Saltar al contenido principal
Didit recauda 7,5M $ para construir la infraestructura para identidad y fraude
Didit
Volver al blog
Blog · 6 de octubre de 2026

Parte usuaria de la cartera EUDI: registro, certificados y obligaciones

Cómo ser parte usuaria de la cartera EUDI: registro del artículo 5b, certificados de acceso y de registro, solicitudes OpenID4VP, qué puede pedir, sus obligaciones y una lista de control para el 24 de diciembre de 2027.

Por DiditActualizado el
eudi-wallet-relying-party-cover.png

En resumen

Una parte usuaria de la cartera europea de identidad digital (EUDI Wallet) es una empresa u organismo público que confía en las carteras europeas de identidad digital (EUDI) para prestar un servicio y pide a los usuarios que presenten datos de la cartera. Debe registrarse en el Estado miembro en el que esté establecida (artículo 5b(1)), declarar los datos que solicitará y obtener un certificado de acceso que la autentique ante la cartera.[1][2]

  • Las empresas privadas reguladas que deben utilizar la autenticación reforzada de usuario aceptan la cartera a petición del usuario a más tardar el 24 de diciembre de 2027. Las microempresas y pequeñas empresas están exentas.[1]
  • Nunca puede solicitar más atributos de los que registró.[1]
  • La comprobación de los certificados de registro por parte de la cartera solo se aplica a partir del 11 de agosto de 2028.[3]

Última revisión: 5 de octubre de 2026 · No constituye asesoramiento jurídico

Cada Estado miembro de la UE debe ofrecer una cartera EUDI a más tardar el 24 de diciembre de 2026 en virtud de eIDAS 2, el Reglamento (UE) 2024/1183, que modifica el Reglamento (UE) n.º 910/2014.[1] La cartera contiene datos de identificación de la persona (PID) con nivel de garantía (LoA) alto. Una parte usuaria (RP) suele ser un banco, una aseguradora, un operador de telecomunicaciones o una plataforma.

Si la identificación electrónica (eID) es nueva para usted, empiece por qué es la verificación de eID.

Qué exige la ley a una parte usuaria de la cartera EUDI

Tres disposiciones del eIDAS modificado definen esta función: el artículo 5b regula el registro y sus obligaciones, el artículo 5f establece quién debe aceptar la cartera y el artículo 5b(10) incluye a los intermediarios en su ámbito de aplicación.[1]

Artículo 5b(1)Reglamento (UE) n.º 910/2014, modificado por el Reglamento (UE) 2024/1183

«Cuando una parte usuaria tenga la intención de confiar en las carteras europeas de identidad digital para la prestación de servicios públicos o privados mediante interacción digital, la parte usuaria se registrará en el Estado miembro en el que esté establecida.»

Fuente: EUR-Lex, Reglamento (UE) 2024/1183[1]

Si debe aceptar la cartera lo determina el artículo 5f:[1]

QuiénObligación de aceptaciónPlazo en el texto
Organismos del sector públicoCuando se exige eID para un servicio en línea (artículo 5f(1))Consulte la normativa nacional
Partes privadas obligadas por ley o por contrato a utilizar la autenticación reforzada de usuarioSolo a petición voluntaria del usuario (artículo 5f(2))24 de diciembre de 2027
Microempresas y pequeñas empresasExentas del artículo 5f(2)Ninguno
Plataformas en línea de muy gran tamañoCuando exijan la autenticación del usuario, solo los datos mínimos (artículo 5f(3))Sin fecha específica

Atención

Los sectores que menciona el artículo 5f(2) (banca, energía, salud, telecomunicaciones y otros) son ejemplos. Lo que activa la obligación es el deber de autenticación reforzada. El uso de la cartera sigue siendo voluntario y deben mantenerse abiertas otras vías (art. 5a(15)).[1]

Sobre los intermediarios, el artículo 5b(10) dispone: "Los intermediarios que actúen en nombre de las partes usuarias se considerarán partes usuarias y no almacenarán datos sobre el contenido de la transacción."[1]

