Waarom een Europees kader nodig is
Een digitaal identificatiemiddel dat in het ene EU-land werkt, is niet automatisch bruikbaar bij iedere dienstverlener in een ander land. Ook gegevens over bijvoorbeeld een opleiding of beroepskwalificatie worden op verschillende manieren aangeleverd en gecontroleerd. Daardoor kunnen mensen dezelfde informatie opnieuw moeten verzamelen, terwijl organisaties opnieuw moeten beoordelen waar die informatie vandaan komt en of zij erop kunnen vertrouwen.
Om digitale identiteit en bevestigde gegevens over landsgrenzen heen te gebruiken, moeten systemen en organisaties kunnen samenwerken. Gemeenschappelijke afspraken over herkenning, beveiliging en acceptatie maken dat mogelijk. Europese regels hiervoor bestaan al; eIDAS 2.0 bouwt daarop voort.
Wat eIDAS 2.0 toevoegt
De oorspronkelijke eIDAS-verordening regelde al, onder voorwaarden, de erkenning van nationale elektronische identificatiemiddelen voor online overheidsdiensten in andere EU-landen. Ook waren er regels voor vertrouwensdiensten, zoals elektronische handtekeningen, zegels en tijdstempels.
Bestaande Europese basis
Elektronische identificatie en vertrouwensdiensten
Uitbreidingen voor wallets en verklaringen
EUDI-wallets
Een gemeenschappelijk kader voor wallets waarin je identiteitsgegevens en digitale verklaringen kunt ontvangen, bewaren en delen. Iedere lidstaat moet ten minste één EUDI-wallet beschikbaar stellen.
Attestaties van attributen
Het uitgeven van verklaringen over gegevens, zoals een opleiding of bevoegdheid, krijgt een eigen plek binnen de vertrouwensdiensten, met wettelijke eisen en rechtsgevolgen.
Walletacceptatie
Er komen acceptatieverplichtingen voor publieke diensten en bepaalde private diensten. Welke plicht geldt, hangt af van de dienst en de toepasselijke voorwaarden.
Wetgeving en technische uitwerking
eIDAS 2.0 is de gebruikelijke naam voor de uitbreiding van de eIDAS-verordening. De verordening en toepasselijke uitvoeringsregels bepalen de wettelijke eisen. Het Architecture and Reference Framework (ARF) beschrijft de architectuur en technische samenwerking. Het ondersteunt de uitvoering en vervangt de wet niet. Deze uitleg gebruikt ARF 3.0.
Wat je met een EUDI-wallet kunt doen
Je identificeren bij een dienst
Bij een aanvraag of het inloggen op een portaal moet een organisatie soms weten wie je bent. Met een EUDI-wallet kun je daarvoor identiteitsgegevens delen. De organisatie controleert die gegevens en gebruikt ze binnen haar aanvraag- of inlogproces.
Een gegeven over jezelf aantonen
Soms is een specifiek gegeven nodig, zoals een behaalde opleiding of het voldoen aan een leeftijdsgrens. Bij een leeftijdscontrole kan de bevestiging dat je ouder bent dan 18 volstaan. Met een passende verklaring hoeft de organisatie dan niet ook je volledige geboortedatum te ontvangen.
Een document ondertekenen
Een EUDI-wallet moet ook het ondertekenen met gekwalificeerde elektronische handtekeningen mogelijk maken. Zo kan de wallet een rol spelen bij een overeenkomst of aanvraag. De ontvangende organisatie controleert de handtekening en verwerkt het document binnen haar eigen proces.
Dit zijn mogelijke toepassingen. Wat je daadwerkelijk kunt gebruiken, hangt af van de beschikbare verklaringen, de wallet en de aansluiting en acceptatie door de ontvangende organisatie.
Hoe uitgeven, delen en controleren werkt
Identiteitsgegevens waarmee je aantoont wie je bent, heten binnen het Europese kader persoonsidentificatiegegevens, afgekort PID. Andere digitale verklaringen gaan bijvoorbeeld over een opleiding of bevoegdheid. Ze kunnen van verschillende uitgevers komen; niet iedere uitwisseling vraagt om volledige identificatie.
Neem iemand die bij een werkgever wil aantonen welke opleiding die heeft afgerond. Bij die uitwisseling hebben de betrokken partijen ieder een eigen taak.
