Vertrouwende partijen verbinden zich met het EUDI Wallet-ecosysteem door zich te registreren binnen een nationaal of grensoverschrijdend vertrouwenskader, gestandaardiseerde protocollen te implementeren voor het opvragen en verifiëren van digitale credentials, en cryptografisch ondertekende attestaties van wallethouders te accepteren. Kortom, zij worden vertrouwde ontvangers van identiteitsgegevens die gebruikers rechtstreeks vanuit hun EUDI Wallet delen. Dit artikel behandelt de belangrijkste vragen die elke organisatie moet beantwoorden voordat zij die verbinding aangaat.
Wat doet een vertrouwende partij eigenlijk in het EUDI Wallet-ecosysteem?
Een vertrouwende partij is elke organisatie of dienst die identiteitsattributen of credentials opvraagt en verifieert vanuit de EUDI Wallet van een gebruiker. In plaats van identiteitsgegevens zelf te verzamelen en op te slaan, ontvangen vertrouwende partijen cryptografisch ondertekende attestaties rechtstreeks vanuit de wallet, en vertrouwen zij op die attestaties omdat ze afkomstig zijn van een erkende uitgever binnen het ecosysteem.
In de praktijk kan een vertrouwende partij een bank zijn die een nieuwe klant vraagt om hun geverifieerde naam en geboortedatum te delen tijdens het onboardingproces, een overheidsportaal dat bewijs van adres opvraagt, of een zorgverlener die een professionele kwalificatie verifieert. De gemeenschappelijke noemer is dat de vertrouwende partij bepaalt wat zij nodig heeft, de gebruiker beslist wat er gedeeld wordt, en de wallet de veilige overdracht afhandelt.
Dit model verschuift de machtsbalans bij identiteitsverificatie. In plaats van gebruikers te vragen documenten te uploaden of formulieren in te vullen, ontvangen vertrouwende partijen gestructureerde, machineleesbare gegevens die al zijn geverifieerd door een vertrouwde uitgever. Dat maakt het proces sneller, betrouwbaarder en veel minder fraudegevoelig.
Hoe maakt een vertrouwende partij technisch verbinding met de EUDI Wallet?
Een vertrouwende partij maakt verbinding met de EUDI Wallet door de technische protocollen te implementeren die zijn vastgelegd in het Architecture and Reference Framework (ARF), voornamelijk via OpenID for Verifiable Presentations (OID4VP) voor het opvragen van credentials en ISO/IEC 18013-5 voor de presentatie van mobiele documenten. Deze open standaarden zorgen ervoor dat elke conforme wallet kan communiceren met elke conforme vertrouwende partij, ongeacht welke lidstaat de wallet heeft uitgegeven.
De verbindingsstroom werkt globaal als volgt:
- De vertrouwende partij stuurt een presentatieverzoek waarin wordt aangegeven welke attributen of credentials zij nodig heeft.
- De wallet van de gebruiker toont het verzoek en vraagt de gebruiker om toestemming voor het delen van de relevante gegevens.
- De wallet genereert een verifieerbare presentatie, ondertekend door de wallet en de oorspronkelijke uitgever.
- De vertrouwende partij ontvangt en verifieert de presentatie cryptografisch voordat zij toegang verleent of de transactie voltooit.
Om dit in de praktijk te laten werken, moeten vertrouwende partijen een verificatiebibliotheek of -dienst integreren die de cryptografische controles uitvoert, vertrouwensankers beheert en up-to-date blijft met wijzigingen in het ARF. Dit zelf bouwen is mogelijk, maar veel organisaties kiezen ervoor samen te werken met gespecialiseerde aanbieders die al over conforme verificatie-infrastructuur beschikken.
Onder welk vertrouwenskader moeten vertrouwende partijen zich registreren?
Vertrouwende partijen moeten zich registreren binnen het vertrouwenskader dat is vastgesteld onder eIDAS 2.0, dat op nationaal niveau wordt beheerd door elke lidstaat maar is ontworpen om interoperabel te zijn binnen de EU. Registratie houdt in dat men wordt opgenomen in een erkend vertrouwensregister, wat wallets en gebruikers signaleert dat de vertrouwende partij legitiem en bevoegd is om specifieke soorten credentials op te vragen.
