Casos de uso detallados
Dos integraciones concretas, con el papel de cada parte interesada del ecosistema de la cartera de identidad digital europea.
Quién hace qué
Desarrollador de app móvil: integrar la cartera en línea
Estás desarrollando una app (banco, plataforma regulada, emisión de entradas) y necesitas verificar que un usuario tiene la edad requerida o es quien dice ser, sin construir tú mismo el intercambio criptográfico con su cartera.
El flujo: tu backend llama a POST /verify/sessions
indicando lo que necesitas saber (por ejemplo, «mayor de 18 años»).
Todis te devuelve una solicitud de autorización para presentar al
usuario (código QR en escritorio, enlace directo en móvil). La
cartera del usuario se abre, le muestra exactamente lo que se pide, y
él acepta o rechaza. Una vez recibida la prueba, Todis la verifica
contra los registros oficiales de la UE y te transmite el resultado,
mediante consultas a GET /verify/sessions/{id} o con tu
propia lógica de callback.
Lo que no tienes que hacer: registrarte como prestador de confianza, gestionar el intercambio OpenID4VP, resolver el emisor de la cartera, verificar la firma o el estado de revocación. Funciona desde hoy, sin esperar ninguna acreditación.
Operador de transporte: validar un título en un torniquete físico
Tu red quiere aceptar los títulos de transporte presentes en la cartera europea directamente en un torniquete o un validador embarcado, sin que el usuario abra una aplicación de terceros ni pase por un flujo web.
El flujo es distinto: tu validador capta la presentación por
proximidad (NFC), en formato mdoc (ISO/IEC 18013-5) en lugar de
SD-JWT VC. La transmite a POST /verify/mdoc, que te
devuelve en milisegundos si el título es válido junto con los datos
solicitados (tipo de título, validez). A diferencia del flujo web, la
resolución del emisor todavía no es automática para mdoc: hay que
enviarnos previamente el certificado del emisor correspondiente
(contáctanos antes de tu puesta en producción).
Lo que no tienes que hacer: registrarte como prestador de confianza, decodificar el CBOR/COSE del mdoc, verificar los digests de los elementos divulgados, gestionar la criptografía de la prueba de proximidad. Funciona desde hoy, sin esperar ninguna acreditación.