eIDAS 2.0 i Evidència Digital: El Timestamp On-Chain com a Garantia d'Integritat V-PROOF
Un registre només serveix com a prova si algú que no ho ha creat pot comprovar dues coses: quan existia i que no ha canviat des de llavors. El Reglament europeu d'identificació electrònica i serveis de confiança, eIDAS, és el marc que dóna efecte jurídic a aquestes comprovacions a tota la Unió. I la seva reforma, coneguda com a eIDAS 2.0, amplia el catàleg d'eines reconegudes.
Què és eIDAS 2.0
El Reglament (UE) 2024/1183 modifica el Reglament (UE) núm. 910/2014 (eIDAS) i va entrar en vigor el maig del 2024. Les seves dues grans novetats són la cartera europea d'identitat digital , que els Estats membres han de posar a disposició de ciutadans i empreses, i l'ampliació dels serveis de confiança reconeguts, que ara electrònics.
Per a la governança de la IA, el més rellevant és que eIDAS fixa quin efecte jurídic té un registre electrònic amb data i hora, i quina diferència hi ha entre un servei qualificat , prestat per un proveïdor supervisat i inscrit a les llistes de confiança, i un de no qualificat .
Com es construeix una evidència verificable
Una evidència digital sòlida no depèn de desar el document en un lloc segur, sinó de poder demostrar-ne la integritat des de fora. El procés té quatre passos:
- Document o decisió Un informe, una aprovació, una sortida d'IA
- Petjada criptogràfica Un resum únic (SHA-256): si canvia una coma, canvia l'empremta
- Segell de temps Deixa constància que aquesta empremta existia en una data i hora
- Ancoratge extern L'empremta es registra fora del sistema que la va generar
- Verificació Qualsevol tercer recalcula l'empremta i la compara, sense accedir al contingut
Qualificat i no qualificat: què canvia davant un jutge o un auditor
eIDAS no obliga a utilitzar serveis qualificats, però els dóna un pes probatori més gran. La regla bàsica és la mateixa per als segells de temps (article 41) i per als nous llibres majors electrònics:
Resum orientatiu del règim d'eIDAS. Per a un cas concret, consulteu el vostre assessor jurídic.
On encaixa V-PROOF
V-PROOF genera l'empremta criptogràfica de cada evidència, associa la data i l'hora i l'àncora fora de l'organització i fora de la plataforma. Així, un tercer pot comprovar la integritat d’un registre sense accedir al contingut ni dependre de qui el guarda.
V-PROOF no és un prestador qualificat de serveis de confiança. La seva evidència està dissenyada per aportar-se com a prova electrònica i, per eIDAS, no es pot rebutjar només per ser electrònica, però no gaudeix de la presumpció legal dels serveis qualificats. Quan un procés ho exigeix, per exemple en una signatura contractual o en un procediment amb requisits formals, l'organització la pot combinar amb una signatura o un segell de temps qualificats d'un prestador inscrit. Són capes complementàries.
El que convé revisar avui
- Quins registres d'IA podrien haver d'aportar-se com a prova: aprovacions, supervisió humana, resultats de models i canvis de codi.
- Si avui aquests registres es poden verificar sense accedir als sistemes que els van generar.
- En quins processos cal a més un servei qualificat, i amb quin prestador.
