Європейський цифровий гаманець: як працюватиме EUDI Wallet і які дані він передаватиме

До кінця 2026 року держави ЄС мають надати цифрові гаманці EUDI. Пояснюємо перевірювані посвідчення, вибіркове розкриття, відновлення та ризики приватності.

Смартфон із цифровими посвідченнями та вибірковим розкриттям даних
Фото: Polina Tankilevitch / Pexels. Ліцензія Pexels — безкоштовне використання. Джерело: https://www.pexels.com/photo/person-holding-black-android-smartphone-4440885/

До кінця 2026 року кожна держава ЄС повинна надати щонайменше один Європейський гаманець цифрової ідентичності. EUDI Wallet задуманий не як єдиний централізований застосунок для всього Союзу, а як сумісна екосистема національних гаманців. Людина зможе підтвердити особу, вік, освіту чи право керування автомобілем і передати сервісу лише потрібні атрибути. Добровільність використання й контроль розкриття даних є ключовими умовами, але реальна приватність залежатиме від дизайну кожного сценарію.

Держави випускатимуть власні сумісні гаманці

Регламент EUDI спирається на eIDAS, але розширює цифрову ідентифікацію до мобільного гаманця з документами та атрибутами. Кожна держава-член має забезпечити принаймні один гаманець: розробити його самостійно, доручити створення іншій організації або офіційно визнати рішення. Спільні технічні правила повинні дозволити використання за межами країни випуску.

Це не означає, що всі інтерфейси будуть однаковими. Назви, процес реєстрації та зв’язок із національними документами відрізнятимуться. Спільна архітектура визначає протоколи, формати посвідчень, взаємодію між емітентом, гаманцем і стороною, що перевіряє дані.

Гаманець зберігатиме не фотографії документів

Цифрове посвідчення — це структурований набір перевірюваних атрибутів, підписаний уповноваженим емітентом. У ньому можуть бути ім’я, дата народження, право керування транспортом, диплом або інша офіційна характеристика. Сервіс перевіряє підпис і статус посвідчення, а не просто дивиться на зображення пластикової картки.

Такий підхід дозволяє автоматизувати перевірку й зменшити підробки. Водночас емітент, гаманець і перевіряюча сторона повинні правильно керувати строком дії, відкликанням і оновленням. Скріншот екрана не повинен ставати еквівалентом криптографічно перевіреної презентації.

Вибіркове розкриття зменшує зайві дані

Для підтвердження повноліття онлайн-магазину не завжди потрібні ім’я, адреса й точна дата народження. Гаманець може передати лише твердження, що користувач досяг потрібного віку. Подібний принцип застосовується до права проживання, професійної кваліфікації або інших атрибутів, коли сервісу потрібна відповідь на конкретне питання.

Проте мінімізація не відбувається автоматично. Сервіс формує запит, гаманець показує його людині, а користувач погоджується або відмовляється. Якщо екран згоди приховує необов’язкові поля або підштовхує передати весь документ, формальна підтримка вибіркового розкриття не забезпечить приватність.

Користування має залишатися добровільним

Регламент передбачає добровільне використання EUDI Wallet і забороняє дискримінацію тих, хто ним не користується. Це особливо важливо для людей без сумісного смартфона, з обмеженими цифровими навичками або з потребами доступності. Державні й приватні сервіси повинні планувати альтернативний шлях там, де послуга не може законно залежати лише від гаманця.

Альтернатива не повинна бути навмисно гіршою: прихованою, надмірно повільною або дорожчою без об’єктивної причини. На етапі запуску команди мають вимірювати не тільки кількість успішних цифрових перевірок, а й частку людей, які не змогли пройти реєстрацію або відновити доступ.

Сервіс повинен пояснити, хто і навіщо просить дані

Запит у гаманці має ідентифікувати сторону, що покладається на посвідчення, перелік атрибутів і мету їх використання. Людині потрібно бачити різницю між обов’язковими та додатковими відомостями до підтвердження. Загальна кнопка «Продовжити» без ясного переліку перетворює згоду на формальність.

Продуктова команда повинна зіставити кожен атрибут із конкретною бізнес- і правовою потребою. Якщо сервіс просить повну адресу для одноразової вікової перевірки, технічна можливість не робить запит пропорційним. Варто також визначити строк зберігання результату та уникати копіювання посвідчення, коли достатньо одноразового підтвердження.

Відновлення доступу є критичним сценарієм

Смартфон можна втратити, зламати або замінити. Гаманець має дозволяти безпечно відновити посвідчення, відкликати доступ зі старого пристрою й уникнути перетворення служби підтримки на слабке місце. Надто просте відновлення відкриє шлях викрадачу, а надто складне позбавить власника доступу до важливих послуг.

Потрібно окремо тестувати зміну номера, переїзд між країнами, смерть власника, втрату документів і недоступність біометрії. Резервна копія секретних ключів не повинна непомітно потрапляти до звичайного хмарного сховища без відповідного захисту. Користувачеві потрібне зрозуміле пояснення, що саме відновлюється і хто може підтвердити його особу.

Безпека залежить від усієї екосистеми

Національні гаманці мають проходити сертифікацію й відповідати спільним вимогам кібербезпеки. Однак ризик існує не лише всередині застосунку. Шкідливий сервіс може маскувати надмірний запит, фішинговий сайт — імітувати перевірку, а скомпрометований емітент — створювати недостовірні посвідчення.

