L’adozione di nuovi strumenti per la verifica dell’identità offre alle organizzazioni l’opportunità di rendere più semplici e sicure le interazioni quotidiane con gli utenti.

La corretta applicazione delle norme in materia di GDPR e privacy diventa quindi prioritaria in vista del 24 dicembre 2026, data entro cui ogni Stato membro dell’UE dovrà mettere a disposizione dei cittadini un EUDI Wallet.

Questo passaggio segna la nascita di uno spazio digitale europeo basato sull’interoperabilità transfrontaliera, consentendo alle aziende di velocizzare l’autenticazione e semplificare l’onboarding di collaboratorie clienti in tutta Europa.

Sfruttare appieno questo nuovo contesto operativo richiede tuttavia di bilanciare l’efficienza dei processi con un’attenta analisi dell’architettura tecnica e dei ruoli previsti dai regolamenti sulla privacy.

La gestione di GDPR e privacy nella struttura del wallet: ruoli e responsabilità

L’EUDI Wallet consente di conservare e condividere credenziali digitali verificate, come dati identificativi, titoli di studio, licenze o attestazioni, permettendo agli utenti di presentare le sole informazioni necessarie per una data operazione, senza dover condividere dati ulteriori.

Dal punto di vista normativo, il sistema si inserisce nel quadro delineato dal Regolamento (UE) 2024/1183 (eIDAS 2.0) e dal GDPR, attraverso un’architettura distribuita nella quale intervengono diversi soggetti, tra cui:

  • il wallet provider che fornisce e gestisce il portafoglio digitale, mettendo a disposizione dell’utente l’ambiente nel quale conservare e utilizzare le proprie credenziali;
  • il provider dei dati di identificazione personale o delle attestazioni elettroniche di attributi che rilascia e certifica le informazioni;
  • la relying party, ovvero l’organizzazione pubblica o privata che richiede e verifica le credenziali condivise dall’utente.

Per capire come funziona nella pratica, pensiamo al noleggio di un’auto: il soggetto competente per il rilascio della patente digitale può operare come provider dell’attestazione, il wallet provider mette a disposizione l’ambiente digitale nel quale l’utente conserva e presenta la credenziale, mentre la società di autonoleggio interviene come relying party verificando le informazioni necessarie per consegnare il veicolo.

Sotto il profilo della protezione dei dati, la qualificazione giuridica dei diversi attori deve essere valutata in relazione alle specifiche attività svolte e alle finalità dei singoli trattamenti.

Il wallet provider, il provider delle credenziali e la relying party possono infatti assumere responsabilità differenti a seconda delle operazioni effettuate e del rispettivo ruolo nel trattamento dei dati personali.

In particolare, la relying party, quando determina le finalità e i mezzi del trattamento dei dati che riceve, opera in qualità di titolare del trattamento ed è quindi tenuta a definire processi basati su privacy e trasparenza, raccogliere esclusivamente le informazioni necessarie e stabilire tempi di conservazione coerenti con il principio di minimizzazione e con gli altri obblighi previsti dal GDPR.

Anche i soggetti che rilasciano i dati identificativi e le attestazioni rivestono il medesimo ruolo per le operazioni connesse alla loro emissione e gestione.

L’architettura EUDI è inoltre progettata secondo principi di privacy by design e minimizzazione dei dati, con meccanismi finalizzati a impedire, quando non necessario, che le successive interazioni dell’utente possano essere tracciate o correlate tra loro.

In questo contesto, la tutela della privacy non dipende quindi esclusivamente dalla corretta gestione dei dati da parte delle singole organizzazioni, ma anche dalle caratteristiche dell’architettura tecnologica del wallet.

L’obiettivo è consentire all’utente di dimostrare ciò che è necessario per una determinata operazione, riducendo al minimo la quantità di informazioni personali condivise e limitando la possibilità di ricostruire le sue attività digitali.

I vantaggi operativi dell’EUDI Wallet e la gestione dei rischi

L’introduzione del portafoglio digitale europeo offre benefici strutturali che superano la frammentaria coesistenza degli attuali sistemi di identificazione.

Per i cittadini significa disporre di uno strumento interoperabile in tutta l’Unione per condividere in modo selettivo solo i dati di volta in volta necessari, senza dover mostrare l’intero documento d’identità.

Per le imprese, il wallet rappresenta una svolta sia sul piano operativo sia su quello della sicurezza: la verifica di credenziali autentiche e certificate consente di velocizzare i processi di onboarding, ridurre i costi legati alla gestione cartacea e contribuire a contrastare le frodi legate alla falsificazione dei documenti.

A fronte di queste importanti opportunità, la gestione di più credenziali all’interno dello stesso wallet introduce tuttavia alcuni elementi di attenzione che le organizzazioni devono valutare.

La presenza di molte credenziali all’interno dello stesso wallet rende particolarmente importante la protezione del dispositivo e dei meccanismi di autenticazione: una compromissione del wallet potrebbe infatti esporre più categorie di informazioni personali.

