Selectieve openbaarmaking in de EUDI-wallet betekent dat gebruikers alleen de specifieke gegevens kunnen delen die een dienst daadwerkelijk nodig heeft, niet meer dan dat. In plaats van een volledig identiteitsdocument te overhandigen, kan een gebruiker bijvoorbeeld alleen zijn leeftijd of nationaliteit bevestigen. Deze privacy-first aanpak is rechtstreeks ingebouwd in de architectuur van de European Digital Identity Wallet, en het is een van de kenmerken die eIDAS 2.0 een belangrijke stap voorwaarts maakt. Hieronder beantwoorden we de meest gestelde vragen van organisaties over hoe selectieve openbaarmaking werkt en wat dit voor hen in de praktijk betekent.
Welke gegevens kunnen gebruikers kiezen om te delen via selectieve openbaarmaking?
Met selectieve openbaarmaking in de EUDI-wallet kunnen gebruikers kiezen om individuele attributen uit hun digitale identiteit te delen in plaats van een volledig document. In plaats van een volledig paspoort te tonen, kan een gebruiker bijvoorbeeld alleen zijn geboortedatum delen om aan te tonen dat hij ouder is dan 18, of alleen zijn nationaliteit delen zonder zijn naam of adres prijs te geven.
De EUDI-wallet slaat een breed scala aan digitale documenten en credentials op, waaronder nationale identiteitsgegevens, rijbewijzen, academische kwalificaties, beroepscertificaten en gezondheidsinformatie. Elk van deze credentials bevat meerdere attributen, en selectieve openbaarmaking stelt gebruikers in staat om alleen de attributen vrij te geven die relevant zijn voor een specifieke transactie of interactie.
Hier zijn enkele praktische voorbeelden van hoe selectieve openbaarmaking eruitziet in alledaagse situaties:
- Bewijzen dat je ouder bent dan 18 om toegang te krijgen tot een leeftijdsgebonden dienst, zonder je exacte geboortedatum of naam te onthullen
- Jouw beroepskwalificatie bevestigen aan een werkgever, zonder je thuisadres te delen
- Jouw nationaliteit verifiëren voor een grensoverschrijdende dienst, zonder je volledige identiteitsdocument te onthullen
- Jouw ziektekostenverzekeringsstatus delen met een zorgverlener, zonder niet-gerelateerde persoonsgegevens bloot te stellen
Dit niveau van controle was simpelweg niet mogelijk met traditionele fysieke documenten. Een paspoort of rijbewijs onthult alles tegelijk. De EUDI-wallet verandert dat door gebruikers echte soevereiniteit over hun persoonlijke informatie te geven.
Hoe werkt selectieve openbaarmaking technisch in de EUDI-wallet?
Selectieve openbaarmaking in de EUDI-wallet werkt via een combinatie van verifieerbare credentials en cryptografische technieken waarmee individuele attributen binnen een credential afzonderlijk kunnen worden onthuld. De credential is zo gestructureerd dat elk attribuut afzonderlijk kan worden ondertekend en geverifieerd, wat betekent dat een vertrouwende partij de authenticiteit van een onthuld attribuut kan bevestigen zonder de rest van de credential te zien.
De technische basis berust op credential-formaten die voor dit doel zijn ontworpen. De twee meest relevante formaten in de EUDI-wallet-context zijn SD-JWT (Selective Disclosure JSON Web Token) en ISO/IEC 18013-5, dat wordt gebruikt voor mobiele rijbewijzen. Beide formaten stellen uitgevers in staat credentials te maken waarbij elk attribuut afzonderlijk is beschermd, en houders kunnen kiezen welke attributen zij tijdens een transactie presenteren.
Het proces werkt als volgt:
- Een uitgever (zoals een overheidsinstantie of instelling) maakt een verifieerbare credential aan met meerdere attributen, elk cryptografisch gebonden aan de credential.
- De gebruiker slaat deze credential op in zijn EUDI-wallet.
