Zum Hauptinhalt springen
Didit erhält 7,5 Mio. $ für die Infrastruktur für Identität und Betrug
Didit
EUDI-Wallet · eIDAS 2

Mach dich bereit, die
EUDI-Wallet zu akzeptieren.

Jeder EU-Mitgliedstaat muss bis zum 24. Dezember 2026 eine EU Digital Identity (EUDI) Wallet anbieten, und regulierte Unternehmen müssen sie bis zum 24. Dezember 2027 akzeptieren. Didit unterstützt heute fünf nationale elektronische IDs (eIDs), und die Akzeptanz der EUDI-Wallet kommt bald in denselben Workflow.

Unterstützt von
Y CombinatorRobinhood Ventures
Firecrawl
Slash
Crnogorski Telekom
UCSF Neuroscape
Bit2Me

Über 3.000 Organisationen weltweit vertrauen uns.

Was die EUDI-Wallet ist

Eine Wallet pro Person.
Nur die Daten, die du anfragst.

Die EUDI-Wallet ist eine kostenlose App für die europäische digitale Identität, die jeder EU-Mitgliedstaat gemäß der Verordnung (EU) 2024/1183, bekannt als eIDAS 2, anbieten muss. Sie enthält Personenidentifizierungsdaten (PID), also Name, Geburtsdatum und -ort sowie Staatsangehörigkeit, dazu elektronische Attributsbescheinigungen wie einen Führerschein oder ein Diplom. Die Nutzung ist freiwillig.

Wenn ein Unternehmen Daten anfordert, sieht die Person, wer anfragt, und teilt nur die angeforderten Attribute. Dies wird als selektive Offenlegung bezeichnet: Eine Website kann erfahren, dass jemand über 18 ist, ohne das Geburtsdatum zu sehen. Die Wallet arbeitet mit dem Sicherheitsniveau „hoch“, dem stärksten der drei eIDAS-Niveaus, und das Unternehmen prüft die Ausstellerunterschrift, bevor es sich auf die Daten verlässt.

Zuletzt geprüft: 5. Oktober 2026. Keine Rechtsberatung.

Wichtige Termine

Wallets bis Ende 2026. Akzeptanz bis 24. Dezember 2027.

Dies sind die Termine in der Verordnung (EU) 2024/1183 und ihren Durchführungsrechtsakten, die ein Unternehmen berücksichtigen sollte.
  1. 30. April 2024

    eIDAS 2 veröffentlicht

    Die Verordnung (EU) 2024/1183 zur Änderung der eIDAS-Verordnung (EU) Nr. 910/2014 erscheint im Amtsblatt der EU. Sie tritt am zwanzigsten Tag nach ihrer Veröffentlichung in Kraft.

  2. 24. Dezember 2024

    Erste Wallet-Regeln in Kraft

    Die ersten fünf Durchführungsverordnungen für die Wallet treten in Kraft: personenbezogene Identifikationsdaten, Kernfunktionen, Benachrichtigungen, Zertifizierung sowie Protokolle und Schnittstellen. Sie starten die unten genannten 24- und 36-Monatsfristen.

  3. 15. Juli 2026

    Wallet-Regeln aktualisiert

    Die Kommission erlässt die Durchführungsverordnung (EU) 2026/1731. Sie legt die beiden Credential-Formate, SD-JWT VC und ISO/IEC mdoc, fest und plant das obligatorische Porträt für 2028 ein.

  4. 23. Juli 2026

    ARF v3.0.0

    Das Architecture and Reference Framework (ARF), der technische Bauplan, auf dem Wallets und vertrauende Parteien aufbauen, erreicht Version 3.0.0.

  5. 24. Dezember 2026

    Wallets in jedem Mitgliedstaat

    Jeder Mitgliedstaat muss mindestens eine EUDI-Wallet bereitstellen. Die Regeln für die Registrierung vertrauender Parteien, Durchführungsverordnung (EU) 2025/848, gelten ab demselben Tag.

  6. 24. Dezember 2027

    Private Unternehmen müssen sie akzeptieren

    Private Unternehmen, die gesetzlich oder vertraglich eine starke Nutzerauthentifizierung verwenden müssen, mit Ausnahme von Kleinst- und Kleinunternehmen, müssen die Wallet akzeptieren, wenn ein Nutzer sie verwenden möchte (Artikel 5f Absatz 2). Diese Frist endet 36 Monate nach Inkrafttreten der ersten Durchführungsrechtsakte am 24. Dezember 2024, also am 24. Dezember 2027.

  7. 11. August 2028

    Porträt- und Registrierungsprüfungen

    Das Porträt wird Teil der obligatorischen personenbezogenen Identifikationsdaten, und Wallets müssen das Registrierungszertifikat jeder vertrauenden Partei authentifizieren und validieren.

Wer sie akzeptieren muss

Wer die Wallet wann akzeptieren muss.

Artikel 5f der eIDAS-Verordnung, geändert durch die Verordnung (EU) 2024/1183, legt die Akzeptanzpflichten fest. In jedem Fall wählt der Nutzer die Verwendung der Wallet, und du behältst deine anderen Möglichkeiten zur Identifizierung von Personen bei.

Wer

Öffentliche Stellen

Was das im Klartext bedeutet

Wenn ein Mitgliedstaat eine elektronische Identifizierung für den Zugang zu einem öffentlichen Online-Dienst verlangt, muss dieser Dienst auch die EUDI-Wallet akzeptieren.

Artikel · Datum

Art. 5f(1)

Wer

Private Dienste, die eine starke Nutzerauthentifizierung erfordern

Was das im Klartext bedeutet

Wenn ein Gesetz oder Vertrag von dir eine starke Nutzerauthentifizierung für die Online-Identifizierung verlangt, musst du auch die EUDI-Wallet akzeptieren. Auslöser ist diese Anforderung, nicht dein Sektor.

Artikel · Datum

Art. 5f(2) · 24. Dez. 2027

Wer

Genannte Bereiche im Artikel

Was das im Klartext bedeutet

Transport, Energie, Banken, Finanzdienstleistungen, soziale Sicherheit, Gesundheit, Trinkwasser, Postdienste, digitale Infrastruktur, Bildung und Telekommunikation. Der Artikel sagt „einschließlich“, die Liste ist also beispielhaft und nicht abschließend.

Artikel · Datum

Art. 5f(2)

Wer

Kleinst- und Kleinunternehmen

Was das im Klartext bedeutet

Von der Pflicht für den Privatsektor ausgenommen, wie in der Empfehlung 2003/361/EG der Kommission definiert. Sie können die Wallet dennoch akzeptieren, wenn sie dies wünschen.

Artikel · Datum

Art. 5f(2)

Wer

Nur auf Anfrage des Nutzers

Was das im Klartext bedeutet

Die Akzeptanz ist fällig, wenn der Nutzer die Wallet verwenden möchte. Die Nutzung ist für Personen freiwillig, und Dienste müssen offen für andere Identifizierungs- und Authentifizierungsmittel bleiben.

Artikel · Datum

Art. 5f(2), 5a(15)

Wer

Sehr große Online-Plattformen

Was das im Klartext bedeutet

Plattformen, die unter dem Gesetz über digitale Dienste benannt sind und eine Nutzerauthentifizierung erfordern, müssen die Wallet auf Anfrage des Nutzers für die minimalen Daten akzeptieren, die der Dienst benötigt. Der Text legt kein separates Datum für diese Pflicht fest.

Artikel · Datum

Art. 5f(3)

Relying Parties müssen sich auch in dem Mitgliedstaat registrieren, in dem sie niedergelassen sind, und dürfen nur die Daten anfordern, die sie registriert haben (Artikel 5b). Letzte Überprüfung: 5. Oktober 2026. Keine Rechtsberatung.

So akzeptiert ein Unternehmen die Wallet

So akzeptiert eine Relying Party die EUDI-Wallet, in fünf Schritten.