Resta tuttavia da considerare il rischio di correlazione dei metadati generati dalle transazioni digitali. Orari, frequenza e caratteristiche delle interazioni, se accessibili e correlabili da soggetti diversi, potrebbero contribuire alla costruzione di profili comportamentali. Per questo l’architettura EUDI prevede specifiche misure di unlinkability e data protection by design.

Tra le tecnologie che possono rafforzare la privacy rientrano la Self-Sovereign Identity, le zero-knowledge proofs e altri meccanismi di selective disclosure, che consentono di dimostrare determinate caratteristiche senza necessariamente rivelare il dato sottostante. La loro applicazione richiede tuttavia di considerare complessità implementativa, prestazioni, interoperabilità e requisiti di sicurezza.

Le strutture societarie devono considerare queste variabili tecnologiche durante la progettazione dei propri processi di identificazione digitale.

L’adozione dell’EUDI Wallet non deve infatti essere vista come un mero adempimento tecnico, ma come un’opportunità per riprogettare la gestione delle informazioni personali secondo i principi del regolamento GDPR.

In questa fase di transizione, sarà importante per le aziende saper bilanciare l’efficienza operativa con una rigorosa tutela della riservatezza, in modo da trasformare la conformità normativa in un concreto fattore di fiducia e competitività sul mercato.

Tinexta Infocert Wallet per la gestione delle identità da parte delle aziende

Per le organizzazioni che intendo integrare i nuovi standard di identità digitale nei propri processi, esistono soluzioni strutturate già predisposte per il mercato.

Tinexta Infocert Wallet consente di acquisire, conservare e condividere informazioni e attributi di identità di una persona, abilitando un sistema sicuro di credenziali verificabili.

La soluzione permette di creare un Corporate Wallet personalizzato oppure di integrarlo all’interno delle applicazioni aziendali esistenti, per definire quali informazioni certificare, garantire il pieno controllo agli utenti e rendere i processi più efficienti.

Il sistema è progettato secondo lo standard OpenID Connect, assicurando l’interoperabilità con il futuro Wallet Europeo.

Questo approccio permette di automatizzare e velocizzare le operazioni in molteplici ambiti operativi:

  • per i servizi digitali, finanziari e telco, snellisce il digital onboarding, l’apertura di conti online, l’accesso al microcredito e l’attivazione di nuove SIM o contratti di rete;
  • per i servizi alla persona, salute e istruzione, semplifica la prenotazione di visite sanitarie, la condivisione di certificati e le immatricolazioni universitarie con verifica dei titoli;
  • per il turismo e la cantieristica, riduce i tempi di attesa ai check-in tramite verifica rapida dei documenti ed esegue controlli in tempo reale sul personale nei cantieri edili;
  • per la gestione della catena di fornitura, assicura il monitoraggio continuo ed istantaneo delle certificazioni ESG lungo l’intera filiera.

La soluzione consente alle aziende di cogliere le opportunità offerte da eIDAS 2.0, supportando processi di identificazione digitale più efficienti e una gestione dei dati orientata ai principi di sicurezza e tutela della privacy.

FAQ – GDPR privacy, EUDI Wallet e tutela dati: la sfida tra innovazione e rischi

1. Che cos’è l’EUDI Wallet e da quando sarà disponibile?

L’EUDI Wallet è il portafoglio digitale europeo che consente di condividere credenziali verificate in modo sicuro e riservato. Entro il 24 dicembre 2026, ogni Stato membro dell’UE dovrà metterlo a disposizione dei cittadini come strumento interoperabile in tutta Europa.

2. Quali sono i ruoli previsti dall’architettura dell’EUDI Wallet?

L’ecosistema EUDI coinvolge diversi soggetti, tra cui il wallet provider, i provider dei dati di identificazione personale o delle attestazioni elettroniche di attributi e le relying party, cioè le organizzazioni pubbliche o private che richiedono e verificano le credenziali condivise dall’utente.

3. In che modo l’EUDI Wallet garantisce la protezione dei dati e la privacy?

L’EUDI Wallet supporta la condivisione selettiva, permettendo all’utente di mostrare solo le informazioni necessarie. Inoltre, l’architettura EUDI prevede meccanismi di privacy by design e unlinkability finalizzati a impedire, quando non necessario, il tracciamento o la correlazione delle successive interazioni dell’utente.

4. Quali vantaggi e quali rischi comporta l’adozione del wallet per le aziende?

Per le imprese, l’adozione del wallet, accelera i tempi di onboarding, elimina i costi cartacei e riduce sensibilmente le truffe d’identità. D’altra parte, richiede cautela nella gestione dei metadati delle transazioni e una rigorosa protezione dei fattori di sblocco dell’applicazione per evitare la compromissione dei dati.

5. Come si inserisce la soluzione Tinexta Infocert in questo scenario?

Il Tinexta Infocert Wallet è una piattaforma integrabile nelle app aziendali o utilizzabile come Corporate Wallet basata sullo standard OpenID Connect.

La soluzione è progettata per supportare le organizzazioni nell’adozione dei nuovi standard e nella gestione dei processi di identità digitale nel rispetto degli obblighi applicabili in materia di protezione dei dati.