Le site Portefeuille d'identité numérique de l'UE est un portefeuille numérique lancé par la Commission européenne pour identités électroniques. Elle vise à offrir aux citoyens, aux consommateurs et aux entreprises de l'UE un moyen d'identification numérique sûr et respectueux de la vie privée. Chaque portefeuille est considéré comme application personnelle qui permet de stocker, de gérer et, si nécessaire, de présenter en toute sécurité des pièces d'identité officielles et d'autres documents numériques importants. Elle permet également de signer des documents électroniques de manière juridiquement valable.
Objectif et but du portefeuille d'identité numérique de l'UE
L'objectif principal du portefeuille d'identités numériques de l'UE est de permettre aux utilisateurs d'accéder à leurs données personnelles, le contrôle de données à caractère personnel mettre entre les mains des utilisateurs. Les utilisateurs doivent pouvoir décider eux-mêmes quelles données d'identité ils souhaitent divulguer en ligne et à quelles fins. Le portefeuille permet, par exemple, vis-à-vis de services publics ou privés prouver qui on est, sans divulguer plus d'informations personnelles que nécessaire.
Cette approche suit le principe directeur de la Commission européenne selon lequel chacun doit toujours Maîtrise de sa propre identité numérique doit conserver. En conséquence, le projet s'inscrit dans le droit fil des valeurs européennes telles que Protection des données et le principe du „ Once-Only “ (saisie unique des données) et soutient l'objectif de la Décennie numérique, permettre à tous les citoyens de l'UE d'avoir accès à des identités numériques d'ici 2030.
Le portefeuille est proposé dans au moins une version par chaque État membre de l'UE et doit être utilisable au-delà des frontières son. À partir de 2026 Tous les États membres doivent mettre en place un système de portefeuille numérique conforme aux normes européennes uniformes. Cela permettra aux citoyens et aux entreprises de gérer leur identité numérique utiliser de manière transparente dans toute l'UE. Par exemple, pour utiliser des services en ligne à l'étranger, ouvrir un compte bancaire ou postuler à un emploi dans un autre pays de l'UE.
Base légale : eIDAS 2.0 (European Digital Identity Framework)
La base juridique du portefeuille d'identité numérique de l'UE est la règlement eIDAS révisé, également connu sous le nom d’eIDAS 2.0 ou « European Digital Identity Framework ». Le règlement eIDAS initial (règlement (UE) n° 910/2014) a établi en 2014 un cadre juridique pour l’identification électronique transfrontalière et les services de confiance. Il a permis aux systèmes d’identité électronique reconnus au niveau national d’être également utilisés dans d’autres États membres pour accéder aux services publics. Toutefois, selon la Commission européenne, cette réglementation n’est plus suffisante à l’ère numérique, car de plus en plus de services en ligne privés exigent une identification et des préoccupations concernant Profilage et surveillance sont devenus bruyants.
En juin 2021, la Commission européenne a donc proposé une révision en profondeur du règlement eIDAS. Cette proposition prévoyait la mise en place d'un cadre européen pour les identités numériques. Le « portefeuille d’identité numérique de l’UE » en serait l’instrument central, permettant de mettre en œuvre le principe selon lequel les utilisateurs conservent le contrôle total de leurs données d’identité numérique. À l'issue des procédures législatives de l'UE, le nouveau règlement a finalement été adopté par le Parlement européen le 29 février 2024 et publié au Journal officiel en mai 2024. Il est entré en vigueur le 20 mai 2024 comme Règlement (UE) 2024/1183 en vigueur. Le présent règlement modifie et complète le règlement eIDAS (2014), en consacrant le cadre européen d'identité numérique et en imposant notamment la mise en place des portefeuilles d'identité numérique de l'UE.
