Národní eID a mobilní ID: o co jde a proč na tom záleží
Elektronické identifikační prostředky (eID) a jejich mobilní ekvivalenty (mobilní ID / identitní peněženky) se staly „vstupenkou“ k digitálním službám státu i soukromého sektoru. Přinášejí rychlost a pohodlí – zároveň však soustřeďují identifikaci a údaje o uživateli na jediném místě. Tento článek rozebírá architektury, hrozby, regulační rámce a praktická doporučení, jak vyvážit pohodlí s ochranou soukromí.
Terminologie: eID, mobilní ID, služby atributů a peněženky
- eID (card-based) – fyzická karta s čipem (PKI), často s kvalifikovaným podpisem. Vyžaduje čtečku nebo NFC.
- Mobilní ID – identita vázaná na chytrý telefon (aplikace + zabezpečené úložiště / SE / TEE), případně na SIM / eSIM (Mobile Connect, založené na SIM).
- Identitní peněženka – kontejner pro verifiable credentials, které představují tvrzení (věk > 18, řidičské oprávnění, status studenta). Umožňuje selektivní zpřístupnění.
- Poskytovatel atributů (Attribute/Claims Provider) – poskytuje ověřené údaje o subjektu (adresa, distanční vzdělávání, zdravotní pojištění).
Architektonické modely a jejich dopad na soukromí
- Centralizovaný identitní broker (státní IdP) – snadná integrace, ale riziko korelace (centrální bod ví, kde a kdy se přihlašujete). Vyžaduje přísné logické oddělení a pairwise pseudonymous identifiers (PPID).
- Federovaný model (více IdP, stát + banky) – snižuje koncentraci moci, ale přináší různorodá rizika a složitější správu souhlasů a souladu s předpisy.
- SSI/VC (self-sovereign + verifiable credentials) – uživatel uchovává tvrzení lokálně v peněžence a sdílí minimum údajů (např. pouze „plnoletost“). Má nejlepší potenciál pro privacy-by-design, vyžaduje však standardy (DID, VC), důvěryhodné vydávání a široké přijetí ze strany ověřovatelů.
Pohodlí: v čem mobilní ID vyniká
- Okamžitý onboarding do státních portálů a internetového bankovnictví; odpadá potřeba čtečky karet.
- NFC a biometrie – přirozené UX prostřednictvím otisku prstu / rozpoznání obličeje (se zpracováním on-device).
- Offline prokazování – přenos vybraných atributů pomocí QR / NFC i bez připojení k síti (např. prokázání věku).
- Podpisování – remote signing nebo kvalifikovaný podpis prostřednictvím zabezpečeného modulu / klienta.
Hlavní rizika: korelace, sledování a „single point of failure“
- Korelace transakcí – pokud identitní služba přiděluje globální identifikátory, vzniká clickstream napříč portály.
- Rozšiřování účelu (function creep) – postupné rozšiřování využívání identity do nových oblastí (zdravotnictví → doprava → školství).
- Závislost na zařízení – ztráta / krádež telefonu, SIM-swap, malware a side-loading.
- Biometrická rizika – únik šablon (pokud by byly mimo zařízení), odemykání pod nátlakem, spoofing při nedostatečném LPA (detekci živosti).
- Vendor lock-in – proprietární SDK a nedostatečná interoperabilita.
Aktéři a motivace: kdo co vidí
- Stát / IdP – má motivaci evidovat přístupy (audity, bezpečnost). Z hlediska soukromí je klíčové minimalizovat záznamy o událostech a používat PPID.
- Ověřovatel (verifier) – chce spolehlivý důkaz a co nejmenší tření při používání. Je třeba udržet ho v mezích toho, „co pro daný účel potřebuji“.
- Držitel (uživatel) – upřednostňuje pohodlí a často podceňuje sdílení nadbytečných údajů.
- Útočník – od phishingu až po rozsáhlou korelaci pseudonymů prostřednictvím otisků prohlížeče a síťových metadat.
Techniky, které chrání soukromí (a lze je zavést už dnes)
- Pairwise Pseudonymous Identifiers (PPID) – jedinečné ID pro každou službu; webům znemožňuje korelovat uživatele napříč doménami.
- Selektivní zpřístupnění – kryptografické důkazy vlastností bez odhalení jejich hodnot (např. zk-SNARKs/zk-credentials pro „věk ≥ 18“).
- Minimalismus atributů – místo rodného čísla pouze „plnoletost“, místo adresy pouze „rezident SR“.
- Biometrie přímo v zařízení – šablony zůstávají v zabezpečeném prvku; IdP nikdy nevidí biometrické údaje.
- Souhlas s účelem + TTL – výslovně stanovený účel a time-to-live pro sdílené nároky; po uplynutí doby platnosti se atribut zneplatní.
- Potvrzení transakcí – peněženka uchovává lokální deník, IdP pouze agregované metriky bez kontextu služby.
Životní cyklus identity: slabá místa a „best practices“
- Enroll/Proofing – fyzické ověření + liveness; oddělte registraci od vydávání credentialů (specializované autority).
- Vazba na zařízení – klíče v SE / TEE; device binding proti klonování, atestace integrity.
- Obnova a odvolání – více kanálů (osobně, poštou, video-KYC), období cooling-off a upozornění na všech registrovaných zařízeních.
- Rotace klíčů – plánovaná i reaktivní, bez zhoršení UX (přenos credentialů mezi zařízeními šifrovaným kanálem).
- Reakce na incidenty – seznam kroků pro uživatele (blokace, odvolání, audit) a pro IdP (forenzní analýza, oznamovací povinnost, postmortem).
