Národní a mobilní eID: dilema mezi pohodlím při používání a ochranou soukromí

Národné a mobilné eID: Dilema medzi komfortom používania a ochranou súkromia

Národní eID a mobilní ID: o co jde a proč na tom záleží

Elektronické identifikační prostředky (eID) a jejich mobilní ekvivalenty (mobilní ID / identitní peněženky) se staly „vstupenkou“ k digitálním službám státu i soukromého sektoru. Přinášejí rychlost a pohodlí – zároveň však soustřeďují identifikaci a údaje o uživateli na jediném místě. Tento článek rozebírá architektury, hrozby, regulační rámce a praktická doporučení, jak vyvážit pohodlí s ochranou soukromí.

Terminologie: eID, mobilní ID, služby atributů a peněženky

  • eID (card-based) – fyzická karta s čipem (PKI), často s kvalifikovaným podpisem. Vyžaduje čtečku nebo NFC.
  • Mobilní ID – identita vázaná na chytrý telefon (aplikace + zabezpečené úložiště / SE / TEE), případně na SIM / eSIM (Mobile Connect, založené na SIM).
  • Identitní peněženka – kontejner pro verifiable credentials, které představují tvrzení (věk > 18, řidičské oprávnění, status studenta). Umožňuje selektivní zpřístupnění.
  • Poskytovatel atributů (Attribute/Claims Provider) – poskytuje ověřené údaje o subjektu (adresa, distanční vzdělávání, zdravotní pojištění).

Architektonické modely a jejich dopad na soukromí

  • Centralizovaný identitní broker (státní IdP) – snadná integrace, ale riziko korelace (centrální bod ví, kde a kdy se přihlašujete). Vyžaduje přísné logické oddělení a pairwise pseudonymous identifiers (PPID).
  • Federovaný model (více IdP, stát + banky) – snižuje koncentraci moci, ale přináší různorodá rizika a složitější správu souhlasů a souladu s předpisy.
  • SSI/VC (self-sovereign + verifiable credentials) – uživatel uchovává tvrzení lokálně v peněžence a sdílí minimum údajů (např. pouze „plnoletost“). Má nejlepší potenciál pro privacy-by-design, vyžaduje však standardy (DID, VC), důvěryhodné vydávání a široké přijetí ze strany ověřovatelů.

Pohodlí: v čem mobilní ID vyniká

  • Okamžitý onboarding do státních portálů a internetového bankovnictví; odpadá potřeba čtečky karet.
  • NFC a biometrie – přirozené UX prostřednictvím otisku prstu / rozpoznání obličeje (se zpracováním on-device).
  • Offline prokazování – přenos vybraných atributů pomocí QR / NFC i bez připojení k síti (např. prokázání věku).
  • Podpisování – remote signing nebo kvalifikovaný podpis prostřednictvím zabezpečeného modulu / klienta.

Hlavní rizika: korelace, sledování a „single point of failure“

  • Korelace transakcí – pokud identitní služba přiděluje globální identifikátory, vzniká clickstream napříč portály.
  • Rozšiřování účelu (function creep) – postupné rozšiřování využívání identity do nových oblastí (zdravotnictví → doprava → školství).
  • Závislost na zařízení – ztráta / krádež telefonu, SIM-swap, malware a side-loading.
  • Biometrická rizika – únik šablon (pokud by byly mimo zařízení), odemykání pod nátlakem, spoofing při nedostatečném LPA (detekci živosti).
  • Vendor lock-in – proprietární SDK a nedostatečná interoperabilita.

Aktéři a motivace: kdo co vidí

  • Stát / IdP – má motivaci evidovat přístupy (audity, bezpečnost). Z hlediska soukromí je klíčové minimalizovat záznamy o událostech a používat PPID.
  • Ověřovatel (verifier) – chce spolehlivý důkaz a co nejmenší tření při používání. Je třeba udržet ho v mezích toho, „co pro daný účel potřebuji“.
  • Držitel (uživatel) – upřednostňuje pohodlí a často podceňuje sdílení nadbytečných údajů.
  • Útočník – od phishingu až po rozsáhlou korelaci pseudonymů prostřednictvím otisků prohlížeče a síťových metadat.

Techniky, které chrání soukromí (a lze je zavést už dnes)

  • Pairwise Pseudonymous Identifiers (PPID) – jedinečné ID pro každou službu; webům znemožňuje korelovat uživatele napříč doménami.
  • Selektivní zpřístupnění – kryptografické důkazy vlastností bez odhalení jejich hodnot (např. zk-SNARKs/zk-credentials pro „věk ≥ 18“).
  • Minimalismus atributů – místo rodného čísla pouze „plnoletost“, místo adresy pouze „rezident SR“.
  • Biometrie přímo v zařízení – šablony zůstávají v zabezpečeném prvku; IdP nikdy nevidí biometrické údaje.
  • Souhlas s účelem + TTL – výslovně stanovený účel a time-to-live pro sdílené nároky; po uplynutí doby platnosti se atribut zneplatní.
  • Potvrzení transakcí – peněženka uchovává lokální deník, IdP pouze agregované metriky bez kontextu služby.

Životní cyklus identity: slabá místa a „best practices“

  1. Enroll/Proofing – fyzické ověření + liveness; oddělte registraci od vydávání credentialů (specializované autority).
  2. Vazba na zařízení – klíče v SE / TEE; device binding proti klonování, atestace integrity.
  3. Obnova a odvolání – více kanálů (osobně, poštou, video-KYC), období cooling-off a upozornění na všech registrovaných zařízeních.
  4. Rotace klíčů – plánovaná i reaktivní, bez zhoršení UX (přenos credentialů mezi zařízeními šifrovaným kanálem).
  5. Reakce na incidenty – seznam kroků pro uživatele (blokace, odvolání, audit) a pro IdP (forenzní analýza, oznamovací povinnost, postmortem).