Schritt 01 / 05

Als Relying Party registrieren

Registriere dich in dem Mitgliedstaat, in dem du niedergelassen bist, mit deinen Daten und den Daten, die du anfordern möchtest. Du erhältst ein Zugangszertifikat, das dich gegenüber der Wallet authentifiziert, und, falls dein Mitgliedstaat eines ausstellt, ein Registrierungszertifikat, das die von dir registrierten Attribute auflistet.

Didit wird diese Schritte für dich ausführen, sobald die Akzeptanz der EUDI-Wallet startet (bald verfügbar).

Was du erhältst vs. was KYC noch braucht

Die Wallet beweist, wer jemand ist. Sorgfaltspflichten brauchen mehr.

Gemäß der Geldwäscheverordnung (AMLR), Verordnung (EU) 2024/1624, ist die elektronische Identifizierung mit einem Sicherheitsniveau von „erheblich“ oder „hoch“ eine von zwei Möglichkeiten zur Identitätsprüfung (Artikel 22(6)). Sie deckt nicht alles ab, was Know Your Customer (KYC)-Prüfungen erfordern. Hier ist, was die Personenidentifizierungsdaten (PID) enthält und wie Didit jeden Punkt heute abdeckt.

Due Diligence braucht

Alle Vor- und Nachnamen

AMLR Art. 22(1)(a)

In der EUDI-Wallet PID

Familienname und Vorname, beides obligatorisch.

Wie Didit es heute abdeckt

Nationale eIDs liefern den vollständigen Namen. Der Dokumenten-Workflow liest ihn aus über 14.000 Dokumententypen aus.

Due Diligence braucht

Ort und vollständiges Geburtsdatum

AMLR Art. 22(1)(a)

In der EUDI-Wallet PID

Geburtsdatum und Geburtsort, beides obligatorisch.

Wie Didit es heute abdeckt

Nationale eIDs liefern das Geburtsdatum. Der Dokumenten-Workflow liest den Geburtsort aus, sofern er auf dem Dokument vermerkt ist.

Due Diligence braucht

Nationalitäten

AMLR Art. 22(1)(a)

In der EUDI-Wallet PID

Nationalität, obligatorisch, ein oder mehrere Länder.

Wie Didit es heute abdeckt

Der Dokumenten-Workflow liest die Nationalität aus dem Ausweisdokument oder dessen Chip aus.

Due Diligence braucht

Nationale Identifikationsnummer, falls zutreffend

AMLR Art. 22(1)(a)

In der EUDI-Wallet PID

Persönliche Verwaltungsnummer, optional. Jeder Mitgliedstaat entscheidet, ob er diese ausstellt.

Wie Didit es heute abdeckt

Nationale eIDs liefern eine Kennung des jeweiligen Systems: die schwedische Personennummer, den finnischen Personenkenncode oder den baltischen Personencode. MitID liefert eine pseudonymisierte Kennung, nicht die CPR-Nummer.

Due Diligence braucht

Gewöhnlicher Wohnsitz

AMLR Art. 22(1)(a)

In der EUDI-Wallet PID

Adressfelder sind optional und oft nicht vorhanden. Die endgültigen Entwurfsstandards der AMLA besagen, dass fehlende Attribute auf andere Weise beschafft werden müssen.

Wie Didit es heute abdeckt

Keine nationale eID liefert eine Adresse. Der Adressnachweis prüft eine Stromrechnung, einen Kontoauszug oder ein behördliches Schreiben.

Due Diligence braucht

Steueridentifikationsnummer, falls vorhanden

AMLR Art. 22(1)(a)

In der EUDI-Wallet PID

Nicht Teil der PID.

Wie Didit es heute abdeckt

Erfasse sie mit einem Fragebogenschritt im selben Workflow.

Due Diligence braucht

Die Person stimmt mit der Identität überein

ARF · Nutzerbindung

In der EUDI-Wallet PID

Das Porträt bleibt optional, bis es am 11. August 2028 obligatorisch wird.

Wie Didit es heute abdeckt

Passive Liveness und ein 1:1-Gesichtsabgleich mit dem Dokumentenfoto oder dem Chip-Porträt, im Rahmen der vollständigen KYC-Prüfung für $0.33.

Due Diligence braucht

Wirtschaftlich Berechtigte eines Unternehmens

AMLR Art. 20(1)(b)

In der EUDI-Wallet PID

Nicht in der PID enthalten. Eine Wallet identifiziert eine Person, nicht den Eigentümer eines Unternehmens.

Wie Didit es heute abdeckt

Die Unternehmensverifizierung ruft Registerdaten und Eigentümer ab, sofern diese im Register hinterlegt sind, mit einer Identitätsprüfung für jeden Eigentümer.

Due Diligence braucht

Sanktionen und politisch exponierte Personen (PEPs)

AMLR Art. 20(1)(d), (g)

In der EUDI-Wallet PID

Nicht in der PID enthalten.

Wie Didit es heute abdeckt

AML-Screening gegen über 1.300 Sanktions-, PEP- und Beobachtungslisten, für $0.20 pro Prüfung.

Due Diligence braucht

Zweck der Geschäftsbeziehung und laufende Überwachung

AMLR Art. 25, 26

In der EUDI-Wallet PID

Nicht in der PID enthalten.

Wie Didit es heute abdeckt

Fragebögen erfassen den Zweck der Geschäftsbeziehung. Die laufende Überwachung überprüft Kunden täglich erneut für $0.07 pro Person und Jahr.

Die Sorgfaltspflichten für Kunden bleiben deine Aufgabe. Didit liefert Prüfungen und Nachweise, macht dich aber nicht gesetzeskonform. Die AMLR gilt ab dem 10. Juli 2027, und die technischen Standards der AMLA sind ein endgültiger Entwurf vom 30. September 2026, noch kein Gesetz.

Bereitschaft nach Ländern

Der Stand der nationalen Wallets, datiert und belegt.

Das haben die einzelnen Länder veröffentlicht oder eine genannte Quelle berichtet, inklusive Datum und Link für jede Zeile.

Stand vom 5. Oktober 2026

Land

Italien

Wallet oder App

IT-Wallet (app IO)

Status

Live-App

Datum

17. Februar 2026

Was bekannt ist

Live in der IO App, mit 10,1 Millionen Aktivierungen und 17,3 Millionen geladenen Dokumenten bis zum 17. Februar 2026. Kostenlos und optional für Erwachsene, die sich mit CIE oder SPID anmelden.

Quelle: innovazione.gov.it

Land

Dänemark

Wallet oder App

AltID

Status

Live-App

Datum

4. August 2026

Was bekannt ist

AltID ist mit digitalem Ausweis und Altersnachweis verfügbar, und bis zum 4. August 2026 hatten 281.390 Personen eine AltID erstellt. Die Agentur für digitale Verwaltung implementiert die Wallet schrittweise.

Quelle: digst.dk

Land

Frankreich

Wallet oder App

France Identité

Status

Live-App

Datum

Kein offizielles Datum

Was bekannt ist

Laut Euronews gehört Frankreich zu den Vorreitern, und die France Identité App soll an die EUDI-Regeln angepasst werden.

Quelle: Euronews

Land

Tschechien

Wallet oder App

eDoklady

Status

Live-App

Datum

Kein offizielles Datum

Was bekannt ist

Laut NFCW wurde die eDoklady App als Zwischenschritt zur EUDI-Wallet eingeführt.

Quelle: NFCW

Land

Deutschland

Wallet oder App

EUDI-Wallet (BMDS)

Status

Sandbox

Datum

Januar 2027

Was bekannt ist

Öffentliche Sandbox seit Dezember 2025. Die App soll Anfang 2027 erscheinen, beginnend mit der ID-Funktion. Das Umsetzungsgesetz hatte seine erste Lesung im Bundestag am 23. September 2026.

