Parte usuaria de la cartera EUDI: registro, certificados y obligaciones
Cómo ser parte usuaria de la cartera EUDI: registro del artículo 5b, certificados de acceso y de registro, solicitudes OpenID4VP, qué puede pedir, sus obligaciones y una lista de control para el 24 de diciembre de 2027.

En resumen
Una parte usuaria de la cartera europea de identidad digital (EUDI Wallet) es una empresa u organismo público que confía en las carteras europeas de identidad digital (EUDI) para prestar un servicio y pide a los usuarios que presenten datos de la cartera. Debe registrarse en el Estado miembro en el que esté establecida (artículo 5b(1)), declarar los datos que solicitará y obtener un certificado de acceso que la autentique ante la cartera.[1][2]
- Las empresas privadas reguladas que deben utilizar la autenticación reforzada de usuario aceptan la cartera a petición del usuario a más tardar el 24 de diciembre de 2027. Las microempresas y pequeñas empresas están exentas.[1]
- Nunca puede solicitar más atributos de los que registró.[1]
- La comprobación de los certificados de registro por parte de la cartera solo se aplica a partir del 11 de agosto de 2028.[3]
Cada Estado miembro de la UE debe ofrecer una cartera EUDI a más tardar el 24 de diciembre de 2026 en virtud de eIDAS 2, el Reglamento (UE) 2024/1183, que modifica el Reglamento (UE) n.º 910/2014.[1] La cartera contiene datos de identificación de la persona (PID) con nivel de garantía (LoA) alto. Una parte usuaria (RP) suele ser un banco, una aseguradora, un operador de telecomunicaciones o una plataforma.
Si la identificación electrónica (eID) es nueva para usted, empiece por qué es la verificación de eID.
Qué exige la ley a una parte usuaria de la cartera EUDI
Tres disposiciones del eIDAS modificado definen esta función: el artículo 5b regula el registro y sus obligaciones, el artículo 5f establece quién debe aceptar la cartera y el artículo 5b(10) incluye a los intermediarios en su ámbito de aplicación.[1]
Artículo 5b(1)Reglamento (UE) n.º 910/2014, modificado por el Reglamento (UE) 2024/1183
«Cuando una parte usuaria tenga la intención de confiar en las carteras europeas de identidad digital para la prestación de servicios públicos o privados mediante interacción digital, la parte usuaria se registrará en el Estado miembro en el que esté establecida.»
Fuente: EUR-Lex, Reglamento (UE) 2024/1183[1]
Si debe aceptar la cartera lo determina el artículo 5f:[1]
| Quién | Obligación de aceptación | Plazo en el texto |
|---|---|---|
| Organismos del sector público | Cuando se exige eID para un servicio en línea (artículo 5f(1)) | Consulte la normativa nacional |
| Partes privadas obligadas por ley o por contrato a utilizar la autenticación reforzada de usuario | Solo a petición voluntaria del usuario (artículo 5f(2)) | 24 de diciembre de 2027 |
| Microempresas y pequeñas empresas | Exentas del artículo 5f(2) | Ninguno |
| Plataformas en línea de muy gran tamaño | Cuando exijan la autenticación del usuario, solo los datos mínimos (artículo 5f(3)) | Sin fecha específica |
Atención
Los sectores que menciona el artículo 5f(2) (banca, energía, salud, telecomunicaciones y otros) son ejemplos. Lo que activa la obligación es el deber de autenticación reforzada. El uso de la cartera sigue siendo voluntario y deben mantenerse abiertas otras vías (art. 5a(15)).[1]
Sobre los intermediarios, el artículo 5b(10) dispone: "Los intermediarios que actúen en nombre de las partes usuarias se considerarán partes usuarias y no almacenarán datos sobre el contenido de la transacción."[1]
Cómo registrarse como parte usuaria de la cartera EUDI
El registro se hace una sola vez, en el Estado miembro donde estás establecido. Debe ser "rentable y proporcionado al riesgo" y recoge como mínimo tu Estado miembro, nombre, número de registro, datos de contacto y "el uso previsto de las carteras europeas de identidad digital, incluida una indicación de los datos que se solicitarán".[1] Las normas detalladas, el Reglamento de Ejecución (UE) 2025/848, se aplican desde el 24 de diciembre de 2026.[2]
El Marco de Arquitectura y Referencia (ARF) añade tres puntos: el registrador recoge datos "solo con fines de transparencia", sin autorización previa; una parte usuaria "puede registrarse varias veces"; y "la expedición de certificados de acceso a una parte usuaria registrada es obligatoria".[4]
1Defina cada caso de uso
El servicio y los atributos que necesita.
