Warum ein europäischer Rahmen nötig ist
Ein digitales Identifizierungsmittel, das in einem EU-Land funktioniert, lässt sich nicht automatisch bei jedem Dienstleister in einem anderen Land nutzen. Auch Angaben zu Ausbildung oder beruflichen Qualifikationen werden unterschiedlich übermittelt und geprüft. Menschen müssen dieselben Informationen dadurch möglicherweise erneut zusammenstellen, während Organisationen deren Herkunft und Vertrauenswürdigkeit erneut beurteilen müssen.
Damit digitale Identität und bestätigte Daten grenzüberschreitend nutzbar sind, müssen Systeme und Organisationen zusammenarbeiten können. Gemeinsame Regeln für Erkennung, Sicherheit und Akzeptanz ermöglichen dies. Europäische Regeln bestehen bereits; eIDAS 2.0 baut darauf auf.
Was eIDAS 2.0 ergänzt
Die ursprüngliche eIDAS-Verordnung regelte bereits unter bestimmten Bedingungen die Anerkennung nationaler elektronischer Identifizierungsmittel für öffentliche Onlinedienste in anderen EU-Ländern. Sie enthielt auch Regeln für Vertrauensdienste wie elektronische Signaturen, Siegel und Zeitstempel.
Bestehende europäische Grundlage
Elektronische Identifizierung und Vertrauensdienste
Erweiterungen für Wallets und Nachweise
EUDI-Wallets
Ein gemeinsamer Rahmen für Wallets, mit denen Sie Identitätsdaten und digitale Nachweise empfangen, speichern und teilen können. Jeder Mitgliedstaat muss mindestens eine EUDI-Wallet bereitstellen.
Attributsbescheinigungen
Die Ausstellung von Bescheinigungen über Angaben wie eine Qualifikation oder Befugnis erhält einen eigenen Platz unter den Vertrauensdiensten, mit gesetzlichen Anforderungen und Rechtswirkungen.
Akzeptanz von Wallets
Für öffentliche und bestimmte private Dienste werden Akzeptanzpflichten eingeführt. Welche Pflicht gilt, hängt vom Dienst und den anwendbaren Bedingungen ab.
Recht und technische Umsetzung
eIDAS 2.0 ist die übliche Bezeichnung für die Erweiterung der eIDAS-Verordnung. Die Verordnung und die anwendbaren Durchführungsregeln bestimmen die gesetzlichen Anforderungen. Das Architecture and Reference Framework (ARF) beschreibt die Architektur und technische Zusammenarbeit. Es unterstützt die Umsetzung und ersetzt das Recht nicht. Diese Erklärung verwendet ARF 3.0.
Was Sie mit einer EUDI-Wallet tun können
Sich bei einem Dienst identifizieren
Bei einem Antrag oder der Anmeldung an einem Portal muss eine Organisation mitunter wissen, wer Sie sind. Dafür können Sie Identitätsdaten aus einer EUDI-Wallet teilen. Die Organisation prüft die Daten und nutzt sie in ihrem Antrags- oder Anmeldeprozess.
Eine Angabe über sich nachweisen
Manchmal genügt eine bestimmte Angabe, etwa ein Abschluss oder das Erreichen einer Altersgrenze. Bei einer Altersprüfung kann die Bestätigung ausreichen, dass Sie älter als 18 sind. Mit einem passenden Nachweis muss die Organisation dann nicht zusätzlich Ihr vollständiges Geburtsdatum erhalten.
Ein Dokument unterzeichnen
Eine EUDI-Wallet muss auch das Unterzeichnen mit qualifizierten elektronischen Signaturen ermöglichen. Sie kann damit bei einer Vereinbarung oder einem Antrag eingesetzt werden. Die empfangende Organisation prüft die Signatur und verarbeitet das Dokument in ihrem eigenen Prozess.
Dies sind mögliche Anwendungen. Was Sie tatsächlich nutzen können, hängt von verfügbaren Nachweisen, der Wallet sowie der Anbindung und Akzeptanz durch die empfangende Organisation ab.
