Pourquoi un cadre européen est nécessaire
Un moyen d’identification numérique utilisable dans un pays de l’UE ne fonctionne pas automatiquement auprès de chaque prestataire d’un autre pays. Les informations sur une formation ou une qualification professionnelle sont également fournies et vérifiées de différentes manières. Les personnes peuvent donc devoir rassembler à nouveau les mêmes informations, tandis que les organisations doivent en établir l’origine et déterminer si elles peuvent s’y fier.
Utiliser une identité numérique et des données confirmées au-delà des frontières exige que les systèmes et les organisations puissent coopérer. Des règles communes de reconnaissance, de sécurité et d’acceptation le permettent. Des règles européennes existent déjà ; eIDAS 2.0 s’appuie sur elles.
Ce qu’ajoute eIDAS 2.0
Le règlement eIDAS initial prévoyait déjà, sous certaines conditions, la reconnaissance des moyens nationaux d’identification électronique pour accéder aux services publics en ligne d’autres pays de l’UE. Il encadrait aussi les services de confiance, tels que les signatures, les cachets et les horodatages électroniques.
Socle européen existant
Identification électronique et services de confiance
Extensions pour les portefeuilles et les justificatifs
Portefeuilles EUDI
Un cadre commun pour les portefeuilles permettant de recevoir, conserver et partager des données d’identité et des justificatifs numériques. Chaque État membre doit fournir au moins un portefeuille EUDI.
Attestations d’attributs
L’émission d’attestations portant sur des informations, comme une qualification ou un pouvoir d’agir, prend une place spécifique parmi les services de confiance, avec des exigences et des effets juridiques.
Acceptation des portefeuilles
Des obligations d’acceptation sont introduites pour les services publics et certains services privés. L’obligation dépend du service et des conditions applicables.
Législation et mise en œuvre technique
eIDAS 2.0 est le nom usuel de l’extension du règlement eIDAS. Le règlement et les règles d’exécution applicables déterminent les exigences légales. Le cadre d’architecture et de référence (ARF) décrit l’architecture et la coopération technique. Il facilite la mise en œuvre sans remplacer la loi. Cette explication utilise l’ARF 3.0.
Ce que vous pouvez faire avec un portefeuille EUDI
Vous identifier auprès d’un service
Lors d’une demande ou d’une connexion à un portail, une organisation peut avoir besoin de savoir qui vous êtes. Vous pouvez partager des données d’identité avec un portefeuille EUDI. L’organisation les vérifie et les utilise dans son processus de demande ou de connexion.
Justifier une information vous concernant
Une information précise peut suffire, comme une qualification obtenue ou le respect d’un seuil d’âge. Pour un contrôle d’âge, la confirmation que vous avez plus de 18 ans peut être suffisante. Avec un justificatif adapté, l’organisation n’a alors pas besoin de recevoir aussi votre date de naissance complète.
Signer un document
Un portefeuille EUDI doit également permettre de signer au moyen de signatures électroniques qualifiées. Il peut ainsi intervenir dans la conclusion d’un accord ou le dépôt d’une demande. L’organisation destinataire vérifie la signature et traite le document dans son propre processus.
Il s’agit d’applications possibles. Les usages effectivement accessibles dépendent des justificatifs disponibles, du portefeuille, ainsi que de l’intégration et de l’acceptation par l’organisation destinataire.
Comment fonctionnent l’émission, le partage et la vérification
Dans le cadre européen, les données servant à établir votre identité sont appelées données d’identification personnelle, ou PID. D’autres justificatifs numériques portent par exemple sur une qualification ou un pouvoir d’agir. Ils peuvent provenir de différents émetteurs ; chaque échange n’exige pas une identification complète.
Prenons une personne qui souhaite justifier auprès d’un employeur la formation qu’elle a achevée. Chaque participant a un rôle précis dans cet échange.
