EUDI Wallet, GDPR e divulgazione selettiva: come il portafoglio protegge i dati
6
Min
•
05.10.2026
In sintesi: il portafoglio di identità digitale europeo (EUDI Wallet) è progettato "privacy by design" e allineato al GDPR. Grazie alla divulgazione selettiva, il cittadino condivide solo l'attributo strettamente necessario, con il suo consenso esplicito, e mantiene il controllo dei propri dati. Per l'impresa questo impone di chiedere solo l'utile e di dichiarare la propria finalità. Buona notizia: questo lavoro di minimizzazione serve ben oltre il wallet, a condizione di articolarlo con i tuoi obblighi KYC e AML.
Perché il wallet è pensato per la privacy
Il portafoglio di identità digitale europeo è disciplinato dal regolamento (UE) 2024/1183, più noto con il nome di eIDAS 2.0. Questo testo non si limita a creare uno strumento di identificazione: pone la protezione dei dati al centro della sua concezione.
Il wallet è infatti pensato secondo il principio della "privacy by design", ovvero la protezione della vita privata sin dalla progettazione. In concreto, lo strumento è costruito per condividere il minor numero possibile di dati, e non per raccoglierne il più possibile. Questa logica è direttamente allineata al GDPR, di cui applica i grandi principi: minimizzazione, consenso, controllo da parte della persona interessata.
In altre parole, il portafoglio non si limita a digitalizzare una carta d'identità. Cambia il modo in cui un dato circola tra un cittadino e un'impresa. Là dove la scansione di un documento d'identità consegna l'intero documento in un colpo solo, il wallet permette di trasmettere solo un'informazione mirata.
La divulgazione selettiva, in chiaro
La divulgazione selettiva (o "selective disclosure") è la funzione centrale del wallet in materia di privacy. Il suo principio è semplice: il cittadino condivide solo l'attributo strettamente necessario alla situazione, senza rivelare il resto dei propri dati.
Alcuni esempi concreti rendono l'idea immediata:
- Provare la maggiore età senza rivelare la data di nascita. Il commerciante o il servizio online riceve una risposta del tipo "sì, questa persona ha più di 18 anni", senza conoscere mai il giorno, il mese né l'anno di nascita.
- Provare la propria residenza senza fornire l'indirizzo completo. Un servizio può verificare che la persona risieda effettivamente in un determinato comune o Paese, senza ottenere il numero civico e il nome della via.
- Attestare uno status (studente, titolare di una patente, ecc.) senza condividere l'intero stato civile.
In ogni caso, l'impresa ottiene la prova di cui ha bisogno, e nulla di più. È un ribaltamento rispetto alle pratiche abituali, dove spesso si chiede un documento intero per verificare un solo punto.
Due garanzie completano questo meccanismo:
- La condivisione si basa sul consenso esplicito del cittadino, per ogni richiesta. Nulla lascia il wallet senza una convalida della persona.
- Il cittadino mantiene il controllo e la tracciabilità delle proprie condivisioni: può sapere a chi ha trasmesso cosa, e quando.
Cosa impone la minimizzazione alle imprese
Sul versante dell'impresa, il wallet introduce un vincolo chiaro e strutturante: la minimizzazione dei dati. L'impresa che riceve gli attributi, chiamata "parte utilizzatrice" (relying party), può chiedere solo gli attributi necessari alla propria finalità.
Questa esigenza si accompagna a un obbligo di trasparenza. La parte utilizzatrice deve dichiarare la propria finalità al momento della registrazione. Non può quindi richiedere dati "per ogni evenienza" o per un uso non previsto: il perimetro di ciò che può chiedere è definito a monte.
Per molte organizzazioni, questo impone di rivedere percorsi concepiti in un'altra epoca, quando si raccoglieva in modo ampio per comodità o per abitudine. Con il wallet, la domanda non è più "quali dati posso recuperare?" ma "quali dati mi sono realmente indispensabili per questa finalità precisa?".
