EUDI Wallet e GDPR privacy: impatti e criticità nella gestione dei dati

L”EUDI Wallet e il nuovo quadro eIDAS 2.0 stanno ridisegnando la gestione dell’identità digitale, rafforzando il controllo degli utenti sui propri dati grazie a strumenti come selective disclosure e Zero-Knowledge Proofs.

8 minuti
EUDI Wallet e GDPR privacy: impatti e criticità nella gestione dei dati

GDPR privacy e identità digitale nel controllo dei dati personali

L’introduzione del quadro europeo dell’EUDI Wallet e la progressiva evoluzione del primo wallet pubblico italiano IT-Wallet stanno trasformando la gestione dell’identità digitale e il rapporto tra GDPR e privacy nelle relazioni tra cittadini, imprese e Pubbliche Amministrazioni.

Questi strumenti sono progettati per rafforzare il controllo dell’utente sui propri dati personali e sulle modalità con cui vengono condivisi.

Il regolamento eIDAS 2 affianca il GDPR e si inserisce in una strategia europea che mira, tra l’altro, a ridurre la dipendenza da piattaforme extra-europee.

Il nuovo quadro dell’Unione punta a creare un ecosistema interoperabile di identità e attestazioni digitali, nel quale sicurezza, privacy e controllo dell’utente siano integrati nell’architettura stessa del sistema.

Per chi riceve e verifica queste informazioni, l’integrazione di un portafoglio digitale comporta una revisione profonda delle procedure interne. Ciascuna organizzazione deve infatti strutturare i propri flussi informativi ponendo la tutela della vita privata alla base di ogni interazione.

Selective disclosure e Zero-Knowledge Proofs a tutela delle informazioni

La riservatezza dei dati gestiti all’interno del wallet si basa su strumenti pensati per evitare la circolazione di informazioni eccedenti.

Con la selective disclosure, per accedere a un servizio che richiede come requisito uno specifico attributo (come ad esempio, essere maggiorenni oppure possedere uno specifico titolo di studio o professionale) l’utente può scegliere di limitare la condivisione dei propri dati a quelli necessari per accedere al servizio, evitando di condividere informazioni e dati non necessari.

Per accedere a un servizio che necessita della maggiore età, è possibile mostrare il solo requisito dell’età, senza rivelare il nome, l’indirizzo o il giorno esatto di nascita.

Tra le tecniche di privacy-preserving previste dal quadro europeo rientrano anche le Zero-Knowledge Proofs (ZKP), che possono consentire a una relying party di verificare la validità di una determinata informazione senza rivelare necessariamente i dati sottostanti.

Questi approcci danno attuazione ai principi di minimizzazione dei dati (art. 5, paragrafo 1, lett. c, GDPR) e di protezione fin dalla progettazione (art. 25, GDPR).

Le insidie del tracciamento e le vulnerabilità nella verifica delle attestazioni

L’adozione delle credenziali digitali presenta alcune criticità operative che richiedono un’attenta analisi dei rischi.

La combinazione di attributi, identificativi e metadati può aumentare la probabilità di correlazione tra transazioni e, in presenza di ulteriori dati identificativi o comportamentali, contribuire alla costruzione di profili dell’utente.

La disponibilità di credenziali digitali facilmente verificabili espone, tuttavia, al rischio opposto: richiedere più attributi di quelli effettivamente necessari per l’erogazione del servizio, in contrasto con il principio di minimizzazione.

L’uso dello smartphone come dispositivo di accesso al wallet rende fondamentali la protezione delle chiavi crittografiche, la sicurezza dell’applicazione e i meccanismi di autenticazione dell’utente.

Se non gestite adeguatamente, queste vulnerabilità espongono i cittadini a violazioni della riservatezza e le aziende al rischio di possibili sanzioni.

Gli impatti operativi sui flussi aziendali e la ridefinizione dei trattamenti

L’ingresso dei wallet digitali modifica le modalità con cui le imprese acquisiscono e conservano le informazioni della clientela.

La verifica delle attestazioni offre l’occasione di ridurre la copia e l’archiviazione di documenti completi, limitando la registrazione ai soli dati necessari, fermi restando gli obblighi di settore che possono richiedere l’acquisizione e la conservazione di specifici dati identificativi.

Qualora il nuovo trattamento, tenuto conto della natura, dell’ambito, del contesto e delle finalità, possa presentare un rischio elevato per i diritti e le libertà delle persone, l’organizzazione dovrà valutare la necessità di effettuare o aggiornare la Valutazione di Impatto sulla Protezione dei Dati (DPIA – art. 35, GDPR).

Le principali misure da considerare sono le seguenti:

  1. adeguamento delle infrastrutture per ricevere ed elaborare i soli dati necessari;
  2. aggiornamento delle informative trasparenti destinate agli utenti finali (art. 13, GDPR);
  3. revisione dei periodi di conservazione, con cancellazione dei dati di sessione non più necessari in tempi coerenti con finalità e obblighi di legge;
  4. implementazione di registri di verifica protetti da accessi non autorizzati.

Una revisione ordinata di questi elementi riduce il rischio di contestazioni e rende più lineare la gestione delle informazioni aziendali.

Architettura dei sistemi informatici e isolamento delle banche dati

Per proteggere le informazioni ricevute, è buona pratica separare i moduli di verifica dagli archivi di profilazione interni, una scelta che scaturisce in modo indiretto dalla protezione fin dalla progettazione e dalla sicurezza del trattamento (art.32, GDPR).

