10/2019 Sb.

Vyhláška o způsobu oznamování a zasílání informací a přenosu dat provozovatelem hazardních her, rozsahu přenášených dat a jiných technických parametrech přenosu dat

Aktuální znění platné od 2024-01-01 · 4 znění v historii →

ČÁST 1

HLAVA 1

§ 1

Předmět úpravy
Tato vyhláška upravuje způsob, obsahové náležitosti a lhůtu pro přenos dat provozovatele orgánům vykonávajícím dozor podle zákona o hazardních hrách, rozsah přenášených dat a jiné technické parametry poskytování výkaznictví, a to v podobě

a) denního herního výkaznictví v případě živé hry provozované jinak než jako internetová hra,
b) denního herního zápisu v případě binga provozovaného jinak než jako internetová hra,
c) vzdáleného přístupu v případě jiné hazardní hry než podle písmen a) a b).

HLAVA 2

§ 2

Registrace

(1) Provozovatel oznámí orgánu vykonávajícímu dozor údaje nutné k technickému zabezpečení poskytování automatizovaného výstupu tak, aby toto sdělení došlo orgánu vykonávajícímu dozor nejpozději 30 dní přede dnem, kdy má být automatizovaný výstup poprvé poskytnut. Provozovatel ve sdělení vedle obecných náležitostí podání dále uvede
a) kvalifikovaný certifikát provozovatele pro uznávanou elektronickou pečeť používaný podle přílohy k této vyhlášce k pečetění souboru,
b) certifikát veřejného klíče provozovatele používaného podle přílohy k této vyhlášce pro účely
1. šifrování souboru,
2. autentizace při šifrovaném autentizovaném přenosu,
c) část adresy internetové stránky provozovatele sloužící podle přílohy k této vyhlášce k sestavení adresy používané k
1. poskytování automatizovaného výstupu,
2. zaslání potvrzovacího balíčku v případě, kdy poskytnutý automatizovaný výstup je formálně správný, a
3. zaslání potvrzovacího balíčku v případě, kdy poskytnutý automatizovaný výstup není formálně správný,
d) další údaje nutné k technickému zabezpečení poskytování automatizovaného výstupu na straně provozovatele v souladu s přílohou k této vyhlášce.
(2) Orgán vykonávající dozor oznámí provozovateli
a) kvalifikovaný certifikát orgánu vykonávajícího dozor pro kvalifikovanou elektronickou pečeť používaný podle přílohy k této vyhlášce pro pečetění souboru,
b) certifikát veřejného klíče orgánu vykonávajícího dozor používaného podle přílohy k této vyhlášce pro účely
1. šifrování souboru,
2. autentizace při šifrovaném autentizovaném přenosu,
c) adresu internetové stránky orgánu vykonávajícího dozor používanou podle přílohy k této vyhlášce k poskytování potvrzovacího balíčku a
d) další údaje nutné k technickému zabezpečení poskytování automatizovaného výstupu na straně orgánu vykonávajícího dozor v souladu s přílohou k této vyhlášce.
(3) Provozovatel oznámí orgánu vykonávajícímu dozor změnu v údajích podle odstavce 1 písm. a) až d) a den, od kterého se použijí změněné údaje při poskytování automatizovaného výstupu, tak, aby toto sdělení došlo tomuto orgánu nejpozději 5 pracovních dní před tímto dnem.
(4) Orgán vykonávající dozor oznámí provozovateli změnu v údajích podle odstavce 2 a den, od kterého se použijí změněné údaje při poskytování automatizovaného výstupu, tak, aby toto sdělení došlo tomuto provozovateli nejpozději 5 pracovních dní před tímto dnem.

