Rozdział I: Przedmiot, zakres stosowania i definicje
Artykuł 1: Przedmiot
Określa, co przewidywałoby Rozporządzenie: stworzenie ram dostarczania European Business Wallets, nadanie czynnościom dokonanym za pośrednictwem portfela takiego samego skutku prawnego jak ich papierowym lub osobistym odpowiednikom, ustanowienie zasad identyfikacji właścicieli portfeli, utworzenie Europejskiego katalogu cyfrowego i niepowtarzalnego identyfikatora dla każdego właściciela, określenie sposobu zgłaszania dostawców portfeli, nałożenie obowiązków na podmioty sektora publicznego oraz otwarcie ram na państwa trzecie.[1]
Artykuł 2: Zakres stosowania
Rozporządzenie obejmowałoby dostarczanie i akceptowanie European Business Wallets, wydawanie i akceptowanie danych identyfikujących ich właścicieli oraz korzystanie z portfeli przez podmioty gospodarcze i podmioty sektora publicznego. Nie naruszałoby systemów wymiany dokumentów i danych między właściwymi organami, które prawo Unii już nakazuje.[1]
Artykuł 3: Definicje
Definiuje 43 pojęcia. European Business Wallet byłby rozwiązaniem cyfrowym, które umożliwia właścicielowi przechowywanie, zarządzanie i przedstawianie danych identyfikacyjnych oraz elektronicznych poświadczeń atrybutów, korzystanie z podpisów, pieczęci, rejestrowanego doręczenia i znaczników czasu, a także tworzenie mandatów i ich delegowanie na upoważnionych przedstawicieli. "Podmiotem gospodarczym" byłaby każda osoba fizyczna lub prawna działająca w charakterze handlowym lub zawodowym, co obejmuje zakresem jednoosobowych przedsiębiorców i osoby samozatrudnione. Wiele pozostałych pojęć przejęto bezpośrednio z Rozporządzenia eIDAS.[1][7][8]
Rozdział II: Europejskie portfele biznesowe
Artykuł 4: Zasada równoważności
Czynność dokonana za pomocą jednej z podstawowych funkcji, o których mowa w Artykule 5 ust. 1, miałaby taki sam skutek prawny jak ta sama czynność zgodnie z prawem dokonana osobiście, w formie papierowej lub za pomocą innych zgodnych środków. To samo miałoby zastosowanie, gdy osoba samozatrudniona lub jednoosobowy przedsiębiorca korzysta z kwalifikowanej usługi rejestrowanego doręczenia elektronicznego jako samodzielnej usługi, bez Business Wallet.[1]
Artykuł 5: Podstawowe funkcje europejskich portfeli biznesowych
Wymienia 14 funkcji, które musiałby oferować każdy portfel. Należą do nich: wydawanie, przechowywanie i przedstawianie elektronicznych poświadczeń atrybutów z selektywnym ujawnianiem; kwalifikowane podpisy elektroniczne, pieczęcie elektroniczne i elektroniczne znaczniki czasu; wysyłanie i odbieranie dokumentów za pośrednictwem kwalifikowanej usługi rejestrowanego doręczenia elektronicznego; umożliwienie kilku użytkownikom obsługi jednego portfela na podstawie upoważnień, którymi właściciel może zarządzać i które może odwołać; eksport wszystkich danych w formacie nadającym się do odczytu maszynowego; oraz rejestr wszystkich transakcji. Dostawcy mogliby dodawać kolejne funkcje, o ile nie osłabiają one powyższych, i musieliby oferować usługę rejestrowanego doręczenia jako samodzielną usługę użytkownikom EUDI Wallet.[1]
Artykuł 6: Cechy techniczne europejskich portfeli biznesowych
