Welke persoonlijke gegevens slaat de EUDI Wallet eigenlijk op?

European passport and leather wallet on white marble beside a glowing smartphone, cool silver and navy tones with soft overhead lighting.

De EUDI Wallet slaat een reeks persoonsgegevens op, waaronder identiteitsgegevens, officiële documenten en gecertificeerde attributen zoals diploma’s, rijbewijzen en zorgpassen. Welke gegevens precies worden opgeslagen, hangt af van welke documenten een gebruiker toevoegt en wat zijn of haar lidstaat beschikbaar stelt. Cruciaal is dat de wallet niet automatisch alles deelt wat erin staat: gebruikers behouden de controle over wat er wordt gedeeld, met wie en wanneer. Dit artikel behandelt de meest gestelde vragen van organisaties en particulieren over gegevensopslag, privacy en wat dit in de praktijk betekent.

Welke soorten gegevens kunnen worden opgeslagen in de EUDI Wallet?

De EUDI Wallet kan een grote verscheidenheid aan persoonsgegevens opslaan in de vorm van digitale documenten en verifieerbare credentials. Dit omvat door de overheid uitgegeven identiteitsgegevens, officiële documenten en gecertificeerde attributen van vertrouwde uitgevers. De wallet is ontworpen als één veilige plek waar gebruikers meerdere aspecten van hun digitale identiteit beheren.

Op basis van de gebruiksscenario’s die worden getest in de grootschalige pilotprogramma’s, kunnen de volgende soorten gegevens in de wallet worden opgeslagen:

  • Identiteitsgegevens: Naam, geboortedatum, nationaliteit en andere kernidentiteitsattributen afkomstig van nationale identiteitsdocumenten
  • Reisdocumenten: Digitale reisgegevens afgeleid van paspoorten of identiteitskaarten
  • Rijbewijzen: Een mobiel rijbewijs dat zowel online als persoonlijk kan worden getoond
  • Gezondheidsdocumenten: De Europese ziekteverzekeringskaart en receptgegevens
  • Onderwijscredentials: Diploma’s, graden en andere gecertificeerde kwalificaties
  • Sociale zekerheidsgegevens: Toegang tot uitkeringen en relevante rechten
  • Betalingsgegevens: Identiteitsverificatiegegevens die worden gebruikt om betalingen te autoriseren
  • Organisatiecredentials: Bewijs dat iemand een bevoegde vertegenwoordiger van een organisatie is

Elk van deze gegevenstypen wordt opgeslagen als een verifieerbare credential, wat betekent dat deze afkomstig is van een vertrouwde uitgever en cryptografisch kan worden geverifieerd. Organisaties in sectoren zoals financiën, gezondheidszorg en overheid verkennen al hoe ze met deze credential-typen kunnen werken. Voor een breder beeld van hoe financiële diensten digitale identiteit kunnen gebruiken, reiken de implicaties veel verder dan eenvoudig inloggen.

Wie beheert de persoonsgegevens die zijn opgeslagen in de EUDI Wallet?

De gebruiker beheert alle persoonsgegevens die zijn opgeslagen in de EUDI Wallet. Dit is een van de kernprincipes achter het walletontwerp onder eIDAS 2.0. Geen enkele derde partij, inclusief de walletprovider of de Europese Commissie, kan de gegevens van een gebruiker inzien of delen zonder diens expliciete toestemming. De gebruiker bepaalt wat er wordt opgeslagen, wat er wordt gedeeld en met wie.

Dit gebruikersgerichte model is een significante verschuiving ten opzichte van de manier waarop identiteitsgegevens traditioneel werden beheerd. In de meeste bestaande systemen worden persoonsgegevens opgeslagen in gecentraliseerde databases die worden beheerd door dienstverleners of overheden. Met de EUDI Wallet bevinden de gegevens zich bij het individu. Wanneer een dienst om informatie verzoekt, moet de gebruiker de transactie actief goedkeuren voordat er iets wordt vrijgegeven.

Gebruikers kunnen ook bijhouden welke organisaties om gegevens hebben gevraagd en wat er is gedeeld. Deze transparantie is ingebouwd in de walletarchitectuur, waardoor mensen een duidelijk beeld krijgen van hun digitale voetafdruk. Het is een model dat privacy by design respecteert in plaats van het als een bijzaak te behandelen.

Hoe beschermt de EUDI Wallet opgeslagen persoonsgegevens?

