Cómo funciona Todis
Todis verifica una prueba de identidad digital europea por ti, tanto si viene directamente de la cartera de tu usuario como si ya la tienes en mano. Siempre recibes lo mismo a cambio: un resultado de verificación claro, con solo la información solicitada.
En qué punto están las carteras nacionales. La integración de Todis es utilizable y puede probarse desde hoy. Las carteras eIDAS 2 que instalarán tus usuarios están en pleno despliegue en los Estados miembros: el reglamento fija como fecha límite el 24 de diciembre de 2026 para que cada uno disponga de un registro de verificadores operativo. Mientras tanto, prueba tu integración con una prueba que ya tengas en mano, o contacta con nosotros para acceder a una cartera de prueba: estarás listo en cuanto tus usuarios tengan una cartera real.
En tres pasos
Te autenticas con el token recibido por email al registrarte.
Pides a Todis una verificación: mediante una sesión guiada con la cartera de tu usuario, o directamente si ya tienes su prueba en mano.
Recibes un resultado de verificación claro, con solo la información solicitada.
Autenticarte
Cada llamada usa el token recibido por email al registrarte, en la
cabecera Authorization: Bearer <token>. Un token
ausente, inválido o caducado siempre devuelve un error 401.
Dos formas de integrar
El flujo completo es el método recomendado para la gran mayoría de las integraciones. La verificación directa sigue siendo útil si ya tienes la prueba de tu usuario en mano por otro medio.
Flujo completo (recomendado)
Pides a Todis que cree una sesión de verificación, indicando qué quieres saber (claim):
curl -X POST https://verify.todis.eu/verify/sessions \
-H "Authorization: Bearer TU_TOKEN" \
-H "Content-Type: application/json" \
-d '{
"vct": "https://example.eu/credentials/pid",
"claims": ["age_over_18"],
"country_code": "FR"
}'
Todis te devuelve un identificador de sesión y una petición de autorización que presentar a tu usuario (código QR o enlace profundo según tu recorrido). Su cartera la abre, le muestra exactamente qué se le pide, y envía su respuesta directamente a Todis, nunca a tu servidor.
Después consultas el identificador de sesión: la respuesta
lleva un estado ("pending",
"verified" o "failed") y, una vez
verificada, la información solicitada:
{
"status": "verified",
"claims": { "age_over_18": true }
}
Tu aplicación nunca tiene que recibir ni interpretar la respuesta bruta de una cartera: solo ve este resultado ya verificado.
Verificación directa
Ya has recibido la prueba de tu usuario (SD-JWT VC o mdoc) por otro medio. Basta con una sola llamada HTTP para verificarla:
curl -X POST https://verify.todis.eu/verify/sd-jwt-vc \
-H "Authorization: Bearer TU_TOKEN" \
-H "Content-Type: application/json" \
-d '{
"presentation": "<prueba recibida de la cartera>",
"country_code": "FR"
}'
country_code deja que Todis resuelva
automáticamente el emisor a través del registro oficial de la
UE. También puedes indicar directamente su clave pública con
issuer_public_key_pem si ya la conoces.
Quién decide qué se comparte
En una cartera europea, cada dato (la edad, un título, un estado) está protegido por separado con su propia prueba criptográfica. La cartera solo adjunta a su respuesta las pruebas de los datos que el usuario ha aceptado compartir: el resto permanece invisible, no solo oculto. Todis no puede técnicamente verlo, con o sin autorización.
Con el flujo completo, eres tú quien decide qué datos pedir,
mediante el campo claims de tu solicitud (por
ejemplo ["age_over_18"]). Todis transmite esta
petición a la cartera, que muestra al usuario una pantalla de
consentimiento con exactamente los datos solicitados antes de que
acepte. Con la verificación directa, este paso ya ha ocurrido antes de
que la prueba llegue a Todis: nos envías una prueba ya construida,
la verificamos y te devolvemos su contenido tal cual, sin añadir
ni quitar nada.
La respuesta
En ambos casos, recibes un resultado de verificación claro, con
solo la información realmente divulgada (ver el ejemplo del flujo
completo arriba). La verificación directa responde con un campo
verified:
{
"verified": true,
"claims": { "age_over_18": true }
}
¿Necesitas el detalle completo?
Códigos de respuesta y casos de error: consulta la referencia técnica. Esquema exacto de peticiones/respuestas: todis.eu/es/docs (Swagger). ¿Sigues con una duda? contact@todis.eu.
El flujo de principio a fin
A continuación, una representación ilustrativa del flujo completo: desde el disparador en tu aplicación hasta el valor entregado a tu cliente, no solo la parte que gestiona Todis.