AB Dijital Kimlik Cüzdanı çerçevesi, üye devletlerin 2026 sonuna kadar en az bir cüzdan sağlamasını öngörüyor. Kurumlar, kullanıcıdan tüm kimlik belgesini almak yerine gerekli niteliği — örneğin yaş, mezuniyet, temsil yetkisi veya hesap sahipliği — doğrulanabilir kanıt olarak isteyebilir. Bu yaklaşım kimlik doğrulama, onboarding ve elektronik imza süreçlerini sadeleştirebilir; ancak relying party kaydı, teknik standart, cüzdan güveni, veri minimizasyonu, işlem amacı, kayıt, dolandırıcılık, erişilebilirlik ve alternatif kanal gereksinimleri birlikte yönetilmelidir.
Dijital kimlik cüzdanı belge fotoğrafı saklayan uygulamadan daha fazlasıdır
Cüzdan; kimlik verilerini ve nitelik kanıtlarını güvenilir ihraççılardan alır, kullanıcı kontrolünde saklar ve doğrulayıcı kuruma belirli amaçla sunar. Doğrulayıcı, kanıtın geçerliliğini ve ihraççısını kontrol eder. Kullanıcı, mümkün olduğunda yalnız gerekli özelliği paylaşabilir; tüm belgeyi veya gereksiz alanları aktarmak zorunda kalmaz.
| Rol | Sorumluluk | Örnek |
|---|---|---|
| İhraççı | Kimlik veya niteliği doğrular ve kanıt üretir | Kamu kurumu, üniversite, banka, meslek kuruluşu |
| Cüzdan sağlayıcısı | Kanıtları güvenli saklar ve kullanıcıya sunar | Üye devletçe sağlanan/onaylanan cüzdan |
| Kullanıcı | Hangi verinin hangi amaçla paylaşılacağını yönetir | Vatandaş, çalışan, müşteri, temsilci |
| Relying party | Kanıtı belirli hizmet için doğrular | Banka, sigorta, işveren, platform, kamu hizmeti |
| Güven altyapısı | İhraççı, sertifika, kayıt ve durum bilgisini doğrular | Trust list, kayıt ve teknik standartlar |
AB EUDI çerçevesi ortak ve sınır ötesi güven altyapısı kuruyor
Regulation (EU) 2024/1183 ile güncellenen Avrupa Dijital Kimlik Çerçevesi yürürlüktedir. Avrupa Komisyonu’nun güncel açıklamasına göre üye devletler 2026 sonuna kadar en az bir AB Dijital Kimlik Cüzdanı sağlamalıdır. Cüzdanların ortak teknik özelliklere, sertifikasyona ve sınır ötesi birlikte çalışabilirliğe dayanması hedeflenir.
- Vatandaş, yerleşik ve işletmeler için gönüllü kullanım
- Kimlik verileri ve elektronik nitelik beyanları
- Seçici paylaşım ve veri minimizasyonu
- Nitelikli elektronik imza ve mühür kullanım senaryoları
- Sınır ötesi kamu ve özel hizmetlerde doğrulama
- Relying party kayıt ve şeffaflık gereksinimleri
- Ortak Architecture and Reference Framework
- Uygulama düzenlemeleri ve sertifikasyon çerçevesi
Takvim ve teknik yükümlülükler uygulama düzenlemeleriyle gelişmektedir. Somut ürün veya uyum kararı öncesinde güncel AB metinleri, ulusal uygulama ve sektör düzenlemeleri ayrıca doğrulanmalıdır.
