En qué punto están las carteras nacionales. La integración de Todis es utilizable y puede probarse desde hoy. Las carteras eIDAS 2 que instalarán tus usuarios están en pleno despliegue en los Estados miembros: el reglamento fija como fecha límite el 24 de diciembre de 2026 para que cada uno disponga de un registro de verificadores operativo. Mientras tanto, prueba tu integración con una prueba que ya tengas en mano, o contacta con nosotros para acceder a una cartera de prueba: estarás listo en cuanto tus usuarios tengan una cartera real.

En tres pasos

1

Te autenticas con el token recibido por email al registrarte.

2

Pides a Todis una verificación: mediante una sesión guiada con la cartera de tu usuario, o directamente si ya tienes su prueba en mano.

3

Recibes un resultado de verificación claro, con solo la información solicitada.

Autenticarte

Cada llamada usa el token recibido por email al registrarte, en la cabecera Authorization: Bearer <token>. Un token ausente, inválido o caducado siempre devuelve un error 401.

Dos formas de integrar

El flujo completo es el método recomendado para la gran mayoría de las integraciones. La verificación directa sigue siendo útil si ya tienes la prueba de tu usuario en mano por otro medio.

Flujo completo (recomendado)

Pides a Todis que cree una sesión de verificación, indicando qué quieres saber (claim):

curl -X POST https://verify.todis.eu/verify/sessions \
  -H "Authorization: Bearer TU_TOKEN" \
  -H "Content-Type: application/json" \
  -d '{
    "vct": "https://example.eu/credentials/pid",
    "claims": ["age_over_18"],
    "country_code": "FR"
  }'

Todis te devuelve un identificador de sesión y una petición de autorización que presentar a tu usuario (código QR o enlace profundo según tu recorrido). Su cartera la abre, le muestra exactamente qué se le pide, y envía su respuesta directamente a Todis, nunca a tu servidor.

Después consultas el identificador de sesión: la respuesta lleva un estado ("pending", "verified" o "failed") y, una vez verificada, la información solicitada:

{
  "status": "verified",
  "claims": { "age_over_18": true }
}

Tu aplicación nunca tiene que recibir ni interpretar la respuesta bruta de una cartera: solo ve este resultado ya verificado.

Verificación directa

Ya has recibido la prueba de tu usuario (SD-JWT VC o mdoc) por otro medio. Basta con una sola llamada HTTP para verificarla:

curl -X POST https://verify.todis.eu/verify/sd-jwt-vc \
  -H "Authorization: Bearer TU_TOKEN" \
  -H "Content-Type: application/json" \
  -d '{
    "presentation": "<prueba recibida de la cartera>",
    "country_code": "FR"
  }'

country_code deja que Todis resuelva automáticamente el emisor a través del registro oficial de la UE. También puedes indicar directamente su clave pública con issuer_public_key_pem si ya la conoces.

Quién decide qué se comparte

En una cartera europea, cada dato (la edad, un título, un estado) está protegido por separado con su propia prueba criptográfica. La cartera solo adjunta a su respuesta las pruebas de los datos que el usuario ha aceptado compartir: el resto permanece invisible, no solo oculto. Todis no puede técnicamente verlo, con o sin autorización.

Con el flujo completo, eres tú quien decide qué datos pedir, mediante el campo claims de tu solicitud (por ejemplo ["age_over_18"]). Todis transmite esta petición a la cartera, que muestra al usuario una pantalla de consentimiento con exactamente los datos solicitados antes de que acepte. Con la verificación directa, este paso ya ha ocurrido antes de que la prueba llegue a Todis: nos envías una prueba ya construida, la verificamos y te devolvemos su contenido tal cual, sin añadir ni quitar nada.

La respuesta

En ambos casos, recibes un resultado de verificación claro, con solo la información realmente divulgada (ver el ejemplo del flujo completo arriba). La verificación directa responde con un campo verified:

{
  "verified": true,
  "claims": { "age_over_18": true }
}

¿Necesitas el detalle completo?

Códigos de respuesta y casos de error: consulta la referencia técnica. Esquema exacto de peticiones/respuestas: todis.eu/es/docs (Swagger). ¿Sigues con una duda? contact@todis.eu.

El flujo de principio a fin

A continuación, una representación ilustrativa del flujo completo: desde el disparador en tu aplicación hasta el valor entregado a tu cliente, no solo la parte que gestiona Todis.

1

Tu aplicación Un visitante intenta comprar una botella de vino en tu sitio: tu aplicación activa una verificación de edad.

2

Tu aplicación → Todis Tu aplicación pide a Todis que verifique «es mayor de 18 años»; Todis devuelve un código QR (o una URL) para mostrar al cliente.

3

Cartera del usuario El cliente escanea el código QR, su cartera muestra la solicitud y da su consentimiento.

4

Cartera → Todis La cartera envía su respuesta directamente a Todis, nunca a tu aplicación.

5

Todis → tu aplicación Recuperas el resultado:

{
  "status": "verified",
  "claims": { "age_over_18": true }
}
6

Tu aplicación La compra se desbloquea de inmediato, sin que tu aplicación ni Todis hayan visto nunca la fecha de nacimiento real del cliente.