← Volver al blog

Una solicitud de billetera de la UE dice "Verificar al usuario": ¿Necesita PID, EAA o QEAA?

Compare los datos de identificación de personas, las certificaciones electrónicas ordinarias y las certificaciones calificadas por afirmación, emisor, estado y evidencia de la parte que confía antes de determinar el alcance de un proyecto de billetera.

Una solicitud de billetera de la UE dice "Verificar al usuario": ¿Necesita PID, EAA o QEAA?
#Cartera EUDI#Datos de identificación de la persona#Atestación electrónica#Servicios de confianza cualificados

Señales que conviene observar

  • La parte que confía nombra el hecho o atributo de identificación exacto necesario para una transacción.
  • La solicitud distingue a un proveedor de PID de un proveedor de certificación ordinario o calificado.
  • El equipo puede indicar qué estado de credencial, emisor y declaración divulgada debe verificar su verificador.

“Verificar al usuario” no es una especificación de credencial. Utilice datos de identificación de persona (PID) cuando la transacción deba establecer quién es la persona. Utilice una certificación electrónica de atributos (EAA) cuando deba autenticar un atributo declarado. Pregunte si se requiere una certificación electrónica calificada de atributos (QEAA) solo después de que la parte que confía nombre el atributo, la clase de emisor aceptable y el motivo legal o político para el estado calificado.

Esta distinción es importante para un administrador de socios de una plataforma de identidad digital que revisa grupos autorizados de Telegram sobre banca, viajes, educación, control de edad y servicios de confianza. El Signal comercial no es “necesitamos la billetera de la UE”; es una parte que confía que nombra una afirmación, una ruta del emisor y una fecha de prueba. Ver esa solicitud con un día de retraso puede significar perder la llamada de selección de socio mientras el comprador asume que tres objetos de credenciales diferentes son una verificación de identidad intercambiable.

Un fragmento de grupo ilustrativo e incompleto podría decir:

“Necesita verificación de billetera de la UE para el alquiler de estudiantes. Quiere nombre, mayor de 18 años y estado de estudiante. ¿El socio dice que todo debería estar calificado?”

Este es un ejemplo compuesto, no una solicitud, un cliente o un resultado real. Se desconoce la parte legal que confía, el Estado miembro, la población de usuarios, el emisor, la billetera aceptada, los atributos exactos, la decisión de minimización de datos, el requisito de estado calificado, el verificador, el entorno de prueba y la política de producción.

Comience con tres preguntas, no con tres siglas

El marco eIDAS modificado en Reglamento (UE) 2024/1183 separa los datos de identificación de personas de las certificaciones electrónicas de atributos. Luego, el Marco de referencia y arquitectura describe cómo esos tipos de credenciales participan en la emisión y presentación de la billetera.

Para el flujo de alquiler compuesto, haga tres preguntas independientes:

  1. ¿El servicio debe establecer la identidad de la persona para la cuenta de alquiler?
  2. ¿Debe autenticar un umbral de edad sin recopilar una fecha de nacimiento completa?
  3. ¿Debe autenticar el estado actual de estudiante y qué emisor es aceptable?

La primera pregunta puede ser una oportunidad de negocio para PID. La segunda y tercera oportunidad de negocio para atribuir atestados. Ninguna de las respuestas determina por sí sola si una certificación debe ser calificada. Esa decisión necesita un requisito legal aplicable o una política explícita de parte confiable que identifique qué proveedor calificado y credencial aceptará.

PID responde “¿quién presenta?”

El Reglamento define los datos de identificación de personas como un conjunto de datos emitidos de conformidad con el Derecho nacional o de la Unión que permiten establecer la identidad. Por lo tanto, en una transacción de billetera, el PID no es un registro de perfil genérico ni una colección de todos los datos conocidos sobre el usuario. Es un objeto de identidad de un proveedor PID reconocido según el marco.

Para el descubrimiento, registre los datos de identidad exactos solicitados, el proveedor de PID, el Estado miembro o el contexto emisor aplicable, el entorno de la billetera y el propósito de la parte que confía. Si la decisión comercial sólo necesita una coincidencia de cuenta estable, no agregue silenciosamente la dirección, la fecha de nacimiento y la nacionalidad. Cada campo agregado cambia la solicitud de divulgación.

