Co je spoléhající se strana v ekosystému EUDI Wallet?
Spoléhající se strana je jakákoli organizace, která po osobě nebo společnosti žádá důkaz o nějaké skutečnosti a na základě odpovědi pak činí rozhodnutí. V ekosystému European Digital Identity Wallet je to strana na přijímací straně: vyžádá si údaje z peněženky, ověří je a jedná podle výsledku. Oficiální termín zní wallet-relying party, v běžné řeči většina lidí říká prostě ověřovatel.
Role jednoduše řečeno
Tato role není nová. Vaše organizace je spoléhající se stranou pokaždé, když kontroluje pas, výpis z obchodního rejstříku nebo diplom. Mění se to, že kontrola už není člověk čtoucí dokument, ale automatická odpověď, které můžete během sekund věřit.
Spoléhající se strana je role, nikoli druh firmy. Tatáž organizace může být v jednom procesu spoléhající se stranou a v jiném vydavatelem: univerzita si při zápisu vyžádá od studenta doklad totožnosti a na konci mu vydá diplom. Spoléhající se stranou vás v daném okamžiku dělá prostě to, že jste ten, kdo se ptá, ověřuje a rozhoduje.
Podstatná změna se týká toho, odkud důkaz přichází. Dnes nese břemeno prokazování pravosti dokumentu člověk, který stojí před vámi, a vy nesete náklady jeho posouzení. S peněženkou důkaz podepisuje organizace, která danou skutečnost už má, takže se z kontroly stává výpočet místo úsudku.
Proto se vyplatí této roli rozumět, i když vás k ní zatím nic nenutí. Jakmile zákazník dokáže prokázat svou totožnost během několika sekund, začne vedle toho každý proces, který stále vyžaduje nahrání souboru a ruční kontrolu, působit pomalu.
Tři příklady z běžného provozu
Vzorec je vždy stejný. Někdo potřebuje znát určitou skutečnost, někdo jiný ji už má, a dosud byl jediným mostem mezi nimi dokument a jistá míra důvěry.
Banka, která přijímá nového klienta
Místo sbírání skenů pasu a výpisu z rejstříku si banka vyžádá právě ty údaje o osobě a společnosti, které potřebuje, a během několika sekund dostane ověřenou odpověď. Banka je spoléhající se strana: jedná na základě údajů, za které se zaručil někdo jiný.
E-shop, který ověřuje věk
Obchod potřebuje znát jediný údaj: zda je zákazník dostatečně starý. Vyžádá si pouze tuto skutečnost, nikoli datum narození ani kopii dokladu, a nikdy neuchovává doklad totožnosti, který od začátku nechtěl.
Dodavatelský portál, který prověřuje firmu
Odběratel chce mít jistotu, že se registruje skutečná, zapsaná společnost a že osoba, která registraci provádí, za ni smí jednat. Obě skutečnosti přicházejí přímo ze zdrojových rejstříků, nikoli z PDF, které dodavatel nahrál.
Všem třem je společné, že ve skutečnosti žádný z nich nechce dokument. Banka chce vědět, že společnost existuje a že podepisující osoba za ni smí jednat, a obchod chce vědět jen to, že je zákazník dostatečně starý. Dokument nikdy nebyl cílem, byl jen jediným dostupným nosičem dané skutečnosti.
Oddělení skutečnosti od dokumentu mění to, co vám nakonec zůstane v rukou. Ověření věku, které vrací ano nebo ne, vám nenechá nic citlivého k ochraně, zatímco naskenovaný pas v odbavovacím systému je závazek, který musíte zabezpečit, obhájit a nakonec smazat.
Co uživatel uvidí, když se zeptáte
Když vaše služba požádá o údaje, požadavek nedorazí potichu. Peněženka otevře obrazovku, která pojmenuje žádající organizaci, vyjmenuje přesně, o které údaje jde, a uvede účel, který si pro ně organizace zaregistrovala. Nic se nesdílí, dokud to člověk klepnutím neschválí.
Jméno na této obrazovce nezadáváte vy. Pochází z certifikátu, který jste obdrželi při registraci, a právě proto ho peněženka může ukázat jako ověřenou skutečnost, a ne jako tvrzení. Požadavek od neregistrované strany takovou obrazovku vůbec nevyvolá.
Člověk může odmítnout, a to pokaždé znovu, nejen jednou provždy. Peněženky navíc vedou historii toho, co bylo sdíleno a s kým, takže rozhodnutí lze zpětně dohledat místo toho, aby zmizelo v e-mailové schránce. Souhlas přestává být zaškrtávacím políčkem a stává se něčím, do čeho uživatel může skutečně nahlédnout.