2Regístrese en su Estado miembro
Identidad, contactos, uso previsto, datos solicitados.
3Reciba un certificado de acceso
Obligatorio para toda parte usuaria registrada.
Su Estado miembro expide certificados de registro
Reciba un certificado de registro
Enumera los atributos registrados.
Apóyese en el registro
Su inscripción sigue limitando lo que solicita.
4Desarrolle, pruebe y pase a producción
Solicitudes firmadas, comprobación de las respuestas, una vía alternativa.
Registro conforme al artículo 5b y al Reglamento de Ejecución (UE) 2025/848, simplificado.[1][2][4]
Las configuraciones nacionales difieren (más información en lanzamiento de la cartera EUDI por país y la cartera EUDI de Alemania):
| Estado miembro | Qué dice el Gobierno |
|---|---|
| Alemania | Una organización se registra, se identifica y recibe un certificado de acceso y de registro para la organización y el caso de uso ("EUDI Wallet Hub DE"). La aplicación estatal de la cartera está prevista para principios de 2027.[7] |
| Dinamarca | La cartera, AltID, se está implantando por fases. Su registro actual de partes usuarias "aún no es un registro de partes usuarias de eIDAS 2.0".[9] |
| Países Bajos | La NL Wallet pública está en desarrollo y se ajusta a la legislación nacional de ejecución.[10] |
Certificados de acceso y certificados de registro
Dos certificados trasladan su registro a cada transacción:[2][3][4]
| Certificado de acceso (WRPAC) | Certificado de registro | |
|---|---|---|
| Qué es | «Un certificado de sello o firma electrónicos que autentica y valida a la parte usuaria de la cartera» | «Un objeto de datos que describe el uso previsto de la parte usuaria e indica los atributos» que registró |
| Emitido por | Un proveedor de certificados de acceso | Cuando el Estado miembro lo exige |
| Obligatorio | Sí | Decisión del Estado miembro |
| Norma | ETSI TS 119 475; el certificado de entidad final para el identificador de cliente x509_hash de OpenID4VP | Se incluye en el parámetro verifier_info de la solicitud |
| La cartera lo comprueba | En cada presentación, antes de mostrar la solicitud | A partir del 11 de agosto de 2028 |
El considerando 6 del Reglamento de Ejecución (UE) 2026/1731 indica que la comprobación «solo debe aplicarse a partir del 11 de agosto de 2028»; el texto dispositivo que añade al Reglamento de Ejecución (UE) 2024/2982 dice «El artículo 3(4) será aplicable a partir del 11 de agosto de 2028».[3] El artículo 5b(3) le obliga desde el principio, lo compruebe o no una cartera.[1]
- 30 de abril de 2024eIDAS 2Se publica el Reglamento (UE) 2024/1183.
- 24 de diciembre de 2026Plazo para las carterasSe aplican las normas de registro.
- 24 de diciembre de 2027AceptaciónPartes usuarias privadas reguladas.
- 11 de agosto de 2028ComprobacionesSe comprueban los certificados de registro; retrato en el PID.
