Multe firme trateaza verificarea identitatii ca pe o obligatie de a aduna tot: copia actului de identitate, adresa, data nasterii, o fotografie a fetei, uneori si un extras de cont. Rezultatul este o baza de date greu de justificat in raport cu principiul reducerii la minimum a datelor si usor de compromis.
Reflexul are deja un pret. In aprilie 2026, ANSPDCP a sanctionat un operator de jocuri de noroc online si pentru ca, atunci cand o persoana a cerut sa afle de unde ii fusese preluat numarul de telefon, i-a solicitat copia actului de identitate si o fotografie de tip selfie. Autoritatea a retinut ca documentele au fost colectate si stocate in mod nelegal si excesiv.
Dovezile cu cunoastere zero (Zero-Knowledge Proofs, ZKP) propun alt model: dovediti ca o afirmatie este adevarata, fara sa transmiteti datele din spatele ei.
Ce este, pe scurt, o dovada cu cunoastere zero
O dovada cu cunoastere zero permite unei persoane sa arate ca indeplineste o conditie (are peste 18 ani, locuieste intr-un stat membru, detine un permis de conducere valabil) fara sa dezvaluie numele, adresa, CNP-ul sau documentul din care rezulta conditia.
Verificatorul primeste un rezultat criptografic pe care il poate controla singur: conditia este indeplinita sau nu. Nu primeste dosarul.
Mecanismul, descris in literatura de specialitate inca din 1985, are trei proprietati. O afirmatie adevarata trece intotdeauna verificarea. O afirmatie falsa nu o poate trece decat cu o probabilitate neglijabila. Iar verificatorul nu afla nimic in plus fata de afirmatia verificata.
Divulgarea selectiva nu este acelasi lucru. Formatele actuale de atestate digitale permit deja transmiterea unui singur atribut, de exemplu varsta de peste 18 ani, dar insotit de elemente tehnice unice, cum este semnatura emitentului, care pot fi recunoscute de la o verificare la alta. Dovada cu cunoastere zero le elimina si pe acestea: doua verificari ale aceleiasi persoane, la furnizori diferiti, nu mai pot fi legate intre ele pe baza dovezii.
Iar expresia „zero-knowledge” folosita de unii furnizori de stocare sau de administrare a parolelor desemneaza altceva: faptul ca nu detin cheile de decriptare.
Unde a ajuns tehnologia
Nu vorbim despre o idee de laborator.
Regulamentul eIDAS revizuit o mentioneaza expres
Considerentul (14) al Regulamentului (UE) 2024/1183 prevede ca statele membre ar trebui sa integreze in portofelul european pentru identitatea digitala tehnologii precum dovezile cu cunoastere zero, prin care beneficiarul verifica o afirmatie fara sa afle datele pe care se sprijina. Articolul 5a alineatul (16) litera b) transforma intentia in cerinta: cadrul tehnic al portofelului trebuie sa permita tehnici care asigura imposibilitatea stabilirii unei legaturi, atunci cand atestarea atributelor nu necesita identificarea utilizatorului.
Portofelul are termen
Fiecare stat membru trebuie sa puna la dispozitie cel putin un portofel pana la sfarsitul anului 2026. In Romania, Ministerul Afacerilor Interne a anuntat ca inrolarea si autentificarea se vor face cu cartea electronica de identitate.
Verificarea varstei este primul teren de aplicare
Orientarile Comisiei privind protectia minorilor, adoptate in iulie 2025 in temeiul Regulamentului privind serviciile digitale, trec dovezile cu cunoastere zero printre protocoalele criptografice potrivite pentru verificarea varstei fara transmiterea datelor cu caracter personal. Recomandarea (UE) 2026/1035, adoptata de Comisie in aprilie 2026, le recomanda statelor membre sa puna la dispozitie, pana la 31 decembrie 2026, cel putin o solutie de verificare a varstei construita pe modelul european. Fiind o recomandare, termenul nu este obligatoriu. Solutia confirma doar ca utilizatorul a atins pragul de varsta, fara varsta exacta si fara alte date.
Instrumentele exista
Modelul tehnic european foloseste, optional, o dovada cu cunoastere zero construita peste atestatele semnate existente, cu o biblioteca publicata ca sursa deschisa de Google in iulie 2025. Iar standardul ISO/IEC 27565, un ghid international dedicat acestor dovezi, a aparut la inceputul anului 2026.
O nuanta, totusi: in arhitectura de referinta a portofelului european, suportul pentru dovezile cu cunoastere zero este prevazut dupa lansare, iar standardizarea este in curs. Primele portofele se vor baza, in principal, pe divulgarea selectiva.
