuelle, exige une authentification forte des utilisateurs pour l'identification en ligne. Toute demande émanant de la partie utilisatrice visant à obtenir des informations de la part de l’utilisateur d’un portefeuille européen d’identification numérique devrait être nécessaire à l’utilisation prévue dans un cas donné et proportionnée à une telle utilisation, devrait respecter le principe de minimisation des données et devrait garantir la transparence en ce qui concerne les données qui sont partagées et les fins auxquelles elles le sont. Afin de faciliter l'utilisation et l’acceptation des portefeuilles européens d’identité numérique, il convient de tenir compte lors de leur déploiement des normes et spécifications largement acceptées du secteur. ELI: http://data.europa.eu/eli/reg/2024/!183/oj JO L du 30.4.2024
(57)Lorsque de très grandes plateformes en ligne au sens de l'article 33, paragraphe 1, du règlement (UE) 2022/2065 du Parlement européen et du Conseil (”) exigent des utilisateurs qu'ils s’authentifient pour accéder à des services en ligne, ces plateformes devraient être tenues d'accepter l'utilisation de portefeuilles européens d’identité numérique à la demande volontaire de l’utilisateur. Les utilisateurs ne devraient pas être tenus d’utiliser un portefeuille européen d’identité numérique pour accéder à des services privés et ne devraient pas être limités ou entravés dans leur accès aux services au motif qu’ils n’utilisent pas de portefeuille européen d'identité numérique. Toutefois, si les utilisateurs le souhaitent, les très grandes plateformes en ligne devraient les accepter à cette fin, tout en respectant le principe de minimisation des données et le droit des utilisateurs d'utiliser des pseudonymes librement choisis. Eu égard à l’importance des très grandes plateformes en ligne, en raison de leur audience, exprimée notamment en nombre de destinataires du service et de transactions économiques, l'obligation d'accepter les portefeuilles européens d'identité numérique est nécessaire pour renforcer la protection des utilisateurs contre la fraude et garantir un niveau élevé de protection des données.
(58)Il convient d’élaborer des codes de conduite au niveau de l’Union afin de contribuer à étendre la disponibilité et à renforcer la facilité d’utilisation des moyens d'identification électronique, notamment des portefeuilles européens d'identité numérique relevant du champ d’application du présent règlement. Les codes de conduite devraient faciliter une large acceptation des moyens d’identification électronique, y compris des portefeuilles européens d'identité numérique, par les prestataires de services qui ne sont pas considérés comme de très grandes plateformes et qui ont recours à des services d'identification électronique tiers pour l'authentification des utilisateurs.
(59)La divulgation sélective est un concept permettant au propriétaire des données de ne divulguer que certaines parties d'un ensemble de données plus large, afin que l’entité destinataire n'obtienne que les informations qui sont nécessaires pour la fourniture d’un service demandé par un utilisateur. Les portefeuilles européens d'identité numérique devraient permettre, sur le plan technique, la divulgation sélective des attributs aux parties utilisatrices. Il devrait être techniquement possible pour l'utilisateur de divulguer les attributs de manière sélective, y compris à partir d’attestations électroniques multiples et distinctes, ainsi que de les combiner et de les présenter de manière homogène aux parties utilisatrices. Cette fonctionnalité devrait devenir un élément de conception de base des portefeuilles européens d'identité numérique, renforçant ainsi la commodité et la protection des données à caractère personnel, notamment pour ce qui est de la minimisation des données.
(60)À moins que des règles spécifiques du droit de l’Union ou du droit national n'exigent des utilisateurs qu'ils s’identifient, l'accès aux services au moyen d'un pseudonyme ne devrait pas être interdit.
