Introduzione al progetto d‑you
Torsten Lodderstedt, professionista con vent’anni di esperienza nelle identità digitali, è il responsabile del progetto tedesco EUDI‑Wallet presso Sprind e amministratore della società operatrice Common Codes. Al TI‑Summit 2026 ha mostrato in diretta le funzionalità che gli utenti potranno utilizzare a partire dal 2 gennaio 2027 con la wallet statale “d‑you”. Tra le operazioni previste vi sono la creazione di un documento di identità digitale e la memorizzazione di diversi attestati. Lodderstedt ha sottolineato con entusiasmo il numero dei partner di lancio: circa 50 dovrebbero partecipare fin dal debutto, mentre nella sandbox sono stati già sperimentati oltre 300 casi d’uso.
Architettura tecnica e meccanismi di sicurezza
Le person‑identifying data (PID) per il documento digitale vengono ottenute tramite la funzione di identità online del nuovo documento di identità tedesco. Gli utenti che dimenticano il PIN possono ricorrere al servizio di reset del PIN. Per proteggere il documento digitale, d‑you utilizza un cloud‑security‑anchor: lo smartphone e il PIN fungono da due fattori per rilasciare una chiave contenuta in un modulo di sicurezza hardware (HSM). Secondo Lodderstedt, l’operatore dell’HSM non conosce né l’identità dell’utente né lo scopo di utilizzo, riducendo così i rischi legati alla compromissione dei telefoni.
Contrariamente al tradizionale online‑Ausweis, in cui ogni fornitore di servizi utilizza un proprio eID‑server, in d‑you è presente una componente centrale in ogni presentazione del documento digitale. Il disegno legislativo del Digitale‑Identitäten‑Gesetz (DIG) non fornisce specifiche operative per tale componente, ma richiede che il gestore del wallet non possa accedere al contenuto dei crediti presentati. Per i provider di identità settoriali nel settore sanitario, la Gematik impone regole più precise: il gestore non deve poter risalire all’abbinamento tra l’assicurato e il servizio sanitario richiesto.
Critiche e dibattiti in Parlamento
Il modello basato su un “anchor” cloud è stato oggetto di una recente audizione parlamentare sul DIG. Esperti indipendenti hanno avvertito dei rischi connessi a una componente di sicurezza centralizzata e alla vulnerabilità di smartphone obsoleti. Già nel luglio precedente, gli stessi esperti si erano chiesti se il progetto fosse ancora salvabile, mentre Sprind ha difeso il proprio approccio come l’unica strada praticabile al momento.
Un’altra fonte di contestazione riguarda il processo di sviluppo. Bianca Kastl, responsabile del Verbund Öffentliche Gesundheit, ha richiesto l’adozione di un modello di sviluppo aperto (open‑development) ispirato alle pratiche dell’UE, dove il codice è pubblicamente disponibile fin dall’inizio. Attualmente, la referenza di implementazione della Commissione europea è completamente trasparente, mentre in Germania il codice è stato originariamente sviluppato senza alcun accesso pubblico. Il programma di ricompensa per le vulnerabilità è legato a un prodotto non ancora pubblicato, e l’ambiente di test è soggetto a accordi di riservatezza.
Secondo le dichiarazioni di Sprind, il codice delle applicazioni e del backend è stato successivamente rilasciato, ma la parte relativa al “security anchor” rimane non divulgata per motivi di licenza e sicurezza.
Gestione dei dati e controllo degli accessi
Lodderstedt ha dimostrato come la wallet rilasci solo gli attributi richiesti da un servizio. Per una verifica d’età, ad esempio, si può trasmettere semplicemente l’informazione “maggiorenne” senza rivelare la data di nascita completa. Inoltre, il sistema prevede crediti “usa‑e‑getta”: un attestato può essere presentato una sola volta, impedendo così a un servizio di ricostruire profili attraverso tracciamenti tecnici ricorrenti.
I fornitori di servizi che desiderano accedere ai dati della wallet devono registrarsi come “trusted parties” e dichiarare in anticipo le tipologie di dati che intenderanno richiedere. La wallet è programmata per rifiutare richieste che superano le dichiarazioni preliminari. Tuttavia, nella stessa audizione parlamentare è stato evidenziato che questo meccanismo non risponde alla domanda fondamentale se i dati richiesti siano realmente necessari per lo scopo dichiarato. La questione diventa cruciale quando nella wallet saranno conservati attestati sanitari, poiché sarà necessario definire chi avrà la competenza di valutare la proporzionalità delle richieste.
Possibilità di anonimato e pseudonimato
Per quanto riguarda la capacità di utilizzare la wallet in modo pseudonimo, gli esperti hanno espresso dubbi. Sebbene Sprind faccia riferimento a “selezione di attributi” e a crediti usa‑e‑getta, una reale funzionalità di pseudonimato “pronta all’uso” non sarà disponibile al lancio. Un esempio pratico: un attestato di assicurazione sanitaria che includa il numero di assicurazione può già identificare un individuo, indipendentemente dalla rotazione di altri identificatori tecnici.
Integrazione della Wallet con la Health‑ID
Christian Dransfeld, product manager per la Health‑ID presso la Gematik, ha illustrato due fasi di integrazione. Nella prima fase, gli assicurati potranno utilizzare la wallet per configurare la propria Health‑ID o per autenticarsi presso la propria cassa mutua. Alcune casse intendono offrire il servizio già all’inizio del 2027, mentre le altre seguiranno nel corso dell’anno. In una seconda fase, la wallet includerà anche un “insurance credential” autonomo, la cui definizione è attualmente in fase di stesura in un “Rulebook” condiviso con i principali pagatori.
Il Ministero federale della Salute descrive l’utilizzo iniziale della wallet e della Health‑ID come una “architettura di transizione”. Dopo l’introduzione della wallet nel 2027, gli assicurati potranno, su richiesta, accedere alla loro ePA (electronic patient record) e alle informazioni