Wat gebeurt er met je gegevens als je toegang verliest tot je EUDI Wallet?

Cracked smartphone screen face-down on concrete, partially covering an EU identity card, dramatic side lighting with amber highlight on card's edge.

In de meeste gevallen zijn uw gegevens niet permanent verloren als u de toegang tot uw EUDI Wallet verliest. De documenten en credentials die in uw wallet zijn opgeslagen, worden bewaard door de oorspronkelijke uitgevers of kunnen worden geback-upt via mechanismen die door uw walletprovider zijn gedefinieerd. Wat er in de praktijk gebeurt, hangt echter af van hoe uw wallet is ingesteld, welke documenten zijn opgeslagen en of er een herstelproces beschikbaar was en gebruikt is. Dit artikel behandelt de belangrijkste vragen rondom gegevensverlies bij de EUDI Wallet, zodat u precies weet waar u aan toe bent.

Zijn uw gegevens permanent verloren als u de toegang tot uw EUDI Wallet verliest?

Nee, uw gegevens zijn niet per definitie voor altijd verdwenen wanneer u de toegang tot uw EUDI Wallet verliest. De credentials die in uw wallet zijn opgeslagen, zoals uw nationale identiteitskaart, rijbewijs of onderwijscertificaten, zijn uitgegeven door officiële instellingen die de oorspronkelijke gegevens nog steeds bezitten. Dit betekent dat de onderliggende gegevens onafhankelijk van uw wallet-app bestaan en in de meeste gevallen opnieuw kunnen worden uitgegeven of geïmporteerd.

Beschouw uw EUDI Wallet minder als een fysieke portemonnee waarbij verlies betekent dat alles weg is, en meer als een beveiligde digitale container. De inhoud is terug te herleiden naar de bronnen. Dat gezegd hebbende, verloopt het herstelproces niet altijd direct of automatisch. Mogelijk moet u uw identiteit opnieuw verifiëren en bepaalde credentials opnieuw aanvragen bij de oorspronkelijke uitgevers, wat tijd kost en afhankelijk is van de beschikbare diensten in uw land.

Het belangrijkste onderscheid dat u moet begrijpen, is dat tussen de wallet-app (de software op uw apparaat) en de credentials zelf (de geverifieerde documenten en attesteringen die daarin zijn opgeslagen). Het verlies van de app betekent niet het verlies van het recht op die credentials. Het betekent dat u de toegang daartoe opnieuw moet herstellen via een nieuwe wallet-instantie of een herstelproces.

Wat gebeurt er met uw verifieerbare credentials als een wallet wordt verwijderd of verloren gaat?

Wanneer een wallet wordt verwijderd of een apparaat verloren gaat, zijn de verifieerbare credentials die lokaal op dat apparaat zijn opgeslagen, niet langer toegankelijk via die instantie. De credentials zelf worden echter niet vernietigd. Ze zijn uitgegeven door vertrouwde partijen, en die uitgevers behouden de bevoegdheid om ze opnieuw uit te geven. De gegevens achter elke credential, zoals uw identiteitsgegevens of diploma, bestaan nog steeds in officiële registers en systemen.

Verifieerbare credentials in het EUDI Wallet-framework volgen een specifieke technische structuur. Elke credential is cryptografisch ondertekend door de uitgever en gekoppeld aan uw identiteit. Als u de wallet verliest, verliest u de ondertekende instantie van die credential, maar niet uw identiteit of uw recht op die credential. U kunt een nieuwe ondertekende versie aanvragen bij de uitgever zodra u uw wallet opnieuw heeft ingesteld.

Sommige credentials zijn eenvoudiger te herstellen dan andere. Door de overheid uitgegeven documenten, zoals een nationale identiteitskaart of een paspoortequivalent, kunnen doorgaans eenvoudig opnieuw worden uitgegeven via officiële kanalen. Complexere credentials, zoals beroepscertificeringen of medische dossiers, kunnen aanvullende stappen vereisen, afhankelijk van de uitgevende organisatie en het betrokken land.

Beschikt de EUDI Wallet over een back-up- of herstelmechanisme?

