Pytania i odpowiedzi

Pytania i odpowiedzi – podpis elektroniczny

Pytania i odpowiedzi dotyczące podpisu kwalifikowanego stanowią cenne źródło wiedzy dla wszystkich zainteresowanych tą nowoczesną formą elektronicznego podpisywania dokumentów. Zebraliśmy najczęściej zadawane pytania i odpowiedzi, uporządkowując je w grupy tematyczne, aby zapewnić Państwu łatwiejszy dostęp do konkretnej wiedzy. Niezależnie od tego, czy jesteś nowym użytkownikiem podpisu kwalifikowanego, czy poszukujesz bardziej zaawansowanych informacji, nasz dział Pytań i Odpowiedzi pomoże Ci lepiej zrozumieć korzyści, zasady działania oraz wszelkie aspekty związane z tą innowacyjną technologią.

Zakup podpisu kwalifikowanego

Jak zakupić podpis kwalifikowany? Ile czasu to trwa? Jak szybko podpis może być aktywowany? Czy muszę się wcześniej umawiać?

Wystawienie kwalifikowanego certyfikatu wymaga spotkania z Inspektorem ds. rejestracji. Możliwe jest również zamówienie usługi z dojazdem inspektora. Po okazaniu dokumentu tożsamości i podpisaniu niezbędnych dokumentów Inspektor wydaje kartę (lub token) z e-podpisem. Cała procedura typowo trwa ok. 15 minut.
Otrzymaną kartę trzeba następnie aktywować na swoim komputerze, przy użyciu pliku aktywacyjnego otrzymanego mailem z Cencert.

Ile to kosztuje? Czy ponoszę jakieś dodatkowe koszty, np. za weryfikację tożsamości?

Ceny są określone przy opisie poszczególnych produktów.
Robiąc zakupy u nas nie ponoszą Państwo żadnych dodatkowych kosztów typu „opłata za weryfikację tożsamości”, „opłata za przesłanie dokumentów” itp.
Jedyne dodatkowe koszty, które mogą ewentualnie wystąpić, są związane z dodatkowymi usługami: dojazd pod wskazany przez Państwo adres, szkolenie itp.

Czy certyfikat musi zawierać mój numer PESEL?

Kwalifikowany certyfikat Cencert zawierający imię i nazwisko musi zawierać dane pozwalające na jednoznaczną identyfikację osoby – numer PESEL albo numer NIP (osoby fizycznej, użytkownika certyfikatu), albo numer dokumentu tożsamości.

Wiele systemów administracji wymaga, aby w certyfikacie był umieszczony nr PESEL.

Zakupu certyfikatu z nr dokumentu zamiast numeru PESEL należy rozważyć w przypadku, gdy będzie on wykorzystywany do podpisywania dokumentów dostępnych następnie publicznie lub w szerokim gronie odbiorców (np. do podpisywania aktów prawnych bądź decyzji administracyjnych).

W przypadku certyfikatów nabywanych w celu kontaktu z systemami administracji (np. rozliczenia z urzędem skarbowym, eKRS), bezpieczniej jest kupić certyfikat z nr PESEL.

Wybór formatu certyfikatu (z nr PESEL czy bez) leży po stronie użytkownika i nie może być powodem roszczeń reklamacyjnych.

Co to jest certyfikat anonimowy?

Kwalifikowany certyfikat może być anonimowy, tzn. nie zawierać danych osobowych właściciela certyfikatu.

W takim przypadku certyfikat nie zawiera pól “imię”, “nazwisko”, “numer seryjny”, a zamiast nich zawiera pola “pseudonim” oraz “nazwa powszechna” (o treści takiej samej jak pseudonim). Taki certyfikat może też zawierać dane organizacji (wtedy przy wystawieniu certyfikatu jest potrzebne upoważnienie wystawione przez tę organizację).

Przykład 1: Certyfikat z polami identyfikatora “Kraj=PL, Pseudonim=J24, Nazwa powszechna=J24”.

Przykład 2: Certyfikat z polami identyfikatora “Kraj=PL, Pseudonim=Inspektor nr 34678, Nazwa powszechna=Inspektor nr 34678, Organizacja=Urząd powiatowy XXXX, Jednostka organizacyjna=Wydział Transportu”.

Certyfikaty anonimowe są wystawiane tak, jak wszystkie inne certyfikaty kwalifikowane (wymagają uwierzytelnienia na podstawie dokumentu tożsamości) i tak samo, jak inne certyfikaty kwalifikowane do podpisu – są przypisane wyłącznie do osoby, której zostały wystawione.

W sensie prawnym podpis kwalifikowany złożony przy użyciu certyfikatu anonimowego jest takim samym podpisem kwalifikowanym (zastępującym podpis własnoręczny), jak podpis złożony przy użyciu certyfikatu zawierającego dane osobowe.  W praktyce jednak nie można gwarantować, że w każdym systemie informatycznym certyfikaty anonimowe będą dopuszczone do użytku. W konkretnych zastosowaniach podpisu kwalifikowanego mogą istnieć jakieś specyficzne wymagania nakazujące możliwość identyfikacji osoby na podstawie podpisu (wtedy certyfikaty anonimowe nie będą mogły być tam zastosowane).

Certyfikaty anonimowe są “anonimowe” tylko w pewnym stopniu. Odbiorca podpisanego dokumentu nie otrzymuje wraz z dokumentem danych osobowych – i w tym sensie certyfikaty są rzeczywiście anonimowe. Jednak Cencert, jako kwalifikowany podmiot świadczący usługę zaufania, dysponuje pełnymi danymi osobowymi właściciela certyfikatu. W przypadkach nakazanych przepisami prawa dane osobowe właściciela certyfikatu będą udostępnione uprawnionym instytucjom (Policja, prokuratura itp.).

