Réglementation

EUDI Wallet, RGPD et divulgation sélective : comment le portefeuille protège les données

6

min

•

05.10.2026

En bref : le portefeuille d'identité numérique européen (EUDI Wallet) est conçu « privacy by design » et aligné sur le RGPD. Grâce à la divulgation sélective, le citoyen ne partage que l'attribut strictement nécessaire, avec son consentement explicite, et garde le contrôle de ses données.

Pour l'entreprise, cela impose de ne demander que l'utile et de déclarer sa finalité.

Bonne nouvelle : ce travail de minimisation sert bien au-delà du wallet, à condition de l'articuler avec vos obligations KYC et LCB-FT.

‍

Pourquoi le wallet est pensé pour la vie privée

‍

Le portefeuille d'identité numérique européen est encadré par le règlement (UE) 2024/1183, plus connu sous le nom d'eIDAS 2.0. Ce texte ne se contente pas de créer un outil d'identification : il inscrit la protection des données au cœur de sa conception.

‍

Le wallet est en effet pensé selon le principe du « privacy by design », c'est-à-dire la protection de la vie privée dès la conception. Concrètement, l'outil est bâti pour partager le moins de données possible, et non pour en collecter le plus possible. Cette logique est directement alignée sur le RGPD, dont elle applique les grands principes : minimisation, consentement, contrôle par la personne concernée.

‍

Autrement dit, le portefeuille ne se limite pas à numériser une carte d'identité. Il change la façon dont une donnée circule entre un citoyen et une entreprise. Là où un scan de pièce d'identité livre tout le document d'un coup, le wallet permet de ne transmettre qu'une information ciblée.

‍

La divulgation sélective, en clair

‍

La divulgation sélective (ou « selective disclosure ») est la fonction centrale du wallet en matière de vie privée. Son principe est simple : le citoyen ne partage que l'attribut strictement nécessaire à la situation, sans révéler le reste de ses données.

‍

Quelques exemples concrets rendent l'idée immédiate :

  • Prouver sa majorité sans révéler sa date de naissance. Le commerçant ou le service en ligne reçoit une réponse de type « oui, cette personne a plus de 18 ans », sans jamais connaître le jour, le mois ni l'année de naissance.
  • Prouver sa résidence sans donner son adresse complète. Un service peut vérifier que la personne réside bien dans une commune ou un pays donné, sans obtenir le numéro et le nom de rue.
  • Justifier d'un statut (étudiant, titulaire d'un permis, etc.) sans partager l'ensemble de son état civil.

‍

Dans chaque cas, l'entreprise obtient la preuve dont elle a besoin, et rien d'autre. C'est un renversement par rapport aux pratiques habituelles, où l'on demande souvent une pièce entière pour ne vérifier qu'un seul point.

‍

Deux garde-fous complètent ce mécanisme :

  • Le partage repose sur le consentement explicite du citoyen, pour chaque demande. Rien ne quitte le wallet sans une validation de la personne.
  • Le citoyen garde le contrôle et la traçabilité de ses partages : il peut savoir à qui il a transmis quoi, et quand.

‍

Ce que la minimisation impose aux entreprises

‍

Côté entreprise, le wallet introduit une contrainte claire et structurante : la minimisation des données. L'entreprise qui reçoit les attributs, appelée « partie utilisatrice » (relying party), ne peut demander que les attributs nécessaires à sa finalité.

‍

Cette exigence se double d'une obligation de transparence. La partie utilisatrice doit déclarer sa finalité au moment de son enregistrement. Elle ne peut donc pas réclamer des données « au cas où » ou pour un usage non prévu : le périmètre de ce qu'elle peut demander est cadré en amont.

‍

Pour beaucoup d'organisations, cela impose de revoir des parcours conçus à une autre époque, où l'on collectait large par confort ou par habitude. Avec le wallet, la question n'est plus « quelles données puis-je récupérer ? » mais « quelles données me sont réellement indispensables pour cette finalité précise ? ».