Regulační zásady a soulad s principem „privacy by design“
- Minimalizace – ve výchozím nastavení požadujte méně: „co je pro daný účel nezbytné?“
- Oddělení rolí – IdP ≠ poskytovatel atributů ≠ ověřovatel; brání koncentraci dat.
- Transparentnost – srozumitelné obrazovky zobrazující sdílené atributy, účel a dobu platnosti.
- Práva subjektů údajů – přístup, oprava, výmaz, omezení, přenositelnost, námitka, auditovatelné záznamy.
- Bezpečnostní základ – kryptografie s moderními křivkami, pinning, atestace aplikace, detekce rootu / jailbreaku s „graceful degradation“.
Model hrozeb pro mobilní ID
| Vektor | Pravděpodobnost | Dopad | Mitigace |
|---|---|---|---|
| SIM swap | střední | vysoký | oddělit SIM od autentizace, upřednostnit FIDO2 / OTP v aplikaci |
| Malware / side-loading | nízká–střední | vysoký | atestace obchodu s aplikacemi, ochrana proti manipulaci, omezení ladicích režimů |
| Phishing / podvržení souhlasu | vysoká | střední | QR s pinningem domény, „název ověřovatele + logo + EV“ |
| Korelace u IdP | střední | vysoký | PPID, anonymizační proxy, diferencované záznamy |
| Ztráta zařízení | střední | střední | vzdálené vymazání, vícefaktorová obnova, odvolání a oznámení |
Digitální průkazy a řidičský průkaz v mobilu: specifika
Mobilní řidičské průkazy (mDL) a občanské průkazy v mobilní peněžence převádějí „fyzický“ doklad do softwarové podoby. Klíčové je, aby kontrolor (policie, revizor) vždy požadoval pouze atribut (věk / držitel oprávnění), nikoli celý profil. Offline režim musí kryptograficky zajistit, aby kontrolor nevytvářel trvalý záznam obsahující úplnou identitu občana.
Interoperabilita a „vendor risk“
- Otevřené standardy – OIDC for Verifiable Credential Issuance/Presentation, DID, standardy ISO pro mDL; kvalifikovaná elektronická razítka vydavatelů.
- Přenositelnost credentialů – uživatel musí mít možnost přenést údaje mezi peněženkami bez ztráty platnosti.
- Audit a certifikace – nezávislé penetrační testy, kryptografické audity, compliance testbed pro ověřovatele.
Metodika implementace: „privacy first“ v 8 krocích
- Define-min: definujte nejmenší soubor atributů pro každý případ použití.
- Decouple: oddělte role a denormalizujte identifikátory (PPID).
- Disclose-less: zapněte selektivní zpřístupnění a prahové důkazy (≥18, rezident, platné povolení).
- Device trust: klíče v SE / TEE; atestujte aplikaci i běhové prostředí.
- Recovery UX: obnova více cestami, ale s oknem cool-off a oznámeními.
- Telemetry hygiene: minimalizujte serverové záznamy, používejte privacy budgets a k-anonymitu pro statistiky.
- Red team: simulujte SIM-swap, phishing a korelační útoky.
- Transparency: srozumitelné obrazovky souhlasu + export vlastní aktivity uživatele.
Kontrolní seznam pro zadavatele a regulátory
- PPID a zákaz globálních identifikátorů mimo přísně stanovené výjimky.
- „Default deny“ pro sdílení rodného čísla a úplné identity; upřednostňujte atributy.
- Biometrie přímo v zařízení s certifikovaným zabezpečeným prvkem; žádné centrální databáze biometrických údajů.
- Standardy a nezávislý audit kryptografie, aplikace a infrastruktury.
- Práva uživatele: export místních záznamů, okamžité odvolání a informování o rizicích.
- Silné consent UX: účel, rozsah, doba, offline / online režim, identita ověřovatele.
Praktické rady pro občany: jak získat pohodlí bez zbytečného rizika
- Uzamkněte zařízení (PIN + biometrie) a aktualizujte systém; vypněte odemykání „smart unlock“.
- Zálohujte a připravte si obnovu (druhé zařízení, obnovovací kódy, bezpečné uložení).
- Minimalizujte sdílené údaje – pokud aplikace / peněženka nabízí selektivní zpřístupnění, vždy ho používejte.
- Ověřujte ověřovatele – při předložení credentialu kontrolujte název a doménu; využívejte QR s pinningem domény.
- Oddělte profily – pracovní a osobní účely spravujte v samostatných peněženkách / profilech, pokud to platforma umožňuje.
- Zapněte upozornění – oznámení o nových zařízeních, odvoláních a neobvyklých přístupech.
Etické a společenské aspekty
Digitální identita je infrastrukturou veřejného zájmu. Pokud je navržena nesprávně, může urychlit chilling effect a prohloubit nerovnosti (digitální propast, „ID-poverty“). Veřejná kontrola, otevřené standardy a transparentní posuzování dopadů na soukromí (PIA/DPIA) jsou proto stejně důležité jako kryptografie.
Vyvažování pohodlí a soukromí není kompromis, ale volba v návrhu
eID a mobilní ID mohou nabídnout vynikající UX, aniž by narušily soukromí – pokud se použijí pseudonymní identifikátory, selektivní zpřístupnění, biometrie přímo v zařízení a důsledná minimalizace údajů. Pohodlí a soukromí tedy nejsou protiklady: jsou výsledkem informovaných rozhodnutí v architektuře, správě a regulaci. Kdo je učiní správně, získá důvěru – a důvěra je v oblasti identity nejcennější měnou.
