Wat gebeurt er met je gegevens als je toegang verliest tot je EUDI Wallet?

Cracked smartphone screen face-down on concrete, partially covering an EU identity card, dramatic side lighting with amber highlight on card's edge.

In de meeste gevallen zijn jouw gegevens niet permanent verloren als je de toegang tot jouw EUDI-wallet verliest. De documenten en credentials die in jouw wallet zijn opgeslagen, worden bewaard door de oorspronkelijke uitgevers of kunnen worden geback-upt via mechanismen die door jouw walletprovider zijn gedefinieerd. Wat er in de praktijk gebeurt, hangt echter af van hoe jouw wallet is ingesteld, welke documenten zijn opgeslagen en of er een herstelproces beschikbaar was en gebruikt is. Dit artikel behandelt de belangrijkste vragen rondom gegevensverlies bij de EUDI-wallet, zodat je precies weet waar je aan toe bent.

Zijn jouw gegevens permanent verloren als je de toegang tot jouw EUDI-wallet verliest?

Nee, jouw gegevens zijn niet per definitie voor altijd verdwenen wanneer je de toegang tot jouw EUDI-wallet verliest. De credentials die in jouw wallet zijn opgeslagen, zoals jouw nationale identiteitskaart, rijbewijs of onderwijscertificaten, zijn uitgegeven door officiële instellingen die de oorspronkelijke gegevens nog steeds bezitten. Dit betekent dat de onderliggende gegevens onafhankelijk van jouw wallet-app bestaan en in de meeste gevallen opnieuw kunnen worden uitgegeven of geïmporteerd.

Beschouw jouw EUDI-wallet minder als een fysieke tas waarbij verlies betekent dat alles weg is, en meer als een beveiligde digitale container. De inhoud is terug te herleiden naar de bronnen. Dat gezegd hebbende, verloopt het herstelproces niet altijd direct of automatisch. Mogelijk moet je jouw identiteit opnieuw verifiëren en bepaalde credentials opnieuw aanvragen bij de oorspronkelijke uitgevers, wat tijd kost en afhankelijk is van de beschikbare diensten in jouw land.

Het belangrijkste onderscheid dat je moet begrijpen, is dat tussen de wallet-app (de software op jouw apparaat) en de credentials zelf (de geverifieerde documenten en attesteringen die daarin zijn opgeslagen). Het verlies van de app betekent niet het verlies van het recht op die credentials. Het betekent dat je de toegang daartoe opnieuw moet herstellen via een nieuwe wallet-instantie of een herstelproces.

Wat gebeurt er met jouw verifieerbare credentials als een wallet wordt verwijderd of verloren gaat?

Wanneer een wallet wordt verwijderd of een apparaat verloren gaat, zijn de verifieerbare credentials die lokaal op dat apparaat zijn opgeslagen, niet langer toegankelijk via die instantie. De credentials zelf worden echter niet vernietigd. Ze zijn uitgegeven door vertrouwde partijen, en die uitgevers behouden de bevoegdheid om ze opnieuw uit te geven. De gegevens achter elke credential, zoals jouw identiteitsgegevens of diploma, bestaan nog steeds in officiële registers en systemen.

Verifieerbare credentials in het EUDI-wallet-framework volgen een specifieke technische structuur. Elke credential is cryptografisch ondertekend door de uitgever en gekoppeld aan jouw identiteit. Als je de wallet verliest, verlies je de ondertekende instantie van die credential, maar niet jouw identiteit of jouw recht op die credential. Je kunt een nieuwe ondertekende versie aanvragen bij de uitgever zodra je jouw wallet opnieuw hebt ingesteld.

Sommige credentials zijn eenvoudiger te herstellen dan andere. Door de overheid uitgegeven documenten, zoals een nationale identiteitskaart of een paspoortequivalent, kunnen doorgaans eenvoudig opnieuw worden uitgegeven via officiële kanalen. Complexere credentials, zoals beroepscertificeringen of medische dossiers, kunnen aanvullende stappen vereisen, afhankelijk van de uitgevende organisatie en het betrokken land.

Beschikt de EUDI-wallet over een back-up- of herstelmechanisme?

