Wat is de juridische basis achter de EUDI Wallet-verordening?

Worn leather legal tome open on a glass desk beside a folded EU flag, with a digital identity card resting across the pages.

De EUDI Wallet-verordening is juridisch verankerd in Verordening (EU) 2024/1183, die de oorspronkelijke eIDAS-verordening (EU) nr. 910/2014 wijzigt. Dit bijgewerkte kader, algemeen bekend als eIDAS 2.0, stelt de Europese Digitale Identiteitswallet in als een verplicht aanbod voor alle EU-lidstaten en schept bindende verplichtingen voor zowel overheden als bedrijven in heel Europa. De onderstaande secties behandelen de belangrijkste juridische vragen die organisaties op dit moment stellen.

Welke EU-wetten en -verdragen vormen de rechtsgrondslag van de EUDI Wallet?

De EUDI Wallet is vastgesteld bij Verordening (EU) 2024/1183, die de oorspronkelijke eIDAS-verordening uit 2014 wijzigt. Deze verordening werd aangenomen door het Europees Parlement en de Raad op grond van artikel 114 van het Verdrag betreffende de werking van de Europese Unie (VWEU), dat betrekking heeft op de interne markt. Ze is rechtstreeks van toepassing in alle EU-lidstaten zonder dat omzetting in nationaal recht nodig is.

Naast de kernverordening wordt het juridisch kader ondersteund door een groeiend aantal uitvoeringsverordeningen van de Commissie. Deze hebben betrekking op specifieke technische en operationele aspecten, zoals persoonsidentificatiegegevens, certificering van wallets, protocollen en interfaces, grensoverschrijdende identiteitsmatching en de registratie van vertrouwende partijen. Samen vormen deze uitvoeringshandelingen het gedetailleerde regelboek dat organisaties moeten volgen bij het bouwen, inzetten of accepteren van de wallet.

Het Architecture and Reference Framework (ARF), ontwikkeld door de eIDAS Expert Group, biedt de technische specificaties die wettelijke vereisten vertalen naar praktische implementatierichtlijnen. Hoewel het ARF zelf geen wet is, is het de gezaghebbende referentie voor hoe technisch conforme wallet-oplossingen eruit moeten zien.

Hoe verschilt eIDAS 2.0 van de oorspronkelijke eIDAS-verordening?

De oorspronkelijke eIDAS-verordening, aangenomen in 2014, was gericht op het mogelijk maken van wederzijdse erkenning van elkaars nationale elektronische identificatiestelsels door EU-lidstaten. Vanaf 2018 moesten aangemelde nationale eID-stelsels over EU-grenzen heen worden geaccepteerd. Deelname was echter vrijwillig voor lidstaten en de private sector was grotendeels uitgesloten. Dit leidde tot aanzienlijke fragmentatie in Europa, met een zeer ongelijke adoptie tussen landen.

eIDAS 2.0 brengt een aantal fundamentele wijzigingen aan:

  • Verplichte verstrekking van wallets: Elke lidstaat moet nu een Europese Digitale Identiteitswallet aanbieden aan alle burgers, inwoners en bedrijven, waarmee het vrijwillige karakter van het oorspronkelijke kader wordt opgeheven.
  • Inclusie van de private sector: Gereguleerde private partijen in aangewezen sectoren zijn nu wettelijk verplicht de wallet te accepteren, niet alleen overheidsinstanties.
  • Uitgebreide vertrouwensdiensten: Nieuwe gekwalificeerde vertrouwensdiensten zijn toegevoegd, waaronder elektronische grootboeken, elektronische archivering en apparaten voor het op afstand aanmaken van gekwalificeerde handtekeningen.
  • Sterkere gebruikerscontrole: Gebruikers krijgen expliciete rechten op selectieve openbaarmaking, wat betekent dat zij alleen de minimale gegevens kunnen delen die nodig zijn voor een bepaalde interactie.
  • Interoperabiliteit by design: Een gemeenschappelijk technisch kader zorgt ervoor dat wallets van verschillende lidstaten naadloos over grenzen heen werken.

Kortom, eIDAS 2.0 verschuift digitale identiteit van een gefragmenteerd, overheidsgebonden systeem naar een uniform, sectoroverschrijdend ecosysteem dat is gebouwd rond gebruikerssouvereiniteit en echte interoperabiliteit.

Welke verplichtingen legt de EUDI Wallet-verordening op aan lidstaten?

Onder eIDAS 2.0 zijn EU-lidstaten wettelijk verplicht om uiterlijk op 24 december 2026 ten minste één gecertificeerde Europese Digitale Identiteitswallet operationeel te hebben voor iedere burger, inwoner of onderneming die daarom verzoekt. Deze verplichting geldt voor alle 27 lidstaten en moet worden nagekomen in overeenstemming met de technische en beveiligingsnormen die zijn vastgelegd in de uitvoeringsverordeningen en het Architecture and Reference Framework.

