EUDI Wallet
EIPD, RGPD y conservación de evidencias
El programa EUDI debe nacer con una Evaluación de Impacto en Protección de Datos y una política de conservación específica. Si la wallet se implementa como login técnico y luego se documenta, se llega tarde.
Contenido mínimo de la EIPD
- Tratamientos por journey y por intended use
- Minimización de atributos
- Conservación de logs y evidencias
- Gestión de derechos del interesado
- Supresión y retención
- Evidencias del identity matching
- Transferencias y subencargados
- Seguridad del canal y trazabilidad de accesos internos
Gobierno
Co-titularidad funcional: DPO, Legal, Compliance, CISO y áreas de negocio. El programa EUDI no puede vivir solo en IT. La trazabilidad exigida por RGPD art. 5.2 (accountability) es un entregable conjunto.| Tipo de evidencia | Conservación mínima | Modalidad |
|---|---|---|
| Solicitud y presentación EUDI | Vida del contrato + 5 años | QEA · re-sellado periódico |
| Validación PID/EAA y trust chain | Vida del contrato + 5 años | Log inmutable + hash encadenado |
| Identity matching y discrepancias | Vida del contrato + 5 años | Expediente probatorio |
| Atestaciones emitidas (la entidad como emisora) | Periodo de validez + 6 años | QEA · re-emisión auditable |
Fundamento normativoRGPD arts. 5, 25, 30, 35 · LOPDGDD (Ley Orgánica 3/2018) · LEC art. 326.4 (efectos probatorios)