§ 3

Způsob poskytování automatizovaného výstupu

(1) Automatizovaný výstup se poskytuje způsobem podle přílohy k této vyhlášce.
(2) Orgán vykonávající dozor přistoupí k internetové adrese používané k poskytování automatizovaného výstupu nejpozději do 7 dní ode dne, kdy má být automatizovaný výstup poskytnut; to neplatí v případě živelní pohromy nebo jiné mimořádné události.
(3) Orgán vykonávající dozor způsobem podle přílohy k této vyhlášce vytvoří a předá provozovateli potvrzovací balíček obsahující informaci o tom, zda je poskytnutý automatizovaný výstup formálně správný. Orgán vykonávající dozor nepřihlíží k poskytnutému automatizovanému výstupu, který není formálně správný.
(4) Provozovatel poskytuje jednotlivý automatizovaný výstup do okamžiku, kdy mu orgán vykonávající dozor předá potvrzovací balíček ohledně tohoto automatizovaného výstupu.
(5) Odstavce 1 až 4 se použijí obdobně na znovu poskytnutý automatizovaný výstup, ve kterém byly opraveny chyby.
(6) Pro účely poskytování automatizovaného výstupu je automatizovaný výstup formálně správný, pokud
a) je v předepsaném formátu a struktuře,
b) je zapečetěn uznávanou elektronickou pečetí provozovatele,
c) je zašifrován pomocí veřejného klíče orgánu vykonávajícího dozor a
d) neobsahuje herní a finanční data, která do něj zjevně nepatří.

§ 4

Způsob opravy formálních chyb poskytnutého automatizovaného výstupu

(1) Provozovatel opraví formální chyby vytknuté v potvrzovacím balíčku týkajícím se poskytnutého automatizovaného výstupu, který není formálně správný, do 2 pracovních dní ode dne, kdy mu byl tento potvrzovací balíček předán.
(2) Formální chyby v automatizovaném výstupu se opravují tak, že provozovatel znovu poskytne automatizovaný výstup, ve kterém tyto chyby odstraní.
(3) V případě, že je první poskytnutý opravený automatizovaný výstup formálně správný, hledí se na opravovaný automatizovaný výstup, jako by byl formálně správný již při poskytnutí.

§ 5

Způsob opravy věcných chyb poskytnutého automatizovaného výstupu

(1) Provozovatel může v případech hodných zřetele nejpozději do 14 dní ode dne, kdy poskytnul formálně správný automatizovaný výstup obsahující jiné než formální chyby, tyto chyby opravit.
(2) Jiné než formální chyby v automatizovaném výstupu se opravují tak, že provozovatel znovu poskytne automatizovaný výstup, ve kterém tyto chyby odstraní, a sdělí orgánu vykonávajícímu dozor
a) údaje k určení opravovaného automatizovaného výstupu a
b) důvod opravy automatizovaného výstupu.
(3) Lhůta pro načtení adresy používané k poskytování automatizovaného výstupu začne běžet dnem, kdy orgánu vykonávajícímu dozor dojde sdělení podle odstavce 2. Za den poskytnutí opraveného automatizovaného výstupu se považuje den, kdy toto sdělení došlo orgánu vykonávajícímu dozor, nebo den, kdy byl tento automatizovaný výstup skutečně poskytnut, s tím, že rozhodný je den, který nastane později.
(4) Opravovaný automatizovaný výstup také není formálně správný, pokud by v důsledku jeho přijetí přestal být formálně správným některý z dříve poskytnutých automatizovaných výstupů. Provozovatel ve sdělení podle odstavce 2 uvede údaje k určení tohoto dříve poskytnutého automatizovaného výstupu a opraví v něm formální chyby, které by vznikly v případě přijetí opravovaného automatizovaného výstupu podle věty první.

ČÁST 2

§ 6

Forma poskytování vzdáleného přístupu
Je-li provozovatel povinen zajistit a předat orgánům vykonávajícím dozor vzdálený přístup, poskytuje vzdálený přístup ve formě automatizovaného výstupu.