De eIDAS 2.0-verordening en het Architecture and Reference Framework voor de EUDI Wallet adresseren de behoefte aan continutïeit van de wallet, maar de specifieke back-up- en herstelmechanismen worden grotendeels op nationaal niveau bepaald door de walletprovider van elke lidstaat. Dit betekent dat de herstelopties kunnen variëren afhankelijk van de wallet van welk land u gebruikt.

In het algemeen wordt van walletproviders verwacht dat zij gebruikers een manier bieden om toegang tot hun wallet te herstellen bij verlies, diefstal of verwijdering van de app. Dit kan het volgende omvatten:

  • Cloudgebaseerde back-up van walletmetadata en credentialreferenties
  • Herauthenticatie via een nationaal identiteitsschema om wallettoegang te herstellen
  • De mogelijkheid om eerder uitgegeven credentials opnieuw te importeren van de oorspronkelijke uitgevers
  • Een veilige herstelsleutel of wachtwoordzin die tijdens de walletinstallatie is aangemaakt

Wat belangrijk is om te begrijpen, is dat zelfs waar back-upmechanismen bestaan, deze zijn ontworpen met privacy en gebruikerscontrole in gedachten. Het EUDI Wallet-framework benadrukt dat gebruikers altijd moeten kunnen bepalen welke gegevens worden gedeeld en opgeslagen. Dit betekent dat volledig automatische cloudsynchronisatie van alle credentialgegevens niet per definitie de standaardbenadering is, omdat dit in strijd zou zijn met de privacyprincipes van de wallet.

Het praktische advies hier is eenvoudig: neem bij het instellen van uw EUDI Wallet de tijd om de herstelopties die uw walletprovider biedt te begrijpen en te activeren. Wacht niet tot er iets misgaat om erachter te komen hoe het herstelproces eruitziet.

Wie is verantwoordelijk voor de bescherming van uw gegevens onder eIDAS 2.0 en de AVG?

Onder eIDAS 2.0 en de Algemene Verordening Gegevensbescherming (AVG) is de verantwoordelijkheid voor de bescherming van uw gegevens verdeeld over meerdere partijen, waaronder de walletprovider, de credentialuitgevers en de vertrouwende partijen die toegang tot uw credentials aanvragen. Elk speelt een gedefinieerde rol in het vertrouwenskader.

De walletprovider, doorgaans een overheidsinstantie of een door de overheid gecertificeerde private entiteit, is verantwoordelijk voor de beveiliging en integriteit van de walletinfrastructuur. Zij moeten ervoor zorgen dat de wallet voldoet aan het hoge betrouwbaarheidsniveau dat vereist is onder eIDAS 2.0 en moeten voldoen aan de AVG als verwerkingsverantwoordelijke of verwerker, afhankelijk van hun rol.

De credentialuitgevers, zoals overheidsinstanties, banken of zorgaanbieders, zijn verantwoordelijk voor de nauwkeurigheid en beveiliging van de gegevens die zij uitgeven. Zij blijven aansprakelijk voor de persoonsgegevens die zij verwerken bij het aanmaken en ondertekenen van een credential.

De gebruiker speelt ook een actieve rol. De EUDI Wallet is ontworpen rond het principe van selectieve openbaarmaking, wat betekent dat u kiest welke gegevens u deelt en met wie. Dit geeft u echte controle, maar het betekent ook dat u enige verantwoordelijkheid draagt voor hoe u uw wallet beheert, inclusief het instellen van herstelopties en het beveiligen van uw apparaat.

De AVG geeft u duidelijke rechten in deze context: het recht op toegang tot uw gegevens, het recht op verwijdering en het recht op gegevensoverdraagbaarheid. Als u de toegang tot uw wallet verliest en meent dat uw gegevens verkeerd zijn behandeld, heeft u het recht dit te melden bij uw walletprovider en, indien nodig, bij uw nationale gegevensbeschermingsautoriteit.

Wat moeten organisaties doen om zich voor te bereiden op scenario’s met walletgegevensverlies?