Lidstaten kunnen ervoor kiezen wallets rechtstreeks via overheidsinstanties uit te geven of wallets te erkennen die worden aangeboden door gecertificeerde private exploitanten. In beide gevallen moet de wallet voldoen aan de vereisten voor authenticatie op hoog betrouwbaarheidsniveau, gecertificeerde beveiliging en interoperabiliteit met wallets van andere lidstaten.

Naast het uitgeven van wallets zijn lidstaten verantwoordelijk voor:

  1. Het opzetten en onderhouden van nationale kennisgevings- en certificeringsprocessen voor wallet-oplossingen.
  2. Ervoor zorgen dat authentieke bronnen, zoals burgerregisters of databases met beroepskwalificaties, zijn aangesloten op het wallet-ecosysteem zodat geverifieerde attributen kunnen worden uitgegeven.
  3. Deelname aan collegiale toetsingsprocessen om ervoor te zorgen dat hun eID-stelsels aan de vereiste normen voldoen.
  4. Het indienen van jaarlijkse rapporten bij toezichthoudende instanties zoals vereist door de uitvoeringsverordeningen.

Deze verplichtingen betekenen dat overheden niet alleen passieve deelnemers zijn; zij zijn actieve infrastructuurleveranciers in het Europese digitale identiteitsecosysteem. Organisaties die werken met klanten in de overheidssector dienen deze verplichtingen mee te nemen in hun planning en advieswerkzaamheden.

Welke sectoren en gebruiksgevallen zijn wettelijk verplicht de EUDI Wallet te accepteren?

eIDAS 2.0 verplicht bepaalde categorieën dienstverleners de EUDI Wallet te accepteren voor authenticatie en identiteitsverificatie. De verordening richt zich op sectoren waar sterke gebruikersauthenticatie wettelijk of contractueel vereist is, of waar toegang tot diensten zo wijdverspreid is dat acceptatie van de wallet essentieel is voor praktisch gebruik.

Publieke instanties en publieke dienstverleners moeten genotificeerde wallets accepteren vanaf 24 december 2026. Voor gereguleerde private partijen in aangewezen sectoren geldt de acceptatieplicht op grond van artikel 5f van de verordening vanaf 24 december 2027 — twaalf maanden na de deadline voor walletuitgifte en publieke acceptatie, en 36 maanden na de inwerkingtreding van de relevante uitvoeringshandelingen uit november 2024. De sectoren die onder deze verplichting vallen, zijn:

  • Bankieren en financiële diensten: Online bankieren, het openen van rekeningen en betalingsauthenticatie waarbij sterke cliëntauthenticatie vereist is.
  • Telecommunicatie: SIM-registratie en identiteitsverificatie voor mobiele contracten.
  • Overheidsdiensten: Elke overheidsinstantie die digitale diensten aanbiedt, waaronder belastingaangifte, toegang tot sociale zekerheid en aanvragen voor paspoorten of rijbewijzen.
  • Gezondheidszorg: Toegang tot patiëntendossiers en grensoverschrijdende uitwisseling van gezondheidsgegevens.
  • Energie, transport, onderwijs, sociale zekerheid, drinkwater, post en digitale infrastructuur: Gereguleerde dienstverleners in deze sectoren vallen eveneens onder de acceptatieplicht voor de private sector.
  • Zeer grote onlineplatforms: Platforms die zijn aangewezen onder de Digital Services Act met meer dan 45 miljoen maandelijkse actieve gebruikers in de EU moeten de wallet accepteren voor gebruikersauthenticatie.

De Large Scale Pilot-projecten, waarbij meer dan 350 entiteiten uit 26 lidstaten plus Noorwegen, IJsland en Oekraïne betrokken waren, hebben deze gebruiksgevallen uitgebreid getest voordat de verordening in werking trad. Hun bevindingen hebben de definitieve uitvoeringsvereisten rechtstreeks beïnvloed. Organisaties in de financiële dienstverlening en gezondheidszorg dienen bijzondere aandacht te besteden aan hoe de acceptatieplicht zich vertaalt in technische integratievereisten.

Hoe verhoudt de EUDI Wallet-verordening zich tot de AVG?

De EUDI Wallet-verordening en de Algemene Verordening Gegevensbescherming (AVG) zijn ontworpen om naast elkaar te werken. De EUDI Wallet vervangt de AVG niet; in plaats daarvan functioneert zij binnen het AVG-kader en versterkt zij een aantal kernbeginselen ervan, met name gegevensminimalisatie en doelbinding.

