eIDAS 2.0 geeft burgers directe controle over hun persoonsgegevens door te vereisen dat de European Digital Identity (EUDI) Wallet gebruikers laat bepalen welke informatie ze delen, met wie en wanneer. Dit is een significante verschuiving ten opzichte van eerdere digitale identiteitssystemen, waarbij het delen van gegevens vaak ondoorzichtig of gebundeld was. De verordening plaatst de soevereiniteit over persoonsgegevens centraal in de digitale identiteit in Europa. Hieronder beantwoorden we de belangrijkste vragen die burgers en organisaties stellen over dit nieuwe kader.
Welke rechten geeft eIDAS 2.0 burgers over hun persoonsgegevens?
Onder eIDAS 2.0 hebben burgers het recht om selectief alleen de persoonsgegevens te delen die strikt noodzakelijk zijn voor een bepaalde interactie, zonder aanvullende informatie prijs te geven. De verordening vereist dat de EUDI Wallet is ontworpen met privacy als standaard, wat betekent dat gegevensminimalisatie in het systeem is ingebouwd in plaats van overgelaten aan individuele dienstverleners. Deze rechten gelden voor alle EU-burgers, inwoners en bedrijven.
In de praktijk versterkt eIDAS 2.0 de positie van het individu bij digitale interacties op verschillende belangrijke manieren:
- Geïnformeerde toestemming: Gebruikers moeten expliciet akkoord gaan met het delen van elk gegeven voordat dit naar een derde partij wordt verzonden.
- Gegevensminimalisatie: Alleen de gegevens die daadwerkelijk nodig zijn voor een dienst kunnen worden opgevraagd. Een dienst die naar uw leeftijd vraagt, kan niet uw volledige geboortedatum eisen als een eenvoudige leeftijdsbevestiging volstaat.
- Transparantie: Burgers kunnen zien welke organisaties toegang tot hun gegevens hebben aangevraagd en voor welk doel.
- Overdraagbaarheid: Identiteitsgegevens die in de wallet zijn opgeslagen, kunnen worden hergebruikt voor verschillende diensten zonder elke keer opnieuw te beginnen.
- Intrekbaarheid: Gebruikers kunnen hun toestemming intrekken en op elk moment stoppen met het delen van gegevens met een bepaalde dienst.
Deze rechten vertegenwoordigen een betekenisvolle stap naar echte soevereiniteit over persoonsgegevens. In plaats van een fysiek document te overhandigen of lange formulieren in te vullen, communiceren burgers met digitale diensten op hun eigen voorwaarden.
Hoe werkt selectieve openbaarmaking in de EUDI Wallet?
Selectieve openbaarmaking in de EUDI Wallet betekent dat een gebruiker één enkel attribuut van zijn identiteit kan delen, zoals bewijs van leeftijd of nationaliteit, zonder andere persoonlijke gegevens die in de wallet zijn opgeslagen prijs te geven. Dit is mogelijk dankzij verifieerbare credentials en cryptografische technieken waarmee specifieke claims kunnen worden bevestigd zonder de onderliggende gegevens bloot te leggen.
Een eenvoudig voorbeeld maakt dit concreet. Stel dat u online een kaartje wilt kopen voor een evenement met leeftijdsbeperking. In plaats van een kopie van uw paspoort te uploaden, laat de EUDI Wallet u alleen een bevestigd “18+” signaal delen. De dienst ontvangt een cryptografisch geverifieerd antwoord op de vraag die hij daadwerkelijk nodig heeft, en niets meer. Uw naam, adres en geboortedatum blijven volledig privé.
Deze aanpak verschilt fundamenteel van hoe identiteit traditioneel online heeft gewerkt. De meeste huidige systemen vereisen dat gebruikers meer informatie verstrekken dan nodig is, simpelweg omdat de infrastructuur niet is ontworpen om individuele attributen te scheiden. De architectuur van de EUDI Wallet, gebouwd op open technische specificaties die zijn ontwikkeld via grootschalige pilotprogramma’s in 26 EU-lidstaten, is specifiek ontworpen om dit soort granulaire, op attribuutniveau gebaseerde uitwisseling mogelijk te maken.
