Wat zijn de technische vereisten voor EUDI Wallet-integratie?

European passport beside a smartphone displaying a digital identity credential on a brushed steel surface with security watermark patterns.

Integreren met de EUDI-wallet vereist dat jouw organisatie een specifieke set open technische standaarden, protocollen en infrastructuurcomponenten ondersteunt die zijn vastgelegd in het Architecture and Reference Framework (ARF) van de EU. Deze vereisten gelden voor elke organisatie die wil optreden als relying party, dat wil zeggen elke dienst die identiteitsgegevens uit de wallet van een gebruiker opvraagt en verifieert. Dit artikel behandelt de belangrijkste technische vragen die jouw team moet beantwoorden voordat je begint met integratiewerkzaamheden.

Op welke technische standaarden is de EUDI-wallet gebaseerd?

De EUDI-wallet is gebouwd op een combinatie van open internationale standaarden voor digitale credentials, cryptografische beveiliging en gegevensuitwisseling. De kernstandaarden zijn afkomstig van organisaties zoals ISO, het W3C en de IETF, en zijn geselecteerd om interoperabiliteit te garanderen tussen alle EU-lidstaten en sectoren.

De twee primaire credential-formaten die worden ondersteund zijn ISO/IEC 18013-5, dat het formaat voor het mobiele rijbewijs (mDL) definieert en ten grondslag ligt aan het mdoc-credentialtype, en W3C Verifiable Credentials (VC) in JSON-LD- of SD-JWT-formaat. Dit zijn geen concurrerende alternatieven — het ARF ondersteunt beide, en verschillende use cases kunnen op het een of het ander steunen.

Op cryptografisch vlak steunt de wallet op standaarden voor sleutelbeheer, digitale handtekeningen en certificaatinfrastructuur die aansluiten bij de eIDAS 2.0-vereisten. Dit betekent dat vertrouwen is verankerd in nationale of Europese vertrouwensregisters, niet in propriëtaire systemen. Organisaties die integreren met de wallet moeten deze standaarden beschouwen als niet-onderhandelbare basisvereisten, niet als optionele verbeteringen.

Welke protocollen zijn vereist voor de uitwisseling van EUDI-wallet-credentials?

De uitwisseling van credentials tussen een wallet en een relying party maakt gebruik van twee hoofdprotocollen: OpenID for Verifiable Presentations (OID4VP) voor het presenteren van credentials, en OpenID for Verifiable Credential Issuance (OID4VCI) voor het uitgeven van credentials aan een wallet. Beide zijn IETF-specificaties en zijn in het ARF aangewezen als de standaard communicatielaag.

Voor proximity use cases, waarbij een gebruiker credentials fysiek presenteert, wordt het ISO 18013-5-protocol via NFC of BLE gebruikt. Voor online scenario’s verwerkt OID4VP de aanvraag- en responsstroom tussen jouw dienst en de wallet-app van de gebruiker.

Deze protocollen bepalen hoe jouw dienst een presentatieverzoek verzendt, hoe de wallet reageert met de juiste credential, en hoe jouw systeem het cryptografisch bewijs verifieert. Ondersteuning hiervan vereist dat jouw backend de relevante endpoints implementeert en ondertekende responses correct verwerkt. Organisaties die al werken met OAuth 2.0 of OpenID Connect zullen de patronen herkennen, hoewel de credential-specifieke uitbreidingen een zorgvuldige implementatie vereisen.

Welke infrastructuur heeft een organisatie nodig om relying party te worden?

Om relying party te worden binnen het EUDI-wallet-ecosysteem heeft jouw organisatie een geregistreerde identiteit in het vertrouwenskader nodig, een technische integratielaag die OID4VP ondersteunt, en de mogelijkheid om cryptografische bewijzen van wallet-uitgegeven credentials te verifiëren. Dit is geen lichtgewicht integratie — het vereist een doelbewuste investering in infrastructuur.

