Qui fait quoi

EN AMONT (une seule fois) Union européenne eIDAS 2.0 Émetteur Autorité nationale, titre de transport... Citoyen portefeuille d'identité numérique européen Todis vérifie la preuve, résout l'émetteur Votre application appli mobile, portique, plateforme web... accrédite délivre À CHAQUE VÉRIFICATION 1 demande une preuve 2 présente 3 registre de confiance 4 résultat

Développeur d'application mobile : intégrer le portefeuille en ligne

Vous développez une appli (banque, plateforme réglementée, billetterie) et voulez vérifier qu'un utilisateur a bien l'âge requis ou l'identité qu'il prétend avoir, sans construire vous-même l'échange cryptographique avec son portefeuille.

Le flux : votre backend appelle POST /verify/sessions en précisant ce que vous voulez savoir (par exemple « a plus de 18 ans »). Todis vous renvoie une requête d'autorisation à présenter à l'utilisateur (QR code sur desktop, lien direct sur mobile). Le portefeuille de l'utilisateur s'ouvre, lui montre exactement ce qui est demandé, et il accepte ou refuse. Une fois la preuve reçue, Todis la vérifie contre les registres officiels de l'UE et vous transmet le résultat, par sondage de GET /verify/sessions/{id} ou par votre propre logique de callback.

Ce que vous n'avez pas à faire : vous enregistrer comme tiers de confiance, gérer l'échange OpenID4VP, résoudre l'émetteur du portefeuille, vérifier la signature ou le statut de révocation. Ça fonctionne dès aujourd'hui, sans attendre une accréditation.

Opérateur de transport : valider un titre via un portique physique

Votre réseau veut accepter les titres de transport présents dans le portefeuille européen directement à un portique ou un valideur embarqué, sans que l'usager n'ouvre une application tierce ni ne passe par un flux web.

Le flux est différent : votre valideur capte la présentation par proximité (NFC), au format mdoc (ISO/IEC 18013-5) plutôt que SD-JWT VC. Il transmet cette présentation à POST /verify/mdoc, qui vous renvoie en quelques millisecondes si le titre est valide et les données demandées (type de titre, validité). Contrairement au flux web, la résolution de l'émetteur n'est pas encore automatique pour mdoc : il faut nous transmettre au préalable le certificat de l'émetteur concerné (contactez-nous avant votre mise en production).

Ce que vous n'avez pas à faire : vous enregistrer comme tiers de confiance, décoder le CBOR/COSE du mdoc, vérifier les digests des éléments divulgués, gérer la cryptographie de la preuve de proximité. Ça fonctionne dès aujourd'hui, sans attendre une accréditation.