Kurumsal etki giriş ekranından çok süreç ve veri mimarisindedir
| Kullanım alanı | Talep edilen kanıt | Olası fayda |
|---|---|---|
| Müşteri kabulü | Kimlik ve adres niteliği | Daha az manuel belge ve daha hızlı doğrulama |
| Yaş doğrulama | Belirli yaşın üstünde olma | Doğum tarihini paylaşmadan uygunluk kanıtı |
| Eğitim/meslek | Diploma, lisans veya üyelik | İhraççıdan doğrulanabilir nitelik |
| Kurumsal temsil | Şirket adına işlem yetkisi | Yetki ve süre doğrulaması |
| Hesap/ödeme | Hesap veya ödeme aracı niteliği | Daha düşük sahte belge riski |
| İmza | Nitelikli elektronik imza | Sınır ötesi sözleşme ve onay |
| Çalışan erişimi | Rol, eğitim veya yetki | Zero Trust ve fiziksel/dijital erişim bağlamı |
Kurum önce belge topladığı süreçleri değil, doğrulanabilir bir niteliğin karar verdiği süreçleri belirlemelidir. “Müşterinin 18 yaşından büyük olması” gerekiyorsa tam kimlik belgesi saklamak yerine yalnız yaş niteliğinin doğrulanması daha sınırlı veri işleme sağlayabilir.
Veri minimizasyonu teknik seçenekten önce iş kuralına dönüşmelidir
Relying party hangi veriye neden ihtiyaç duyduğunu, kullanım amacını, saklama süresini ve paylaşım sonrası işlemleri açıklaştırmalıdır. Cüzdan seçici paylaşım sağlayabilse bile kurumun gereksiz alan istemesi minimizasyon amacını bozar.
| Karar | Sorulacak soru | Kontrol |
|---|---|---|
| Gereklilik | Karar için hangi nitelik gerçekten gerekli? | Veri ihtiyaç matrisi |
| Amaç | Kanıt hangi işlem için kullanılacak? | Kullanıcı bildirimi ve işlem bağlamı |
| Saklama | Ham kanıt mı, doğrulama sonucu mu tutulacak? | Asgari kayıt ve silme kuralı |
| Paylaşım | Veri başka sistem veya tedarikçiye gidecek mi? | Lineage ve işleyen kontrolü |
| İtiraz | Yanlış veya reddedilen kanıt nasıl ele alınacak? | Alternatif kanal ve düzeltme süreci |
Gizlilik yalnız veri miktarıyla sınırlı değildir. Kim hangi hizmette hangi niteliği sunduğu üzerinden davranış profili oluşabilir. İşlem bağlantılama, log, analitik ve üçüncü taraf izleme ayrıca değerlendirilmelidir.
Entegrasyon doğrulama, güven ve işlem bağlamını birlikte yönetmelidir
Kurum; cüzdanla etkileşim protokolünü, relying party kaydını, kabul edilen kanıt türlerini, ihraççı güvenini, revocation veya status kontrolünü, kullanıcı rızası/işlem onayını, hata ve alternatif kanal sürecini tasarlamalıdır. Cüzdan doğrulaması mevcut IAM, CRM, KYC, belge yönetimi ve audit sistemleriyle açık sınırlar üzerinden bağlanmalıdır.
İhraççı doğrulaması
Kanıtın hangi otorite ve trust list üzerinden kabul edildiği belirlenir.
İşlem amacı
Sunum talebi hizmet, veri ve süreyle açık biçimde sınırlandırılır.
Geçerlilik kontrolü
Süre, iptal ve güncellik koşulları doğrulanır.
Asgari audit izi
Gereksiz kişisel veri saklamadan doğrulama sonucu kanıtlanır.
Hazırlık kullanım alanı, pilot ve açık kabul kriterleriyle başlamalıdır
- Kimlik ve nitelik belgesi topladığınız süreçleri envanterleyin.
- Her süreç için gerekli asgari niteliği ve karar kuralını belirleyin.
- AB müşterileri, çalışanları veya ortaklarıyla sınır ötesi etkiyi analiz edin.
- Relying party rolü, kayıt, sözleşme ve gizlilik gereksinimlerini inceleyin.
- IAM, CRM, KYC, imza ve kayıt sistemlerinin entegrasyon sınırını çıkarın.
- Düşük riskli bir kullanım alanında kullanıcı deneyimi ve teknik pilot yapın.