Cómo registrarse como parte usuaria de la cartera EUDI

El registro se hace una sola vez, en el Estado miembro donde estás establecido. Debe ser "rentable y proporcionado al riesgo" y recoge como mínimo tu Estado miembro, nombre, número de registro, datos de contacto y "el uso previsto de las carteras europeas de identidad digital, incluida una indicación de los datos que se solicitarán".[1] Las normas detalladas, el Reglamento de Ejecución (UE) 2025/848, se aplican desde el 24 de diciembre de 2026.[2]

El Marco de Arquitectura y Referencia (ARF) añade tres puntos: el registrador recoge datos "solo con fines de transparencia", sin autorización previa; una parte usuaria "puede registrarse varias veces"; y "la expedición de certificados de acceso a una parte usuaria registrada es obligatoria".[4]

1Defina cada caso de uso

El servicio y los atributos que necesita.

2Regístrese en su Estado miembro

Identidad, contactos, uso previsto, datos solicitados.

3Reciba un certificado de acceso

Obligatorio para toda parte usuaria registrada.

Su Estado miembro expide certificados de registro

Sí

Reciba un certificado de registro

Enumera los atributos registrados.

No

Apóyese en el registro

Su inscripción sigue limitando lo que solicita.

4Desarrolle, pruebe y pase a producción

Solicitudes firmadas, comprobación de las respuestas, una vía alternativa.

Registro conforme al artículo 5b y al Reglamento de Ejecución (UE) 2025/848, simplificado.[1][2][4]

Las configuraciones nacionales difieren (más información en lanzamiento de la cartera EUDI por país y la cartera EUDI de Alemania):

Estado miembroQué dice el Gobierno
AlemaniaUna organización se registra, se identifica y recibe un certificado de acceso y de registro para la organización y el caso de uso ("EUDI Wallet Hub DE"). La aplicación estatal de la cartera está prevista para principios de 2027.[7]
DinamarcaLa cartera, AltID, se está implantando por fases. Su registro actual de partes usuarias "aún no es un registro de partes usuarias de eIDAS 2.0".[9]
Países BajosLa NL Wallet pública está en desarrollo y se ajusta a la legislación nacional de ejecución.[10]

Certificados de acceso y certificados de registro

Dos certificados trasladan su registro a cada transacción:[2][3][4]

Certificado de acceso (WRPAC)Certificado de registro
Qué es«Un certificado de sello o firma electrónicos que autentica y valida a la parte usuaria de la cartera»«Un objeto de datos que describe el uso previsto de la parte usuaria e indica los atributos» que registró
Emitido porUn proveedor de certificados de accesoCuando el Estado miembro lo exige
ObligatorioSíDecisión del Estado miembro
NormaETSI TS 119 475; el certificado de entidad final para el identificador de cliente x509_hash de OpenID4VPSe incluye en el parámetro verifier_info de la solicitud
La cartera lo compruebaEn cada presentación, antes de mostrar la solicitudA partir del 11 de agosto de 2028

El considerando 6 del Reglamento de Ejecución (UE) 2026/1731 indica que la comprobación «solo debe aplicarse a partir del 11 de agosto de 2028»; el texto dispositivo que añade al Reglamento de Ejecución (UE) 2024/2982 dice «El artículo 3(4) será aplicable a partir del 11 de agosto de 2028».[3] El artículo 5b(3) le obliga desde el principio, lo compruebe o no una cartera.[1]

  1. 30 de abril de 2024eIDAS 2Se publica el Reglamento (UE) 2024/1183.
  2. 24 de diciembre de 2026Plazo para las carterasSe aplican las normas de registro.
  3. 24 de diciembre de 2027AceptaciónPartes usuarias privadas reguladas.
  4. 11 de agosto de 2028ComprobacionesSe comprueban los certificados de registro; retrato en el PID.

