Von OpenID zur EU-Wallet: der Weg zur selbstbestimmten ID
OpenID versprach 2005 Nutzerhoheit über die Identität. Die EU-Wallet ist der staatlich gestützte Versuch, gebaut auf OpenID4VP und OpenID4VCI.
GeschichteVeröffentlicht
2005 baute ein Entwickler einen Weg, sich bei Blogs anzumelden, ohne ein weiteres Konto anzulegen. 2026 soll jeder EU-Mitgliedstaat seinen Bürgern eine Wallet für digitale Identität anbieten. Beides hat mehr gemeinsam, als das Wort „Identität“ vermuten lässt. Diese Seite folgt dem Faden von der einen zur anderen.
Das Versprechen von 2005
Die ursprüngliche OpenID-Idee war radikal einfach: Sie besitzen eine Kennung und können sie jeder Website gegenüber belegen, über einen Anbieter Ihres Vertrauens. Es gab kein zentrales Register und kein Unternehmen, das das Sagen hatte. 2007 war die Spezifikation OpenID Authentication 2.0 fertig, und 2008 machte sich eine europäische Gemeinschaft an ihre Verbreitung. Alles Weitere steht in der OpenID-Zeitleiste.
Die Wirklichkeit war weniger frei. Praktisch stellten wenige Anbieter die meisten OpenIDs aus, jeder Login lief über einen Anbieter, der sehen konnte, wo Sie sich anmeldeten, und die Identität war nur so gut wie Ihr Konto. OpenID konnte zeigen, dass Sie ein Konto kontrollieren, nicht dass Sie eine bestimmte Person sind. Warum OpenID 2.0 verschwand listet die Gründe, warum es nicht abhob, und Von OpenID zu OpenID Connect beschreibt den Nachfolger, der heute den Social Login trägt.
Ein anderes Modell: Aussteller, Inhaber, Prüfer
Die EU-Wallet geht von einem anderen Dreieck aus. Im OpenID-Modell gibt es drei Beteiligte: Nutzer, Anbieter und Website. Im Wallet-Modell sind es ebenfalls drei, die Rollen sind aber andere.
| OpenID 2.0 und OpenID Connect | EU-Wallet für digitale Identität | |
|---|---|---|
| Wer hält die Daten | Das Konto beim Anbieter | Die Wallet-App der Nutzer |
| Was die Website erhält | Login-Nachweis plus Profildaten, die der Anbieter freigibt | Nur die Merkmale, die der Nutzer vorzeigt |
| Sieht der Aussteller jede Nutzung? | Ja, der Anbieter ist an jedem Login beteiligt | Dem Entwurf nach nein, der Aussteller wird beim Vorzeigen nicht kontaktiert |
| Rückhalt | Private Unternehmen, kein gesetzliches Vertrauensniveau | Gesetz: Verordnung (EU) 2024/1183 mit definierten Vertrauensniveaus |
| Hauptprotokolle | OpenID 2.0, dann OpenID Connect | OpenID4VCI, OpenID4VP, ISO mdoc, SD-JWT |
Die Nachweise der Wallet werden einmal von einer Behörde oder vertrauenswürdigen Organisation ausgestellt und liegen dann auf dem Gerät. Fragt ein Dienst nach dem Alter, können Sie „über 18“ zeigen, ohne das Geburtsdatum preiszugeben, eine Technik namens selektive Offenlegung. Wie gut das vor Nachverfolgung schützt, hängt von der Umsetzung ab, ein Thema von EUDI-Wallet und Datenschutz.
Die Protokolle, die beides verbinden
Die direkteste Verbindung liegt in den Standards. Die OpenID Foundation, die OpenID Connect pflegt, veröffentlichte auch die Protokolle, die Nachweise in Wallets hinein- und aus ihnen herausbringen. OpenID for Verifiable Presentations 1.0, OpenID4VP, wurde am 9. Juli 2025 finale Spezifikation. OpenID for Verifiable Credential Issuance 1.0, OpenID4VCI, folgte am 16. September 2025. Beide erweitern OAuth 2.0, dieselbe Basis, auf der OpenID Connect steht, und unterstützen mehrere Nachweisformate, darunter die mobilen Dokumente nach ISO 18013-5 und SD-JWT.
Das technische Regelwerk der EU für die Wallet baut auf diesen Spezifikationen auf. Der Stammbaum ist also echt: Die Idee eines vom Nutzer gewählten Logins von 2005 wurde zur Login-Schicht auf OAuth, und dieselbe OAuth-Grundlage trägt heute geprüfte Merkmale. Die vollständigen Texte veröffentlicht die OpenID Foundation unter openid.net.
