FprCEN/TS 18098
(Main)Guidelines for the onboarding of user personal identification data within European Digital Identity Wallets
Guidelines for the onboarding of user personal identification data within European Digital Identity Wallets
This document defines and describes the concept of on-boarding of person identification data (PID) within a Wallet. The scope of this document includes cases where a natural person is the User in control of a Wallet. This includes a natural person who is in control of their own information, as well as natural persons who control information to represent another natural person or a legal person. This document considers a single set of PID attributes linked to a single Wallet Unit. This does not exclude the issuance of multiple PIDs representing the same set of PID attributes, e.g. batch issuance.
It also provides the general workflow, the roles and responsibilities at stake, and links the on-boarding with the Level of Assurance concept underpinning eIDAS [1];
The scope of this document includes cases where a natural person is the User in control of a wallet. This includes a natural person who is in control of their own data as well as natural persons who control data to represent another natural person or legal person.
EXAMPLE If a natural person represents a legal person, the PID provider can issue a "representation PID" in an own Wallet Unit for representation purposes controlled by the natural person Wallet User. The "representation PID" is a kind of attestation which contains PID about the natural person (representative) and about the legal person (representee).
This document is limited to the on-boarding of an unique set of person identification data, complying with the legal provisions of eIDAS [1], in particular (1) issued in accordance with Union or National laws, and (2) conformant with the relevant implementing act [5].
The following aspects are out of scope of this document:
- the on-boarding of person identification data within a Wallet where the User is a legal person;
- other types of on-boarding, such as:
- provisioning of person identification data after revocation, expiration or deletion;
- addition of other Attributes (under the shape of attestations) in accordance with the requirement of Level of Assurance “High” which are not part of the set of person identification data but are part of the legal identity under National’s laws;
- management of person identification data (deletion, update, etc.);
- provisioning of person identification data which is not compliant with the relevant implementing act [5];
- provisioning of a partial set of person identification data;
- provisioning of supplemental set(s) of person identification data (multiple PIDs);
Leitlinien für das Onboarding von persönlichen Identifikationsdaten der Nutzer in europäischen digitalen Identity Wallets
Dieses Dokument definiert und beschreibt das Konzept des Onboardings von Personenidentifizierungs-daten (PID) in einer Wallet. Der Anwendungsbereich dieses Dokuments umfasst Fälle, in denen eine natürliche Person der Nutzer ist, der die Kontrolle über eine Wallet ausübt. Dies umfasst eine natürliche Person, die die Kontrolle über ihre eigenen Angaben hat, sowie natürliche Personen, die Angaben kontrollieren, um eine andere natürliche Person oder eine juristische Person zu vertreten. Dieses Dokument befasst sich mit einem einzelnen Satz von PID Attributen, der mit einer Einzel-Wallet für einen einzelnen Nutzer verknüpft ist. Dies schließt die Ausstellung mehrerer PID, die denselben Satz von PID Attributen darstellen, nicht aus, z. B. die Stapelausgabe.
Es enthält außerdem den allgemeinen Arbeitsablauf, die betreffenden Rollen und Verantwortlichkeiten und verknüpft das Onboarding mit dem Konzept der Sicherheitsniveaus, das eIDAS [1] zugrunde liegt.
Der Anwendungsbereich dieses Dokuments umfasst Fälle, in denen eine natürliche Person der Nutzer ist, der die Kontrolle über eine Wallet ausübt. Dies umfasst natürliche Personen, die die Kontrolle über ihre eigenen Daten haben, sowie natürliche Personen, die Daten kontrollieren, um eine andere natürliche Person oder juristische Person zu vertreten.
BEISPIEL Vertritt eine natürliche Person eine juristische Person, kann der PID Anbieter „Vertretungs-PID“ in einer eigenen Einzel-Wallet zu Vertretungszwecken ausstellen, die vom Wallet-Nutzer der natürlichen Person kontrolliert werden. Die „Vertretungs-PID“ sind eine Art Bescheinigung, die die PID der natürlichen Person (Vertreter) und der juristischen Person (Vertretener) enthält.
