Capítulo I: Objeto, âmbito de aplicação e definições
Artigo 1.º: Objeto
Define o que o Regulamento faria: criar um quadro para a disponibilização de European Business Wallets, conferir às ações realizadas através de uma carteira o mesmo efeito jurídico que o seu equivalente em papel ou presencial, estabelecer regras para a identificação dos titulares das carteiras, criar um Diretório Digital Europeu e um identificador único para cada titular, fixar a forma como os fornecedores de carteiras são notificados, impor obrigações aos organismos do setor público e abrir o quadro a países terceiros.[1]
Artigo 2.º: Âmbito
O Regulamento abrangeria a disponibilização e a aceitação das European Business Wallets, a emissão e a aceitação dos dados que identificam os seus titulares, e a utilização das carteiras por operadores económicos e organismos do setor público. Não afetaria os sistemas que o direito da União já impõe para o intercâmbio de documentos e dados entre autoridades competentes.[1]
Artigo 3.º: Definições
Define 43 termos. Uma European Business Wallet seria uma solução digital que permite ao seu titular armazenar, gerir e apresentar dados de identificação e declarações eletrónicas de atributos, utilizar assinaturas, selos, entrega registada e carimbos temporais, e criar e delegar mandatos em representantes autorizados. Um "operador económico" seria qualquer pessoa singular ou coletiva que atue a título comercial ou profissional, o que coloca no âmbito de aplicação os empresários em nome individual e os trabalhadores por conta própria. Muitos dos restantes termos são retomados diretamente do Regulamento eIDAS.[1][7][8]
Capítulo II: Carteiras empresariais europeias
Artigo 4.º: Princípio da equivalência
Uma ação realizada com uma das funcionalidades essenciais previstas no Artigo 5.º, n.º 1, teria o mesmo efeito jurídico que a mesma ação realizada licitamente de forma presencial, em papel ou por qualquer outro meio conforme. O mesmo se aplicaria quando um trabalhador por conta própria ou um empresário em nome individual utiliza o serviço qualificado de entrega registada eletrónica como serviço autónomo, sem uma Business Wallet.[1]
Artigo 5.º: Funcionalidades essenciais das carteiras empresariais europeias
Enumera 14 funcionalidades que todas as carteiras teriam de oferecer. Incluem a emissão, o armazenamento e a apresentação de declarações eletrónicas de atributos com divulgação seletiva; assinaturas eletrónicas, selos eletrónicos e carimbos temporais qualificados; o envio e a receção de documentos através de um serviço qualificado de entrega registada eletrónica; a possibilidade de vários utilizadores operarem uma única carteira ao abrigo de autorizações que o titular pode gerir e revogar; a exportação de todos os dados num formato legível por máquina; e um registo de todas as transações. Os fornecedores poderiam acrescentar outras funcionalidades, desde que não comprometam estas, e teriam de oferecer o serviço de entrega registada de forma autónoma aos utilizadores de EUDI Wallets.[1]
Artigo 6.º: Características técnicas das carteiras empresariais europeias
As carteiras precisariam de protocolos e interfaces comuns para a emissão e a apresentação de dados de identificação e declarações, para a interação com outras carteiras e com EUDI Wallets, para a utilização automatizada sem intervenção manual e para a integração à distância através de um representante autorizado cuja identificação eletrónica cumpra o nível de garantia "substancial" ou "elevado". Cada titular receberia pelo menos um endereço digital único. As correspondências entre funções e atributos teriam de ser auditáveis e revogáveis, e as funções incompatíveis, a delegação excessiva e as autorizações caducadas teriam de ser detetadas e impedidas em tempo real.[1][10]
Artigo 7.º: Requisitos e obrigações aplicáveis aos fornecedores de carteiras empresariais europeias
Só os fornecedores constantes da lista da Comissão poderiam fornecer carteiras. Teriam de estar estabelecidos na União, ter aí o seu estabelecimento principal e as suas principais operações, e não estar sujeitos ao controlo de um país terceiro ou de uma entidade de um país terceiro. Teriam ainda de cumprir os requisitos de cibersegurança da Diretiva (UE) 2022/2555 (NIS2), informar claramente os titulares sobre as condições e a portabilidade dos dados e, se deixarem de fornecer carteiras ou forem retirados da lista, notificar os titulares e transferir ou apagar os seus dados de acordo com as instruções destes.[1]
Artigo 8.º: Dados de identificação do proprietário da carteira empresarial europeia
Os dados que identificam o titular de uma carteira seriam emitidos como declaração eletrónica qualificada de atributos por um prestador qualificado de serviços de confiança, como declaração emitida pelo organismo do setor público responsável por uma fonte autêntica ou em seu nome, ou, no caso das entidades da União, pela Comissão. Conteriam, pelo menos, o nome oficial do titular tal como consta do registo pertinente e o seu identificador único nos termos do Artigo 9.º. Os Estados-Membros notificariam as fontes autênticas utilizadas para os verificar.[1][8]