Pro vaši organizaci je právě v tom celý smysl. Známý podvod, tedy přesvědčivě vypadající stránka žádající o kopii pasu, přestává fungovat, jakmile jsou lidé zvyklí vidět ověřené jméno dřív, než cokoli sdílejí. Dotaz přes peněženku vás staví na důvěryhodnou stranu tohoto zvyku a požadavky, které působí legitimně, se častěji dokončí.
Proč peněženka ověřuje, kdo se ptá
Peněženka plná ověřených údajů o totožnosti je bezpečná jen tehdy, je-li vybíravá v tom, s kým mluví. Kdyby se jí mohl zeptat kterýkoli web, byla by jen rychlejším způsobem, jak předat doklady totožnosti tomu, kdo si řekne nejpřesvědčivěji. Návrh proto vychází z opačného předpokladu: neznámá strana nedostane nic.
Přesně k tomu slouží registrace a certifikáty. Když se zaregistrujete jako spoléhající se strana, získáte certifikáty, které vaši organizaci identifikují, a každý členský stát zveřejňuje seznamy orgánů, jež je vydávají. Peněženka certifikát porovná s těmito zveřejněnými seznamy dřív, než uživateli cokoli ukáže.
Abyste s tím mohli počítat, nemusíte sledovat kryptografii, ale musíte počítat s důsledky. Certifikáty vyprší a je třeba je obnovit, seznamy důvěryhodných subjektů se mění, jak se orgány přidávají nebo odebírají, a požadavek podaný s něčím neaktuálním prostě selže. Blíží se to spíš udržování platné licence než psaní softwaru.
Tentýž mechanismus pracuje i ve váš prospěch. Protože se kontrola provádí proti zveřejněným seznamům, a ne na základě soukromé dohody, může váš požadavek vyhodnotit i peněženka vydaná v jiném členském státě, aniž byste si s tou zemí předtím cokoli domlouvali. Právě to dělá z jediné registrace něco užitečného v celé Unii.
Kdo musí peněženku přijímat a od kdy
Nařízení eIDAS 2.0, které zavedlo European Digital Identity Wallet, nenechává přijímání zcela na trhu. Členské státy poskytnou své peněženky od konce roku 2026 a vymezená skupina organizací na ně musí být připravena o rok později.
Regulovaná odvětví
Tam, kde právo EU nebo vnitrostátní právo již vyžaduje silné ověření uživatele, musí být peněženka přijímána: bankovnictví a finanční služby, telekomunikace, energetika, doprava, zdravotnictví, vzdělávání, sociální zabezpečení, pitná voda, poštovní služby a digitální infrastruktura. Mikropodniky a malé podniky jsou z této povinnosti vyňaty. Pro subjekty veřejného sektoru platí samostatné pravidlo všude tam, kde pro online službu vyžadují elektronickou identifikaci.
Velmi velké online platformy
Platformy označené podle Digital Services Act za velmi velké musí peněženku přijímat a usnadnit její použití, když o to uživatel požádá. Smějí si vyžádat pouze minimální údaje, které služba skutečně potřebuje.
V praxi je ten výčet méně abstraktní, než zní. Zahrnuje retailové banky, platební instituce a pojišťovny, mobilní operátory přijímající nové účastníky, dodavatele energií a vody, letecké společnosti a železniční dopravce, nemocnice, lékárny a zdravotní pojišťovny, univerzity a zkušební instituce i veřejnou správu, která už dnes provozuje národní přihlášení. Pokud vaše přijímání zákazníků dnes zahrnuje doklad totožnosti proto, že to vyžaduje předpis, téměř jistě do působnosti spadáte.
Přijímat peněženku neznamená nahradit to, co máte. Znamená to nabídnout peněženku jako jednu z možností, jak se člověk může prokázat tam, kde už dnes vyžadujete silné ověření totožnosti, vedle metod, které podporujete nyní. Stávající zákazníci si ponechají svou cestu a noví dostanou rychlejší.
Ta data si stojí za to poznamenat. Členské státy vydávají své peněženky od konce roku 2026, pravidla pro registraci spoléhající se strany platí od prosince 2026 a povinnost peněženku přijímat přichází na konci roku 2027. Registrace závisí na národním orgánu a na interních rozhodnutích o tom, které údaje potřebujete, takže kalendář je těsnější, než jediné datum v roce 2027 napovídá.