Las fechas con las que planifica una parte usuaria; véase plazos de la cartera EUDI para 2026 y 2027.[1][2][3]

La solicitud: qué envía un verificador de la cartera EUDI

El PID se emite como SD-JWT VC (un JSON Web Token con divulgación selectiva) o en el formato ISO/IEC mdoc.[3] En el ARF, mdoc se usa en proximidad y SD-JWT VC en remoto, y las carteras admiten ambos (véase SD-JWT VC frente a mdoc).[4] La ley fija dos perfiles de presentación, un perfil ISO/IEC-mdoc y un perfil OpenID4VC-HAIP; el ARF enumera estas combinaciones remotas:[3][4]

ProtocoloTransporteARF v3.0.0
OpenID for Verifiable Presentations (OpenID4VP)Redirecciones y esquemas de URI personalizadosAdmitido
OpenID4VPW3C Digital Credentials APIAdmitido
ISO/IEC 18013-7W3C Digital Credentials APIAdmitido (Anexo C en la norma)
ISO/IEC 18013-7Redirecciones y esquemas de URI personalizadosOpcional

En un mismo dispositivo, el navegador pasa al teléfono un enlace como openid4vp://, que abre la cartera. En un ordenador, el sitio web muestra un código QR. El ARF advierte de que los flujos entre dispositivos con URI personalizados "son vulnerables a ataques de phishing y de retransmisión" y remite, en su lugar, a la Digital Credentials API.[4] El detalle de la solicitud se encuentra en la guía del verificador OpenID4VP. La secuencia muestra el caso en el mismo dispositivo. Con un código QR, el resto es idéntico:

Banco de Ejemplo

Verifique su identidad

Comparta sus datos desde su cartera EUDI.

Continuar en su cartera

1Mismo dispositivo: el botón pasa un enlace openid4vp:// a la cartera. Los demás métodos siguen disponibles.[1][4]

Cartera EUDI

Banco de Ejemplo solicita

  • ApellidosCompartido
  • NombreCompartido
  • Fecha de nacimientoCompartido
  • DirecciónNo compartido

2La propia cartera identifica su servicio (art. 5b(8)) y enumera los atributos solicitados.[4]

Cartera EUDI

Aprobar la solicitud

Comparta solo lo que elija.

Compartir

3El usuario aprueba o rechaza.[4]

Banco de ejemplo

Datos recibidos

4Su servicio valida lo que ha recibido.[1]

Vídeo pendiente: flow-eudi-openid4vp

Una presentación con la cartera EUDI mediante OpenID4VP, de principio a fin.

Qué puede solicitar

El registro es la forma en que la ley impone la minimización de datos: "Las partes usuarias no solicitarán a los usuarios que faciliten datos distintos de los indicados" en su registro (artículo 5b(3)). Las carteras admiten la divulgación selectiva, y usted no puede rechazar seudónimos cuando el Derecho de la Unión o nacional no exija la identificación (artículo 5b(9)).[1]

Lo que puede dar por seguro lo determinan los atributos PID del Reglamento de Ejecución (UE) 2024/2977, que aquí se relacionan con los datos del cliente que exige el Reglamento de la UE contra el blanqueo de capitales (AMLR):[3][5]

Datos que necesitaAtributo PIDEn el PID
Nombre y apellidosfamily_name, given_nameObligatorio
Fecha y lugar de nacimientobirth_date, birth_placeObligatorio
NacionalidadnationalityObligatorio
Número de identificación nacionalnúmero administrativo personalOpcional
Direccióncampos de direcciónOpcional
Número de identificación fiscalNingunoNo incluido en el PID
RetratoretratoOpcional hasta el 11 de agosto de 2028

El retrato es opcional en el PID hasta el 11 de agosto de 2028,[3] así que no des por hecha una comparación facial con el retrato de la cartera antes de esa fecha. Prevé otra vía. El artículo 22(6)(b) del AMLR acepta la identificación electrónica de nivel sustancial o alto.[11] El proyecto final de normas técnicas de regulación de la Autoridad de Lucha contra el Blanqueo de Capitales (AMLA) en virtud del artículo 28(1) del AMLR (30 de septiembre de 2026, remitido a la Comisión, todavía no es norma vigente) indica que esto «incluye las carteras europeas de identidad digital» y que los atributos que falten se obtienen «por otros medios».[12]

Listas de confianza y comprobaciones que realizas

El Reglamento de Ejecución (UE) 2024/2980 regula las notificaciones que hacen los Estados miembros sobre el ecosistema de la cartera, y el ARF v3.0.0 obtiene los anclajes de confianza de las listas de confianza (ETSI TS 119 612) y de las listas de entidades de confianza (ETSI TS 119 602).[4][6] La cartera las usa para comprobar tu certificado de acceso. Tú las usas para comprobar el emisor del PID.