‍

Ce n'est pas une contrainte purement technique : c'est aussi une mise en conformité de fond avec le RGPD, qui posait déjà le principe de minimisation. Le wallet ne fait que le rendre concret et vérifiable.

‍

Concilier minimisation et obligations KYC/LCB-FT

‍

Un point de vigilance mérite d'être posé sans ambiguïté : la minimisation ne dispense d'aucune obligation réglementaire de vérification. Une entreprise soumise à la lutte contre le blanchiment et le financement du terrorisme (LCB-FT) ou à des obligations de connaissance client (KYC) doit toujours vérifier suffisamment l'identité et le profil de ses clients.

‍

Il faut donc articuler deux logiques qui peuvent sembler opposées :

  • Demander moins, au titre de la minimisation et du RGPD.
  • Vérifier assez, au titre du KYC et de la LCB-FT.

‍

En pratique, ces deux exigences ne s'opposent pas vraiment. La minimisation impose de ne pas collecter au-delà du nécessaire, mais les obligations LCB-FT définissent précisément ce qui est nécessaire dans un contexte réglementé. La bonne approche consiste à cartographier, pour chaque parcours, les attributs réellement exigés par la loi et par votre analyse du risque, puis à ne demander que ceux-là.

‍

Pour approfondir cette articulation entre vérification d'identité et obligations de conformité, notre guide complet du KYC détaille les étapes attendues et les points de contrôle.

‍

Comment en faire un atout

‍

Plutôt que de subir ces exigences, une entreprise a tout intérêt à les traiter comme une occasion d'assainir ses pratiques de données. Le travail demandé par le wallet a en effet une valeur qui dépasse largement le portefeuille lui-même.

‍

Trois chantiers concrets ressortent :

  • Ne collecter que l'utile. Passer en revue chaque formulaire et chaque parcours pour supprimer les données demandées sans réelle finalité. Moins de données collectées, c'est aussi moins de risque en cas d'incident.
  • Documenter la base légale. Pour chaque donnée, savoir dire pourquoi vous la traitez et sur quel fondement. C'est une attente du RGPD, et un réflexe précieux face à un contrôle.
  • Aligner les parcours sur le RGPD. Rendre le consentement clair, la finalité lisible, et le traitement traçable.

‍

Ce travail sert au-delà du wallet : il renforce votre conformité RGPD globale, simplifie vos audits, et améliore la confiance de vos clients. Les entreprises qui s'y attellent maintenant transforment une contrainte réglementaire en avantage de long terme.

‍

Pour replacer ce sujet dans le cadre général du portefeuille européen, notre article de référence sur eIDAS 2.0 fait le tour de ce qu'il faut savoir.

‍

En conclusion

‍

Le wallet européen n'est pas seulement un outil d'identification : c'est un modèle de circulation des données pensé pour la vie privée. Divulgation sélective, consentement explicite, minimisation, traçabilité : chaque brique protège le citoyen et responsabilise l'entreprise.

‍

Pour les organisations, l'enjeu est double. D'un côté, ne demander que l'utile et déclarer honnêtement sa finalité. De l'autre, continuer à vérifier assez pour respecter le KYC et la LCB-FT. Bien menée, cette mise en cohérence n'est pas un frein : c'est une remise à plat salutaire de vos pratiques de données, qui vous servira bien au-delà de l'échéance du portefeuille.

‍

Sources : Règlement (UE) 2024/1183 (eIDAS 2.0) ; Règlement général sur la protection des données (RGPD, règlement (UE) 2016/679).

‍

Préparez vos parcours au Wallet Européen

Meelo vous aide à intégrer le portefeuille européen dans vos parcours, et le complète : détection de fraude dynamique (400+ signaux, comportement, appareil), KYB et bénéficiaires effectifs, analyse de solvabilité. Une décision en 2 à 5 secondes, documentée et auditable.

Cassandre Nolf
Strategy Marketing Manager