Quelle: eudi-wallet.gov.de

Land

Spanien

Wallet oder App

Cartera Digital (Beta)

Status

Pilotprojekt

Datum

2026

Was bekannt ist

Eines von sieben Ländern, die 2026 die EU-Altersverifikationslösung innerhalb der nationalen Wallet testen.

Quelle: ageverification.dev

Land

Griechenland

Wallet oder App

Gov.gr Wallet

Status

Pilotprojekt

Datum

2026

Was bekannt ist

Eines von sieben Ländern, die 2026 die EU-Altersverifikationslösung innerhalb der nationalen Wallet testen.

Quelle: ageverification.dev

Land

Irland

Wallet oder App

Government Digital Wallet

Status

Pilotprojekt

Datum

2026

Was bekannt ist

Eines von sieben Ländern, die 2026 die EU-Altersverifikationslösung innerhalb der nationalen Wallet testen.

Quelle: ageverification.dev

Land

Zypern

Wallet oder App

National wallet

Status

Pilotprojekt

Datum

2026

Was bekannt ist

Eines von sieben Ländern, die 2026 die EU-Altersverifikationslösung innerhalb der nationalen Wallet testen.

Quelle: ageverification.dev

Land

Slowakei

Wallet oder App

National EUDI Wallet

Status

Pilotprojekt

Datum

Kein offizielles Datum

Was bekannt ist

Laut Euronews befindet sich die slowakische Wallet noch in einer privaten Testphase.

Quelle: Euronews

Land

Niederlande

Wallet oder App

NL Wallet

Status

Geplant

Datum

Kein offizielles Datum

Was bekannt ist

Die NL Wallet ist in Entwicklung und wird verfügbar sein, sobald das nationale Umsetzungsgesetz verabschiedet ist.

Quelle: nldigitalgovernment.nl

Land

Polen

Wallet oder App

mObywatel

Status

Geplant

Datum

Kein offizielles Datum

Was bekannt ist

Laut CHIP.pl ist ein Pilotprojekt der polnischen EUDI-Wallet geplant, als separate App, die mit mObywatel verknüpft ist.

Quelle: CHIP.pl

Land

Finnland

Wallet oder App

National EUDI Wallet (DVV)

Status

Geplant

Datum

Kein offizielles Datum

Was bekannt ist

Laut Euronews gehört Finnland zu den Vorreitern.

Quelle: Euronews

Land

Bulgarien

Wallet oder App

National EUDI Wallet

Status

Geplant

Datum

Kein offizielles Datum

Was bekannt ist

Laut Euronews gehört Bulgarien zu den Vorreitern.

Quelle: Euronews

Land

Kroatien

Wallet oder App

Certilia

Status

Geplant

Datum

Kein offizielles Datum

Was bekannt ist

Laut Euronews wird die Certilia Wallet an den technischen Rahmen der EU angepasst.

Quelle: Euronews

Land

Rumänien

Wallet oder App

National EUDI Wallet

Status

Geplant

Datum

Kein offizielles Datum

Was bekannt ist

Laut Euronews beschleunigt Rumänien seine Wallet durch eine private Partnerschaft.

Quelle: Euronews

Land

Schweden

Wallet oder App

Digital identitetsplånbok (DIGG)

Status

Geplant

Datum

Kein offizielles Datum

Was bekannt ist

Laut Euronews hat Schweden eine Roadmap für die Einführung seiner EUDI-Wallet veröffentlicht.

Quelle: Euronews

Nicht aufgeführt: Österreich, Belgien, Estland, Ungarn, Lettland, Litauen, Luxemburg, Malta, Portugal, Slowenien. Für diese Länder haben wir an diesem Datum keinen öffentlichen Status gefunden. Wir aktualisieren diese Tabelle, sobald nationale Apps starten.

So bringt dich Didit ans Ziel · Fünf Zeilen

Akzeptiere jetzt nationale eIDs. Füge als Nächstes die EUDI-Wallet hinzu.

Die EUDI-Wallet ergänzt deine Optionen, ersetzt aber keine bestehenden. Baue deinen Workflow einmal auf: nationale eIDs und Dokumente heute, und EUDI-Wallet Akzeptanz im selben ID-Verifizierungsschritt, sobald sie verfügbar ist.
01 · Nationale eIDs, live

Akzeptiere die nationalen eIDs, die deine Kunden bereits nutzen.

Fünf nationale eIDs sind über Didit in sieben Ländern live: MitID, BankID Sweden, Finnish Trust Network, Smart-ID und Mobile-ID. Der Nutzer meldet sich mit seiner eID an, und die Session erhält signierte Attribute: vollständiger Name, Geburtsdatum, eine Kennung des jeweiligen Systems (zum Beispiel die schwedische Personennummer; MitID liefert eine pseudonymisierte Kennung) und das vom Schema bestätigte Sicherheitsniveau. Nur abgeschlossene Anmeldungen werden abgerechnet.
eID-Verifizierung ansehen
02 · EUDI-Wallet, demnächst

EUDI-Wallet Akzeptanz, im selben Workflow.

Die Akzeptanz der EUDI Wallet kommt bald. Unser Wallet-Katalog listet sie für 30 EWR-Länder im selben Schritt der ID-Verifizierung wie die nationalen eIDs. Ein Datum oder Preis steht noch nicht fest.
Sprich mit uns
03 · Dokumenten-Route

Eine Dokumenten-Route für alle ohne Wallet.

Nicht jeder wird eine Wallet haben oder nutzen, und das Gesetz lässt andere Mittel offen. Die Dokumenten-Route liest den Chip in Pässen und Ausweisen per NFC ($0.15), führt eine passive Lebenderkennung durch und gleicht das Gesicht mit dem Dokumentenfoto ab, über 14.000+ Dokumententypen in 220+ Ländern und Gebieten.
NFC-Verifizierung ansehen
04 · Altersverifizierung

Alter mit den wenigsten Daten nachweisen.

Die EUDI-Wallet kann nachweisen, dass jemand über 18 ist, ohne ein Geburtsdatum preiszugeben. Bis Wallets verbreitet sind, kostet die Altersschätzung per Selfie $0.10 pro Prüfung und leitet Grenzfälle an einen ID-Verifizierungs-Fallback weiter. Eine Live-eID-Anmeldung liefert auch ein signiertes Geburtsdatum ohne Dokumentenfoto.
Altersverifizierung ansehen
05 · Der Rest der Due Diligence

Screening, Monitoring und Unternehmen, alles an einem Ort.

Identität ist ein Teil der Customer Due Diligence. Im selben Workflow kannst du Personen gegen 1.300+ Sanktions-, PEP- und Beobachtungslisten screenen ($0.20 pro Prüfung), sie täglich mit fortlaufendem Monitoring erneut screenen ($0.07 pro Person pro Jahr) und Unternehmen sowie deren Eigentümer verifizieren.
AMLR-Lösung ansehen
Den Ablauf ansehen

Was die Person sieht, in vier Schritten.

Eine geräteübergreifende Darstellung, wie sie die ARF beschreibt: Die Person beginnt am Computer und beendet den Vorgang auf dem Telefon, das die Wallet enthält.
  1. QR-Code scannen

    Der Dienst zeigt einen QR-Code an, den die Person mit der Wallet-App scannt.

  2. Anfrage prüfen

    Die Wallet zeigt an, wer anfragt und welche Attribute benötigt werden.

  3. Teilen

    Die Person stimmt zu, und nur die angefragten Attribute verlassen das Telefon.

  4. Verifiziert

    Der Dienst prüft die Aussteller-Signatur und fährt fort. Nichts anderes wurde geteilt.

Eine Illustration des Standardablaufs. Didits EUDI-Wallet Akzeptanz kommt bald.

Jetzt integrieren

Jetzt integrieren und behalten, wenn die Wallet kommt.

