Wanneer mensen “digitale identiteitsportemonnee”, denken velen aan een centrale database waarin alle gegevens over hen zijn opgeslagen.
Die bezorgdheid is begrijpelijk. Een Europese digitale identiteitsportemonnee kan identiteitsgegevens, rijbewijzen, diploma’s en andere officiële documenten bevatten. Het kernidee achter de EUDI-portemonnee is echter niet om mensen ertoe aan te zetten meer informatie te delen.
Dit is bedoeld om hen te helpen minder te delen.
Tegenwoordig leidt het bewijzen van één ding vaak tot de ontdekking van vele andere zaken
Stel u voor dat een website moet controleren of u ouder bent dan 18 jaar.
Het kan zijn dat u vandaag wordt gevraagd om een identiteitskaart of paspoort te tonen. Dat document bevat veel meer dan alleen uw leeftijd: uw naam, adres, nationaliteit, foto en documentnummer.
De dienst ontvangt al die informatie, hoewel deze slechts één antwoord nodig heeft.
Met een privacybeschermende wallet zou de dienst een aanzienlijk korter afschrift kunnen ontvangen:
“Deze persoon is 18 jaar of ouder.“
U hoeft uw exacte geboortedatum en adres niet door te geven.
Dat principe wordt selectieve openbaarmaking. De wallet deelt de specifieke informatie die voor een dienst nodig is, terwijl niet-relevante informatie privé blijft. De Europese Commissie omschrijft selectieve openbaarmaking als een functie voor gegevensminimalisatie die gebruikers meer controle geeft over hun persoonsgegevens. [1]
De portemonnee fungeert als een gecontroleerde tussenpersoon
Bij een standaardtransactie via een digitale portemonnee zijn drie partijen betrokken:
- De uitgever: een overheidsinstantie, universiteit, werkgever of andere betrouwbare organisatie die een digitaal certificaat uitgeeft en ondertekent.
- De portemonnee: een applicatie op het apparaat van de gebruiker die de inloggegevens opslaat en de gebruiker helpt deze te tonen.
- De verificateur: een bank, website, luchthaven, werkgever of overheidsinstantie die een bepaald feit moet controleren.
De uitgever ondertekent het certificaat, zodat de verificateur de herkomst en integriteit ervan kan controleren. Wanneer een verificateur om informatie vraagt, kan de portemonnee de gebruiker laten zien wat er wordt gevraagd voordat er gegevens worden gedeeld.
De interactie is dus niet simpelweg:
Dit is mijn volledige identiteit.
Het kan het volgende zijn:
“Deze dienst vraagt om dit specifieke feit. Wilt u dit delen?“
Van een volledig document tot één relevant feit
Selectieve openbaarmaking zou kunnen worden gebruikt om aan te tonen dat:
- iemand is ouder dan 18 jaar;
- iemand is student;
- iemand woont in een bepaalde gemeente;
- iemand is in het bezit van een geldig rijbewijs;
- iemand beschikt over een beroepskwalificatie;
- iemand voldoet aan een financiële voorwaarde.
In het laatste voorbeeld zou iemand kunnen aantonen dat zijn saldo boven een vereiste drempelwaarde ligt, zonder het exacte bedrag bekend te maken.
Dat is waar zero-knowledge bewijzen kunnen van nut zijn.
Wat is een zero-knowledge-bewijs?
Met een zero-knowledge-bewijs kan iemand aantonen dat een bewering waar is, zonder alle informatie die daaraan ten grondslag ligt prijs te geven.
Een portemonnee zou bijvoorbeeld het volgende kunnen aantonen:
“Deze persoon is ten minste 18 jaar oud.“
zonder de exacte geboortedatum bekend te maken.
Of het zou kunnen aantonen dat:
“Deze rekening voldoet aan de vereiste saldo-eis.“
zonder het saldo van de rekening zelf bekend te maken.
Het Europees kader voor digitale identiteit wijst uitdrukkelijk op technologieën ter bescherming van de privacy, waaronder zero-knowledge-bewijzen, en vereist dat de architectuur van de digitale portemonnee selectieve openbaarmaking ondersteunt. [2]
Wat gebeurt er achter de schermen?
De technische details hebben betrekking op digitale handtekeningen, hashwaarden en soms speciale cryptografische verificatiesystemen.
Met behulp van een digitale handtekening kan een verificateur controleren of een certificaat door een betrouwbare organisatie is uitgegeven en niet is gewijzigd.
Een hash is een soort digitale vingerafdruk. Hiermee kan een verificateur controleren of een bekendgemaakte waarde overeenkomt met de waarde die oorspronkelijk is uitgegeven.
Bij sommige methoden wordt er een willekeurige waarde, een zogenaamde ‘salt’, toegevoegd voordat de hash wordt gegenereerd. Dit maakt het moeilijker om dezelfde waarde in verschillende transacties te herkennen.
Deze mechanismen maken een persoon niet onzichtbaar. Het zijn hulpmiddelen om onnodige openbaarmaking te beperken en het moeilijker te maken om verschillende transacties aan elkaar te koppelen.
