Národní a mobilní eID: hodnocení kompromisu mezi pohodlím a ochranou soukromí údajů

Národné a mobilné eID: Hodnotenie kompromisu medzi komfortom a dátovým súkromím

Proč národní eID a mobilní ID nabývají na důležitosti

Elektronická identita (eID) a její mobilní verze (mID) se staly klíčovým stavebním kamenem digitálních veřejných služeb, bankovnictví a soukromého sektoru. Umožňují spolehlivou identifikaci a kvalifikované podepisování bez fyzické přítomnosti. Zároveň však soustřeďují citlivá metadata o tom, kdo se kam přihlašuje a jaké operace provádí. Tento článek rozebírá architektury, důsledky pro bezpečnost a soukromí, praktická rizika a doporučení, jak dosáhnout rovnováhy mezi pohodlím a ochranou soukromí.

Terminologie a stavební prvky: od PKI po ověřitelné přihlašovací údaje

  • Identita vs. autentizace vs. autorizace: identita je „kdo jsem“, autentizace je „prokaž, že jsi to ty“, autorizace je „co smíš dělat“.
  • PKI (Public Key Infrastructure): páry klíčů, certifikáty, certifikační autority (CA), kvalifikované podpisy/pečetě.
  • Federační protokoly: SAML, OpenID Connect (OIDC) pro přihlašování ke službám třetích stran.
  • Mobilní identity: mohou být vázány na SIM/embedded SIM, zabezpečený prvek (Secure Element/TEE) nebo softwarový trezor v aplikaci.
  • Ověřitelné přihlašovací údaje (VC) a digitální peněženky: model „držitel–vydavatel–ověřovatel“, selektivní zveřejňování a kryptografické důkazy.

Architektury eID/mID: centralizované, federované, decentralizované

Model Popis Výhody Rizika pro soukromí
Centralizované eID Státní autorita poskytuje ID a provozuje autentizační uzel (IdP) pro většinu služeb. Jednotná uživatelská zkušenost, vysoká úroveň důvěry, jednodušší správa. Jedno místo shromažďování metadat („kdo se kam přihlásil“), riziko rozšiřování účelu využití.
Federované eID Více IdP (stát, banky, telco) s interoperabilitou pomocí SAML/OIDC. Omezení jediného bodu selhání, konkurence poskytovatelů. Složitější správa souhlasů, potenciální opětovná identifikace prostřednictvím sdílených identifikátorů.
Peněženka SSI/VC Občané uchovávají přihlašovací údaje v peněžence; selektivně prokazují atributy (věk >= 18, bydliště). Výrazná minimalizace údajů, potenciální nepropojitelnost relací. Rizika na straně uživatele (ztráta zařízení, malware), složitější obnova identity.

Mobilní ID: varianty implementace a jejich důsledky

  • mID založené na SIM/eSIM: soukromý klíč na SIM/eUICC, silná hardwarová izolace; závislost na operátorovi, rizika při přenosu čísla/SIM-swapu.
  • Secure Element/TEE: klíče v zabezpečeném prvku zařízení, biometrie k odemknutí; citlivé na kvalitu implementace výrobce zařízení a aktualizace.
  • Softwarová peněženka: rychlá distribuce, levnější provoz; vyšší nároky na hardening (ochrana proti manipulaci, detekce root/jailbreaku, RASP).

Pohodlí: v čem mobilní ID vyniká

  • Okamžité přihlášení a podpis: 2–3 kroky s biometrií namísto čteček karet a PINů.
  • Offline scénáře: prokazování atributů pomocí QR/BLE-NFC (např. věk, bydliště) i bez datového připojení.
  • Jednotná vrstva UX: stejný postup v bance, u lékaře i na portálu e-governmentu.

Soukromí: klíčová rizika a metadata

  • Propojitelnost napříč službami: stabilní identifikátory umožňují sledovat uživatele napříč portály.
  • Centralizované protokoly přístupů: poskytují podrobný přehled o aktivitách občanů.
  • Rozšiřování účelu využití (function creep): postupné rozšiřování účelů identifikace (od daní po dopravu, zdravotnictví, marketing).
  • Vymáhání práva a hromadné požadavky: tlak na druhotné využití identitních údajů.
  • Komercializace atributů: soukromí poskytovatelé mohou monetizovat metadata (pokud to rámec umožňuje).

Hrozby a aktéři: kdo může co zneužít

  • Státní orgány: korelace přístupů napříč resorty, tlak na široký přístup k protokolům.
  • Poskytovatel telco/IdP: druhotné využití autentizačních událostí (profilování, analytika).
  • Útočníci: SIM-swap, phishing mobilních ID prostřednictvím push notifikací, malware v mobilu, útoky na dodavatelský řetězec SDK.
  • Partneři a integrátoři: nadměrné shromažďování atributů při používání OIDC/SAML (rozšiřování rozsahu oprávnění aplikací).

Techniky ochrany soukromí: co by měl systém umět

  • Párové/pseudonymní identifikátory: jedinečné ID pro každého ověřovatele, aby se předešlo propojování relací.
  • Selektivní zveřejňování a důkazy s nulovou znalostí (ZK): prokazuji vlastnost (věk >= 18), nikoli celé rodné číslo/datum narození.
  • Minimalizace údajů v tokenech: tokeny s krátkou dobou platnosti (DPoP/MTLS), šifrované claims, řízení přístupu na základě atributů.
  • Oddělení rolí: IdP nemá vidět, jaké konkrétní operace provádíte u ověřovatele (nepropojitelnost).
  • Audity ochrany soukromí již od návrhu: formální modely hrozeb, testy propojitelnosti, k-anonymita protokolů.