De EUDI Wallet beschermt opgeslagen persoonsgegevens door een combinatie van cryptografische beveiliging, gecertificeerde technische standaarden en wettelijke vereisten onder eIDAS 2.0. Credentials die in de wallet zijn opgeslagen, worden ondertekend door de uitgevende autoriteit, waardoor manipulatie direct zichtbaar is. De wallet zelf moet voldoen aan hoge betrouwbaarheidsniveauvereisten, zodat de onderliggende technologie onafhankelijk wordt gecontroleerd en gecertificeerd.

Meerdere beveiligingslagen werken samen om gegevens veilig te houden. De wallet werkt op het apparaat van de gebruiker en is niet afhankelijk van een centrale server die een enkel storingspunt zou kunnen vormen. Credentials worden uitgegeven met digitale handtekeningen van vertrouwde autoriteiten, zodat elke poging om ze te wijzigen of te vervalsen onmiddellijk detecteerbaar zou zijn door een verifiërende partij.

De open-source referentie-implementatie die door de Europese Commissie is ontwikkeld, maakt ook publieke controle van de code mogelijk, wat een extra laag van verantwoording toevoegt. Lidstaten en private walletproviders moeten voortbouwen op deze geverifieerde grondslagen, waardoor een consistente beveiligingsbasis wordt gewaarborgd voor alle conforme wallets in Europa.

Welke gegevens deelt de EUDI Wallet bij gebruik bij een dienst?

Wanneer een gebruiker zijn of haar EUDI Wallet presenteert bij een dienst, worden alleen de specifieke gegevensattributen gedeeld die de dienst heeft gevraagd en de gebruiker heeft goedgekeurd. Er wordt niets meer vrijgegeven. Dit mechanisme van selectieve openbaarmaking is een van de belangrijkste privacyfuncties van de wallet en wordt soms aangeduid als minimale openbaarmaking.

Als een dienst bijvoorbeeld alleen hoeft te verifiëren dat een gebruiker ouder is dan 18, kan de wallet dat ene bevestigde feit delen zonder de volledige geboortedatum, naam of andere informatie van de gebruiker te onthullen. Als een bank de identiteit moet verifiëren voor het openen van een rekening, kan de wallet de relevante identiteitsattributen presenteren zonder niet-gerelateerde credentials zoals gezondheidsdocumenten of onderwijscertificaten bloot te stellen.

Deze aanpak verschilt fundamenteel van het tonen van een fysiek identiteitsdocument, waarbij de ontvanger onvermijdelijk alle erop gedrukte gegevens ziet. De EUDI Wallet biedt gebruikers en organisaties een nauwkeurigere, privacyrespecterende manier om precies de informatie uit te wisselen die nodig is voor een bepaalde interactie, niet meer. Voor organisaties die actief zijn in de gezondheidszorg en andere gevoelige sectoren is dit niveau van granulariteit enorm belangrijk.

Kunnen organisaties zonder toestemming van de gebruiker toegang krijgen tot EUDI Wallet-gegevens?

Nee. Organisaties kunnen zonder expliciete toestemming van de gebruiker geen toegang krijgen tot gegevens die zijn opgeslagen in de EUDI Wallet. Elke gegevenstransactie vereist actieve goedkeuring van de wallethouder. Dit is niet alleen een ontwerpkeuze: het is een wettelijke vereiste onder eIDAS 2.0 en het bredere EU-gegevensbeschermingskader, inclusief de AVG.

Organisaties die gegevens willen opvragen uit een wallet, moeten zijn geregistreerd als vertrouwende partijen. Dit betekent dat ze een formeel erkenningsproces moeten doorlopen voordat ze toestemming krijgen om gegevensverzoeken te sturen naar wallethouders. Een niet-erkende of niet-geverifieerde organisatie kan niet zomaar een wallet bevragen en een reactie ontvangen.

Wanneer een erkende organisatie wel een verzoek indient, ziet de gebruiker precies wat er wordt gevraagd en door wie. Ze kunnen goedkeuren, weigeren of slechts een deel van de gevraagde gegevens delen. Deze structuur zorgt ervoor dat de wallet niet kan worden gebruikt als surveillancemiddel of als manier voor organisaties om persoonsgegevens te verzamelen zonder medeweten van het individu.

Welke gegevens moeten organisaties opvragen uit de EUDI Wallet?

Organisaties dienen alleen de minimaal noodzakelijke gegevens op te vragen die nodig zijn voor een specifiek doel. Dit is zowel een privacybest practice als een wettelijke verplichting op grond van het dataminimalisatieprincipe van de AVG. Het opvragen van meer gegevens dan nodig is niet alleen slechte praktijk: het kan ook gebruikers ervan weerhouden een transactie te voltooien en compliancerisico’s met zich meebrengen.