Organisaties die EUDI Wallet-credentials accepteren of er op vertrouwen, moeten rekening houden met de realiteit dat gebruikers soms de toegang tot hun wallets kunnen verliezen. Dit is geen zeldzame randgevallen. Het is een voorspelbaar scenario dat vanaf het begin in uw digitale identiteitsworkflows moet worden ingebouwd.

Dit zijn de belangrijkste stappen die organisaties moeten nemen:

  1. Breng uw credentialafhankelijkheden in kaart: Identificeer welke gebruikersreizen in uw diensten afhankelijk zijn van EUDI Wallet-credentials. Begrijp wat er met die reizen gebeurt als een gebruiker zijn wallet niet kan tonen.
  2. Ontwerp alternatieve identiteitsverificatiepaden: Zorg ervoor dat gebruikers via alternatieve identiteitsverificatiemethoden nog steeds toegang hebben tot kritieke diensten terwijl ze hun wallet herstellen. Dit is zowel een bruikbaarheidsvereiste als, in veel gereguleerde sectoren, een complianceoverweging.
  3. Informeer gebruikers proactief: Als uw dienst credentials uitgeeft aan de wallets van gebruikers, communiceer dan duidelijk wat er gebeurt als ze de toegang verliezen en hoe ze credentials bij u opnieuw kunnen aanvragen.
  4. Stem af op de herstelprotocollen van uw walletprovider: Begrijp de herstelmechanismen die worden aangeboden door de walletproviders die uw gebruikers waarschijnlijk zullen gebruiken, en stem uw ondersteuningsprocessen hierop af.
  5. Evalueer uw gegevensretentiebeleid: Onder de AVG hoeft u alleen het noodzakelijke te bewaren. Maar voor heruitgiftedoeleinden moet u begrijpen welke gegevenspunten u mag en moet bewaren, zodat u gebruikers kunt ondersteunen in herstelscenario’s zonder de principes van gegevensminimalisatie te overschrijden.

Organisaties in gereguleerde sectoren zoals financiële dienstverlening, overheid en gezondheidszorg worden geconfronteerd met aanvullende overwegingen, omdat identiteitsverificatie vaak is gekoppeld aan wettelijke nalevingsvereisten. Het verlies van wallettoegang door een gebruiker mag geen nalevingsgat in uw processen veroorzaken. Het nu inbouwen van veerkracht in uw identiteitsinfrastructuur is veel effectiever dan het reactief aanpakken ervan.

Met 2026 als het jaar waarin lidstaten wettelijk verplicht zijn EUDI Wallets beschikbaar te stellen aan alle burgers en bedrijven, hebben organisaties die deze scenario’s nog niet in kaart hebben gebracht steeds minder tijd om dit doordacht te doen. Verken de beschikbare bronnen om op de hoogte te blijven naarmate de uitrol vordert.

Hoe TrustTech organisaties helpt zich voor te bereiden op EUDI Wallet-gegevensscenario’s

Voorbereiden op walletgegevensverlies is slechts één onderdeel van een veel groter geheel als het gaat om de implementatie van de EUDI Wallet in uw organisatie. TrustTech helpt organisaties in gereguleerde sectoren deze complexiteit met duidelijkheid en vertrouwen te navigeren. Of u nu nog de implicaties van eIDAS 2.0 in kaart brengt of actief uw identiteitsinfrastructuur ontwerpt, TrustTech brengt de expertise om u vooruit te helpen.

Dit is waarmee TrustTech u kan ondersteunen:

  • Beoordeling van uw huidige identiteitsinfrastructuur aan de hand van EUDI Wallet- en eIDAS 2.0-vereisten
  • Ontwerp van alternatieve en herstelworkflows die voldoen aan zowel bruikbaarheids- als compliancenormen
  • Advies over AVG-afstemming in de context van verifieerbare credentials en walletgegevens
  • Ondersteuning bij credentialuitgifte en integratie van vertrouwende partijen voor uw specifieke sector
  • Vertaling van complexe regelgevingsvereisten naar praktische, uitvoerbare implementatiestappen

Als uw organisatie werkt aan de praktische implicaties van de European Digital Identity Wallet en deskundige begeleiding op maat van uw context wenst, neem dan contact op met TrustTech om het gesprek te starten.