Es gibt noch keine EUDI-spezifische Didit API. Erstelle eine Session für einen Workflow, der die nationalen eIDs und Dokumente akzeptiert, und lies dann das Ergebnis aus. Die Akzeptanz der EUDI-Wallet ist für denselben ID-Verifizierungsschritt geplant.
POST /v3/session/Prüfung starten
$ curl -X POST https://verification.didit.me/v3/session/ \
  -H "x-api-key: $DIDIT_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "workflow_id": "YOUR_EID_WORKFLOW_UUID",
    "vendor_data": "customer_8412"
  }'
201Erstellt{ "url": "https://verify.didit.me/session/…" }
Eine Session pro Kunde. Deine Referenz wird mit jedem Ergebnis zurückgegeben.docs
GET /v3/session/{id}/decision/Ergebnis auslesen
{
  "id_verifications": [{
    "status": "Approved",
    "verification_method": "wallet",
    "assurance": "cryptographic",
    "wallet_provider": "mitid",
    "wallet_verification": {
      "issuing_country": "DNK",
      "level_of_assurance": "substantial",
      "signature_valid": true,
      "attributes": {
        "full_name": "Freja Nielsen",
        "date_of_birth": "1988-03-02"
      },
      "portrait": null
    }
  }]
}
200OKverification_method: "wallet"
Ein Live-eID-Login liefert signierte Attribute. Ohne Adresse und ohne Porträt.docs
Agenten-fertige Integration

Bereite dich mit einem Prompt auf die EUDI-Wallet vor.

Kopiere diesen Prompt in deinen Coding Agent. Er erstellt den Workflow, den du heute schon nutzen kannst: Live nationale eIDs mit Dokument-Fallback, plus den Session-Call und den signierten Webhook. Er erfindet keinen EUDI-Endpunkt, da noch keiner existiert.
didit-integration-prompt.md
# Didit: get ready for the EUDI Wallet with the ID Verification step you run today

You are adding electronic identification to my_stack so the product is ready
for the EU Digital Identity (EUDI) Wallet. Every URL, header and enum value
below is canonical. Do not paraphrase or "improve" them.

## 0. What exists today, and what does not
- EUDI Wallet acceptance on Didit is coming soon. There is NO EUDI-specific
  endpoint, wallet id, field or flag to integrate yet. Do not invent one, do
  not send any EUDI identifier in a workflow, and do not build an OpenID4VP
  verifier yourself as part of this task.
- What is live: national digital ID wallets inside the ID Verification step,
  with document capture (chip reading, liveness, face match) as the fallback.
  EUDI Wallet acceptance is planned for the same ID Verification step, so the
  workflow, session call and webhook you build now are the ones you keep.
- The live wallets, as listed by the methods catalog:
  - MitID: wallet id mitid, country keys DNK (Denmark)
  - BankID: wallet id bankid_se, country keys SWE (Sweden)
  - Finnish Trust Network: wallet id ftn, country keys FIN (Finland)
  - Smart-ID: wallet id smart_id, country keys EST (Estonia), LVA (Latvia), LTU (Lithuania), BEL (Belgium)
  - Mobile-ID: wallet id mobile_id, country keys EST (Estonia), LTU (Lithuania)
  Check the catalog for your environment before you go live. Never
  hard-code dates.

## 1. Provision an account
- Sign up: https://business.didit.me (no credit card required).
- Copy the API key of your application from the console.

## 2. Read the methods catalog
Availability is server-driven per country. Only wallets marked available can
be enabled on a live application.
  - Business Console: your application -> Workflows -> the ID Verification
    step -> Countries -> "Wallets accepted". Coming-soon wallets are listed
    but cannot be switched on. https://docs.didit.me/console/id-verification-methods
  - Didit MCP server (https://mcp.didit.me/mcp), tool
    didit_workflow_get_id_verification_methods_catalog; pass country as ISO
    3166-1 alpha-3 to narrow it. The MCP server signs in with "Log in with
    Didit" (OAuth). It does not accept the x-api-key.
    https://docs.didit.me/integration/mcp/tools
  - Public coverage table (no sign-in, read-only):
    https://docs.didit.me/core-technology/id-verification/digital-id-wallets#supported-wallets
If your code holds only an API key, it cannot read the catalog itself: use the
wallet ids listed in this prompt, and treat the answer of the workflow save as
the check. A live application answers 400 for a wallet that is not available
in that country ("<wallet> is not offered in <ISO3>", "unknown wallet").

## 3. Create the workflow (ID Verification = feature OCR)
POST https://verification.didit.me/v3/workflows/
  -H "x-api-key: <your-api-key>"
  -H "Content-Type: application/json"

{
  "workflow_label": "eID onboarding",
  "features": [
    {
      "feature": "OCR",
      "config": {
        "methods": {
          "DNK": {
            "document": { "enabled": true },
            "wallet": {
              "enabled": true,
              "providers": ["mitid"],
              "on_failure": "fallback_to_document"
            }
          },
          "EST": {
            "document": { "enabled": true },
            "wallet": {
              "enabled": true,
              "providers": ["smart_id", "mobile_id"],
              "on_failure": "fallback_to_document"
            }
          }
        }
      }
    }
  ]
}

Response: 201. The workflow id is uuid (workflow_id carries the same value);
the workflow is published straight away. Create it once and keep the id:
every call to this endpoint makes a new workflow.
is_desktop_allowed defaults to false: on a desktop browser the hosted flow
then shows a QR code to continue on a phone. Add "is_desktop_allowed": true
next to workflow_label to let people finish on desktop.

Rules the API enforces:
  - OCR is UPPERCASE; ID_VERIFICATION is rejected in this body (the decision
    later lists the step as ID_VERIFICATION in its features)
  - country keys are ISO 3166-1 alpha-3; method keys are document, id_lookup, wallet
  - providers is an accept-list, not a ranking; the end user picks
  - on_failure is fallback_to_document or decline
  - a wallet the catalog does not mark available rejects the whole save (400)
  - every other country keeps document capture, so people without an eID
    can still verify
  - this body runs document capture only. Chip reading, liveness and face
    match are their own features: add { "feature": "NFC" },
    { "feature": "LIVENESS" } and { "feature": "FACE_MATCH" } to features
    when your policy needs them

## 4. Create a session
POST https://verification.didit.me/v3/session/
  -H "x-api-key: <your-api-key>"
  -H "Content-Type: application/json"
  -d '{ "workflow_id": "<id from step 3>", "vendor_data": "<your user id>" }'

Response: 201 with session_id, session_token, url and status "Not Started".
Redirect the user to url (hosted flow) or open it in the Web, iOS, Android,
React Native or Flutter SDK. The field is named url on this response.
One unfinished session exists per workflow_id and vendor_data pair: calling
create again with the same pair answers 201 again with that same session.

## 5. Webhook
Register a destination in the console (API & Webhooks), or over the API:

POST https://verification.didit.me/v3/webhook/destinations/
  -H "x-api-key: <your-api-key>"
  -H "Content-Type: application/json"
  -d '{
    "label": "Verification webhooks",
    "url": "https://<your-public-host>/webhooks/didit",
    "webhook_version": "v3",
    "subscribed_events": ["status.updated", "data.updated"]
  }'

label, url and subscribed_events are required. url must be a public HTTPS
address: Didit does not deliver to localhost or private addresses. Response:
201 with uuid and secret_shared_key. Store secret_shared_key as the webhook
secret (DIDIT_WEBHOOK_SECRET); it is unique to this destination. Remove a
destination with DELETE /v3/webhook/destinations/{uuid}/ (204).

What arrives:
  - webhook_type is "status.updated" (the session changed status) or
    "data.updated" (verification data was corrected after the fact)
  - a destination receives the events of every session of the application,
    so filter on workflow_id or vendor_data when several flows share it
  - creating a session already sends status.updated with status
    "Not Started". The decision key is present only when status is Approved,
    Declined, In Review or Abandoned.