Reprezentuję jednostkę administracji. Czy mogę zapłacić przelewem, po realizacji usługi?

Tak, udostępniamy dla jednostek administracji ścieżkę pozwalającą na zakup na podstawie faktury płatnej przelewem w terminie 21 dni.

W skrócie: Należy złożyć normalne zamówienie w sklepie www, wybierając płatność “przelewem bankowym”, następnie prosimy o maila na adres biuro@cencert.pl, z prośbą o wystawienie faktury do zamówienia o danym numerze. Po wystawieniu faktury, można od razu odebrać podpis, kod do odnowienia lub inny produkt, a zapłacić w terminie wskazanym na fakturze.
Szczegółowa instrukcja

Podpis rSign

Podstawowe cechy podpisu rSign („podpisu w chmurze”, „podpisu bez karty”)

Podstawowe cechy podpisu rSign znajdziesz TUTAJ.

Czy mogę przenieść aplikację rSign na inny telefon? Co będzie jeśli utracę telefon z aplikacją rSign?

Aplikacja rSign by CenCert, instalowana na urządzeniach mobilnych z systemem Android, iOS (telefon komórkowy, tablet itp.), służy do zatwierdzania woli złożenia podpisu kwalifikowanego (lub wielu podpisów).

Do każdego wydanego certyfikatu Cencert może być przyporządkowane tylko jedno urządzenie mobilne. Nie ma możliwości “klonowania” urządzeń, ale jest możliwość “przeniesienia aktywacji”.

Dla wygody użytkownika, Cencert oferuje łatwą metodę przeniesienia aktywacji podpisu na inne urządzenie, pod następującymi warunkami:

  1. użytkownik zna PIN do aplikacji rSign, który ustawił na poprzednim urządzeniu,
  2. użytkownik ma dostęp do aktualnego pliku backupu, utworzonego przez aplikację rSign,
  3. użytkownik ma możliwość odebrania SMS wysłanego na ustawiony w aplikacji rSign numer telefonu.

Ad. 2.
Aplikacja rSign informuje o konieczności wykonanie backupu, i przesłania go poza urządzenie mobilne, zawsze, kiedy jest to potrzebne. Plik backupu jest bardzo mały (kilkadziesiąt bajtów) i bez problemu można go np. przesłać mailem poza urządzenie lub zapisać na dysku Google czy iCloud.
W celu zachowania możliwości odtworzenia rSign w przypadkach losowych, nie należy pomijać propozycji utworzenia backupu, wyświetlanych przez aplikację rSign.

Ad. 3.
W przypadku zmiany numeru telefonu, ważne jest, aby niezwłocznie uaktualnić numer telefonu w bazie Cencert, przy użyciu aplikacji rSign.

Aktywacja, zablokowanie karty, narzędzia do składania podpisu

Jak aktywować kartę i token?

Otrzymana od Inspektora ds. rejestracji karta elektroniczna (lub token) zawiera dane do generowania podpisu elektronicznego, ale jest nieaktywna i zabezpieczona specjalnym kodem transportowym. Kod ten jest wysyłany przez nasz system mailem, na adres użytkownika podany przy rejestracji.

Po otrzymaniu maila (zawiera plik z kodem transportowym) można przystąpić do aktywacji karty.

W celu aktywowania najpierw trzeba zainstalować na komputerze (nie musi to być komputer, na którym później będziemy podpisywać) program PEM-HEART Signature.

Następnie należy:

  • w systemie Windows – kliknąć dwukrotnie myszą na zapisanym na dysku pliku z kodem transportowym,
  • w innych systemach – uruchomić program PEM-HEART Aktywacja (zawarty w pakiecie PEM-HEART Signature), a następnie wskazać w programie plik z kodem transportowym.

Program PEM-HEART Aktywacja przeprowadzi proces aktywacji karty. Po aktywacji, karta będzie gotowa do użycia.

Przy aktywacji karty trzeba będzie nadać nowe kody PIN i PUK. Zalecamy, aby wprowadzone kody PIN i PUK zapisać i przechowywać w bezpiecznym miejscu (oddzielnie od karty!!!). Cencert nie posiada kodów PIN/PUK nadanych przez użytkownika i nie jest w stanie pomóc w przypadku zablokowania karty.

Jakie narzędzia są potrzebne do składania podpisu kwalifikowanego?

Zestaw narzędzi do składania podpisu zależą od konkretnych potrzeb użytkownika – co i gdzie potrzebuje podpisywać.

W każdym przypadku, na komputerze służącym do składania podpisów trzeba zainstalować biblioteki Encard. Biblioteki można zainstalować wraz z pakietem PEM-HEART Signature lub samodzielnie. Biblioteki Encard umożliwiają dostęp do karty za pomocą standardowych poleceń, zgodnych ze standardami PKCS#11, CSP.

W przypadku składania podpisów w jakimś systemie informatycznym (np. na stronach WWW urzędów), wystarczające jest korzystanie z bibliotek Encard oraz oprogramowania dostarczanego przez dany system informatyczny lub strony WWW.

Do podpisywania plików (np. PDF. DOC itd.) można użyć pakietu PEM-HEART Signature.

Na ilu komputerach można używać kartę i token?

Nie ma żadnych ograniczeń licencyjnych co do liczby komputerów, na których można używać kartę i/lub token.

Na każdym komputerze musi być zainstalowana biblioteka Encard, ewentualnie cały pakiet PEM-HEART Signature (patrz pytanie Jakie narzędzia są potrzebne do składania e-podpisu?).

Jak zmienić PIN?

