De EUDI-wallet vervangt de AVG niet — hij werkt ernaast. Organisaties die credentials van de European Digital Identity Wallet accepteren of verwerken, blijven volledig onderworpen aan AVG-verplichtingen. De EUDI-wallet is zelfs ontworpen om veel kernprincipes van de AVG te versterken, met name op het gebied van dataminimalisatie en gebruikerscontrole. De onderstaande secties behandelen de belangrijkste compliance-vragen die organisaties moeten beantwoorden voordat ze wallet-gebaseerde identiteit in hun diensten integreren.
Vervangt de EUDI-wallet de AVG of vormt hij een aanvulling daarop?
De EUDI-wallet vormt een aanvulling op de AVG in plaats van deze te vervangen. De twee kaders werken parallel: eIDAS 2.0 regelt hoe digitale identiteitscredentials worden uitgegeven, opgeslagen en gepresenteerd, terwijl de AVG blijft regelen hoe organisaties persoonsgegevens verzamelen, verwerken en opslaan. Alle persoonsgegevens die via een wallet-interactie stromen, blijven onderworpen aan de AVG vanaf het moment dat een organisatie ze ontvangt.
Dit onderscheid is in de praktijk belangrijk. De EUDI-wallet geeft gebruikers een privacybeschermend instrument om alleen de gegevens te delen die zij zelf kiezen. Maar zodra een organisatie die gegevens accepteert en verwerkt, zijn de volledige AVG-verplichtingen van toepassing, inclusief de noodzaak van een rechtmatige grondslag, bewaartermijnen en het recht op verwijdering. De wallet creëert geen AVG-vrijstelling en draagt de verantwoordelijkheid ook niet over aan de ontvangende organisatie.
Wat eIDAS 2.0 wel toevoegt, is een sterkere technische basis voor privacy by design. De architectuur is gebouwd rond selectieve openbaarmaking en minimale gegevensdeling, wat van nature aansluit bij de principes van de AVG. Voor organisaties in gereguleerde sectoren zoals financiën, overheid en gezondheidszorg betekent dit dat de twee kaders samen kunnen werken om de algehele compliance-positie te versterken in plaats van conflicten te veroorzaken.
Hoe ondersteunt de EUDI-wallet dataminimalisatie onder de AVG?
De EUDI-wallet ondersteunt het dataminimalisatieprincipe van de AVG direct door gebruikers in staat te stellen alleen de specifieke attributen te delen die een dienst daadwerkelijk nodig heeft. In plaats van een volledig identiteitsdocument te presenteren, kan een gebruiker één geverifieerde claim onthullen, zoals bewijs van leeftijd of nationaliteit, zonder aanvullende persoonsgegevens prijs te geven. Deze mogelijkheid voor selectieve openbaarmaking is ingebouwd in de technische architectuur van de wallet.
Onder de AVG vereist dataminimalisatie dat organisaties alleen gegevens verzamelen die toereikend, relevant en beperkt zijn tot wat noodzakelijk is voor het genoemde doel. De EUDI-wallet maakt dit in de praktijk gemakkelijker te realiseren. Een organisatie die verifieert dat een gebruiker ouder is dan 18, hoeft bijvoorbeeld geen volledige geboortedatum meer te ontvangen en op te slaan. Een eenvoudige leeftijdsbevestiging van een geverifieerde credential is voldoende en meer privacyconform.
Voor organisaties schept dit zowel een kans als een verantwoordelijkheid. De kans is om het volume aan persoonsgegevens dat zij verwerken te verminderen, wat risico’s verlaagt en compliance vereenvoudigt. De verantwoordelijkheid is om hun wallet-integratie actief zo te ontwerpen dat alleen wordt gevraagd wat werkelijk noodzakelijk is, in plaats van standaard alles te verzamelen wat beschikbaar is. Het dataminimalisatieprincipe van de AVG vereist een bewuste keuze, en de technische mogelijkheden van de wallet maken het gemakkelijker om die keuze te realiseren.
Welke rechtmatige grondslag geldt bij de verwerking van EUDI-wallet-credentials?
Er is geen enkele rechtmatige grondslag die van toepassing is op alle EUDI-wallet-interacties. De juiste rechtsgrond hangt af van het doel van de verwerking en de context waarin de wallet-credential wordt gebruikt. Organisaties moeten hun rechtmatige grondslag identificeren en documenteren voordat zij beginnen met het verwerken van wallet-gebaseerde gegevens, net zoals zij dat zouden doen voor elke andere vorm van verwerking van persoonsgegevens onder de AVG.