(61)Les attributs fournis par les prestataires de services de confiance qualifiés dans le cadre d’une attestation d’attributs qualifiée devraient faire l'objet d’une vérification par rapport aux sources authentiques, effectuée soit directement par le prestataire de services de confiance qualifié, soit en ayant recours à des intermédiaires désignés reconnus au niveau national conformément au droit de l’Union ou au droit national aux fins de l'échange sécurisé d'attributs attestés entre les fournisseurs de services d'identité ou d’attestations d'attributs et les parties utilisatrices. Les États membres devraient mettre en place des mécanismes appropriés au niveau national pour garantir que les prestataires de services de confiance qualifiés délivrant des attestations électroniques d’attributs qualifiées sont en mesure, sur la base du consentement de la personne à laquelle l'attestation est délivrée, de vérifier l’authenticité des attributs en s’appuyant sur des sources authentiques. Ces mécanismes appropriés devraient pouvoir inclure le recours à des intermédiaires spécifiques ou à des solutions techniques conformément au droit national permettant l’accès à des sources authentiques. Garantir la disponibilité d’un mécanisme permettant la vérification des attributs par rapport à des sources authentiques est destiné à faciliter le respect, par les prestataires de services de confiance qualifiés chargés de la fourniture d'attestations électroniques d’attributs qualifiées, des obligations qui leur incombent au titre du règlement (UE) n° 910/2014. Une nouvelle annexe de ce règlement devrait contenir une liste des catégories d’attributs pour lesquelles les États membres doivent veiller à ce que des mesures soient prises afin de permettre aux fournisseurs qualifiés d’attestations électroniques d'attributs de vérifier par voie électronique, à la demande de l'utilisateur, leur authenticité par rapport à la source authentique pertinente.
(62)L’identification électronique sécurisée et la fourniture d'attestations d’attributs devraient offrir davantage de souplesse et de solutions au secteur des services financiers en ce qui concerne l’identification des clients et l'échange des attributs spécifiques nécessaires pour respecter, par exemple, les obligations de vigilance à l'égard de la clientèle prévues par un futur règlement établissant l’autorité de lutte contre le blanchiment de capitaux et les exigences en matière d’adéquation découlant du droit en matière de protection des investisseurs, ou pour permettre le respect d’exigences en matière d'authentification forte du client pour l'identification en ligne à des fins de connexion au compte et d’exécution de transactions dans le domaine des services de paiement.
(63)L’effet juridique produit par une signature électronique ne peut pas être contesté au motif que celle-ci se présente sous une forme électronique ou qu'elle ne satisfait pas aux exigences de la signature électronique qualifiée. Toutefois, l'effet juridique des signatures électroniques doit être établi par le droit national, sauf en ce qui concerne les obligations prévues par le présent règlement selon lesquelles l’effet juridique d'une signature électronique qualifiée
(15)Règlement (UE) 2022/2065 du Parlement européen et du Conseil du 19 octobre 2022 relatif à un marché unique des services numériques et modifiant la directive 2000/31/CE (règlement sur les services numériques) (JO L 277 du 27.10.2022, p. 1). ELI: http://data.europa.eu/eli/reg/2024/!183/oj FR 11/56 FR JO L du 30.4.2024 doit être considéré comme équivalent à celui d'une signature manuscrite. Lorsqu’ils déterminent les effets juridiques des signatures électroniques, les Etats membres devraient tenir compte du principe de proportionnalité entre la valeur juridique du document à signer et le niveau de sécurité et le coût que nécessite une signature électronique. Afin d’améliorer l’accessibilité des signatures électroniques et d’élargir leur utilisation, les États membres sont encouragés à envisager l’utilisation de signatures électroniques avancées dans les transactions quotidiennes pour lesquelles elles assurent un niveau suffisant de sécurité et de confiance. 12/56
(64)Afin de garantir la cohérence des pratiques de certification dans l'ensemble de l’Union, la Commission devrait publier des lignes directrices sur la certification et le renouvellement de la certification des dispositifs de création de signature électronique qualifiés et des dispositifs de création de cachet électronique qualifiés, y compris leur validité et leurs limitations dans le temps. Le présent règlement n’empêche pas les organismes publics ou privés qui disposent de dispositifs de création de signature électronique qualifiés certifiés de renouveler temporairement la certification de ces dispositifs pour une période de certification de courte durée, sur la base des résultats du précédent processus de certification, lorsqu’un tel renouvellement de certification ne peut pas être effectué dans le délai fixé légalement pour une raison autre qu'une atteinte à la sécurité ou un incident de sécurité, sans préjudice de l’obligation de procéder à une évaluation des vulnérabilités et sans préjudice des pratiques de certification applicables.