Тому потрібні надійні реєстри учасників, перевірка статусу, захист ключів і журнали дій, доступні власнику. Сповіщення про використання посвідчення має показувати, кому й що було передано, але не розкривати чутливі відомості на заблокованому екрані. Підозрілу операцію користувач повинен мати змогу оскаржити.

Великі пілоти перевіряли повсякденні сценарії

ЄС тестував гаманець у масштабних пілотах за участю державних органів і приватних організацій. Серед сценаріїв — відкриття банківського рахунку, реєстрація SIM-картки, мобільне посвідчення водія, електронний підпис, рецепти, подорожі, платежі, дипломи й соціальне забезпечення. Пілот допомагає перевірити сумісність, але не гарантує однакової готовності кожної країни.

Компанії, які планують приймати EUDI, мають стежити за національним графіком і спільним Architecture and Reference Framework. Інтеграцію варто відділяти від бізнес-логіки через чіткий інтерфейс, щоб зміна формату або постачальника перевірки не вимагала перебудови всього сервісу.

Доступність потрібно закласти до запуску

Гаманець працюватиме з критично важливими послугами, тому екран сканування, запит атрибутів, помилки й відновлення повинні бути доступними зі скринрідером, клавіатурою та збільшенням. Біометрія не може бути єдиним шляхом для людини, яка не здатна нею скористатися. Часові обмеження мають попереджати про завершення й дозволяти продовження, якщо це безпечно.

У статті TechPulse про Європейський акт про доступність описано перевірку наскрізних сценаріїв. Матеріал про дизайн згоди на дані допомагає уникнути екранів, де користувач формально погоджується, не розуміючи наслідків.

Перевірка офлайн потребує захисту від повторного використання

Мобільне посвідчення водія або підтвердження кваліфікації може знадобитися без стабільного інтернету. Офлайн-перевірка повинна підтвердити підпис і свіжість даних, не створюючи копію, яку легко відтворювати необмежено. Для цього протоколу потрібні одноразовість сесії, контроль строку дії та зрозумілий стан, коли відкликання неможливо перевірити онлайн.

Інтерфейс не повинен показувати перевіряльнику більше, ніж передано протоколом. Якщо потрібен лише статус повноліття, великий екран із повним документом повертає стару проблему надмірного розкриття. Організації мають навчити персонал довіряти результату перевірки, а не вимагати «про всяк випадок» фотографію екрана.

Журнал операцій має допомагати користувачу

Людина повинна мати можливість переглянути, коли, кому й які атрибути вона передавала. Корисний журнал показує зрозумілу назву сервісу, мету й результат, а не технічні ідентифікатори. Він допомагає виявити підозрілу активність і звернутися по підтримку. Водночас сам журнал є чутливим: перелік перевірок може розкрити медичні, фінансові або міграційні обставини.

Доступ до історії потрібно захищати так само, як до посвідчень, і дозволяти керувати строком локального зберігання, якщо це сумісно з правовими вимогами. Аналітика оператора не повинна створювати централізований профіль усіх дій користувача.

Організаціям потрібен план відмови

Національний гаманець, реєстр довіри або мережа можуть бути тимчасово недоступними. Критична послуга не повинна зупинятися без визначеного режиму деградації. Команда заздалегідь вирішує, які операції можна відкласти, де припустима офлайн-перевірка й коли потрібен альтернативний документ.

Під час відмови не можна мовчки знижувати рівень безпеки для ризикової транзакції. Інтерфейс має повідомити про причину, не звинувачувати користувача й дати зрозумілий наступний крок. Після відновлення система звіряє відкладені операції та не дублює їх.

Що варто зробити сервісу у 2026 році

  1. Визначити сценарії, де EUDI справді зменшує кількість даних або спрощує перевірку.
  2. Для кожного сценарію обґрунтувати мінімальний набір атрибутів.
  3. Перевірити національний графік, довірені реєстри й актуальну версію ARF.
  4. Спроєктувати зрозумілий запит згоди та альтернативний спосіб доступу.
  5. Не зберігати повне посвідчення, якщо достатньо результату перевірки.
  6. Протестувати втрату пристрою, відкликання, повторний випуск і недоступність сервісу.
  7. Провести аудит безпеки, приватності й доступності до публічного запуску.

Успіх визначатиме не кількість завантажень

Гаманець буде корисним, якщо людина проходить перевірку швидше, передає менше даних і може зрозуміти наслідки. Кількість встановлень або виданих посвідчень не показує цього. Державам і сервісам потрібно вимірювати успішність сценаріїв, відмови, надмірні запити атрибутів, доступність і час відновлення. Публічна звітність допоможе відрізнити реальну сумісність від демонстраційного запуску.

Окремо слід відстежувати скарги на помилкові відмови й випадки, коли сервіс просить більше даних, ніж потребує. Без такого контролю зручна ідентифікація може непомітно перетворитися на новий канал профілювання.

Першоджерела: огляд Регламенту EUDI, процес розроблення спільного набору інструментів, матеріали великих пілотів та Регламент (ЄС) 2024/1183.

Коментарі