Regulační zásady a soulad s principem „privacy by design“

  • Minimalizace – ve výchozím nastavení požadujte méně: „co je pro daný účel nezbytné?“
  • Oddělení rolí – IdP ≠ poskytovatel atributů ≠ ověřovatel; brání koncentraci dat.
  • Transparentnost – srozumitelné obrazovky zobrazující sdílené atributy, účel a dobu platnosti.
  • Práva subjektů údajů – přístup, oprava, výmaz, omezení, přenositelnost, námitka, auditovatelné záznamy.
  • Bezpečnostní základ – kryptografie s moderními křivkami, pinning, atestace aplikace, detekce rootu / jailbreaku s „graceful degradation“.

Model hrozeb pro mobilní ID

Vektor Pravděpodobnost Dopad Mitigace
SIM swap střední vysoký oddělit SIM od autentizace, upřednostnit FIDO2 / OTP v aplikaci
Malware / side-loading nízká–střední vysoký atestace obchodu s aplikacemi, ochrana proti manipulaci, omezení ladicích režimů
Phishing / podvržení souhlasu vysoká střední QR s pinningem domény, „název ověřovatele + logo + EV“
Korelace u IdP střední vysoký PPID, anonymizační proxy, diferencované záznamy
Ztráta zařízení střední střední vzdálené vymazání, vícefaktorová obnova, odvolání a oznámení

Digitální průkazy a řidičský průkaz v mobilu: specifika

Mobilní řidičské průkazy (mDL) a občanské průkazy v mobilní peněžence převádějí „fyzický“ doklad do softwarové podoby. Klíčové je, aby kontrolor (policie, revizor) vždy požadoval pouze atribut (věk / držitel oprávnění), nikoli celý profil. Offline režim musí kryptograficky zajistit, aby kontrolor nevytvářel trvalý záznam obsahující úplnou identitu občana.

Interoperabilita a „vendor risk“

  • Otevřené standardy – OIDC for Verifiable Credential Issuance/Presentation, DID, standardy ISO pro mDL; kvalifikovaná elektronická razítka vydavatelů.
  • Přenositelnost credentialů – uživatel musí mít možnost přenést údaje mezi peněženkami bez ztráty platnosti.
  • Audit a certifikace – nezávislé penetrační testy, kryptografické audity, compliance testbed pro ověřovatele.

Metodika implementace: „privacy first“ v 8 krocích

  1. Define-min: definujte nejmenší soubor atributů pro každý případ použití.
  2. Decouple: oddělte role a denormalizujte identifikátory (PPID).
  3. Disclose-less: zapněte selektivní zpřístupnění a prahové důkazy (≥18, rezident, platné povolení).
  4. Device trust: klíče v SE / TEE; atestujte aplikaci i běhové prostředí.
  5. Recovery UX: obnova více cestami, ale s oknem cool-off a oznámeními.
  6. Telemetry hygiene: minimalizujte serverové záznamy, používejte privacy budgets a k-anonymitu pro statistiky.
  7. Red team: simulujte SIM-swap, phishing a korelační útoky.
  8. Transparency: srozumitelné obrazovky souhlasu + export vlastní aktivity uživatele.

Kontrolní seznam pro zadavatele a regulátory

  • PPID a zákaz globálních identifikátorů mimo přísně stanovené výjimky.
  • „Default deny“ pro sdílení rodného čísla a úplné identity; upřednostňujte atributy.
  • Biometrie přímo v zařízení s certifikovaným zabezpečeným prvkem; žádné centrální databáze biometrických údajů.
  • Standardy a nezávislý audit kryptografie, aplikace a infrastruktury.
  • Práva uživatele: export místních záznamů, okamžité odvolání a informování o rizicích.
  • Silné consent UX: účel, rozsah, doba, offline / online režim, identita ověřovatele.

Praktické rady pro občany: jak získat pohodlí bez zbytečného rizika

  1. Uzamkněte zařízení (PIN + biometrie) a aktualizujte systém; vypněte odemykání „smart unlock“.
  2. Zálohujte a připravte si obnovu (druhé zařízení, obnovovací kódy, bezpečné uložení).
  3. Minimalizujte sdílené údaje – pokud aplikace / peněženka nabízí selektivní zpřístupnění, vždy ho používejte.
  4. Ověřujte ověřovatele – při předložení credentialu kontrolujte název a doménu; využívejte QR s pinningem domény.
  5. Oddělte profily – pracovní a osobní účely spravujte v samostatných peněženkách / profilech, pokud to platforma umožňuje.
  6. Zapněte upozornění – oznámení o nových zařízeních, odvoláních a neobvyklých přístupech.

Etické a společenské aspekty

Digitální identita je infrastrukturou veřejného zájmu. Pokud je navržena nesprávně, může urychlit chilling effect a prohloubit nerovnosti (digitální propast, „ID-poverty“). Veřejná kontrola, otevřené standardy a transparentní posuzování dopadů na soukromí (PIA/DPIA) jsou proto stejně důležité jako kryptografie.

Vyvažování pohodlí a soukromí není kompromis, ale volba v návrhu

eID a mobilní ID mohou nabídnout vynikající UX, aniž by narušily soukromí – pokud se použijí pseudonymní identifikátory, selektivní zpřístupnění, biometrie přímo v zařízení a důsledná minimalizace údajů. Pohodlí a soukromí tedy nejsou protiklady: jsou výsledkem informovaných rozhodnutí v architektuře, správě a regulaci. Kdo je učiní správně, získá důvěru – a důvěra je v oblasti identity nejcennější měnou.