Las fechas con las que planifica una parte usuaria; véase plazos de la cartera EUDI para 2026 y 2027.[1][2][3]
La solicitud: qué envía un verificador de la cartera EUDI
El PID se emite como SD-JWT VC (un JSON Web Token con divulgación selectiva) o en el formato ISO/IEC mdoc.[3] En el ARF, mdoc se usa en proximidad y SD-JWT VC en remoto, y las carteras admiten ambos (véase SD-JWT VC frente a mdoc).[4] La ley fija dos perfiles de presentación, un perfil ISO/IEC-mdoc y un perfil OpenID4VC-HAIP; el ARF enumera estas combinaciones remotas:[3][4]
| Protocolo | Transporte | ARF v3.0.0 |
|---|---|---|
| OpenID for Verifiable Presentations (OpenID4VP) | Redirecciones y esquemas de URI personalizados | Admitido |
| OpenID4VP | W3C Digital Credentials API | Admitido |
| ISO/IEC 18013-7 | W3C Digital Credentials API | Admitido (Anexo C en la norma) |
| ISO/IEC 18013-7 | Redirecciones y esquemas de URI personalizados | Opcional |
En un mismo dispositivo, el navegador pasa al teléfono un enlace como openid4vp://, que abre la cartera. En un ordenador, el sitio web muestra un código QR. El ARF advierte de que los flujos entre dispositivos con URI personalizados "son vulnerables a ataques de phishing y de retransmisión" y remite, en su lugar, a la Digital Credentials API.[4] El detalle de la solicitud se encuentra en la guía del verificador OpenID4VP. La secuencia muestra el caso en el mismo dispositivo. Con un código QR, el resto es idéntico:
Verifique su identidad
Comparta sus datos desde su cartera EUDI.
Continuar en su cartera
Usar otro método
1Mismo dispositivo: el botón pasa un enlace openid4vp:// a la cartera. Los demás métodos siguen disponibles.[1][4]
Banco de Ejemplo solicita
- ApellidosCompartido
- NombreCompartido
- Fecha de nacimientoCompartido
- DirecciónNo compartido
2La propia cartera identifica su servicio (art. 5b(8)) y enumera los atributos solicitados.[4]
Aprobar la solicitud
Comparta solo lo que elija.
Compartir
Rechazar
3El usuario aprueba o rechaza.[4]
Datos recibidos
4Su servicio valida lo que ha recibido.[1]
Vídeo pendiente: flow-eudi-openid4vp
Una presentación con la cartera EUDI mediante OpenID4VP, de principio a fin.
Qué puede solicitar
El registro es la forma en que la ley impone la minimización de datos: "Las partes usuarias no solicitarán a los usuarios que faciliten datos distintos de los indicados" en su registro (artículo 5b(3)). Las carteras admiten la divulgación selectiva, y usted no puede rechazar seudónimos cuando el Derecho de la Unión o nacional no exija la identificación (artículo 5b(9)).[1]
Lo que puede dar por seguro lo determinan los atributos PID del Reglamento de Ejecución (UE) 2024/2977, que aquí se relacionan con los datos del cliente que exige el Reglamento de la UE contra el blanqueo de capitales (AMLR):[3][5]
| Datos que necesita | Atributo PID | En el PID |
|---|---|---|
| Nombre y apellidos | family_name, given_name | Obligatorio |
| Fecha y lugar de nacimiento | birth_date, birth_place | Obligatorio |
| Nacionalidad | nationality | Obligatorio |
| Número de identificación nacional | número administrativo personal | Opcional |
| Dirección | campos de dirección | Opcional |
| Número de identificación fiscal | Ninguno | No incluido en el PID |
| Retrato | retrato | Opcional hasta el 11 de agosto de 2028 |
El retrato es opcional en el PID hasta el 11 de agosto de 2028,[3] así que no des por hecha una comparación facial con el retrato de la cartera antes de esa fecha. Prevé otra vía. El artículo 22(6)(b) del AMLR acepta la identificación electrónica de nivel sustancial o alto.[11] El proyecto final de normas técnicas de regulación de la Autoridad de Lucha contra el Blanqueo de Capitales (AMLA) en virtud del artículo 28(1) del AMLR (30 de septiembre de 2026, remitido a la Comisión, todavía no es norma vigente) indica que esto «incluye las carteras europeas de identidad digital» y que los atributos que falten se obtienen «por otros medios».[12]
Listas de confianza y comprobaciones que realizas
El Reglamento de Ejecución (UE) 2024/2980 regula las notificaciones que hacen los Estados miembros sobre el ecosistema de la cartera, y el ARF v3.0.0 obtiene los anclajes de confianza de las listas de confianza (ETSI TS 119 612) y de las listas de entidades de confianza (ETSI TS 119 602).[4][6] La cartera las usa para comprobar tu certificado de acceso. Tú las usas para comprobar el emisor del PID.