Wie Ausstellen, Teilen und Prüfen funktioniert
Identitätsdaten, mit denen Sie nachweisen, wer Sie sind, heißen im europäischen Rahmen Personenidentifizierungsdaten, kurz PID. Andere digitale Nachweise betreffen beispielsweise einen Abschluss oder eine Befugnis. Sie können von verschiedenen Ausstellern stammen; nicht jeder Austausch erfordert eine vollständige Identifizierung.
Nehmen wir eine Person, die einem Arbeitgeber ihren Bildungsabschluss nachweisen möchte. Jeder Beteiligte hat bei diesem Austausch eine eigene Aufgabe.
Der Aussteller bestätigt die Angaben
Eine Bildungseinrichtung dokumentiert, wer einen Bildungsgang abgeschlossen hat. In ihrer Rolle kann sie darüber einen digitalen Nachweis ausstellen. Die digitale Signatur macht die Herkunft und Änderungen am signierten Inhalt prüfbar. Hier verwaltet die Einrichtung die Quelldaten und stellt den Nachweis aus; dies können auch unterschiedliche Organisationen sein.
Der Nutzer entscheidet über das Teilen
Der Nutzer empfängt den Nachweis in einer Wallet. Fragt ein Arbeitgeber Ausbildungsdaten an, prüft der Nutzer die Anfrage und entscheidet über die Weitergabe. Der Arbeitgeber erhält auch die Informationen, die zur Prüfung des Nachweises nötig sind. Der Wallet-Anbieter stellt die Wallet bereit; der Aussteller bleibt für den Nachweis verantwortlich.
Der Empfänger prüft und entscheidet
Der Arbeitgeber prüft unter anderem Herkunft, Signatur, Gültigkeit und die für diese Anwendung erforderliche Bindung an den Nutzer. Anschließend beurteilt er, ob Aussteller und Daten geeignet sind, um die geforderte Qualifikation festzustellen. Eine erfolgreiche technische Prüfung ersetzt diese Beurteilung nicht.
- Studiengang
- Informatik
- Niveau
- Bachelor
- Studiengang
- Informatik
- Niveau
- Bachelor
- Studiengang
- Informatik
- Niveau
- Bachelor
Ausstellen
Die Einrichtung bestätigt den Abschluss anhand ihrer Unterlagen und stellt einen signierten Nachweis aus.
Quellverantwortlicher und Aussteller
Bildungseinrichtung
- Studiengang
- Informatik
- Niveau
- Bachelor
- Studiengang
- Informatik
- Niveau
- Bachelor
Nutzer mit Wallet · d-you
Der vollständige Austausch
Die Einrichtung stellt aus, der Nutzer entscheidet über das Teilen, und der Arbeitgeber prüft und beurteilt. Starten Sie die Animation oder wählen Sie eine Station.
Worauf Vertrauen beruht
Vertrauen setzt Klarheit darüber voraus, wer die Angaben bestätigt hat, auf welcher Grundlage dies geschah und wofür sie verwendet werden können. Herkunft, rechtliche Bedeutung und Nutzerschutz spielen dabei jeweils eine Rolle.
Aussteller und Quelle beurteilen
Bei Ausbildungsdaten möchte ein Arbeitgeber wissen, auf welcher Bildungseinrichtung und welchen Unterlagen der Nachweis beruht. Eine korrekte Signatur macht falsche Quelldaten nicht richtig und berechtigt den Unterzeichner nicht dazu, jede Aussage zu bestätigen.