PIN do karty/tokenu można zmienić przy użyciu oprogramowania PEM-HEART Signature lub Zarządca kart Encard (tylko na Windows, program z pakietu Encard). Trzeba znać aktualny kod PIN.

W programie PEM-HEART Signature należy wybrać polecenie Karta->Zmień PIN.

W programie Zarządca kart Encard – polecenie Zarządzanie PINami -> PIN do karty -> Zmień PIN.

Jak zmienić PUK?

PUK do karty/tokenu można zmienić przy użyciu oprogramowania Zarządca kart Encard (tylko na Windows, program z pakietu Encard). Trzeba znać aktualny kod PUK.

W programie Zarządca kart Encard należy wybrać polecenie Zarządzanie PINami -> PIN administratora -> Zmień PIN.

Co zrobić jak zapomnę kodu PIN i PUK?

Jeśli zapomnimy kod PIN, a znamy (lub mamy gdzieś zapisany) kod PUK – nie ma żadnego problemu.

Zablokowaną kartę da się odblokować przy pomocy oprogramowania PEM-HEART Signature lub Zarządca kart Encard (tylko na Windows, program z pakietu Encard). Trzeba znać kod PUK.

W programie PEM-HEART Signature należy wybrać polecenie Karta->Odblokuj kartę.

W programie Zarządca kart Encard – polecenie Operacje -> Zaloguj się do tokenu. Operacja się nie uda z powodu zablokowanego PINu, a program zaproponuje odblokowanie i zmianę PINu, na podstawie kodu PUK.

Jeśli nie znamy kodu PIN ani PUK, niestety nie ma możliwości odblokowania karty. Nikt poza użytkownikiem nie zna tych kodów, a bez nich karta jest bezużyteczna.

W takim przypadku można jedynie zakupić nowy certyfikat, w cenie odnowienia.

Jak zablokować narzędzie do składania podpisu?

Jeśli ktoś chce mieć pewność, że jego narzędzie do składania podpisu nie będzie mogło być przez nikogo użyte – najprostszym sposobem jest fizyczne zniszczenie karty, np. poprzez przecięcie w miejscu, w którym znajduje się układ scalony (w miejscu złotych kontaktów). W przypadku tokena USB jest podobnie – trzeba otworzyć token (podważając klapkę), wyjąć ze środka kartę typu SIM i zniszczyć kartę. Sam czytnik (token) nie zawiera żadnych elementów związanych z certyfikatem i może być ponownie wykorzystany (np. przez inną osobę).

Jeśli ktoś ma taką potrzebę (np. nie chce lub nie umie wyjąć karty z czytnika typu token), kartę (token) można również zablokować logicznie. W tym celu należy zablokować kody PIN i PUK.
W celu zablokowania kodu PIN należy wywołać dowolną operację wymagającą podania kodu PIN (np. operację składania podpisu) – i podawać niepoprawny PIN tyle razy, aż pojawi się komunikat Karta zablokowana.
W celu zablokowania kodu PUK należy wywołać operację wymagającą podania kodu PIN (np. operację zmiany kodu PUK) – i podawać niepoprawny PUK tyle razy, aż pokaże się komunikat Kod PUK zablokowany lub PIN administratora zablokowany.

Po zablokowaniu karty (kodów PIN oraz PUK) nie ma żadnej możliwości użycia klucza do podpisywania, zapisanego na karcie.

Dane zawarte w certyfikacie i dane kontaktowe

Co zrobić, jeśli zmienią się moje dane osobowe – np. nazwisko?

Jeśli zmienią się dane identyfikacyjne zawarte w certyfikacie, to jest imię lub nazwisko, należy unieważnić certyfikat i zakupić nowy w cenie odnowienia, na nowej karcie.

Ze względu na zmianę danych zapisanych w certyfikacie, nie można tej wymiany certyfikatu wykonać on-line, zapraszamy do naszego punktu.

Co zrobić, jeśli zmienią się dane mojego dokumentu tożsamości, zapisane w certyfikacie?

Jeśli certyfikat do podpisu zawiera dane dokumentu tożsamości (dowód, paszport) zamiast nr PESEL, po pewnym czasie dokument ten przekroczy swój okres ważności.

Nie ma to wpływu na wystawiony wcześniej certyfikat, zawierający dane tego dokumentu – nie trzeba go wymieniać. W dalszym ciągu można również wymienić ten certyfikat online, z przepisaniem danych tego dokumentu tożsamości do nowego certyfikatu.

Zgodnie z normami opisującymi budowę certyfikatów kwalifikowanych, pole serialNumber, zawierające PESEL, NIP lub nr dokumentu, służy do jednoznacznego wskazania danej osoby fizycznej, w sytuacji, gdy pola Imię i Nazwisko nie są do tego celu wystarczające. Rolę tę w dalszym ciągu spełnia numer dokumentu tożsamości będącego już poza okresem ważności. Posługując się tym numerem dokumentu, w dalszym ciągu można wskazać konkretną osobę, dla której ten dokument tożsamości był wystawiony. W związku z tym nie ma przeszkód, aby dalej umieszczać tę daną w certyfikatach odnawianych online.

Co zrobić, jeśli zmienią się moje dane kontaktowe – e-mail lub numer telefonu?

W przypadku zmiany adresu mail, prosimy o kontakt telefoniczny z naszą linią pomocy technicznej w celu aktualizacji adresu.

Aktualizacja numeru telefonu jest bardzo ważna w przypadku używania podpisu rSign. Aktualizację nalezy wykonać przy pomocy aplikacji rSign by Cencert (menu Ustawienia -> Powiązany numer telefonu).
W przypadku podpisu na karcie, aktualizacja numeru telefonu nie jest konieczna.