Bij het ontwerpen van een gegevensverzoek moeten organisaties zich afvragen welke specifieke informatie werkelijk nodig is om de dienst te verlenen of aan een wettelijke vereiste te voldoen. Een goed startpunt is:

  1. Definieer het doel duidelijk: Welke beslissing of actie moeten de gegevens ondersteunen? Identiteitsverificatie, leeftijdsbevestiging, beroepskwalificatie of iets anders?
  2. Breng de minimale attributen in kaart: Welke specifieke gegevensattributen zijn strikt noodzakelijk voor dat doel? Vermijd het opvragen van volledige documenten wanneer één enkel attribuut volstaat.
  3. Controleer wettelijke vereisten: In gereguleerde sectoren zoals bankieren of gezondheidszorg kunnen compliancekaders specificeren welke attributen moeten worden geverifieerd. Stem je verzoek af op die vereisten.
  4. Test met gebruikers: Bedenk hoe jouw gegevensverzoek eruitziet voor een wallethouder. Een duidelijk, specifiek verzoek wekt vertrouwen. Een breed of vaag verzoek kan aarzeling veroorzaken.
  5. Beoordeel en actualiseer regelmatig: Naarmate diensten zich ontwikkelen, kunnen gegevensvereisten veranderen. Beoordeel je verzoekontwerp periodiek om ervoor te zorgen dat het proportioneel blijft.

Dit goed doen gaat niet alleen over compliance. Het heeft ook invloed op de gebruikerservaring en conversie. Gebruikers zullen een gegevensverzoek eerder goedkeuren dat proportioneel en duidelijk uitgelegd aanvoelt. Organisaties die de EUDI Wallet doordacht benaderen, zullen meer vertrouwen opbouwen bij hun klanten dan organisaties die het behandelen als een nieuwe kans om gegevens te verzamelen. Als je op zoek bent naar praktische hulpmiddelen voor de implementatie van digitale identiteit, is er een groeiend aanbod aan richtlijnen beschikbaar om organisaties te helpen zich voor te bereiden.

Hoe helpt TrustTech organisaties bij het werken met EUDI Wallet-gegevens

Begrijpen welke gegevens de EUDI Wallet opslaat is één ding. Weten hoe je deze op een verantwoorde manier kunt integreren in de processen van jouw organisatie is een ander. TrustTech ondersteunt organisaties in gereguleerde sectoren bij het praktisch en compliant maken van die overgang.

Door samen te werken met TrustTech kunnen organisaties:

  • Gereedheid beoordelen: Begrijpen welke van jouw huidige identiteits- en verificatieprocessen worden beïnvloed door de EUDI Wallet en eIDAS 2.0
  • Conforme gegevensverzoeken ontwerpen: Bepalen welke credential-attributen jouw diensten nodig hebben en hoe je deze kunt opvragen in overeenstemming met de AVG- en eIDAS-vereisten
  • Verifieerbare credentials integreren: Jouw systemen verbinden om EUDI Wallet-presentaties te accepteren en te verifiëren via digitale en fysieke contactpunten
  • Sectorspecifieke vereisten navigeren: Of je nu actief bent in overheidsdiensten, financiën of gezondheidszorg, TrustTech brengt sectorspecifieke kennis in jouw implementatie
  • Bouwen voor interoperabiliteit: Zorgen dat jouw identiteitsinfrastructuur werkt in alle lidstaten en aansluit bij het Architecture and Reference Framework

De EUDI Wallet vertegenwoordigt een echte verschuiving in de manier waarop persoonsgegevens worden uitgewisseld in Europa. Organisaties die zich nu voorbereiden, zullen beter gepositioneerd zijn om betrouwbare, gebruiksvriendelijke digitale diensten te leveren. Vanaf 24 december 2026 moeten iedere EU-lidstaat minimaal één gecertificeerde EUDI-wallet beschikbaar hebben voor burgers en moeten publieke instanties genotificeerde wallets accepteren als identificatiemiddel. Voor gereguleerde private partijen in sectoren zoals banken en financiële dienstverlening, zorg, telecom, energie, transport en onderwijs geldt de acceptatieplicht — binnen de context waarin sterke gebruikersauthenticatie wettelijk of contractueel vereist is — vanaf 24 december 2027. Neem contact op met TrustTech om te bespreken hoe we de digitale identiteitsreis van jouw organisatie kunnen ondersteunen.