Die rechtliche Bedeutung verstehen
Nicht jeder digitale Nachweis fällt automatisch unter eIDAS. Für Nachweise, die innerhalb dieses Rahmens als elektronische Attributsbescheinigungen (EAA) ausgestellt werden, unterscheiden wir drei Kategorien.
| Kategorie | Wer stellt aus? | Schutzmaßnahmen und rechtliche Bedeutung |
|---|---|---|
| Nicht qualifizierte EAA | Ein Anbieter, der diesen Ausstellungsdienst nicht als qualifizierten Dienst erbringt. | Auch hierfür gelten gesetzliche Anforderungen. Allein die elektronische oder nicht qualifizierte Form ist kein Grund, Rechtswirkung oder Zulässigkeit als Beweismittel in Gerichtsverfahren abzusprechen. |
| Qualifizierte EAA (QEAA) | Ein Vertrauensdiensteanbieter, der für diesen konkreten Ausstellungsdienst qualifiziert ist (QTSP). | Zusätzliche Anforderungen, Konformitätsbewertung und Aufsicht. Dieselbe Rechtswirkung wie eine rechtmäßig ausgestellte Bescheinigung in Papierform. |
| PuB-EAA | Eine für eine authentische Quelle verantwortliche öffentliche Stelle oder eine vom Mitgliedstaat dafür benannte öffentliche Stelle. | Eigene gesetzliche Anforderungen, Konformitätsbewertung und Notifizierung. Dieselbe Rechtswirkung wie eine rechtmäßig ausgestellte Bescheinigung in Papierform. Nicht jeder behördliche Nachweis ist automatisch eine PuB-EAA. |
Diese Kategorien sind weder Dateiformate noch Vertrauensrahmen. Ob ein Nachweis für eine Entscheidung geeignet ist, hängt auch von seinem Inhalt und den geltenden Akzeptanzregeln ab.
Den Status der Beteiligten prüfen
Der qualifizierte Status eines konkreten Ausstellungsdienstes ist in nationalen Vertrauenslisten, den Trusted Lists, verzeichnet. Die europäische Liste dieser Listen, die LOTL, verweist auf die nationalen Listen. Für PID und PuB-EAA bestehen eigene Anerkennungs- und Listenmechanismen. Allein die Nennung einer Organisation als qualifizierter Anbieter reicht daher nicht aus.
Den Nutzer schützen
Die Nutzung der Wallet bleibt freiwillig. Nutzer müssen erkennen können, wer Daten anfragt, und entscheiden können, ob sie diese teilen. Der Empfänger benötigt zusätzlich eine gültige Rechtsgrundlage nach der DSGVO und darf nur die für seinen Zweck notwendigen personenbezogenen Daten verarbeiten. Eine Freigabe in der Wallet ersetzt diese Pflichten nicht.
Welche Verantwortlichkeiten und Pflichten gelten
Die Anforderungen an Ihre Organisation hängen von ihrer Rolle ab. Eine Organisation kann mehrere Rollen erfüllen: Eine Gemeinde kann Nachweise ausstellen und bei einem anderen Dienst Daten aus einer Wallet empfangen.
| Rolle | Verantwortlichkeit |
|---|---|
| Mitgliedstaat | Sorgt für die Bereitstellung mindestens einer EUDI-Wallet und organisiert die erforderlichen Anerkennungs-, Registrierungs- und Aufsichtsstrukturen. Eine Wallet kann vom Staat, in seinem Auftrag oder mit seiner Anerkennung angeboten werden. |
| Wallet-Anbieter | Stellt sicher, dass die Wallet die geltenden Anforderungen erfüllt, zertifiziert wird und dauerhaft sicher funktioniert. Schützt personenbezogene Daten und unterstützt bei Problemen. |
| Aussteller | Begründet die bestätigten Angaben, führt erforderliche Prüfungen durch und sorgt für sichere Ausstellung sowie die geltende Statusverwaltung. Die konkreten Anforderungen ergeben sich aus dem Nachweis, seiner rechtlichen Kategorie und den geltenden Vereinbarungen. |
| Empfangende Organisation | Registriert sich als vertrauender Beteiligter, identifiziert sich und bleibt innerhalb ihrer registrierten Datenanfrage. Verantwortet die Prüfung empfangener Daten, deren rechtmäßige Verarbeitung und die darauf gestützte Entscheidung. Die Registrierung allein berechtigt nicht dazu, alle registrierten Daten anzufragen. |
Wann muss eine Organisation eine Wallet akzeptieren?