§ 7

Požadavky na poskytování vzdáleného přístupu

(1) Při poskytování vzdáleného přístupu se herní a finanční data poskytují způsobem, v rozsahu, formátu a struktuře podle přílohy k této vyhlášce.
(2) Vzdálený přístup poskytuje provozovatel třikrát za kalendářní den za období v délce 8 hodin začínající v
a) 00:00,
b) 08:00 a
c) 16:00.
(3) Pokud v průběhu období podle odstavce 2 písm. a) dojde k
a) zavedení letního času, má toto období délku 7 hodin, a
b) ukončení letního času, má toto období délku 9 hodin.
(4) Provozovatel poskytne vzdálený přístup nejpozději do 8 hodin po uplynutí období, za které je vzdálený přístup poskytován.

ČÁST 3

§ 8

Forma poskytování denního herního výkaznictví a denního herního zápisu
Provozovatel poskytuje denní herní výkaznictví a denní herní zápis ve formě automatizovaného výstupu.

§ 9

Požadavky na poskytování denního herního výkaznictví

(1) V denním herním výkaznictví se herní a finanční data poskytují způsobem, v rozsahu, a to základním nebo rozšířeném, formátu a struktuře podle přílohy k této vyhlášce.
(2) Provozovatel poskytuje v denním herním výkaznictví herní a finanční data nejméně v základním rozsahu. Neuvádí-li příloha k této vyhlášce jinak, tvoří herní a finanční data v ní uvedená základní rozsah denního herního výkaznictví.
(3) Provozovatel může poskytovat v denním herním výkaznictví herní a finanční data v rozšířeném rozsahu, které vedle herních a finančních dat v základním rozsahu denního herního výkaznictví dále tvoří herní a finanční data o každé hře živé hry, která není provozovaná jako internetová hra ani formou turnaje.

§ 10

Požadavky na poskytování denního herního zápisu
V denním herním zápise se herní a finanční data poskytují způsobem, v rozsahu, formátu a struktuře podle přílohy k této vyhlášce.

§ 11

Provozní den

(1) Denní herní výkaznictví a denní herní zápis obsahují údaje za jednotlivé provozní dny.
(2) Provozním dnem se pro účely poskytování automatizovaného výstupu rozumí časový úsek, během něhož provozovatel provozuje v herním prostoru hazardní hry, započatý v daném kalendářním dni a vymezený
a) provozní dobou, nebo
b) jiným vhodným způsobem v délce nepřesahující 24 hodin, v případě nepřetržitého provozu.
(3) Každý okamžik provozu spadá právě do jednoho provozního dne.
(4) V denním herním výkaznictví a denním herním zápise provozovatel za provozní den započatý v
a) prvním kalendářním dni zdaňovacího období daně z hazardních her uvede veškeré údaje, ze kterých je zřejmý pohyb hodnotových žetonů a peněžních prostředků v souvislosti s provozováním her v kasinu a průběh hry a pohyb peněžních prostředků v souvislosti s provozováním binga neprovozovaného jako internetová hra za tento kalendářní den, i pokud by jinak náležely tyto údaje do denního herního výkaznictví nebo denního herního zápisu za předchozí provozní den, a
b) posledním kalendářním dni zdaňovacího období daně z hazardních her uvede pouze ty údaje, ze kterých je zřejmý pohyb hodnotových žetonů a peněžních prostředků v souvislosti s provozováním her v kasinu a průběh hry a pohyb peněžních prostředků v souvislosti s provozováním binga neprovozovaného jako internetová hra za tento kalendářní den.

ČÁST 4

§ 12

ČÁST 5

§ 13

Oznámení
Tato vyhláška byla oznámena v souladu se směrnicí Evropského parlamentu a Rady (EU) 2015/1535 ze dne 9. září 2015 o postupu při poskytování informací v oblasti technických předpisů a předpisů pro služby informační společnosti, v platném znění.

§ 14

Účinnost
Tato vyhláška nabývá účinnosti dnem 1. června 2019, s výjimkou ustanovení § 2, které nabývá účinnosti dnem 1. dubna 2019.

