Online identificeren: zo werkt digitale identiteitsverificatie

Praktische uitleg voor organisaties

Steeds meer processen verlopen volledig digitaal. We werken op afstand, ondertekenen documenten online en wisselen gegevens uit via software. Toch wordt één onderdeel nog vaak traditioneel aangepakt: het controleren van iemands identiteit.

Dat is opvallend, want juist een betrouwbare identiteitsverificatie is vaak de basis van een veilig proces. Of het nu gaat om een nieuwe medewerker, een huurder, een klant van een accountants-, advocaten- of notariskantoor of een UBO die moet worden gecontroleerd in het kader van de Wwft: organisaties moeten regelmatig vaststellen met wie zij zaken doen.

Gelukkig kan dat tegenwoordig volledig digitaal. Zonder kopieën van paspoorten via e-mail of foto’s via WhatsApp en zonder onnodige verwerking van gevoelige persoonsgegevens.

Voor wie is online identificeren geschikt?

Online identificeren wordt steeds vaker toegepast bij:

  • onboarding van nieuwe medewerkers;
  • Wwft-identificatie van klanten en UBO’s;
  • banken, accountantskantoren en notarissen;
  • verhuurprocessen;
  • aanvragen van gekwalificeerde elektronische handtekeningen;
  • situaties waarin een organisatie de identiteit van een persoon moet verifiëren.

Let op: organisaties mogen niet zomaar om een kopie van een identiteitsbewijs vragen of deze bewaren, dit is alleen toegestaan als daar een wettelijke grondslag voor is. Meer informatie vind je hier:

Waarom de traditionele werkwijze risico’s kent

In de praktijk wordt een kopie identiteitsbewijs (kopietje paspoort) nog vaak gekopieerd en gedeeld via e-mail, WhatsApp of een uploadportaal.

Dat brengt verschillende risico’s met zich mee:

  • gevoelige persoonsgegevens worden (soms via onveilige kanalen) verspreid;
  • het BSN is zichtbaar;
  • documenten kunnen onbeveiligd worden opgeslagen;
  • de werkwijze sluit niet altijd aan op het AVG-principe van dataminimalisatie.

Bij datalekken (voorbeeld) blijkt regelmatig dat organisaties meer of langer identiteitsgegevens bewaren dan noodzakelijk is. Dat vergroot het risico op identiteitsfraude en kan leiden tot reputatieschade.

Versturen via e-mail is niet veilig genoeg

Een paspoort of identiteitskaart bevat gevoelige persoonsgegevens (zie uitleg). Dit vraagt om extra beveiligingseisen. De Autoriteit Persoonsgegevens merkt op dat het versturen van een identiteitsbewijs via reguliere e-mail niet veilig genoeg is, zoals in de afbeelding hieronder te zien is.

Afbeelding Autoriteit Persoonsgegevens - Email niet veilig genoeg

Organisaties zoeken daarom naar manieren om een identiteit betrouwbaar vast te stellen zonder kopieën van identiteitsbewijzen te moeten rondsturen of opslaan.

Wat is eigenlijk het verschil tussen identificeren en verifiëren?

Deze begrippen worden soms door elkaar gebruikt, maar betekenen niet hetzelfde.

  • Identificeren: iemand geeft aan wie hij of zij is, bijvoorbeeld door een identiteitsbewijs te tonen.
  • Identiteitsverificatie: er wordt gecontroleerd of die identiteit daadwerkelijk klopt.

Voorbeeld: een nieuwe klant meldt zich online aan bij een accountant, bank of notaris.

  1. De klant toont een identiteitsbewijs (identificatie).
  2. Het document, het gezicht en de NFC-chip worden gecontroleerd en vergeleken (identiteitsverificatie).

Met ‘online identificeren’ wordt doorgaans het hele proces bedoeld inclusief verificatie.

Betrouwbare identificatie wordt steeds belangrijker

Fraudeurs maken steeds vaker gebruik van vervalste documenten, deepfakes en gestolen identiteiten (zie voorbeeld). Daardoor wordt het belangrijker om met een hoge mate van zekerheid vast te stellen met wie je daadwerkelijk zaken doet.

Binnen Europa (eIDAS wetgeving) zijn hiervoor verschillende betrouwbaarheidsniveaus vastgesteld:

  • Laag (Low)
  • Substantieel (Substantial)
  • Hoog (High)

Deze niveaus geven aan hoe betrouwbaar een digitale identiteit is vastgesteld en beheerd.

Ook de komst van de Europese EUDI Wallet sluit hierop aan. Daarmee krijgen burgers straks een digitale identiteit waarmee zij zich veilig online kunnen identificeren binnen de Europese Unie.

(Hoe) kun je iemand veilig online identificeren?

Een veilige vorm van online identiteitsverificatie bestaat uit meer dan alleen het uploaden van een identiteitsbewijs. Om met een hoge mate van zekerheid vast te stellen wie iemand is, worden daarbij meerdere controles gecombineerd.

Denk aan documentcontrole, gezichtsvergelijking, het uitlezen van de NFC-chip in een paspoort en aanvullende controles op echtheid.

PKIsigning heeft hiervoor een directe integratie met Cleverbase. Hiermee kun je personen volledig digitaal identificeren en de verkregen identiteit direct gebruiken voor bijvoorbeeld het ondertekenen van een contract of (UBO-)verklaring.