(65)La délivrance de certificats d’authentification de site internet est destinée à offrir aux utilisateurs un niveau élevé de confiance quant à l’identité de l'entité qui se cache derrière ce site, quelle que soit la plateforme utilisée pour afficher cette identité. Ces certificats devraient contribuer à instaurer un climat de confiance pour la réalisation de transactions commerciales en ligne, les utilisateurs tendant à se fier à un site internet qui a été authentifié. L’utilisation de ces certificats par les sites internet devrait être volontaire. Pour que l’authentification de site internet devienne un moyen de renforcer la confiance, d’améliorer l’expérience de l’utilisateur et de favoriser la croissance dans le marché intérieur, le présent règlement établit un cadre de confiance comprenant des obligations minimales de sécurité et de responsabilité pour les fournisseurs de certificats qualifiés d’authentification de site internet et des exigences applicables à la délivrance de ces certificats. Les listes de confiance nationales devraient confirmer le statut qualifié des services d’authentification de site internet et de leurs prestataires de services de confiance, y compris le respect intégral par ceux-ci des exigences du présent règlement en ce qui concerne la délivrance de certificats qualifiés d'authentification de site internet. La reconnaissance des certificats qualifiés d’authentification de site internet signifie que les fournisseurs de navigateurs internet ne devraient pas contester l’authenticité des certificats qualifiés d’authentification de site internet au seul motif qu’ils attestent le lien entre le nom de domaine du site internet et la personne physique ou morale à laquelle le certificat est délivré ou qu'ils confirment l’identité de cette personne. Les fournisseurs de navigateurs internet devraient afficher, pour l’utilisateur final, les données d'identité certifiées et les autres attributs attestés de manière conviviale dans l'environnement du navigateur, par les moyens techniques de leur choix. À cette fin, les fournisseurs de navigateurs internet devraient veiller à assurer la compatibilité et l'interopérabilité avec les certificats qualifiés d'authentification de site internet délivrés dans le respect intégral du présent règlement. L’obligation de reconnaissance, d'interopérabilité et de compatibilité des certificats qualifiés pour l'authentification de site internet n'affecte pas la liberté des fournisseurs de navigateurs internet d’assurer la sécurité sur internet, l'authentification de domaine et le cryptage du trafic internet de la manière et au moyen de la technologie qu'ils considèrent les plus appropriées. Afin de contribuer à la sécurité en ligne des utilisateurs finaux, les fournisseurs de navigateurs internet devraient, dans des circonstances exceptionnelles, être en mesure de prendre des mesures conservatoires à la fois nécessaires et proportionnées en réaction à des préoccupations justifiées concernant des atteintes à la sécurité ou la perte d'intégrité d'un certificat ou d'un ensemble de certificats identifiés. Lorsqu'ils prennent de telles mesures conservatoires, les fournisseurs de navigateurs internet devraient notifier, dans les meilleurs délais, à la Commission, à l'organe de contrôle national, à l'entité à laquelle le certificat a été délivré et au prestataire de services de confiance qualifié qui a délivré ce certificat ou cet ensemble de certificats, toute préoccupation concernant une telle atteinte à la sécurité ou perte d’intégrité, ainsi que les mesures prises concernant le certificat unique ou l'ensemble de certificats. Ces mesures devraient être sans préjudice de l'obligation faite aux fournisseurs de navigateurs internet de reconnaître les certificats qualifiés d’authentification de site internet conformément aux listes de confiance nationales. Afin de protéger davantage les citoyens de l’Union et les résidents de l'Union et de promouvoir l'utilisation de certificats qualifiés d’authentification de site internet, les autorités publiques des États membres devraient envisager d'intégrer à leurs sites internet les certificats qualifiés d'authentification de site internet. Les mesures prévues par le présent règlement qui visent à accroître la cohérence entre les approches et pratiques divergentes des États membres en ce qui concerne les procédures de contrôle sont destinées à renforcer la confiance dans la sécurité, la qualité et la disponibilité des certificats qualifiés d'authentification de site internet.
