I slutet av 2026 kommer varje EU-medlemsstat att vara skyldig att erbjuda medborgarna en digital identitetsplånbok, en smartphonebaserad app avsedd att hålla allt från körkort till diplom till åldersbevis. Det är ett av blockets mest ambitiösa digitala infrastrukturprojekt hittills, och berör uppskattningsvis 450 miljoner människor över 27 nationella system. Men när tidsfristen för utrullningen närmar sig ställer digitala rättighetsgrupper en träffande fråga: kan EU faktiskt bygga detta utan att förvandla det till ett övervakningsverktyg?

Vad EU:s digitala identitetsplånbok är och vem som måste erbjuda den

Europeiska digitala identitetsplånboken, ofta förkortad EUDI Wallet, är resultatet av en EU-förordning som uppdaterar blockets tidigare ramverk för elektronisk identifiering. Målet är enkelt på pappret: ge varje medborgare en enda, säker app för att lagra officiella dokument och dela endast den specifika information som en tjänst faktiskt behöver. Vill du bevisa att du är över 18 för att köpa något online? Plånboken är utformad för att bekräfta det faktumet utan att avslöja ditt födelsedatum, din adress eller ditt fullständiga juridiska namn.

Var och en av de 27 EU-medlemsstaterna är skyldig att göra en plånbok tillgänglig för sina invånare inom tidsfristen 2026, och privata företag och offentliga tjänster kommer i allt högre grad att förväntas acceptera den som en giltig form av identifikation. Det innebär att banker, telekomoperatörer, vårdportaler och statliga myndigheter så småningom kan komma att förlita sig på samma digitala identitetsbevis för att verifiera vem någon är. Omfattningen av den ambitionen är precis vad som oroar kritiker: 27 separata nationella implementationer, som alla behöver samverka sömlöst och säkert, inom en fastställd tidsram.

Varför digitala rättighetsgrupper säger att skyddsåtgärderna inte är redo

Plånbokens kärnlöfte är integritet genom design: dataminimering, selektivt avslöjande och användarkontroll över vad som delas. Digitala rättighetsorganisationer säger att löftet och den tekniska verkligheten ännu inte matchar varandra. Deras oro kretsar kring det faktum att de underliggande reglerna och tekniska specifikationerna som styr hur medlemsstaterna implementerar plånboken fortfarande färdigställs, även när tidsfristen närmar sig. När 27 länder var och en bygger eller anpassar sina egna nationella system till ett gemensamt ramverk är brister i efterlevnad, inkonsekvent säkerhetstestning och ojämna dataskyddsrutiner en verklig risk.

Det finns också frågan om vad som händer när plånboken korsar gränser. Ett identitetsbevis utfärdat i ett land måste betros och verifieras av en förlitande part i ett annat, vilket kräver ett komplext nät av tekniskt förtroende och juridiskt ansvar. Om dessa gränsöverskridande skyddsåtgärder skyndas fram eller är ofullständiga, skulle systemet som byggts för att skydda personuppgifter kunna skapa nya blinda fläckar där det är oklart vem som är ansvarig för ett läckage, missbruk av data eller ett obehörigt spårningsförsök.

Hur en centraliserad plånbok kan bli en spårnings-honungsburk

Ironin som kritiker fortsätter att peka på är denna: ett verktyg som uttryckligen utformats för att begränsa spårning och profilering skulle, om det implementeras dåligt, kunna göra det motsatta. Varje gång en plånbok används för att bevisa ett identitetsattribut, vare sig det är en ålderskontroll, en yrkeskvalifikation eller en bosättningsstatus, finns det en transaktion som teoretiskt skulle kunna loggas någonstans. Om utfärdare, förlitande parter eller mellanhänder behåller register över dessa verifieringsförfrågningar blir beteendemönster synliga: vilka tjänster någon använder, hur ofta och när. En plånbok som är avsedd att minska spåret av personuppgifter skulle i stället kunna generera ett nytt, centraliserat sådant, särskilt om den tekniska arkitekturen inte rigoröst separerar utfärdare från verifierare eller om granskningsloggar behålls längre än nödvändigt.

Detta är samma underliggande spänning som dyker upp i alla stora, centraliserade datasystem: ju mer värdefull och omfattande datamängden är, desto mer attraktiv blir den som mål. Centraliserade arkiv med känslig personlig information har en historia av att bli precis det som säkerhetsforskare varnar för, en enda felpunkt. Bank of Baroda-intrånget är en användbar påminnelse om denna dynamik i mindre skala: även välresurserade institutioner som innehar känsliga register kan drabbas av incidenter som exponerar personuppgifter långt utöver vad som var avsett. Ett digitalt identitetssystem som omfattar 450 miljoner människor, byggt över 27 olika nationella implementationer, höjer insatserna avsevärt.

Vad integritetsmedvetna européer kan göra före utrullningen 2026

Plånbokens införande kommer sannolikt att ske gradvis, och dess användning för en given tjänst är inte nödvändigtvis obligatorisk överallt, åtminstone inte omedelbart. Det ger människor tid att vara uppmärksamma. Att läsa hur din nationella implementation hanterar datalagring och gränsöverskridande delning innan du registrerar dig är värt ansträngningen. Där det är möjligt är att använda plånbokens funktioner för selektivt avslöjande i stället för att dela fullständiga dokument när ett enklare bevis räcker ett enkelt sätt att begränsa din exponering. Och oavsett hur plånboken utvecklas, är att behandla varje identitetsbevis kopplat till din identitet, digitalt eller fysiskt, som något att skydda med stark kontosäkerhet och medvetenhet om var dina data finns fortfarande god praxis.

Vad detta innebär för dig

Om du bor i EU kommer denna utrullning sannolikt att beröra ditt dagliga liv inom ett eller två år, vare sig du verifierar din ålder för ett onlineköp eller loggar in på en statlig portal. Integritetsriskerna med EU:s digitala identitetsplånbok är inte en anledning att undvika systemet helt, eftersom det underliggande målet, att ge människor mer kontroll över sina egna data, är genuint gott. Men klyftan mellan det målet och det nuvarande tillståndet för gränsöverskridande skyddsåtgärder innebär att användare inte bör anta att integritetsskyddet automatiskt är vattentät bara för att systemet utformades med integritet i åtanke.

Den praktiska slutsatsen är enkel: håll dig informerad om hur ditt lands plånbok hanterar dina data, använd alternativ för minimalt avslöjande närhelst plånboken tillåter det, och behandla dina digitala identitetsbevis med samma försiktighet som du skulle tillämpa på något känsligt personligt dokument. System byggda för att betjäna hundratals miljoner människor får sällan varje skyddsåtgärd rätt från dag ett, och att vara en informerad, försiktig tidig användare är ditt bästa skydd medan EU reder ut återstående problem.