- Öffentliche Onlinedienste
- Verlangt ein Mitgliedstaat elektronische Identifizierung und Authentifizierung für den Zugang zu einem öffentlichen Onlinedienst, muss auch eine konforme EUDI-Wallet akzeptiert werden.
- Bestimmte private Dienste
- Ist eine starke Nutzerauthentifizierung zur Online-Identifizierung gesetzlich oder vertraglich vorgeschrieben, gilt eine Akzeptanzpflicht auf freiwilligen Wunsch des Nutzers. Kleinst- und Kleinunternehmen nach der europäischen Definition sind von dieser konkreten Pflicht ausgenommen.
- Sehr große Onlineplattformen
- Für entsprechend dem Gesetz über digitale Dienste benannte Plattformen gilt eine eigene Akzeptanzpflicht, wenn sie eine Nutzerauthentifizierung verlangen. Auch hier erfolgt die Wallet-Nutzung auf freiwilligen Wunsch und mit möglichst wenigen Daten.
Die Branchenzugehörigkeit allein bestimmt die Akzeptanzpflicht nicht. Der Dienst, die Authentifizierungsanforderungen und Ausnahmen sind ebenfalls maßgeblich. Die Akzeptanz einer Wallet begründet keine allgemeine Pflicht, selbst Nachweise auszustellen.
Wie die Einführung verläuft
Die Einführung erfolgt schrittweise. Für die Bereitstellung von Wallets, die Registrierung empfangender Organisationen und die Wallet-Akzeptanz gelten unterschiedliche Fristen. Nachfolgend stehen die wichtigsten Termine mit ihren Adressaten und Bedingungen.
Spätestens am
Mindestens eine EUDI-Wallet je Mitgliedstaat
Jeder Mitgliedstaat stellt mindestens eine EUDI-Wallet bereit. Die Frist beträgt 24 Monate ab Inkrafttreten der einschlägigen Durchführungsrechtsakte.
Mitgliedstaaten. Keine allgemeine Pflicht jeder Organisation, eine Wallet anzubieten oder Nachweise auszustellen.
Anwendbar ab
Durchführungsregeln zur Registrierung
Die Regeln zur Registrierung vertrauender Beteiligter werden einschließlich der Änderungen von 2026 anwendbar.
Registerstellen und Organisationen, die sich bei ihren Diensten auf EUDI-Wallets stützen.
Spätestens am
Elektronische Prüfung an authentischen Quellen
Mitgliedstaaten ermöglichen QEAA-Anbietern auf Wunsch des Nutzers die elektronische Prüfung der Attribute aus Anhang VI, soweit diese auf authentischen Quellen des öffentlichen Sektors beruhen.
Mitgliedstaaten, betroffene Quellenverantwortliche und qualifizierte Bescheinigungsanbieter. Keine allgemeine Öffnung sämtlicher Register.
Spätestens am
Wallet-Annahme bei bestimmten privaten Diensten
Eine konforme EUDI-Wallet auf freiwilligen Wunsch akzeptieren, wenn starke Nutzerauthentifizierung zur Online-Identifizierung gesetzlich oder vertraglich vorgeschrieben ist. Die Frist beträgt 36 Monate.
Private Beteiligte nach Artikel 5f(2), ausgenommen Kleinst- und Kleinunternehmen. Die Branche allein entscheidet nicht über die Pflicht.
Die Fristen von 24 und 36 Monaten für die Wallet-Bereitstellung und die private Akzeptanz beginnen am 24. Dezember 2024, als die einschlägigen Wallet-Regeln in Kraft traten. Die Registrierungsregeln nennen ihren Anwendungstermin unmittelbar.