Składanie podpisu

Jakie pliki można podpisywać podpisem kwalifikowanym?

Podpisem kwalifikowanym mogą być podpisywane dowolne pliki. Nie ma żadnych ograniczeń ani na format, czy strukturę plików, ani na ich wielkość.

Natomiast nie wszystkie formaty podpisu mogą być zastosowane w każdym przypadku. Format PadES jest przeznaczony tylko dla plików PDF, XAdES otoczony – tylko dla plików XML i tylko do pojedynczego podpisu. Pozostałe formaty (czyli inne formy XAdES, podpisy CAdES) nie mają ograniczeń na format pliku podpisywanego.
W przypadku podpisów odłączonych (gdy podpis jest zapisywany w oddzielnym pliku), pamiętać trzeba, że komplet danych stanowią dwa pliki – plik podpisywany oraz plik z podpisem. W przypadku takiej formy podpisu, podpisu nie da się zweryfikować bez pliku podpisywanego.

Jak wyglądają pliki podpisane w różnych formatach?

W przypadku formatu podpisu PAdES – wynikiem jest zawsze plik PDF (*.pdf). Podpis znajduje się w środku pliku, w formacie zgodnym z PDF. Dokument (PDF) można odczytać bez weryfikacji podpisu (np, w programie Acrobat Reader DC).

W przypadku formatu XAdES otoczony, wynikiem jest plik w formacie zgodnym z XML (*.xml), dokument (XML) można odczytać bez programu do weryfikacji podpisu.

W przypadku formatu XAdES otaczający, wynikiem jest plik XML, zawierający podpis oraz zakodowany plik źródłowy. Nie ma możliwości odczytania dokumentu bez programu do weryfikacji podpisu. PEM-HEART Signature nadaje rozszerzenie *.xades.

W przypadku formatu XAdES w osobym pliku, wynikiem jest dodatkowy plik XML, zawierający podpis (zazwyczaj *.xades). Plik podpisywany (źródłowy) pozostaje bez zmian i można go odczytywać niezależnie od weryfikacji podpisu.

W przypadku formatu CAdES, wynikiem jest plik PKCS#7 lub SMIME, zawierający podpis oraz zakodowany plik źródłowy. Nie ma możliwości odczytania dokumentu bez programu do weryfikacji podpisu. PEM-HEART Signature nadaje rozszerzenie *.sig.

Jak sprawdzić, czy plik jest podpisany?

Najpewniejszym sposobem przekonania się, czy plik jest podpisany, i ewentualnie ile i jakich podpisów zawiera, jest próba zweryfikowania podpisu. Można do tego użyć PEM-HEART Signature.

W przypadku plików PDF można także otworzyć dokument w Acrobat Reader DC i otworzyć Panel podpisu.

W przypadku formatu ASiC, wynikiem jest skompresowany plik zawierający podpis oraz zakodowany plik źródłowy. Nie ma możliwości odczytania dokumentu bez programu do weryfikacji podpisu. PEM-HEART Signature nadaje rozszerzenie *.asisc.

Weryfikacja podpisu

Czy można zweryfikować podpis kwalifikowany bez swojego tokenu?

Tak. Do weryfikacji podpisu jest potrzebne tylko oprogramowanie, które potrafi rozpoznać i zweryfikować odpowiedni format podpisu, np. PEM-HEART Signature. Token nie jest potrzebny.

Czy można zweryfikować podpis kwalifikowany bez zainstalowanego oprogramowania?

Do weryfikacji podpisu potrzebne jest oprogramowanie, które potrafi rozpoznać i zweryfikować odpowiedni format podpisu, np. program PEM-HEART Signature.

Szczególnym przypadkiem jest format podpisu PAdES (pliki PDF), ponieważ do weryfikacji tych podpisów wystarczy Acrobat Reader DC. W przypadku podpisów PDF nie ma więc potrzeby instalowania dodatkowego oprogramowania do podpisu. Dodatkowo, aktualne wersie Acrobat Reader DC korzystają z europejskiej listy TSL, a więc poprawnie rozpoznają certyfikaty europejskich kwalifikowanych dostawców usług zaufania, co oznacza, że nie ma potrzeby wykonywania żadnych czynności konfiguracyjnych przy weryfikacji podpisów składanych certyfikatami Cencert.

Czy trzeba mieć dostęp do internetu, żeby zweryfikować podpis?

Przy weryfikacji podpisu, program musi dysponować aktualnymi informacjami o unieważnieniach certyfikatów oraz aktualnym certyfikatem dostawcy usług zaufania, który wystawił certyfikat użyty do podpisu. Informacje te program pobiera automatycznie przez Internet, kontaktując się z odpowiednim serwerem OCSP, czy też pobierając aktualną listę CRL lub TSL.

W przypadku braku połączenia internetowego, program PEM-HEART Signature wciąż umożliwia weryfikacje podpisów, z tym że wtedy potrzebne listy CRL i/lub TSL trzeba pobrać z Internetu ręcznie (np. na innym stanowisku) i następnie wczytać w programie (Ustawienia, następnie zakładka Import danych).

Podpisywanie przez wiele osób

Czy kilka osób może złożyć podpis kwalifikowany pod dokumentem? Jak się to robi?

Tak, dokument może być podpisany przez wiele osób. W PEM-HEART Signature można to zrobić w następujący sposób: Funkcje zaawansowane -> Dodaj podpis.

Co to jest kontrasygnata? Kiedy się ją stosuje? Jak się ją składa?

