De EUDI-wallet beschermt jouw persoonsgegevens door een combinatie van selectieve openbaarmaking, gedecentraliseerde gegevensopslag en sterke juridische waarborgen onder de AVG en eIDAS 2.0. Je behoudt de controle over wat je deelt, met wie en wanneer. Dit artikel bespreekt de belangrijkste privacy- en beveiligingsmechanismen die zijn ingebouwd in de Europese Digitale Identiteitswallet.
Welke gegevens slaat de EUDI-wallet daadwerkelijk op?
De EUDI-wallet slaat geverifieerde identiteitsattributen en officiële documenten op die zijn uitgegeven door vertrouwde bronnen, zoals overheden, zorgverleners of onderwijsinstellingen. Dit kan jouw naam, geboortedatum, nationaal identiteitsnummer, rijbewijs, diploma’s, zorgverzekeringspas en andere gecertificeerde credentials omvatten. Belangrijk is dat de wallet alleen opslaat wat je zelf toevoegt.
In tegenstelling tot een traditioneel gebruikersnaam-en-wachtwoordaccount dat is opgeslagen op de server van een bedrijf, bevinden de gegevens in jouw EUDI-wallet zich op jouw eigen apparaat. Dit is een fundamentele ontwerpkeuze: je bent de beheerder van jouw eigen identiteitsgegevens, niet een platform van derden.
De soorten credentials die de wallet kan bevatten, zijn onder meer:
- Door de overheid uitgegeven identiteitsdocumenten (nationaal identiteitsbewijs, paspoortgegevens)
- Mobiele rijbewijzen
- Opleidingskwalificaties en diploma’s
- Zorggerelateerde credentials, zoals de Europese ziekteverzekeringskaart
- Professionele certificeringen en organisatorische rollen
- Betalingsautorisatiecredentials
Deze credentials worden opgeslagen als verifieerbare credentials, een gestandaardiseerd digitaal formaat waarmee elke vertrouwende partij de authenticiteit ervan kan controleren zonder elke keer contact te hoeven opnemen met de oorspronkelijke uitgever.
Hoe beschermt selectieve openbaarmaking jouw privacy?
Selectieve openbaarmaking betekent dat je alleen de specifieke gegevensattributen deelt die een dienst daadwerkelijk nodig heeft, niet meer. In plaats van jouw volledige identiteitsdocument te overhandigen, kun je één geverifieerd feit presenteren. Om bijvoorbeeld te bewijzen dat je ouder bent dan 18, kun je dat feit bevestigen zonder jouw exacte geboortedatum of andere persoonlijke gegevens te onthullen.
Dit principe is een van de belangrijkste privacyverbeteringen die de EUDI-wallet biedt voor dagelijkse digitale interacties. Tegenwoordig vragen veel onlinediensten om veel meer informatie dan ze werkelijk nodig hebben. Selectieve openbaarmaking keert die dynamiek om: je bepaalt wat er wordt gedeeld, en de wallet handhaaft die grens technisch.
In de praktijk werkt dit via een mechanisme dat zero-knowledge proofs en attribuutgebaseerde credentialschema’s wordt genoemd. Deze cryptografische technieken stellen een verificateur in staat te bevestigen dat een claim waar is, zonder de onderliggende gegevens te kennen die dit ondersteunen. Het resultaat is dat de dienst de bevestiging krijgt die hij nodig heeft, terwijl je de privacy over al het overige behoudt.
Deze aanpak sluit direct aan bij het beginsel van dataminimalisatie onder de AVG, dat vereist dat alleen de minimaal noodzakelijke persoonsgegevens worden verwerkt voor een bepaald doel.
Wie heeft toegang tot jouw gegevens in de EUDI-wallet?
Alleen jij kunt het delen van gegevens vanuit jouw EUDI-wallet initiëren. Geen enkele derde partij, of het nu een overheidsinstantie, een particulier bedrijf of zelfs de walletprovider is, kan toegang krijgen tot jouw credentials zonder jouw expliciete, actieve toestemming. Elke gegevenstransactie vereist jouw goedkeuring.