Contenu essentiel du règlement eIDAS 2.0
Le nouveau règlement oblige tous les États membres, sous la responsabilité de l'État, à fournir des portefeuilles d'identité numérique de l'UE. Cela peut également se faire en collaboration avec des prestataires privés mandatés. Les portefeuilles doivent répondre à certaines spécifications techniques communes afin d'être interopérables dans toute l'UE. En outre, eIDAS 2.0 renforce l'utilisation des identités électroniques dans le secteur privé. Pour la première fois, il est stipulé que les fournisseurs de services privés peuvent également accepter le wallet comme moyen d'identification ou doivent l'accepter dans certains cas. En particulier, les très grandes plateformes en ligne (telles que définies dans la loi sur les services numériques, par exemple les grandes plateformes de réseaux sociaux, les plateformes d'information et de communication, etc. Réseaux) sont désormais tenus de prendre en charge le portefeuille de l'UE comme moyen de connexion ou d'identification, si les utilisateurs le demandent. L'objectif est d'éviter que quelques services de connexion privés ne dominent le marché et que les utilisateurs disposent d'une alternative neutre, mise à disposition du public.
Il est important de noter que les justificatifs électroniques et les certificats numériques fournis via le portefeuille (appelés « attestations d'attributs électroniques ») sont reconnus juridiquement. Le règlement précise qu’un justificatif délivré sous forme numérique ne peut être rejeté au seul motif qu’il est électronique ou qu’il ne répond pas à certaines exigences de qualification. Des exigences minimales communes sont fixées pour les attestations d’attributs électroniques qualifiées, afin qu’elles aient la même valeur juridique qu’un document officiel sur papier. De cette manière, les documents stockés numériquement dans le portefeuille (par exemple, un permis de conduire numérique ou un diplôme universitaire) devraient bénéficier d’une valeur juridique fiable dans toute l’Union.
Cadre juridique de la protection des données Portefeuille d'identité
La solution Identity Wallet a été conçue dès le départ pour que les RGPD-des principes tels que Minimisation des données, Consentement, Affectation des fonds ainsi que les Droits des personnes concernées soient préservées et bénéficient d'un soutien technique. Cela passe à la fois par exigences légales du règlement eIDAS 2.0 que par les Architecture du portefeuille même assuré.
Aperçu des principaux aspects relatifs à la protection des données :
- Affectation des fonds et interdiction de toute transformation ultérieure : Le règlement stipule que données à caractère personnel, qui sont traitées dans le cadre du portefeuille, ne peuvent être utilisées que pour la fourniture des services du portefeuille. Une Traitement à d'autres fins - par exemple l'exploitation commerciale des Données d'utilisation – est interdit. Les fournisseurs de portefeuilles ne sont pas autorisés à consulter les transactions spécifiques des utilisateurs („Inobservabilité“) et ne pas établir de profils sur les habitudes d'utilisation. Cela permet de mettre un terme à toute utilisation abusive (par exemple, la création de profils). Si, dans des cas exceptionnels, l'opérateur du portefeuille devait avoir besoin d'accéder à certaines informations (notamment à des fins d'assistance), cela ne peut se faire qu'avec un accord explicite préalable Consentement de l'utilisateur se fait au cas par cas et doit être pleinement conforme à la RGPD se fait.
- Minimisation des données et le partage sélectif des données : Aussi peu de données que possible, autant que nécessaire. Ce principe de RGPD (art. 5, al. 1, let. c) est techniquement mis en œuvre par le portefeuille. Par défaut, seuls les attributs minimaux requis sont partagés. Le portefeuille dispose de Privacy-by-Design-fonctionnalités telles que divulgation sélective et Preuves de connaissance zéro. La divulgation sélective signifie que, lors d'une demande, l'utilisateur ne communique que les informations spécifiques requises par un prestataire de services, sans révéler de détails supplémentaires. Par exemple : au lieu de transmettre l'intégralité de sa carte d'identité, le portefeuille numérique peut confirmer que l'utilisateur a plus de 18 ans, sans de divulguer leur date de naissance ou leur adresse exacte. Preuves de connaissance zéro vont encore plus loin en permettant la vérification d'une caractéristique sans divulguer les données sous-jacentes. On pourrait ainsi prouver, par exemple, qu'un compte bancaire présente un solde minimum, sans indiquer le montant exact. Ces méthodes cryptographiques visent à garantir un niveau maximal de protection des données.
