Chapitre I: Objet, champ d’application et définitions
Article 1: Objet
Définit ce que ferait le règlement : créer un cadre pour la fourniture de European Business Wallets, donner aux actions effectuées au moyen d'un Wallet le même effet juridique que leur équivalent papier ou en personne, fixer des règles pour l'identification des détenteurs de Wallet, établir un annuaire numérique européen et un identifiant unique pour chaque détenteur, définir la manière dont les fournisseurs de Wallet sont notifiés, imposer des obligations aux organismes du secteur public, et ouvrir le cadre aux pays tiers.[1]
Article 2: Champ d'application
Le règlement couvrirait la fourniture et l'acceptation des European Business Wallets, la délivrance et l'acceptation des données qui identifient leurs détenteurs, ainsi que l'utilisation des Wallets par les opérateurs économiques et les organismes du secteur public. Il laisserait intacts les systèmes que le droit de l'Union impose déjà pour l'échange de documents et de données entre autorités compétentes.[1]
Article 3: Définitions
Définit 43 termes. Un European Business Wallet serait une solution numérique permettant à son détenteur de stocker, gérer et présenter des données d'identification et des attestations électroniques d'attributs, d'utiliser des signatures, des cachets, la délivrance recommandée et l'horodatage, et de créer et déléguer des mandats à des représentants autorisés. Un « opérateur économique » serait toute personne physique ou morale agissant à titre commercial ou professionnel, ce qui fait entrer dans le champ d'application les entrepreneurs individuels et les travailleurs indépendants. Nombre des autres termes sont repris directement du règlement eIDAS.[1][7][8]
Chapitre II: Portefeuilles européens d’identité numérique pour les entreprises
Article 4: Principe d’équivalence
Une action effectuée au moyen de l'une des fonctionnalités essentielles visées à l'article 5, paragraphe 1, aurait le même effet juridique que la même action légalement accomplie en personne, sur papier ou par tout autre moyen conforme. Il en irait de même lorsqu'un travailleur indépendant ou un entrepreneur individuel utilise le service qualifié de délivrance électronique recommandée en tant que service autonome, sans Business Wallet.[1]
Article 5: Fonctionnalités essentielles des portefeuilles européens d’identité numérique pour les entreprises
Énumère 14 fonctionnalités que chaque Wallet devrait offrir. Elles comprennent la délivrance, le stockage et la présentation d'attestations électroniques d'attributs avec divulgation sélective ; les signatures électroniques, cachets électroniques et horodatages électroniques qualifiés ; l'envoi et la réception de documents au moyen d'un service qualifié de délivrance électronique recommandée ; la possibilité pour plusieurs utilisateurs d'utiliser un même Wallet sur la base d'autorisations que le détenteur peut gérer et révoquer ; l'exportation de toutes les données dans un format lisible par machine ; et un journal de toutes les transactions. Les fournisseurs pourraient ajouter d'autres fonctionnalités pour autant qu'elles ne compromettent pas celles-ci, et devraient proposer le service de délivrance recommandée seul aux utilisateurs des EU Digital Identity Wallets.[1]
Article 6: Caractéristiques techniques des portefeuilles européens d’identité numérique pour les entreprises
Les Wallets devraient disposer de protocoles et d'interfaces communs pour la délivrance et la présentation des données d'identification et des attestations, pour l'interaction avec d'autres Wallets et avec les EU Digital Identity Wallets, pour une utilisation automatisée sans intervention manuelle, et pour l'intégration à distance par l'intermédiaire d'un représentant autorisé dont l'identification électronique atteint le niveau de garantie « substantiel » ou « élevé ». Chaque détenteur recevrait au moins une adresse numérique unique. Les correspondances entre rôles et attributs devraient être vérifiables et révocables, et les conflits de rôles, les délégations excessives et les autorisations expirées devraient être détectés et empêchés en temps réel.[1][10]
Article 7: Exigences et obligations applicables aux fournisseurs de portefeuille européen d’identité numérique pour les entreprises
Seuls les fournisseurs figurant sur la liste de la Commission pourraient fournir des Wallets. Ils devraient être établis dans l'Union, y avoir leur établissement principal et leurs principales activités, et ne pas être soumis au contrôle d'un pays tiers ou d'une entité d'un pays tiers. Ils devraient également respecter les exigences de cybersécurité de la directive (UE) 2022/2555 (NIS2), informer clairement les détenteurs des conditions et de la portabilité des données, et, s'ils cessent de fournir des Wallets ou sont retirés de la liste, en informer les détenteurs et transférer ou supprimer leurs données selon les instructions de ceux-ci.[1]
Article 8: Données d’identification du propriétaire de portefeuille européen d’identité numérique pour les entreprises