De meest voorkomende rechtmatige grondslagen die van toepassing zijn in wallet-scenario’s zijn:
- Uitvoering van een overeenkomst: Wanneer verwerking noodzakelijk is om een dienst te leveren die de gebruiker heeft aangevraagd, zoals het openen van een bankrekening of toegang tot een digitaal platform.
- Wettelijke verplichting: Wanneer een wettelijk vereiste identiteitsverificatie voorschrijft, zoals Know Your Customer-controles in financiële dienstverlening of leeftijdsverificatie op grond van sectorspecifieke regels.
- Gerechtvaardigde belangen: In sommige gevallen, waarbij de organisatie een gerechtvaardigd belang heeft dat niet wordt overschaduwd door de rechten van het individu, hoewel dit een zorgvuldige afweging vereist.
- Toestemming: Relevant in specifieke contexten, maar toestemming alleen is zelden de meest geschikte grondslag voor identiteitsverificatie, en moet vrijelijk gegeven en intrekbaar zijn.
Een belangrijke nuance: het feit dat een gebruiker vrijwillig een wallet-credential heeft gepresenteerd, betekent niet automatisch dat toestemming de juiste rechtmatige grondslag is. Gebruikershandeling en juridische toestemming onder de AVG zijn niet hetzelfde. Organisaties moeten het doel van elke wallet-interactie afzonderlijk beoordelen en hun redenering documenteren.
Wie is de verwerkingsverantwoordelijke wanneer een organisatie een wallet-credential accepteert?
Wanneer een organisatie een credential van een EUDI-wallet accepteert en verwerkt, treedt zij op als verwerkingsverantwoordelijke voor die verwerkingsactiviteit. De wallet-aanbieder of credential-uitgever is niet verantwoordelijk voor wat de ontvangende organisatie met de gegevens doet nadat deze zijn gepresenteerd. De verantwoordelijkheden van de verwerkingsverantwoordelijke onder de AVG zijn van toepassing op de organisatie die het doel en de middelen van de verwerking bepaalt.
Dit heeft directe gevolgen voor de verantwoordingsplicht. Als verwerkingsverantwoordelijke moet de accepterende organisatie:
- Een gedocumenteerde rechtmatige grondslag voor de verwerking hebben.
- De betrokkene informeren over hoe zijn of haar gegevens worden gebruikt, doorgaans via een privacyverklaring.
- Ervoor zorgen dat de gegevens niet langer dan noodzakelijk worden bewaard.
- Reageren op verzoeken van betrokkenen inzake hun rechten, waaronder inzage, correctie en verwijdering.
- Passende technische en organisatorische beveiligingsmaatregelen implementeren.
In sommige scenario’s kunnen meerdere partijen betrokken zijn bij één wallet-interactie, bijvoorbeeld wanneer een vertrouwende partij gebruik maakt van een externe verificatiedienst. In die gevallen kunnen gezamenlijke verwerkingsverantwoordelijkheid of verwerkersregelingen van toepassing zijn, en moeten de rollen duidelijk worden vastgelegd in een schriftelijke overeenkomst. Onduidelijkheid over wie de verwerkingsverantwoordelijkheid draagt, is op zichzelf al een compliance-risico onder de AVG.
Wat zijn de belangrijkste AVG-risico’s voor organisaties bij EUDI-wallet-integratie?
De belangrijkste AVG-risico’s bij EUDI-wallet-integratie komen niet voort uit de wallet zelf, maar uit de manier waarop organisaties hun kant van de interactie ontwerpen en beheren. De meest voorkomende risico’s zijn het verzamelen van te veel gegevens, onduidelijke bewaarpraktijken, onvoldoende privacydocumentatie en het nalaten een gegevensbeschermingseffectbeoordeling (DPIA) uit te voeren waar dat vereist is.
Organisaties moeten zich bewust zijn van deze specifieke risicogebieden:
- Te veel attributen opvragen: Meer gegevens vragen dan de dienst vereist, schendt dataminimalisatie en kan een geldige rechtmatige grondslag ontberen.
- Onnodig opslaan van geverifieerde gegevens: Zodra een credential is geverifieerd, creëert het bewaren van de onderliggende persoonsgegevens langer dan noodzakelijk zowel juridische als beveiligingsrisico’s.
- Ontoereikende DPIA: Wallet-gebaseerde identiteitsverificatie kan systematische verwerking van identiteitsgegevens op grote schaal omvatten, wat de verplichting kan triggeren om een DPIA uit te voeren op grond van artikel 35 van de AVG.
- Externe verwerkers: Als een verificatiedienst wallet-credentials verwerkt namens de organisatie, moet er een conforme gegevensverwerkingsovereenkomst van kracht zijn.