Privacy Dashboard : transparence et droits des personnes concernées
Le site actif Consentement Le principe de l'autonomie de l'utilisateur est au cœur de l'ensemble du système Identity Wallet. Les utilisateurs décident eux-mêmes à qui ils souhaitent communiquer quelles informations issues de leur portefeuille. Chaque partage de données nécessite une action délibérée dans le portefeuille (par exemple, une confirmation via l'application), ce qui empêche tout partage involontaire. Cela correspond au RGPD- Nécessité d'un consentement éclairé, libre et spécifique Consentement, là où elle est nécessaire en tant que base juridique. Le règlement eIDAS 2.0 souligne explicitement que l'accès aux données du portefeuille numérique n'est possible qu'avec le consentement préalable de l'utilisateur et RGPDdoivent être conformes à. Dans de nombreux cas, le transfert de données s'effectue certes également vers nécessité contractuelle ou d'obligations légales (par exemple dans le secteur bancaire) ; néanmoins, le portefeuille garantit que le Personnes concernées garde toujours le contrôle et autorise le transfert.
Afin de pouvoir Aperçu de vos données personnelles Pour garantir cette sécurité, les applications de portefeuille doivent disposer d'un Tableau de bord de la protection des données disposer. Celui-ci fait office de Journal des transactions et indique clairement à l'utilisateur quelles données ont été consultées ou reçues, par quel service et à quel moment. Toutes les transactions de données via le portefeuille sont documentées ici et peuvent être consultées par l'utilisateur, même si un processus a été interrompu. Cela doit permettre d'assurer une Transparence et d'empêcher des utilisations de données incompréhensibles.
De plus, le tableau de bord permet aux utilisateurs de Droits des personnes concernées conformément à RGPD plus facile à exercer. Il est notamment possible d'obtenir directement via le portefeuille, pour chaque transaction, une Suppression des données partagées auprès du fournisseur de services. Le règlement exige qu'une telle demande d'effacement (basée sur l'art. 17 RGPD, Droit à l'oubli) en quelques clics. Il devrait également être possible de signaler directement à l'autorité nationale de contrôle de la protection des données un prestataire de services qui demande des données de manière illicite ou suspecte.
Privacy by Design/Default et mesures de sécurité
La conformité en matière de protection des données est garantie sur le plan technique. Le règlement eIDAS 2.0 oblige les fournisseurs de portefeuilles d'identité à respecter la protection des données par la conception technique et des paramètres par défaut respectueux de la vie privée à mettre en œuvre. L'architecture elle-même sépare logiquement les données de portefeuille personnelles des autres traitements de données du fournisseur afin d'éviter tout mélange.
Toutes les données du portefeuille sont en local sur l'appareil de l'utilisateur et ne sont pas stockées dans une base de données CloudLe contrôle et le suivi des Sécurité des données vise à renforcer. L'accès au portefeuille est protégé par les dispositifs de sécurité du terminal (code PIN, authentification biométrique, etc.), de sorte que seule la personne autorisée puisse en utiliser le contenu. De plus, Code open source et Audits de sécurité afin de Transparence et de détecter les points faibles à un stade précoce. Si un risque de sécurité important devait malgré tout apparaître, la solution de portefeuille concernée pourrait exposé être retiré du marché jusqu'à ce que le problème soit résolu. Toutes ces mesures visent à garantir que le portefeuille répond aux exigences strictes de la RGPD et inspire confiance aux utilisateurs.