De eIDAS 2.0-verordening en het Architecture and Reference Framework voor de EUDI-wallet adresseren de behoefte aan continuïteit van de wallet, maar de specifieke back-up- en herstelmechanismen worden grotendeels op nationaal niveau bepaald door de walletprovider van elke lidstaat. Dit betekent dat de herstelopties kunnen variëren afhankelijk van de wallet van welk land je gebruikt.

In het algemeen wordt van walletproviders verwacht dat zij gebruikers een manier bieden om toegang tot hun wallet te herstellen bij verlies, diefstal of verwijdering van de app. Dit kan het volgende omvatten:

  • Cloudgebaseerde back-up van walletmetadata en credentialreferenties
  • Herauthenticatie via een nationaal identiteitsschema om wallettoegang te herstellen
  • De mogelijkheid om eerder uitgegeven credentials opnieuw te importeren van de oorspronkelijke uitgevers
  • Een veilige herstelsleutel of wachtwoordzin die tijdens de walletinstallatie is aangemaakt

Wat belangrijk is om te begrijpen, is dat zelfs waar back-upmechanismen bestaan, deze zijn ontworpen met privacy en gebruikerscontrole in gedachten. Het EUDI-wallet-framework benadrukt dat gebruikers altijd moeten kunnen bepalen welke gegevens worden gedeeld en opgeslagen. Dit betekent dat volledig automatische cloudsynchronisatie van alle credentialgegevens niet per definitie de standaardbenadering is, omdat dit in strijd zou zijn met de privacyprincipes van de wallet.

Het praktische advies hier is eenvoudig: neem bij het instellen van jouw EUDI-wallet de tijd om de herstelopties die jouw walletprovider biedt te begrijpen en te activeren. Wacht niet tot er iets misgaat om erachter te komen hoe het herstelproces eruitziet.

Wie is verantwoordelijk voor de bescherming van jouw gegevens onder eIDAS 2.0 en de AVG?

Onder eIDAS 2.0 en de Algemene Verordening Gegevensbescherming (AVG) is de verantwoordelijkheid voor de bescherming van jouw gegevens verdeeld over meerdere partijen, waaronder de walletprovider, de credentialuitgevers en de vertrouwende partijen die toegang tot jouw credentials aanvragen. Elk speelt een gedefinieerde rol in het vertrouwenskader.

De walletprovider, doorgaans een overheidsinstantie of een door de overheid gecertificeerde private entiteit, is verantwoordelijk voor de beveiliging en integriteit van de walletinfrastructuur. Zij moeten ervoor zorgen dat de wallet voldoet aan het hoge betrouwbaarheidsniveau dat vereist is onder eIDAS 2.0 en moeten voldoen aan de AVG als verwerkingsverantwoordelijke of verwerker, afhankelijk van hun rol.

De credentialuitgevers, zoals overheidsinstanties, banken of zorgaanbieders, zijn verantwoordelijk voor de nauwkeurigheid en beveiliging van de gegevens die zij uitgeven. Zij blijven aansprakelijk voor de persoonsgegevens die zij verwerken bij het aanmaken en ondertekenen van een credential.

De gebruiker speelt ook een actieve rol. De EUDI-wallet is ontworpen rond het principe van selectieve openbaarmaking, wat betekent dat je kiest welke gegevens je deelt en met wie. Dit geeft je echte controle, maar het betekent ook dat je enige verantwoordelijkheid draagt voor hoe je jouw wallet beheert, inclusief het instellen van herstelopties en het beveiligen van jouw apparaat.

De AVG geeft je duidelijke rechten in deze context: het recht op toegang tot jouw gegevens, het recht op verwijdering en het recht op gegevensoverdraagbaarheid. Als je de toegang tot jouw wallet verliest en meent dat jouw gegevens verkeerd zijn behandeld, heb je het recht dit te melden bij jouw walletprovider en, indien nodig, bij jouw nationale gegevensbeschermingsautoriteit.

Wat moeten organisaties doen om zich voor te bereiden op scenario’s met walletgegevensverlies?

Organisaties die EUDI-wallet-credentials accepteren of er op vertrouwen, moeten rekening houden met de realiteit dat gebruikers soms de toegang tot hun wallets kunnen verliezen. Dit is geen zeldzame randgevallen. Het is een voorspelbaar scenario dat vanaf het begin in jouw digitale identiteitsworkflows moet worden ingebouwd.