L’émetteur confirme les données
Un établissement d’enseignement tient un registre des personnes ayant achevé une formation. Dans le cadre de son rôle, il peut émettre un justificatif numérique qui le confirme. La signature numérique permet de vérifier l’origine et les modifications éventuelles du contenu signé. Ici, l’établissement gère la source et émet le justificatif ; ces rôles peuvent aussi relever d’organisations différentes.
L’utilisateur choisit de partager
L’utilisateur reçoit le justificatif dans un portefeuille. Lorsqu’un employeur demande des données de formation, l’utilisateur examine la demande et décide de les partager ou non. L’employeur reçoit également les informations nécessaires à la vérification du justificatif. Le fournisseur assure le fonctionnement du portefeuille ; l’émetteur reste responsable du justificatif.
Le destinataire vérifie et décide
L’employeur vérifie notamment l’origine, la signature, la validité et le lien avec l’utilisateur exigé pour cette application. Il évalue ensuite si l’émetteur et les données conviennent pour déterminer si la personne répond au niveau de formation requis. Une vérification technique réussie ne remplace pas cette évaluation.
- Formation
- Informatique
- Niveau
- Bachelor
- Formation
- Informatique
- Niveau
- Bachelor
- Formation
- Informatique
- Niveau
- Bachelor
Émettre
L’établissement confirme la formation à partir de ses registres et émet un justificatif signé.
Gestionnaire de la source et émetteur
Établissement d’enseignement
- Formation
- Informatique
- Niveau
- Bachelor
- Formation
- Informatique
- Niveau
- Bachelor
Utilisateur avec portefeuille · NL Wallet
L’échange complet
L’établissement émet, l’utilisateur choisit de partager, puis l’employeur vérifie et évalue. Lancez l’animation ou choisissez un moment.
Sur quoi repose la confiance
Pour faire confiance aux données, il faut savoir qui les a confirmées, sur quelle base et à quelles fins elles peuvent être utilisées. L’origine, la portée juridique et la protection de l’utilisateur jouent chacune un rôle.
Évaluer l’émetteur et la source
Pour des données de formation, l’employeur doit savoir sur quel établissement et quels registres le justificatif repose. Une signature correcte ne rend pas exactes des données sources erronées et n’autorise pas le signataire à confirmer n’importe quelle affirmation.
Comprendre la portée juridique
Tous les justificatifs numériques ne relèvent pas automatiquement d’eIDAS. Pour ceux émis comme attestations électroniques d’attributs (EAA) dans ce cadre, nous distinguons trois catégories.
| Catégorie | Qui émet ? | Garanties et portée juridique |
|---|---|---|
| EAA non qualifiée | Un prestataire qui ne fournit pas ce service d’émission en tant que service qualifié. | Des exigences légales s’appliquent également. Sa seule forme électronique ou non qualifiée ne justifie pas de lui refuser un effet juridique ou sa recevabilité comme élément de preuve en justice. |
| EAA qualifiée (QEAA) | Un prestataire de services de confiance qualifié pour ce service d’émission précis (QTSP). | Exigences supplémentaires, évaluation de conformité et surveillance. Les mêmes effets juridiques qu’une attestation sur papier délivrée légalement. |
| PuB-EAA | Un organisme public responsable d’une source authentique, ou un organisme public désigné à cet effet par l’État membre. | Exigences légales propres, évaluation de conformité et notification. Les mêmes effets juridiques qu’une attestation sur papier délivrée légalement. Tout justificatif public n’est pas automatiquement une PuB-EAA. |
Ces catégories ne sont ni des formats de fichiers ni des cadres de confiance. L’adéquation d’un justificatif à une décision dépend aussi de son contenu et des règles d’acceptation applicables.
Vérifier le statut des participants
Le statut qualifié d’un service d’émission précis figure dans les listes de confiance nationales, ou Trusted Lists. La liste européenne des listes de confiance, la LOTL, renvoie à ces listes nationales. Les PID et les PuB-EAA disposent de leurs propres mécanismes de reconnaissance et de référencement. La seule mention d’une organisation comme prestataire qualifié ne suffit donc pas.