De ce intereseaza GDPR
Articolul 5 alineatul (1) litera c) din GDPR cere ca datele sa fie adecvate, relevante si limitate la ceea ce este necesar. Articolul 25 cere protectia datelor incepand cu momentul conceperii si in mod implicit: se prelucreaza numai datele necesare fiecarui scop, iar regula se aplica volumului datelor, gradului de prelucrare, perioadei de stocare si accesibilitatii lor.
Acelasi articol obliga operatorul sa tina seama de stadiul actual al tehnologiei. EDPB a precizat, in Ghidurile 4/2019, ca notiunea este dinamica si se evalueaza continuu. Pe masura ce portofelele devin disponibile, pastrarea copiei integrale a unui act de identitate pentru a afla un singur fapt va fi tot mai greu de justificat.
Discutia nu este teoretica pentru piata romaneasca. Prima amenda aplicata in Romania in temeiul GDPR, in iunie 2019, a vizat chiar articolul 25: 130.000 de euro pentru o banca prin ale carei tranzactii online CNP-ul si adresa platitorilor ajungeau la beneficiarii platilor.
Trei repere completeaza tabloul.
Copia actului de identitate nu este un mijloc obisnuit de autentificare
In Ghidurile 01/2022 privind dreptul de acces, EDPB arata ca folosirea ei pentru autentificarea persoanei care face o cerere creeaza un risc pentru securitatea datelor si este, in principiu, nepotrivita. Daca o copie a fost totusi facuta, operatorul ar trebui sa aiba in vedere stergerea ei imediat dupa autentificare.
CNP-ul are un regim national
Articolul 4 din Legea nr. 190/2018 permite prelucrarea CNP-ului pe temeiul interesului legitim, inclusiv prin colectarea documentelor care il contin, numai cu garantii: reducerea la minimum a datelor, termene de stocare si de stergere, instruirea periodica a personalului si numirea unui responsabil cu protectia datelor. O firma care copiaza acte de identitate pe acest temei fara responsabil cu protectia datelor are deja o problema, indiferent de tehnologie.
Fotografia fetei este o data biometrica
EDPB considera ca atat identificarea, cat si verificarea biometrica presupun prelucrarea unor categorii speciale de date, in sensul articolului 9 din GDPR (Avizul 11/2024). Regulamentul privind inteligenta artificiala exclude verificarea biometrica din categoria sistemelor de identificare biometrica la distanta cu grad ridicat de risc (anexa III), dar excluderea nu schimba nimic pe terenul GDPR.
Fata de acest cadru, o dovada cu cunoastere zero ajuta in patru puncte:
- colectati mai putin: un fapt, nu un document;
- stocati mai putin: dispare arhiva de copii dupa acte si de fotografii;
- reduceti gravitatea unui incident: dintr-o evidenta de rezultate pozitive sau negative nu se poate fura o identitate, iar evaluarea riscului, la o incalcare a securitatii datelor, porneste de la alt nivel;
- argumentati mai usor, in evaluarea impactului asupra protectiei datelor, ca ati ales varianta cea mai putin intruziva.
Cine ramane responsabil
Tehnologia nu scoate prelucrarea din sfera GDPR. Muta doar centrul ei de greutate.
Emitentul atestatului, adica autoritatea sau furnizorul care verifica documentele, prelucreaza date complete si ramane operator pentru aceasta prelucrare. Furnizorul portofelului nu are voie sa colecteze informatii despre utilizare care nu sunt necesare serviciului. Firma care cere dovada este operator pentru rezultatul primit si pentru ce face cu el. Un furnizor de servicii de verificare care lucreaza pentru ea va fi, de regula, persoana imputernicita de operator. Rolurile se stabilesc insa dupa cum este construit fluxul, nu dupa denumirea din contract.
Firma care accepta portofelul european devine, in plus, beneficiar in sensul Regulamentului eIDAS. Se inregistreaza in statul membru in care este stabilita si declara datele pe care le va solicita. Nu poate cere utilizatorilor alte date decat cele declarate. Reducerea la minimum a datelor devine astfel o conditie tehnica de acces, nu doar un principiu.
Doua elemente mai conteaza:
- folosirea portofelului este voluntara pentru utilizatori, iar cine nu il foloseste nu poate fi restrictionat in accesul la servicii. Veti avea nevoie si de o cale alternativa, construita cu aceeasi grija;
- pentru unele firme, acceptarea portofelului nu va fi optionala. Beneficiarii privati obligati sa isi identifice online utilizatorii printr-o autentificare cu cel putin doi factori, inclusiv in serviciile bancare si financiare, transporturi, energie, sanatate sau telecomunicatii, trebuie sa il accepte la cererea utilizatorului in termen de 36 de luni de la intrarea in vigoare a actelor de punere in aplicare, adica spre sfarsitul anului 2027. La fel si platformele online foarte mari care cer autentificarea utilizatorilor, pentru datele minime necesare serviciului.
