Esquema de la propuesta de Directiva sobre firmas electrónicas
Esquema | Última actualización: 02/05/98 |
Preceptos más significativos
Texto de la propuesta de Directiva | Esquema y Comentarios |
Efectos legales de las firmas electrónicas | |
Artículo 3.- Efectos
legales 1. Los Estados Miembros deberán asegurar que, con respecto a los datos autentificados por medio de una firma electrónica suministrada por un proveedor de servicios de certificación, que cumple los requisitos establecidos en esta Directiva, existe la presunción legal de que:
|
1. Presunciones legales En este precepto se recogen los principios establecidos tradicionalmente por la doctrina respecto a los fundamentos jurídicos que deben regir una transacción de comercio electrónico. La necesidad de establecer presunciones legales respecto a la integridad y autenticidad de una operación electrónica en la que se funden las voluntades contractuales de ambas partes resulta fundamental para otorgar seguridad jurídica al negocio realizado y al tráfico mercantil o de consumo que tenga lugar en el nuevo entorno generado por las redes telemáticas. El principio de INTEGRIDAD queda recogido en la presunción de que los datos no han sido alterados desde el momento en que la firma electrónica fue añadida a ellos. Ello garantiza que los elementos básicos del negocio, como el precio, la cantidad y las característica de lo contratado, entre otros, se considerarán válidos salvo que la parte en desacuerdo demuestre que efectivamente han sido alterados o se han incumplido las normas de seguridad establecidas para garantizar la integridad de la información. El principio de AUTENTICIDAD se integra en la presunción de que la firma electrónica pertenece efectivamente a la persona que realizó la firma digital. Esta garantía es necesaria para dar a cada parte la certeza de que la otra es realmente quien dice ser. La base técnica de esta presunción se encuentra en el desarrollo de protocolos de seguridad como la especificación SET que permitan la generación y el tratamiento de firmas digitales. Esta garantía está asociada a las normas de custodia de las claves y certificados de cada parte, penalizando un uso o tenencia negligente de los elementos de seguridad que participan en la autentificación de los intervinientes. La carga de la prueba corresponderá a la parte que niegue su intervención en el negocio. El principio de NO REPUDIO se encuentra recogido en la presunción de que la firma electrónica fue añadida por dicha persona con la intención de firmar los datos, y que, por lo tanto, dió su pleno consentimiento al contenido de la transacción. Ello significa que las partes intervinientes no podrán rechazar las obligaciones contractuales derivadas del negocio llevado a cabo, salvo en el caso de que demuestren que concurre algún vicio del consentimiento previsto en la legislación nacional, o cualquier otra prueba que desvirtúe la presunción. En las transacciones de consumo siempre quedará a salvo el derecho al desistimiento en el plazo de siete días, o "repudio jurídico", previsto en la Directiva de Venta a Distancia y en la correspondientes legislaciones nacionales. |
2. Los Estados Miembros deberán asegurar que los datos a los que una firma electrónica es añadida, y que está basada en un certificado calificado válido suministrado por un proveedor de servicios de certificación, de acuerdo con los requisitos establecidos en esta Directiva, cumple con los requisitos de forma legal de la misma manera que si los datos hubiesen existido en un documento firmado manualmente. | 2. Asimilación de la firma
electrónica a la convencional La actual doctrina del Tribunal Supremo español sostiene que la firma autógrafa no es la única manera de signar, pues hay otros mecanismos que, sin ser firma autógrafa, constituyen trazados gráficos, que asimismo conceden autoría y obligan. Así, las claves, los códigos, los signos y, en casos, los sellos con firmas en el sentido indicado. Y, por otra parte, la firma es un elemento muy importante del documento, pero, a veces, no esencial, en cuanto existen documentos sin firma que tienen valor probatorio (como son los asientos, registros, papeles domésticos y libros de los comerciantes). En consecuencia, aunque, al igual que en el caso de los documentos comunes, puede haber documentos electrónicos sin firma, el documento electrónico (y, en especial, el documento electrónico con función de giro mercantil) es firmable, en el sentido de que el requisito de la firma autógrafa o equivalente puede ser sustituido, por el lado de la criptografía, por medio de cifras, signos, códigos, barras, claves