Ktokoľvek sa pýtal, či elektronický podpis “naozaj platí,” kladie otázku, ktorú EÚ vyriešila už pred viac než desiatimi rokmi. Nariadenie eIDAS (910/2014) dáva elektronickým podpisom právnu platnosť vo všetkých členských štátoch EÚ — ale “právne platné” a “správne implementované” sú dve rôzne veci, a práve v tomto rozdiele sa rozhoduje, či si digitálna registrácia hostí dôveru buď získa, alebo stratí.

Čo eIDAS skutočne hovorí

eIDAS definuje tri úrovne elektronického podpisu, každú s inou dôkaznou váhou:

  • Jednoduchý elektronický podpis — akékoľvek elektronické údaje pripojené k iným elektronickým údajom alebo s nimi logicky spojené, použité podpisujúcou osobou na podpis. Napísané meno, podpis prstom na dotykovej obrazovke alebo kliknutie na “súhlasím” — to všetko sa počíta. Článok 25 jasne stanovuje, že podpisu nemožno uprieť právny účinok len preto, že je elektronický.
  • Zaručený elektronický podpis — spĺňa ďalšie požiadavky: je jednoznačne spojený s podpisujúcou osobou, umožňuje jej identifikáciu, je vytvorený pomocou údajov pod jej výhradnou kontrolou a je prepojený s podpísanými údajmi tak, že akákoľvek neskoršia zmena je zistiteľná.
  • Kvalifikovaný elektronický podpis — zaručený podpis vytvorený kvalifikovaným prostriedkom na vytváranie podpisov a podložený kvalifikovaným certifikátom. Táto úroveň má rovnakú právnu domnienku ako vlastnoručný podpis a zvyčajne sa vyhradzuje pre dokumenty s vysokou hodnotou, ako sú notársky overené zmluvy.

Pre účely registrácie hostí je relevantný takmer vždy jednoduchý elektronický podpis — zákonná požiadavka zvyčajne len hovorí, že hosť potvrdzuje správnosť ním zadaných údajov, nie že podpis musí spĺňať najvyššiu dostupnú úroveň overenia.

Čo v skutočnosti robí elektronický podpis dôveryhodným

Právna úroveň je len polovica obrazu. Jednoduchý elektronický podpis je právne platný, ale jeho dôkazná hodnota — ako presvedčivý je, ak niekedy budete musieť dokázať, čo sa stalo — závisí úplne od toho, čo ho obklopuje:

  • Presná časová pečiatka, ideálne zo zdroja, ktorý podpisujúca osoba nekontroluje, preukazujúca presne, kedy bol podpis pripojený.
  • Ochrana proti neoprávneným úpravám — dôkaz, že podkladový záznam nebol od podpisu zmenený. Zvyčajne sa to rieši kryptograficky (hash záznamu v okamihu podpisu, neskôr kontrolovaný na nezhodu).
  • Jasná väzba medzi podpisujúcou osobou a podpisom — dostatok identifikačných údajov (IP adresa, zariadenie, kontaktné údaje, ktoré hosť sám zadal), aby bolo možné podpis spojiť s konkrétnou osobou, nie len s “niekým.”
  • Trvanlivé uloženie — podpísaný záznam a jeho metadáta musia prežiť tak dlho, ako vyžaduje zákonná lehota uchovávania, nie len do vymazania cache.

Podpis bez týchto prvkov nie je podľa eIDAS neplatný — ale je to výrazne slabší dôkaz, ak sa jeho presnosť skutočne spochybní.

Čo obsahuje skutočná auditná stopa

Pojem “auditná stopa” sa používa dosť voľne. Skutočná auditná stopa pre registráciu hostí by mala zaznamenávať minimálne:

  1. Odoslanie: kto údaje odoslal, presne kedy a odkiaľ (zariadenie/IP, kde je to relevantné).
  2. Overenie: potvrdenie, že odoslané údaje prešli kontrolami formátu a úplnosti platnými v danú chvíľu.
  3. Podpis: samotný podpis, jeho časovú pečiatku a konkrétnu verziu záznamu, ku ktorej bol pripojený.
  4. Následné udalosti: kedy bol záznam nahlásený miestnemu úradu (a potvrdenie tohto podania), kedy bol exportovaný a nakoniec kedy a prečo bol vymazaný.

Systém, ktorý dokáže ukázať len konečný stav záznamu hosťa — nie sled udalostí, ktorý k nemu viedol — nemá auditnú stopu. Má databázu.

Časté chyby

  • Považovať “zbierame podpis” za to isté ako “máme auditnú stopu.” Podpis je jedna udalosť v rámci stopy, nie celá stopa.
  • Uchovávať podpis oddelene od záznamu, ktorého sa týka, čo sťažuje preukázať, ktorá verzia údajov bola skutočne podpísaná.
  • Žiadna ochrana proti úpravám. Ak možno záznam po podpise potichu upraviť bez stopy, dôkazná hodnota podpisu sa zrúti bez ohľadu na to, akú úroveň eIDAS formálne spĺňa.

Ako pomáha Best Guest

Best Guest zachytáva pri každej registrácii hosťa jednoduchý elektronický podpis podľa rámca eIDAS, opatrený časovou pečiatkou a uložený ako súčasť nemenného záznamu spolu s odoslanými údajmi — nie ako oddelený artefakt, ktorý by sa s nimi mohol rozísť. Každé odoslanie, overenie, podpis aj následná udalosť hlásenia sa zaznamenávajú, takže máte skutočnú auditnú stopu, ktorú možno predložiť, ak je záznam niekedy spochybnený — nie len konečný snímok.

Časté otázky

Je jednoduchý elektronický podpis (napríklad napísané meno alebo podpis prstom) právne platný?

Áno — podľa článku 25 eIDAS nemožno elektronickému podpisu uprieť právny účinok len preto, že je v elektronickej podobe. Jednoduchý elektronický podpis je platný pre väčšinu účelov registrácie hostí; v prípadnom formálnom právnom spore má len inú dôkaznú váhu než kvalifikovaný elektronický podpis.

Potrebujem na registráciu hostí 'kvalifikovaný' elektronický podpis?

Pre väčšinu ubytovateľov nie. Kvalifikované elektronické podpisy (najvyššia úroveň podľa eIDAS, vyžadujúca certifikovaného poskytovateľa a konkrétny hardvér či overenie identity) sa zvyčajne vyhradzujú napríklad pre notársky overené zmluvy. Záznamy o registrácii hostí zvyčajne potrebujú len jednoduchý elektronický podpis, riadne opatrený časovou pečiatkou a uložený.

Čo presne musí auditná stopa obsahovať?

Minimálne: kto záznam odoslal, čo bolo odoslané, presnú časovú pečiatku a potvrdenie, že záznam nebol od odoslania zmenený. Silná auditná stopa navyše zaznamenáva, čo sa s údajmi dialo ďalej — kedy boli nahlásené úradu, exportované alebo nakoniec vymazané.

Platí eIDAS aj mimo EÚ?

eIDAS je právo EÚ, ale rovnaká právna logika — že elektronickému podpisu sa nemá automaticky nedôverovať len preto, že je elektronický — sa objavuje aj v obdobných rámcoch inde (napríklad UETA/ESIGN v USA). Pre ubytovateľov pôsobiacich len v EÚ/EHP je relevantným rámcom eIDAS.