- Wanneer een dienst om identiteitsinformatie vraagt, presenteert de wallet alleen de attributen waarmee de gebruiker heeft ingestemd om te delen.
- De vertrouwende partij verifieert de authenticiteit van de onthuld attributen met behulp van de cryptografische handtekening van de uitgever, zonder de rest van de credential te hoeven zien.
Deze architectuur zorgt ervoor dat zelfs de verifiërende partij niets te weten komt buiten wat strikt noodzakelijk is. De onderliggende credential blijft intact en privé, terwijl de onthuld attributen verifieerbaar bewijs van authenticiteit dragen.
Wat is het verschil tussen selectieve openbaarmaking en zero-knowledge proofs?
Selectieve openbaarmaking en zero-knowledge proofs (ZKPs) zijn beide privacybevorderende technieken, maar ze werken anders. Selectieve openbaarmaking onthult specifieke attributen uit een credential terwijl andere verborgen blijven. Zero-knowledge proofs gaan verder: ze stellen een gebruiker in staat te bewijzen dat een bewering waar is, zoals “Ik ben ouder dan 18,” zonder de onderliggende gegevens te onthullen, zelfs niet de werkelijke geboortedatum.
In praktische termen deelt selectieve openbaarmaking een geverifieerd feit. Zero-knowledge proofs stellen iemand in staat te bewijzen dat aan een voorwaarde is voldaan zonder enige ruwe data te delen. Voor de meeste alledaagse toepassingen in het EUDI-wallet-ecosysteem is selectieve openbaarmaking voldoende en eenvoudiger te implementeren. Zero-knowledge proofs bieden sterkere privacygaranties, maar zijn technisch complexer en zijn nog in ontwikkeling wat betreft standaardisatie en brede inzet.
Voor organisaties die diensten bouwen die EUDI-wallet-credentials accepteren, is het de moeite waard dit onderscheid te begrijpen, omdat het van invloed is op wat jouw systemen moeten ondersteunen. De meeste huidige implementaties richten zich op selectieve openbaarmaking met behulp van SD-JWT of op ISO gebaseerde credential-formaten. Zero-knowledge proof-benaderingen kunnen in de loop van de tijd prominenter worden naarmate de standaarden en tooling zich verder ontwikkelen.
Waarom is selectieve openbaarmaking belangrijk voor eIDAS 2.0-compliance?
Selectieve openbaarmaking is niet alleen een nuttige functie in de EUDI-wallet; het is een kernvereiste onder eIDAS 2.0. De verordening vereist expliciet dat wallets gebruikers in staat stellen alleen de gegevens te delen die strikt noodzakelijk zijn voor een bepaalde transactie. Dit sluit direct aan bij het AVG-principe van dataminimalisatie, waardoor selectieve openbaarmaking een wettelijke verplichting is in plaats van een optionele verbetering.
Onder eIDAS 2.0 mogen vertrouwende partijen (de organisaties die om identiteitsgegevens vragen) alleen de attributen opvragen die zij daadwerkelijk nodig hebben voor een specifiek doel. Het opvragen van meer gegevens dan noodzakelijk is niet conform de regelgeving. Dit betekent dat organisaties opnieuw moeten nadenken over hoe zij identiteitsinformatie verzamelen en gebruiken, en moeten afstappen van “alles verzamelen voor het geval dat”-benaderingen naar duidelijk omschreven, doelgebonden gegevensverzoeken.
Vanuit een digitale identiteits-compliance-perspectief heeft dit verschillende belangrijke implicaties:
- Organisaties moeten precies definiëren welke attributen zij nodig hebben voor elk gebruiksscenario voordat zij EUDI-wallet-credentials kunnen accepteren
- Systemen moeten in staat zijn gedeeltelijke credential-presentaties te verwerken in plaats van volledige identiteitsdocumenten te verwachten
- Privacy by design wordt een technische vereiste, niet alleen een beleidsbeginsel
- Audit- en verantwoordingsprocessen moeten weerspiegelen welke gegevens zijn opgevraagd en waarom
Voor sectoren zoals financiële dienstverlening en gezondheidszorg, waar identiteitsverificatie frequent en gevoelig is, vermindert selectieve openbaarmaking ook het risico. Minder gegevens verzamelen betekent minder aansprakelijkheid bij een datalek, en het vergroot het vertrouwen bij klanten en patiënten.