Het vertrouwenskader dient twee doelen. Ten eerste beschermt het gebruikers door te waarborgen dat zij alleen gegevens delen met geverifieerde organisaties. Ten tweede geeft het vertrouwende partijen toegang tot de cryptografische vertrouwensankers die zij nodig hebben om credentials te valideren die zijn uitgegeven door walletproviders in andere lidstaten.
Elke lidstaat is verantwoordelijk voor het bijhouden van zijn eigen vertrouwde lijst van geregistreerde vertrouwende partijen en erkende walletproviders. Deze nationale lijsten maken deel uit van een bredere Europese vertrouwensinfrastructuur, zodat een vertrouwende partij die in één land is geregistreerd, nog steeds credentials kan accepteren van wallets die in een ander land zijn uitgegeven. Voor organisaties die grensoverschrijdend opereren, is het begrijpen van hoe deze nationale registers met elkaar verbonden zijn een belangrijk onderdeel van het voorbereidingsproces.
Welke attributen kan een vertrouwende partij opvragen uit de EUDI Wallet?
Vertrouwende partijen kunnen elk attribuut opvragen dat is gedefinieerd binnen een erkend attestatietype en dat de wallet van de gebruiker bevat. De meest fundamentele attestatie is de Persoonsidentificatiegegevens (PID), die attributen bevat zoals naam, geboortedatum, nationaliteit en adres. Naast de PID kunnen wallets een breed scala aan gekwalificeerde en niet-gekwalificeerde elektronische attribuutattestaties (QEAAs en EAAs) bevatten, die documenten omvatten zoals rijbewijzen, beroepskwalificaties, diploma’s en gezondheidsgegevens.
Vertrouwende partijen mogen echter niet meer gegevens opvragen dan zij nodig hebben voor een specifiek doel. Het beginsel van gegevensminimalisatie is ingebouwd in het eIDAS 2.0-kader, wat betekent dat verzoeken beperkt moeten zijn tot wat daadwerkelijk noodzakelijk is voor de aangeboden dienst. Een platform dat alleen de leeftijd van een gebruiker hoeft te verifiëren, moet bijvoorbeeld een leeftijdsattestatie opvragen in plaats van een volledige set identiteitsattributen.
Dit vermogen tot selectieve openbaarmaking is een van de belangrijkste voordelen van het EUDI Wallet-model. Gebruikers kunnen één enkel attribuut delen, zoals bewijs dat zij ouder zijn dan 18, zonder hun volledige naam of geboortedatum te onthullen. Voor vertrouwende partijen betekent dit dat zij credentialverzoeken doordacht moeten ontwerpen en alleen mogen vragen wat de use case daadwerkelijk vereist.
Wat zijn de belangrijkste nalevingsverplichtingen voor vertrouwende partijen onder eIDAS 2.0?
Onder eIDAS 2.0 hebben vertrouwende partijen verschillende concrete nalevingsverplichtingen die verder gaan dan het simpelweg implementeren van de juiste technische protocollen. Deze verplichtingen zijn ontworpen om gebruikers te beschermen en het vertrouwen binnen het ecosysteem te handhaven.
- Registratie: Vertrouwende partijen moeten zich registreren bij de relevante nationale autoriteit voordat zij credentials opvragen uit EUDI Wallets.
- Doelbinding: Elk credentialverzoek moet een duidelijk en rechtmatig doel specificeren, en vertrouwende partijen mogen de ontvangen gegevens alleen gebruiken voor dat opgegeven doel.
- Gegevensminimalisatie: Verzoeken moeten beperkt blijven tot de attributen die strikt noodzakelijk zijn voor de beoogde dienst.
- Transparantie: Gebruikers moeten duidelijk worden geïnformeerd over wie hun gegevens opvraagt, waarom, en wat er mee zal gebeuren.
- AVG-conformiteit: Alle via de wallet ontvangen gegevens blijven onderworpen aan AVG-verplichtingen, inclusief opslaglimieten, toegangsrechten en beveiligingsvereisten.