(66)De nombreux États membres ont introduit des exigences nationales pour les services fournissant un archivage électronique sécurisé et fiable afin de permettre la préservation à long terme des données et documents électroniques et des services de confiance associés. Pour garantir la sécurité juridique, la confiance et l’harmonisation entre les États membres, il convient d'établir un cadre juridique pour les services d'archivage électronique qualifiés, s'inspirant du cadre des autres services de confiance défini dans le présent règlement. Le cadre juridique applicable aux services d’archivage électronique qualifiés devrait offrir aux prestataires de services de confiance et aux utilisateurs une boîte à outils efficace comprenant des exigences fonctionnelles pour les services d'archivage électronique, ainsi que des effets juridiques clairs lorsqu’un service d'archivage électronique qualifié est utilisé. Ces dispositions devraient s’appliquer aux données électroniques et aux documents électroniques créés sous une forme électronique, ainsi qu'aux documents papier qui ont été scannés et numérisés. En tant que de besoin, ces dispositions devraient ELI: http://data.europa.eu/eli/reg/2024/!18 3/oj JO L du 30.4.2024 FR permettre que les données et documents électroniques préservés soient portés sur différents supports ou convertis en différents formats afin d’étendre leur durabilité et leur lisibilité au-delà de la période de validité technologique, tout en évitant les pertes et les altérations dans la mesure du possible. Lorsque les données et les documents électroniques soumis au service d’archivage électronique contiennent une ou plusieurs signatures électroniques qualifiées ou un ou plusieurs cachets électroniques qualifiés, le service devrait utiliser des procédures et des technologies permettant d’étendre leur fiabilité sur toute la période de préservation de ces données, en s’appuyant éventuellement sur l’utilisation d’autres services de confiance qualifiés établis par le présent règlement. Afin de créer des preuves de préservation dans les cas où des signatures électroniques, des cachets électroniques ou des horodatages électroniques sont utilisés, il convient d’utiliser des services de confiance qualifiés. Pour autant que les services d’archivage électronique ne sont pas harmonisés par le présent règlement, les États membres devraient avoir la possibilité de maintenir ou d’introduire des dispositions nationales, conformément au droit de l’Union, relatives à ces services, telles que des dispositions spécifiques pour les services intégrés dans une organisation et utilisés uniquement pour les archives internes de cette organisation. Le présent règlement ne devrait pas opérer de distinction entre les données électroniques et les documents électroniques créés sous une forme électronique et les documents physiques qui ont été numérisés.
(67)Les activités des institutions nationales d’archives et de la mémoire, en leur qualité d'organisations dédiées à la préservation du patrimoine documentaire dans l’intérêt public, sont généralement réglementées dans le droit national et ces institutions ne fournissent pas nécessairement de services de confiance au sens du présent règlement. Dans la mesure où ces institutions ne fournissent pas de tels services de confiance, le présent règlement est sans préjudice de leur fonctionnement.
(68)Les registres électroniques consistent en une séquence d’enregistrements de données électroniques qui devrait garantir l’intégrité de ces données et l'exactitude de leur classement chronologique. Les registres électroniques devraient établir une séquence chronologique des enregistrements de données. En combinaison avec d’autres technologies, ils devraient contribuer à trouver des solutions pour des services publics plus efficaces et porteurs de transformation, tels que le vote électronique, la coopération transfrontière des autorités douanières, la coopération transfrontière des établissements universitaires et l'enregistrement de la propriété de biens immobiliers dans des registres fonciers décentralisés. Les registres électroniques qualifiés devraient créer une présomption légale quant au classement chronologique séquentiel unique et précis et à l’intégrité des enregistrements de données dans le registre. En raison de leurs spécificités, telles que le classement chronologique séquentiel des enregistrements de données, les registres électroniques devraient être distingués des autres services de confiance tels que les horodatages électroniques et les services d'envoi recommandé électronique. Afin de garantir la sécurité juridique et de promouvoir l'innovation, il convient d’établir à l’échelle de l’Union un cadre juridique prévoyant la reconnaissance transfrontière de services de confiance pour l'enregistrement des données dans les registres électroniques qualifiés. Cela devrait suffire à éviter que le même actif numérique soit copié et vendu plus d'une fois à différentes parties. Le processus de création et de mise à jour d’un registre électronique dépend du type de registre utilisé, à savoir s’il est centralisé ou distribué. Le présent règlement devrait garantir la neutralité technologique, c’est-à-dire ne favoriser ni ne discriminer aucune technologie utilisée pour mettre en œuvre le nouveau service de confiance pour les registres électroniques. En outre, les indicateurs de durabilité relatifs à toute incidence négative sur le climat ou à d'autres incidences négatives liées à l’environnement devraient être pris en compte par la Commission, au moyen de méthodes adéquates, lors de l’élaboration des actes d’exécution précisant les exigences applicables aux registres électroniques qualifiés.
