Quién hace qué

PREVIAMENTE (una sola vez) Unión Europea eIDAS 2.0 Emisor Autoridad nacional, título de transporte... Ciudadano cartera de identidad digital europea Todis verifica la prueba, resuelve el emisor Tu aplicación app móvil, torniquete, plataforma web... acredita emite EN CADA VERIFICACIÓN 1 solicita una prueba 2 presenta 3 registro de confianza 4 resultado

Desarrollador de app móvil: integrar la cartera en línea

Estás desarrollando una app (banco, plataforma regulada, emisión de entradas) y necesitas verificar que un usuario tiene la edad requerida o es quien dice ser, sin construir tú mismo el intercambio criptográfico con su cartera.

El flujo: tu backend llama a POST /verify/sessions indicando lo que necesitas saber (por ejemplo, «mayor de 18 años»). Todis te devuelve una solicitud de autorización para presentar al usuario (código QR en escritorio, enlace directo en móvil). La cartera del usuario se abre, le muestra exactamente lo que se pide, y él acepta o rechaza. Una vez recibida la prueba, Todis la verifica contra los registros oficiales de la UE y te transmite el resultado, mediante consultas a GET /verify/sessions/{id} o con tu propia lógica de callback.

Lo que no tienes que hacer: registrarte como prestador de confianza, gestionar el intercambio OpenID4VP, resolver el emisor de la cartera, verificar la firma o el estado de revocación. Funciona desde hoy, sin esperar ninguna acreditación.

Operador de transporte: validar un título en un torniquete físico

Tu red quiere aceptar los títulos de transporte presentes en la cartera europea directamente en un torniquete o un validador embarcado, sin que el usuario abra una aplicación de terceros ni pase por un flujo web.

El flujo es distinto: tu validador capta la presentación por proximidad (NFC), en formato mdoc (ISO/IEC 18013-5) en lugar de SD-JWT VC. La transmite a POST /verify/mdoc, que te devuelve en milisegundos si el título es válido junto con los datos solicitados (tipo de título, validez). A diferencia del flujo web, la resolución del emisor todavía no es automática para mdoc: hay que enviarnos previamente el certificado del emisor correspondiente (contáctanos antes de tu puesta en producción).

Lo que no tienes que hacer: registrarte como prestador de confianza, decodificar el CBOR/COSE del mdoc, verificar los digests de los elementos divulgados, gestionar la criptografía de la prueba de proximidad. Funciona desde hoy, sin esperar ninguna acreditación.