El artículo 5b(9) te hace «responsable de llevar a cabo el procedimiento de autenticación y validación» del PID.[1] En el ARF, la cartera te autentica, compara la solicitud con tu registro y pregunta al usuario. Después, tú verificas la firma, compruebas la revocación y compruebas la vinculación al dispositivo para que una credencial copiada o reenviada no supere la verificación.[4]

Usuario Tu servicio Cartera EUDI Listas de confianza
1Inicia el alta
2Solicitud firmada
3Comprueba el certificado de acceso

Muestra tu nombre y los atributos

4Aprueba la cesión
5Atributos firmados
6Comprueba el emisor y la revocación
7Cuenta abierta

Presentación remota simplificada, basada en la sección 6.6.3 del ARF v3.0.0.[4]

Tus obligaciones: sin rastreo y sin pedir de más

Los proveedores de carteras garantizan la «inobservabilidad» (considerando 32), y los emisores de declaraciones de atributos no pueden rastrear, vincular ni correlacionar el uso sin el consentimiento explícito del usuario (art. 5a(16)).[1] Las obligaciones que recaen sobre ti:

ObligaciónArtículoEn la práctica
Solicitar solo los datos registrados5b(3)Un conjunto de atributos por caso de uso
Identificarte ante el usuario5b(8)Tu nombre aparece en la cartera
Autenticar y validar el PID5b(9)Firma, revocación, vinculación
Aceptar seudónimos cuando no se exija identificación5b(9)Nada de PID completo para un servicio que no lo necesita
Los intermediarios no almacenan el contenido de las transacciones5b(10)Consulte a su proveedor
Mantenga otras vías de acceso5a(15)La cartera añade una vía

Nota

Los usuarios disponen de un panel con las partes usuarias con las que han compartido datos. Desde él pueden solicitar la supresión o denunciar a una parte usuaria ante la autoridad de protección de datos (artículo 5a(4)(d)).[1]

Cuánto cuesta convertirse en parte usuaria

La cartera debe ser gratuita para las personas físicas (artículo 5a(13)). Para las partes usuarias, el Reglamento solo exige que el registro sea "rentable y proporcionado al riesgo" (artículo 5b(2)).[1]

Lo que se sabe a 5 de octubre de 2026

Las fuentes oficiales en las que se basa esta guía no publican ninguna tabla de tarifas para el registro ni para los certificados de acceso. La única cifra oficial es la de Alemania. Su ley sobre la cartera estima para las empresas unos €13.5 millones de coste único y €1.1 millones al año, y un ahorro anual de unos €121.7 millones para la administración.[8]

Lista de comprobación de preparación antes de diciembre de 2027

Italia comunicó 10.1 millones de activaciones de IT-Wallet a 17 de febrero de 2026,[13] y, según Euronews (15 de septiembre de 2026), varios Estados miembros van con retraso.

  • Confirme si le aplica el artículo 5f(2).[1]
  • Relacione sus datos de diligencia debida con los atributos PID y obtenga de otra fuente cada dato que falte.[12]
  • Registre cada caso de uso y obtenga un certificado de acceso.[4]
  • Elija sus perfiles: OpenID4VC-HAIP, ISO/IEC-mdoc o ambos.[3]
  • Desarrolle las comprobaciones de firma, revocación y vinculación al dispositivo.[4]
  • Dé preferencia a la Digital Credentials API para los flujos entre dispositivos.[4]
  • Haga pruebas en un entorno de pruebas (sandbox) nacional donde exista, como el de Alemania.[7]
  • Mantenga una vía documental para los usuarios sin cartera.[1]

Cómo le ayuda Didit a prepararse para la cartera europea de identidad digital (EUDI Wallet)

La aceptación de la cartera EUDI llegará próximamente a Didit, en el mismo flujo de trabajo que las eID nacionales y los documentos que ya puede utilizar hoy.