Dit zijn de belangrijkste stappen die organisaties moeten nemen:

  1. Breng jouw credentialafhankelijkheden in kaart: Identificeer welke gebruikersreizen in jouw diensten afhankelijk zijn van EUDI-wallet-credentials. Begrijp wat er met die reizen gebeurt als een gebruiker zijn wallet niet kan tonen.
  2. Ontwerp alternatieve identiteitsverificatiepaden: Zorg ervoor dat gebruikers via alternatieve identiteitsverificatiemethoden nog steeds toegang hebben tot kritieke diensten terwijl ze hun wallet herstellen. Dit is zowel een bruikbaarheidsvereiste als, in veel gereguleerde sectoren, een complianceoverweging.
  3. Informeer gebruikers proactief: Als jouw dienst credentials uitgeeft aan de wallets van gebruikers, communiceer dan duidelijk wat er gebeurt als ze de toegang verliezen en hoe ze credentials bij jou opnieuw kunnen aanvragen.
  4. Stem af op de herstelprotocollen van jouw walletprovider: Begrijp de herstelmechanismen die worden aangeboden door de walletproviders die jouw gebruikers waarschijnlijk zullen gebruiken, en stem jouw ondersteuningsprocessen hierop af.
  5. Evalueer jouw gegevensretentiebeleid: Onder de AVG hoef je alleen het noodzakelijke te bewaren. Maar voor heruitgiftedoeleinden moet je begrijpen welke gegevenspunten je mag en moet bewaren, zodat je gebruikers kunt ondersteunen in herstelscenario’s zonder de principes van gegevensminimalisatie te overschrijden.

Organisaties in gereguleerde sectoren zoals financiële dienstverlening, overheid en gezondheidszorg worden geconfronteerd met aanvullende overwegingen, omdat identiteitsverificatie vaak is gekoppeld aan wettelijke nalevingsvereisten. Het verlies van wallettoegang door een gebruiker mag geen nalevingsgat in jouw processen veroorzaken. Het nu inbouwen van veerkracht in jouw identiteitsinfrastructuur is veel effectiever dan het reactief aanpakken ervan.

Met 24 december 2026 als de datum waarop lidstaten verplicht zijn gecertificeerde EUDI-wallets beschikbaar te stellen aan burgers en bedrijven, en publieke instanties genotificeerde wallets moeten accepteren, hebben organisaties er belang bij deze scenario’s tijdig in kaart te brengen. Voor gereguleerde private partijen in sectoren zoals banken, zorg, telecom en energie geldt daarnaast een acceptatieplicht vanaf 24 december 2027, binnen de context waarin sterke gebruikersauthenticatie wettelijk of contractueel vereist is. Verken de beschikbare bronnen om op de hoogte te blijven naarmate de uitrol vordert.

Hoe TrustTech organisaties helpt zich voor te bereiden op EUDI-wallet-gegevensscenario’s

Voorbereiden op walletgegevensverlies is slechts één onderdeel van een veel groter geheel als het gaat om de implementatie van de EUDI-wallet in jouw organisatie. TrustTech helpt organisaties in gereguleerde sectoren deze complexiteit met duidelijkheid en vertrouwen te navigeren. Of je nu nog de implicaties van eIDAS 2.0 in kaart brengt of actief jouw identiteitsinfrastructuur ontwerpt, TrustTech brengt de expertise om je vooruit te helpen.

Dit is waarmee TrustTech je kan ondersteunen:

  • Beoordeling van jouw huidige identiteitsinfrastructuur aan de hand van EUDI-wallet- en eIDAS 2.0-vereisten
  • Ontwerp van alternatieve en herstelworkflows die voldoen aan zowel bruikbaarheids- als compliancenormen
  • Advies over AVG-afstemming in de context van verifieerbare credentials en walletgegevens
  • Ondersteuning bij credentialuitgifte en integratie van vertrouwende partijen voor jouw specifieke sector
  • Vertaling van complexe regelgevingsvereisten naar praktische, uitvoerbare implementatiestappen

Als jouw organisatie werkt aan de praktische implicaties van de European Digital Identity Wallet en deskundige begeleiding op maat van jouw context wenst, neem dan contact op met TrustTech om het gesprek te starten.