Voor organisaties vermindert selectieve openbaarmaking ook de aansprakelijkheid. Wanneer een dienst alleen de gegevens ontvangt die hij daadwerkelijk nodig heeft, bewaart hij minder gevoelige informatie, wat de blootstelling bij een datalek beperkt.
Wie heeft toegang tot de gegevens die zijn opgeslagen in de EUDI Wallet?
Alleen de wallethouder beheert de toegang tot gegevens die zijn opgeslagen in de EUDI Wallet. Geen enkele derde partij, inclusief de walletaanbieder of de lidstaat die de wallet heeft uitgegeven, kan de gegevens van de gebruiker raadplegen of delen zonder expliciete toestemming. Toegang wordt verleend op basis van elke afzonderlijke interactie, wat betekent dat elk gegevensverzoek individueel door de gebruiker moet worden goedgekeurd.
Organisaties die gegevens uit een wallet willen opvragen, moeten zijn geregistreerd als Relying Party binnen het eIDAS 2.0-kader. Dit betekent dat zij zijn geverifieerd en geaccepteerd binnen het vertrouwensecosysteem, en gebruikers kunnen precies zien wie een verzoek doet voordat zij beslissen of zij antwoorden. Niet-geregistreerde of niet-geverifieerde partijen kunnen geen walletgegevens ontvangen.
Het is ook vermeldenswaard dat de EUDI Wallet zo is ontworpen dat gegevens worden opgeslagen op het eigen apparaat van de gebruiker in plaats van in een gecentraliseerde database. Deze architecturale keuze vermindert het risico op grootschalige datalekken aanzienlijk en voorkomt dat één enkele organisatie een profiel kan opbouwen van de activiteiten van een gebruiker bij verschillende diensten. De wallet faciliteert de uitwisseling van identiteitsgegevens binnen het thuisland van een gebruiker en met andere EU-lidstaten, terwijl het individu altijd de controle behoudt.
Wat is het verschil tussen eIDAS 2.0 en de AVG-gegevensrechten?
eIDAS 2.0 en de AVG beschermen beide persoonsgegevens, maar ze opereren op verschillende niveaus. De AVG stelt brede wettelijke rechten vast over hoe organisaties persoonsgegevens verzamelen, opslaan en verwerken. eIDAS 2.0 gaat een stap verder door de technische en regelgevende infrastructuur te definiëren die gegevensminimalisatie en gebruikerscontrole actief afdwingt op het moment van interactie, voordat gegevens überhaupt worden gedeeld.
Zo kunt u het zien: de AVG geeft u het recht om achteraf te verzoeken dat een organisatie uw gegevens verwijdert. eIDAS 2.0 geeft u de technische middelen om te voorkomen dat u onnodige gegevens in de eerste plaats deelt. De twee kaders zijn complementair in plaats van concurrerend.
Er zijn een paar belangrijke onderscheidingen die het waard zijn te begrijpen:
- Toepassingsgebied: De AVG is van toepassing op alle verwerking van persoonsgegevens door organisaties. eIDAS 2.0 regelt specifiek digitale identiteit, authenticatie en vertrouwensdiensten in de hele EU.
- Mechanisme: De AVG is gebaseerd op wettelijke verplichtingen en handhaving. eIDAS 2.0 integreert gegevenscontrole rechtstreeks in de technische architectuur van de EUDI Wallet.
- Timing: AVG-rechten worden vaak uitgeoefend nadat gegevens zijn gedeeld. eIDAS 2.0 werkt op het moment van delen en geeft gebruikers realtime controle over wat hun wallet verlaat.