Cinco eID nacionales funcionan en producción en siete países a través de las carteras de identidad digital: MitID, BankID Suecia, la Finnish Trust Network, Smart-ID y Mobile-ID. Actívelas en la consola en Workflows, el paso ID Verification, Countries y, después, Wallets accepted. Cada una devuelve el nombre completo, la fecha de nacimiento, un identificador del sistema (por ejemplo, el personnummer sueco; MitID devuelve un identificador seudonimizado, no el número CPR), el nivel de garantía declarado por el sistema y una comprobación de la firma.[14] Los usuarios que no tienen ninguna pasan a la captura del documento con lectura del chip NFC, prueba de vida y comparación facial. Una comprobación KYC completa cuesta $0.33, la verificación NFC $0.15 y el cribado AML $0.20. Compare los sistemas en la página de verificación de eID y en sistemas de eID por país. Los precios de las carteras figuran en la página de precios.

Lo que aporta Didit

  • Accesos con eID nacionales y la vía documental en un solo flujo de trabajo
  • Cribado AML y las pruebas de cada comprobación
  • Aceptación de la cartera EUDI, próximamente

Sigue siendo responsabilidad suya

  • Su registro como parte usuaria y los atributos declarados
  • Si le aplica el artículo 5f(2)
  • La evaluación de riesgos y la decisión de alta

Planifica con nosotros el despliegue de la cartera europea de identidad digital (EUDI Wallet)

Cuéntanos tus mercados y casos de uso, y empieza hoy con identidades electrónicas (eID) nacionales y documentos.

Habla con nosotrosEmpieza gratisLee la documentación

Puntos clave

  • Los certificados de acceso son obligatorios. Los certificados de registro son una opción de cada Estado miembro, y la comprobación que hace la cartera de ellos se aplica desde el 11 de agosto de 2028.
  • Las partes usuarias privadas reguladas aceptan la cartera a más tardar el 24 de diciembre de 2027, a petición del usuario.
  • El PID no incluye número de identificación fiscal, y la dirección y la fotografía son opcionales: mantén otra vía.

Preguntas frecuentes

¿Qué es una parte usuaria de la cartera EUDI?

Una empresa u organismo público que se basa en la cartera EUDI para prestar un servicio, pidiendo a los usuarios que presenten datos de ella. El artículo 5b exige que se registre antes.[1]

¿Dónde me registro como parte usuaria?

En el Estado miembro en el que esté establecida tu organización, no en cada país en el que residan tus usuarios. El registro recoge quién eres y los datos que tienes previsto solicitar.[1]

¿Cuál es la diferencia entre un certificado de acceso y un certificado de registro?

El certificado de acceso te autentica ante la cartera en cada presentación, y cada parte usuaria registrada recibe uno. El certificado de registro describe el uso previsto y los atributos registrados. Los Estados miembros deciden si lo expiden.[2][4]

¿Cuándo deben las carteras comprobar los certificados de registro?

Desde el 11 de agosto de 2028, la fecha de aplicación que el Reglamento de Ejecución (UE) 2026/1731 fija para el artículo 3(4) del Reglamento de Ejecución (UE) 2024/2982.[3] La regla de que solo puedes solicitar datos registrados se aplica desde el principio.[1]

¿Tiene mi empresa que aceptar la cartera EUDI antes de diciembre de 2027?

Solo si una ley o un contrato te exige usar autenticación reforzada de usuario para la identificación en línea y no eres una microempresa ni una pequeña empresa. En ese caso, la aceptas a más tardar el 24 de diciembre de 2027, cuando un usuario pida utilizarla.[1]

¿Qué protocolos tengo que admitir?

La normativa establece dos perfiles de presentación: OpenID4VC-HAIP, basado en OpenID4VP, y un perfil ISO/IEC-mdoc que utiliza ISO/IEC 18013-7 para flujos remotos.[3] El ARF también recoge ambos sobre la W3C Digital Credentials API.[4]

¿Puedo pedir la dirección o el número de identificación fiscal del usuario?