Für öffentliche Onlinedienste und benannte sehr große Onlineplattformen gelten eigene Akzeptanzbestimmungen. Die Frist für private Dienste ist keine allgemeine Frist für alle Organisationen.
Technische Anwendungstermine und Rechtsgrundlagen
- Inkrafttreten
Erweiterung von eIDAS
Der europäische Rahmen wird um EUDI-Wallets und neue Vertrauensdienste erweitert.
Teilnehmer am europäischen Ökosystem.
- Inkrafttreten
Erste Durchführungsregeln für Wallets
Ausgangspunkt der einschlägigen Fristen von 24 und 36 Monaten.
Mitgliedstaaten und Teilnehmer am Wallet-Ökosystem.
- Inkrafttreten
Technische Regeln aktualisiert
Änderungen für Wallets, Registrierung und Bescheinigungen, mit späteren Anwendungsdaten für einzelne Bestimmungen.
Wallet-Anbieter, Registerstellen und Bescheinigungsanbieter.
- Anwendbar ab
Listen, Kataloge und Quellenprüfung
Bestimmungen zur PuB-EAA-Anbieterliste, zu Attribut- und Bescheinigungsschemakatalogen sowie zur Prüfung anhand authentischer Quellen werden anwendbar.
Europäische Kommission und Mitgliedstaaten, mit Auswirkungen auf Schemaverantwortliche und Anbieter.
- Anwendbar ab
Zusätzliche Anforderungen an die Quellenprüfung
Vorgaben für den Prüfmechanismus sowie Signatur oder Siegel der Prüfergebnisse werden anwendbar.
Authentische Quellenverantwortliche oder benannte Vermittler, die diese Prüfungen durchführen.
- Anwendbar ab
Referenzstandards für die Identitätsprüfung
Die benannten Standards zur Identitäts- und Attributprüfung bei qualifizierten Zertifikaten und QEAA werden anwendbar. Die zugrunde liegende Prüfpflicht besteht bereits.
Qualifizierte Anbieter dieser Dienste.
- Anwendbar ab
Registrierungszertifikate prüfen
Die konkrete Pflicht der Wallets, Registrierungszertifikate vertrauender Beteiligter zu authentifizieren und zu validieren, wird anwendbar. Die Registrierungspflicht selbst wird dadurch nicht aufgeschoben.
Wallet-Anbieter nach den geänderten Artikeln 3(4) und 8 der Verordnung 2024/2982.
Was tatsächlich verfügbar ist
Eine gesetzliche Frist belegt nicht, welche Nachweise und Anbindungen bereits verfügbar sind. Für eine Anwendung benötigt der Nutzer eine geeignete Wallet, ein Aussteller muss den Nachweis bereitstellen können und der Empfänger muss ihn verarbeiten und akzeptieren können.
Unterscheiden Sie angekündigte Möglichkeiten, Erprobungen und verfügbare Dienste. Auch bei verfügbarer Technik müssen die Beteiligten wissen, was die Daten bedeuten und unter welchen Bedingungen sie diese verwenden dürfen.
Vom europäischen Rahmen zu Vertrauensrahmen
Organisationen, die Nachweise austauschen, benötigen ein gemeinsames Verständnis der Daten. Sie müssen auch wissen, welche Aussteller sie akzeptieren, welche Prüfungen nötig sind und wie sie mit Änderungen oder falschen Daten umgehen.
Ein Vertrauensrahmen beschreibt Vereinbarungen zu Teilnahme, Verantwortlichkeiten und Vertrauen. Diese helfen Organisationen zu bestimmen, welche Nachweise sie für eine Anwendung innerhalb der geltenden gesetzlichen Anforderungen verwenden.
Ein Regelwerk beschreibt Bedeutung, Daten und Vereinbarungen für eine konkrete Art digitaler Nachweise, einschließlich relevanter Regeln für Ausstellung, Nutzung und Verwaltung. Organisationen können bestehende Vertrauensrahmen und Regelwerke nutzen.
Lesen Sie, wie Vertrauensrahmen funktionieren