La Unión Europea ha construido en los últimos años el marco regulatorio de datos más completo del mundo. Este nuevo escenario afecta directamente a cómo las organizaciones identifican a sus usuarios, intercambian información y gestionan datos sensibles. El desafío ya no es únicamente cumplir con las regulaciones, sino integrar todas estas obligaciones de manera coherente, eficiente y sin necesidad de multiplicar sistemas.
En este contexto aparece una pregunta esencial: ¿es posible cumplir eIDAS2, RGPD, el Data Act y el Data Governance Act sin tener que desplegar varias plataformas independientes? La respuesta es sí, y pasa por adoptar un modelo basado en Identidad Digital Descentralizada.
1. El nuevo escenario normativo europeo
Europa ha pasado de tener dos normas centrales (eIDAS y RGPD) a un ecosistema interconectado donde cada regulación se relaciona con la siguiente.
eIDAS2 redefine por completo la identidad digital en Europa. Introduce la Cartera Europea de Identidad Digital (EUDI Wallet) y establece requisitos más estrictos para la autenticación fuerte, la verificación de identidad y el uso de credenciales verificables.
El RGPD mantiene su papel como pilar fundamental de la protección de datos personales, exigiendo minimización, control de accesos, trazabilidad y garantías de privacidad.
El Data Governance Act establece cómo deben compartirse los datos de forma segura entre organizaciones, regulando los intermediarios, los espacios de datos y los mecanismos de confianza.
El Data Act regula el acceso a los datos en ecosistemas industriales e impone requisitos de interoperabilidad, portabilidad y condiciones equitativas entre actores.
El problema para la mayoría de organizaciones es que cada norma parece requerir una capa tecnológica distinta: una para identidad, otra para autenticación, otra para consentimiento, otra para auditoría, otra para federación. Si se implementan por separado, la arquitectura se vuelve compleja y poco sostenible.
2. El nexo común: identidad, consentimiento y acceso
Aunque estas regulaciones parecen diferentes, en realidad convergen en tres necesidades fundamentales.
Primero, identificar de manera fiable a los actores que acceden a los datos. eIDAS2 exige identidades verificadas, trazables y auditables.
Segundo, controlar el consentimiento y justificar cada uso del dato. Esto es una obligación directa del RGPD.
Tercero, registrar y auditar quién accede a qué información y en qué condiciones, algo exigido por el Data Governance Act y el Data Act.
Si estas tres capacidades se gestionan desde un único núcleo tecnológico, el cumplimiento normativo deja de ser una maraña de soluciones aisladas y se convierte en un proceso fluido y coherente.
3. Cómo una solución basada en Identidad Digital Descentralizada simplifica el cumplimiento
La Identidad Digital Descentralizada (basada en DIDs y Verifiable Credentials) permite unificar el cumplimiento normativo porque aborda los requisitos desde la raíz.
No depende de proveedores centralizados, garantizando un modelo de confianza distribuida alineado con eIDAS2.
Permite verificar identidades sin necesidad de exponer datos personales, cumpliendo el principio de minimización del RGPD.
Registra accesos, permisos y eventos en infraestructuras inmutables, proporcionando la trazabilidad que exigen el Data Governance Act y el Data Act.
Utiliza credenciales verificables, firmadas criptográficamente, que aseguran fiabilidad en los procesos de auditoría.
Fomenta la interoperabilidad entre organizaciones, administraciones y países, algo esencial para los Espacios de Datos europeos.
En resumen, una arquitectura de identidad descentralizada hace que el cumplimiento normativo sea nativo y no un añadido.
4. Qué permite una solución como IDBLOCK en la práctica
IDBLOCK es un ejemplo concreto de cómo se puede aplicar la identidad descentralizada a la operativa real de organizaciones y ecosistemas de datos. Sus capacidades principales incluyen:
Identificación y autenticación verificable, compatible con eIDAS2, firmas JAdES y credenciales verificables.
Control de acceso y trazabilidad registrados en tecnologías de registro distribuido, con pruebas inmutables.
Interoperabilidad con marcos como FIWARE, Gaia-X e IDS, pensada para funcionar en Espacios de Datos europeos.
Consentimiento y auditoría automatizados, alineados con los principios del RGPD y sin necesidad de sistemas externos.
Registro federado de políticas, actores y eventos, capaz de operar entre múltiples entidades.
Esta aproximación elimina la necesidad de mantener varios sistemas distintos para cumplir con cada norma por separado.
5. El camino hacia el cumplimiento continuo
El marco europeo seguirá evolucionando, y las organizaciones necesitan arquitecturas capaces de adaptarse a nuevas obligaciones sin rehacer todo el ecosistema tecnológico. Un modelo basado en identidad descentralizada aporta privacidad desde el diseño, cumplimiento integrado, interoperabilidad entre actores, reducción de complejidad y una mayor confianza en los intercambios de datos.
Es la vía más sólida para alinearse con la economía del dato europea.
Conclusión
El nuevo marco regulatorio europeo puede parecer exigente, pero también es coherente. Cuando se aborda desde un modelo basado en identidad, acceso y trazabilidad, todas las piezas encajan. La clave está en disponer de una solución capaz de demostrar quién es quién, qué está autorizado a hacer y cómo utiliza los datos, sin depender de plataformas centralizadas.
Cumplir con eIDAS2, RGPD y la nueva normativa europea no solo es posible, sino que puede lograrse de manera integrada desde una única arquitectura tecnológica.
Fuentes y referencias
Unión Europea. (2016). Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 (RGPD). Diario Oficial de la Unión Europea.
https://www.boe.es/doue/2016/119/L00001-00088.pdf
Unión Europea. (2014). Reglamento (UE) nº 910/2014 (eIDAS) relativo a la identificación electrónica y los servicios de confianza. Diario Oficial de la Unión Europea.
https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX:32014R0910
Unión Europea. (2024). Reglamento (UE) 2024/1183 por el que se modifica el Reglamento eIDAS (eIDAS2). Diario Oficial de la Unión Europea.
https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX:32024R1183
Comisión Europea. (s. f.). European Digital Identity (EUDI Wallet). European Commission – Digital Strategy.
https://digital-strategy.ec.europa.eu/en/policies/european-digital-identity
Unión Europea. (2022). Reglamento (UE) 2022/868 sobre la gobernanza de los datos (Data Governance Act). Diario Oficial de la Unión Europea.
https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX:32022R0868
Comisión Europea. (s. f.). Data Governance Act. European Commission – Digital Strategy.
https://digital-strategy.ec.europa.eu/en/policies/data-governance
Unión Europea. (2023). Reglamento (UE) 2023/2854 sobre normas armonizadas para el acceso justo a los datos y su utilización (Data Act). Diario Oficial de la Unión Europea.
https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX:32023R2854
Comisión Europea. (s. f.). Data Act. European Commission – Digital Strategy.
https://digital-strategy.ec.europa.eu/en/policies/data-act
European Union Agency for Cybersecurity (ENISA). (2023). Decentralised Digital Identity and Trust Services in Europe.
https://www.enisa.europa.eu/publications/decentralised-digital-identity
W3C. (2022). Decentralized Identifiers (DIDs) v1.0 – W3C Recommendation.
https://www.w3.org/TR/did-core/
W3C. (2023). Verifiable Credentials Data Model v2.0.
https://www.w3.org/TR/vc-data-model/