Conseil de lecture : Pseudonymisation – L'EDSA publie de nouvelles lignes directrices
Fournisseurs et exposants de portefeuilles d'identité
Le portefeuille d'identité numérique de l'UE est basé sur un cadre technique commun et des rôles clairement définis, afin de permettre leur intervention transfrontalière. Tant technique ainsi que juridique est un tout Écosystème prévues par les acteurs et les infrastructures afin d'assurer le bon fonctionnement des portefeuilles :
- Fournisseurs de portefeuilles (Wallet Providers) : Il s'agit des organismes qui développent le portefeuille et le mettent à la disposition des utilisateurs pour le compte d'un État membre.. Dans de nombreux cas, il s'agira du gouvernement ou d'une autorité publique elle-même. Il est également possible de mandater un prestataire de services informatiques privé. Le fournisseur de portefeuille se charge de l'exploitation technique, des mises à jour régulières et de l'assistance. Sur le plan juridique, il incombe à chaque État membre de veiller à ce que „ son “ portefeuille soit conforme aux exigences. Chaque État membre de l’UE doit proposer au moins un portefeuille numérique, plusieurs portefeuilles pouvant coexister à condition qu’ils respectent tous des normes communes de l'UE
- Émetteur (Issuer) : Ainsi, les organisations dignes de confiance c'est-à-dire les justificatifs d'identité numériques et autres documents numériques peuvent être transférés dans le portefeuille. Cela concerne notamment les administrations publiques (pour les pièces d'identité officielles, les permis de conduire, les actes d'état civil), mais aussi d'autres organismes tels que les universités (pour les diplômes) ou les banques et les services de certification. Chaque émetteur délivre à un utilisateur un certificat électronique (Attestation) relative à un attribut ou à un document donné, qui est enregistrée dans le portefeuille. D'un point de vue technique, cela s'effectue via certificats numériques ou enregistrements signés, qui garantissent l'authenticité et l'inaltérabilité. D'un point de vue juridique, les émetteurs doivent satisfaire à certaines exigences en fonction du type de certificat – notamment prestataires de services de confiance qualifiés être, lorsqu'il s'agit de certificats électroniques d'attributs qualifiés qui produisent des effets juridiques particuliers. Le nouveau règlement énumère les catégories d'attributs (par exemple, le nom, la date de naissance, le statut de la licence) pour lesquelles exposants qualifiés doivent être disponibles. Les exposants sont tenus de Exactitude des données vérifier avant de délivrer un certificat dans le portefeuille, afin que les utilisateurs puissent se fier aux informations stockées dans celui-ci.
Service Provider (fournisseur de services)
Cela comprend tous les organismes publics ou privés, les informations du portefeuille consulter, pour fournir un service à l'utilisateur. Par exemple : une compagnie aérienne qui exige une pièce d'identité pour la réservation en ligne ; une agence de location de voitures qui demande à voir le permis de conduire numérique ; une banque qui demande les données d'identité numériques pour l'ouverture d'un compte. Prestataire de services (Relying Parties) utilisent le portefeuille pour authentifier les utilisateurs ou de faire vérifier certains attributs (par exemple l'âge, la qualification).
D'un point de vue juridique, ils doivent s'inscrirelorsqu'ils souhaitent consulter des données de portefeuille. Cet enregistrement auprès d'un organisme compétent (désigné par l'État membre) vise à Transparence et permet de contrôler la légalité des demandes de données. Lors de l'enregistrement, les fournisseurs doivent indiquer quelles données ils souhaitent récupérer et dans quel but. Les demandes de données inutiles ou disproportionnées peuvent ainsi être empêchées.
En outre, le règlement impose aux prestataires de services de mettre en place une Analyse d'impact relative à la protection des données (DSFA) doivent mettre en œuvre ces mesures et, le cas échéant, consulter l'autorité de contrôle de la protection des données, avant ils traitent des données de portefeuille. C'est notamment le cas lorsque des catégories particulières de données à caractère personnel (par ex. Données de santé) ou des profils volumineux sont concernés. Cette mesure vise à garantir que les nouvelles applications de portefeuille soient soumises à une évaluation approfondie des risques.
Dans l'ensemble, l'obligation d'enregistrement vise à garantir que seuls des services fiables aient accès aux données du portefeuille et que les utilisateurs sachent exactement qui utilise leurs données d'identité.