Příloha k vyhlášce č. 10/2019 Sb.
Automatizovaný výstup

Oddíl 1

Pododdíl 1

I. Název datového balíčku pro vzdálený přístup
Datový balíček obsahující automatizovaný výstup pro vzdálený přístup má název ve tvaru:
<ID Provozovatele>-<Model>-<Vykazované období>-<Druh hry>-<Verze datového balíčku>
Jednotlivé části názvu datového balíčku jsou odděleny pomlčkou (znak s dekadickým kódem 45).
II. Název datového balíčku pro denní herní výkaznictví a denní herní zápis
Datový balíček obsahující automatizovaný výstup pro denní herní výkaznictví nebo denní herní zápis má název ve tvaru:
<ID Provozovatele>-<Model>-<Vykazované období>-<Druh hry>-<Kasino>-<Verze datového balíčku>
Jednotlivé části názvu datového balíčku jsou odděleny pomlčkou (znak s dekadickým kódem 45).
III. Obsah jednotlivých částí názvu datového balíčku
Část názvu datového balíčkuObsah části názvu datového balíčku
<ID Provozovatele>Identifikace provozovatele poskytujícího datový balíček
Identifikační číslo provozovatele, nebo, nebylo-li identifikační číslo provozovateli přiděleno, vlastní číslo provozovatele, jež bylo provozovateli přiděleno v souvislosti s vydáním základního povolení.
<Model>Datový model
Jednopísmenné označení datového modelu pro automatizovaný výstup.
Uvede se:
M - denní herní výkaznictví nebo denní herní zápis.
V - vzdálený přístup.
<Vykazované období>Označení vykazovaného období
U datového balíčku pro vzdálený přístup se uvede:
Určení kalendářního dne a hodiny počátku vykazovaného období, za které datový balíček obsahuje data, ve formátu RRRRMMDDHH, kde:
RRRR je čtyřciferné označení kalendářního roku.
MM je dvouciferné označení kalendářního měsíce (01 až 12).
DD je dvouciferné označení dne v měsíci (01 až 31).
HH je dvouciferné označení první hodiny vykazovaného období, za které datový balíček obsahuje data (00, 08 nebo 16).
U datového balíčku pro denní herní výkaznictví nebo denní herní zápis se uvede:
Určení kalendářního měsíce, ze kterého datový balíček obsahuje data, ve formátu RRRRMM, kde:
RRRR je čtyřciferné označení kalendářního roku.
MM je dvouciferné označení kalendářního měsíce (01 až 12).
<Druh hry>Druh hazardní hry
Jednopísmenné označení druhu hazardní hry.
Uvede se:
L - loterie.
K - kursová sázka.
R - totalizátorová hra.
B - bingo.
T - technická hra.
Z - živá hra.
<Kasino>Jedinečný identifikátor kasina
Část položky IDMisto za pomlčkou (identifikátor kasina) uvedená v datovém souboru misto.csv.
<Verze datového balíčku>Dvouciferné číslo verze datového balíčku
Číslo verze datového balíčku tvoří souvislou číselnou řadu. Jednociferné číslo verze se zleva doplní nulou.
Při prvním poskytnutí datového balíčku s automatizovaným výstupem má číslo jeho verze hodnotu 01.
Při každém opětovném poskytnutí datového balíčku s tímto automatizovaným výstupem se číslo verze zvýší.
Číslo verze datového balíčku se nesmí opakovat mezi jednotlivými datovými balíčky, jejichž název má stejné ostatní části.

