بطاقات الهوية الرقمية والشهادات الرقمية للموظفين العموميين: ماذا يقول قانون حماية البيانات الشخصية وماذا يعني ذلك بالنسبة للإدارات؟ 

أصدرت الوكالة الإسبانية لحماية البيانات (AEPD) مؤخراً قراراً بفرض عقوبات على حكومة منطقة كاستيا لا مانتشا (رقم انتهاء الصلاحية: EXP202406805) والذي يسلط الضوء مرة أخرى على مشكلة متكررة: هل من الصحيح أن تظهر بطاقة هوية الموظفين العموميين في التوقيعات الإلكترونية والوثائق الموقعة؟ 

فيما يلي، نشرح الجوانب القانونية والتأثير العملي لهذا القرار، بالإضافة إلى الوضع الحالي للشهادات الرقمية مثل T-CAT. 

ما الذي توصلت إليه هيئة AEPD؟ 

يحلل القرار ما إذا كان من المتوافق مع اللائحة العامة لحماية البيانات (GDPR) أن تتضمن المستندات الموقعة إلكترونياً من قبل الموظفين المدنيين بيانات مثل اسم ولقب ورقم هوية الموقع، متاحة لأطراف ثالثة. 

بحسب وكالة حماية البيئة في ألبرتا: 

  • يُعدّ DNI جزءًا من البيانات حساسية كبيرةلأنه يسمح بتحديد هوية الشخص بشكل مباشر ودون لبس، وينطوي على مخاطر عالية مثل سرقة الهوية. 
  • قد يمثل إدراجها في التوقيعات أو العلامات المرئية معالجة البيانات المفرطة

قد يتم انتهاكها:

  • el مبدأ تقليل البيانات (المادة 5.1.ج من اللائحة العامة لحماية البيانات) 
  • وبداية حماية البيانات بالتصميم والافتراضي (المادة 25 من اللائحة العامة لحماية البيانات) 

ولهذا السبب، خلصت الجمعية الأوروبية لأطباء التوليد وأمراض النساء إلى أنه سيكون من الضروري تجنب تضمين رقم الهوية الوطنية في المعلومات الظاهرة للوثائق الموقعة، باختيار آليات تعريف أقل تدخلاً. 

إنها ليست مناقشة جديدة. 

وقد سبق أن تحدثت الهيئة الأوروبية لحماية البيانات (AEPD) بنفس الأسلوب في التقرير رقم 0088/2020، حيث ذكرت ما يلي: 

  • DNI إنها ليست بيانات يجب تضمينها في الإجراءات الإدارية
  • لا ينبغي أن يظهر ذلك في التوقيع الإلكتروني أو في الشهادات. 

سيكون من الضروري تعديل اللوائح وتعزيز البدائل مثل:

  • المعرفات المهنية 
  • معلومات عن الموقع أو الوحدة 
  • أو حتى أسماء مستعارة في بعض الحالات 

بمعنى آخر، تشير جمعية AEPD نفسها إلى أن الحل يكمن في تعديل تنظيمي لنظام التصديق الرقمي

ما الذي حدث في هذه الحالة تحديداً؟ 

في حالة منطقة كاستيا لا مانشا، أعلنت وكالة حماية البيئة (AEPD) عن حدوث انتهاك، لكنها لم تفرض عقوبة (لأنها إدارة عامة). 

بل يتطلب الأمر ما يلي: 

  • قم بإزالة بطاقة الهوية من الخصائص الظاهرة عند التحقق من المستندات 
  • تكييف الأنظمة لتتوافق مع مبدأ التقليل 
  • اعتماد التدابير المتخذة خلال فترة ستة أشهر 

ما هي المشكلة الأساسية؟ 

وهذه هي النقطة الأساسية: يوجد تعارض بين لوائح حماية البيانات ولوائح الشهادات الرقمية

  • يلزم القانون رقم 6/2020، الصادر في 11 نوفمبر 2020، والذي ينظم جوانب معينة من خدمات الثقة الإلكترونية، مقدمي خدمات الثقة بتضمين رقم الهوية الرقمية في الشهادات الرقمية. 
  • بالإضافة إلى ذلك، تتطلب ملفات تعريف الشهادات الخاصة بالإدارة العامة للدولة أن يظهر رقم الهوية الوطنية في عدة حقول من الشهادة (مثل الاسم الشائع)  
  • تُعد هذه البيانات جزءًا هيكليًا من الشهادة وهي ضرورية لـ التحقق من الصحة وقابلية التشغيل البيني 

ولهذا السبب، فإن جهات الإقراض مثل AOC لا يمكن تغييرها من جانب واحد محتوى الشهادات دون انتهاك اللوائح الحالية. وتقرّ الهيئة الأوروبية لحماية البيانات (AEPD) نفسها بأن الحل يتطلب التعديل التشريعي، وليس قراراً فنياً من جانب المقرضين. 

وماذا عن الشهادات التي تحمل اسماً مستعاراً؟ 

على الرغم من أن اللوائح تنص على شهادات تحمل معرّفات مهنية أو أسماء مستعارة، فإن هذه: 

  • لا يمكن إصدارها إلا في حالات محددة للغاية (السلامة العامة، المعلومات السرية، إلخ.) 
  • لا تنطبق هذه الأحكام بشكل عام على جميع الموظفين العموميين 

ما هي الحلول العملية المتاحة للإدارات العامة؟ 

إلى حين تعديل اللوائح، يمكن للإدارات تطبيق تدابير على تقليل وضوح بطاقة الهوية

1. لا تُظهر الهوية في صورة التوقيع 

تتيح لك برامج التوقيع تحديد البيانات التي يتم عرضها. هذا لا يزيل رقم الهوية الشخصية من الشهادةلكنه يمنع ظهوره بشكل واضح في المستند. انظر كيف تجنب معرف صورة التوقيع

2. إنشاء نسخ إلكترونية أصلية 

يسمحون بما يلي: 

  • قم بإخفاء المعرّف في كل من خصائص الصورة والخصائص المرئية 
  • استبدلها بالحد الأدنى من بيانات المُوقِّع 

تتمتع هذه النسخ بصلاحية قانونية إذا كانت مصحوبة بختم المنظمة. انظر كيف إنشاء còpia التحقق من الهوية وإخفاء المعرف من الصورة والخصائص المرئية:  

3. استخدام آليات أخرى 

مثل الأختام الإلكترونية ورموز التحقق الآمنة (CSV) 

استنتاجات 

  • تعتبر هيئة حماية البيانات الإلكترونية أن إظهار رقم الهوية الوطنية في المستندات الموقعة قد ينتهك اللائحة العامة لحماية البيانات. 
  • اللوائح الحالية المتعلقة بالشهادات يتطلب تضمينهمما يؤدي إلى تضارب تنظيمي. 
  • مقدمو خدمات موثوق بهم مثل AOC لا يمكنهم إزالة رقم الهوية الوطنية من الشهادات
  • الحل النهائي هو من خلال الإصلاح التنظيمي على مستوى الدولة وأوروبا
  • وفي الوقت نفسه، يتعين على الإدارات تنفيذ تدابير لـ تقليل التكاليف في عرض البيانات والوصول إليها.
نُشر في