reguleren

EUDI Wallet, AVG en selectieve openbaarmaking: hoe de portefeuille gegevens beschermt

6

Min

•

05.10.2026

Kort gezegd: de Europese digitale identiteitsportefeuille (EUDI Wallet) is ontworpen volgens "privacy by design" en afgestemd op de AVG. Dankzij selectieve openbaarmaking deelt de burger alleen het strikt noodzakelijke attribuut, met zijn uitdrukkelijke toestemming, en behoudt hij de controle over zijn gegevens. Voor het bedrijf betekent dit dat het alleen het nuttige mag vragen en zijn doel moet verklaren. Goed nieuws: dit werk aan minimalisatie is veel breder bruikbaar dan alleen de wallet, op voorwaarde dat je het afstemt op je KYC- en AML-verplichtingen.

‍

Waarom de wallet is ontworpen voor privacy

‍

De Europese digitale identiteitsportefeuille wordt geregeld door verordening (EU) 2024/1183, beter bekend als eIDAS 2.0. Deze tekst creëert niet alleen een identificatie-instrument: hij verankert de bescherming van gegevens in de kern van het ontwerp.

‍

De wallet is namelijk ontworpen volgens het principe van "privacy by design", dat wil zeggen de bescherming van de privacy vanaf het ontwerp. Concreet is het instrument gebouwd om zo weinig mogelijk gegevens te delen, en niet om er zoveel mogelijk te verzamelen. Deze logica is rechtstreeks afgestemd op de AVG, waarvan ze de grote principes toepast: minimalisatie, toestemming, controle door de betrokkene.

‍

Met andere woorden, de portefeuille beperkt zich niet tot het digitaliseren van een identiteitskaart. Hij verandert de manier waarop een gegeven circuleert tussen een burger en een bedrijf. Waar een scan van een identiteitsbewijs het hele document in één keer prijsgeeft, laat de wallet toe om alleen een gerichte informatie door te geven.

‍

Selectieve openbaarmaking, helder uitgelegd

‍

De selectieve openbaarmaking (of "selective disclosure") is de centrale functie van de wallet op het vlak van privacy. Het principe is eenvoudig: de burger deelt alleen het attribuut dat strikt noodzakelijk is voor de situatie, zonder de rest van zijn gegevens prijs te geven.

‍

Enkele concrete voorbeelden maken het idee meteen duidelijk:

  • Zijn meerderjarigheid bewijzen zonder zijn geboortedatum te onthullen. De handelaar of de onlinedienst ontvangt een antwoord van het type "ja, deze persoon is ouder dan 18 jaar", zonder ooit de dag, de maand of het geboortejaar te kennen.
  • Zijn woonplaats bewijzen zonder zijn volledige adres te geven. Een dienst kan verifiëren dat de persoon wel degelijk in een bepaalde gemeente of een bepaald land woont, zonder het huisnummer en de straatnaam te verkrijgen.
  • Een status aantonen (student, houder van een vergunning, enzovoort) zonder zijn volledige burgerlijke staat te delen.

‍

In elk geval verkrijgt het bedrijf het bewijs dat het nodig heeft, en niets anders. Dat is een ommekeer ten opzichte van de gebruikelijke praktijken, waar men vaak een volledig document vraagt om slechts één punt te verifiëren.

‍

Twee waarborgen vervolledigen dit mechanisme:

  • Het delen berust op de uitdrukkelijke toestemming van de burger, voor elke aanvraag. Niets verlaat de wallet zonder een validatie door de persoon.
  • De burger behoudt de controle en de traceerbaarheid van wat hij deelt: hij kan weten aan wie hij wat heeft doorgegeven, en wanneer.

‍

Wat minimalisatie oplegt aan bedrijven

‍

Aan de kant van het bedrijf voert de wallet een duidelijke en structurerende verplichting in: de dataminimalisatie. Het bedrijf dat de attributen ontvangt, de zogenaamde "vertrouwende partij" (relying party), mag alleen de attributen vragen die noodzakelijk zijn voor zijn doel.

‍

Deze eis gaat gepaard met een transparantieverplichting. De vertrouwende partij moet haar doel verklaren op het moment van haar registratie. Ze kan dus geen gegevens vragen "voor het geval dat" of voor een niet-voorzien gebruik: de omvang van wat ze mag vragen wordt vooraf afgebakend.

Voor veel organisaties betekent dit dat ze klantreizen moeten herzien die in een ander tijdperk zijn ontworpen, waarin men breed verzamelde uit gemak of gewoonte. Met de wallet is de vraag niet langer "welke gegevens kan ik ophalen?" maar "welke gegevens heb ik werkelijk onmisbaar nodig voor dit specifieke doel?".

