Národní a mobilní eID: Vyvážení pohodlí a ochrany datového soukromí

Proč národní eID a mobilní ID rostou na významu

Elektronická identita (eID) a její mobilní verze (mID) se staly klíčovým stavebním kamenem digitálních veřejných služeb, bankovnictví a soukromého sektoru. Umožňují spolehlivou identifikaci a kvalifikované podepisování bez fyzické přítomnosti. Zároveň však koncentrují citlivá metadata o tom, kdo se kam přihlašuje a jaké operace provádí. Tento článek rozebírá architektury, bezpečnostní a soukromnostní důsledky, praktická rizika a doporučení, jak dosáhnout rovnováhy mezi pohodlím a ochranou soukromí.

Terminologie a stavební prvky: od PKI po verifiable credentials

  • Identita vs. autentizace vs. autorizace: identita je „kdo jsem“, autentizace je „prokaž, že jsi to ty“, autorizace je „co smíš dělat“.
  • PKI (Public Key Infrastructure): páry klíčů, certifikáty, certifikační autority (CA), kvalifikované podpisy/pečetě.
  • Protokoly federace: SAML, OpenID Connect (OIDC) pro přihlášení k službám třetích stran.
  • Mobilní identity: mohou být vázány na SIM/embedded SIM, zabezpečený prvek (Secure Element/TEE) nebo softwarovou peněženku v aplikaci.
  • Verifiable credentials (VC) a digitální peněženky: model „držitel–vydavatel–ověřovatel“, selektivní zveřejňování a kryptografické důkazy.

Architektury eID/mID: centralizované, federované, decentralizované

Model Popis Výhody Rizika pro soukromí
Centralizované eID Státní autorita poskytuje ID a provozuje autentizační uzel (IdP) pro většinu služeb. Jednotná uživatelská zkušenost, vysoká úroveň důvěry, jednodušší správa. Jedno místo shromažďování metadat („kdo se kam přihlásil“), riziko funkčního přelití účelu.
Federované eID Více IdP (stát, banky, telco) s interoperabilitou pomocí SAML/OIDC. Snížení single point of failure, konkurence poskytovatelů. Složitější správa souhlasů, potenciální reidentifikace přes sdílené identifikátory.
SSI/VC peněženka Občané drží pověření v peněžence; selektivně dokazují atributy (věk >= 18, rezidence). Silná minimalizace údajů, potenciální nepropojitelnost relací. Rizika na straně uživatele (ztráta zařízení, malware), složitější obnova identity.

Mobilní ID: implementační varianty a jejich důsledky

  • SIM/eSIM-based mID: privátní klíč v SIM/eUICC, silná hardwarová izolace; závislost na operátorovi, rizika při přenosu čísla/SIM-swap.
  • Secure Element/TEE: klíče v zabezpečeném prvku zařízení, biometrie pro odemknutí; citlivé na kvalitu implementace OEM a aktualizace.
  • Softwarová peněženka: rychlá distribuce, levnější provoz; vyšší nároky na hardening (antitamper, root/jailbreak detekce, RASP).

Pohodlí: kde mobilní ID exceluje

  • Okamžité přihlášení a podpis: 2–3 kroky s biometrikou místo čteček karet a PINů.
  • Offline scénáře: QR/ble-nfc prokazování atributů (např. věk, rezidence) i bez datového připojení.
  • Jednotná UX vrstva: stejný proces v bance, u lékaře i na e-government portálu.

Soukromí: klíčová rizika a metadata

  • Propojitelnost napříč službami: stabilní identifikátory umožňují sledovat uživatele mezi portály.
  • Centralizované logy přístupů: poskytují detailní mapu občanských aktivit.
  • Funkční přelití (function creep): postupné rozšiřování účelů identifikace (od daní po dopravu, zdravotnictví, marketing).
  • Prosazování práva a hromadné požadavky: tlak na sekundární použití identitních údajů.
  • Komerciální využití atributů: soukromí poskytovatelé mohou monetizovat metadata (pokud rámec dovoluje).

Hrozby a aktéři: kdo co může zneužít

  • Státní orgány: korelace přístupů napříč resorty, tlak na široký přístup k logům.
  • Telco/IdP poskytovatel: sekundární užití autentizačních událostí (profilování, analytika).
  • Útočníci: SIM-swap, phishing mID push notifikací, malware v mobilu, supply-chain útoky na SDK.
  • Partneři a integrátoři: nadměrné sbírání atributů při OIDC/SAML (scope creep aplikací).

Techniky ochrany soukromí: co by měl systém umět

  • Pairwise/pseudonymní identifikátory: jedinečné ID pro každého ověřovatele, aby se zabránilo propojování relací.
  • Selektivní zveřejňování a ZK důkazy: dokazuji vlastnost (věk >= 18), ne celé rodné číslo/ datum narození.
  • Minimalizace údajů v tokenech: krátce žijící tokeny (DPoP/MTLS), šifrované claims, attribute-based access.
  • Oddělení rolí: IdP nesmí vidět, jaké konkrétní operace provádíte u ověřovatele (unlinkability).
  • Privacy by design audity: formální modely hrozeb, testy propojitelnosti, k-anonymita logů.