El artículo 5b(9) te hace «responsable de llevar a cabo el procedimiento de autenticación y validación» del PID.[1] En el ARF, la cartera te autentica, compara la solicitud con tu registro y pregunta al usuario. Después, tú verificas la firma, compruebas la revocación y compruebas la vinculación al dispositivo para que una credencial copiada o reenviada no supere la verificación.[4]
Muestra tu nombre y los atributos
Presentación remota simplificada, basada en la sección 6.6.3 del ARF v3.0.0.[4]
Tus obligaciones: sin rastreo y sin pedir de más
Los proveedores de carteras garantizan la «inobservabilidad» (considerando 32), y los emisores de declaraciones de atributos no pueden rastrear, vincular ni correlacionar el uso sin el consentimiento explícito del usuario (art. 5a(16)).[1] Las obligaciones que recaen sobre ti:
| Obligación | Artículo | En la práctica |
|---|---|---|
| Solicitar solo los datos registrados | 5b(3) | Un conjunto de atributos por caso de uso |
| Identificarte ante el usuario | 5b(8) | Tu nombre aparece en la cartera |
| Autenticar y validar el PID | 5b(9) | Firma, revocación, vinculación |
| Aceptar seudónimos cuando no se exija identificación | 5b(9) | Nada de PID completo para un servicio que no lo necesita |
| Los intermediarios no almacenan el contenido de las transacciones | 5b(10) | Consulte a su proveedor |
| Mantenga otras vías de acceso | 5a(15) | La cartera añade una vía |
Nota
Los usuarios disponen de un panel con las partes usuarias con las que han compartido datos. Desde él pueden solicitar la supresión o denunciar a una parte usuaria ante la autoridad de protección de datos (artículo 5a(4)(d)).[1]
Cuánto cuesta convertirse en parte usuaria
La cartera debe ser gratuita para las personas físicas (artículo 5a(13)). Para las partes usuarias, el Reglamento solo exige que el registro sea "rentable y proporcionado al riesgo" (artículo 5b(2)).[1]
Lo que se sabe a 5 de octubre de 2026
Las fuentes oficiales en las que se basa esta guía no publican ninguna tabla de tarifas para el registro ni para los certificados de acceso. La única cifra oficial es la de Alemania. Su ley sobre la cartera estima para las empresas unos €13.5 millones de coste único y €1.1 millones al año, y un ahorro anual de unos €121.7 millones para la administración.[8]
Lista de comprobación de preparación antes de diciembre de 2027
Italia comunicó 10.1 millones de activaciones de IT-Wallet a 17 de febrero de 2026,[13] y, según Euronews (15 de septiembre de 2026), varios Estados miembros van con retraso.
- Confirme si le aplica el artículo 5f(2).[1]
- Relacione sus datos de diligencia debida con los atributos PID y obtenga de otra fuente cada dato que falte.[12]
- Registre cada caso de uso y obtenga un certificado de acceso.[4]
- Elija sus perfiles: OpenID4VC-HAIP, ISO/IEC-mdoc o ambos.[3]
- Desarrolle las comprobaciones de firma, revocación y vinculación al dispositivo.[4]
- Dé preferencia a la Digital Credentials API para los flujos entre dispositivos.[4]
- Haga pruebas en un entorno de pruebas (sandbox) nacional donde exista, como el de Alemania.[7]
- Mantenga una vía documental para los usuarios sin cartera.[1]
Cómo le ayuda Didit a prepararse para la cartera europea de identidad digital (EUDI Wallet)
La aceptación de la cartera EUDI llegará próximamente a Didit, en el mismo flujo de trabajo que las eID nacionales y los documentos que ya puede utilizar hoy.
