Bankovní identita se v praxi často zkracuje na větu: přihlásíte se stejně jako do internetového bankovnictví. Pro běžný vstup do státního portálu nebo klientské zóny je to užitečný popis. U podpisu je ale nebezpečně krátký. Bank iD podpis není totéž jako otevření bankovní aplikace. Přihlášení ověřuje, kdo u obrazovky sedí. Souhlas určuje, jaké údaje se mají předat. Podpis potvrzuje konkrétní dokument nebo prohlášení.
Právě oddělení těchto tří kroků je pro spotřebitele nejdůležitější. Bank iD na stránce pro elektronické podepisování popisuje postup tak, že uživatel nahraje dokument PDF, vybere umístění podpisu, zvolí banku, přihlásí se stejně jako do bankovnictví a odsouhlasí předání vybraných osobních údajů nutných pro vytvoření podpisu. Samotné přihlášení je tedy prostředek k ověření totožnosti, nikoli celý právní úkon. Rozhodující je až pokyn k podpisu konkrétního dokumentu.
Z pohledu domácnosti to mění kontrolní otázku. U běžného přihlášení se člověk ptá, zda je na správném webu a zda službu skutečně chce použít. U podpisu se musí ptát ještě přísněji: jaký dokument podepisuji, zda je konečná verze úplná, pro koho je určena a zda podpisová služba ukazuje stejný dokument, který jsem chtěl potvrdit. Elektronický podpis se nemá brát jako rychlejší zaškrtnutí marketingového souhlasu.
Bank iD uvádí, že přes službu lze podepsat většinu dokumentů v soukromoprávní oblasti, například přihlášku, předávací protokol, prohlášení, potvrzení, pověření, souhlas, osvědčení, smlouvu nebo výpověď smlouvy. Současně upozorňuje, že způsob podpisu dokumentů je věcí dohody stran a doporučuje se s druhou stranou domluvit, aby elektronickou formu akceptovala. Pro spotřebitele je to praktická brzda proti mylné představě, že každý digitálně podepsaný PDF soubor automaticky vyřeší každý typ vztahu.
Ještě opatrněji se má číst úroveň podpisu. Bank iD svůj veřejný podpis popisuje jako zaručený elektronický podpis. Nařízení eIDAS a český zákon č. 297/2016 Sb. ale rozlišují více kategorií. DIA ve shrnutí k eIDAS uvádí, že kvalifikovaný elektronický podpis má stejné právní účinky jako vlastnoruční podpis. Český zákon zároveň pro některé úkony vůči veřejnoprávním podepisujícím pracuje s uznávaným elektronickým podpisem. V běžném článku z toho nemá vzniknout právní rada. Praktický závěr je střízlivější: před podpisem dokumentu je nutné vědět, zda druhá strana chce prostý, zaručený, uznávaný nebo kvalifikovaný podpis.
To je důležité i pro finanční produkty. Žádost, souhlas, odstoupení, výpověď, pojistný dokument nebo smluvní dodatek nejsou stejná administrativní váha. U některých dokumentů může postačit dohodnutý soukromoprávní podpisový postup. U jiných může poskytovatel, zákon nebo navazující úřední proces vyžadovat vyšší úroveň podpisu, ověření podpisu nebo zvláštní formu. Klient by proto neměl posuzovat BankID podpis jen podle toho, zda se mu podařilo přihlásit přes banku.
Druhou vrstvou je souhlas s předáním údajů. Informační web Identity občana popisuje sekci pro správu souhlasů, kde lze vidět souhlasy s poskytováním údajů jednotlivým poskytovatelům a trvalé souhlasy odvolávat. Stejný portál popisuje historii činnosti, v níž se zobrazují záznamy aktivit vůči národnímu bodu. Pro uživatele to znamená, že kontrola BankID nekončí po úspěšném přihlášení. Souhlasy a historii je vhodné občas projít stejně jako přístupová oprávnění v bankovní aplikaci.
