regolamentare

EUDI Wallet, GDPR e divulgazione selettiva: come il portafoglio protegge i dati

6

Min

•

05.10.2026

In sintesi: il portafoglio di identità digitale europeo (EUDI Wallet) è progettato "privacy by design" e allineato al GDPR. Grazie alla divulgazione selettiva, il cittadino condivide solo l'attributo strettamente necessario, con il suo consenso esplicito, e mantiene il controllo dei propri dati. Per l'impresa questo impone di chiedere solo l'utile e di dichiarare la propria finalità. Buona notizia: questo lavoro di minimizzazione serve ben oltre il wallet, a condizione di articolarlo con i tuoi obblighi KYC e AML.

‍

Perché il wallet è pensato per la privacy

‍

Il portafoglio di identità digitale europeo è disciplinato dal regolamento (UE) 2024/1183, più noto con il nome di eIDAS 2.0. Questo testo non si limita a creare uno strumento di identificazione: pone la protezione dei dati al centro della sua concezione.

‍

Il wallet è infatti pensato secondo il principio della "privacy by design", ovvero la protezione della vita privata sin dalla progettazione. In concreto, lo strumento è costruito per condividere il minor numero possibile di dati, e non per raccoglierne il più possibile. Questa logica è direttamente allineata al GDPR, di cui applica i grandi principi: minimizzazione, consenso, controllo da parte della persona interessata.

‍

In altre parole, il portafoglio non si limita a digitalizzare una carta d'identità. Cambia il modo in cui un dato circola tra un cittadino e un'impresa. Là dove la scansione di un documento d'identità consegna l'intero documento in un colpo solo, il wallet permette di trasmettere solo un'informazione mirata.

‍

La divulgazione selettiva, in chiaro

‍

La divulgazione selettiva (o "selective disclosure") è la funzione centrale del wallet in materia di privacy. Il suo principio è semplice: il cittadino condivide solo l'attributo strettamente necessario alla situazione, senza rivelare il resto dei propri dati.

‍

Alcuni esempi concreti rendono l'idea immediata:

  • Provare la maggiore età senza rivelare la data di nascita. Il commerciante o il servizio online riceve una risposta del tipo "sì, questa persona ha più di 18 anni", senza conoscere mai il giorno, il mese né l'anno di nascita.
  • Provare la propria residenza senza fornire l'indirizzo completo. Un servizio può verificare che la persona risieda effettivamente in un determinato comune o Paese, senza ottenere il numero civico e il nome della via.
  • Attestare uno status (studente, titolare di una patente, ecc.) senza condividere l'intero stato civile.

‍

In ogni caso, l'impresa ottiene la prova di cui ha bisogno, e nulla di più. È un ribaltamento rispetto alle pratiche abituali, dove spesso si chiede un documento intero per verificare un solo punto.

Due garanzie completano questo meccanismo:

  • La condivisione si basa sul consenso esplicito del cittadino, per ogni richiesta. Nulla lascia il wallet senza una convalida della persona.
  • Il cittadino mantiene il controllo e la tracciabilità delle proprie condivisioni: può sapere a chi ha trasmesso cosa, e quando.

‍

Cosa impone la minimizzazione alle imprese

‍

Sul versante dell'impresa, il wallet introduce un vincolo chiaro e strutturante: la minimizzazione dei dati. L'impresa che riceve gli attributi, chiamata "parte utilizzatrice" (relying party), può chiedere solo gli attributi necessari alla propria finalità.

‍

Questa esigenza si accompagna a un obbligo di trasparenza. La parte utilizzatrice deve dichiarare la propria finalità al momento della registrazione. Non può quindi richiedere dati "per ogni evenienza" o per un uso non previsto: il perimetro di ciò che può chiedere è definito a monte.

‍

Per molte organizzazioni, questo impone di rivedere percorsi concepiti in un'altra epoca, quando si raccoglieva in modo ampio per comodità o per abitudine. Con il wallet, la domanda non è più "quali dati posso recuperare?" ma "quali dati mi sono realmente indispensabili per questa finalità precisa?".