Una presentación de PID verificada puede respaldar que los datos de identidad presentados llegaron a través de la ruta de verificación y credencial esperada. No acredita la condición de estudiante, el derecho a conducir, la afiliación profesional, la solvencia o la veracidad de un campo de perfil autodeclarado posteriormente.

EAA responde “¿un emisor da fe de este atributo?”

Una certificación electrónica de atributos es una evidencia electrónica que permite autenticar los atributos. El atributo puede ser un umbral como “mayor de 18 años”, una cualificación, una licencia, una función organizativa u otra propiedad declarada. La unidad útil es la reclamación realmente solicitada, no el nombre del documento que utiliza el comprador.

Para cada solicitud de EAA, escriba:

  • el atributo o predicado, como age_over_18 = true;
  • el emisor que lo avala y la clase de emisor que acepta la parte que confía;
  • la validez de la credencial y la evidencia de estado que se verificarán;
  • los datos mínimos que el usuario debe revelar; y
  • la acción del usuario de confianza respaldada por un resultado válido.

Un predicado de edad y el estado de estudiante se pueden entregar como dos certificaciones incluso cuando el usuario las presenta en una sesión de billetera. Una universidad puede ser una fuente aceptable para conocer el estado de la inscripción y al mismo tiempo ser irrelevante para la identidad legal. Por el contrario, un proveedor de PID no se convierte en la fuente de todos los atributos simplemente porque su credencial identifica al titular.

QEAA cambia el emisor y los requisitos calificados, no el alcance de la afirmación

Una certificación electrónica cualificada de atributos es una certificación emitida por un proveedor de servicios de confianza cualificado y que cumple los requisitos cualificados del marco eIDAS. Por lo tanto, “calificado” es un estado definido, no un sinónimo de precisión, emisión gubernamental o alta prioridad.

La comparación que necesita un socio gestor es concreta:

Objeto de credenciallo que soportaPregunta del emisorLímite de verificación
PIDEstablecer la identidad representada por los datos de identificación de la persona divulgados¿Qué proveedor de PID reconocido lo emitió según el marco aplicable?No autentica calificaciones o derechos no relacionados.
EAAAutenticar el atributo o predicado contenido en la atestación¿Qué proveedor de certificación lo emitió? ¿La parte que confía acepta a ese emisor?No dice nada sobre atributos fuera de la credencial.
QEAAAutenticar el atributo contenido según los requisitos de proveedor calificado y certificación calificada¿Es el emisor un proveedor de servicios fiduciarios calificado para este servicio y se requiere estatus de calificado?El estatus calificado no convierte un atributo en una decisión completa de identidad o elegibilidad.
Si una nota de adquisición dice “todas las credenciales deben estar calificadas”, pregunte qué regla de transacción requiere ese estado y cómo la parte que confía identificará un proveedor calificado aceptable. No rebaje una EAA ordinaria como “no verificada” simplemente porque no está calificada. Su emisor, su verificación técnica y su política de aceptación aún deben evaluarse en sus propios términos.

Una presentación puede contener varias afirmaciones sin fusionarlas

El Reglamento de Ejecución (UE) 2024/2977 de la Comisión establece reglas para los protocolos e interfaces PID y EAA utilizados con las carteras de identidad digital europeas. Los detalles de implementación son importantes, pero una presentación correcta debe leerse afirmación por afirmación.

Vuelva al fragmento sobre el alquiler para estudiantes. La parte que confía podría solicitar un PID para la identidad de la cuenta, una certificación de mayoría de 18 años para la regla de edad y una certificación de condición de estudiante para la tarifa. El verificador debe conservar qué credencial proporcionó cada afirmación, quién la emitió, el resultado de su estado, lo que reveló el usuario y la marca de tiempo. La solicitud de alquiler aplica entonces su política por separado.

Tres atajos inválidos desaparecen cuando se conserva esa evidencia:

  • El PID válido no implica que el usuario sea actualmente un estudiante;
  • una EAA válida con estatus de estudiante no establece todos los campos de identidad; y
  • una QEAA para un atributo no prueba reglas de elegibilidad fuera de ese atributo.

El mapa de la cadena de confianza de la parte que confía en EUDI Wallet explica cómo se conectan el proveedor de billetera, el emisor, la unidad de billetera, el verificador y la parte que confía. Úselo cuando falte el responsable de un enlace de confianza. Esta comparación es más específica: decide qué objeto de afirmación debe recorrer esa cadena.