- Sahte, süresi dolmuş, iptal edilmiş ve ulaşılamayan kanıt senaryolarını test edin.
- Erişilebilirlik, cihaz kaybı ve cüzdanı olmayan kullanıcı için alternatif sağlayın.
- Veri minimizasyonu, süre, hata ve ticari sonucu birlikte ölçün.
Yeni güven katmanı yeni hata ve dolandırıcılık senaryoları da üretir
- Sahte veya kötü niyetli cüzdan uygulaması
- Cihaz kaybı, hesap kurtarma ve sosyal mühendislik
- Yanlış veya güvenilmeyen ihraççının kabulü
- İptal edilmiş veya güncelliğini yitirmiş nitelik
- Relying party kimliğinin kullanıcıya yanlış sunulması
- Gereksiz veri talebi ve kalıcı profil oluşturma
- QR veya deep-link yönlendirme saldırıları
- Cüzdanı olmayan kullanıcıya hizmet engeli
- İşlem loglarında kişisel veri birikimi
- Tek sağlayıcı veya ulusal altyapı bağımlılığı
Senaryo: AB müşterisi için uzaktan hesap açılışı
Finansal veya üyelik hizmeti sunan kurum, kullanıcının kimlik ve adres bilgisini cüzdandan alabilir; yaş veya temsil yetkisini ayrı nitelik olarak doğrulayabilir. Kurum yalnız gerekli alanları talep eder, kanıtın ihraççısını ve durumunu doğrular, işlem sonucunu CRM/KYC sistemine kaydeder. Yüksek riskli veya tutarsız durumda ek kontrol ve insan incelemesi uygulanır. Cüzdanı kullanamayan kullanıcı için eşdeğer alternatif süreç korunur.
Başarı daha çok veri toplamakla değil daha güvenli ve az veriyle işlem yapmakla ölçülmelidir
İş sahibi kullanım alanı ve sonucu; kimlik mimarisi ekibi protokol ve güveni; güvenlik ekibi tehdit ve olay kontrolünü; gizlilik/hukuk ekibi amaç, minimizasyon ve saklamayı; ürün ve UX ekipleri kullanıcı akışını; operasyon ekipleri istisna ve desteği yönetir.
| KPI | Ne ölçer? | Yanlış yorum |
|---|---|---|
| Doğrulama başarısı | Geçerli kanıtla tamamlanan işlem | Toplam cüzdan talebi |
| Veri minimizasyonu | Karar için alınan asgari nitelik | Daha çok alan toplamak |
| İstisna oranı | Manuel inceleme ve hata nedeni | Her reddi dolandırıcılık saymak |
| Kullanıcı deneyimi | Tamamlanma süresi ve erişilebilirlik | Yalnız tıklama sayısı |
| Güvenlik | Sahte talep, hesap ve doğrulama olayı | Sıfır uyarı hedefi |
| Ticari değer | Dönüşüm, maliyet ve işlem güveni | Teknolojinin kullanılmış olması |
Kaynaklar ve gözden geçirme notu
Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.
- 01European Commission — European Digital Identity Regulation
Regulation (EU) 2024/1183, 2026 sonu cüzdan takvimi ve Avrupa Dijital Kimlik Çerçevesinin temel gereksinimlerini açıklar.
- 02European Commission — European Digital Identity Wallet Fact Page
Cüzdanların kullanıcı ve işletmeler için kimlik, nitelik, doğrulama ve sınır ötesi kullanım alanlarını açıklar.
- 03European Commission — EUDI Wallet Implementation
Pilotlar, seçici veri paylaşımı ve üye devletler arası uygulama yaklaşımını açıklar.
- 04European Commission — EUDI Wallet Toolbox
Architecture and Reference Framework ile ortak teknik özelliklerin geliştirilme sürecini açıklar.
- 05EUR-Lex — Regulation (EU) 2024/1183
Avrupa Dijital Kimlik Çerçevesini kuran bağlayıcı düzenleme metnidir.