Cinco eID nacionales funcionan en producción en siete países a través de las carteras de identidad digital: MitID, BankID Suecia, la Finnish Trust Network, Smart-ID y Mobile-ID. Actívelas en la consola en Workflows, el paso ID Verification, Countries y, después, Wallets accepted. Cada una devuelve el nombre completo, la fecha de nacimiento, un identificador del sistema (por ejemplo, el personnummer sueco; MitID devuelve un identificador seudonimizado, no el número CPR), el nivel de garantía declarado por el sistema y una comprobación de la firma.[14] Los usuarios que no tienen ninguna pasan a la captura del documento con lectura del chip NFC, prueba de vida y comparación facial. Una comprobación KYC completa cuesta $0.33, la verificación NFC $0.15 y el cribado AML $0.20. Compare los sistemas en la página de verificación de eID y en sistemas de eID por país. Los precios de las carteras figuran en la página de precios.
Lo que aporta Didit
- Accesos con eID nacionales y la vía documental en un solo flujo de trabajo
- Cribado AML y las pruebas de cada comprobación
- Aceptación de la cartera EUDI, próximamente
Sigue siendo responsabilidad suya
- Su registro como parte usuaria y los atributos declarados
- Si le aplica el artículo 5f(2)
- La evaluación de riesgos y la decisión de alta
Planifica con nosotros el despliegue de la cartera europea de identidad digital (EUDI Wallet)
Cuéntanos tus mercados y casos de uso, y empieza hoy con identidades electrónicas (eID) nacionales y documentos.
Puntos clave
- Los certificados de acceso son obligatorios. Los certificados de registro son una opción de cada Estado miembro, y la comprobación que hace la cartera de ellos se aplica desde el 11 de agosto de 2028.
- Las partes usuarias privadas reguladas aceptan la cartera a más tardar el 24 de diciembre de 2027, a petición del usuario.
- El PID no incluye número de identificación fiscal, y la dirección y la fotografía son opcionales: mantén otra vía.
Preguntas frecuentes
¿Qué es una parte usuaria de la cartera EUDI?
Una empresa u organismo público que se basa en la cartera EUDI para prestar un servicio, pidiendo a los usuarios que presenten datos de ella. El artículo 5b exige que se registre antes.[1]
¿Dónde me registro como parte usuaria?
En el Estado miembro en el que esté establecida tu organización, no en cada país en el que residan tus usuarios. El registro recoge quién eres y los datos que tienes previsto solicitar.[1]
¿Cuál es la diferencia entre un certificado de acceso y un certificado de registro?
El certificado de acceso te autentica ante la cartera en cada presentación, y cada parte usuaria registrada recibe uno. El certificado de registro describe el uso previsto y los atributos registrados. Los Estados miembros deciden si lo expiden.[2][4]
¿Cuándo deben las carteras comprobar los certificados de registro?
Desde el 11 de agosto de 2028, la fecha de aplicación que el Reglamento de Ejecución (UE) 2026/1731 fija para el artículo 3(4) del Reglamento de Ejecución (UE) 2024/2982.[3] La regla de que solo puedes solicitar datos registrados se aplica desde el principio.[1]
¿Tiene mi empresa que aceptar la cartera EUDI antes de diciembre de 2027?
Solo si una ley o un contrato te exige usar autenticación reforzada de usuario para la identificación en línea y no eres una microempresa ni una pequeña empresa. En ese caso, la aceptas a más tardar el 24 de diciembre de 2027, cuando un usuario pida utilizarla.[1]
¿Qué protocolos tengo que admitir?
La normativa establece dos perfiles de presentación: OpenID4VC-HAIP, basado en OpenID4VP, y un perfil ISO/IEC-mdoc que utiliza ISO/IEC 18013-7 para flujos remotos.[3] El ARF también recoge ambos sobre la W3C Digital Credentials API.[4]
¿Puedo pedir la dirección o el número de identificación fiscal del usuario?