Dieses Dokument beschränkt sich auf das Onboarding eines eindeutigen Satzes von Personenidentifizierungsdaten, der den gesetzlichen Bestimmungen der eIDAS-Verordnung [1] entspricht, insbesondere (1) in Übereinstimmung mit Unionsrecht oder nationalem Recht ausgestellt ist und (2) mit dem einschlägigen Durchführungsrechtsakt [5] konform ist.
Die folgenden Aspekte fallen nicht in den Anwendungsbereich dieses Dokuments:
das Onboarding von Personenidentifizierungsdaten in einer Wallet, bei der der Nutzer eine juristische Person ist;
andere Arten des Onboardings, z. B.:
Bereitstellung von Personenidentifizierungsdaten nach Widerruf, Ablauf oder Löschung;
Hinzufügung weiterer Attribute (in Form von Bescheinigungen) in Einklang mit den Anforderungen des Sicherheitsniveaus „hoch“, die nicht Teil des Satzes von Personenidentifizierungsdaten sind, aber nach nationalem Recht Teil der rechtlichen Identität;
Management von Personenidentifizierungsdaten (Löschung, Aktualisierung usw.);
Bereitstellung von Personenidentifizierungsdaten, die nicht konform mit dem einschlägigen Durchführungsrechtsakt [5] sind;
Bereitstellung eines Teilsatzes von Personenidentifizierungsdaten;
Bereitstellung zusätzlicher Sätze von Personenidentifizierungsdaten (mehrere PID).
Lignes directrices pour l'intégration des données d'identification personnelle des utilisateurs dans les portefeuilles d'identité numérique européens
Smernice za vnašanje osebnih identifikacijskih podatkov uporabnikov v evropske denarnice za digitalno identiteto
General Information
Standards Content (Sample)
SLOVENSKI STANDARD
01-september-2025
Smernice za vnašanje osebnih identifikacijskih podatkov uporabnikov v evropske
denarnice za digitalno identiteto
Guidelines for the onboarding of user personal identification data within European Digital
Identity Wallets
Leitlinien für das Onboarding von persönlichen Identifikationsdaten der Nutzer in
europäischen digitalen Identity Wallets
Lignes directrices pour l'intégration des données d'identification personnelle des
utilisateurs dans les portefeuilles d'identité numérique européens
Ta slovenski standard je istoveten z: FprCEN/TS 18098
ICS:
35.240.15 Identifikacijske kartice. Čipne Identification cards. Chip
kartice. Biometrija cards. Biometrics
2003-01.Slovenski inštitut za standardizacijo. Razmnoževanje celote ali delov tega standarda ni dovoljeno.
FINAL DRAFT
TECHNICAL SPECIFICATION
SPÉCIFICATION TECHNIQUE
TECHNISCHE SPEZIFIKATION
July 2025
ICS
English Version
Guidelines for the onboarding of user personal
identification data within European Digital Identity
Wallets
Lignes directrices pour l'intégration des données Leitlinien für das Onboarding von persönlichen
d'identification personnelle des utilisateurs dans les Identifikationsdaten der Nutzer in europäischen
portefeuilles d'identité numérique européens digitalen Identity Wallets
This draft Technical Specification is submitted to CEN members for Vote. It has been drawn up by the Technical Committee
CEN/TC 224.
CEN members are the national standards bodies of Austria, Belgium, Bulgaria, Croatia, Cyprus, Czech Republic, Denmark, Estonia,
Finland, France, Germany, Greece, Hungary, Iceland, Ireland, Italy, Latvia, Lithuania, Luxembourg, Malta, Netherlands, Norway,
Poland, Portugal, Republic of North Macedonia, Romania, Serbia, Slovakia, Slovenia, Spain, Sweden, Switzerland, Türkiye and
United Kingdom.
Recipients of this draft are invited to submit, with their comments, notification of any relevant patent rights of which they are
aware and to provide supporting documentation.
Warning : This document is not a Technical Specification. It is distributed for review and comments. It is subject to change
without notice and shall not be referred to as a Technical Specification.
EUROPEAN COMMITTEE FOR STANDARDIZATION
COMITÉ EUROPÉEN DE NORMALISATION
EUROPÄISCHES KOMITEE FÜR NORMUNG
CEN-CENELEC Management Centre: Rue de la Science 23, B-1040 Brussels
© 2025 CEN All rights of exploitation in any form and by any means reserved Ref. No. FprCEN/TS 18098:2025 E
worldwide for CEN national Members.