Bezpečnostní rovina je tvrdší než u obyčejného účtu na e-shopu. Přihlašovací prostředek bankovní identity stojí na bankovním zabezpečení, ale tím roste i hodnota zneužití. Pokud útočník člověka přesvědčí, aby začal z falešného odkazu a zadal přihlašovací údaje do napodobeniny, nejde jen o riziko jedné návštěvy webu. Může jít o pokus získat kontrolu nad procesem digitální identifikace, souhlasu nebo podpisu. Identita občana proto v bezpečnostních doporučeních zdůrazňuje kontrolu zabezpečené stránky a uvádí, že při podezření na zneužití prostředku má držitel řešit věc s vydavatelem prostředku.
Pro banky a finanční firmy je rozdíl mezi přihlášením a podpisem komunikační riziko. Pokud klientovi řeknou jen „přihlaste se přes BankID”, mohou zakrýt okamžik, kdy klient reálně schvaluje předání údajů nebo podepisuje dokument. Správná produktová obrazovka i pobočkový skript by měly oddělit čtyři informace: ke které službě se klient hlásí, jaké údaje předává, který dokument podepisuje a jakou úroveň podpisu daný proces používá.
Spotřebitelský test je jednoduchý, ale musí proběhnout před potvrzením. Začněte vždy na webu služby, kterou chcete použít, ne z odkazu v nevyžádané zprávě. Zkontrolujte doménu Bank iD nebo banky. U podpisu si otevřete celý dokument, nejen poslední stránku s podpisovým polem. Pokud dokument míří k finančnímu produktu, ověřte, zda nejde o smlouvu, výpověď, souhlas se zpracováním údajů nebo jiný krok s dlouhodobým dopadem. A po dokončení si ponechte podepsanou verzi i potvrzení o procesu.
Bank iD tím neztrácí hodnotu. Naopak: právě proto, že dokáže převést důvěru bankovního ověření do státu, pojištění, úvěrů nebo běžných smluv, je potřeba rozlišovat, co se v daném okamžiku děje. Přihlášení říká „jsem to já”. Souhlas říká „tyto údaje smějí odejít”. Podpis říká „tento dokument beru za svůj”. Zaměnit tyto tři věty znamená podcenit cenu pohodlí.
Sources
- Bank iD, Podepisujte elektronicky zdarma a bez registrace: https://bankid.cz/lide/podepisujte/
- Bank iD, Podepiš Bank iD: https://podepis.bankid.cz/
- Bank iD, Ochrana osobních údajů: https://bankid.cz/osobni-udaje/
- Bank iD, Obchodní podmínky webové aplikace Podepiš Bank iD: https://bankid.cz/files/Podminky_podepis_aktualni.pdf
- Identita občana, Bezpečnostní doporučení: https://info.identita.gov.cz/BezpecnostDoporuceni.aspx
- Identita občana, Správa vašich prostředků a přehled historie: https://info.identita.gov.cz/portal/ProfilSprava.aspx
- Identita občana, Správa souhlasů s poskytováním údajů: https://info.identita.gov.cz/portal/ProfilTrvaleSouhlasy.aspx
- DIA, Hlavní obsah nařízení eIDAS: https://www.dia.gov.cz/cs/legislativa/eidas-sluzby-vytvarejici-duveru-a-elektronicka-identifikace/legislativa/narizeni-evropskeho-parlamentu-a-rady-eu-c-910-2014-narizeni-eidas/k-navrhu-narizeni-zverejnila-digitalni-a-informacni-agentura-pracovni-dokumenty/narizeni-eidas-bylo-dne-28-srpna-2014-zverejneno-v-urednim-vestniku-eu/hlavnim-obsahem
- Zákon č. 297/2016 Sb., o službách vytvářejících důvěru pro elektronické transakce: https://www.zakonyprolidi.cz/cs/2016-297
Discussion
Sign in to join the discussion.
No comments yet. Be the first to share your thoughts.