Een van de belangrijkste kenmerken van de wallet vanuit het oogpunt van gegevensbescherming is selectieve openbaarmaking. Gebruikers kunnen ervoor kiezen alleen de specifieke attributen te delen die nodig zijn voor een bepaalde interactie, zoals bevestigen dat zij ouder zijn dan 18 zonder hun exacte geboortedatum te onthullen. Dit ondersteunt rechtstreeks het AVG-beginsel van gegevensminimalisatie en vermindert het risico op onnodige persoonlijke profilering.

De verordening geeft gebruikers ook expliciete controle over welke vertrouwende partijen toegang kunnen krijgen tot hun gegevens en voor welk doel. Dit sluit aan bij de AVG-vereisten rond geïnformeerde toestemming en het recht om verwerking te beperken.

Voor organisaties die optreden als vertrouwende partijen, vrijwaart het accepteren van de wallet hen niet van hun AVG-verplichtingen. Zij blijven verantwoordelijk voor rechtmatige verwerking, beleid inzake gegevensbewaring en het beantwoorden van verzoeken om rechten van betrokkenen. De wallet biedt eenvoudigweg een meer privacyvriendelijk mechanisme voor de identiteitsverificatiestap van een transactie.

In de praktijk creëert de combinatie van eIDAS 2.0 en de AVG een sterke juridische basis voor digitale interacties met privacy by design, wat steeds meer wordt verwacht door zowel toezichthouders als eindgebruikers.

Wanneer moeten organisaties wettelijk voldoen aan de EUDI Wallet?

De tijdlijn voor naleving kent twee afzonderlijke momenten. Op 24 december 2026 moeten lidstaten de EUDI-wallet beschikbaar stellen aan burgers, inwoners en bedrijven, en moeten publieke instanties genotificeerde wallets accepteren als identificatiemiddel. Voor gereguleerde private partijen in de aangewezen sectoren geldt de acceptatieplicht op grond van artikel 5f van de verordening vanaf 24 december 2027 — twaalf maanden later en 36 maanden na de inwerkingtreding van de relevante uitvoeringshandelingen uit november 2024.

De praktische realiteit is dat naleving geen eenmalige deadline is, maar een doorlopende reeks vereisten die zijn gekoppeld aan specifieke uitvoeringshandelingen. Sommige verplichtingen, zoals registratie als vertrouwende partij of integratie van wallet-compatibele authenticatiestromen, vereisen een aanzienlijke doorlooptijd. Organisaties die wachten tot de uiterste termijnen lopen het risico onvoorbereid te zijn wanneer toezichthouders en auditors beginnen met nalevingscontroles.

De eerste uitvoeringshandelingen werden eind 2024 aangenomen, waaronder technische specificaties, beveiligingsstandaarden en interoperabiliteitsregels. In 2025 volgde een tweede golf uitvoeringshandelingen over onder meer gekwalificeerde elektronische archivering, validatie, certificaten en gekwalificeerde vertrouwensdienstverleners. Het regelgevingslandschap is daarmee aanzienlijk duidelijker geworden, en organisaties beschikken nu over voldoende informatie om te beginnen met concrete implementatieplanning.

Voor de meeste bedrijven in gereguleerde sectoren is de vraag niet langer óf ze zich moeten voorbereiden, maar hoe snel ze moeten handelen. Praktische implementatiebronnen kunnen teams helpen begrijpen welke stappen ze moeten nemen en in welke volgorde.

Hoe helpt TrustTech bij de EUDI Wallet-verordening

Het juridisch kader achter de EUDI Wallet begrijpen is één ding; het vertalen naar concrete actie binnen jouw organisatie is een ander. TrustTech is gespecialiseerd in precies deze overgang en helpt organisaties in gereguleerde sectoren bij het navigeren door de eIDAS 2.0-vereisten en het bouwen van de infrastructuur die nodig is om met vertrouwen te voldoen.

Door samen te werken met TrustTech kan jouw organisatie:

  • Een helder beeld krijgen van welke EUDI Wallet-verplichtingen van toepassing zijn op jouw sector en bedrijfsmodel.
  • Jouw huidige identiteitsinfrastructuur beoordelen aan de hand van de technische vereisten van het Architecture and Reference Framework.
  • Wallet-integratie ontwerpen en implementeren voor gebruiksgevallen van vertrouwende partijen, inclusief authenticatie, verificatie van attributen en selectieve openbaarmaking.
  • Jouw gegevensbeheer en AVG-processen afstemmen op de privacyvereisten die zijn ingebouwd in het wallet-ecosysteem.
  • Een realistisch nalevingsroadmap bouwen dat rekening houdt met de gefaseerde uitrol van uitvoeringsverordeningen.

Of je nu actief bent in de financiële dienstverlening, de overheid, de gezondheidszorg of een andere gereguleerde sector, TrustTech brengt de technische diepgang en regelgevingsexpertise om je van begrip naar implementatie te brengen. Neem contact op met TrustTech om te bespreken hoe jouw organisatie zich kan voorbereiden op de EUDI Wallet met een duidelijk en praktisch plan.