Nadzorno tijelo za zaštitu osobnih podataka upozorava na granice identifikacije, biometrije i korištenja digitalne lisnice. Certificirani sustav ne znači automatski da je svaka povezana obrada zakonita.
Agencija za zaštitu osobnih podataka (AZOP) u opsežnom odgovoru ICTbusinessu ističe da usklađenost s eIDAS-om i status kvalificiranog pružatelja usluga povjerenja ne znače automatsku usklađenost svih postupaka obrade s Općom uredbom o zaštiti podataka. Svaki voditelj obrade mora dokazati svrhu, pravnu osnovu, nužnost prikupljenih podataka i primjerene zaštitne mjere.
Pri izdavanju certifikata pružatelj mora provjeriti identitet korisnika, ali to mu ne daje neograničeno pravo prikupljati sve podatke s osobne iskaznice ili zadržavati njezinu cjelovitu presliku. AZOP razlikuje uvid u ispravu od kopiranja i pohrane. Ondje gdje propis zahtijeva dokazni zapis videoidentifikacije primjenjuju se posebne obveze čuvanja, no takva obveza ne opravdava proizvoljne dodatne kopije.
Kod udaljene identifikacije važno je razlikovati običan videopoziv i automatiziranu biometrijsku usporedbu. Kad sustav izdvaja obilježja lica i uspoređuje biometrijski predložak, primjenjuju se stroža pravila, čak i ako obrada traje samo nekoliko sekundi. Prema AZOP-u, tehnička norma, ugovor ili interna politika nisu sami po sebi dovoljni da zamijene potrebnu pravnu osnovu.
U korištenju Europske lisnice posebno je važna selektivnost: za dokaz punoljetnosti nije nužno otkriti puni datum rođenja, a za dokaz određene ovlasti nije uvijek potrebno prenijeti sve ostale podatke o korisniku. „Banka može tražiti podatke potrebne za ispunjavanje konkretnih obveza sprječavanja pranja novca, ali joj lisnica ne daje ovlaštenje za prikupljanje podataka koji za tu svrhu nisu nužni”, upozorava AZOP.
Agencija naglašava i da ne postoji jedinstven rok od deset godina za sve elektroničke zapise koji nastaju tijekom potpisivanja. Zakonski minimumi za određenu dokumentaciju o certifikatima i identifikaciji ne mogu se bez obrazloženja proširiti na sav sadržaj dokumenata, telemetriju ili podatke za marketing. Uvođenje lisnice zato treba pratiti kontrolom pristupa, jasnim obavještavanjem korisnika i mogućnošću otkrivanja samo onoga što je potrebno za konkretnu transakciju.
Agencija za zaštitu osobnih podataka (AZOP) u opsežnom odgovoru ICTbusinessu ističe da usklađenost s eIDAS-om i status kvalificiranog pružatelja usluga povjerenja ne znače automatsku usklađenost svih postupaka obrade s Općom uredbom o zaštiti podataka. Svaki voditelj obrade mora dokazati svrhu, pravnu osnovu, nužnost prikupljenih podataka i primjerene zaštitne mjere.
Britanski internetski trgovac Asos potvrdio je da su napadači pristupili osnovnim osobnim podacima kupaca i preko službene aplikacije poslali neovlaštenu obavijest. Poruka je tvrdila da je potpuno kompromitirano Asosovo Snowflake okruženje i pozivala kompaniju na kontakt uz prijetnju objavom podataka. Asos je ograničio pristup komunikacijskim platformama i uključio stručnjake i nadležna tijela.
Ministarstvo pravosuđa, uprave i digitalne transformacije izričito podsjeća da kvalificirani elektronički potpis prema članku 25. stavku 2. eIDAS-a ima jednak učinak kao vlastoručni. „Pravna jednakovrijednost kvalificiranog elektroničkog potpisa i vlastoručnog potpisa nije pitanje izbora, već zakonski i europskim pravom utvrđen standard”, navodi Ministarstvo za ICTbusiness Media – ICTbusiness.info.