De belangrijkste infrastructuurcomponenten die je moet implementeren zijn:

  • Registratie als relying party: Jouw organisatie moet worden geregistreerd bij het relevante nationale of Europese vertrouwensregister, zodat wallets kunnen verifiëren dat jouw dienst een legitieme en erkende aanvrager is.
  • OID4VP-endpoint: Een backendservice die in staat is presentatieverzoeken te genereren en ondertekende credential-responses van wallets te verwerken.
  • Certificaat- en sleutelbeheer: Jouw dienst heeft eigen cryptografische sleutels en certificaten nodig die zijn uitgegeven onder het eIDAS-vertrouwenskader om zich te authenticeren bij wallets.
  • Credential-verificatielogica: Software die mdoc- en/of SD-JWT-credentialformaten kan verwerken, handtekeningen kan verifiëren en de credential kan valideren aan de hand van het vertrouwensanker van de uitgever.
  • Audit- en loginfrastructuur: Registraties van credential-verificatiegebeurtenissen, vereist voor compliance- en gegevensbeschermingsdoeleinden.

De grootschalige pilotprogramma’s die door de hele EU lopen genereren praktische feedback over precies deze vereisten, en hun bevindingen worden doorlopend verwerkt in het ARF. Organisaties in de financiële dienstverlening en de overheid zijn tot de meest actieve deelnemers behoord, wat betekent dat sectorspecifieke richtlijnen steeds meer beschikbaar komen.

Hoe beïnvloedt het vertrouwensmodel van de EUDI-wallet de systeemintegratie?

De EUDI-wallet maakt gebruik van een gefedereerd vertrouwensmodel waarbij vertrouwen wordt vastgesteld via officiële registers in plaats van bilaterale overeenkomsten tussen partijen. Dit betekent dat jouw integratie niet zomaar elke aangeboden credential kan vertrouwen — jouw systeem moet verifiëren dat de uitgever van de credential is geregistreerd in een erkende vertrouwenslijst en dat de cryptografische keten intact is.

In de praktijk heeft dit op verschillende belangrijke manieren invloed op de integratie. Ten eerste moet jouw verificatielogica actief vertrouwensregisters raadplegen op het moment van verificatie, of een regelmatig bijgewerkte lokale kopie bijhouden. Ten tweede voert de wallet zelf een symmetrische controle uit: de wallet presenteert alleen credentials aan relying parties die zijn geregistreerd en erkend. Als jouw organisatie niet correct is geregistreerd, weigert de wallet de transactie volledig.

Dit model is robuuster dan traditionele identiteitsfederatie, maar het betekent ook dat het actueel houden van jouw registratie en certificaten een operationele verantwoordelijkheid is, geen eenmalige installatietaak. Organisaties die gewend zijn PKI-infrastructuur te beheren, zullen de vereiste discipline herkennen.

Wat zijn de datamodel- en schemavereisten voor EUDI-wallet-credentials?

Credentials die via de EUDI-wallet worden uitgewisseld, moeten voldoen aan gedefinieerde dataschema’s die aangeven welke attributen aanwezig zijn, welk formaat ze hebben en hoe ze worden benoemd. Deze schema’s worden per use case gedefinieerd — de Person Identification Data (PID)-credential heeft bijvoorbeeld een gestandaardiseerd schema dat alle lidstaten moeten volgen.

Voor de PID-credential omvatten attributen naam, geboortedatum, nationaliteit en een unieke identificator, allemaal gestructureerd volgens het ISO 18013-5- of W3C VC-datamodel. Voor andere credentialtypen, zoals diploma’s, gezondheidsgegevens of beroepskwalificaties, worden schema’s ontwikkeld via de grootschalige pilots en het ARF-proces.