Verify every delivery:

  Header:      X-Signature-V2 (not X-Signature, not X-Signature-Simple)
  Algorithm:   HMAC-SHA256, hex digest, over the canonical JSON of the payload
               (Python json.dumps(sort_keys=True, separators=(",", ":"),
               ensure_ascii=False) after whole-valued floats become ints).
               Never hash the raw request bytes under this header.
  Freshness:   the signed body field timestamp is the dispatch time (Unix
               seconds). Reject when abs(now - timestamp) > 300 seconds, and
               reject when the X-Timestamp header does not equal it.
  Idempotency: event_id is the same on every retry of one event, so store it
               and skip a delivery you already processed. One session can
               still send the same status under two event ids, and the
               console's Try Webhook test deliveries carry no event_id, so
               also make the handler safe to run twice for one
               (session_id, status, webhook_type).
  Compare:     constant-time (crypto.timingSafeEqual)

Reference handler (Express). Keep the verification lines as written.
The handler is a fragment. Put this above it and app.listen(process.env.PORT)
below it. It needs Express and Node 21 or newer (an older Node rejects
every delivery). It expects a JSON body: answer 400 yourself if you accept
anything else on this route, and refuse to start without the secret.

const express = require("express");
const app = express();
const SECRET = process.env.DIDIT_WEBHOOK_SECRET; // secret_shared_key of the destination

// Your endpoint receives a signed payload
const crypto = require("node:crypto"); // ESM: import crypto from "node:crypto"
// X-Signature-V2 = HMAC over the canonical JSON, never the raw bytes. Match the sender byte for
// byte: keys sorted by code point, integers digit for digit, floats in Python's repr.
class Num { constructor(src) { this.src = src; } } // a number as written on the wire, not a double
const num = (s) => { if (/^-?\d+$/.test(s)) return BigInt(s).toString(); const n = +s; // ints stay exact
  if (Number.isInteger(n)) return BigInt(n).toString(); const [m, e] = n.toExponential().split("e"); // 27.0 -> 27
  return +e >= -4 ? String(n) : `${m}e-${String(-e).padStart(2, "0")}`; }; // 1e-05, not 0.00001
const byCodePoint = (a, b) => Buffer.compare(Buffer.from(a), Buffer.from(b)); // UTF-8 order = Python's
const canon = (v) => Array.isArray(v) ? `[${v.map(canon)}]` : v instanceof Num ? num(v.src)
  : v && typeof v === "object" ? `{${Object.keys(v).sort(byCodePoint).map((k) => `${JSON.stringify(k)}:${canon(v[k])}`)}}`
  : JSON.stringify(v);
// Read the body as text: express.json() would round 1000000000000000129 to a double first.
// Register this route ABOVE any global app.use(express.json()): the first parser to run
// consumes the stream, and a body it already parsed has lost the digits the signature covers.
app.post("/webhooks/didit", express.text({ type: "application/json" }), (req, res) => {
  const exact = JSON.parse(req.body, (k, v, c) => typeof v === "number" ? new Num(c.source) : v); // Node 21+
  const body = JSON.parse(req.body);
  const mac = crypto.createHmac("sha256", SECRET).update(canon(exact), "utf8").digest("hex");
  const sig = Buffer.from(String(req.headers["x-signature-v2"] ?? ""));
  // Freshness comes from the signed body timestamp; the header alone is unsigned and replayable.
  const ts = body.timestamp, fresh = String(ts) === req.headers["x-timestamp"]
    && Math.abs(Date.now() / 1000 - ts) <= 300;
  if (!fresh || sig.length !== mac.length
    || !crypto.timingSafeEqual(sig, Buffer.from(mac))) return res.sendStatus(401);
  const { status, decision } = body;
  // One entry per ID Verification node; pick yours by node_id when you run several.
  const [idv] = decision?.id_verifications ?? [];
  // idv.verification_method: "document" | "id_lookup" | "wallet"
  res.sendStatus(200);
});

Status values (exact strings): Not Started, In Progress, Approved, Declined,
In Review, Resubmitted, Expired, Abandoned, Kyc Expired. Awaiting User only
appears on business verification sessions.

## 6. Read the result
The same V3 decision reaches you two ways:
  - webhook body: body.decision.id_verifications[]
  - GET https://verification.didit.me/v3/session/{session_id}/decision/
      -H "x-api-key: <your-api-key>"
    This response IS the decision object. Read id_verifications at the top
    level: there is no decision wrapper here.
Until the user finishes the ID step, status is "Not Started" or "In Progress"
and id_verifications is null, not an empty array. Guard for it.

id_verifications[] has one entry per ID Verification node; with a single step
take index 0. A wallet sign-in sets:
  verification_method    "wallet"
  assurance              "cryptographic"
  wallet_provider        the catalog wallet id the user picked
  wallet_verification    provider, provider_name, issuing_authority,
                         issuing_country, credential_type, level_of_assurance,
                         verified_at, signature_valid, attributes, portrait
                         (null for the live wallets), face_match_score
  fallback_from          { method, reason, action } when the wallet sign-in failed
                         and on_failure declined the session; otherwise
                         null. After a document fallback that succeeds the
                         entry reads verification_method "document" with
                         fallback_from null
  full_name,             the normalised identity fields, on the entry itself
  date_of_birth
On a live application, check wallet_verification.signature_valid before you
trust attributes. The
live wallets return name, date of birth and a scheme identifier (for example
the Swedish personnummer; MitID returns a pseudonymised identifier), never an
address or a portrait: collect those through other steps if your policy
needs them.
Reference: https://docs.didit.me/core-technology/id-verification/digital-id-wallets

## 7. Billing
Only completed wallet sign-ins are billed; cancelled, timed-out and failed
ones are free. Prices per wallet: https://didit.me/pricing

## 8. Verify your integration
Sandbox (an application in sandbox mode: nothing is billed and no real eID is
called). https://docs.didit.me/integration/sandbox-testing
  - a sandbox application can enable every wallet in the catalog, the
    coming-soon ones included. A workflow that saves in sandbox can still be
    refused on a live application, so only use wallets marked available.
  - open the session url, pick the wallet and confirm: the default approve
    scenario simulates the sign-in. The entry then has verification_method
    "wallet", assurance "cryptographic" and wallet_provider set, and the
    normalised full_name and date_of_birth are filled. But
    wallet_verification.signature_valid and level_of_assurance are null and
    attributes is { "sandbox": true }: no real credential was checked.
    Assert signature_valid === true and the level of assurance only against
    a live application.
  - to exercise on_failure, create the session with
    "sandbox_scenario": "wallet_cancelled" (also wallet_timeout and
    wallet_provider_error). The wallet sign-in then fails and the flow moves
    to document capture or declines, as on_failure says. A fallback that
    ends in an approved document reads verification_method "document".
  - POST /v3/session/{session_id}/simulate/ forces a final status but writes
    no id_verifications entry, so it cannot stand in for a sign-in.

Checks:
  - create the workflow, create a session, and read its decision: expect 201,
    201 with url, and 200 with status "Not Started"
  - run one sandbox session per accepted wallet through the hosted flow and
    assert verification_method is "wallet" and wallet_provider is the wallet
    you picked
  - run one session with sandbox_scenario "wallet_cancelled" and assert the
    flow offers document capture
  - assert the webhook accepts a correctly signed payload and rejects a wrong
    X-Signature-V2, a changed body, and a payload whose signed timestamp is
    older than 300 seconds, even when X-Timestamp is refreshed
  - on a live application, assert wallet_verification.signature_valid is true

Docs: https://docs.didit.me/core-technology/id-verification/digital-id-wallets
Brauchst du mehr Kontext? Siehe die vollständige Moduldokumentation.docs.didit.me →
Compliant by Design

Ein neues Land mit einem Klick erschließen. Wir machen die Arbeit.