Wanneer een dienst gegevens opvraagt uit jouw wallet, zie je precies wat er wordt gevraagd voordat je akkoord gaat. Je kunt accepteren, weigeren of slechts een deel van het gevraagde delen. Dit is geen passieve opt-in verborgen in algemene voorwaarden; het is een actieve, weloverwogen handeling die je elke keer uitvoert.
Vertrouwende partijen, de bedrijven en publieke diensten die jouw gegevens opvragen, moeten geregistreerd en geautoriseerd zijn onder het eIDAS 2.0-kader. Dit betekent dat zij opereren onder wettelijke verplichtingen met betrekking tot de manier waarop zij de door jou gedeelde gegevens verwerken. Ze mogen niet meer gegevens opvragen dan noodzakelijk is voor hun opgegeven doel, en zij zijn verantwoordelijk voor het gebruik ervan.
Walletproviders zelf, of het nu een overheidsinstantie of een gecertificeerde private aanbieder is, zijn ook gebonden aan strikte regels. Ze mogen geen toegang hebben tot de inhoud van jouw wallet en mogen niet registreren met welke diensten je interacteert.
Hoe voorkomt de EUDI-wallet tracking en profilering?
De EUDI-wallet is specifiek ontworpen om cross-service tracking en profilering te voorkomen. Elke keer dat je een credential deelt, wordt een unieke, niet-koppelbare presentatie gegenereerd. Dit betekent dat twee verschillende diensten hun gegevens niet kunnen vergelijken om erachter te komen dat dezelfde persoon met beide heeft geïnteracteerd.
Dit is een bewuste architecturale keuze die verder gaat dan basale privacynaleving. In het huidige digitale landschap kan één inlogidentificator, zoals een e-mailadres of een socialmedia-account, worden gebruikt om een gedetailleerd profiel van jouw gedrag op vele platforms op te bouwen. De EUDI-wallet doorbreekt dit patroon by design.
De anti-trackingbescherming werkt via verschillende mechanismen:
- Niet-koppelbare presentaties: Elke credentialpresentatie genereert een uniek cryptografisch token, zodat twee verificaties van dezelfde credential niet aan dezelfde wallet kunnen worden gekoppeld.
- Geen centraal logboek: Er is geen centraal register dat bijhoudt wanneer en waar je jouw wallet gebruikt. Transacties worden niet opgeslagen op een manier die een traceerbaar auditspoor creëert dat voor anderen toegankelijk is.
- Geen betrokkenheid van de uitgever bij verificatie: Wanneer je een credential presenteert, wordt de oorspronkelijke uitgever niet op de hoogte gesteld. De verificatie vindt lokaal of peer-to-peer plaats, zonder dat de uitgever iets te weten komt over jouw activiteit.
- Door gebruiker beheerde identificatoren: Je kunt voor verschillende diensten verschillende pseudonieme identificatoren gebruiken, waardoor wordt voorkomen dat één identificator een universele trackingsleutel wordt.
Wat gebeurt er met jouw gegevens als je jouw apparaat verliest?
Als je jouw apparaat verliest, blijven jouw persoonsgegevens beschermd omdat de EUDI-wallet is beveiligd met sterke authenticatie, doorgaans een pincode, biometrische vergrendeling of beide. Zonder deze inloggegevens kan niemand de wallet openen of toegang krijgen tot de daarin opgeslagen gegevens.
Jouw credentials zelf zijn cryptografisch gekoppeld aan jouw walletinstantie. Dit betekent dat zelfs als iemand fysiek toegang krijgt tot jouw telefoon, diegene jouw credentials niet eenvoudig naar een ander apparaat kan kopiëren en als jou kan gebruiken. De koppeling tussen de credential en jouw specifieke wallet wordt gehandhaafd op cryptografisch niveau.
Als jouw apparaat verloren of gestolen is, kun je de volgende stappen ondernemen:
- Meld het verlies aan jouw walletprovider om jouw walletinstantie te laten opschorten of intrekken
- Laat jouw credentials opnieuw uitgifte door de oorspronkelijke uitgevers op een nieuw apparaat
- Gebruik tools voor extern apparaatbeheer als jouw apparaat dit ondersteunt om de wallet op afstand te wissen
Omdat de gegevens zijn opgeslagen op jouw apparaat en niet in een centrale clouddatabase, is er geen enkele server die een hacker kan doorbreken om tegelijkertijd de identiteitsgegevens van miljoenen mensen te stelen. Dit gedecentraliseerde model vermindert het systeemrisico van grootschalige datalekken aanzienlijk.