Non è un vincolo puramente tecnico: è anche un adeguamento di fondo al GDPR, che poneva già il principio di minimizzazione. Il wallet non fa che renderlo concreto e verificabile.

‍

Conciliare minimizzazione e obblighi KYC/AML

‍

Un punto di attenzione merita di essere posto senza ambiguità: la minimizzazione non esonera da alcun obbligo normativo di verifica. Un'impresa soggetta alla lotta al riciclaggio e al finanziamento del terrorismo (AML) o a obblighi di conoscenza del cliente (KYC) deve sempre verificare a sufficienza l'identità e il profilo dei propri clienti.

‍

Occorre quindi articolare due logiche che possono sembrare opposte:

  • Chiedere meno, in nome della minimizzazione e del GDPR.
  • ‍Verificare abbastanza, in nome del KYC e dell'AML.

‍

In pratica, queste due esigenze non si oppongono davvero. La minimizzazione impone di non raccogliere oltre il necessario, ma gli obblighi AML definiscono precisamente ciò che è necessario in un contesto regolamentato. L'approccio corretto consiste nel mappare, per ogni percorso, gli attributi realmente richiesti dalla legge e dalla tua analisi del rischio, per poi chiedere solo quelli.

Per approfondire questa articolazione tra verifica dell'identità e obblighi di conformità, la nostra guida completa al KYC illustra le fasi previste e i punti di controllo.

‍

Come farne un vantaggio

‍

Anziché subire queste esigenze, un'impresa ha tutto l'interesse a trattarle come un'occasione per fare ordine nelle proprie pratiche di gestione dei dati. Il lavoro richiesto dal wallet ha infatti un valore che va ben oltre il portafoglio stesso.

‍

Emergono tre cantieri concreti:

  • Raccogliere solo l'utile. Passare in rassegna ogni modulo e ogni percorso per eliminare i dati richiesti senza una reale finalità. Meno dati raccolti significa anche meno rischio in caso di incidente.
  • Documentare la base giuridica. Per ogni dato, saper dire perché lo tratti e su quale fondamento. È un'aspettativa del GDPR e un riflesso prezioso di fronte a un controllo.
  • Allineare i percorsi al GDPR. Rendere il consenso chiaro, la finalità leggibile e il trattamento tracciabile.

‍

Questo lavoro serve oltre il wallet: rafforza la tua conformità GDPR complessiva, semplifica i tuoi audit e migliora la fiducia dei tuoi clienti. Le imprese che vi si dedicano adesso trasformano un vincolo normativo in un vantaggio di lungo termine.

‍

Per ricollocare questo tema nel quadro generale del portafoglio europeo, il nostro articolo di riferimento su eIDAS 2.0 fa il punto su ciò che è utile sapere.

‍

In conclusione

‍

Il wallet europeo non è soltanto uno strumento di identificazione: è un modello di circolazione dei dati pensato per la privacy. Divulgazione selettiva, consenso esplicito, minimizzazione, tracciabilità: ogni tassello protegge il cittadino e responsabilizza l'impresa.

‍

Per le organizzazioni la posta in gioco è duplice. Da un lato, chiedere solo l'utile e dichiarare onestamente la propria finalità. Dall'altro, continuare a verificare abbastanza per rispettare il KYC e l'AML. Ben condotta, questa messa in coerenza non è un freno: è una salutare revisione delle tue pratiche di gestione dei dati, che ti sarà utile ben oltre la scadenza del portafoglio.

‍

Fonti: Regolamento (UE) 2024/1183 (eIDAS 2.0); Regolamento generale sulla protezione dei dati (GDPR, regolamento (UE) 2016/679).

‍

Prepara i tuoi percorsi a eIDAS 2.0

Meelo ti aiuta a integrare il portafoglio europeo nei tuoi percorsi e lo completa: rilevamento frode dinamico (oltre 400 segnali, comportamento, dispositivo), KYB e titolari effettivi, analisi della solvibilità. Una decisione in 2-5 secondi, documentata e verificabile.

Cassandre Nolf
Strategy Marketing Manager