Wir gründen lokale Tochtergesellschaften, sichern Lizenzen, führen Penetrationstests durch, erhalten Zertifizierungen und passen uns jeder neuen Regulierung an. Um Verifizierungen in einem neuen Land zu starten, legst du einfach einen Schalter um. Über 220 Länder live, vierteljährlich auditiert und Pen-getestet, der einzige Identitätsanbieter, den eine EU-Mitgliedsregierung offiziell als sicherer als die persönliche Verifizierung eingestuft hat.
Sicherheits- & Compliance-Dossier lesen
SOC 2 · Type II — AICPA · 2026
SOC 2 · Type I — AICPA · 2026
ISO/IEC 27001 — Informationssicherheit · 2026
EU Financial Sandbox — Tesoro · SEPBLAC · BdE
FIDO Alliance — Assoziiertes Mitglied · 2026
iBeta Level 1 PAD — NIST / NIAP · 2026
GDPR — EU 2016/679
HIPAA — 45 CFR §160 · §164
DORA — EU 2022/2554
MiCA — EU 2023/1114
EBA-Leitlinien für Remote-Onboarding — EBA/GL/2022/15
AMLD6 · eIDAS 2.0 — EU-konform by Design
Jugendschutz geprüft — FSM · JMStV §4(2) · 2026

Zahlen, die überzeugen

Zahlen, die überzeugen
  • 3,000+
    Unternehmen in Produktion
  • 5
    Nationale eIDs live auf Didit
  • 30
    EWR-Länder im EUDI-Wallet Rollout
  • 220+
    Länder und Gebiete mit Dokumentenroute
Drei Stufen, eine Preisliste

Kostenlos starten. Nach Verbrauch zahlen. Bis zum Enterprise-Level skalieren.

500 kostenlose Verifizierungen jeden Monat, für immer. Danach zahlst du nur, wenn ein Modul läuft. Individuelle Verträge, Datenresidenz und Service Level Agreements (SLAs) für Enterprise-Kunden.

Kostenlos

$0/ Monat · keine Kreditkarte nötig

Zum Entwickeln, Testen und für deine ersten Nutzer.

Alles, was du für den Start brauchst:
  • 500 vollständige KYC-Verifizierungen pro Monat
  • ID, Liveness, Face Match, Gerät & IP
  • Über 200 Betrugssignale, Blocklist, Duplikate
  • Wiederverwendbares KYC im Didit-Netzwerk
  • Workflow Builder, Case Management, SDKs
  • KI-Support KI-Agent in der Konsole, Docs und Community.
Am beliebtesten

Nach Verbrauch zahlen

$0.33pro vollständigem KYC

Über 25 Module, transparente Preise. Automatische Mengenrabatte.

Alles in Kostenlos, plus:
  • AML-Screening und -Monitoring ab 0,07 $
  • Preise für Handelsregisterabfragen nach Land und Datenstufe
  • Transaktionsmonitoring für $0.02 pro Transaktion
  • Wallet-Screening für $0.15 pro Prüfung
  • White-Label-Flow unter deiner eigenen Marke
  • KI-Support KI-Agent in der Konsole, Docs und Community.

Enterprise

MaßgeschneidertJahresvertrag

Für große Volumina und regulierte Programme.

Alles in Nach Verbrauch zahlen, plus:
  • Jahresverträge, volumenbasierte Preise
  • Individuelle rechtliche Bedingungen und ein 99,99 % Uptime SLA
  • Datenresidenz, -aufbewahrung, Sicherheitsprüfung
  • Manuelle Prüfer auf Abruf
  • Wiederverkäufer- und White-Label-Bedingungen
  • Priorisierter menschlicher Support 24/7 Shared Slack-Channel, fester Success Manager.

Mengenrabatte werden automatisch angewendet, wenn die Nutzung steigt – keine Verhandlungen, kein Verkaufsgespräch.

FAQ

Fragen zur EUDI-Wallet, beantwortet

Zuletzt geprüft: 5. Oktober 2026. Keine Rechtsberatung.
Was ist Didit?

Didit ist die Infrastruktur für Identität und Betrugsprävention. Die Plattform, die wir uns selbst gewünscht hätten, als wir unsere eigenen Produkte entwickelten: offen, flexibel und entwicklerfreundlich. So wird sie zu einem echten Teil deines Stacks, statt einer Blackbox, um die du herum integrieren musst.

Eine einzige API deckt die Verifizierung von Personen (KYC, Know Your Customer), Unternehmen (KYB, Know Your Business), die Überprüfung von Krypto-Wallets (KYT, Know Your Transaction) und die Echtzeit-Transaktionsüberwachung ab. Unser Stack ist darauf ausgelegt, zu sein:

  • Schnell: p99 unter 2 Sekunden bei jeder Session
  • Zuverlässig: Im Produktiveinsatz bei über 3.000 Unternehmen in über 220 Ländern
  • Sicher: SOC 2 Typ 1 & Typ 2, ISO 27001, GDPR-nativ und vom spanischen Finanzregulator offiziell als sicherer eingestuft als die persönliche Verifizierung

Die Basis darunter: über 14.000 Dokumenttypen in über 48 Sprachen, über 1.000 Datenquellen und über 200 Betrugssignale pro Session. Die Didit-Infrastruktur lernt dynamisch aus jeder Session und wird täglich besser.

Was ist die EUDI-Wallet?

Die EU Digital Identity (EUDI) Wallet ist eine App, die jeder EU-Mitgliedstaat gemäß der Verordnung (EU) 2024/1183, bekannt als eIDAS 2, anbieten muss. Diese Verordnung ändert die eIDAS-Verordnung (EU) Nr. 910/2014. Das Gesetz definiert sie als elektronisches Identifizierungsmittel, das es einer Person ermöglicht, personenbezogene Identifikationsdaten (PID) und elektronische Attestierungen von Attributen zu speichern, zu verwalten und zu validieren, diese mit vertrauenden Parteien zu teilen und mit einer qualifizierten elektronischen Signatur zu unterzeichnen.

Drei Eigenschaften sind für Unternehmen wichtig:

  • Sie ist für Personen kostenlos zu erhalten, zu nutzen und zu widerrufen (Artikel 5a(13)).
  • Sie ist freiwillig, und Dienste müssen auch andere Mittel zulassen (Artikel 5a(15)).
  • Sie wird im Rahmen eines eID-Schemas mit Sicherheitsniveau hoch bereitgestellt (Artikel 5a(11)).

Eine nationale eID-App ist nicht automatisch eine EUDI Wallet. Eine Wallet muss die EUDI-Regeln erfüllen und gemäß Artikel 5c zertifiziert sein, bevor sie als solche gilt.

Wann werden EUDI-Wallets verfügbar sein?

Jeder Mitgliedstaat muss innerhalb von 24 Monaten nach Inkrafttreten der ersten Durchführungsrechtsakte, die am 24. Dezember 2024 in Kraft traten, mindestens eine EUDI Wallet bereitstellen. Das setzt die Frist auf den 24. Dezember 2026 fest.

Stand der Dinge am 5. Oktober 2026:

  • Italiens IT-Wallet erreichte bis zum 17. Februar 2026 10,1 Millionen Aktivierungen, und Dänemarks AltID ist mit digitalem Ausweis und Altersnachweis verfügbar. Sie sind die am weitesten entwickelten nationalen Apps.
  • Deutschland betreibt eine öffentliche Sandbox, und seine Wallet-App soll Anfang 2027 erscheinen.

Das Datum ergibt sich aus dem Inkrafttreten der Durchführungsrechtsakte, nicht aus der Veröffentlichung von eIDAS 2 selbst. Mehrere nationale Apps werden zu unterschiedlichen Terminen erscheinen, daher zeigt die Bereitschaftstabelle auf dieser Seite jedes Land mit einem Datum und einer Quelle.

Müssen wir die EUDI-Wallet akzeptieren, und ab wann?