Pododdíl 2

I. Obecné požadavky na datový soubor
Datový soubor má formát csv s následujícími vlastnostmi:
1. Používá se kódování UTF-8 podle standardu RFC 3629.
2. Řádky se oddělují dvojicí znaků CR (znak s dekadickým kódem 13) a LF (znak s dekadickým kódem 10).
3. Datový soubor obsahuje na prvním řádku metadata, na druhém řádku záhlaví a na dalších řádcích jednotlivé záznamy tak, že na každém řádku je právě jeden záznam.
4. Prázdný datový soubor, kterým je datový soubor neobsahující žádné záznamy, obsahuje pouze metadata a záhlaví.
5. Řádek s metadaty má na první pozici znak křížku (znak s dekadickým kódem 35), po kterém následují vlastní metadata datového souboru. Vlastní metadata datového souboru jsou tvořena následujícími položkami v uvedeném pořadí oddělenými znakem středníku (znak s dekadickým kódem 59):
Obsah položky metadatDatový typ položky metadat
Název datového balíčkuText
Název datového souboruText
Datum a čas vytvoření datového souboruDatum a čas
Verze rozhraní
Uvede se verze rozhraní automatizovaného výstupu.
Text
6. Záhlaví souboru i záznam jsou tvořeny položkami, které jsou navzájem odděleny znakem středníku (znak s dekadickým kódem 59). Položky jsou uspořádány v pořadí uvedeném ve specifikaci jednotlivých datových souborů.
7. Položka záhlaví souboru obsahuje strojový název položky podle specifikace jednotlivých datových souborů.
8. Položka záznamu obsahuje hodnotu položky pro daný záznam.
9. Položka obsahující znak středníku (znak s dekadickým kódem 59) musí být zleva i zprava doplněna znakem uvozovky (znak s dekadickým kódem 34). Použití znaku LF (znak s dekadickým kódem 10), znaku CR (znak s dekadickým kódem 13) a znaku uvozovky (znak s dekadickým kódem 34) uvnitř hodnot položek není povoleno.
10. Není-li výslovně stanoveno jinak, musí mít každá položka záznamu hodnotu. Položka záznamu bez hodnoty (NULL) se uvede jako prázdný řetězec.
11. Není-li výslovně uvedeno jinak, nezařazuje se dříve poskytnutý záznam, na který je odkazováno prostřednictvím referenční vazby, znovu do datového balíčku s automatizovaným výstupem za jiné období. Na takový záznam se hledí, jako by byl v automatizovaném výstupu uveden.
12. Kód měny se vždy uvádí ve formě třípísmenného abecedního kódu měny podle standardu ISO 4217:2015, a to i v případě, kdy má být obsažen v položce, ve které se uvádějí i další údaje.
II. Datové typy používané v datových souborech
NázevUpřesnění
Celé čísloCelé číslo v rozsahu -2 147 483 648 až 2 147 483 647.
Oddělovače řádů se nepoužívají. V případě kladného čísla se znaménko neuvádí. V případě záporného čísla se uvádí znaménko minus (znak s dekadickým kódem 45). Číslo se zapisuje v desítkové soustavě tak, že každá platná číslice tvoří samostatný znak (znaky s dekadickým kódem 48 - 57). Úvodní nuly se neuvádějí.