Hoe voldoet de EUDI-wallet aan de AVG?
De EUDI-wallet is by design gebouwd om te voldoen aan de AVG. De kernbeginselen van de verordening, waaronder dataminimalisatie, doelbinding, opslagbeperking en gebruikersrechten, zijn rechtstreeks ingebed in de technische en juridische architectuur van de wallet onder eIDAS 2.0.
Verschillende AVG-vereisten worden rechtstreeks aangepakt door de manier waarop de wallet werkt:
- Dataminimalisatie: Selectieve openbaarmaking zorgt ervoor dat alleen noodzakelijke gegevens worden gedeeld
- Doelbinding: Vertrouwende partijen kunnen alleen gegevens opvragen voor hun opgegeven, geautoriseerde doel
- Toestemming: Elke gegevensdeling vereist jouw actieve goedkeuring
- Recht op inzage: Je kunt op elk moment alle in jouw wallet opgeslagen credentials inzien
- Recht op verwijdering: Je kunt credentials uit jouw wallet verwijderen en eerder uitgegeven credentials intrekken
- Verantwoordingsplicht: Walletproviders en vertrouwende partijen moeten voldoen aan vastgestelde wettelijke verplichtingen en staan onder toezicht
De eIDAS 2.0-verordening en de AVG werken samen in plaats van parallel aan elkaar. Waar eIDAS 2.0 de technische normen en het vertrouwenskader bepaalt, biedt de AVG de juridische basis voor de manier waarop persoonsgegevens moeten worden verwerkt. Samen creëren zij een gelaagd beschermingskader dat van toepassing is in alle EU-lidstaten.
Voor organisaties in sectoren zoals financiële dienstverlening of gezondheidszorg, waar de verplichtingen op het gebied van gegevensbescherming bijzonder streng zijn, is deze afstemming tussen eIDAS 2.0 en de AVG extra relevant. Dit betekent dat de integratie van de EUDI-wallet in jouw diensten jouw bestaande compliancehouding kan ondersteunen in plaats van compliceren.
Hoe helpt TrustTech met gegevensbescherming in de EUDI-wallet
Begrijpen hoe de EUDI-wallet persoonsgegevens beschermt is één ding. Die kennis in de praktijk brengen binnen de systemen, processen en compliancekaders van jouw organisatie is een geheel andere uitdaging. Daar komt TrustTech om de hoek kijken.
TrustTech ondersteunt organisaties in gereguleerde sectoren bij de voorbereiding op en implementatie van de EUDI-wallet en de bredere eIDAS 2.0-vertrouwensinfrastructuur. Of je nu beoordeelt wat de wallet betekent voor jouw gegevensstromen, jouw onboardingprocessen aanpast of de technische integraties bouwt die nodig zijn om verifieerbare credentials te accepteren, TrustTech biedt de expertise om je hierbij te begeleiden.
Concreet kan TrustTech jouw organisatie helpen met:
- Het beoordelen van de impact van eIDAS 2.0 en de EUDI-wallet op jouw huidige identiteits- en gegevensprocessen
- Het ontwerpen van AVG-conforme gegevensstromen die gebruikmaken van selectieve openbaarmaking en dataminimalisatie
- Het implementeren van technische integraties voor het accepteren en verifiëren van credentials uit de EUDI-wallet
- Het navigeren door sectorspecifieke vereisten in overheid, financiën, gezondheidszorg en andere gereguleerde sectoren
- Het opstellen van een routekaart voor langetermijncompliance en schaalbaarheid binnen het evoluerende ecosysteem voor digitale identiteit
Regelgeving rondom digitale identiteit beweegt snel, en organisaties die zich nu voorbereiden, zijn beter gepositioneerd om vertrouwde, naadloze digitale ervaringen aan hun gebruikers te bieden. Verken de digitale identiteitsoplossingen van TrustTech of neem contact op met ons team om te bespreken hoe wij jouw organisatie kunnen ondersteunen bij de gereedheid voor de EUDI-wallet.