De uitgever bevestigt de gegevens
Een onderwijsinstelling houdt in haar administratie bij wie een opleiding heeft afgerond. Vanuit haar rol kan zij daarover een digitale verklaring uitgeven. De digitale ondertekening maakt de herkomst en eventuele wijzigingen aan de ondertekende inhoud controleerbaar. De instelling is hier bronhouder én uitgever; dat kunnen ook verschillende organisaties zijn.
De gebruiker kiest om te delen
De gebruiker ontvangt de verklaring in een wallet. Wanneer een werkgever opleidingsgegevens opvraagt, beoordeelt de gebruiker het verzoek en beslist die of de gegevens worden gedeeld. De werkgever ontvangt ook de informatie die nodig is om de verklaring te controleren. De walletaanbieder verzorgt de wallet; de uitgever blijft verantwoordelijk voor de verklaring.
De ontvanger controleert en beslist
De werkgever controleert onder meer de herkomst, ondertekening, geldigheid en de voor deze toepassing vereiste binding aan de gebruiker. Vervolgens beoordeelt de werkgever of de uitgever en de gegevens geschikt zijn om vast te stellen of iemand aan de opleidingseis voldoet. Een geslaagde technische controle neemt die beoordeling niet over.
- Opleiding
- Informatica
- Niveau
- Bachelor
- Opleiding
- Informatica
- Niveau
- Bachelor
- Opleiding
- Informatica
- Niveau
- Bachelor
Uitgeven
De onderwijsinstelling bevestigt de opleiding vanuit haar administratie en geeft een ondertekende verklaring uit.
Bronhouder en uitgever
Onderwijsinstelling
- Opleiding
- Informatica
- Niveau
- Bachelor
- Opleiding
- Informatica
- Niveau
- Bachelor
Gebruiker met wallet · NL Wallet
De volledige uitwisseling
De onderwijsinstelling geeft uit, de gebruiker kiest om te delen en de werkgever controleert en beoordeelt. Start de animatie of kies een moment.
Waarop het vertrouwen berust
Voor vertrouwen moet duidelijk zijn wie de gegevens heeft bevestigd, op welke basis dat is gebeurd en waarvoor je ze kunt gebruiken. De herkomst, juridische betekenis en bescherming van de gebruiker spelen daarbij elk een rol.
De uitgever en de bron beoordelen
Bij opleidingsgegevens wil een werkgever weten op welke onderwijsinstelling en administratie de verklaring berust. Een correcte ondertekening maakt onjuiste brongegevens niet juist en verleent de ondertekenaar geen bevoegdheid om iedere bewering te bevestigen.
De juridische betekenis begrijpen
Niet iedere digitale verklaring valt automatisch onder eIDAS. Voor verklaringen die binnen dit kader als elektronische attestatie van attributen (EAA) worden uitgegeven, onderscheiden we drie categorieën.
| Categorie | Wie geeft uit? | Waarborgen en juridische betekenis |
|---|---|---|
| Niet-gekwalificeerde EAA | Een aanbieder die deze uitgiftedienst niet als gekwalificeerde dienst levert. | Ook hiervoor gelden wettelijke eisen. Haar elektronische of niet-gekwalificeerde vorm is op zichzelf geen reden om haar rechtsgevolgen of toelating als bewijs in een rechtszaak te ontzeggen. |
| Gekwalificeerde EAA (QEAA) | Een vertrouwensdienstverlener die voor deze uitgiftedienst gekwalificeerd is (QTSP). | Aanvullende eisen, conformiteitsbeoordeling en toezicht. Dezelfde rechtsgevolgen als een rechtmatig afgegeven papieren attestatie. |
| PuB-EAA | Een overheidsorgaan verantwoordelijk voor een authentieke bron, of een daarvoor door de lidstaat aangewezen overheidsorgaan. | Eigen wettelijke eisen, conformiteitsbeoordeling en kennisgeving. Dezelfde rechtsgevolgen als een rechtmatig afgegeven papieren attestatie. Niet iedere overheidsverklaring is automatisch PuB-EAA. |
Deze categorieën zijn geen bestandsformaten of vertrouwensstelsels. Of een verklaring geschikt is voor een beslissing, hangt ook af van de inhoud en de toepasselijke acceptatieregels.
De status van partijen controleren
De gekwalificeerde status van een specifieke uitgiftedienst staat in nationale Trusted Lists. De Europese lijst van lijsten, de LOTL, verwijst naar die nationale lijsten. Voor PID en PuB-EAA bestaan eigen erkennings- en lijstmechanismen. Alleen de vermelding van een organisatie als gekwalificeerde aanbieder is dus niet voldoende.