- Handhaving: Beide kaders leggen nalevingsverplichtingen op aan organisaties, maar eIDAS 2.0 introduceert specifieke vereisten rondom Relying Party-registratie en technische interoperabiliteit die verder gaan dan het toepassingsgebied van de AVG.
Voor organisaties die actief zijn in gereguleerde sectoren moeten beide kaders samen worden aangepakt. Naleving van het ene betekent niet automatisch naleving van het andere.
Hoe kunnen organisaties voldoen aan de eIDAS 2.0-vereisten voor gegevenscontrole?
Organisaties kunnen voldoen aan de eIDAS 2.0-vereisten voor gegevenscontrole door zich te registreren als Relying Party binnen het vertrouwenskader, hun gegevensopvragingspraktijken bij te werken in lijn met de principes van gegevensminimalisatie en hun systemen te integreren met EUDI Wallet-compatibele infrastructuur. Naleving is niet alleen een wettelijke verplichting, maar ook een praktische kans om identiteitsverificatie te stroomlijnen en onboardingwrijving te verminderen.
In 2026 zijn lidstaten wettelijk verplicht de EUDI Wallet beschikbaar te stellen aan alle burgers, inwoners en bedrijven. Dit betekent dat organisaties in de financiële dienstverlening, overheid en gezondheidszorg klaar moeten zijn om wallet-gebaseerde credentials te accepteren als geldige vorm van identiteitsverificatie. Organisaties die de voorbereiding uitstellen, lopen het risico op zowel regelgevende non-compliance als een slechte gebruikerservaring ten opzichte van concurrenten die al wallet-klare processen hebben geïntegreerd.
Praktische stappen die organisaties moeten nemen, zijn onder meer het herzien van welke persoonsgegevens zij momenteel verzamelen tijdens onboarding- of verificatieprocessen, het identificeren waar gegevensverzoeken kunnen worden teruggebracht tot het noodzakelijke minimum, en samenwerken met aanbieders van identiteitsinfrastructuur die al verifieerbare credentials en eIDAS 2.0-standaarden ondersteunen.
Hoe TrustTech organisaties helpt met eIDAS 2.0-gegevenscontrole
Voorbereiden op eIDAS 2.0 is niet alleen een nalevingsoefening. Het is een kans om een efficiëntere, gebruiksvriendelijkere en betrouwbaardere digitale identiteitsinfrastructuur op te bouwen. TrustTech ondersteunt organisaties bij deze transitie met praktische expertise en technologie die klaar is voor het tijdperk van de EUDI Wallet.
Door samen te werken met TrustTech kunnen organisaties:
- Wallet-klare identiteitsverificatie implementeren die selectieve openbaarmaking en gegevensminimalisatie vanaf dag één ondersteunt
- Herhaalde identiteitscontroles vervangen door herbruikbare, cryptografisch geverifieerde credentials die werken over diensten en grenzen heen
- Gekwalificeerde digitale handtekeningen en aan identiteit gekoppelde toestemming integreren in bestaande werkstromen zonder alles opnieuw te hoeven bouwen
- De regelgevingsvereisten van eIDAS 2.0 navigeren naast AVG-, AML- en KYC-verplichtingen via één samenhangend platform
- Onboarding-uitval en nalevingsoverhead tegelijkertijd verminderen, waardoor regelgevingsgereedheid wordt omgezet in een meetbaar bedrijfsvoordeel
Het platform van TrustTech bevindt zich tussen de partijen die met elkaar moeten communiceren en maakt veilige en betrouwbare digitale uitwisselingen mogelijk zonder nieuwe datasilos of afhankelijkheden te creëren. Of uw organisatie nu actief is in de financiële sector, de overheid, de gezondheidszorg of een andere gereguleerde sector, TrustTech brengt de technische diepgang en implementatie-ervaring mee die nodig is om van complexiteit naar duidelijkheid te gaan. Klaar voor de volgende stap? Neem contact op met TrustTech om te bespreken hoe uw organisatie zich kan voorbereiden op eIDAS 2.0.