Kontrasygnatą nazywamy podpis złożony pod podpisem.
W przypadku dodania „normalnego” podpisu do dokumentu, w większości formatów, podpisy są zapisane niezależnie od siebie. Każdy podpis potwierdza treść dokumentu, ale nie obejmuje innych podpisów. W związku z tym istnieje techniczna możliwość, aby usunąć np. jeden z podpisów dokumentu (nawet złożony wcześniej), a pozostałe podpisy będą wciąż poprawne.

Ponieważ podpis złożony jako „kontrasygnata” obejmuje również podpis złożony wcześniej, nie da się usunąć z dokumentu podpisu wcześniejszego i zachować jednocześnie ważności „kontrasygnaty”.

Potrzeba składania podpisów w trybie „kontrasygnaty” może wynikać z zaawansowanych potrzeb użytkowników podpisu elektronicznego. Format PAdES wymusza dodawanie następnych podpisów w trybie kontrasygnaty ze względów technicznych – każdy następny podpis musi obejmować wszystkie wcześniejsze podpisy z powody takiej konstrukcji normy PAdES.

W PEM-HEART Signature kontrasygnatę można złożyć w następujący sposób: Funkcje zaawansowane -> Kontrasygnata.

Przy weryfikacji dokumentu w PEM-HEART Signature, podpis w trybie kontrasygnaty jest widoczny na drzewie podpisów jako „gałąź”, poniżej podpisu, do którego jest dołączony.

Znakowanie czasem

Co to jest znakowanie czasem? Do czego służy?

Znakowanie czasem polega na dodaniu do podpisu „znacznika czasu”, gwarantującego, że określony podpis (a więc i podpisany dokument) istniał w danym momencie.

Szczególne znaczenie mają kwalifikowane znaczniki czasu, wydawane przez kwalifikowanego dostawcę usług zaufania (jak Cencert). Takie znaczniki odnoszą skutek tzw. „daty pewnej”, są prawnie równoznaczne z urzędowym potwierdzeniem daty.

Zastosowanie znaczników czasu może być różnorodne – wszędzie tam, gdzie jest potrzebny dowód istnienia określonego dokumentu w określonym czasie. W ten sposób można np. datować dokumenty formalne jak protokoły z zebrań zarządów spółek czy zgromadzeń udziałowców.

Odrębnym, i bardzo ważnym, polem zastosowań jest zapewnienie ważności podpisu elektronicznego w dłuższym czasie.

Jeśli dysponujemy dokumentem popisanym elektronicznie, a certyfikat użyty do podpisu jest wciąż ważny i nie został unieważniony, sytuacja jest prosta. Możemy weryfikować podpis elektroniczny bez dodatkowych struktur jak znaczniki czasu.
Sytuacja się komplikuje, gdy certyfikat zostanie unieważniony (bo np. właściciel certyfikatu zgubi kartę lub zmieni pracę) albo jest już poza okresem ważności. W takim przypadku weryfikacja podpisu nie jest już taka prosta. Podpis elektroniczny dalej pozostaje ważny (pomimo utraty ważności certyfikatu), o ile został złożony wcześniej – w okresie ważności certyfikatu. A najlepszym i najpewniejszym dowodem istnienia tego podpisu w danym momencie (gdy certyfikat jest jeszcze ważny) jest kwalifikowany znacznik czasu.

Jak sprawdzić, czy dokument został oznakowany czasem?

PEM-HEART Signature po weryfikacji podpisów pod dokumentem wyświetlane są informacje o ewentualnych znacznikach czasu.
W przypadku dokumentów PDF, można to sprawdzić także w Acrobat Reader DC. Po otwarciu podpisanego dokumentu, w Panelu Podpis, znajduje się w takim przypadku adnotacja „Podpis zawiera osadzony znacznik czasu”.

Pytania i odpowiedzi - CenCert

Pomoc techniczna Cencert:
czynna w dni robocze (pon-pią)
w godz. 8:00 – 18:00
e-mail: biuro@cencert.pl
tel. 22 720 79 55
tel. kom. 666 028 044


Kontakt - Bluesignal Sp. z o.o.

Inspektorzy ds. rejestracji:
kontakt
w dni robocze (pon-pią)
w godz. 9:00-18:00
e-mail: kontakt@e-podpisuj.pl
tel. 739 261 111

Cenimy prywatność użytkowników
Używamy plików cookie, aby poprawić jakość przeglądania, wyświetlać reklamy lub treści dostosowane do indywidualnych potrzeb użytkowników oraz analizować ruch na stronie. Kliknięcie przycisku „Akceptuj wszystkie” oznacza zgodę na wykorzystywanie przez nas plików cookie. Polityka cookie

View more
Cookies settings
Akceptuj wszystkie
Odrzuć wrzyskie
Polityka prywatności
Privacy & Cookies policy
Cookie name Active