Tip: lees ook de toelichting van de Autoriteit Persoonsgegevens rondom identiteitsvaststelling.

Online identificeren in PKIsigning: stap voor stap

Stap 1: Verstuur een identificatieverzoek

Stap 1 - verstuur een identificatieverzoekMaak in PKIsigning een nieuw verzoek aan en kies voor ID-verificatie.

Voeg een document toe die na de identificatie direct moet worden ondertekend, zoals een (UBO-)verklaring of huurcontract. Voeg vervolgens de ontvanger toe met minimaal een e-mailadres en mobiel telefoonnummer en verstuur het verzoek.

Stap 2: De ontvanger opent het verzoek

Stap 2 - de ontvanger opent het verzoekDe ontvanger ontvangt een e-mail en opent het identificatieverzoek.

Voordat de identiteitscontrole start, wordt eerst aangemeld bij PKIsigning via een sms- of WhatsApp-code om te controleren of de ontvanger toegang heeft tot het opgegeven telefoonnummer.

Stap 3: Identiteitsverificatie via Cleverbase

De ontvanger wordt doorgestuurd naar Cleverbase, installeert de App en doorloopt een eenmalig en kort identificatieproces.

Hierbij worden onder andere de volgende controles uitgevoerd:

  • verificatie van het e-mailadres;
  • scannen van een identiteitsbewijs;
  • maken van een selfie;
  • uitlezen van de NFC-chip;
  • controle via een kort videogesprek.

Na succesvolle controle wordt een gevalideerde digitale identiteit aangemaakt.

Wat is Cleverbase?

Cleverbase is een QTSP (Qualified Trust Service Provider) onder eIDAS en staat vermeld op de EU Trust List. Hun diensten ondersteunen digitale identificatie en gekwalificeerde handtekeningen.

De oplossingen van Cleverbase worden gebruikt door organisaties die klanten of medewerkers op afstand moeten identificeren, bijvoorbeeld voor Wwft-, KYC- processen en organisaties die willen of moeten voldoen aan eIDAS-normen.

Lees meer over de integratie met Cleverbase

Stap 4: Ondertekenen met de geverifieerde identiteit

Stap 4 - Ondertekenen met de geverifieerde identiteitNa afronding van de identificatie keert de gebruiker terug naar PKIsigning.

De digitale identiteit wordt vervolgens gebruikt om de verklaring of ander document te ondertekenen. De gebruiker bevestigt de ondertekening in PKIsigning via de Cleverbase-app en persoonlijke pincode.

Stap 5: Bewijsstukken automatisch opgeslagen

Na afronding worden de relevante bewijsstukken automatisch aan het dossier toegevoegd:

  • de ondertekende verklaring of ander document;
  • de audittrail;
  • het bewijs van identificatie (JWT-token).

Hiermee beschik je over aantoonbaar bewijs van zowel de identiteitsverificatie als de bevestiging door ondertekening.

Stap 5 - bewijsstukken automatisch opgeslagen

Hoe ziet het bewijs eruit?

Wanneer een identiteit succesvol is geverifieerd, geeft Cleverbase een digitaal bewijs af in de vorm van een JWT-token (JSON Web Token): een compacte digitaal token dat cryptografisch is ondertekend, waarin je geverifieerde gegevens staan, zoals je naam en geboortedatum.

In dit token zijn de gecontroleerde identiteitsgegevens opgenomen. PKIsigning kan aan de hand van zekerheidskenmerken van het token herleiden dat deze gegevens afkomstig zijn van een vertrouwde identiteitsprovider en onderweg niet zijn gewijzigd.

Je kunt de inhoud van een token raadplegen via de website van Cleverbase.

De voordelen van digitale identiteitsverificatie

Online identificeren en verifiëren biedt verschillende voordelen:

  • minder opslag van gevoelige persoonsgegevens;
  • minder onveilig transport van kopie ID-bewijzen;
  • betere aansluiting op AVG-principes;
  • minder risico op datalekken;
  • aantoonbaar bewijs van identificatie;
  • gewenning aan de komst van de EUDI Wallet;
  • herbruikbaar identiteitsmiddel voor andere processen;
  • mogelijkheid om direct gekwalificeerd digitaal te ondertekenen.

Identiteitsverificatie vanuit CRM- en HRM-systemen

Ook vanuit gekoppelde systemen zoals AFAS, Microsoft Dynamics of andere CRM- en HRM-oplossingen kunnen identificatieverzoeken rechtstreeks worden verstuurd.

De bewijsdocumenten worden automatisch opgeslagen in het dossier, waardoor e-mailverkeer met gevoelige persoonsgegevens kan worden voorkomen en processen verder worden geautomatiseerd.

Aan de slag met online identificeren

De functionaliteit voor online identificeren c.q. digitale identiteitsverificatie is standaard beschikbaar binnen PKIsigning.

Wil je weten hoe dit werkt voor jouw organisatie of hoe je (Wwft-)processen kunt digitaliseren? Neem dan contact op met een van onze specialisten.

Download gratis de complete PDF-gids

  • Wat je moet weten voordat je start met digitaal ondertekenen.
  • De top 10 meest voorkomende uitdagingen en oplossingen.
  • Ruim 17 pagina’s met toelichtingen en achtergronden.
  • Inclusief processchema en drie handige bonustips!

1 + 13 =

Gids digitaal ondertekenen proces tips