BankID, c'est juste un tiers (géré par l'état suédois) qui garantie l'identité de l'utilisateur.
Dans la pratique, tu veux payer une amende pour stationnement gênant, tu vas sur le site du ministère de la circulation, tu rentres ton personnummer, la suite c'est :
- site qui contacte BankID en disant "il y a 197210283456 qui veut se connecter, peux-tu m'aider à vérifier que c'est lui"
- BankID qui répond "ok, je m'en occupe" et attends que l'utilisateur lance l'appli sur son smartphone.
- l'utilisateur lance l'appli et saisie son code secret.
- l'appli BankID affiche alors "le site 'circulons en paix en Suède' demande une vérification d'identité, acceptez-vous ?"
- l'utilisateur accepte
- BankID prévient le site : "ok, c'est bien lui"
Fin.
Le site ne récupère aucun info à part "c'est bien lui".
BankID n'a que le lien entre l'identité et le code secret (et éventuellement un historique des sites sur lequel l'utilisateur s'est autentifié, et encore, connaissant les suédois, je ne pense pas).
Je ne vois pas ce que des structures privées vont avoir d'autre comme informations à part "c'est bien lui".
[^] # Re: BankID
Posté par xulops (site web personnel) . En réponse au journal Lettre ouverte à La Banque Postale. Évalué à 4.
BankID, c'est juste un tiers (géré par l'état suédois) qui garantie l'identité de l'utilisateur.
Dans la pratique, tu veux payer une amende pour stationnement gênant, tu vas sur le site du ministère de la circulation, tu rentres ton personnummer, la suite c'est :
- site qui contacte BankID en disant "il y a 197210283456 qui veut se connecter, peux-tu m'aider à vérifier que c'est lui"
- BankID qui répond "ok, je m'en occupe" et attends que l'utilisateur lance l'appli sur son smartphone.
- l'utilisateur lance l'appli et saisie son code secret.
- l'appli BankID affiche alors "le site 'circulons en paix en Suède' demande une vérification d'identité, acceptez-vous ?"
- l'utilisateur accepte
- BankID prévient le site : "ok, c'est bien lui"
Fin.
Le site ne récupère aucun info à part "c'est bien lui".
BankID n'a que le lien entre l'identité et le code secret (et éventuellement un historique des sites sur lequel l'utilisateur s'est autentifié, et encore, connaissant les suédois, je ne pense pas).
Je ne vois pas ce que des structures privées vont avoir d'autre comme informations à part "c'est bien lui".