- Auditgereedheid: Vertrouwende partijen dienen gegevens bij te houden van credentialverzoeken en -verificaties om naleving aan te tonen indien vereist.
Organisaties in gereguleerde sectoren zoals financiële dienstverlening of gezondheidszorg moeten hun EUDI Wallet-integratie ook afstemmen op sectorspecifieke regelgeving, zoals PSD3-vereisten voor sterke klantauthenticatie of regels voor de bescherming van patiëntgegevens.
Hoe moeten organisaties beginnen met de voorbereiding om een vertrouwende partij te worden?
Organisaties moeten beginnen met het in kaart brengen van de use cases binnen hun diensten waar EUDI Wallet-integratie de meeste waarde toevoegt, en vervolgens de technische en juridische stappen beoordelen die nodig zijn om die use cases te ondersteunen. De voorbereiding omvat zowel een compliancetraject als een technisch traject, en die twee moeten parallel lopen.
Een praktisch startpunt ziet er als volgt uit:
- Identificeer uw use cases. Welke diensten vereisen identiteitsverificatie? Waar zou het accepteren van walletcredentials wrijving verminderen of de beveiliging verbeteren?
- Beoordeel de regelgevende vereisten. Begrijp welke registratie vereist is in uw lidstaat en welke verplichtingen van toepassing zijn op uw sector.
- Beoordeel uw technische gereedheid. Ondersteunen uw bestaande systemen de protocollen die nodig zijn om EUDI Wallet-credentials te ontvangen en te verifiëren?
- Plan uw aanpak voor gegevensminimalisatie. Bepaal precies welke attributen u nodig heeft voor elke use case en bouw uw credentialverzoeken dienovereenkomstig op.
- Test met beschikbare pilots en referentie-implementaties. De grootschalige pilotprojecten en open-source referentie-implementaties bieden mogelijkheden om uw integratie te testen vóór volledige uitrol.
Nu lidstaten wettelijk verplicht zijn wallets aan te bieden aan burgers en bedrijven, beweegt het ecosysteem zich van de pilotfase naar live-uitrol. Organisaties die te lang wachten, lopen het risico niet voorbereid te zijn wanneer de adoptie van wallets onder hun gebruikers en klanten versnelt. Uw implementatieaanpak nu herzien geeft u de tijd om hiaten aan te pakken voordat ze urgent worden.
Hoe TrustTech organisaties helpt verbinding te maken met het EUDI Wallet-ecosysteem
Het worden van een vertrouwende partij vereist het navigeren door een combinatie van regelgevende vereisten, technische standaarden en organisatorische verandering. TrustTech ondersteunt organisaties in elke fase van dat proces, van initiële scoping tot live-integratie.
Door samen te werken met TrustTech kunnen organisaties het volgende verwachten:
- Use case-analyse: Identificeren waar EUDI Wallet-integratie de meeste waarde levert in uw specifieke context, of het nu gaat om onboarding, authenticatie of gegevensuitwisseling.
- Regelgevende begeleiding: Het in kaart brengen van uw verplichtingen onder eIDAS 2.0 en eventuele sectorspecifieke regels die van toepassing zijn op uw organisatie.
- Technische implementatieondersteuning: Uw systemen verbinden met de juiste protocollen en verificatie-infrastructuur, zonder onnodige complexiteit.
- Navigatie door het vertrouwenskader: Ondersteuning bij uw registratie als vertrouwende partij binnen de relevante nationale en Europese vertrouwensregisters.
- Doorlopende compliancegereedheid: U helpen op koers te blijven naarmate het ARF evolueert en nieuwe attestatietypen beschikbaar komen.
TrustTech werkt samen met organisaties in de publieke sector, financiën, gezondheidszorg en andere gereguleerde sectoren, en combineert diepgaande kennis van het EUDI Wallet-ecosysteem met praktische implementatie-ervaring. Of u nu net begint te verkennen wat de status van vertrouwende partij betekent voor uw organisatie of klaar bent om met de integratie te beginnen, neem contact op met TrustTech om uw volgende stappen te bespreken.