De gebruiker beschermen
Walletgebruik blijft vrijwillig. De gebruiker moet kunnen zien wie gegevens vraagt en beslissen of die worden gedeeld. De ontvanger heeft daarnaast een geldige AVG-grondslag nodig en mag alleen persoonsgegevens verwerken die nodig zijn voor het doel. Goedkeuring in de wallet vervangt die verplichtingen niet.
Welke verantwoordelijkheden en verplichtingen gelden
Welke eisen voor jouw organisatie gelden, hangt af van haar rol. Eén organisatie kan meerdere rollen vervullen: een gemeente kan verklaringen uitgeven en bij een andere dienst gegevens uit een wallet ontvangen.
| Rol | Verantwoordelijkheid |
|---|---|
| Lidstaat | Zorgt dat ten minste één EUDI-wallet beschikbaar komt en organiseert de vereiste erkenning, registratie en toezichtstructuren. Een wallet kan door de overheid, onder haar mandaat of met haar erkenning worden aangeboden. |
| Walletaanbieder | Zorgt dat de wallet aan de toepasselijke eisen voldoet, wordt gecertificeerd en veilig blijft functioneren. Beschermt persoonsgegevens en biedt ondersteuning bij problemen. |
| Uitgever | Onderbouwt de bevestigde gegevens, voert vereiste controles uit en zorgt voor veilige uitgifte en het toepasselijke statusbeheer. De precieze eisen volgen uit de verklaring, de juridische categorie en de geldende afspraken. |
| Ontvangende organisatie | Registreert zich als vertrouwende partij, maakt zich herkenbaar en blijft binnen haar geregistreerde gegevensverzoek. Is verantwoordelijk voor de controle van de ontvangen gegevens, rechtmatige verwerking en de beslissing waarvoor zij die gebruikt. Registratie is op zichzelf geen toestemming om alle geregistreerde gegevens op te vragen. |
Wanneer moet een organisatie een wallet accepteren?
- Online overheidsdiensten
- Als een lidstaat elektronische identificatie en authenticatie verlangt voor toegang tot een online overheidsdienst, moet ook een conforme EUDI-wallet worden geaccepteerd.
- Bepaalde private diensten
- Als sterke gebruikersauthenticatie voor online identificatie wettelijk of contractueel verplicht is, geldt een acceptatieplicht op vrijwillig verzoek van de gebruiker. Micro- en kleine ondernemingen volgens de Europese definitie zijn van deze specifieke plicht uitgezonderd.
- Zeer grote onlineplatforms
- Voor platforms die onder de Digital Services Act als zodanig zijn aangewezen, geldt een afzonderlijke acceptatieplicht wanneer zij gebruikersauthenticatie verlangen. Ook hier gebeurt walletgebruik op vrijwillig verzoek, met zo weinig mogelijk gegevens.
De sectornaam bepaalt de acceptatieplicht niet op zichzelf. De dienst, authenticatievereisten en uitzonderingen tellen mee. Walletacceptatie brengt geen algemene plicht mee om zelf verklaringen uit te geven.
Hoe de invoering verloopt
De invoering gebeurt in stappen. Voor het aanbieden van wallets, de registratie van ontvangende organisaties en walletacceptatie gelden verschillende termijnen. Hieronder staan de belangrijkste momenten met hun doelgroep en voorwaarden.
Uiterlijk
Ten minste één EUDI-wallet per lidstaat
Iedere lidstaat stelt ten minste één EUDI-wallet beschikbaar. De deadline volgt uit 24 maanden na inwerkingtreding van de relevante uitvoeringsregels.
Lidstaten. Dit is geen algemene plicht voor iedere organisatie om een wallet aan te bieden of verklaringen uit te geven.
Van toepassing vanaf
Uitvoeringsregels voor registratie
De regels voor registratie van op wallets vertrouwende partijen worden toepasselijk, inclusief de wijzigingen uit 2026.
Registerhouders en organisaties die voor hun diensten op EUDI-wallets vertrouwen.
Uiterlijk
Elektronische controle bij authentieke bronnen
Lidstaten treffen maatregelen waarmee QEAA-aanbieders op verzoek van de gebruiker attributen uit bijlage VI elektronisch kunnen verifiëren, voor zover die op publieke authentieke bronnen berusten.