Všichni ostatní mohou peněženku přijímat dobrovolně a velká část z nich to udělá. Pokud zákazník už ověřené údaje o sobě i o firmě nosí s sebou, je žádost o nahrání skenu krokem zpět, kterého si všimne.
Co musí organizace skutečně zařídit
Stát se spoléhající se stranou znamená víc než přidat do formuláře tlačítko. Musí být zajištěny čtyři věci a jen ta poslední je čistě technická.
Zaregistrujte se ve své zemi
Každý členský stát vede veřejný rejstřík spoléhajících se stran usazených na jeho území. Deklarujete, kdo jste, k čemu budete peněženku používat a o jaké údaje hodláte žádat. Žádat o více, než jste zaregistrovali, není dovoleno.
Získejte certifikáty
Registrace vám zajistí certifikáty, díky nimž vás peněženka rozpozná. Právě ony mění anonymní požadavek v požadavek, který peněženka může uživateli zobrazit jako požadavek konkrétní registrované organizace.
Fungujte s každou národní peněženkou
Jednotná evropská aplikace peněženky neexistuje. Každý členský stát poskytuje alespoň jednu, takže se připojujete k celé řadě peněženek, nikoli k jedné. Standardy jsou společné, ale každá peněženka má vlastní kotvy důvěry a vlastní harmonogram vydání, se kterým je třeba držet krok.
Ověřte, že údaje stále platí
Credential, který minulý měsíc platil, mohl být mezitím zrušen. Spoléhající se strana musí zkontrolovat zveřejněný stav credentialu v okamžiku, kdy je použit. Vést si vlastní záznam o této kontrole je dobrá praxe, nikoli předpis, ale právě díky němu později doložíte, že kontrola proběhla.
Na pořadí toho výčtu záleží víc než na jeho délce. První dva kroky jsou administrativní a běží tempem národního orgánu, takže právě ony rozhodují o tom, kdy můžete spustit provoz. Týmy, které začnou integrací a registraci nechají na později, obvykle software dokončí a pak čekají.
Rozhodnutí o tom, které údaje potřebujete, je rovněž otázkou byznysu, nikoli techniky, a vyplatí se na ni odpovědět pečlivě. Registrujete účel a soubor údajů, přičemž zúžení tohoto souboru na začátku stojí jednu schůzku, zatímco jeho rozšíření později znamená návrat k rejstříku.
Kolik stojí napojení na více než třicet peněženek
Jednotná evropská aplikace peněženky neexistuje. Každý členský stát poskytuje alespoň jednu, některé jich budou mít několik, a vaši zákazníci přijdou s tou, kterou vydala jejich země. Organizace se zákazníky z několika zemí se tedy neintegruje s jedním protějškem, ale s proměnlivou skupinou protějšků.
Standardy pod povrchem jsou společné a právě to celou věc vůbec umožňuje. Liší se všechno kolem nich: každá peněženka má vlastní kotvy důvěry, vlastní národní profil, vlastní testovací prostředí a vlastní harmonogram vydání. Úspěšný test s jednou peněženkou vypovídá o té další velmi málo.
První integrace bývá málokdy tou drahou. Náklady leží v letech, které po ní následují: sledování aktualizací specifikací, opakované testování, když národní peněženka vydá novou verzi, hlídání změn v seznamech důvěryhodných subjektů a udržování platných certifikátů v každé zemi, kde jste usazeni. V rozpočtu je to položka údržby, nikoli položka projektu.
Jednoduchý způsob, jak si to odhadnout, je spočítat dvě věci: počet členských států, ze kterých vaši zákazníci pocházejí, a počet vydání, která každá z těch peněženek za rok pravděpodobně uvolní. Vynásobte je a máte počet situací, kdy někdo z vašeho týmu musí odložit to, co právě dělá. Právě toto číslo, a ne prvotní vývoj, ve skutečnosti rozhoduje o tom, zda stavět, nebo koupit.
Postavit si to sami, nebo využít službu
Čtyři výše uvedené požadavky lze splnit vlastními silami, nebo je nakoupit. Ani jedna odpověď není špatná, ale každá stojí něco jiného a rozdíl je hlavně v tom, kdo nese průběžnou práci.
Vlastní řešení
- Registraci, certifikáty i jejich obnovu si zajišťujete sami, a to v každé zemi, kde jste usazeni.
- Váš tým sleduje změny standardů a seznamů důvěryhodných subjektů a vydává aktualizaci pokaždé, když ji vydá některá národní peněženka.
