
Link: https://www.ictbusiness.info / internet / azop-istice-kako-digitalni-potpis-nije-dozvola-za-sve-podatke
AZOP ističe kako digitalni potpis nije dozvola za sve podatke
Agencija za zaštitu osobnih podataka (AZOP) u opsežnom odgovoru ICTbusinessu ističe da usklađenost s eIDAS-om i status kvalificiranog pružatelja usluga povjerenja ne znače automatsku usklađenost svih postupaka obrade s Općom uredbom o zaštiti podataka. Svaki voditelj obrade mora dokazati svrhu, pravnu osnovu, nužnost prikupljenih podataka i primjerene zaštitne mjere.
Pri izdavanju certifikata pružatelj mora provjeriti identitet korisnika, ali to mu ne daje neograničeno pravo prikupljati sve podatke s osobne iskaznice ili zadržavati njezinu cjelovitu presliku. AZOP razlikuje uvid u ispravu od kopiranja i pohrane. Ondje gdje propis zahtijeva dokazni zapis videoidentifikacije primjenjuju se posebne obveze čuvanja, no takva obveza ne opravdava proizvoljne dodatne kopije.
Kod udaljene identifikacije važno je razlikovati običan videopoziv i automatiziranu biometrijsku usporedbu. Kad sustav izdvaja obilježja lica i uspoređuje biometrijski predložak, primjenjuju se stroža pravila, čak i ako obrada traje samo nekoliko sekundi. Prema AZOP-u, tehnička norma, ugovor ili interna politika nisu sami po sebi dovoljni da zamijene potrebnu pravnu osnovu.
U korištenju Europske lisnice posebno je važna selektivnost: za dokaz punoljetnosti nije nužno otkriti puni datum rođenja, a za dokaz određene ovlasti nije uvijek potrebno prenijeti sve ostale podatke o korisniku. „Banka može tražiti podatke potrebne za ispunjavanje konkretnih obveza sprječavanja pranja novca, ali joj lisnica ne daje ovlaštenje za prikupljanje podataka koji za tu svrhu nisu nužni”, upozorava AZOP.
Agencija naglašava i da ne postoji jedinstven rok od deset godina za sve elektroničke zapise koji nastaju tijekom potpisivanja. Zakonski minimumi za određenu dokumentaciju o certifikatima i identifikaciji ne mogu se bez obrazloženja proširiti na sav sadržaj dokumenata, telemetriju ili podatke za marketing. Uvođenje lisnice zato treba pratiti kontrolom pristupa, jasnim obavještavanjem korisnika i mogućnošću otkrivanja samo onoga što je potrebno za konkretnu transakciju.