Polityka prywatności

DEFINICJE Administrator: Bluesignal Sp. z o.o. z siedzibą w Łodzi. Dane osobowe: wszystkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej poprzez jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość osoby fizycznej, w tym wizerunek, nagranie głosu, dane kontaktowe, dane o lokalizacji, informacje zawarte w korespondencji, informacje gromadzone za pośrednictwem sprzętu rejestrującego lub innej podobnej technologii. Polityka: niniejsza Polityka Prywatności. RODO: Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 7 kwietnia 2016 roku w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE. Osoba, której dane dotyczą: każda osoba fizyczna, której dane osobowe przetwarzane są przez Administratora, np. osoba odwiedzająca lokal Administratora lub kierująca do niego zapytanie w formie e-maila. PRZETWARZANIE DANYCH PRZEZ ADMINISTRATORA W związku z prowadzoną przez siebie działalnością gospodarczą, Administrator zbiera i przetwarza dane osobowe zgodnie z właściwymi przepisami, w tym w szczególności z RODO, i przewidzianymi w nich zasadami przetwarzania danych. Administrator zapewnia przejrzystość przetwarzania danych, w szczególności zawsze informuje o przetwarzaniu danych w momencie ich zbierania, w tym o celu i podstawie prawnej przetwarzania – np. przy zawieraniu umowy sprzedaży towarów. Administrator dba o to, by dane były zbierane tylko w zakresie niezbędnym do wskazanego celu i przetwarzane tylko przez okres, w jakim jest to niezbędne. Przetwarzając dane, Administrator zapewnia ich bezpieczeństwo i poufność oraz dostęp do informacji o tym przetwarzaniu dla osób, których dane dotyczą. W przypadku, gdyby pomimo stosowanych środków bezpieczeństwa, doszło do naruszenia ochrony danych osobowych (np. „wycieku” danych lub ich utraty), Administrator informuje o takim zdarzeniu osoby, których dane dotyczą, w sposób zgodny z przepisami. KONTAKT Z ADMINISTRATOREM Kontakt z Administratorem jest możliwy poprzez adres e-mail: info@bluesignal.eu lub adres korespondencyjny Bluesignal Sp. z o.o., ul. Prezydenta Gabriela Narutowicza 40 lok. 1 (90-135 Łódź). Administrator wyznaczył Inspektora Ochrony Danych, z którym można skontaktować się poprzez adres e-mail: info@bluesignal.eu w każdej sprawie dotyczącej przetwarzania danych osobowych. BEZPIECZEŃSTWO DANYCH OSOBOWYCH W celu zapewnienia integralności i poufności danych, Administrator wdrożył procedury umożliwiające dostęp do danych osobowych jedynie osobom upoważnionym i jedynie w zakresie, w jakim jest to niezbędne ze względu na wykonywane przez nie zadania. Administrator stosuje rozwiązania organizacyjne i techniczne w celu zapewnienia, że wszystkie operacje na danych osobowych są rejestrowane i dokonywane tylko przez osoby uprawnione. Administrator podejmuje ponadto wszelkie niezbędne działania, by także jego podwykonawcy i inne podmioty współpracujące dawały gwarancję stosowania odpowiednich środków bezpieczeństwa w każdym przypadku, gdy przetwarzają dane osobowe na zlecenie Administratora. Administrator prowadzi na bieżąco analizę ryzyka i monitoruje adekwatność stosowanych zabezpieczeń danych do identyfikowanych zagrożeń. W razie konieczności, Administrator wdraża dodatkowe środki służące zwiększeniu bezpieczeństwa danych. CELE ORAZ PODSTAWY PRAWNE PRZETWARZANIA DANYCH PRZEZ ADMINISTRATORA Korespondencja e-mailowa oraz tradycyjna W przypadku kierowania do Administratora korespondencji e-mailowej lub drogą tradycyjną, niezwiązanej z usługami świadczonymi na rzecz nadawcy lub inną zawartą z nim umową, dane osobowe zawarte w tej korespondencji są przetwarzane wyłącznie w celu komunikacji i załatwienia sprawy, której dotyczy ta korespondencja. Podstawą prawną przetwarzania jest uzasadniony interes Administratora (art. 6 ust. 1 lit f RODO), polegający na prowadzeniu korespondencji kierowanej do niego w związku z prowadzoną działalnością gospodarczą. Administrator przetwarza jedynie dane osobowe relewantne dla sprawy, której dotyczy korespondencja. Całość korespondencji jest przechowywana w sposób zapewniający bezpieczeństwo zawartych w niej danych osobowych oraz innych informacji i ujawniana jedynie osobom upoważnionym. Kontakt telefoniczny W przypadku kontaktowania się z Administratorem drogą telefoniczną, w sprawach niezwiązanych z zawartą umową lub świadczonymi usługami, możemy żądać podania danych osobowych tylko wówczas, gdy będzie to niezbędne do obsługi sprawy, której dotyczy kontakt. Podstawą prawną jest w takim wypadku uzasadniony interes Administratora (art. 6 ust. 1 lit f RODO), polegający na konieczności załatwienia zgłoszonej sprawy związanej z prowadzoną działalnością gospodarczą. Rozmowy telefoniczne mogą być także nagrywane – w takim wypadku, na początku rozmowy przekazywana jest informacja w tym zakresie. Rozmowy są rejestrowane w celu weryfikacji jakości świadczonej usługi oraz weryfikacji pracy konsultantów, a także w celach statystycznych. Nagrania są dostępne wyłącznie dla pracowników Administratora oraz osób obsługujących infolinię administratora. Dane osobowe w postaci nagrania rozmowy są przetwarzane:
    • w celach związanych z obsługą klientów i interesantów za pośrednictwem infolinii, w przypadku, gdy Administrator udostępnia taką usługę – podstawą prawną przetwarzania jest niezbędność przetwarzania do jej świadczenia (art. 6 ust. 1 lit. b RODO);