Fonctionnement technique des portefeuilles
Sur le plan technique, l'interaction entre ces acteurs est assurée par une une architecture et des normes communes permet. L'UE a mis en place à cet effet une Cadre d'architecture et de référence (ARF) ainsi que techniques Spécifications élabore. Tous les portefeuilles nationaux, systèmes d'émetteurs et prestataires de services doivent respecter ces des protocoles et des formats de données uniformes afin qu'un portefeuille du pays A puisse communiquer sans difficulté avec un prestataire de services du pays B. Il existe par exemple, à l'échelle européenne, des normes uniformes Modèles de données (catalogues de schémas) pour certains documents, afin, par exemple, qu’un „ permis de conduire numérique “ présente la même structure dans tous les États membres. De même, une infrastructure commune de confiance est construit : Une sorte de répertoire public des organismes de confiance (par exemple Émetteur-catalogue), dans lequel figurent tous les émetteurs et prestataires de services certifiés. Le portefeuille peut ainsi vérifier automatiquement si un certificat reçu provient d’un Émetteur agréé et si un site web de services sollicitant cette information est bien enregistré et légitime. Cette reconnaissance mutuelle est assurée par certificats numériques et les signatures. Un principe similaire à celui des certificats SSL sur le Web, mais qui s'applique ici aux identités et aux attributs.
Un aspect technique et juridique important est la Sécurité: Les applications de portefeuille doivent respecter des Normes de sécurité informatique respecter. Le règlement fait référence au cadre juridique de l'UE relatif à Cybersécurité (règlement (UE) 2019/881) et prévoit que les portefeuilles électroniques doivent, conformément à la législation européenne ou nationale, Schémas de certification sur leur Sécurité informatique être vérifié. Concrètement, cela signifie que chaque système de portefeuille d'une Évaluation de la conformité est soumise à une procédure visant à attester le respect des exigences techniques et de sécurité. Cette Certification doit, dans la mesure du possible, être harmonisée au niveau de l'UE (le cas échéant, avec la participation de l'agence européenne ENISA). Les portefeuilles qui réussissent le test sont considérés comme „ Certifié en matière de cybersécurité “. Cela rassure les utilisateurs et les prestataires de services quant à la sécurité de l'application de portefeuille concernée (par exemple, protégée contre les attaques de pirates informatiques et exempte de logiciels malveillants connus).
Fonctionnement pratique de l'Identity Wallet
Pour utiliser un portefeuille, l'utilisateur doit généralement suivre une Processus d'onboarding: Il télécharge l'application de portefeuille de son pays, la sécurise (par exemple à l'aide d'un code PIN ou de données biométriques) et l'associe une seule fois à une source d'identité nationale. Par exemple, en lisant la carte d'identité électronique ou en s'identifiant en ligne.. Ensuite, il peut choisir différents documents numériques en les demandant aux émetteurs concernés (par exemple, le service des permis de conduire pour le permis de conduire numérique). Les certificats ajoutés sont enregistrés dans le portefeuille et peuvent désormais être utilisés. Lorsque l'utilisateur se connecte à un service en ligne prenant en charge le portefeuille, il peut, via celui-ci, partager les données sélectionnées.
L'authentification se fait alors le plus souvent par une Combinaison du partage du portefeuille et, éventuellement, d'une confirmation supplémentaire (par exemple, une signature numérique ou une authentification via un smartphone). Important : la confirmation légale de l'identité s'effectue au moment de la validation – le prestataire de services reçoit, par exemple, une confirmation signée numériquement de l'identité ou de l'attribut demandé, qu'il utilise comme équivalent au document d'identité classique doit traiter. Les justificatifs de portefeuille étant reconnus mutuellement, un citoyen du pays A bénéficie, lorsqu'il utilise un service en ligne dans le pays B, la même acceptation juridique, comme s'il avait présenté une pièce d'identité locale.
Au total, les portefeuilles d'identité numérique de l'UE devraient être une technologie de pointe avec des engagements juridiques clairs Combiner : une infrastructure européenne harmonisée garantit l'interopérabilité et la sécurité, tandis que des règles contraignantes veillent à ce que toutes les parties prenantes (États, prestataires, utilisateurs) remplissent leur rôle en matière de protection des données d'identité. Les portefeuilles numériques devraient ainsi constituer un pilier fondamental pour des transactions numériques fiables en Europe. La question ne sera toutefois pas seulement de savoir si la mise en œuvre technique réussira comme décrit, mais aussi si les citoyens et les consommateurs accepteront et utiliseront massivement le portefeuille EUDI.





