Capo I: Oggetto, ambito di applicazione e definizioni
Articolo 1: Oggetto
Stabilisce cosa farebbe il Regolamento: creare un quadro per la fornitura degli European Business Wallets, attribuire alle azioni compiute tramite un portafoglio lo stesso effetto giuridico del loro equivalente cartaceo o in presenza, fissare le norme per l'identificazione dei titolari dei portafogli, istituire un Registro digitale europeo e un identificativo unico per ogni titolare, stabilire le modalità di notifica dei fornitori di portafogli, imporre obblighi agli organismi del settore pubblico e aprire il quadro ai paesi terzi.[1]
Articolo 2: Ambito di applicazione
Il Regolamento riguarderebbe la fornitura e l'accettazione degli European Business Wallets, il rilascio e l'accettazione dei dati che identificano i loro titolari, e l'uso dei portafogli da parte degli operatori economici e degli organismi del settore pubblico. Lascerebbe impregiudicati i sistemi che il diritto dell'Unione già prescrive per lo scambio di documenti e dati tra autorità competenti.[1]
Articolo 3: Definizioni
Definisce 43 termini. Un European Business Wallet sarebbe una soluzione digitale che consente al suo titolare di conservare, gestire e presentare dati di identificazione e attestazioni elettroniche di attributi, utilizzare firme, sigilli, recapito certificato e validazioni temporali, e creare e delegare mandati a rappresentanti autorizzati. Un "operatore economico" sarebbe qualsiasi persona fisica o giuridica che agisce a titolo commerciale o professionale, il che fa rientrare nell'ambito di applicazione le ditte individuali e i lavoratori autonomi. Molti degli altri termini sono ripresi direttamente dal Regolamento eIDAS.[1][7][8]
Capo II: Portafogli europei delle imprese
Articolo 4: Principio dell'equivalenza
Un'azione compiuta con una delle funzionalità di base di cui all'Articolo 5, paragrafo 1, avrebbe lo stesso effetto giuridico della stessa azione svolta lecitamente in presenza, su carta o con qualsiasi altro mezzo conforme. Lo stesso varrebbe quando un lavoratore autonomo o una ditta individuale utilizza il servizio elettronico qualificato di recapito certificato come servizio a sé stante, senza un Business Wallet.[1]
Articolo 5: Funzionalità di base dei portafogli europei delle imprese
Elenca 14 funzionalità che ogni portafoglio dovrebbe offrire. Tra queste: rilasciare, conservare e presentare attestazioni elettroniche di attributi con divulgazione selettiva; firme elettroniche qualificate, sigilli elettronici qualificati e validazioni temporali elettroniche qualificate; inviare e ricevere documenti tramite un servizio elettronico qualificato di recapito certificato; consentire a più utenti di operare su un unico portafoglio in base ad autorizzazioni che il titolare può gestire e revocare; esportare tutti i dati in un formato leggibile meccanicamente; e un registro di tutte le transazioni. I fornitori potrebbero aggiungere ulteriori funzionalità purché non compromettano queste, e dovrebbero offrire il servizio di recapito certificato come servizio a sé stante agli utenti degli EUDI Wallet.[1]
Articolo 6: Caratteristiche tecniche dei portafogli europei delle imprese
I portafogli dovrebbero disporre di protocolli e interfacce comuni per il rilascio e la presentazione di dati di identificazione e attestazioni, per l'interazione con altri portafogli e con gli EUDI Wallet, per l'uso automatizzato senza intervento manuale, e per l'onboarding a distanza tramite un rappresentante autorizzato la cui identificazione elettronica soddisfi il livello di garanzia "significativo" o "elevato". Ogni titolare riceverebbe almeno un indirizzo digitale unico. Le associazioni tra ruoli e attributi dovrebbero essere verificabili e revocabili, e i ruoli in conflitto, le deleghe eccessive e le autorizzazioni scadute dovrebbero essere individuati e impediti in tempo reale.[1][10]
Articolo 7: Requisiti e obblighi per i fornitori di portafogli europei delle imprese
Solo i fornitori inclusi nell'elenco della Commissione potrebbero fornire portafogli. Dovrebbero essere stabiliti nell'Unione, avervi la sede principale di attività e le attività principali, e non essere soggetti al controllo di un paese terzo o di un soggetto di un paese terzo. Dovrebbero inoltre soddisfare i requisiti di cibersicurezza della direttiva (UE) 2022/2555 (NIS2), informare chiaramente i titolari sulle condizioni e sulla portabilità dei dati e, se cessano di fornire portafogli o vengono rimossi dall'elenco, darne notifica ai titolari e trasferirne o cancellarne i dati secondo le istruzioni dei titolari.[1]
Articolo 8: Dati di identificazione del titolare del portafoglio europeo delle imprese
I dati che identificano il titolare di un portafoglio sarebbero rilasciati come attestazione elettronica qualificata di attributi da un prestatore di servizi fiduciari qualificato, come attestazione rilasciata da o per conto dell'organismo del settore pubblico responsabile di una fonte autentica, oppure, per gli enti dell'Unione, dalla Commissione. Conterrebbero almeno la denominazione ufficiale del titolare quale risulta dal registro pertinente e il suo identificativo unico ai sensi dell'Articolo 9. Gli Stati membri notificherebbero le fonti autentiche utilizzate per verificarli.[1][8]
