image

'Europese digitale ID-wallets cadeau voor Apple en Google'

dinsdag 30 juni 2026, 15:15 door Redactie, 5 reacties

De wallets voor de Europese digitale identiteit zijn een cadeau voor Apple en Google, zo stelt de Amsterdamse non-profitorganisatie Waag Futurelab. De Europese Commissie presenteerde in 2021 plannen voor de invoering van een digitale identiteit waarmee burgers zich in de gehele Europese Unie kunnen identificeren. Vanuit een speciale wallet-app voor smartphones en 'andere apparaten' moeten burgers zich kunnen identificeren en elektronische documenten delen. Grote platformen zullen worden verplicht om de nieuwe Europese digitale identiteit te accepteren.

De wallets maken gebruik van verschillende services van Apple en Google, de Google Play Integrity API en Managed Device Attestation van Apple. De services moeten de integriteit van de onderliggende hardware waarborgen. App-ontwikkelaars kunnen van de services gebruikmaken om te controleren of hun app niet op gemanipuleerde hardware draait. De Play Integrity API van Google controleert echter niet alleen de integriteit van de hardware, maar ook of het toestel een door Google gelicenseerde versie van Android draait. Alternatieve Android-versies worden als een mogelijk veiligheidsprobleem bestempeld. Ook wordt gekeken of de betreffende app vanuit de Google Play Store is geïnstalleerd.

Het ontwerp van Googles service zorgt ervoor dat alternatieve Androidversies worden buitengesloten en gebruikers worden aangespoord om alleen apps vanuit de Google Play Store te installeren, waar het verplicht is om met een Google-account in te loggen, aldus Waag Futurelab. "Dit is een duidelijk schending van de Digital Market Act (DMA)." Er is een open alternatief voor de Play Integrity API beschikbaar, maar dat wordt volgens de organisatie genegeerd. "De EU zegt vaak het Big Tech-monopolie te willen opbreken. Toch lopen Europese lidstaten het risico om Googles ecosysteem te versterken door de Google Play Integrity API in de architectuur van hun digitale ID-wallet te integreren."

Volgens Waag Futurelab zijn ID-wallets publieke infrastructuur om toegang tot belangrijke publieke diensten te krijgen. Daardoor zouden ze interoperabel tussen verschillende apparaten en besturingssystemen moeten zijn, vrij van vendor lock-in. Het gebruik van de Play Integrity API wordt niet door de EU verplicht, maar wel aanbevolen. Daardoor is er nu een lappendeken ontstaan waarbij sommige landen de API niet gebruiken en andere die verplichten.

"Als Europa digitale autonomie serieus neemt, zou het de attestatie van Google en Apple volledig uit het Architecture Reference Framework moeten verwijderen en open, hardware-gebaseerde attestatie-mechanismen moeten verplichten", stelt Waag Futurelab. Dat wijst als voorbeeld naar Zwitserland, dat vanwege zorgen over privacy, datasoevereiniteit en vrije keus Google Play Integrity heeft laten vallen.

Reacties (5)
Vandaag, 15:31 door Anoniem
Maar gelukkig is het gebruik van die EUSSR wallet 'vrijwillig'.
Voor de eerste 3 maanden ofzo...

Wat zou de EUSSR hiervoor terug gekregen hebben? Vast iets met chat controle ofzo. Dat willen ze zooooo vreselijk graag.
Aangezien het volledige onderliggende protocol door de OpenID Foundation is geschreven, de Duitse ontwikkelaars onder leiding staan of stonden van een ex-Microsoft medewerker (misschien niet eens ex) en Europese alternatieven ontwikkeld door het Duitse BSI samen met het Franse ANSI niet serieus zijn genomen, is dit niet eens verbasend.
Je ahd als EU natuurlijk ook gewoon kunnen kijken naar het Letse voorbeeld, al bijna 20 jaar in ontwikkeling en helemaal uitgekristaliseerd.
Daarnaast lopen de Belgen ook flink voor met een systeem dat al 24 jaar bestaat.

maar nee, we moesten en zouden miljarden verspillen om iets volledig nieuws, gebaseerd op niet bestaande protocollen (OpenID Connect) te bouwen waarvan zelfs ENISA in de zomer van 2023 nog concludeerde dat het gewoon niet voldeed aan de minimale eisen.
Het EIDAS protocol van BSI en ANSI voldeed wel.

Zelfs het andere, Amerikaanse, protocol (ISO standaard inmiddels) Mobile Drivers Licne License (MDL) was beter dan OpenID Connect. Grotendeels geschreven door Apple overigens.
Maar nee, American big tech moest en zou OpenID Connect en de Europese Commissie vond het wel prima.

En dan nu dit, goh niet verbazend.
Misschien moet iemand eens een WOO verzoek doen voor alle onderliggende documentatie voor de Nederlandse wallet ontwikkeling. Lijkt me interesant.
Vandaag, 15:43 door Anoniem
"Als Europa digitale autonomie serieus neemt, zou het de attestatie van Google en Apple volledig uit het Architecture Reference Framework moeten verwijderen en open, hardware-gebaseerde attestatie-mechanismen moeten verplichten", stelt Waag Futurelab. Dat wijst als voorbeeld naar Zwitserland, dat vanwege zorgen over privacy, datasoevereiniteit en vrije keus Google Play Integrity heeft laten vallen.

Precies dit dus. Maar nee de meeste willen Play Integrity API.. iets dat we niet meer willen.
De beste optie is dus toch de hardware attestation API.

https://grapheneos.org/articles/attestation-compatibility-guide

Google. De Big Tech controle freak heeft toch liever dat hun gecontroleerde API gestandaardiseerd wordt.
En ja tuurlijk, het klopt wel. Play Integrity API is beter te implementeren over veel apparaten, in de praktijk ook bewezen.

Vertrouwensmodel: “Google is de trusted root”...
Anti-abuse realiteit en RASP (runtime application self protection) && MDM (mobile device management) ...............


In Google & wikkeleurige bedrijven we trust .......

slechts
1 tracker
en
48 machtigingen !
https://reports.exodus-privacy.eu.org/nl/reports/nl.afas.pocket2/latest/

Machtigingen die malware ook gebruikt. Ik vertrouw niemand dus ook geen bedrijven, en al helemaal niet met zo'n agressieve applicaties.

Ik ben de hele smartphone wel zat.. Tijd om alles open source te maken want dit slaat helemaal nergens meer op..
Vandaag, 15:48 door Anoniem
De wallets maken gebruik van verschillende services van Apple en Google, de Google Play Integrity API en Managed Device Attestation van Apple.
Vanwege Schrems III is de EU-wallet niet te gebruiken. Terug naar tekentafel.
Vandaag, 16:34 door Anoniem
Het kan ook universeel én veiliger, zonder Google of Apple:
https://grapheneos.org/articles/attestation-compatibility-guide

Maarja, Google en Apple zullen wel flink hebben gelobbied bij overheden zoals Meta dat al eerder deed met leeftijdsverificatie.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.