Lidstaten, betrokken bronhouders en gekwalificeerde attestatieaanbieders. Geen algemene openstelling van alle registers.
Uiterlijk
Walletacceptatie bij bepaalde private diensten
Accepteer een conforme EUDI-wallet op vrijwillig verzoek wanneer sterke gebruikersauthenticatie voor online identificatie wettelijk of contractueel vereist is. De termijn is 36 maanden.
Private partijen binnen artikel 5f(2), met uitzondering van micro- en kleine ondernemingen. De sectornaam alleen bepaalt de plicht niet.
De termijnen van 24 en 36 maanden voor walletaanbod en private acceptatie worden gerekend vanaf 24 december 2024, toen de relevante walletregels in werking traden. De registratieregels noemen hun toepassingsdatum rechtstreeks.
Voor online overheidsdiensten en aangewezen zeer grote onlineplatforms gelden afzonderlijke acceptatiebepalingen. De termijn voor private diensten is geen algemene deadline voor alle organisaties.
Technische toepassingsdata en wettelijke basis
- Inwerkingtreding
Uitbreiding van eIDAS
Het Europese kader wordt uitgebreid met EUDI-wallets en nieuwe vertrouwensdiensten.
Deelnemers aan het Europese stelsel.
- Inwerkingtreding
Eerste uitvoeringsregels voor wallets
Startpunt voor de relevante termijnen van 24 en 36 maanden.
Lidstaten en deelnemers aan het walletstelsel.
- Inwerkingtreding
Technische regels bijgewerkt
Wijzigingen voor wallets, registratie en attestaties, met afzonderlijke latere toepassingsdata voor bepaalde bepalingen.
Walletaanbieders, registerhouders en attestatieaanbieders.
- Van toepassing vanaf
Lijsten, catalogi en bronverificatie
Bepalingen over de PuB-EAA-aanbiederslijst, attributen- en attestatieschemacatalogi en verificatie bij authentieke bronnen worden toepasselijk.
Europese Commissie en lidstaten, met gevolgen voor schema-eigenaren en aanbieders.
- Van toepassing vanaf
Aanvullende eisen aan bronverificatie
Specificaties voor het verificatiemechanisme en ondertekening of verzegeling van verificatieresultaten worden toepasselijk.
Authentieke bronhouders of aangewezen tussenpersonen die deze verificaties uitvoeren.
- Van toepassing vanaf
Referentiestandaarden voor identiteitscontrole
De aangewezen standaarden voor identiteits- en attributencontrole bij gekwalificeerde certificaten en QEAA worden toepasselijk. De onderliggende controleplicht bestaat al eerder.
Gekwalificeerde aanbieders van deze diensten.
- Van toepassing vanaf
Registratiecertificaten controleren
De specifieke plicht voor wallets om registratiecertificaten van vertrouwende partijen te authenticeren en valideren wordt toepasselijk. Dit stelt de registratieplicht zelf niet uit.
Walletaanbieders, volgens het gewijzigde artikel 3(4) en 8 van 2024/2982.
Wat daadwerkelijk beschikbaar is
Een wettelijke deadline stelt niet vast welke verklaringen en aansluitingen al beschikbaar zijn. Voor een toepassing moet de gebruiker toegang hebben tot een geschikte wallet, moet een uitgever de verklaring kunnen verstrekken en moet de ontvanger die kunnen verwerken en accepteren.
Onderscheid aangekondigde mogelijkheden, proeven en beschikbare diensten. Ook wanneer de techniek beschikbaar is, moeten partijen weten wat de gegevens betekenen en onder welke voorwaarden zij die gebruiken.
Van het Europese kader naar vertrouwensstelsels
Organisaties die verklaringen uitwisselen moeten dezelfde betekenis aan de gegevens kunnen geven. Ook moet duidelijk zijn welke uitgevers zij accepteren, welke controles nodig zijn en hoe zij omgaan met wijzigingen of onjuiste gegevens.
Een vertrouwensstelsel beschrijft de afspraken over deelname, verantwoordelijkheden en vertrouwen. Die helpen organisaties bepalen welke verklaringen zij voor een toepassing gebruiken, binnen de geldende wettelijke voorwaarden.
Een rulebook beschrijft de betekenis, gegevens en afspraken voor een concrete soort digitale verklaring, inclusief relevante regels voor uitgifte, gebruik en beheer. Organisaties kunnen aansluiten op bestaande vertrouwensstelsels en rulebooks.
Lees hoe vertrouwensstelsels werken