Autentizace a podpis: bezpečnostní úrovně vs. soukromí

  • Úrovně jistoty (IAL/AAL/LoA): vyšší úrovně = přísnější onboarding, více metadata; používejte adekvátnost podle rizika služby.
  • Vícefaktorové ověření: biometrie + zařízení + znalost; biometrie by měla zůstat pouze v zařízení.
  • Podpisy: kvalifikovaný podpis vyžaduje silné propojení s identitou; u méně kritických úkonů preferujte důkazy založené na atributech.

Onboarding a obnova: kritické momenty útoku

  • Dálková identifikace (KYC/VideoID): chránit proti deepfake a replay; liveness kontrola, forenzní kontroly dokladů.
  • Obnova po ztrátě zařízení: vícestupňové zotavení (obnovovací kód + fyzické ověření); zabránit únosu účtu během obnovy.
  • Migrace mezi zařízeními: kryptografický přenos klíčů přes zabezpečený kanál, časové zpoždění (cooling-off) a notifikace.

Interoperabilita a standardy: aby to fungovalo i mimo hranice

  • Protokoly: OIDC/SAML pro federaci, FIDO2/WebAuthn pro bezheslové vázání na zařízení, ISO rámce pro mobilní doklady (např. mDL, mdoc).
  • Peněženky a VC: kompatibilita s modelem ověřitelných pověření pro přeshraniční uznávání atributů.
  • Certifikace: bezpečnostní hodnocení (např. Common Criteria) a otevřené referenční implementace klientů.

Governance: pravidla hry jsou důležitější než technologie

  • Právní základy: jasné účely zpracování, zákonná minima, zákaz sekundárního použití bez právního důvodu.
  • Transparentnost: veřejné specifikace toků dat, DPIA (posouzení dopadů na ochranu osobních údajů), zveřejněné statistiky žádostí orgánů.
  • Audit a dohled: nezávislé audity IdP, povinné logování s kontrolovanou retencí, interní „red team“ cvičení.
  • Vendor lock-in: otevřené standardy a přenositelnost, aby nevznikla závislost na jednom dodavateli.

UX a etika: když soukromí selhává v detailech

  • Žádosti o atributy: požadovat jen to, co služba skutečně potřebuje; vysvětlit proč a na jak dlouho.
  • Výchozí nastavení: defaultně-minimální (opt-in pro rozšířené atributy); zabránit dark patterns při udělování souhlasů.
  • Rizikové skupiny: mechanismy pro tichý režim, skryté identity nebo bezpečné přerušení pro osoby v ohrožení (domácí násilí, pronásledování).

Praktické scénáře: „kolik identity“ je adekvátní

  • Nákup alkoholu online: stačí důkaz „věk ≥ 18“ bez jména a adresy.
  • Zdravotní dokumentace: vysoká úroveň jistoty + atribut „pojišťovna“; logy přístupů jen u poskytovatele, ne u IdP třetích stran.
  • Diskusní fórum: pseudonymní registrace s atributem „člověk, ne bot“ (attestation), bez rodného čísla.

Bezpečnostní doporučení pro uživatele mID

  • Zapněte kód zařízení a biometrické odemykání, nepovolujte odemknutí hodinkami/BT bez PINu.
  • Povolte upozornění na přihlášení a podpisy; ihned reagujte na neočekávané výzvy (obrana proti push fatigue).
  • Chraňte SIM/eSIM (PIN), deaktivujte duplikaci SIM; při přenosu čísla sledujte notifikace a blokujte překvapivé port-outy.
  • Nepřidělujte aplikacím zbytečná oprávnění (kontakty, poloha); odmítejte analytická SDK, pokud je volba.

Kontrolní seznam pro tvůrce a správce eID/mID

  • Pairwise identifikátory pro každého ověřovatele; žádné globální stabilní ID.
  • Selektivní důkazy a kryptografická minimalizace (ZK, predikáty nad atributy).
  • Krátká životnost tokenů, důkaz vlastnictví klíče (DPoP) nebo MTLS; rotace klíčů.
  • Přísné oddělení IdP logů od obsahu transakcí; minimalizovaná retence a přístup na bázi „need-to-know“.
  • Otevřený klientsý kód (alespoň kritické komponenty) a publikace bezpečnostních zpráv.
  • Formální DPIA, veřejné „transparency reports“, bug bounty a incident response plán.

Ekonomika a společenský dopad: efektivita vs. mocenská asymetrie

eID/mID šetří čas a náklady, snižuje podvody a administrativu. Zároveň však posiluje informační moc provozovatelů. Rovnováhu dosáhneme kombinací technické minimalizace, právních záruk a silného dohledu. Bez nich se pohodlí může změnit v plošné sledování.

Kompromis, který lze navrhnout

Moderní národní eID a mobilní ID nemusí být nepřítelem soukromí. Pokud jsou postaveny na selektivním zveřejňování, párově specifických identifikátorech, transparentní správě logů a přísné správě přístupů, dokáží poskytnout pohodlí bez nadměrného sdílení. Klíčem je architektura a governance, nejen marketingová nálepka „bezpečné“. Návrh, implementace a audit musí od začátku preferovat právo na soukromí stejně jako bezpečnost a použitelnost.