Portfele potrzebowałyby wspólnych protokołów i interfejsów do wydawania i przedstawiania danych identyfikacyjnych i poświadczeń, do interakcji z innymi portfelami i z EUDI Wallet, do zautomatyzowanego korzystania bez ręcznej ingerencji oraz do zdalnego wdrażania za pośrednictwem upoważnionego przedstawiciela, którego identyfikacja elektroniczna spełnia poziom zaufania "średni" lub "wysoki". Każdy właściciel otrzymywałby co najmniej jeden niepowtarzalny adres cyfrowy. Przypisania ról do atrybutów musiałyby podlegać audytowi i być odwoływalne, a sprzeczne role, nadmierne delegowanie i wygasłe upoważnienia musiałyby być wykrywane i blokowane w czasie rzeczywistym.[1][10]
Artykuł 7: Wymogi dotyczące dostawców europejskich portfeli biznesowych i spoczywające na nich obowiązki
Portfele mogliby dostarczać wyłącznie dostawcy znajdujący się w wykazie Komisji. Musieliby mieć siedzibę w Unii, prowadzić tam główne miejsce działalności i główne operacje oraz nie podlegać kontroli państwa trzeciego ani podmiotu z państwa trzeciego. Musieliby również spełniać wymogi cyberbezpieczeństwa dyrektywy (UE) 2022/2555 (NIS2), jasno informować właścicieli o warunkach i przenoszalności danych, a jeśli zaprzestaną dostarczania portfeli lub zostaną usunięci z wykazu, powiadomić właścicieli oraz przekazać lub usunąć ich dane zgodnie z instrukcjami właścicieli.[1]
Artykuł 8: Dane identyfikacyjne właściciela europejskiego portfela biznesowego
Dane identyfikujące właściciela portfela byłyby wydawane jako kwalifikowane elektroniczne poświadczenie atrybutów przez kwalifikowanego dostawcę usług zaufania, jako poświadczenie wydane przez podmiot sektora publicznego odpowiedzialny za autentyczne źródło lub w jego imieniu, albo, w przypadku podmiotów unijnych, przez Komisję. Zawierałyby co najmniej oficjalną nazwę właściciela w brzmieniu wpisanym do odpowiedniego rejestru oraz jego niepowtarzalny identyfikator zgodnie z Artykułem 9. Państwa członkowskie zgłaszałyby autentyczne źródła wykorzystywane do ich weryfikacji.[1][8]
Artykuł 9: Niepowtarzalne identyfikatory
Jeżeli podmiot gospodarczy ma już europejski unikatowy identyfikator (EUID), identyfikator stosowany w prawie spółek, byłby to jego identyfikator. Właściciele, którzy go nie mają, otrzymywaliby niepowtarzalny identyfikator utworzony na podstawie aktu wykonawczego, który zapobiegałby również nadaniu jednemu właścicielowi więcej niż jednego identyfikatora.[1][9]
Artykuł 10: Europejski katalog cyfrowy
Komisja prowadziłaby Europejski katalog cyfrowy, z API do komunikacji między systemami i bezpiecznym portalem internetowym, pełniący funkcję zaufanego źródła informacji o właścicielach portfeli. Dostęp do niego mieliby wyłącznie właściciele portfeli, ich upoważnieni przedstawiciele i dostawcy portfeli. Dostawcy musieliby przekazywać wszelkie zmiany informacji w ciągu jednego dnia roboczego.[1]
Artykuł 11: Zgłaszanie dostawców europejskich portfeli biznesowych
Podmiot, który chce dostarczać portfele, dokonywałby zgłoszenia do swojego krajowego organu nadzorczego, opisując, w jaki sposób jego portfele zapewniają podstawowe funkcje, i deklarując zgodność. Organ nadzorczy miałby 30 dni na rozpatrzenie zgłoszenia; jeśli w tym terminie nie udzieli merytorycznej odpowiedzi, zgłoszenie uznawano by za kompletne. Kwalifikowani dostawcy usług zaufania byliby zwolnieni z tej oceny i mogliby oferować portfele natychmiast. Odmowę można by zaskarżyć do sądu.[1]