Non è un vincolo puramente tecnico: è anche un adeguamento di fondo al GDPR, che poneva già il principio di minimizzazione. Il wallet non fa che renderlo concreto e verificabile.
Conciliare minimizzazione e obblighi KYC/AML
Un punto di attenzione merita di essere posto senza ambiguità: la minimizzazione non esonera da alcun obbligo normativo di verifica. Un'impresa soggetta alla lotta al riciclaggio e al finanziamento del terrorismo (AML) o a obblighi di conoscenza del cliente (KYC) deve sempre verificare a sufficienza l'identità e il profilo dei propri clienti.
Occorre quindi articolare due logiche che possono sembrare opposte:
- Chiedere meno, in nome della minimizzazione e del GDPR.
- Verificare abbastanza, in nome del KYC e dell'AML.
In pratica, queste due esigenze non si oppongono davvero. La minimizzazione impone di non raccogliere oltre il necessario, ma gli obblighi AML definiscono precisamente ciò che è necessario in un contesto regolamentato. L'approccio corretto consiste nel mappare, per ogni percorso, gli attributi realmente richiesti dalla legge e dalla tua analisi del rischio, per poi chiedere solo quelli.
Per approfondire questa articolazione tra verifica dell'identità e obblighi di conformità, la nostra guida completa al KYC illustra le fasi previste e i punti di controllo.
Come farne un vantaggio
Anziché subire queste esigenze, un'impresa ha tutto l'interesse a trattarle come un'occasione per fare ordine nelle proprie pratiche di gestione dei dati. Il lavoro richiesto dal wallet ha infatti un valore che va ben oltre il portafoglio stesso.
Emergono tre cantieri concreti:
- Raccogliere solo l'utile. Passare in rassegna ogni modulo e ogni percorso per eliminare i dati richiesti senza una reale finalità. Meno dati raccolti significa anche meno rischio in caso di incidente.
- Documentare la base giuridica. Per ogni dato, saper dire perché lo tratti e su quale fondamento. È un'aspettativa del GDPR e un riflesso prezioso di fronte a un controllo.
- Allineare i percorsi al GDPR. Rendere il consenso chiaro, la finalità leggibile e il trattamento tracciabile.
Questo lavoro serve oltre il wallet: rafforza la tua conformità GDPR complessiva, semplifica i tuoi audit e migliora la fiducia dei tuoi clienti. Le imprese che vi si dedicano adesso trasformano un vincolo normativo in un vantaggio di lungo termine.
Per ricollocare questo tema nel quadro generale del portafoglio europeo, il nostro articolo di riferimento su eIDAS 2.0 fa il punto su ciò che è utile sapere.
In conclusione
Il wallet europeo non è soltanto uno strumento di identificazione: è un modello di circolazione dei dati pensato per la privacy. Divulgazione selettiva, consenso esplicito, minimizzazione, tracciabilità: ogni tassello protegge il cittadino e responsabilizza l'impresa.
Per le organizzazioni la posta in gioco è duplice. Da un lato, chiedere solo l'utile e dichiarare onestamente la propria finalità. Dall'altro, continuare a verificare abbastanza per rispettare il KYC e l'AML. Ben condotta, questa messa in coerenza non è un freno: è una salutare revisione delle tue pratiche di gestione dei dati, che ti sarà utile ben oltre la scadenza del portafoglio.
Fonti: Regolamento (UE) 2024/1183 (eIDAS 2.0); Regolamento generale sulla protezione dei dati (GDPR, regolamento (UE) 2016/679).
Prepara i tuoi percorsi a eIDAS 2.0
Meelo ti aiuta a integrare il portafoglio europeo nei tuoi percorsi e lo completa: rilevamento frode dinamico (oltre 400 segnali, comportamento, dispositivo), KYB e titolari effettivi, analisi della solvibilità. Una decisione in 2-5 secondi, documentata e verificabile.