Una oportunidad de socio está lista cuando se nombra el objeto de la afirmación

Antes de aceptar una referencia o estimar el trabajo de integración, solicite un registro de una fila para cada afirmación:

[Relying party] solicita [PID field / attribute / predicate] de [acceptable issuer or issuer class] para [transaction]; requiere el estado [ordinary / qualified / unresolved] porque [rule or policy] y [verifier owner] lo probarán en [date].

Se desconoce la disponibilidad nacional, la participación de los emisores de producción y la interpretación legal final. Una demostración de billetera de referencia demuestra una ruta de prueba, no que la credencial de destino esté disponible para todos los usuarios o sea aceptable para todas las partes que confían.

La comparación entre FAPI 2.0 y OAuth ayuda cuando el mismo proyecto bancario también confunde los perfiles de autorización de la interfaz de programación de aplicaciones (API). Un perfil API no determina si la afirmación de la billetera es PID, EAA o QEAA.

TOP Prospect puede unir fragmentos incompletos de credenciales, emisores y fechas de prueba de grupos Telegram que el usuario conecta intencionalmente, preservar los mensajes originales y clasificar al candidato combinado para que un administrador de socios los inspeccione. No puede leer chats privados, emitir o calificar credenciales, registrar una parte de confianza, realizar interpretación legal, contactar al autor o aprobar a un usuario. El límite de acceso al producto se aplica únicamente al descubrimiento de oportunidades.

La comparación práctica es simple: PID establece la identidad; EAA autentica un atributo declarado; QEAA agrega requisitos de proveedor calificado y certificación calificada. La parte que confía aún tiene que nombrar la afirmación y la decisión que tomará a partir de ella.

Preguntas frecuentes

¿Qué es PID en el marco de EUDI Wallet?

Son los datos de identificación de una persona emitidos conforme al marco nacional o de la Unión aplicable los que permiten establecer la identidad de una persona. No es un registro general de todos los atributos del usuario.

¿Qué es una EAA?

Es una certificación electrónica que se utiliza para autenticar un atributo o predicado declarado, como un umbral de edad, una calificación o un derecho.

¿Qué hace que una QEAA sea diferente?

Una QEAA es emitida por un proveedor de servicios de confianza calificado y cumple con los requisitos calificados del marco. Ese estado no amplía la certificación más allá del atributo que contiene.

¿Puede una credencial válida probar hechos que no contiene?

No. La verificación respalda el emisor, el estado y la afirmación divulgada cubierta por la credencial. Otros atributos y la decisión comercial final necesitan evidencia y política por separado.

Preguntas frecuentes

¿Qué son los datos de identificación de personas en el marco de EUDI Wallet?

Los datos de identificación de personas, o PID, son datos emitidos de conformidad con el Derecho nacional o de la Unión que permiten establecer la identidad de una persona física o jurídica, o de una persona física que represente a otra persona.

¿Qué es una certificación electrónica de atributos?

Una certificación electrónica de atributos es una certificación en formato electrónico que permite autenticar los atributos. El atributo puede referirse a la edad, una cualificación, un derecho u otra propiedad declarada.

¿Qué diferencia a una QEAA de una EAA ordinaria?

Un proveedor de servicios de confianza calificado emite una certificación electrónica calificada de atributos y debe cumplir con los requisitos calificados en el marco eIDAS modificado. El estado calificado no amplía la credencial más allá de los atributos que realmente contiene.

¿Puede una parte que confía utilizar una credencial válida para inferir hechos que no fueron revelados?

No. La verificación respalda la credencial, el emisor, el estado y la afirmación divulgada cubierta por la presentación. No prueba un atributo diferente, un evento posterior o la decisión comercial completa de la parte que confía.

Fuentes y lecturas adicionales

INVESTIGACIÓN Y DEFINICIONES

Cómo se descubre una Signal que merece atención

La metodología muestra cómo Top Prospect encuentra y organiza Signals que conviene revisar, conserva el contexto original de Telegram, elimina duplicados y ayuda a decidir qué mirar primero. Tú decides si hacer seguimiento y qué hacer después.

Abrir la metodología y las definiciones

EMPIEZA CON UN GRUPO

Prueba el proceso gratis durante 7 días.

Abre el producto, conecta un grupo autorizado y describe la Signal que quieres encontrar. Si necesitas ayuda para definir el alcance, escríbenos por Telegram.

Volver al inicio