Contents Page
European foreword . 6
Introduction . 7
1 Scope . 9
2 Normative references . 9
3 Terms and definitions . 10
4 Abbreviated terms . 21
5 Conformance claim . 23
6 Data storage location & on-boarding . 23
6.1 Architecture of the Wallet . 24
6.2 Storage of PID(s) and Electronic Attestation(s) of Attribute . 25
6.3 Storage of cryptographic keys . 25
7 Guidelines for on-boarding workflow . 26
7.1 General . 26
7.2 On-boarding . 26
7.2.1 Overview . 26
7.2.2 User vs Subject . 29
7.2.3 Wallet installation and activation . 29
7.2.4 Identity proofing & Wallet Unit credentials binding . 36
7.2.5 PID issuance . 38
7.3 Possible on-boarding workflows . 40
7.3.1 Regular workflow . 40
7.3.2 Alternative workflow . 40
7.4 Mapping of on-boarding with ISO/IEC 23220 series . 41
7.4.1 Mapping with ISO/IEC 23220-1:2023[14] . 41
7.4.2 Mapping with ISO/IEC TS WD7 23220-5:2025[21] . 43
7.5 Data to be provisioned during on-boarding . 44
7.5.1 Overview . 44
7.5.2 Wallet Unit Validity Attestation . 44
7.5.3 Wallet Unit Trust Attestation . 45
7.5.4 Cryptographic keys . 46
7.5.5 Other Wallet data . 52
7.5.6 PID . 53
7.5.7 PID metadata . 55
7.5.8 Impact of delegation of representation . 56
7.6 Considerations regarding the Wallet Provider . 58
7.6.1 Responsibilities of the Wallet Provider . 58
7.6.2 Wallet Provider vs supplier and subcontractor . 58
7.6.3 Privacy and data protection aspects . 58
7.7 Cryptographic binding of credentials to a Wallet Unit . 59
7.7.1 Overview . 59
7.7.2 Process to cryptographically bind a credential to the Wallet Unit . 59
7.7.3 Proof of Association (PoA) . 59
7.7.4 Proof of Possession (PoP) . 60
8 Requirements to meet the Level of Assurance 'High" . 61
8.1 General . 61
8.2 Wallet installation and activation . 62
8.2.1 User eligibility checks and User Account creation . 62
8.2.2 Client application loading and installation . 62
8.2.3 Binding between the User, the User's device and the Wallet Unit . 62
8.2.4 Configuration of the Wallet Unit . 65
8.2.5 Initialisation of the Wallet Unit . 66
8.2.6 Finalisation . 67
8.3 Identity proofing & Wallet Unit credentials binding . 67
8.3.1 Requirements applicable to the whole process . 67
8.3.2 Identification of the Subject . 67
8.3.3 Identity verification of the User . 68
8.3.4 Identification and authentication of the Wallet Unit . 80
8.3.5 Verification of binding between the identified User and the Wallet Unit . 80
8.3.6 Verification of the relationship between the identified User and the Subject . 80
8.3.7 Collection of information needed to issue credentials . 80
8.4 PID issuance . 82
8.4.1 Requirements applicable to the whole process . 82
8.4.2 Eligibility checks of the Wallet and issuance of PID . 82
8.4.3 Identification and authentication of the Wallet Unit . 82
8.4.4 Provisioning of credentials . 82
8.4.5 Finalisation of PID issuance . 83
8.5 Case of alternative workflows for on-boarding . 83
8.5.1 C-REQ . 83
8.6 Requirements common to all processes . 83
8.6.1 REQ . 83
8.6.2 C-REQ . 84
8.6.3 C-REQ . 84
8.6.4 REQ . 84
8.7 Requirements regarding the Wallet Unit . 85
8.7.1 REQ . 85
8.7.2 REQ . 85
8.7.3 REQ . 85
8.7.4 REQ . 85
8.7.5 RECO . 86
8.7.6 C-REQ . 86
8.7.7 REQ .
...
Questions, Comments and Discussion
Ask us and Technical Secretary will try to provide an answer. You can facilitate discussion about the standard in here.