Artykuł 12: Wykaz zgłoszonych dostawców europejskich portfeli biznesowych
Organy nadzorcze przekazywałyby Komisji rejestracje, zmiany i wykreślenia dostawców, zgłaszając zmiany w ciągu 24 godzin. Komisja publikowałaby wynikający z tego wykaz dostawców portfeli na swojej stronie internetowej w formacie nadającym się do odczytu maszynowego.[1]
Artykuł 13: Zarządzanie i nadzór
Organy nadzorcze, które państwa członkowskie już wyznaczają na podstawie eIDAS, nadzorowałyby również dostawców portfeli mających siedzibę na ich terytorium, w ramach tego, co wniosek nazywa nadzorem ex post. Do ich zadań należałoby rozpatrywanie skarg, sprawdzanie planów zakończenia działalności i usuwanie niezgodnych dostawców z wykazu. Państwa członkowskie ustalałyby kary, w tym administracyjne kary pieniężne w wysokości do 2% całkowitego rocznego światowego obrotu dostawcy. Jeżeli organ krajowy nie podejmie działań, a rynek wewnętrzny jest zagrożony, Komisja mogłaby interweniować i, między innymi, tymczasowo zawiesić dostawcę w wykazie.[1][8]
Artykuł 14: Grupa Współpracy na rzecz Europejskiej Tożsamości Cyfrowej
Grupa współpracy państw członkowskich i Komisji, już ustanowiona na podstawie eIDAS, zajmowałaby się również European Business Wallets, dzieląc się najlepszymi praktykami i koordynując wdrażanie.[1][8]
Artykuł 15: Zarządzanie podmiotami unijnymi będącymi dostawcami europejskich portfeli biznesowych i sprawowanie nad nimi nadzoru
Jeżeli portfele dostarcza instytucja, organ lub jednostka organizacyjna UE, nadzór nad nią sprawowałaby Komisja, a nie organ krajowy, wykonując odpowiednie zadania nadzorcze określone w Artykule 13 i składając sprawozdania ze swojej działalności.[1]
Rozdział V: Przepisy końcowe
Artykuł 19: Procedura komitetowa
Akty wykonawcze przewidziane w Rozporządzeniu byłyby przyjmowane przy wsparciu komitetu już ustanowionego na podstawie Rozporządzenia eIDAS.[1][7]
Artykuł 20: Zmiana rozporządzenia (UE) nr 910/2014
Zmieniałby Artykuł 5a Rozporządzenia eIDAS, przepis dotyczący EU Digital Identity Wallet, tak aby odnosił się do osób fizycznych, w tym osoby fizycznej reprezentującej osobę prawną. Potwierdzałby również, że korzystanie z EU Digital Identity Wallet jest dla osób fizycznych dobrowolne, a niekorzystanie z niego nie może ograniczać ich dostępu do usług, rynku pracy ani swobody prowadzenia działalności gospodarczej.[1][7][8]
European Business Wallet vs EU Digital Identity Wallet →
Artykuł 21: Ocena i przegląd
Trzy lata po wejściu w życie Komisja przedstawiłaby Parlamentowi i Radzie sprawozdanie z funkcjonowania Rozporządzenia. Sprawozdanie obejmowałoby podstawowe funkcje, przestrzeganie przepisów przez dostawców, kary oraz usługę rejestrowanego doręczenia i zawierałoby ocenę, czy zakres powinien ulec zmianie, w tym czy korzystanie z portfeli powinno stać się obowiązkowe.[1]
Artykuł 22: Wejście w życie i rozpoczęcie stosowania
Rozporządzenie weszłoby w życie dwudziestego dnia po jego opublikowaniu w Dzienniku Urzędowym i byłoby stosowane rok później. Nie zostało przyjęte, więc żadna z tych dat nie jest znana.[1]