Solo si los has registrado. La dirección es opcional en el PID y el número de identificación fiscal no forma parte de él, así que prevé otra fuente.[1][5]

¿Basta una presentación con la cartera EUDI para la diligencia debida con respecto al cliente del AMLR?

El artículo 22(6)(b) del AMLR acepta la identidad electrónica (eID) de nivel sustancial o alto, y el proyecto final de normas técnicas de regulación de AMLA indica que esto incluye las carteras EUDI.[11][12] Esas normas aún no son ley, y los atributos que falten deben obtenerse por otros medios.[12]

¿Puedo usar un intermediario?

Sí. El artículo 5b(10) establece que un intermediario que actúa en tu nombre se considera parte usuaria y no debe almacenar datos sobre el contenido de la transacción.[1] Pregunta a tu entidad de registro nacional cómo hacerlo constar en tu registro.

¿Cuánto cuesta el registro como parte usuaria?

El Reglamento exige que el registro sea eficaz en relación con los costes y proporcionado al riesgo.[1] A 5 de octubre de 2026, las fuentes oficiales de esta guía no publican ninguna tabla de tarifas para el registro ni para los certificados de acceso. La única cifra oficial que hemos encontrado es la estimación de Alemania para su ley de la cartera en su conjunto: unos €13.5 millones de coste único y €1.1 millones al año para las empresas.[8]

Fuentes

  1. Reglamento (UE) 2024/1183 (eIDAS 2), EUR-Lex, Diario Oficial de 30 de abril de 2024. Artículos 5a, 5b, 5d, 5f y considerando 32.
  2. Reglamento de Ejecución (UE) 2025/848 relativo al registro de las partes usuarias de carteras, EUR-Lex, Diario Oficial de 7 de mayo de 2025.
  3. Reglamento de Ejecución (UE) 2026/1731, EUR-Lex, Diario Oficial de 22 de julio de 2026 (formatos, perfiles, retrato, comprobaciones del certificado de registro).
  4. Marco de Arquitectura y Referencia v3.0.0, Comisión Europea, 23 de julio de 2026.
  5. Reglamento de Ejecución (UE) 2024/2977 relativo a los datos de identificación de la persona, EUR-Lex, Diario Oficial de 4 de diciembre de 2024.
  6. Reglamento de Ejecución (UE) 2024/2980 relativo a las notificaciones sobre el ecosistema de carteras, EUR-Lex, Diario Oficial de 4 de diciembre de 2024.
  7. Preguntas frecuentes sobre la cartera EUDI, Gobierno federal alemán, consultado el 5 de octubre de 2026.
  8. Digitale Identitätengesetz, primera lectura, Bundestag alemán, 23 de septiembre de 2026.
  9. eIDAS2 y la cartera de identidad digital, Agencia Danesa de Administración Digital, consultado el 5 de octubre de 2026.
  10. Cartera de identidad, Gobierno neerlandés (NL Digital Government), consultado el 5 de octubre de 2026.
  11. Reglamento (UE) 2024/1624 (AMLR), EUR-Lex, Diario Oficial de 19 de junio de 2024, artículo 22(6).
  12. Informe final, proyecto de RTS en virtud del artículo 28(1) del AMLR, AMLA, 30 de septiembre de 2026 (proyecto final, no es ley).
  13. IT-Wallet supera los 10 millones de activaciones, Departamento para la Transformación Digital de Italia, 17 de febrero de 2026.
  14. Carteras de identidad digital, documentación de Didit.

Más información sobre cómo aceptar la cartera en la página de la cartera EUDI y en eIDAS 2 explicado.

Empiece por las eID que sus usuarios ya tienen

Gestione las eID nacionales y la vía documental en un único flujo mientras se despliega la cartera EUDI.

Empezar gratisHable con nosotros

Infraestructura para identidad y fraude.

Una API para KYC, KYB, Monitoreo de Transacciones y Detección de Fraude en Wallets. Intégrala en 5 minutos.

Pide a una IA que resuma esta página