Desetinné čísloDesetinné číslo v rozsahu 3,4x10-38 až 3,4x1038.
Pro desetinná čísla se použijí pravidla pro celá čísla obdobně. Desetinným oddělovačem je znak čárky (znak s dekadickým kódem 44). Nejvyšší počet desetinných míst je 2, není-li dále uvedeno jinak.
Binární hodnotaČíslice 0 a 1 (znaky s dekadickým kódem 48 a 49).
TextŘetězec znaků v českém jazyce za použití latinky, není-li výslovně uvedeno jinak.
Maximální délka řetězce může být v definici položky omezena. Není-li výslovně uvedeno jinak, nedoplňuje se kratší řetězec do maximální délky.
Datum a časDatum a čas spolu s uvedením časového pásma strukturované podle standardu RFC 3339. Datum se od času vždy odděluje znakem T a čas se uvede s přesností na desetiny sekund.
DatumDatum strukturované podle standardu RFC 3339.
IdentifikátorŘetězec znaků obsahující pouze číslice 0 až 9 (znaky s dekadickým kódem 48 - 57), velká písmena bez diakritiky (znaky s dekadickým kódem 65 - 90), malá písmena bez diakritiky (znaky s dekadickým kódem 97 - 122), pomlčku (znak s dekadickým kódem 45) nebo podtržítko (znak s dekadickým kódem 95).
Pokud se identifikátor člení na části, oddělují se tyto části od sebe pomlčkou (znak s dekadickým kódem 45).
Řetězcem určeným provozovatelem se pro účely definice položky s datovým typem identifikátor rozumí řetězec znaků o délce nejméně jednoho znaku, jehož obsah určí provozovatel v souladu s ostatními požadavky na danou položku záznamu.
Maximální celková délka řetězce znaků může být v definici položky omezena. Není-li výslovně uvedeno jinak, nedoplňuje se kratší řetězec do maximální délky.
Nejsou-li pro položku záznamu s datovým typem identifikátor stanoveny jiné požadavky na jedinečnost, musí hodnota této položky jednoznačným způsobem identifikovat záznam, kdykoliv je poskytnut v automatizovaném výstupu. Pro dva různé záznamy uvedené v daném datovém souboru se nesmí použít stejná hodnota této položky, a to ani v případě, kdy jsou poskytnuty v automatizovaném výstupu za jiné období nebo za jiný druh hry. V případě opětovného poskytnutí záznamu v automatizovaném výstupu za jiné období se pro položku tohoto záznamu s datovým typem identifikátor vždy použije stejná hodnota, jako při jeho prvním poskytnutí.
Referenční vazbaOdkaz na jiný záznam identifikovaný prostřednictvím jeho identifikátoru.
Záznam, na který odkazuje referenční vazba, je v popisu položky s referenční vazbou určen pomocí názvu datového souboru, označeného jako vzdálený datový soubor, a strojového názvu položky, označeného jako vzdálená položka.
Požadavky na datový typ referenční vazba jsou stejné jako na datový typ identifikátor.