u otros atributos alfa-numéricos que permitan asegurar la procedencia y veracidad de su autoría y la autenticidad de su contenido. Por lo tanto, si se dan todas las circunstancias necesarias para acreditar la autenticidad de los ficheros electrónicos o del contenido de los discos de los ordenadores o procesadores y se garantiza, con las pruebas periciales en su caso necesarias, la veracidad de lo documentado y la autoría de la firma electrónica utilizada, el documento mercantil en soporte informático, con función de giro, debe gozar de plena virtualidad jurídica operativa. En este sentido, es importante conseguir que la asimilación de la firma electrónica a la firma convencional, existente ya en la jurisprudencia española, adquiera rango de ley en el momento de la trasposición de la Directiva propuesta en este texto de la Comisión Europea. |
3. Los Estados Miembros deberán asegurar que los datos a los que una firma electrónica es añadida, y que está basada en un certificado calificado válido suministrado por un proveedor de servicios de certificación, que cumple los requisitos establecidos en esta Directiva, puede ser utilizada como prueba en un juicio. | 3. Valor probatorio La legislación española ha previsto, en distintas normas, la validez del documento electrónico y de las comunicaciones telemáticas como prueba documental. (Véase una selección de dichas normas en http://www.onnet.es/08020001.htm) Asimismo, la jurisprudencia ha reconocido que, a fectos probatorios, ha de entenderse por documento, el escrito, en sentido tradicional, o aquella otra cosa que, sin serlo, pueda asimilarse al mismo, por ejemplo, un diskette, un documento de ordenador, un vídeo, una película, etc., con un criterio moderno de interacción de las nuevas realidades tecnológicas, en el sentido en que la palabra documento figura en algunos diccionarios como "cualquier cosa que sirve para ilustrar o comprobar algo" (obsérvese que se trata de una interpretación ajustada a la realidad sociológica, puesto que, al no haber sido objeto de interpretación contextual y auténtica, puede el aplicador del derecho tener en cuenta la evolución social), siempre que el llamado "documento" tenga un soporte material, que es lo que sin duda exige la norma penal. En la actualidad dicha fórmula jurisprudencial tiene adecuada correspondencia en la norma contenida en el artículo 26 del nuevo Código Penal, según el cual "A los efectos de este Código se considera documento todo soporte material que exprese o incorpore datos, hechos o narraciones con eficacia probatoria o cualquier otro tipo de relevancia jurídica". Sin embargo, es importante que la ley establezca directamente la fuerza probatoria en juicio de un documento firmado electrónicamente, y en este sentido, debe reconocerse la importacia de este apartado en la propuesta de Directiva sobre firmas electrónicas. |
4. Los Estados Miembros deberán asegurar que, sin perjuicio de la legislación nacional relativa a los documentos firmados bajo coacción, mala fe, fuerza o engaño, las presunciones del párrafo 1 pueden ser rebatidas mediante prueba que indique que el procedimiento de seguridad, incluyendo los productos, utilizado para verificar la firma electrónica, no puede ser reconocido técnicamente como seguro. | 4. Prueba en contrario Es lógico que, en aras a la seguridad del tráfico mercantil, se introduzcan presunciones legales a favor de la integridad, autenticidad y validez de las transacciones electrónicas, pero también es lógico que dichas presunciones sean "iuris tantum", es decir, admitan una prueba en contrario, puesto que el consentimiento puede estar viciado y los datos pueden haber sido objeto de una manipulación no autorizada. El principio de integridad asigna la carga de la prueba a la parte que mantenga que los datos han sido alterados, demostrando la insuficiencia del procedimiento de seguridad empleado. |
5. Los Estados Miembros pueden someter los efectos legales, la validez o la fuerza ejecutiva de las firmas electrónicas en los casos regulados por el derecho público, a requisitos adicionales. | 5. Relaciones con las
Administraciones Públicas Una vez creado un entorno seguro en el que las autoridades de certificación, los protocolos de seguridad empleados y las presunciones legales establecidas garanticen los principios de integridad, autenticidad, confidencialidad, no repudio y fuerza probatoria de los datos firmados electrónicamente, no deberían existir diferencias entre los requisitos de seguridad establecidos para una transacción electrónica sometida al derecho privado y una transacción electrónica sometida al derecho público. Si las autoridades de certificación cumplen los requisitos establecidos en la Directiva propuesta, los efectos legales, la validez o la fuerza ejecutiva de las firmas electrónicas y de los datos asociados a las mismas no deberían estar sometidos a requisitos adicionales que entorpeciesen las relaciones de los ciudadanos con las administraciones públicas. |