‍

Dat is geen louter technische verplichting: het is ook een fundamentele naleving van de AVG, die het principe van minimalisatie al vastlegde. De wallet maakt het alleen concreet en verifieerbaar.

‍

Minimalisatie verzoenen met KYC/AML-verplichtingen

‍

Een aandachtspunt verdient het om zonder dubbelzinnigheid te worden gesteld: de minimalisatie ontslaat van geen enkele wettelijke verificatieverplichting. Een bedrijf dat onderworpen is aan de strijd tegen het witwassen van geld en de financiering van terrorisme (AML) of aan verplichtingen inzake klantenkennis (KYC) moet nog steeds de identiteit en het profiel van zijn klanten voldoende verifiëren.

‍

Men moet dus twee logica's op elkaar afstemmen die tegengesteld lijken:

  • Minder vragen, uit hoofde van de minimalisatie en de AVG.
  • Genoeg verifiëren, uit hoofde van de KYC en de AML.

‍

In de praktijk staan deze twee eisen niet echt tegenover elkaar. De minimalisatie verplicht om niet meer te verzamelen dan nodig, maar de AML-verplichtingen bepalen net precies wat wel degelijk nodig is in een gereguleerde context. De juiste aanpak bestaat erin om voor elke klantreis de attributen in kaart te brengen die werkelijk vereist zijn door de wet en door je risicoanalyse, en vervolgens alleen die te vragen.

‍

Om deze afstemming tussen identiteitsverificatie en nalevingsverplichtingen te verdiepen, gaat onze volledige KYC-gids dieper in op de verwachte stappen en de controlepunten.

‍

Hoe je er een troef van maakt

‍

In plaats van deze eisen te ondergaan, heeft een bedrijf er alle belang bij ze te behandelen als een gelegenheid om zijn gegevenspraktijken op te schonen. Het werk dat de wallet vraagt, heeft immers een waarde die veel verder reikt dan de portefeuille zelf.

‍

Drie concrete werven springen eruit:

  • Alleen het nuttige verzamelen. Elk formulier en elke klantreis doorlopen om de gevraagde gegevens zonder echt doel te schrappen. Minder verzamelde gegevens betekent ook minder risico bij een incident.
  • De rechtsgrond documenteren. Voor elk gegeven kunnen zeggen waarom je het verwerkt en op welke grondslag. Dat is een verwachting van de AVG, en een kostbare reflex bij een controle.
  • De klantreizen afstemmen op de AVG. De toestemming helder maken, het doel leesbaar, en de verwerking traceerbaar.

‍

Dit werk is breder bruikbaar dan alleen de wallet: het versterkt je algemene AVG-naleving, vereenvoudigt je audits, en verbetert het vertrouwen van je klanten. De bedrijven die er nu aan beginnen, vormen een reglementaire verplichting om tot een langetermijnvoordeel.

Om dit onderwerp in het algemene kader van de Europese portefeuille te plaatsen, geeft ons referentieartikel over eIDAS 2.0 een overzicht van wat je moet weten.

‍

Tot slot

‍

De Europese wallet is niet alleen een identificatie-instrument: het is een model voor gegevenscirculatie dat is ontworpen voor privacy. Selectieve openbaarmaking, uitdrukkelijke toestemming, minimalisatie, traceerbaarheid: elke bouwsteen beschermt de burger en maakt het bedrijf verantwoordelijk.

‍

Voor organisaties is de inzet tweeledig. Enerzijds alleen het nuttige vragen en eerlijk hun doel verklaren. Anderzijds blijven voldoende verifiëren om de KYC en de AML na te leven. Goed uitgevoerd is deze afstemming geen rem: het is een heilzame herziening van je gegevenspraktijken, die je nog lang na de deadline van de portefeuille van pas zal komen.

‍

Bronnen: Verordening (EU) 2024/1183 (eIDAS 2.0); Algemene Verordening Gegevensbescherming (AVG, verordening (EU) 2016/679).

‍

Bereid je klantreizen voor op eIDAS 2.0

Meelo helpt je de Europese portefeuille in je klantreizen te integreren en vult die aan: dynamische fraudedetectie (400+ signalen, gedrag, apparaat), KYB en uiteindelijk begunstigden, kredietwaardigheidsanalyse. Een beslissing in 2 tot 5 seconden, gedocumenteerd en controleerbaar.

Cassandre Nolf
Strategy Marketing Manager