Autentizace a podpis: úrovně bezpečnosti vs. soukromí

  • Úrovně záruky (IAL/AAL/LoA): vyšší úrovně = přísnější onboarding, více metadat; používejte přiměřenost podle rizikovosti služby.
  • Vícefaktorové ověřování: biometrie + zařízení + znalost; biometrie by měla zůstat pouze v zařízení.
  • Podpisy: kvalifikovaný podpis vyžaduje silné propojení s identitou; u méně kritických úkonů upřednostňujte důkazy o atributech.

Onboarding a obnova: kritické okamžiky z hlediska útoků

  • Vzdálená identifikace (KYC/VideoID): chránit před deepfake a replay útoky; liveness, forenzní kontroly dokladů.
  • Obnova po ztrátě zařízení: vícestupňová obnova (obnovovací kód + fyzické ověření); zabránit převzetí účtu během obnovy.
  • Migrace mezi zařízeními: kryptografický přenos klíčů zabezpečeným kanálem, časová prodleva (cooling-off) a notifikace.

Interoperabilita a normy: aby to fungovalo i za hranicemi

  • Protokoly: OIDC/SAML pro federaci, FIDO2/WebAuthn pro bezheslové vazby na zařízení, rámce ISO pro mobilní doklady (např. mDL, mdoc).
  • Peněženky a VC: kompatibilita s modelem ověřitelných přihlašovacích údajů pro přeshraniční uznávání atributů.
  • Certifikace: bezpečnostní hodnocení (např. Common Criteria) a otevřené referenční implementace klientů.

Governance: pravidla hry jsou důležitější než technologie

  • Právní základy: jasné účely zpracování, zákonná minima, zákaz druhotného využití bez právního důvodu.
  • Transparentnost: veřejné specifikace toků údajů, DPIA (posouzení vlivu), zveřejněné statistiky žádostí orgánů.
  • Audit a dohled: nezávislé audity IdP, povinné zaznamenávání událostí s kontrolovanou retenční politikou, interní cvičení „red team“.
  • Závislost na dodavateli: otevřené standardy a přenositelnost, aby nevznikla závislost na jediném dodavateli.

UX a etika: když soukromí selhává v detailech

  • Žádosti o atributy: žádat jen o to, co služba skutečně potřebuje; vysvětlit proč a na jak dlouho.
  • Výchozí nastavení: výchozí minimum (opt-in pro rozšířené atributy); zabránit dark patterns při udělování souhlasů.
  • Rizikové skupiny: mechanismy pro tichý režim, skryté identity nebo bezpečné přerušení pro ohrožené osoby (domácí násilí, pronásledování).

Praktické scénáře: „kolik identity“ je přiměřené

  • Nákup alkoholu online: stačí důkaz „věk ≥ 18“ bez jména a adresy.
  • Zdravotní dokumentace: vysoká úroveň záruky + atribut „zdravotní pojišťovna“; protokoly přístupů pouze u poskytovatele, nikoli u IdP třetích stran.
  • Diskusní fórum: pseudonymní registrace s atributem „člověk, ne bot“ (attestation), bez rodného čísla.

Bezpečnostní doporučení pro uživatele mID

  • Zapněte kód zařízení a biometrické odemykání, nepovolujte odemykání hodinkami/BT bez PINu.
  • Povolte upozornění na přihlášení a podpisy; na neočekávané výzvy reagujte okamžitě (obrana proti únavě z push notifikací).
  • Chraňte SIM/eSIM (PIN), zakažte duplikaci SIM; při přenosu čísla sledujte notifikace a blokujte neočekávané port-outy.
  • Aplikacím neudělujte zbytečná oprávnění (kontakty, poloha); pokud máte možnost, odmítněte analytické SDK.

Kontrolní seznam pro tvůrce a správce eID/mID

  • Párové identifikátory pro každého ověřovatele; žádné globálně stabilní ID.
  • Selektivní důkazy a kryptografická minimalizace (ZK, predikáty nad atributy).
  • Krátká životnost tokenů, důkaz vlastnictví klíče (DPoP) nebo MTLS; rotace klíčů.
  • Striktní oddělení protokolů IdP od obsahu transakcí; minimalizovaná doba uchovávání a přístup na základě principu „need-to-know“.
  • Zveřejnit klientský kód (alespoň kritické komponenty) a bezpečnostní zprávy.
  • Formální DPIA, veřejné „transparency reports“, bug bounty a plán reakce na incidenty.

Ekonomika a společenský dopad: efektivita vs. mocenská asymetrie

eID/mID šetří čas a náklady, snižuje podvody a administrativní zátěž. Zároveň však posiluje informační moc provozovatelů. Rovnováhy dosáhneme kombinací technické minimalizace, právních záruk a silného dohledu. Bez nich se pohodlí může zvrhnout v plošné sledování.

Kompromis, který lze navrhnout

Moderní národní eID a mobilní ID nemusí být nepřítelem soukromí. Pokud jsou založeny na selektivním zveřejňování, párově specifických identifikátorech, transparentní správě protokolů a přísné správě přístupů, dokážou nabídnout pohodlí bez nadměrného sdílení. Klíčem je architektura a governance, nejen marketingová nálepka „bezpečné“. Návrh, implementace a audit musí od začátku upřednostňovat právo na soukromí stejně jako bezpečnost a použitelnost.