6. Los Estados Miembros no limitarán la libertad contractual de las partes para acordar entre ellas los términos y condiciones bajo los que aceptarán datos firmados electrónicamente. | 6. Autonomía de la voluntad en los
contratos El principio de libertad contractual y de autonomía de la voluntad de las partes que intervienen en un negocio debe quedar siempre garantizada, sin que pueda ser limitada por normas que impidan concretar las condiciones bajo las que aceptarán datos firmados electrónicamente. En entornos de banca telefónica y banca electrónica, por ejemplo, es habitual establecer cláusulas específicas respecto a la validez de los asientos generados por el usuario o la entidad financiera utilizando medios y soportes diferentes al papel ya la firma autógrafa. Aunque dichos pactos no deberían ser necesarios una vez hayan entrado en vigor las leyes de trasposición de la Directiva propuesta, es importante que se mantenga la libertad contractual de las partes. Finalmente, deberán tenerse en cuenta las normas derivadas de la Directiva de Cláusulas Abusivas en las operaciones de consumo. |
7. Confidencialidad de la
información Se echa en falta, en el texto propuesto, una mención al principio de CONFIDENCIALIDAD que debe regir en cualquier transacción electrónica y ampliamente discutido a raíz del desarrollo y la implementación de la especificación SET. De acuerdo con este principio, debería existir un apartado con el siguiente texto: "Los Estados Miembros deberán asegurar que los sistemas y procedimientos de seguridad y cifrado utilizados garantizarán la confidencialidad de los datos a los que una firma electrónica es añadida" |
|
Requisitos de las autoridades de certificación | |
Artículo 4.- Requisitos esenciales
de los proveedores de servicios de certificación 1. La prestación de servicios de certificación no está sujeta a autorización previa. Los Estados Miembros pueden introducir voluntariamente sistemas de autorización. Todas las normas deben ser apropiadas, no discriminatorias y transparentes para el servicio afectado. |
1. Autorización Libertad de prestación de servicios de certificación |
2. Los Estados Miembros aplicarán las normas nacionales que adopten en cumplimiento de esta Directiva a los proveedores de servicios de certificación establecidos en su territorio. | 2. Ámbito territorial Aplicación de las normas nacionales a los CSP del país |
3. Los Estados Miembros no pueden, por razones que entren en el ámbito de esta Directiva, restringir el suministro de servicios de certificación, que tengan su origen en otro Estado Miembro. | 3. Servicios de certificación de
otro Estado Miembro Principio de no restricción |
4. Los Estados Miembros asegurarán, a
través de medidas proporcionadas, no discriminatorias y
transparentes, que los proveedores de servicios de
certificación reunen los siguientes requisitos: los
proveedores de servicios deben
|
4. Requisitos
|
5. Los detalles relativos a la implementación de los requisitos referidos en el párrafo 4 será especificada por la Comisión de acuerdo con el procedimiento establecido en el art. 9. | 5. Implementación Pendiente de desarrollo |
Requisitos de los certificados | |
Artículo 5.- Requisitos de los
certificados cualificados. 1. Los Estados miembros deberán asegurar que los certificados cualificados contengan, al menos:
|
1. Contenido mínimo
|
2. Los detalles relativos a la implementación de los requisitos referidos el párrafo deberán ser especificados por la Comisión de acuerdo con el procedimiento establecido en el art. 9. | 2. Implementación Pendiente de desarrollo |
Responsabilidad de las entidades de certificación | |
Artículo 6.- Responsabilidad 1. Los Estados Miembros deberán asegurar que mediante la emisión de un certificado cualificado, un proveedor de servicios de certificación es responsable ante cualquier persona que razonablemente tenga en cuenta (confíe en) el certificado en los siguientes aspectos:
|
1. Elementos
|
2. Los Estados Miembros deberán asegurar que los proveedores de servicios de certificación son, salvo pacto en contrario, responsables únicamente de los daños económicos directos sufridos como consecuencia del incumplimiento. Los daños económicos no incluirán los beneficios previstos. | 2. Alcance de la responsabilidad - Únicamente daños directos |