Protéger l’utilisateur
L’usage du portefeuille reste volontaire. L’utilisateur doit pouvoir voir qui demande des données et décider de les partager ou non. Le destinataire doit aussi disposer d’une base juridique valable au titre du RGPD et ne traiter que les données personnelles nécessaires à sa finalité. L’approbation dans le portefeuille ne remplace pas ces obligations.
Quelles responsabilités et obligations s’appliquent
Les exigences applicables à votre organisation dépendent de son rôle. Une organisation peut en remplir plusieurs : une commune peut émettre des justificatifs et recevoir des données d’un portefeuille pour un autre service.
| Rôle | Responsabilité |
|---|---|
| État membre | Veille à la fourniture d’au moins un portefeuille EUDI et organise les structures requises de reconnaissance, d’enregistrement et de surveillance. Un portefeuille peut être fourni par l’État, sous son mandat ou avec sa reconnaissance. |
| Fournisseur de portefeuille | Veille à ce que le portefeuille respecte les exigences applicables, soit certifié et continue de fonctionner en sécurité. Protège les données personnelles et apporte une assistance en cas de problème. |
| Émetteur | Justifie les données confirmées, effectue les contrôles requis et assure une émission sécurisée ainsi que la gestion de statut applicable. Les exigences précises découlent du justificatif, de sa catégorie juridique et des règles convenues. |
| Organisation destinataire | S’enregistre comme partie utilisatrice, s’identifie et respecte le périmètre de sa demande de données enregistrée. Répond de la vérification des données reçues, de leur traitement licite et de la décision qui en découle. L’enregistrement n’autorise pas en lui-même à demander toutes les données enregistrées. |
Quand une organisation doit-elle accepter un portefeuille ?
- Services publics en ligne
- Lorsqu’un État membre exige une identification et une authentification électroniques pour accéder à un service public en ligne, un portefeuille EUDI conforme doit également être accepté.
- Certains services privés
- Lorsqu’une authentification forte de l’utilisateur pour l’identification en ligne est exigée par la loi ou par un contrat, l’acceptation s’impose à la demande volontaire de l’utilisateur. Les microentreprises et petites entreprises au sens de la définition européenne sont exemptées de cette obligation spécifique.
- Très grandes plateformes en ligne
- Les plateformes désignées comme telles au titre du règlement sur les services numériques ont une obligation d’acceptation distincte lorsqu’elles exigent une authentification. L’usage du portefeuille se fait également à la demande volontaire de l’utilisateur, avec le minimum de données nécessaire.
Le secteur d’activité ne détermine pas à lui seul l’obligation d’acceptation. Le service, les exigences d’authentification et les exceptions comptent aussi. Accepter un portefeuille n’impose pas de manière générale d’émettre soi-même des justificatifs.
Comment se déroule la mise en œuvre
La mise en œuvre se fait par étapes. La fourniture de portefeuilles, l’enregistrement des organisations destinataires et l’acceptation des portefeuilles suivent des échéances différentes. Les principales dates figurent ci-dessous, avec les acteurs concernés et les conditions.
Au plus tard le
Au moins un wallet EUDI par État membre
Chaque État membre doit fournir au moins un wallet EUDI, dans les 24 mois suivant l’entrée en vigueur des actes d’exécution concernés.
États membres. Il ne s’agit pas d’une obligation générale pour chaque organisation de fournir un wallet ou d’émettre des justificatifs.
Applicable à compter du
Règles d’exécution de l’enregistrement
Les règles d’enregistrement des parties utilisatrices de wallets s’appliquent, avec les modifications de 2026.
Registraires et organisations utilisant les wallets EUDI pour leurs services.
Au plus tard le
Vérification électronique auprès des sources authentiques
Les États membres permettent aux prestataires QEAA de vérifier électroniquement, à la demande de l’utilisateur, les attributs de l’annexe VI reposant sur des sources authentiques publiques.