- Grensoverschrijdende gegevensstromen: De EUDI-wallet is ontworpen voor grensoverschrijdend gebruik binnen de EU-lidstaten. Als verwerking overdrachten buiten de EER omvat, gelden aanvullende waarborgen.
Organisaties in gereguleerde sectoren zoals financiële dienstverlening of gezondheidszorg hebben te maken met aanvullende sectorspecifieke verplichtingen bovenop de AVG, wat betekent dat het risicoprofiel nog complexer is. Een grondige compliance-review voordat de wallet-integratie live gaat, is niet optioneel — het is een praktische noodzaak.
Hoe moeten organisaties hun privacydocumentatie bijwerken voor EUDI-wallet-gebruik?
Organisaties moeten hun privacyverklaringen, verwerkingsregisters en interne gegevensbeheersdocumentatie bijwerken voordat zij EUDI-wallet-credentials van gebruikers accepteren. De AVG vereist dat personen worden geïnformeerd over hoe hun gegevens worden verwerkt op het moment van verzameling, inclusief wallet-gebaseerde interacties. Bestaande privacydocumentatie dekt deze nieuwe gegevensbron waarschijnlijk niet zonder specifieke updates.
Belangrijke documentatie-updates die moeten worden aangepakt zijn:
- Privacyverklaring: Voeg een duidelijke beschrijving toe van wallet-gebaseerde gegevensverzameling, de specifiek gevraagde attributen, de rechtmatige grondslag en hoe lang de gegevens worden bewaard.
- Verwerkingsregister (RoPA): Maak nieuwe vermeldingen aan of update bestaande vermeldingen voor de verwerking van wallet-credentials, inclusief de categorieën gegevens, doeleinden, ontvangers en bewaartermijnen.
- DPIA: Beoordeel of een gegevensbeschermingseffectbeoordeling vereist is en documenteer de uitkomst, inclusief eventuele getroffen mitigerende maatregelen.
- Verwerkersovereenkomsten: Beoordeel en update contracten met eventuele externe verificatieaanbieders die betrokken zijn bij de wallet-interactie.
- Intern beleid: Update procedures voor gegevensverwerking en personeelsinstructies om de nieuwe gegevensbron en eventuele specifieke regels voor geverifieerde credential-gegevens te weerspiegelen.
Privacydocumentatie moet worden behandeld als een levende set van registers, niet als een eenmalige oefening. Naarmate wallet-use cases zich uitbreiden en regelgeving evolueert onder eIDAS 2.0, moeten organisaties periodieke reviews plannen om de documentatie nauwkeurig en volledig te houden. Organisaties die actief zijn in overheidsdiensten of andere gereguleerde domeinen moeten wallet-gerelateerde documentatie ook afstemmen op eventuele sectorspecifieke privacyvereisten die naast de AVG gelden.
Hoe helpt TrustTech organisaties bij het navigeren door EUDI-wallet- en AVG-compliance
Voorbereiden op de EUDI-wallet is niet alleen een technisch project — het is een compliance- en governance-uitdaging die tegelijkertijd privacy, data-architectuur en regelgevende kaders raakt. TrustTech ondersteunt organisaties in elke fase van deze transitie en combineert diepgaande expertise in digitale identiteitsoplossingen met praktische kennis van eIDAS 2.0- en AVG-vereisten.
Door met TrustTech samen te werken, kunnen organisaties:
- In kaart brengen welke wallet-use cases van toepassing zijn op hun sector en de bijbehorende AVG-verplichtingen beoordelen.
- Wallet-integraties ontwerpen die vanaf het begin privacyconform zijn, met ingebouwde selectieve openbaarmaking.
- De juiste rechtmatige grondslag voor elke verwerkingsactiviteit identificeren en duidelijk documenteren.
- Privacyverklaringen, RoPA-vermeldingen en intern beleid bijwerken om wallet-gebaseerde gegevensstromen te weerspiegelen.
- Een DPIA uitvoeren of ondersteunen waar wallet-verwerking die verplichting triggert.
- EUDI-wallet-implementatie afstemmen op sectorspecifieke regelgeving in financiën, gezondheidszorg, overheid en verder.
Of jouw organisatie nu net begint de implicaties van de European Digital Identity Wallet te verkennen of al voorbereidt op live-implementatie, TrustTech biedt de gestructureerde aanpak om met vertrouwen vooruit te gaan. Neem contact op met TrustTech om de specifieke situatie van jouw organisatie te bespreken en ontdek hoe je jouw EUDI-wallet-integratie zowel technisch solide als volledig AVG-conform kunt maken.