3. Los Estados Miembros deberán asegurar que, no obstante el párrafo 1, un proveedor de servicios de certificación no es responsable si puede demostrar que ha adoptado todas las medidas razonablemente aplicables para evitar errores en un certificado cualificado. | 3. Supuesto de exoneración Adopción de las medidas razonablemente aplicables |
4. Los Estados Miembros deberán asegurar que, no obstante el párrafo 1, un proveedor de servicios de certificación puede, en el certificado cualificado, limitar el uso del certificado. El proveedor de servicios de certificación no será considerado responsable de los daños ocasionados por un uso contrario del certificado. | 4. Limitación de uso Exoneración de responsabilidad en casos de uso contrario a lo establecido |
5. Los Estados Miembros deberán asegurar que, no obstante el párrafo 1, un proveedor de servicios de certificación puede, en el certificado cualificado, limitar el valor de las transacciones para las que el certificado es válido. El proveedor de servicios de certificación no será considerado responsable de los daños que excedan dicha limitación del valor. | 5. Limitación de la cuantía de las
transacciones Exoneración de responsabilidad en el caso de exceso |
6. Los Estados Miembros deberán asegurar que, no obstante el párrafo 1, un proveedor de servicios de certificación puede, en el certificado cualificado, limitar su responsabilidad a una cantidad específica por certificado. | 6. Limitación cuantitativa de
responsabilidad Posibilidad de fijación de una cantidad máxima |
Aspectos internacionales | |
Artículo 7.- Aspectos
internacionales 1. Los Estados Miembros deberán asegurar que los certificados emitidos por un proveedor de servicios de certificación de un tercer país son reconocidos como legalmente equivalentes a los certificados emitidos por proveedores de servicios de certificación que operan bajo esta Directiva:
|
1. Equivalencia de certificados de
terceros países
|
2. La Comisión tomará todas las medidas necesarias para facilitar los servicios de certificación transfronterizos con terceros países. Con este propósito, la Comisión hará propuestas para llevar a cabo todas las acciones necesarias para conseguir la efectiva implementación de acuerdos internacionales aplicables a los servicios de certificación, y en particular, cuando sea necesario, remitirá propuestas al Consejo para la negociación de acuerdos bilaterales y multilaterales, incluyendo los derechos de organizaciones de la Comunidad, con terceros países y organizaciones internacionales. El Consejo decidirá por mayoría cualificada. | 2. Servicios de certificación
transfronterizos Medidas y propuestas para facilitarlos |
Protección de datos | |
Artículo 8.- Protección de datos 1. Los Estados Miembros deberán asegurar que los proveedores de servicios de certificación y los cuerpos nacionales de acreditación cumplan con los requisitos establecidos en las normas nacionales que implementan las Directivas 95/46/CE y 97/66/CE. 2. Los Estados Miembros debrán asegurar que un proveedor de servicios de certificación sólo pueda recoger datos personales directamente del afectado y sólo hasta donde sea necesario para la finalidad de emitir un certificado. Los datos no pueden ser procesados con otros propósitos. 3. Los Estados Miembros deberán asegurar que, a solicitud del firmante, el proveedor de servicios de certificación indique un seudónimo en vez del nombre del firmante en el certificado. 4. Los Estados Miembros deberán asegurar que en el caso de personas que utilicen seudónimos, el proveedor de servicios de información transmitirá los datos relativos a la identidad de dichas personas a las autoridades públicas que lo requieran con el consentimiento del afectado. Cuando el consentimiento no pueda ser obtenido porque la transferencia de los datos que revelan la identidad del afectado sea necesaria para la investigación de delitos criminales graves, la transferencia se conservará y el afectado será informado de la transferencia de los sus datos tan pronto como sea posible después de que la investigación haya sido completada. |
1. Cumplimiento de los requisitos
establecidos en las normas de protección de datos 2. Recogida de los datos directamente del afectado 3. Utilización de seudónimos 4. Comunicación de la identidad del usuario de un seudónimo exclusivamente:
|
Notas:
- El texto de la propuesta de
Directiva ha sido traducido y comentado por Xavier Ribas a partir
de su original en inglés.
- No se trata por lo tanto de un texto oficial.