Is de portemonnee automatisch privé?
Nee. Dit is een belangrijke kanttekening.
Een wallet is geen toverknop voor privacy. De voordelen op het gebied van privacy hangen af van de manier waarop deze is opgezet, gereguleerd en gebruikt.
Een goed ontworpen portemonnee moet:
- duidelijk aangeven welke gegevens een dienst opvraagt;
- vereisen dat de gebruiker hiermee na volledige voorlichting instemt;
- vermijd onnodige universele identificatiecodes;
- de mogelijkheid om afzonderlijke transacties aan elkaar te koppelen beperken;
- geef alleen informatie vrij die nodig is;
- zorgen voor een transparante geschiedenis van het delen van gegevens;
- onafhankelijk worden getest en op veilige wijze worden geïmplementeerd.
De architectuur van de EUDI Wallet is uitdrukkelijk gebaseerd op „privacy by design“, gegevensminimalisatie en zeggenschap van de gebruiker. De Europese Commissie beschrijft tevens een privacydashboard waarop te zien is wat er is opgevraagd en gedeeld. [3]
Maar de uitvoering blijft van belang. Een dienst zou wel eens te veel informatie kunnen vragen. Een onduidelijke interface zou ertoe kunnen leiden dat gebruikers iets goedkeuren wat zij niet begrijpen. Een slecht beveiligde wallet zou nieuwe risico’s met zich mee kunnen brengen.
Privacy is derhalve niet gegarandeerd louter en alleen omdat een applicatie „wallet” wordt genoemd.
Privacy is niet hetzelfde als volledige anonimiteit
Een wallet zorgt er niet voor dat elke interactie anoniem is.
Bij het openen van een bankrekening kan het zijn dat een bank wettelijk verplicht is te weten wie u bent. Bij het gebruik van een openbare dienst kan identificatie noodzakelijk zijn.
In deze context betekent privacy het volgende:
“De organisatie ontvangt de informatie die zij daadwerkelijk nodig heeft, en niet alles wat toevallig beschikbaar is.“
Dat onderscheid is van belang. Het doel is niet om in elke situatie alle identiteitsgegevens te verbergen. Het doel is om mensen meer zeggenschap te geven over wat zij prijsgeven, aan wie en met welk doel.
Waarom dit een verbetering van de privacy kan betekenen
Tegenwoordig staan mensen vaak voor twee slechte keuzes:
- een volledig document overhandigen;
- de toegang tot een dienst verliezen.
Een privacybeschermende portemonnee kan een derde optie bieden:
“Bewijs wat nodig is, zonder al het overige prijs te geven.“
Dat is van belang omdat digitale informatie gemakkelijk kan worden gekopieerd, opgeslagen, gecombineerd en hergebruikt. Indien een dienst uw adres niet ontvangt, kan deze dat adres later niet gebruiken voor een doel dat geen verband houdt met de oorspronkelijke transactie.
De portemonnee waarborgt de privacy niet door alle informatie te verbergen. Hij waarborgt de privacy door onnodige informatiestromen te beperken.
Wat zouden gebruikers moeten vragen?
Bij het gebruik van een portemonnee zijn de volgende vragen van belang:
- Welke informatie wordt er gevraagd?
- Waarom is dit nodig?
- Kan ik dit weigeren zonder dat ik daardoor een andere, niet-gerelateerde dienst misloop?
- Wordt er slechts de minimale informatie gedeeld?
- Kan ik zien wie het heeft ontvangen?
- Kunnen er onnodig verschillende transacties aan mij worden gekoppeld?
- Kan ik om verwijdering verzoeken wanneer de wet dit toestaat?
Deze vragen zijn zinvoller dan louter te vragen of een wallet “goed” of “slecht” is voor de privacy.
Conclusie
De EUDI Wallet is niet bedoeld als een digitaal paspoort dat gebruikers telkens in zijn geheel moeten tonen.
Het veelbelovendere model is:
“Bewijs wat nodig is. Deel niet meer dan nodig is.”
Selectieve openbaarmaking en zero-knowledge-technieken kunnen dat model praktisch toepasbaar maken. De technologie en normen zijn nog steeds in ontwikkeling, en geavanceerde cryptografische systemen zijn niet allemaal even ver ontwikkeld of formeel goedgekeurd voor gebruik in de publieke sector. ENISA stelt richtsnoeren op over cryptografische mechanismen die worden gebruikt bij certificering op het gebied van cyberbeveiliging. [4]
De richting is echter duidelijk. Digitale identiteit hoeft niet te betekenen dat er meer persoonsgegevens worden gedeeld. Indien op de juiste wijze geïmplementeerd, kan het mensen helpen minder te delen, meer inzicht te krijgen en de controle over hun digitale identiteit terug te winnen.
Bronnen
1. Europese Commissie: Wat wordt verstaan onder selectieve bekendmaking van kenmerken?
2. Verordening (EU) 2024/1183 betreffende het Europees kader voor digitale identiteit
3. Europese Commissie: Beveiliging en privacy van de EUDI Wallet