- Nic neopouští vaši infrastrukturu, což je nejsilnější možná odpověď na otázku ochrany osobních údajů.
- Je to trvalý vývojový závazek, nikoli projekt, který jednou skončí.
Využití ověřovací služby
- Jedna integrace pokryje všechny peněženky a práce na připojení zůstává na poskytovateli.
- Změny standardů, aktualizace seznamů důvěryhodných subjektů i ověřování stavu za vás řeší poskytovatel.
- Do provozu jdete v řádu týdnů, nikoli čtvrtletí, a váš tým se dál věnuje vašemu vlastnímu produktu.
- Provozujte ji ve vlastním prostředí a údaje zůstanou uvnitř vaší infrastruktury, přesně tak, jako kdybyste si ji postavili sami.
- Jste závislí na dodavateli, takže jeho dostupnost, jeho tempo vydávání verzí a jeho podmínky zpracování se stávají vaší starostí.
Nejsilnějším argumentem pro vlastní řešení bývá, že nic neopouští vaši infrastrukturu, což je nejčistší možná odpověď na otázku ochrany osobních údajů. Tato odpověď ale není vyhrazena jen vlastnímu vývoji. Tentýž ověřovací software nasazený ve vašem vlastním prostředí ponechá údaje přesně tam, kde měly zůstat, a poskytovatel přitom dál nese práci se standardy i napojení na národní peněženky.
Užitečný způsob, jak se rozhodnout, je zeptat se, v jakém oboru podnikáte. Pokud je ověřování s peněženkou součástí toho, co prodáváte, dává smysl vlastnit ho od začátku do konce. Pokud je to jen krok uvnitř registrace zákazníka, přihlášení nebo placení, jde o instalatérskou práci, a tu se vyplatí koupit od někoho, kdo ji udržuje jako své hlavní zaměstnání.
Jak vybrat ověřovací službu
Pokud se rozhodnete koupit místo stavět, otázky, které stojí za položení, se netýkají ani tak funkcí jako spíš toho, kde leží odpovědnost a co se stane, když se něco změní. Těchto osm odliší nabídky, které na prezentaci vypadají stejně.
- Kdo je registrován jako spoléhající se strana? Měla by to být vaše organizace, na vaše vlastní jméno, aby deklarovaný účel patřil vám a zůstal váš i při změně dodavatele.
- Které národní peněženky a které členské státy jsou pokryty dnes, nikoli přislíbeny v plánu rozvoje?
- Lze ji provozovat jak ve vašem vlastním prostředí, tak jako hostovanou službu, a pokud je hostovaná, ve které zemi se údaje zpracovávají?
- Co se ukládá, jak dlouho a co vám zůstane jako doklad o tom, že kontrola proběhla?
- Jak se ověřuje odvolání a platnost v okamžiku použití, a ne jen jednou při zavedení?
- Kdo nese náklady, když se změní standard, seznam důvěryhodných subjektů nebo národní peněženka, a jak rychle?
- Existuje testovací prostředí, ve kterém si můžete vyzkoušet skutečný průběh, než se k něčemu zavážete?
- Jak byste odešli? Umožňují to exportovatelné záznamy a registrace na vaše vlastní jméno.
Na první otázce je třeba trvat. Pokud je registrace vedena na vaše vlastní jméno, ponecháváte si vztah k rejstříku, deklarovaný účel i možnost změnit dodavatele bez toho, abyste začínali znovu. O všem ostatním na seznamu se dá vyjednávat, o tomto jediném opravdu ne.
Jak začít: případ užití, pilot, harmonogram
Začněte jedním případem užití a vyberte ten nejužší, který vás dnes stojí něco měřitelného. Ověření věku, prověření firmy při registraci dodavatele nebo krok s totožností při zakládání účtu jsou dostatečně malé na to, aby se daly dokončit, a dostatečně konkrétní na to, aby něco dokázaly. Program na modernizaci veškeré identity všude není prvním projektem.
Pilot provozujte vedle stávajícího procesu, nikoli místo něj. Nabídněte peněženku jako další cestu pro část provozu, starou cestu nechte otevřenou a obě porovnejte podle čísel, která už dnes sledujete: jak dlouho to trvá, kolik lidí to dokončí, kolik ruční kontroly zbude. Právě takové srovnání vytváří obchodní argument, nikoli ukázka.
Registraci začněte včas, protože je to část, kterou ovlivníte nejméně. Závisí na národním orgánu a na interním rozhodnutí o tom, které údaje skutečně potřebujete, a obojí trvá déle, než se zdá. Technická integrace bývá tou kratší polovinou práce, zvlášť pokud si napojení na peněženky nestavíte sami.