Lo stesso art. 32 (par. 1, lett. a) cita, tra le misure adottabili in base al rischio, la pseudonimizzazione e la cifratura dei dati personali, anche in transito e in archiviazione: le infrastrutture informatiche che scambiano attestazioni sono chiamate ad adottarle, ove appropriato.

Parallelamente, i dati tecnici di connessione e i log devono essere raccolti e conservati secondo criteri di necessità, proporzionalità e sicurezza, definendo tempi di conservazione coerenti con le finalità perseguite.

Questa distinzione consente di rispettare il principio di responsabilizzazione e limita l’impatto di un eventuale data breach.

Tutela della riservatezza nelle sessioni di autenticazione a distanza

L’autenticazione remota basata sul modello europeo mira a verificare l’identità dell’utente riducendo la tracciabilità della sua navigazione complessiva.

Le richieste di attestazione inviate dalle organizzazioni dovrebbero avere una durata limitata ed essere collegate alla singola operazione autorizzata. I soggetti che ricevono i dati restano comunque vincolati ai principi del GDPR.

Registrare i metadati di connessione per finalità diverse da quelle della transazione richiede quindi una base giuridica e una finalità compatibile.

Il regolamento eIDAS 2.0 pone limiti ai fornitori del wallet, che possono raccogliere solo le informazioni sull’uso necessarie al servizio. Il quadro tecnico mira inoltre a impedire che i provider delle attestazioni, dopo il loro rilascio, possano ottenere informazioni utili a tracciare, collegare o correlare le transazioni o il comportamento dell’utente, salvo esplicita autorizzazione.

Trasparenza e controllo dell’utente come contrappeso al tracciamento

Allo stesso tempo, la tutela della privacy non significa rinunciare alla trasparenza sulle operazioni effettuate.

L’EUDI Wallet prevede infatti un pannello personale di gestione attraverso il quale l’utente può accedere alla cronologia delle transazioni e verificare quali soggetti hanno richiesto determinati dati e quali tipologie di informazioni sono state condivise.

La registrazione comprende almeno la data e l’ora della transazione, l’identificazione della controparte e le categorie di dati richiesti e presentati, anche nel caso in cui l’operazione non venga completata.

Questa funzionalità introduce un modello di trasparenza centrato sull’utente: l’obiettivo non è impedire a quest’ultimo di conoscere le proprie transazioni, ma limitare la possibilità che wallet provider, issuer o altri soggetti possano ottenere informazioni che consentano di tracciare, collegare o correlare le transazioni e il comportamento dell’utente, salvo le condizioni previste dal quadro normativo.

Il wallet diventa così anche uno strumento attraverso cui il cittadino può monitorare l’utilizzo dei propri dati e individuare eventuali richieste anomale o non giustificate.

Protezione del canale mobile e prevenzione degli accessi indebiti

L’impiego dello smartphone come contenitore delle credenziali personali richiede protezioni specifiche per le comunicazioni tra il dispositivo e i lettori aziendali.

Lo scambio di informazioni tra l’applicazione del cittadino e i sistemi di verifica deve avvenire con protocolli cifrati, a tutela dell’integrità del messaggio. Le infrastrutture di ricezione devono infatti verificare la validità dei certificati presentati.

L’utilizzo di componenti hardware e software dedicati alla protezione delle chiavi crittografiche può rafforzare la sicurezza del wallet e rendere più difficile l’estrazione o la duplicazione non autorizzata delle chiavi.

In caso di compromissione, smarrimento o furto, devono essere previsti meccanismi di sospensione, revoca e aggiornamento coerenti con la tipologia di wallet e di credenziale coinvolta, con responsabilità distribuite tra wallet provider e soggetti che emettono le rispettive attestazioni.

Questo controllo tutela gli utenti e l’infrastruttura aziendale.


CHIEDI UNA CONSULENZA NAMIRIAL

L’EUDI Wallet rappresenta un’evoluzione significativa nella gestione dell’identità digitale, introducendo nuovi requisiti per la gestione delle credenziali, la verifica degli attributi e la protezione dei dati personali. Per le organizzazioni, questo comporta la necessità di integrare nuovi flussi e processi nei sistemi esistenti, assicurando al contempo interoperabilità, sicurezza e conformità ai principi del GDPR.

In questo scenario, Namirial Wallet offre un ecosistema di soluzioni per gestire le interazioni con i wallet digitali e supportare organizzazioni che operano come Relying Party, Issuer o Wallet Provider. La piattaforma comprende componenti dedicati all’utilizzo e alla gestione del wallet, all’emissione e alla verifica delle credenziali e all’integrazione con l’infrastruttura aziendale.

In particolare, Namirial Wallet Gateway consente di collegare i servizi dell’impresa all’ecosistema EUDI attraverso un’unica interfaccia API, supportando l’emissione e la verifica di credenziali digitali e semplificando la gestione dell’interoperabilità tra sistemi diversi.

Per comprendere le opportunità offerte da Namirial Wallet nell’ambito dell’evoluzione dell’identità digitale e valutare come integrarle nei propri processi, compila il form e richiedi una consulenza gratuita e senza impegno con gli esperti Namirial, che ti accompagneranno nell’analisi delle esigenze, delle modalità di integrazione e delle opportunità applicative.

TAG