Pododdíl 3

1. loterii,
1. kursové sázce nebo
1. kursové sázce nebo
1. kursové sázce nebo
1. kursové sázce nebo
2. kursové sázce,
2. totalizátorové hře,
2. totalizátorové hře.
2. totalizátorové hře.
2. totalizátorové hře.
2. totalizátorové hře.
3. totalizátorové hře nebo
3. internetovém bingu nebo
4. technické hře.
4. internetové živé hře.

Pododdíl 4

Pododdíl 5

1. Z jednotlivých datových souborů tvořících obsah automatizovaného výstupu vytvoří provozovatel komprimovaný datový balíček.
2. Komprimovaný datový balíček zašifruje provozovatel veřejným klíčem orgánu vykonávajícího dozor.
3. Zašifrovaný komprimovaný datový balíček zapečetí provozovatel svou uznávanou elektronickou pečetí.

Oddíl 2

I. Způsob poskytování automatizovaného výstupu provozovatelem
Provozovatel poskytuje automatizovaný výstup v zašifrovaném komprimovaném datovém balíčku zapečetěném uznávanou elektronickou pečetí provozovatele tak, že jej zpřístupní na následující adrese přístupné šifrovaným autentizovaným přenosem pomocí protokolu HTTPS:
https://<URL>/<Název balíčku>.zip.p7e.p7s
Orgán vykonávající dozor přistupuje k automatizovanému výstupu vystavenému na této adrese metodou GET protokolu HTTP podle standardu RFC 7231.
Část adresyUpřesnění
<URL>Část adresy internetové stránky používaná k sestavení adresy, jejímž prostřednictvím provozovatel poskytuje orgánu vykonávajícímu dozor automatizovaný výstup.
<Název balíčku>Název poskytnutého souboru s automatizovaným výstupem bez všech přípon.
II. Požadavky na dostupnost internetové adresy provozovatele
Internetová adresa poskytnutá provozovatelem pro účely poskytování automatizovaného výstupu musí být trvale veřejně přístupná prostřednictvím internetu a délka jednotlivého výpadku nesmí převýšit 24 hodin.
III. Potvrzení o přijetí automatizovaného výstupu
Orgán vykonávající dozor odešle potvrzovací balíček šifrovaným autentizovaným přenosem pomocí protokolu HTTPS metodou POST protokolu HTTP podle standardu RFC 7231.
V případě, že je poskytnutý automatizovaný výstup formálně správný, odešle orgán vykonávající dozor potvrzovací balíček na adresu:
https://<URL OK>?protokol=<Název balíčku>.ok.zip.p7e.p7s
V případě, že poskytnutý automatizovaný výstup není formálně správný, odešle orgán vykonávající dozor potvrzovací balíček na adresu:
https://<URL chyba>?protokol=<Název balíčku>.err.zip.p7e.p7s
Orgán vykonávající dozor vystaví potvrzovací balíček také na serveru, ke kterému má provozovatel přístup šifrovaným autentizovaným přenosem pomocí protokolu HTTPS.
Část adresy pro zaslání potvrzovacího balíčkuUpřesnění
<URL OK>Část adresy internetové stránky poskytnutá provozovatelem používaná k sestavení adresy, na kterou má být zaslán potvrzovací balíček v případě, kdy je poskytnutý automatizovaný výstup formálně správný.
<URL chyba>Část adresy internetové stránky poskytnutá provozovatelem používaná k sestavení adresy, na kterou má být zaslán potvrzovací balíček v případě, kdy poskytnutý automatizovaný výstup není formálně správný.
<Název balíčku>Název poskytnutého souboru s automatizovaným výstupem bez všech přípon.
IV. Potvrzovací balíček
V případě, že je poskytnutý automatizovaný výstup formálně správný, potvrdí orgán vykonávající dozor tuto skutečnost potvrzovacím datovým souborem s názvem <Název balíčku>.ok, obsahujícím informace o úspěšném zpracování balíčku.
V případě, že poskytnutý automatizovaný výstup obsahuje formální chyby, potvrdí orgán vykonávající dozor tuto skutečnost potvrzovacím datovým souborem s názvem <Název balíčku>.err, obsahující počítačový výstup ze zpracování automatizovaného výstupu.
Část názvu potvrzovacího datového souboruUpřesnění
<Název balíčku>Název poskytnutého souboru s automatizovaným výstupem bez všech přípon.

Potvrzovací balíček vytvoří orgán vykonávající dozor následujícím postupem:
1. Z potvrzovacího datového souboru vytvoří orgán vykonávající dozor komprimovaný datový balíček.
2. Komprimovaný datový balíček zašifruje orgán vykonávající dozor veřejným klíčem provozovatele.
3. Zašifrovaný komprimovaný datový balíček zapečetí orgán vykonávající dozor svou kvalifikovanou elektronickou pečetí a kvalifikovaným časovým razítkem.