Articolo 9: Identificativi unici
Se un operatore economico dispone già di un identificativo unico europeo (EUID), l'identificativo usato nel diritto societario, questo sarebbe il suo identificativo. I titolari che ne sono privi riceverebbero un identificativo unico creato in base a un atto di esecuzione, che impedirebbe anche che a un titolare ne venga attribuito più di uno.[1][9]
Articolo 10: Registro digitale europeo
La Commissione gestirebbe un Registro digitale europeo, con un'API per l'uso da sistema a sistema e un portale web sicuro, che fungerebbe da fonte attendibile di informazioni sui titolari dei portafogli. Vi potrebbero accedere solo i titolari dei portafogli, i loro rappresentanti autorizzati e i fornitori di portafogli. I fornitori dovrebbero comunicare qualsiasi modifica delle informazioni entro un giorno lavorativo.[1]
Articolo 11: Notifica dei fornitori dei portafogli europei delle imprese
Un soggetto che intende fornire portafogli ne darebbe notifica al proprio organismo di vigilanza nazionale, descrivendo in che modo i suoi portafogli offrono le funzionalità di base e dichiarandone la conformità. L'organismo di vigilanza avrebbe 30 giorni per esaminare la notifica; in assenza di una risposta nel merito entro tale termine, la notifica si considererebbe completa. I prestatori di servizi fiduciari qualificati sarebbero esentati dall'esame e potrebbero offrire portafogli immediatamente. Un rifiuto potrebbe essere impugnato in sede giurisdizionale.[1]
Articolo 12: Elenco dei fornitori notificati di portafogli europei delle imprese
Gli organismi di vigilanza trasmetterebbero alla Commissione le registrazioni, le modifiche e le cancellazioni dei fornitori, comunicando le modifiche entro 24 ore. La Commissione pubblicherebbe l'elenco dei fornitori di portafogli che ne risulta sul proprio sito web, in un formato leggibile meccanicamente.[1]
Articolo 13: Governance e vigilanza
Gli organismi di vigilanza che gli Stati membri già designano ai sensi di eIDAS vigilerebbero anche sui fornitori di portafogli stabiliti nel loro territorio, mediante quella che la proposta definisce vigilanza ex post. Tra i loro compiti rientrerebbero l'esame dei reclami, la verifica dei piani di cessazione e la rimozione dall'elenco dei fornitori non conformi. Gli Stati membri stabilirebbero le sanzioni, comprese sanzioni amministrative pecuniarie fino al 2% del fatturato mondiale annuo totale di un fornitore. Se un'autorità nazionale non interviene e il mercato interno è a rischio, la Commissione potrebbe intervenire e, tra le altre misure, sospendere temporaneamente un fornitore dall'elenco.[1][8]
Articolo 14: Gruppo di cooperazione per l'identità digitale europea
Il gruppo di cooperazione degli Stati membri e della Commissione già istituito ai sensi di eIDAS si occuperebbe anche degli European Business Wallets, condividendo le migliori pratiche e coordinando l'attuazione.[1][8]
Articolo 15: Governance e vigilanza dei soggetti dell'Unione che sono fornitori di portafogli europei delle imprese
Se un'istituzione, un organo o un organismo dell'UE fornisce portafogli, a vigilare su di esso sarebbe la Commissione anziché un'autorità nazionale, svolgendo i pertinenti compiti di vigilanza di cui all'Articolo 13 e riferendo sulle proprie attività.[1]
Capo V: Disposizioni finali
Articolo 19: Procedura di comitato
Gli atti di esecuzione previsti dal Regolamento sarebbero adottati con l'assistenza del comitato già istituito ai sensi del Regolamento eIDAS.[1][7]
Articolo 20: Modifica del regolamento (UE) n. 910/2014
Modificherebbe l'Articolo 5 bis del Regolamento eIDAS, la disposizione sugli EU Digital Identity Wallet, in modo che faccia riferimento alle persone fisiche, compresa una persona fisica che rappresenta una persona giuridica. Ribadirebbe inoltre che l'uso di un EU Digital Identity Wallet è volontario per le persone fisiche e che il mancato uso non deve limitarne l'accesso ai servizi, al mercato del lavoro o la libertà d'impresa.[1][7][8]
European Business Wallet vs EU Digital Identity Wallet →
Articolo 21: Valutazione e riesame
Tre anni dopo l'entrata in vigore, la Commissione riferirebbe al Parlamento e al Consiglio sul funzionamento del Regolamento. La relazione riguarderebbe le funzionalità di base, la conformità dei fornitori, le sanzioni e il servizio di recapito certificato, e valuterebbe se l'ambito di applicazione debba cambiare, compresa l'opportunità di rendere obbligatorio l'uso dei portafogli.[1]
Articolo 22: Entrata in vigore e applicazione
Il Regolamento entrerebbe in vigore il ventesimo giorno successivo alla pubblicazione nella Gazzetta ufficiale e si applicherebbe un anno dopo. Non è stato adottato, quindi nessuna delle due date è nota.[1]