États membres, détenteurs de sources concernés et prestataires qualifiés d’attestations. Cela n’ouvre pas tous les registres à un accès général.
Au plus tard le
Acceptation pour certains services privés
Accepter un wallet EUDI conforme sur demande volontaire lorsqu’une authentification forte pour l’identification en ligne est exigée par la loi ou un contrat. Le délai est de 36 mois.
Parties privées relevant de l’article 5f(2), hors microentreprises et petites entreprises. Le secteur seul ne détermine pas l’obligation.
Les délais de 24 et 36 mois pour la fourniture de portefeuilles et l’acceptation par certains services privés courent à partir du 24 décembre 2024, date d’entrée en vigueur des règles pertinentes. Les règles d’enregistrement indiquent directement leur date d’application.
Les services publics en ligne et les très grandes plateformes désignées relèvent de dispositions d’acceptation distinctes. L’échéance des services privés n’est pas une date limite générale pour toutes les organisations.
Dates d’application techniques et base juridique
- Entrée en vigueur
Élargissement d’eIDAS
Le cadre européen s’étend aux wallets EUDI et à de nouveaux services de confiance.
Participants à l’écosystème européen.
- Entrée en vigueur
Premières règles d’exécution des wallets
Point de départ des délais concernés de 24 et 36 mois.
États membres et participants à l’écosystème.
- Entrée en vigueur
Actualisation des règles techniques
Modifications concernant les wallets, l’enregistrement et les attestations, avec des dates ultérieures pour certaines dispositions.
Fournisseurs de wallets, registraires et prestataires d’attestations.
- Applicable à compter du
Listes, catalogues et vérification des sources
Les dispositions sur la liste des prestataires PuB-EAA, les catalogues d’attributs et de schémas et la vérification auprès de sources authentiques s’appliquent.
Commission et États membres, avec des effets pour les propriétaires de schémas et les prestataires.
- Applicable à compter du
Exigences supplémentaires de vérification des sources
Les spécifications du mécanisme de vérification et de signature ou cachet des résultats s’appliquent.
Détenteurs de sources authentiques ou intermédiaires désignés effectuant ces vérifications.
- Applicable à compter du
Normes de référence pour le contrôle d’identité
Les normes désignées pour vérifier l’identité et les attributs lors de l’émission de certificats qualifiés et de QEAA s’appliquent. L’obligation de contrôle existe déjà.
Prestataires qualifiés de ces services.
- Applicable à compter du
Vérifier les certificats d’enregistrement
L’obligation spécifique des wallets d’authentifier et de valider les certificats d’enregistrement des parties utilisatrices s’applique. Elle ne reporte pas l’obligation d’enregistrement.
Fournisseurs de wallets, selon les articles 3(4) et 8 modifiés de 2024/2982.
Ce qui est réellement disponible
Une échéance légale ne permet pas de conclure que certains justificatifs ou intégrations sont déjà disponibles. Pour une application donnée, l’utilisateur doit avoir accès à un portefeuille adapté, un émetteur doit pouvoir fournir le justificatif et le destinataire doit pouvoir le traiter et l’accepter.
Distinguez les possibilités annoncées, les expérimentations et les services disponibles. Même lorsque la technologie est disponible, les participants doivent connaître le sens des données et les conditions de leur utilisation.
Du cadre européen aux cadres de confiance
Les organisations qui échangent des justificatifs doivent partager une même compréhension des données. Elles doivent aussi savoir quels émetteurs accepter, quels contrôles effectuer et comment gérer les changements ou les données erronées.
Un cadre de confiance décrit les règles de participation, de responsabilité et de confiance. Il aide les organisations à déterminer quels justificatifs utiliser pour une application, dans le respect des exigences légales.
Un référentiel décrit la signification, les données et les règles convenues pour un type précis de justificatif numérique, y compris les règles pertinentes d’émission, d’utilisation et de gestion. Les organisations peuvent s’appuyer sur des cadres de confiance et des référentiels existants.
Découvrez le fonctionnement des cadres de confiance