Doua exemple concrete
Verificarea varstei
Un magazin online care vinde produse interzise minorilor sau o platforma cu continut rezervat adultilor are nevoie de un singur fapt: utilizatorul are cel putin 18 ani.
In modelul clasic, clientul incarca o fotografie a actului de identitate si, uneori, o fotografie a fetei. Firma afla numele, CNP-ul, adresa, data exacta a nasterii si chipul clientului, si le pastreaza luni sau ani pentru un raspuns de tip da sau nu.
Modelul cu dovada cu cunoastere zero functioneaza altfel:
- 1
o autoritate sau un furnizor de identitate verifica o singura data documentele si emite un atestat electronic in portofelul de pe telefonul utilizatorului;
- 2
magazinul cere doar dovada de care are nevoie: peste 18 ani;
- 3
aplicatia utilizatorului genereaza dovada;
- 4
magazinul verifica dovada matematic si pastreaza doar evidenta minima a verificarii, fara copie de document, fara data nasterii, fara fotografie.
| Modelul clasic | Dovada cu cunoastere zero | |
|---|---|---|
| Ce primeste firma | copia actului, uneori fotografia fetei | confirmarea ca pragul de varsta este atins |
| Ce pastreaza | documente, luni sau ani | evidenta minima a verificarii |
| Date biometrice | frecvent | nu |
| Ce expune un incident | identitatea completa a clientilor | faptul ca un cont a trecut o verificare |
Aceeasi directie apare in Regulamentul privind serviciile digitale. Articolul 28 alineatul (3) nu obliga platformele online sa prelucreze date suplimentare pentru a stabili daca un utilizator este minor, iar orientarile Comisiei recomanda metodele „dublu-orb”: platforma nu primeste mijloace suplimentare de identificare a utilizatorului, iar furnizorul verificarii nu afla la ce servicii este folosita dovada.
Platforma de schimb de criptoactive
Aici exemplul cere atentie, pentru ca intervine legislatia privind prevenirea spalarii banilor.
O platforma de schimb de criptoactive este entitate raportoare. Legea nr. 129/2019 ii cere sa identifice clientul si sa ii verifice identitatea pe baza unor surse credibile si independente, inclusiv prin mijloacele de identificare electronica prevazute de Regulamentul eIDAS. Ii cere si sa pastreze copiile documentelor de identificare si informatiile obtinute prin mijloace de identificare electronica timp de 5 ani de la incetarea relatiei de afaceri. Regulamentul (UE) 2024/1624, aplicabil din 10 iulie 2027, pastreaza aceeasi logica.
O dovada cu cunoastere zero nu poate inlocui, asadar, identificarea clientului. Nici verificarea pe listele de sanctiuni nu poate fi transferata asupra clientului: ramane obligatia platformei.
Ce se schimba, totusi:
- identificarea se poate face cu date verificate, prezentate din portofelul european, in locul fotografiilor dupa acte si al fotografiei fetei. Prelucrarea biometrica si arhiva de imagini pot disparea;
- eligibilitatea dinaintea deschiderii contului, de exemplu rezidenta, se poate verifica printr-o dovada, fara date de la persoane care oricum nu vor deveni clienti;
- tot ce se colecteaza peste cerinta legala si peste propria evaluare a riscului devine greu de aparat.
Pentru o entitate raportoare, castigul sta in metoda de verificare si in disciplina colectarii, nu in renuntarea la verificare.
Ce nu rezolva o dovada cu cunoastere zero
Nu elimina verificarea initiala
Cineva trebuie sa fi vazut documentele o data: emitentul atestatului, la inrolare. Datele complete exista in continuare, la el.
Nu scoate firma din GDPR
Rezultatul verificarii, legat de un cont, de o sesiune sau de o adresa IP, ramane de regula o data cu caracter personal. Raman informarea persoanelor vizate, registrul activitatilor de prelucrare si, daca riscul ramane ridicat, evaluarea impactului asupra protectiei datelor.
Nu garanteaza o implementare corecta
In aprilie 2026, la cateva zile dupa ce Comisia a anuntat ca aplicatia europeana de verificare a varstei este pregatita, cercetatori in securitate au aratat ca protectia prin cod PIN si prin biometrie putea fi ocolita pe dispozitiv. Comisia a raspuns ca era o versiune demonstrativa. Problema tinea de aplicatie, nu de criptografie: matematica poate fi corecta, iar produsul vulnerabil.
Nu este un standard impus in Romania
ANSPDCP nu cere dovezi cu cunoastere zero. Sanctioneaza insa, deja, colectarea excesiva de copii dupa acte. Principiul se aplica de pe acum; tehnologia doar il face mai usor de respectat.