Der Stand im Oktober 2026
Nach der Verordnung (EU) 2024/1183, seit dem 20. Mai 2024 in Kraft, muss jeder Mitgliedstaat bis etwa Ende 2026 mindestens eine Wallet bereitstellen. Annahmepflichten für Banken und sehr große Online-Plattformen folgen rund ein Jahr später, im Dezember 2027. Der Stand ist uneinheitlich. Mehrere Länder betreiben Pilotprojekte oder frühe Apps, die Zertifizierung der Wallets hinkt stellenweise hinterher. Unser Zeitplan zum Rollout verfolgt es Land für Land. Den amtlichen Text finden Sie auf EUR-Lex.
Für deutschsprachige Leser: Deutschland setzt auf den Online-Ausweis und plant seine Wallet, Österreich auf ID Austria, die Schweiz auf ihre E-ID. Die Länderseiten für Deutschland, Österreich und die Schweiz zeigen den jeweiligen Stand.
Wo die alten Probleme zurückkehren
Die drei großen Schwächen von OpenID liegen weiter auf dem Tisch.
- Annahme durch Relying Parties. Eine Wallet nützt nichts, wenn wenige Dienste sie verlangen. OpenID hatte dieses Problem ohne jede Möglichkeit, die Annahme zu erzwingen. Die EU antwortet mit einer gesetzlichen Pflicht für regulierte Dienste.
- Bedienbarkeit. OpenID verlangte eine eingetippte URL. Die Wallet muss das Vorzeigen eines Nachweises so leicht machen wie das Tippen einer Zahlungskarte. Gelingt das nicht, greifen Menschen wieder zum Passwort.
- Phishing. Eine gefälschte Seite, die Nachweise verlangt, ist die Wallet-Variante der gefälschten OpenID-Anbieterseite. Die Konstruktion antwortet mit Registrierung der Prüfer und kryptografischen Prüfungen, aber Nutzer und Dienste müssen sich weiterhin richtig verhalten.
Hinzu kommt ein neues Problem: wer was verlangen darf. Eine Wallet lässt Nutzer überflüssige Anfragen ablehnen, aber nur, wenn die Oberfläche klar zeigt, wer fragt und warum. Die Fragen vertieft Fünf Lehren aus OpenID für die EU-Wallet.
Was sich für Nutzer ändert
Für die meisten Menschen zeigt sich der Unterschied in kleinen Momenten, nicht in Protokollen. Ein Bankkonto eröffnen, die Volljährigkeit belegen oder eine gemeldete Adresse bestätigen könnte darauf hinauslaufen, eine Anfrage auf dem Telefon zu bestätigen, statt den Scan eines Ausweises hochzuladen oder noch ein Konto anzulegen. Das Versprechen sind weniger weitergegebene Daten und weniger Kopien Ihrer Dokumente an Orten, die Sie nicht sehen. Das Risiko kennt OpenID bereits: Ist die Bedienung umständlich oder verlangen Dienste zu viel, entsteht keine Gewohnheit. Deshalb zählen die Details der Oberfläche so viel wie die Kryptografie.
Was Sie mitnehmen
OpenID war der Versuch, Nutzern die Kontrolle über ihre Identität zu geben, ohne Staat oder Plattform dazwischen. Die EU-Wallet ist der Versuch, es mit einem Staat zu tun, der für die Nachweise bürgt. Keines von beidem ist perfekt. Wer wissen will, wie man das neue System nutzt, beginnt mit der EU-Wallet für digitale Identität.
Die Spezifikationsdaten stammen von der OpenID Foundation, die rechtlichen Daten von EUR-Lex; Stand Oktober 2026.
Mehr aus Geschichte
Clavid 2008: der erste OpenID-Anbieter der Schweiz
Clavid, ein Schweizer OpenID-Anbieter, ergänzte 2008 Smartcards, YubiKey, Fingerabdruck und Client-Zertifikate. Was er baute, warum es zählte und was aus ihm wurde.
Die europäische OpenID-Community und ihre Ländergruppen
Wie ehrenamtliche Länderbeauftragte und nationale Ländergruppen OpenID 2007 bis 2009 in Europa verbreiteten, was sie taten und was von ihrer Arbeit blieb.
Die OpenID-Marke und das Logo: wem sie heute gehören
Wer heute den Namen OpenID und das Logo betreut, wie der europäische Entwurf von 2008 einzuordnen ist und was Website-Betreiber vor dem Einsatz prüfen sollten.
Facebook Connect vs. OpenID: wie das Social Login gewann
Facebook Connect kam 2008, als OpenID Rückenwind bekam. Warum ein einzelner Markenbutton einen offenen Standard schlug und was Social Login Nutzer heute kostet.
Google und Windows Live ID öffnen sich für OpenID (2008)
Ende Oktober 2008 zeigte Microsoft einen OpenID-Provider für Windows Live ID, Google kündigte eingeschränkte Provider-Unterstützung an. Was beide boten.
Google, IBM, Microsoft, Yahoo treten der OpenID Foundation bei
Am 7. Februar 2008 wurden Google, IBM, Microsoft, VeriSign und Yahoo Unternehmensmitglieder der OpenID Foundation. Was das bedeutete und wie man Zahlen liest.