Hoe moeten organisaties hun systemen voorbereiden op selectieve openbaarmaking?
Organisaties moeten nu beginnen met de voorbereiding op selectieve openbaarmaking door hun huidige identiteitsverificatieprocessen te beoordelen en precies te bepalen welke attributen zij daadwerkelijk nodig hebben voor elk gebruiksscenario. De vereiste technische en organisatorische wijzigingen zijn niet triviaal, maar zijn beheersbaar met de juiste aanpak en expertise.
Een praktisch voorbereidingsproces omvat verschillende samenhangende stappen. Ten eerste moeten organisaties hun identiteitsgebruiksscenario’s in kaart brengen: welke informatie vragen zij op, voor welk doel en op welk punt in de gebruikersreis? Deze mapping-oefening onthult vaak dat organisaties meer gegevens verzamelen dan zij strikt nodig hebben, wat zowel compliancerisico als onnodige wrijving voor gebruikers creëert.
Ten tweede moeten technische teams ervoor zorgen dat hun systemen verifieerbare credentials in de relevante formaten kunnen verwerken, met name SD-JWT en ISO/IEC 18013-5. Dit betekent het bijwerken of bouwen van integraties die gedeeltelijke credential-presentaties kunnen ontvangen, verifiëren en verwerken in plaats van volledige identiteitsdocumenten.
Ten derde moeten organisaties die actief zijn in de overheid of andere gereguleerde sectoren vroegtijdig aansluiting zoeken bij het Architecture and Reference Framework (ARF) dat is gepubliceerd door de Europese Commissie, dat de technische specificaties uiteenzet die het EUDI-wallet-ecosysteem ondersteunen. Het begrijpen van deze specificaties helpt organisaties hun systemen af te stemmen op wat wallet-aanbieders en credential-uitgevers zullen leveren.
Tot slot moeten governance- en complianceteams gegevensbeschermingseffectbeoordelingen en intern beleid bijwerken om het selectieve openbaarmakingsmodel te weerspiegelen. Het documenteren van welke attributen worden opgevraagd, waarom zij noodzakelijk zijn en hoe zij worden verwerkt, zal essentieel zijn voor het aantonen van eIDAS 2.0-compliance.
Hoe TrustTech organisaties helpt bij het implementeren van selectieve openbaarmaking
De voorbereiding op selectieve openbaarmaking in de EUDI-wallet vereist zowel technische diepgang als regelgevend inzicht. TrustTech helpt organisaties in gereguleerde sectoren deze transitie op een gestructureerde en praktische manier te navigeren.
Door samen te werken met TrustTech profiteren organisaties van:
- Een heldere analyse van welke identiteitsattributen vereist zijn voor elk gebruiksscenario en hoe deze af te stemmen op eIDAS 2.0-vereisten
- Technische begeleiding bij het integreren van verifieerbare credential-formaten zoals SD-JWT in bestaande systemen en onboarding-flows
- Ondersteuning bij het implementeren van privacy by design-principes die zowel voldoen aan de AVG-dataminimalisatieverplichtingen als aan de eIDAS 2.0-compliancevereisten
- Praktische implementatie-expertise in sectoren waaronder financiën, overheid, gezondheidszorg en farmacie
- Begeleiding bij het EUDI-wallet-ecosysteem, inclusief het Architecture and Reference Framework en de uitkomsten van de grootschalige pilotprogramma’s
Of jouw organisatie zich nu in de beginfase bevindt van het begrijpen wat selectieve openbaarmaking betekent voor jouw systemen, of al bezig is met de implementatie, TrustTech biedt de expertise om je met vertrouwen vooruit te helpen. Neem contact op met TrustTech om te bespreken hoe wij de digitale identiteitsreis van jouw organisatie kunnen ondersteunen.