(69)Le rôle des prestataires de services de confiance pour les registres électroniques devrait consister à vérifier l'enregistrement séquentiel des données dans le registre. Le présent règlement est sans préjudice des obligations légales des utilisateurs des registres électroniques prévues par le droit de l’Union ou le droit national. Par exemple, les cas d'utilisation nécessitant le traitement de données à caractère personnel devraient respecter le règlement (UE) 2016/679 et les cas d’utilisation liés aux services financiers devraient respecter le droit de l’Union applicable en matière de services financiers.
(70)Afin d’éviter la fragmentation du marché intérieur et les obstacles sur ce marché dus à des normes et restrictions techniques divergentes, et d'assurer un processus coordonné pour éviter de porter atteinte à la mise en œuvre du cadre européen relatif à une identité numérique, il y a lieu d’instaurer un processus de coopération étroite et structurée entre la Commission, les États membres, la société civile, le monde universitaire et le secteur privé. Pour atteindre cet objectif, les États membres et la Commission devraient coopérer dans le cadre défini dans la recommandation (UE) 2021/946 de la Commission
(16)afin de définir une boîte à outils commune de l’Union pour le cadre européen relatif à une identité numérique. Dans ce contexte, les États membres devraient convenir d’une architecture technique et un cadre de référence complets, un ensemble de normes communes et de références techniques, y compris les normes existantes reconnues, ainsi qu'un ensemble de lignes directrices et de descriptions des bonnes pratiques couvrant au moins toutes les fonctionnalités et l'interopérabilité des portefeuilles européens d'identité numérique, notamment les signatures électroniques, ainsi que des prestataires de services de confiance qualifiés chargés de la fourniture d'attestation électronique d’attributs, comme le prévoit le présent règlement. Dans ce contexte, les États membres devraient également convenir d’éléments communs concernant un modèle économique et une structure tarifaire pour les portefeuilles européens d’identité numérique, afin de faciliter leur (l6) Recommandation (UE) 2021/946 de la Commission du 3 juin 2021 concernant une boîte à outils commune de l’Union pour une approche coordonnée en vue d'un cadre européen relatif à une identité numérique (JO L 210 du 14.6.2021, p. 51). ELI: http://data.europa.eu/eli/reg/2024/!183/oj 13/56 FR JO L du 30.4.2024 adoption, en particulier par les PME dans un contexte transfrontière. Le contenu de la boîte à outils devrait continuer à évoluer parallèlement au débat et au processus d'adoption du cadre européen relatif à une identité numérique et tenir compte de leurs résultats. 14/56
(71)Le présent règlement prévoit un niveau harmonisé de qualité, de fiabilité et de sécurité des services de confiance qualifiés, quel que soit le lieu où les opérations sont menées. Ainsi, un prestataire de services de confiance qualifié devrait être autorisé à externaliser ses opérations liées à la fourniture d'un service de confiance qualifié dans un pays tiers, lorsque ce pays tiers fournit des garanties adéquates pour que les activités de contrôle et les audits puissent être exécutés comme si ces opérations étaient menées dans l'Union. Lorsque le respect du présent règlement ne peut être pleinement garanti, les organes de contrôle devraient être en mesure d’adopter des mesures proportionnées et justifiées, y compris le retrait du statut de service qualifié du service de confiance fourni.
(72)Pour garantir la sécurité juridique concernant la validité des signatures électroniques avancées reposant sur des certificats qualifiés, il est essentiel de préciser l'évaluation par la partie utilisatrice qui procède à la validation de cette signature électronique avancée reposant sur des certificats qualifiés.
(73)Les prestataires de services de confiance devraient utiliser des méthodes cryptographiques reflétant les bonnes pratiques en cours et la mise en œuvre fiable de ces algorithmes afin de garantir la sécurité et la fiabilité de leurs services de confiance.