Realistická podoba pro organizaci, která začíná nyní, je rozhodnutí a registrace v prvním čtvrtletí, fungující pilot ve druhém a postupné rozšiřování poté, což nechává rezervu před povinností z roku 2027, místo aby na ni narazila na poslední chvíli. Pokud se na vás povinnost nevztahuje, stejný sled platí i tak, jen termín místo nařízení určí vaše konkurence.
Jak Credenco pomáhá
Credenco za vás zajišťuje roli spoléhající se strany, zatímco rozhodnutí zůstává na vás. Registrovanou organizací zůstáváte vy a údaje zůstávají u vás, práce na připojení k peněženkám leží na nás.
Verification Service
Vyžádejte si přesně ty údaje, které potřebujete, a dostanete zpět ověřenou odpověď. Podpisy, seznamy důvěryhodných subjektů i stav odvolání jsou vyřešeny za jedinou integrací, takže se z role spoléhající se strany nestane projekt o protokolech.
Business Wallet
I vaše organizace má vlastní doklady, které potřebuje přijímat a předkládat, například když po vás zákazník nebo odběratel chce něco doložit. Business Wallet je služba, kterou řídí vaše systémy, nikoli aplikace, kterou musí někdo otevřít.
Obojí běží jako hostovaná služba nebo ve vašem vlastním prostředí, takže model nasazení je rozhodnutím, které děláte vy, a ne které za vás udělá produkt. Tak či tak zůstává registrace na vaše jméno a peněženka uživateli ukáže vaši organizaci.
Často kladené otázky
Co je spoléhající se strana jednoduše řečeno?
Je to jakákoli organizace, která po někom žádá důkaz a poté na základě odpovědi jedná. Banka, e-shop, zaměstnavatel i úřední přepážka jsou spoléhající se strany. V ekosystému EUDI Wallet přichází důkaz z peněženky a lze jej ověřit automaticky, takže se organizace spoléhá na ověření, a ne na dokument, kterému musí věřit.
Musí moje organizace EUDI Wallet přijímat?
Ano, pokud vám právo EU nebo vnitrostátní právo již ukládá silně ověřovat uživatele. Týká se to odvětví, jako jsou bankovnictví a finanční služby, telekomunikace, energetika, doprava, zdravotnictví, vzdělávání, sociální zabezpečení, poštovní služby a digitální infrastruktura, a také případu, kdy jste velmi velká online platforma označená podle Digital Services Act. Mikropodniky a malé podniky jsou z této odvětvové povinnosti vyňaty. Všichni ostatní mohou peněženku přijímat dobrovolně a mnozí tak učiní, protože zákazníci s peněženkou očekávají, že ji budou moci použít.
Musíme také doklady vydávat?
Ne. Přijímání dokladů a jejich vydávání jsou oddělené role a většina organizací potřebuje jen tu první. Ověřování je menší úkol: vyžádáte si údaje, porovnáte je se zveřejněným seznamem důvěryhodných subjektů a přečtete odpověď, bez ověřování totožnosti a správy klíčů, které na sebe bere vydavatel.
Můžeme žádat o jakékoli údaje?
Ne, a je to záměr. Registrujete údaje, které potřebujete, i účel, pro který je potřebujete, a požadavek mimo tento rozsah může být odmítnut. V praxi to organizace vede k tomu, aby žádaly o méně, což ostatně právo na ochranu osobních údajů vyžaduje odjakživa.
Kdy bychom měli začít?
Pokud se na vás povinnost přijímat peněženku vztahuje, termínem je konec roku 2027 a registrace, výběrové řízení i testování leží před ním. Pokud se na vás nevztahuje, důvod k pohybu tu je i tak: registrace zákazníka, která trvá sekundy místo dnů, se vyplatí bez ohledu na to, zda ji nařízení vyžaduje.
Související pojmy
Technické podrobnosti
Tato stránka zůstává u toho, co role znamená pro vaši organizaci. Jak se požadavek prostřednictvím protokolu OpenID4VP skutečně sestavuje a zodpovídá, popisuje technická dokumentace. Přečtěte si technickou dokumentaci
Tato stránka má informativní charakter a nepředstavuje právní poradenství. Pro autoritativní pokyny k tomu, zda se na vaši organizaci vztahuje určitá povinnost, se obraťte přímo na Evropskou komisi a na svůj vnitrostátní dozorový orgán.