Oddíl 3

I. Vytvoření komprimovaného datového balíčku
Při vytváření komprimovaného datového balíčku z jednoho nebo více souborů se tyto soubory zkomprimují do jednoho souboru metodou ZIP podle standardu ISO/IEC 21320-1:2015.
Soubory v datovém balíčku nejsou uspořádány do adresářů.
Název souboru s komprimovaným datovým balíčkem se opatří příponou zip.
II. Šifrování souboru
Při šifrování souboru veřejným klíčem se zašifrovaný soubor uloží ve formátu Cryptographic message syntax (CMS) s využitím typu obsahu Enveloped-Data podle standardu RFC 5652.
Název zašifrovaného souboru, včetně případné přípony, se opatří příponou p7e.
III. Pečetění souboru provozovatelem
Při pečetění souboru provozovatel opatří soubor uznávanou elektronickou pečetí ve formátu CAdES podle standardů ČSN ETSI EN 319 122-1 V1.1.1 a ČSN ETSI EN 319 122-2 V1.1.1.
Zapečetěná data, elektronická pečeť a případné časové razítko jsou uloženy v jednom souboru, jehož název, včetně případné přípony, se opatří příponou p7s.
IV. Pečetění souboru orgánem vykonávajícím dozor
Při pečetění souboru orgán vykonávající dozor opatří soubor kvalifikovanou elektronickou pečetí s kvalifikovaným časovým razítkem ve formátu CAdES-B-T podle standardů ČSN ETSI EN 319 122-1 V1.1.1 a ČSN ETSI EN 319 122-2 V1.1.1.
Zapečetěná data, kvalifikovaná elektronická pečeť a kvalifikované časové razítko jsou uloženy v jednom souboru, jehož název, včetně případné přípony, se opatří příponou p7s.
V. Šifrovaný autentizovaný přenos pomocí protokolu HTTPS
Při šifrovaném autentizovaném přenosu pomocí protokolu HTTPS musí být splněny následující podmínky:
1. Použitým protokolem musí být HTTP/1.1 podle standardu RFC 7230 s možností použití hlaviček „Accept-Ranges“, „Range“ a „Content-Range“ podle standardu RFC 7233.
2. Přenos musí probíhat prostřednictvím kryptografického protokolu Transport Layer Security (TLS) ve verzi alespoň 1.2 podle standardu RFC 5246.
3. Přístup k internetové stránce je autentizován kvalifikovaným klientským certifikátem ve formátu X.509 podle standardů RFC 5246 a RFC 5280.
VI. Obecné požadavky na používané kryptografické prostředky
Použité kryptografické algoritmy, kryptografické klíče a certifikáty musí splňovat požadavky na kryptografické prostředky podle vyhlášky upravující kybernetickou bezpečnost.
VII. Dekadické kódy znaků
Dekadické kódy znaků představují pro účely poskytování automatizovaného výstupu kódy znaků ze znakové sady Unicode v souladu se standardem RFC 3629.
VIII. Použití strojopisného písma v této příloze
V případě, že je určitý text v této příloze uveden ve strojopisném písmu, uvede se přesně v uvedeném znění. Při tom platí, že znak ˽ představuje mezeru (znak s dekadickým kódem 32), znaky 0 1 2 3 4 5 6 7 8 9 představují číslice (znaky s dekadickým kódem 48 až 57), znaky A B C D E F G H I J K L M N O P Q R S T U V W X Y Z představují velká písmena bez diakritiky (znaky s dekadickým kódem 65 až 90), znaky a b c d e f g h i j k l m n o p q r s t u v w x y z představují malá písmena bez diakritiky (znaky s dekadickým kódem 97 až 122), znak _ představuje podtržítko (znak s dekadickým kódem 95) a znak . představuje tečku (znak s dekadickým kódem 46).
IX. Použité standardy
Označení standarduStandard
ČSN ETSI EN 319 122-1 V1.1.1Elektronické podpisy a infrastruktury (ESI) - Digitální podpisy CAdES - Část 1: Stavební bloky a základní podpisy CAdES
ČSN ETSI EN 319 122-2 V1.1.1Elektronické podpisy a infrastruktury (ESI) - Digitální podpisy CAdES - Část 2: Rozšířené podpisy CAdES
ISO 4217:2015Codes for the representation of currencies
ISO/IEC 21320-1:2015Information technology - Document Container File - Part 1: Core.
RFC 3339Date and Time on the Internet: Timestamps
https://tools.ietf.org/html/rfc3339
RFC 3629UTF-8, a transformation format of ISO 10646
https://tools.ietf.org/html/rfc3629
RFC 5246The Transport Layer Security (TLS) Protocol Version 1.2
https://tools.ietf.org/html/rfc5246
RFC 5280Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile
https://tools.ietf.org/html/rfc5280
RFC 5652Cryptographic Message Syntax (CMS)
https://tools.ietf.org/html/rfc5652
RFC 7230Hypertext Transfer Protocol (HTTP/1.1): Message Syntax and Routing
https://tools.ietf.org/html/rfc7230
RFC 7231Hypertext Transfer Protocol (HTTP/1.1): Semantics and Content
https://tools.ietf.org/html/rfc7231
RFC 7233Hypertext Transfer Protocol (HTTP/1.1): Range Requests
https://tools.ietf.org/html/rfc7233#section-2.3