Wanneer jouw organisatie specifieke attributen opvraagt bij een wallet, moet je deze opvragen met de exacte attribuutnamen die zijn gedefinieerd in het relevante schema. Selectieve openbaarmaking is ingebouwd in het credentialformaat — gebruikers kunnen alleen de attributen delen die je opvraagt, en je kunt alleen opvragen wat je een legitieme behoefte voor hebt. Dit ontwerp dwingt dataminimalisatie op protocolniveau af, wat de naleving van de AVG direct ondersteunt.

Welke beveiligings- en privacyvereisten gelden voor EUDI-wallet-integraties?

EUDI-wallet-integraties moeten voldoen aan beveiligings- en privacyvereisten die zijn afgeleid van zowel eIDAS 2.0 als de AVG. Deze vereisten hebben betrekking op hoe credentials worden geverifieerd, hoe gegevens worden opgeslagen na verificatie, en hoe gebruikers worden geïnformeerd over welke gegevens worden opgevraagd en waarom.

De belangrijkste beveiligings- en privacyverplichtingen voor relying parties zijn:

  1. Doelbinding: Je mag alleen attributen opvragen die strikt noodzakelijk zijn voor de specifieke dienst die je levert. Het opvragen van meer gegevens dan nodig is een nalevingsovertreding onder zowel eIDAS 2.0 als de AVG.
  2. Cryptografische verificatie: Elke credential-response moet cryptografisch worden geverifieerd aan de hand van het vertrouwensanker van de uitgever. Het accepteren van niet-geverifieerde of zelfverklaarde gegevens is niet toegestaan.
  3. Onkoppelbaarheid: Waar technisch mogelijk moet jouw integratie het aanmaken van persistente identificatoren vermijden die het volgen van gebruikers over sessies of diensten heen mogelijk maken.
  4. Transparante presentatieverzoeken: De wallet toont jouw verzoek aan de gebruiker voordat deze toestemming geeft. Jouw verzoek moet jouw organisatie en het doel van het gegevensverzoek duidelijk identificeren.
  5. Bewaartermijnen voor gegevens: Geverifieerde attribuutgegevens mogen niet langer worden bewaard dan noodzakelijk is voor het opgegeven doel, in overeenstemming met jouw gegevensbeschermingsverplichtingen.

Deze vereisten zijn niet puur technisch — ze vereisen afstemming tussen jouw juridische, compliance- en engineeringteams. Organisaties in de gezondheidszorg en de financiële sector, waar gevoelige persoonsgegevens frequent een rol spelen, zullen bijzondere aandacht moeten besteden aan doelbinding en bewaartermijnen. Jouw integratiebenadering vroeg in het project toetsen aan deze vereisten bespaart later aanzienlijk herwerk.

Hoe TrustTech helpt bij EUDI-wallet-integratie

Voldoen aan de technische vereisten voor EUDI-wallet-integratie gaat verder dan het lezen van de ARF-documentatie. Het vereist het vertalen van complexe standaarden naar werkende systemen, het afstemmen van jouw infrastructuur op het vertrouwenskader, en het waarborgen dat jouw juridische en complianceverplichtingen worden nageleefd naast de technische.

TrustTech ondersteunt organisaties in elke fase van dit proces. Concreet betekent dit:

  • Beoordeling van jouw huidige infrastructuur aan de hand van de ARF-vereisten en het identificeren van de hiaten
  • Ondersteuning bij de registratie als relying party en het certificaatbeheer binnen het eIDAS-vertrouwenskader
  • Implementatie van OID4VP- en OID4VCI-integraties die standaardconform en productieklaar zijn
  • Advisering over dataminimalisatie, doelbinding en AVG-afstemming voor jouw specifieke use case
  • Sectorspecifieke begeleiding voor gereguleerde sectoren zoals financiën, overheid en gezondheidszorg

Of je nu net begint te verkennen wat EUDI-wallet-integratie betekent voor jouw organisatie of klaar bent om te beginnen met de implementatie, TrustTech kan je helpen met vertrouwen vooruit te gaan. Verken onze digitale identiteitsoplossingen of neem contact op met ons team om jouw specifieke situatie te bespreken.