Les données qui identifient un détenteur de Wallet seraient délivrées sous la forme d'une attestation électronique d'attributs qualifiée par un prestataire de services de confiance qualifié, sous la forme d'une attestation délivrée par l'organisme du secteur public responsable d'une source authentique ou pour son compte, ou, pour les entités de l'Union, par la Commission. Elles contiendraient au moins le nom officiel du détenteur tel qu'il figure dans le registre concerné et son identifiant unique au titre de l'article 9. Les États membres notifieraient les sources authentiques utilisées pour les vérifier.[1][8]
Article 9: Identifiants uniques
Lorsqu'un opérateur économique dispose déjà d'un identifiant unique européen (EUID), l'identifiant utilisé en droit des sociétés, celui-ci serait son identifiant. Les détenteurs qui n'en ont pas recevraient un identifiant unique créé au titre d'un acte d'exécution, qui empêcherait également qu'un détenteur se voie attribuer plus d'un identifiant.[1][9]
Article 10: Annuaire numérique européen
La Commission gérerait un annuaire numérique européen, doté d'une API pour une utilisation de système à système et d'un portail web sécurisé, servant de source d'information fiable sur les détenteurs de Wallet. Seuls les détenteurs de Wallet, leurs représentants autorisés et les fournisseurs de Wallet pourraient y accéder. Les fournisseurs devraient transmettre toute modification des informations dans un délai d'un jour ouvrable.[1]
Article 11: Notification des fournisseurs de portefeuille européen d’identité numérique pour les entreprises
Une entité souhaitant fournir des Wallets le notifierait à son autorité de contrôle nationale, en décrivant la manière dont ses Wallets assurent les fonctionnalités essentielles et en déclarant leur conformité. L'autorité de contrôle disposerait de 30 jours pour examiner la notification ; en l'absence de réponse sur le fond dans ce délai, la notification serait considérée comme complète. Les prestataires de services de confiance qualifiés seraient dispensés de cet examen et pourraient proposer des Wallets immédiatement. Un refus pourrait être contesté en justice.[1]
Article 12: Liste des fournisseurs notifiés de portefeuille européen d’identité numérique pour les entreprises
Les autorités de contrôle transmettraient à la Commission les enregistrements, modifications et retraits de fournisseurs, en signalant les modifications dans un délai de 24 heures. La Commission publierait la liste des fournisseurs de Wallet qui en résulte sur son site web, dans un format lisible par machine.[1]
Article 13: Gouvernance et contrôle
Les autorités de contrôle que les États membres désignent déjà au titre du règlement eIDAS contrôleraient aussi les fournisseurs de Wallet établis sur leur territoire, au moyen de ce que la proposition appelle un contrôle a posteriori. Leurs missions comprendraient l'examen des plaintes, la vérification des plans d'arrêt d'activité et le retrait de la liste des fournisseurs non conformes. Les États membres fixeraient des sanctions, y compris des amendes administratives pouvant atteindre 2 % du chiffre d'affaires annuel mondial total d'un fournisseur. Lorsqu'une autorité nationale n'agit pas et que le marché intérieur est menacé, la Commission pourrait intervenir et, entre autres mesures, suspendre temporairement un fournisseur de la liste.[1][8]
Article 14: Groupe de coopération européen en matière d’identité numérique
Le groupe de coopération des États membres et de la Commission déjà institué au titre du règlement eIDAS traiterait également des European Business Wallets, en partageant les bonnes pratiques et en coordonnant la mise en œuvre.[1][8]
Article 15: Gouvernance et contrôle des entités de l’Union qui sont des fournisseurs de portefeuille européen d’identité numérique pour les entreprises
Lorsqu'une institution, un organe ou un organisme de l'UE fournit des Wallets, ce serait la Commission, et non une autorité nationale, qui en assurerait le contrôle, en exerçant les missions de contrôle pertinentes prévues à l'article 13 et en rendant compte de ses activités.[1]
Chapitre V: Dispositions finales
Article 19: Comité
Les actes d'exécution prévus par le règlement seraient adoptés avec l'assistance du comité déjà institué au titre du règlement eIDAS.[1][7]
Article 20: Modification du règlement (UE) nº 910/2014
Modifierait l'article 5 bis du règlement eIDAS, la disposition relative aux EU Digital Identity Wallets, afin qu'il vise les personnes physiques, y compris une personne physique représentant une personne morale. Il réaffirmerait également que l'utilisation d'un EU Digital Identity Wallet est volontaire pour les personnes physiques, et que le fait de ne pas en utiliser ne doit pas restreindre leur accès aux services, au marché du travail ou à la liberté d'entreprise.[1][7][8]
European Business Wallet vs EU Digital Identity Wallet →
Article 21: Évaluation et réexamen
Trois ans après l'entrée en vigueur, la Commission ferait rapport au Parlement et au Conseil sur le fonctionnement du règlement. Le rapport porterait sur les fonctionnalités essentielles, le respect des règles par les fournisseurs, les sanctions et le service de délivrance recommandée, et évaluerait s'il y a lieu de modifier le champ d'application, y compris s'il convient de rendre obligatoire l'utilisation des Wallets.[1]
Article 22: Entrée en vigueur et application
Le règlement entrerait en vigueur le vingtième jour suivant celui de sa publication au Journal officiel et s'appliquerait un an plus tard. Il n'a pas été adopté, de sorte qu'aucune de ces deux dates n'est connue.[1]