Principiul reducerii la minimum a datelor se aplica deja, indiferent daca folositi sau nu o tehnologie noua. Copia actului de identitate pastrata pentru a afla un singur fapt este greu de justificat si astazi, cu instrumentele de astazi.
Ce merita sa faca o firma acum
- 1Inventarul punctelor in care cereti acte de identitate
deschiderea contului, livrarea, cererile persoanelor vizate, recrutarea, accesul in sediu. Pentru fiecare, ce fapt va trebuie si pe ce temei.
- 2Separarea faptului de document
Acolo unde va trebuie un fapt (varsta, calitatea de titular al contului, rezidenta), nu pastrati documentul. Daca vedeti actul, consemnati verificarea, nu faceti copie.
- 3Garantiile pentru CNP
Daca il prelucrati pe temeiul interesului legitim, verificati conditiile din articolul 4 al Legii nr. 190/2018.
- 4Termene de stocare reale
Copiile pe care nu le cere legea se sterg dupa verificare. Cele cerute de lege se pastreaza exact cat cere legea.
- 5Alternativa de minimizare in evaluarea de impact
Daca evaluati un sistem nou de verificare a identitatii, documentati varianta bazata pe atestate electronice si motivele pentru care o alegeti sau nu.
- 6Clauzele cu furnizorii de verificare
ce date primesc, cat le pastreaza, unde le prelucreaza si daca le folosesc si in scopuri proprii.
- 7Pregatirea pentru portofelul european
Daca activati intr-un sector obligat sa il accepte, planificati inregistrarea ca beneficiar si lista datelor pe care le veti cere. Lista trebuie sa fie minima din prima zi: nu veti putea cere mai mult decat ati declarat.
Unde va putem ajuta
Partea tehnica ramane la furnizorul dumneavoastra. Noi va ajutam sa stabiliti ce date aveti dreptul sa cereti si cat le puteti pastra: inventarul punctelor in care colectati acte de identitate, temeiul si garantiile pentru CNP, termenele de stocare, evaluarea impactului asupra protectiei datelor pentru un sistem nou de verificare, clauzele cu furnizorii si informarea persoanelor vizate.
Pentru o discutie despre fluxurile dumneavoastra, ne puteti scrie la office@dataconsulting.ro.
Analiza reflecta cadrul legal la data de 29 septembrie 2026: Regulamentul (UE) 2016/679 (GDPR) si Legea nr. 190/2018; Regulamentul (UE) nr. 910/2014, astfel cum a fost modificat prin Regulamentul (UE) 2024/1183; Regulamentul (UE) 2022/2065 privind serviciile digitale, Orientarile Comisiei adoptate in temeiul articolului 28 alineatul (4) si Recomandarea (UE) 2026/1035 a Comisiei; Legea nr. 129/2019 si Regulamentul (UE) 2024/1624.
Intrebari frecvente
Dovezile cu cunoastere zero inseamna ca nu mai aplicam masurile de cunoastere a clientelei (KYC)?
Nu. Inseamna ca puteti verifica o cerinta fara sa copiati intregul dosar la fiecare intermediar. Acolo unde legea cere identificarea, identificarea ramane.
Daca primim doar o dovada, mai prelucram date cu caracter personal?
Depinde de ce contine dovada si daca poate fi legata de o persoana. In cauza C-413/23 P, prin hotararea din 4 septembrie 2025, Curtea de Justitie a aratat ca aceleasi date pot fi date cu caracter personal pentru cel care le transmite si pot sa nu fie pentru un destinatar care nu are mijloace rezonabile de a identifica persoana. In practica, rezultatul verificarii este legat de un cont sau de o sesiune, deci ramane de regula o data cu caracter personal, dar prelucrarea este mult mai ingusta decat in verificarea clasica.
Putem implementa asta maine intr-un magazin online sau intr-o companie de tehnologie financiara?
Rareori ca solutie completa. Portofelele nationale abia se lanseaza, iar suportul pentru dovezile cu cunoastere zero va veni etapizat. Merita insa ca directie de arhitectura si ca argument de reducere la minimum a datelor, nu ca scutire legala imediata.
Portofelul european va fi obligatoriu?
Pentru utilizatori, nu. Pentru firmele din sectoarele reglementate care isi autentifica online utilizatorii cu cel putin doi factori si pentru platformele online foarte mari care cer autentificarea, acceptarea lui la cererea utilizatorului va fi obligatorie.
O dovada cu cunoastere zero inseamna anonimizare?
Nu. Emitentul detine in continuare datele complete, iar verificatorul primeste, de regula, o informatie legata de un cont. Este o tehnica de reducere la minimum a datelor, nu o iesire din domeniul de aplicare al GDPR.