Solo si los has registrado. La dirección es opcional en el PID y el número de identificación fiscal no forma parte de él, así que prevé otra fuente.[1][5]
¿Basta una presentación con la cartera EUDI para la diligencia debida con respecto al cliente del AMLR?
El artículo 22(6)(b) del AMLR acepta la identidad electrónica (eID) de nivel sustancial o alto, y el proyecto final de normas técnicas de regulación de AMLA indica que esto incluye las carteras EUDI.[11][12] Esas normas aún no son ley, y los atributos que falten deben obtenerse por otros medios.[12]
¿Puedo usar un intermediario?
Sí. El artículo 5b(10) establece que un intermediario que actúa en tu nombre se considera parte usuaria y no debe almacenar datos sobre el contenido de la transacción.[1] Pregunta a tu entidad de registro nacional cómo hacerlo constar en tu registro.
¿Cuánto cuesta el registro como parte usuaria?
El Reglamento exige que el registro sea eficaz en relación con los costes y proporcionado al riesgo.[1] A 5 de octubre de 2026, las fuentes oficiales de esta guía no publican ninguna tabla de tarifas para el registro ni para los certificados de acceso. La única cifra oficial que hemos encontrado es la estimación de Alemania para su ley de la cartera en su conjunto: unos €13.5 millones de coste único y €1.1 millones al año para las empresas.[8]
Fuentes
- Reglamento (UE) 2024/1183 (eIDAS 2), EUR-Lex, Diario Oficial de 30 de abril de 2024. Artículos 5a, 5b, 5d, 5f y considerando 32.
- Reglamento de Ejecución (UE) 2025/848 relativo al registro de las partes usuarias de carteras, EUR-Lex, Diario Oficial de 7 de mayo de 2025.
- Reglamento de Ejecución (UE) 2026/1731, EUR-Lex, Diario Oficial de 22 de julio de 2026 (formatos, perfiles, retrato, comprobaciones del certificado de registro).
- Marco de Arquitectura y Referencia v3.0.0, Comisión Europea, 23 de julio de 2026.
- Reglamento de Ejecución (UE) 2024/2977 relativo a los datos de identificación de la persona, EUR-Lex, Diario Oficial de 4 de diciembre de 2024.
- Reglamento de Ejecución (UE) 2024/2980 relativo a las notificaciones sobre el ecosistema de carteras, EUR-Lex, Diario Oficial de 4 de diciembre de 2024.
- Preguntas frecuentes sobre la cartera EUDI, Gobierno federal alemán, consultado el 5 de octubre de 2026.
- Digitale Identitätengesetz, primera lectura, Bundestag alemán, 23 de septiembre de 2026.
- eIDAS2 y la cartera de identidad digital, Agencia Danesa de Administración Digital, consultado el 5 de octubre de 2026.
- Cartera de identidad, Gobierno neerlandés (NL Digital Government), consultado el 5 de octubre de 2026.
- Reglamento (UE) 2024/1624 (AMLR), EUR-Lex, Diario Oficial de 19 de junio de 2024, artículo 22(6).
- Informe final, proyecto de RTS en virtud del artículo 28(1) del AMLR, AMLA, 30 de septiembre de 2026 (proyecto final, no es ley).
- IT-Wallet supera los 10 millones de activaciones, Departamento para la Transformación Digital de Italia, 17 de febrero de 2026.
- Carteras de identidad digital, documentación de Didit.
Más información sobre cómo aceptar la cartera en la página de la cartera EUDI y en eIDAS 2 explicado.
Empiece por las eID que sus usuarios ya tienen
Gestione las eID nacionales y la vía documental en un único flujo mientras se despliega la cartera EUDI.
Artículos relacionados
- Integración con Cl@ve en España: quién puede conectarse y qué usar en su lugar
- Verificación PhilSys: cómo comprueban las empresas el National ID
- Verificador OpenID4VP: cómo aceptar la cartera europea de identidad digital (EUDI Wallet)
- Reglamento eIDAS explicado: qué cambia eIDAS 2 (2024/1183)
- API de Smart-ID: guía para desarrolladores de la RP API v3
- Identidad digital nacional en el mundo: modelos, líderes y estándares