Artigo 9.º: Identificadores únicos
Quando um operador económico já dispõe de um identificador único europeu (EUID), o identificador utilizado no direito das sociedades, esse seria o seu identificador. Os titulares que não disponham de um receberiam um identificador único criado ao abrigo de um ato de execução, que impediria também que a qualquer titular fosse atribuído mais do que um.[1][9]
Artigo 10.º: Diretório Digital Europeu
A Comissão gereria um Diretório Digital Europeu, com uma API para utilização entre sistemas e um portal web seguro, que funcionaria como fonte fiável de informação sobre os titulares das carteiras. Só os titulares das carteiras, os seus representantes autorizados e os fornecedores de carteiras lhe poderiam aceder. Os fornecedores teriam de comunicar qualquer alteração das informações no prazo de um dia útil.[1]
Artigo 11.º: Notificação dos fornecedores de carteiras empresariais europeias
Uma entidade que pretenda fornecer carteiras notificaria o seu organismo de supervisão nacional, descrevendo a forma como as suas carteiras asseguram as funcionalidades essenciais e declarando a conformidade. O organismo de supervisão teria 30 dias para analisar a notificação; se não desse uma resposta substantiva nesse prazo, a notificação seria considerada completa. Os prestadores qualificados de serviços de confiança ficariam dispensados da análise e poderiam oferecer carteiras de imediato. Uma recusa poderia ser impugnada judicialmente.[1]
Artigo 12.º: Lista dos fornecedores de carteiras empresariais europeias notificados
Os organismos de supervisão transmitiriam à Comissão os registos, as alterações e as remoções de fornecedores, comunicando as alterações no prazo de 24 horas. A Comissão publicaria a lista resultante de fornecedores de carteiras no seu sítio web, num formato legível por máquina.[1]
Artigo 13.º: Governação e supervisão
Os organismos de supervisão que os Estados-Membros já designam ao abrigo do eIDAS supervisionariam também os fornecedores de carteiras estabelecidos no seu território, através daquilo a que a proposta chama supervisão ex post. As suas funções incluiriam investigar reclamações, verificar planos de cessação e retirar da lista os fornecedores não conformes. Os Estados-Membros fixariam as sanções, incluindo coimas até 2% do volume de negócios anual total a nível mundial de um fornecedor. Se uma autoridade nacional não agir e o mercado interno estiver em risco, a Comissão poderia intervir e, entre outras medidas, suspender temporariamente um fornecedor da lista.[1][8]
Artigo 14.º: Grupo de Cooperação Europeia para a Identidade Digital
O grupo de cooperação dos Estados-Membros e da Comissão já criado ao abrigo do eIDAS ocupar-se-ia também das European Business Wallets, partilhando boas práticas e coordenando a aplicação.[1][8]
Artigo 15.º: Governação e supervisão das entidades da União que são fornecedores de carteiras empresariais europeias
Quando uma instituição, órgão ou organismo da UE fornecer carteiras, seria a Comissão, e não uma autoridade nacional, a supervisioná-lo, exercendo as funções de supervisão pertinentes previstas no Artigo 13.º e prestando informações sobre as suas atividades.[1]
Capítulo V: Disposições finais
Artigo 19.º: Procedimento de comité
Os atos de execução previstos no Regulamento seriam adotados com a assistência do comité já criado ao abrigo do Regulamento eIDAS.[1][7]
Artigo 20.º: Alteração do Regulamento (UE) n.º 910/2014
Alteraria o Artigo 5.º-A do Regulamento eIDAS, a disposição relativa às EU Digital Identity Wallets, para que se refira a pessoas singulares, incluindo uma pessoa singular que represente uma pessoa coletiva. Reafirmaria também que a utilização de uma EU Digital Identity Wallet é voluntária para as pessoas singulares e que a sua não utilização não pode restringir o seu acesso a serviços, ao mercado de trabalho ou à liberdade de empresa.[1][7][8]
European Business Wallet vs EU Digital Identity Wallet →
Artigo 21.º: Avaliação e revisão
Três anos após a entrada em vigor, a Comissão apresentaria ao Parlamento e ao Conselho um relatório sobre o funcionamento do Regulamento. O relatório abrangeria as funcionalidades essenciais, o cumprimento por parte dos fornecedores, as sanções e o serviço de entrega registada, e avaliaria se o âmbito deveria mudar, incluindo se a utilização das carteiras deveria tornar-se obrigatória.[1]
Artigo 22.º: Entrada em vigor e aplicação
O Regulamento entraria em vigor no vigésimo dia seguinte ao da sua publicação no Jornal Oficial e seria aplicável um ano depois. Não foi adotado, pelo que nenhuma das datas é conhecida.[1]