Wenn ein Gesetz oder ein Vertrag dein Unternehmen zur Nutzung einer starken Nutzerauthentifizierung für die Online-Identifikation verpflichtet, dann ja. Gemäß Artikel 5f(2) müssen private vertrauende Parteien in dieser Situation die EUDI-Wallet akzeptieren, wenn ein Nutzer dies wünscht, spätestens bis zum 24. Dezember 2027, 36 Monate nach Inkrafttreten der ersten Durchführungsrechtsakte.

Der Artikel nennt beispielhaft Bereiche: Verkehr, Energie, Banken, Finanzdienstleistungen, soziale Sicherheit, Gesundheit, Trinkwasser, Postdienste, digitale Infrastruktur, Bildung und Telekommunikation. Die Liste ist nicht abschließend, da das Kriterium die Authentifizierungsanforderung ist, nicht der Sektor.

Öffentliche Dienste, die eine elektronische Identifizierung erfordern, müssen die Wallet ebenfalls akzeptieren (Artikel 5f(1)). Sehr große Online-Plattformen, die eine Nutzerauthentifizierung erfordern, müssen sie auf Wunsch des Nutzers für die minimal benötigten Daten akzeptieren (Artikel 5f(3)). Der Text nennt für diese Pflicht kein separates Datum.

Dies ist eine Zusammenfassung, keine Rechtsberatung.

Sind kleine Unternehmen ausgenommen?

Ja. Artikel 5f(2) schließt Kleinstunternehmen und kleine Unternehmen aus, wie in Artikel 2 des Anhangs zur Empfehlung 2003/361/EG der Kommission definiert, die die Schwellenwerte für Mitarbeiterzahl und Umsatz festlegt. Überprüfe deine Größe anhand dieser Empfehlung.

Die Ausnahme betrifft die Pflicht zur Akzeptanz, nicht die Möglichkeit zur Akzeptanz. Ein kleines Unternehmen kann die Wallet weiterhin akzeptieren, zum Beispiel um eine schnellere Registrierung oder eine Altersprüfung ohne Geburtsdatum anzubieten.

Zwei Dinge ändern sich nicht mit der Größe:

  • Wenn du dich auf die Wallet verlässt, registrierst du dich als vertrauende Partei in dem Mitgliedstaat, in dem du niedergelassen bist (Artikel 5b(1)).
  • Wenn du eine verpflichtete Einrichtung gemäß den EU-Geldwäschevorschriften bist, musst du weiterhin Kunden verifizieren. Ab dem 10. Juli 2027 erlaubt Artikel 22(6) der AMLR die elektronische Identifizierung mit einem Sicherheitsniveau von erheblich oder hoch als einen der beiden Wege.

Dies ist eine Zusammenfassung, keine Rechtsberatung.

Was ist eine vertrauende Partei, und wie registrieren wir uns?

Eine vertrauende Partei ist jedes Unternehmen oder jede öffentliche Stelle, die sich auf die EUDI-Wallet verlässt, um einen Nutzer zu identifizieren oder ein Attribut zu überprüfen. Gemäß Artikel 5b(1) muss sich eine vertrauende Partei in dem Mitgliedstaat registrieren, in dem sie niedergelassen ist. Die Registrierung gibt an, wer du bist, deine Kontaktdaten und den beabsichtigten Verwendungszweck, einschließlich der Daten, die du anfordern möchtest, und du darfst nichts anderes anfordern (Artikel 5b(3)).

Die Regeln zur Registrierung, Durchführungsverordnung (EU) 2025/848, gelten ab dem 24. Dezember 2026. Nach der Registrierung erhältst du:

  • ein Zugangszertifikat, das dich gegenüber der Wallet authentifiziert, und
  • falls dein Mitgliedstaat eines ausstellt, ein Registrierungszertifikat, das die von dir registrierten Attribute auflistet.

Intermediäre, die im Namen von vertrauenden Parteien handeln, werden als vertrauende Parteien behandelt und dürfen keine Daten über den Inhalt der Transaktion speichern (Artikel 5b(10)). Deutschland beschreibt zum Beispiel ein Zugangs- und Registrierungszertifikat pro Organisation und Anwendungsfall.

Welche Daten können wir von der Wallet anfordern?

Nur die Attribute, für die du dich registriert hast, und der Nutzer entscheidet, was er teilt. Die PID enthält obligatorische Attribute: Familienname, Vorname, Geburtsdatum, Geburtsort und Nationalität, sowie das Ablaufdatum, die ausstellende Behörde und das Ausstellungsland. Optionale Attribute umfassen das Porträt, Geschlecht, Adressfelder und eine persönliche Verwaltungsnummer, und jeder Mitgliedstaat wählt aus, welche er ausstellt.

Über die PID hinaus enthält die Wallet elektronische Attestierungen von Attributen, zum Beispiel einen Führerschein, ein Diplom oder einen Altersnachweis. Die Mitgliedstaaten müssen auch eine Mindestliste von Attributen bereitstellen, die gegen authentische Quellen überprüfbar sind, einschließlich Adresse, Alter, Nationalität und Berufsqualifikationen (Anhang VI).

Mit selektiver Offenlegung erhältst du nur das, was der Nutzer genehmigt, vom Aussteller signiert, mit den Metadaten, die zur Überprüfung der Gültigkeit erforderlich sind. Weniger anzufordern bedeutet weniger persönliche Daten zu schützen.

Reicht die EUDI-Wallet für KYC gemäß AMLR aus?

Für die Identitätsprüfung kann sie ausreichen. AMLR Artikel 22(6)(b) erlaubt die Verifizierung mit elektronischen Identifizierungsmitteln auf Sicherheitsniveau erheblich oder hoch, und die EUDI-Wallet arbeitet auf hohem Niveau. Die endgültigen Entwurfsstandards der AMLA zur Sorgfaltspflicht gegenüber Kunden (30. September 2026, ein an die Kommission gesendeter Entwurf, kein Gesetz) besagen, dass eID-Mittel, wo immer möglich, verwendet werden sollten, und sie schließen EUDI-Wallets ein.

Es ist nicht die gesamte Sorgfaltspflicht:

  • Adresse und Steueridentifikationsnummer fehlen oft in der PID. Die Entwurfsstandards besagen, dass fehlende Attribute auf andere Weise beschafft werden müssen.
  • Wirtschaftliche Eigentümer, Sanktions- und PEP-Screening, der Zweck der Geschäftsbeziehung und die laufende Überwachung sind separate Pflichten (AMLR Artikel 20, 25 und 26).

Didit deckt diese Teile heute ab: Adressnachweis, Fragebögen, Unternehmensverifizierung, AML-Screening für $0.20 pro Prüfung und laufende Überwachung für $0.07 pro Person pro Jahr.

Welche Protokolle verwendet die EUDI-Wallet (OpenID4VP, SD-JWT VC, mdoc)?

Drei Schichten:

  • Credential-Formate. Die PID wird als SD-JWT VC (Selectively Disclosable JSON Web Token Verifiable Credential) und als ISO/IEC 18013-5 mdoc, dem Format mobiler Führerscheine, ausgestellt. Beide verbergen nicht offengelegte Werte hinter gesalzenen Hashes. SD-JWT VC ist für die Fernnutzung; das mdoc deckt auch persönliche Prüfungen ab.
  • Präsentation. Online fordert eine vertrauende Partei Daten mit OpenID for Verifiable Presentations (OpenID4VP) unter dem High Assurance Interoperability Profile (HAIP) oder mit ISO/IEC 18013-7 über einen Redirect oder die W3C Digital Credentials API an. Persönlich beginnt ISO/IEC 18013-5 mit einem QR-Code oder NFC und wird über Bluetooth, NFC oder Wi-Fi Aware fortgesetzt.
  • Ausstellung. Wallets erhalten Credentials über OpenID4VCI.

Das Architecture and Reference Framework (ARF) v3.0.0, veröffentlicht am 23. Juli 2026, beschreibt den gesamten Stack.

