EUDI Wallet, RGPD y divulgación selectiva: cómo protege los datos la cartera digital
6
Mín
•
05.10.2026
En resumen: la cartera europea de identidad digital (EUDI Wallet) está diseñada con «privacidad desde el diseño» y alineada con el RGPD. Gracias a la divulgación selectiva, el ciudadano solo comparte el atributo estrictamente necesario, con su consentimiento explícito, y mantiene el control de sus datos. Para la empresa, esto obliga a pedir únicamente lo útil y a declarar su finalidad. La buena noticia: este trabajo de minimización sirve mucho más allá de la cartera, siempre que se articule con sus obligaciones KYC y de prevención del blanqueo.
Por qué la cartera está pensada para la privacidad
La cartera europea de identidad digital está regulada por el Reglamento (UE) 2024/1183, más conocido como eIDAS 2.0. Este texto no se limita a crear una herramienta de identificación: sitúa la protección de los datos en el centro de su diseño.
La cartera está concebida según el principio de «privacidad desde el diseño», es decir, la protección de la vida privada desde la concepción. En concreto, la herramienta está construida para compartir la menor cantidad de datos posible, y no para recopilar el máximo posible. Esta lógica está directamente alineada con el RGPD, cuyos grandes principios aplica: minimización, consentimiento, control por parte de la persona interesada.
Dicho de otro modo, la cartera no se limita a digitalizar un documento de identidad. Cambia la forma en que un dato circula entre un ciudadano y una empresa. Allí donde el escaneo de un documento de identidad entrega todo el documento de golpe, la cartera permite transmitir únicamente una información concreta.
La divulgación selectiva, en claro
La divulgación selectiva (o «selective disclosure») es la función central de la cartera en materia de privacidad. Su principio es sencillo: el ciudadano solo comparte el atributo estrictamente necesario para la situación, sin revelar el resto de sus datos.
Algunos ejemplos concretos hacen la idea inmediata:
- Probar la mayoría de edad sin revelar la fecha de nacimiento. El comercio o el servicio en línea recibe una respuesta del tipo «sí, esta persona tiene más de 18 años», sin conocer nunca el día, el mes ni el año de nacimiento.
- Probar la residencia sin dar la dirección completa. Un servicio puede verificar que la persona reside efectivamente en un municipio o un país determinado, sin obtener el número ni el nombre de la calle.
- Justificar un estatus (estudiante, titular de un permiso, etc.) sin compartir todo su estado civil.
En cada caso, la empresa obtiene la prueba que necesita, y nada más. Es un giro respecto a las prácticas habituales, en las que a menudo se pide un documento entero para verificar un solo punto.
Dos salvaguardas completan este mecanismo:
- El intercambio se basa en el consentimiento explícito del ciudadano, para cada solicitud. Nada sale de la cartera sin una validación de la persona.
- El ciudadano mantiene el control y la trazabilidad de sus intercambios: puede saber a quién ha transmitido qué, y cuándo.
Lo que la minimización impone a las empresas
Por el lado de la empresa, la cartera introduce una restricción clara y estructurante: la minimización de datos. La empresa que recibe los atributos, denominada «parte usuaria» (relying party), solo puede pedir los atributos necesarios para su finalidad.
Esta exigencia se acompaña de una obligación de transparencia. La parte usuaria debe declarar su finalidad en el momento de su registro. No puede, por tanto, reclamar datos «por si acaso» o para un uso no previsto: el perímetro de lo que puede pedir queda acotado de antemano.
Para muchas organizaciones, esto obliga a revisar recorridos diseñados en otra época, en la que se recopilaba de forma amplia por comodidad o por costumbre. Con la cartera, la pregunta ya no es «¿qué datos puedo recuperar?», sino «¿qué datos me son realmente indispensables para esta finalidad concreta?».
No es una restricción puramente técnica: es también una puesta en conformidad de fondo con el RGPD, que ya establecía el principio de minimización. La cartera se limita a hacerlo concreto y verificable.
Conciliar minimización y obligaciones KYC/prevención del blanqueo
Un punto de vigilancia merece plantearse sin ambigüedad: la minimización no exime de ninguna obligación reglamentaria de verificación. Una empresa sujeta a la lucha contra el blanqueo de capitales y la financiación del terrorismo (PBC/FT) o a obligaciones de conocimiento del cliente (KYC) debe seguir verificando lo suficiente la identidad y el perfil de sus clientes.
Hay que articular, por tanto, dos lógicas que pueden parecer opuestas:
- Pedir menos, en virtud de la minimización y del RGPD.
- Verificar lo suficiente, en virtud del KYC y de la PBC/FT.
En la práctica, estas dos exigencias no se oponen realmente. La minimización obliga a no recopilar más allá de lo necesario, pero las obligaciones de PBC/FT definen con precisión lo que sí es necesario en un contexto regulado. El enfoque correcto consiste en cartografiar, para cada recorrido, los atributos realmente exigidos por la ley y por su análisis del riesgo, y luego pedir únicamente esos.
Para profundizar en esta articulación entre verificación de identidad y obligaciones de conformidad, nuestra guía completa del KYC detalla las etapas esperadas y los puntos de control.
Cómo convertirlo en una ventaja
En lugar de padecer estas exigencias, a una empresa le conviene tratarlas como una ocasión para sanear sus prácticas de datos. El trabajo que exige la cartera tiene, de hecho, un valor que va mucho más allá de la propia cartera.
Destacan tres frentes concretos:
- Recopilar solo lo útil. Repasar cada formulario y cada recorrido para eliminar los datos pedidos sin una finalidad real. Menos datos recopilados es también menos riesgo en caso de incidente.
- Documentar la base legal. Para cada dato, saber decir por qué lo trata y sobre qué fundamento. Es una exigencia del RGPD y un reflejo valioso frente a una inspección.
- Alinear los recorridos con el RGPD. Hacer que el consentimiento sea claro, la finalidad legible y el tratamiento trazable.
Este trabajo sirve más allá de la cartera: refuerza su conformidad global con el RGPD, simplifica sus auditorías y mejora la confianza de sus clientes. Las empresas que se ponen a ello ahora transforman una restricción reglamentaria en ventaja a largo plazo.
Para situar este tema en el marco general de la cartera europea, nuestro artículo de referencia sobre eIDAS 2.0 hace un repaso de lo que hay que saber.
En conclusión
La cartera europea no es solo una herramienta de identificación: es un modelo de circulación de datos pensado para la privacidad. Divulgación selectiva, consentimiento explícito, minimización, trazabilidad: cada pieza protege al ciudadano y responsabiliza a la empresa.
Para las organizaciones, el reto es doble. Por un lado, pedir solo lo útil y declarar honestamente su finalidad. Por otro, seguir verificando lo suficiente para respetar el KYC y la PBC/FT. Bien llevada, esta puesta en coherencia no es un freno: es una revisión saludable de sus prácticas de datos, que le servirá mucho más allá del plazo de la cartera.
Fuentes: Reglamento (UE) 2024/1183 (eIDAS 2.0); Reglamento General de Protección de Datos (RGPD, Reglamento (UE) 2016/679).
Prepare sus recorridos para eIDAS 2.0
Meelo le ayuda a integrar la cartera europea en sus recorridos y la completa: detección de fraude dinámica (más de 400 señales, comportamiento, dispositivo), KYB y beneficiarios efectivos, análisis de solvencia. Una decisión en 2 a 5 segundos, documentada y auditable.



