L'Ordre ETD/465/2021, de 6 de maig, publicada al BOE número 115, de 14 de maig, regula el sistema d'identificació remota per vídeo per a obtenir els certificats qualificats que permeten realitzar tràmits electrònics amb les administracions públiques. L'ordre regula un sistema d'identificació remota per vídeo mitjançant el qual es puguin obtenir els certificats qualificats necessaris per a realitzar tràmits electrònics amb les administracions públiques, com a Hisenda, Trànsit o la Seguretat Social. La norma pretén regular les condicions i requisits tècnics mínims aplicables a la verificació de la identitat del sol·licitant d'un certificat qualificat mitjançant mètodes d'identificació remota per vídeo

21/05/2021

L'ordre s'aplicarà als prestadors qualificats públics i privats de serveis electrònics de confiança establerts a Espanya, així com als prestadors qualificats residents o domiciliats en un altre Estat membre que tinguin un establiment permanent situat a Espanya, sempre que ofereixin serveis no supervisats per l'autoritat competent d'un altre Estat membre de la Unió Europea.

L'execució dels procediments d'identificació remota per vídeo podrà ser externalitzada, mantenint el prestador que expedeix el certificat qualificat la plena responsabilitat en relació amb l'aplicació d'aquesta ordre.

El text constata la necessitat manifestada pels prestadors de serveis electrònics de confiança de dotar a l'ordenament espanyol d'una norma específica que els permeti identificar de manera remota per vídeo als sol·licitants de certificats qualificats. Les mesures que hauran d'implantar els prestadors han de ser proporcionals als riscos i adequades a la naturalesa d'aquests serveis, pilars de la construcció d'altres serveis digitals de valor afegit. L'Ordre recorda que s'han de tenir en consideració les necessitats procedimentals i de seguretat específiques de l'expedició de certificats qualificats d'utilització universal i que constitueixen un autèntic alter ego digital de la persona.

L'ordre especifica el procediment que ha de seguir-se per a la identificació remota per vídeo d'un sol·licitant, així com els requisits i les accions mínimes que han de dur a terme els prestadors per a detectar els intents de suplantació d'identitat o possibles manipulacions de les imatges o les dades del document d'identitat. Entre altres mesures, s'exigeix verificar l'autenticitat i validesa del document d'identitat, així com la seva correspondència amb el sol·licitant del certificat. Per a això, el sistema d'identificació remota per vídeo emprat en el procés haurà d'incorporar els mitjans tècnics i organitzatius necessaris per a verificar l'autenticitat, vigència i integritat dels documents d'identificació utilitzats, verificar la correspondència del titular del document amb el sol·licitant que realitza el procés mitjançant tecnologies com el reconeixement facial, i verificar que aquest és una persona viva que no està sent suplantada.

La identitat del sol·licitant s'acreditarà mitjançant els documents d'identitat previstos en la Llei 6/2020, d'11 de novembre. Els documents d'identitat utilitzats hauran d'incloure una fotografia i disposar de característiques de seguretat automàticament comprovables en el procés d'identificació remota per vídeo de manera que es garanteixi la detecció de falsificacions i manipulacions.

Així mateix s'exigeix que el personal encarregat de la verificació de la identitat del sol·licitant verifiqui l'exactitud de les dades del sol·licitant, utilitzant les captures del document d'identitat utilitzat en el procés, a més de qualsevol altre mitjà automàtic que pogués ser implementat en els sistemes d'identificació remota per vídeo. A tal fi, es contempla la posada a la disposició dels prestadors de l'accés a la plataforma d'intermediació del Servei de Verificació i Consulta de Dades, com a mitjà de contrastar les dades d'identitat dels sol·licitants amb una font autèntica.

L'ordre estableix que el vídeo realitzat es gravarà íntegrament i sense interrupcions i que es constatarà de manera fefaent la data i hora de l'enregistrament mitjançant l'ús d'un segell qualificat de temps. Haurà de conservar-se una còpia de l'enregistrament del vídeo durant un període mínim de quinze anys des de l'extinció de la vigència del certificat obtingut per aquest mitjà. Es conservaran igualment durant aquest mateix període, fotos o captures de pantalla del sol·licitant i del document d'identitat utilitzat, en les quals seran clarament recognoscibles tant la persona com l'anvers i el revers del document d'identitat, així com el resultat automàtic de la verificació realitzada per l'aplicació i l'avaluació i observacions realitzades per l'operador al costat de la seva decisió d'aprovació o rebuig de la identificació.

Disposa l'ordre que el procés d'identificació s'interromprà o no es considerarà vàlid quan existeixin indicis de falsedat, manipulació o falta de validesa del document d'identificació; quan existeixin indicis de falta de correspondència entre el titular del document i el sol·licitant; quan la qualitat de la imatge o el so impedeixin o dificultin verificar l'autenticitat i integritat del document d'identificació i la correspondència entre el titular del document i el sol·licitant; quan les condicions, seguretat o la qualitat de la comunicació impedeixin o dificultin completar el procés amb la fiabilitat adequada; quan existeixin indicis d'ús d'arxius pregravats o que per a la transmissió de vídeo no s'ha utilitzat un únic dispositiu, o bé que la transmissió de vídeo no s'ha realitzat en temps real o que el procés no s'ha realitzat en unitat d'acte; tampoc quan existeixin indicis que el sol·licitant està sent coaccionat o intimidat o, finalment, quan existeixi un dubte raonable sobre la seguretat del procés d'identificació que s'està realitzant.

A fi d'acreditar el compliment dels requisits de seguretat exigibles a les eines utilitzades en els processos d'identificació remota, els prestadors utilitzaran productes la funcionalitat de seguretat dels quals estigui certificada segons les metodologies d'avaluació reconegudes per l'Organisme de Certificació de l’ENECSTI (Esquema Nacional d'Avaluació i Certificació de la Seguretat de les Tecnologies de la Informació).

L'ordre fa referència a les guies tècniques elaborades i actualitzades pel Centre Criptològic Nacional, en relació amb les característiques i requisits tecnològics aplicables als productes i eines d'identificació remota per vídeo per a garantir un adequat nivell de seguretat.

El text haurà d'aplicar-se de manera que es compleixin les obligacions del Reglament (UE) 2016/679, de 27 d'abril de 2016, relatiu a la protecció de les persones físiques pel que fa al tractament de les seves dades personals, així com la resta de la normativa sobre protecció de dades personals, particularment la Llei orgànica 3/2018, de 5 de desembre, de Protecció de Dades Personals i garantia dels drets digitals.

La seguretat equivalent en termes de fiabilitat a la presència física haurà de ser confirmada per un organisme d'avaluació de la conformitat acreditat, que verificarà el compliment dels requisits legals exigits. El resultat de la comprovació es reflectirà en l'informe d'avaluació de la conformitat que el prestador qualificat remetrà a l'òrgan de supervisió amb caràcter previ a l'oferiment al públic de la possibilitat d'identificar-se de manera remota.

L'Ordre ETD/465/2021, de 6 de maig, va entrar en vigor el 15 de maig de 2021, l'endemà de la seva publicació en el BOE, exceptuant el que està disposat en l'article 6.d) --relatiu a l'ús d'un producte d'identificació remota per vídeo que compleixi els requisits de seguretat de la Guia de Seguretat de les TIC del Centre Criptològic Nacional-- que entrarà en vigor l'1 de juliol de 2022. Fins a aquesta data el compliment dels requisits de seguretat es demostrarà mitjançant altres certificacions, informes o proves en laboratoris o entitats especialitzades, que es revisaran per un organisme d'avaluació de la conformitat.