Kann die EUDI-Wallet das Alter nachweisen, ohne ein Geburtsdatum preiszugeben?

Ja. Mit selektiver Offenlegung kann die Wallet nur mitteilen, dass die Person über 18 ist. Die niederländische Regierung beschreibt es so: Du teilst nur mit, ob jemand über 18 ist, und musst kein Geburtsdatum angeben.

Die EU hat auch einen Blaupause zur Altersverifikation, eine eigenständige App oder eine Wallet-Funktion, die im Juli 2025 veröffentlicht und im Oktober 2025 aktualisiert wurde. Ihr Altersnachweis enthält keine Identitätsdaten, Nachweise werden in Batches zur einmaligen Verwendung ausgestellt, und dem Aussteller wird nicht mitgeteilt, wo ein Nachweis verwendet wird. Im April 2026 forderte die Kommission die Mitgliedstaaten auf, die App bis Ende des Jahres verfügbar zu machen, und Dänemark, Frankreich, Griechenland, Italien und Spanien waren die ersten, die sie übernahmen.

Für Plattformen, die unter das Gesetz über digitale Dienste fallen, bevorzugen die Leitlinien der Kommission zu Minderjährigen (Juli 2025) die Altersverifikation für Inhalte ab 18 Jahren und behandeln die Gesichtsaltersschätzung dort als temporäre Brücke.

Gibt es ein Gesichtsfoto in der Wallet, und können wir damit einen Gesichtsabgleich durchführen?

Nicht zuverlässig vor dem 11. August 2028. Gemäß Durchführungsverordnung (EU) 2026/1731 wird das Porträt erst ab diesem Datum Teil der obligatorischen PID. Bis dahin ist es optional, und jeder Mitgliedstaat entscheidet, ob er es aufnimmt. Das Teilen des Porträts erfordert auch selektive Offenlegung, Warnungen an den Nutzer und Protokollierung.

Das ARF nennt die Prüfung, ob die Person, die das Credential vorlegt, der rechtmäßige Inhaber ist, Nutzerbindung. In einigen Abläufen führt die vertrauende Partei diese durch; in anderen verlässt sie sich auf die Prüfungen der Wallet selbst.

Plane also vorerst einen Selfie-Schritt ein, wenn deine Richtlinie einen Gesichtsabgleich erfordert: passive Lebenderkennung plus ein 1:1-Gesichtsabgleich mit einem Dokumentenfoto oder dem per NFC ausgelesenen Chip-Porträt. Bei Didit ist das Teil der vollständigen KYC-Prüfung für $0.33. Keine der fünf live geschalteten nationalen eIDs gibt ebenfalls ein Porträt zurück.

Welche Länder haben heute eine Wallet?

Ab dem 5. Oktober 2026 sind mehrere nationale Apps live oder in der Testphase:

  • Italien: IT-Wallet in der IO-App, mit 10,1 Millionen Aktivierungen bis zum 17. Februar 2026.
  • Dänemark: AltID, verfügbar mit digitalem Ausweis und Altersnachweis, bis zum 4. August 2026 von 281.390 Personen erstellt.
  • Deutschland: eine öffentliche Sandbox seit Dezember 2025, die App soll Anfang 2027 erscheinen.
  • Niederlande: die NL Wallet ist in Entwicklung und wartet auf das nationale Umsetzungsgesetz.
  • Spanien, Griechenland, Irland und Zypern pilotieren zusammen mit Dänemark, Frankreich und Italien im Jahr 2026 die EU-Altersverifikationslösung in ihren nationalen Wallets.

Die Readiness-Tabelle auf dieser Seite listet jedes Land mit einem öffentlichen Status auf, den wir gefunden haben, inklusive Datum und Quelle jeder Zeile.

Akzeptiert Didit die EUDI-Wallet heute?

Noch nicht. Die Akzeptanz der EUDI-Wallet kommt bald bei Didit. Unser Wallet-Katalog listet sie für 30 EWR-Länder, und sie ist für denselben ID-Verifizierungsschritt geplant, den du heute konfigurierst. Wir nennen kein Datum oder Preis, bevor sie live ist.

Was jetzt funktioniert:

  • Fünf nationale eIDs sind live: MitID (Dänemark), BankID Schweden, Finnish Trust Network (Finnland), Smart-ID (Estland, Lettland, Litauen, Belgien) und Mobile-ID (Estland, Litauen). Sie geben den vollständigen Namen, das Geburtsdatum, eine Kennung des jeweiligen Systems (zum Beispiel die schwedische Personennummer; MitID liefert eine pseudonymisierte Kennung) und das Sicherheitsniveau zurück, mit einer Signaturprüfung. Nur abgeschlossene Anmeldungen werden abgerechnet.
  • Dokumente als Fallback: Chip-Lesen per NFC, passive Lebenderkennung und Gesichtsabgleich, über 14.000+ Dokumenttypen hinweg.

Ein heute darauf aufgebauter Workflow funktioniert auch, wenn die EUDI-Wallet-Akzeptanz kommt. Sprich uns an, wenn die Wallet für deinen Launch-Plan wichtig ist.

Was kostet die Akzeptanz der EUDI-Wallet?

Für Personen ist die Wallet kostenlos: Ausstellung, Nutzung und Widerruf kosten nichts (Artikel 5a(13)). Für Unternehmen sieht das Bild anders aus:

  • Die Verordnung schließt Gebühren für vertrauende Parteien nicht aus. Die Registrierung muss kosteneffizient und risikoproportional sein (Artikel 5b(2)), und jeder Mitgliedstaat richtet seinen eigenen Registrierungs- und Zertifikatsprozess ein, sodass etwaige Gebühren davon abhängen, wo du niedergelassen bist.
  • Einen Verifizierer zu betreiben, die vertrauenswürdigen Listen zu prüfen und die Nachweise zu führen, sind deine eigenen Engineering-Kosten oder der Preis, den ein Anbieter verlangt.

Didit wird seinen Preis für die Akzeptanz der EUDI-Wallet auf der Preisgestaltungsseite veröffentlichen, sobald die Funktion live ist. Heute zeigt die Preisgestaltungsseite den veröffentlichten Preis jeder Live-Prüfung, zum Beispiel die vollständige KYC-Prüfung für $0.33 und AML-Screening für $0.20.

Wie bereiten wir uns jetzt vor?

Fünf Schritte, die sich vor der Einführung der Wallet auszahlen:

  • Prüfe, ob Artikel 5f(2) auf dich zutrifft: eine gesetzliche oder vertragliche Pflicht zur Nutzung starker Nutzerauthentifizierung und kein Kleinst- oder Kleinunternehmen.
  • Liste die Attribute auf, die du wirklich benötigst für jeden Anwendungsfall. Deine Registrierung wird dich auf diese beschränken, daher benötigt eine Altersprüfung nur das Alter über 18, nicht eine vollständige Identität.
  • Plane die Lücken: Die PID enthält immer Name, Geburtsdatum, Geburtsort und Staatsangehörigkeit. Adresse und weitere Attribute sind optional und können fehlen, und Steuernummer, wirtschaftliche Eigentümer, Screening und Überwachung liegen außerhalb der PID.
  • Akzeptiere nationale eIDs jetzt, wo deine Kunden sie haben, und halte einen Dokumentenweg für alle anderen bereit. Bei Didit sind fünf nationale eIDs live, und die Akzeptanz der EUDI-Wallet kommt bald für denselben Schritt.
  • Beobachte deinen Mitgliedstaat: Die Registrierungsregeln gelten ab dem 24. Dezember 2026, und nationale Apps starten zu unterschiedlichen Terminen.

Zuletzt überprüft: 5. Oktober 2026. Keine Rechtsberatung.

Infrastruktur für Identität und Betrugsprävention.

Eine API für KYC, KYB, Transaktionsüberwachung und Wallet-Screening. In 5 Minuten integriert.

Lass dir diese Seite von einer KI zusammenfassen