(74)Le présent règlement impose aux prestataires de services de confiance qualifiés l’obligation de vérifier l’identité d’une personne physique ou morale à laquelle le certificat qualifié ou l’attestation électronique d’attributs qualifiée est délivré sur la base de diverses méthodes harmonisées dans l’ensemble de l’Union. Pour veiller à ce que les certificats qualifiés et les attestations électroniques d'attributs qualifiées soient délivrés à la personne à laquelle ils appartiennent et qu’ils attestent l’ensemble correct et unique de données représentant l'identité de cette personne, les prestataires de services de confiance qualifiés délivrant des certificats qualifiés ou délivrant des attestations électroniques d'attributs qualifiées devraient, au moment de la délivrance de ces certificats et attestations, garantir avec une certitude absolue l'identification de cette personne. Par ailleurs, outre la vérification obligatoire de l’identité de la personne, s'il y a lieu pour la délivrance de certificats qualifiés et lors de la délivrance d’une attestation électronique d’attributs qualifiée, les prestataires de services de confiance qualifiés devraient garantir avec une certitude absolue l’exactitude des attributs attestés de la personne à laquelle le certificat qualifié ou l’attestation électronique d'attributs qualifiée est délivré. Ces obligations de résultat et de certitude absolue lorsqu’il s’agit de vérifier les données attestées devraient être appuyées par des moyens appropriés, y compris par le recours à une ou, au besoin, une combinaison de méthodes spécifiques prévues par le présent règlement. Il devrait être possible de combiner ces méthodes afin de fournir une base appropriée pour la vérification de l’identité de la personne à laquelle le certificat qualifié ou une attestation électronique d'attributs qualifiée est délivré. Une telle combinaison devrait pouvoir inclure le recours à des moyens d’identification électronique qui répondent aux exigences d'un niveau de garantie substantiel en combinaison avec d'autres moyens de vérification de l'identité. Cette identification électronique permettrait de satisfaire aux exigences harmonisées énoncées dans le présent règlement en ce qui concerne le niveau de garantie élevé, dans le cadre d’autres procédures à distance harmonisées, garantissant une identification avec un degré de confiance élevé. Ces méthodes devraient comprendre la possibilité, pour le prestataire de services de confiance qualifié délivrant une attestation électronique d'attributs qualifiée, de vérifier les attributs devant être attestés par des moyens électroniques à la demande de l’utilisateur, conformément au droit de l'Union ou au droit national, y compris par rapport à des sources authentiques.
(75)Afin de maintenir le présent règlement en adéquation avec les évolutions générales et de suivre les meilleures pratiques sur le marché intérieur, les actes délégués et les actes d’exécution adoptés par la Commission devraient être réexaminés et, si besoin, mis à jour régulièrement. L’évaluation de la nécessité de ces mises à jour devrait tenir compte des nouvelles technologies, pratiques, normes ou spécifications techniques.
(76)Étant donné que les objectifs du présent règlement, à savoir la mise en place, à l’échelle de l’Union, d’un cadre européen relatif à une identité numérique et d'un cadre pour les services de confiance, ne peuvent pas être atteints de manière suffisante par les États membres mais peuvent, en raison de leurs dimensions et de leurs effets, l’être mieux au niveau de l'Union, celle-ci peut prendre des mesures, conformément au principe de subsidiarité consacré à l’article 5 du traité sur l’Union européenne. Conformément au principe de proportionnalité énoncé audit article, le présent règlement n’excède pas ce qui est nécessaire pour atteindre ces objectifs.
(77)Le Contrôleur européen de la protection des données a été consulté conformément à l'article 42, paragraphe 1, du règlement (UE) 2018/1725. ELI: http://data.europa.eu/eli/reg/2024/!183/oj FR JO L du 30.4.2024
(78)Il convient, dès lors, de modifier le règlement (UE) n° 910/2014 en conséquence. ONT ADOPTÉ LE PRÉSENT RÈGLEMENT: Article premier Modifications du règlement (UE) n" 910/2014 Le règlement (UE) n° 910/2014 est modifié comme suit: 1) L’article 1er