    • w celu monitorowania jakości obsługi i weryfikacji pracy konsultantów obsługujących infolinię – podstawą prawną przetwarzania jest uzasadniony interes Administratora (art. 6 ust. 1 lit f RODO), polegający na dbaniu o jak najwyższą jakość obsługi na rzecz klientów i interesantów.
Rekrutacja W ramach procesów rekrutacyjnych, Administrator oczekuje przekazywania danych osobowych (np. w CV lub życiorysie) jedynie w zakresie określonym w przepisach prawa pracy. W związku z tym, nie należy przekazywać informacji w szerszym zakresie. W razie, gdy przesłane aplikacje będą zawierać tego rodzaju dodatkowe dane, Administrator uzna, że kandydat wyraża zgodę na ich przetwarzanie w celu rekrutacyjnym. Dane osobowe kandydatów są przetwarzane:
    • w celu wykonania obowiązków wynikających z przepisów prawa, związanych z procesem zatrudnienia, w tym przede wszystkim Kodeksu pracy – podstawą prawną przetwarzania jest obowiązek prawny ciążący na Administratorze (art. 6 ust. 1 lit c RODO w związku z przepisami Kodeksu pracy);
    • w celu przeprowadzenia procesu rekrutacji w zakresie danych niewymaganych przepisami prawa, a także dla celów przyszłych procesów rekrutacyjnych – podstawą prawną przetwarzania jest zgoda (art. 6 ust. 1 lit a RODO);
    • w celu ustalenia lub dochodzenia ewentualnych roszczeń lub obrony przed takimi roszczeniami – podstawą prawną przetwarzania danych jest prawnie uzasadniony interes Administratora (art. 6 ust. 1 lit f RODO).
Media społecznościowe Administrator przetwarza dane osobowe osób, które polubiły nasze profile społecznościowe prowadzone w ramach popularnych portali społecznościowych. Dane są przetwarzane w celu umożliwienia prowadzenia i bieżącego zarządzania naszymi profilami, w tym w celu komunikowania się ze społecznością oraz organizowaniem wydarzeń lub konkursów, na zasadach określonych funkcjonalnościami poszczególnych mediów społecznościowych oraz ich regulaminami. Dane członków społeczności są przetwarzane także w celach statystycznych i analitycznych oraz mogą być przetwarzane w celu dochodzenia roszczeń i obrony przed roszczeniami. Podstawą prawną przetwarzania Twoich danych osobowych jest nasz prawnie uzasadniony interes (art. 6 ust. 1 lit f RODO). Zbieranie danych w związku ze świadczeniem usług lub wykonywaniem innych umów Zasady przetwarzania przez Administratora danych osobowych klientów w związku z oferowanymi usługami, w szczególności usługami świadczonymi online, określają odrębne polityki, dostępne na stronach internetowych tych usług, m.in. e-podpisuj.pl. Zbieranie danych w relacjach biznesowych W związku z prowadzoną działalnością, Administrator zbiera dane osobowe także w innych przypadkach – np. podczas spotkań biznesowych, na eventach branżowych czy poprzez wymianę wizytówek – w celach związanych z nawiązywaniem i utrzymywaniem kontaktów biznesowych. Podstawą prawną przetwarzania jest w tym wypadku uzasadniony interes Administratora (art. 6 ust. 1 lit f RODO), polegający na tworzeniu sieci kontaktów w związku z prowadzoną działalnością. W związku ze współpracą Administratora z partnerami biznesowymi, m.in. klientami biznesowymi i dostawcami, Administrator przetwarza dane kontaktowe osób wskazanych jako kontakty biznesowe w relacji z Administratorem, np. osób odpowiedzialnych po stronie partnera za wykonywanie umowy z Administratorem. Administrator przetwarza dane kontaktowe takich osób w celu bieżącej komunikacji z partnerami biznesowymi oraz podtrzymania kontaktów z nimi. Podstawą prawną przetwarzania jest w tym wypadku uzasadniony interes Administratora (art. 6 ust. 1 lit f RODO), polegający na komunikacji z partnerami biznesowymi. Dane osobowe zebrane w takich przypadkach przetwarzane są wyłącznie w celu dla jakiego zostały zebrane, a Administrator zapewnia ich odpowiednią ochronę. Przetwarzanie danych w systemach informatycznych Dane osobowe są przetwarzane w środowisku informatycznym, co oznacza, że mogą być także tymczasowo przechowywane i przetwarzane w celu zapewnienia bezpieczeństwa i poprawnego funkcjonowania systemów informatycznych, np. w związku z wykonywaniem kopii bezpieczeństwa, testami zmian w systemach informatycznych, wykrywania nieprawidłowości lub ochroną przed nadużyciami i atakami. ODBIORCY DANYCH W związku z prowadzeniem działalności wymagającej przetwarzania danych osobowych, są one ujawniane zewnętrznym podmiotom, w tym w szczególności dostawcom odpowiedzialnym za dostarczanie i obsługę systemów informatycznych i sprzętu (np. wyposażenia CCTV), podmiotom świadczącym usługi prawne, księgowe, audytowe, konsultingowe, kurierom, agencjom marketingowym i rekrutacyjnym. Dane są też ujawniane podmiotom powiązanym z Administratorem, w tym spółkom z jego grupy kapitałowej. Administrator zastrzega sobie prawo ujawnienia wybranych informacji dotyczących osoby, której dane dotyczą, właściwym organom bądź osobom trzecim, które zgłoszą żądanie udzielenia takich informacji, w oparciu o odpowiednią podstawę prawną oraz zgodnie z przepisami obowiązującego prawa. PRZEKAZYWANIE DANYCH POZA EUROPEJSKI OBSZAR GOSPODARCZY Poziom ochrony danych osobowych poza Europejskim Obszarem Gospodarczym (EOG) różni się od tego zapewnianego przez prawo europejskie. Z tego powodu Administrator przekazuje dane osobowe poza EOG tylko wtedy, gdy jest to konieczne i z zapewnieniem odpowiedniego stopnia ochrony, przede wszystkim poprzez:
    • współpracę z podmiotami, przetwarzający dane osobowe w państwach, w odniesieniu do których została wydana stosowna decyzja Komisji Europejskiej;
    • stosowanie standardowych klauzul umownych, wydanych przez Komisję Europejską;
    • stosowanie wiążących reguł korporacyjnych, zatwierdzonych przez właściwy organ nadzorczy;
    • w razie przekazywania danych do USA – współpracę z podmiotami uczestniczącymi w programie Tarcza Prywatności (Privacy Shield), zatwierdzonym decyzją Komisji Europejskiej.
Administrator zawsze informuje o zamiarze przekazania danych osobowych poza EOG na etapie ich zbierania. OKRES PRZETWARZANIA DANYCH OSOBOWYCH Okres przetwarzania danych przez Administratora zależy od rodzaju świadczonej usługi i celu przetwarzania. Okres przetwarzania danych określony może także wynikać z przepisów, w przypadku, gdy stanowią one podstawę przetwarzania. W przypadku przetwarzania danych na podstawie uzasadnionego interesu Administratora – np. ze względów bezpieczeństwa – dane przetwarzane są przez okres umożliwiający jego realizację lub do zgłoszenia skutecznego sprzeciwu względem przetwarzania danych. Jeśli przetwarzanie odbywa się na podstawie zgody, dane przetwarzane są do jej wycofania. W przypadku, gdy podstawę przetwarzania stanowi niezbędność do zawarcia i wykonania umowy, dane będą przetwarzane do momentu jej rozwiązania. Okres przetwarzania danych może być przedłużony w przypadku, gdy przetwarzanie jest niezbędne do ustalenia, dochodzenia lub obrony przed ewentualnymi roszczeniami, a po tym okresie, jedynie w przypadku i w zakresie, w jakim będą wymagać tego przepisy prawa. Po upływie okresu przetwarzania, dane są nieodwracalnie usuwane lub anonimizowane. UPRAWNIENIA ZWIĄZANE Z PRZETWARZANIEM DANYCH OSOBOWYCH W związku z przetwarzaniem przez Administratora Twoich danych przysługuje Ci szereg uprawnień:
    • możesz uzyskać informację o tym w jaki sposób i w jakim zakresie przetwarzamy Twoje dane oraz dodatkowo kopię Twoich danych osobowych. W przypadku, gdy Twoja prośba obejmuje kopie danych pomożesz nam wskazując kopię jakich danych chciałbyś otrzymać. Administrator może naliczyć opłatę w przypadku drugiej i kolejnej kopii, o czym zostaniesz powiadomiony. Wysokość opłaty będzie odpowiadała kosztom jej przygotowania;
    • możesz zażądać sprostowania Twoich danych (jeśli zostały błędnie zapisane lub jeśli się zmieniły), ich usunięcia (jeśli nie ma podstawy do tego, aby Administrator je przetwarzał) lub ograniczenia przetwarzania (jeśli chcesz aby Administrator przetwarzał Twoje dane tylko w ograniczonym zakresie, do czasu rozpatrzenia Twojego sprzeciwu lub wniosku o sprostowanie danych, a także jeśli chcesz aby dane zostały przechowane w związku z Twoimi roszczeniami);
    • możesz zażądać przekazania Twoich danych, które nam dostarczyłeś, w ustrukturyzowanym, powszechnie używanym formacie, nadającym się do odczytu maszynowego. Otrzymane dane możesz samodzielnie przekazać wybranemu przez siebie administratorowi. Ponadto, jeśli będzie to technicznie możliwe, przy zachowaniu odpowiednich standardów bezpieczeństwa, możemy na Twoje żądanie zrobić to za Ciebie.
    • w przypadku, gdy przetwarzanie Twoich danych przez Administratora odbywa się na podstawie uzasadnionego interesu możesz sprzeciwić się takiemu przetwarzaniu;
    • Jeśli uważasz, że przetwarzanie przez nas Twoich danych narusza Twoje prawa powiedz nam o tym. Staramy się reagować na uwagi i sugestie naszych Użytkowników. Przysługuje Ci także prawo wniesienia skargi do organu nadzorczego [w Polsce – Prezes Urzędu Ochrony Danych Osobowych (do 25 maja 2018 nazywany Generalnym Inspektorem Ochrony Danych Osobowych)].
Wniosek dotyczący realizacji praw podmiotów danych, można złożyć:
    • w formie pisemnej na adres: Bluesignal Sp. z o.o., ul. Prezydenta Gabriela Narutowicza 40 lok. 1 (90-135 Łódź);
Wniosek powinien w miarę możliwości precyzyjnie wskazywać, czego dotyczy żądanie, tj. w szczególności:
    • z jakiego uprawnienia chce skorzystać osoba składająca wniosek (np. prawo do otrzymania kopii danych, prawo do usunięcia danych, itd.);
    • jakiego procesu przetwarzania dotyczy żądanie (np. korzystanie z określonej usługi, aktywność w określonym serwisie internetowym, otrzymywanie newslettera zawierającego informacje handlowe na określony adres email, itp.);
    • jakich celów przetwarzania dotyczy żądanie (np. cele marketingowe, cele analityczne, itp.).
Jeżeli Administrator nie będzie w stanie ustalić treści żądania lub zidentyfikować osoby składającej wniosek w oparciu o dokonane zgłoszenie, zwróci się do wnioskodawcy o dodatkowe informacje. Odpowiedź na zgłoszenia zostanie udzielona w ciągu miesiąca od jego otrzymania. W razie konieczności przedłużenia tego terminu, Administrator poinformuje wnioskodawcę o przyczynach takiego przedłużenia. Odpowiedź będzie udzielana na adres e-mail z którego przesłano wniosek, a w przypadku wniosków skierowanych listownie, listem zwykłym na adres wskazany przez wnioskodawcę, o ile z treści listu nie będzie wynikała chęć otrzymania informacji zwrotnej na adres e-mail (w takim przypadku należy podać adres e-mail).
Polityka prywatności
Save settings
Cookies settings