EUDI-Wallet Credentials: Unterschiede von PID, EAA und QEAA

Tim Filzinger

19.08.2026

Lesezeit ca. 6 Minuten

Bereits 2027 wird es möglich, sich mit der European Digital Identity Wallet per Smartphone sicher zu identifizieren und diverse Nachweisdokumente digital zu verwalten. Für deren Aussteller (Issuer) sowie für darauf vertrauende Stellen (Relying Parties) laufen bereits die geschäftlichen Vorbereitungen, die künftig maßgeblich durch die zu verarbeitenden Nachweise definiert sind.

Diese sogenannten Credentials werden durch die eIDAS-Verordnung in verschiedene Typologien nach unterschiedlichen Anforderungen und rechtlichem Status eingeteilt. Ein analytischer Blick auf den Inhalt der EUDI-Wallet fällt demnach zwar komplizierter aus als bei einer physischen Brieftasche, aber zeigt dafür die Zukunft digitaler Identitäten in Europa auf.

Inhaltsverzeichnis

Was Credentials für die EUDI-Wallet bedeuten

Personalausweis, Führerschein, Hochschulzeugnisse, Versicherungsscheine oder Mitgliedsbescheinigungen. All diese Dokumente sind typische Credentials, die künftig in der EUDI-Wallet zur digitalen Identifizierung und dem Nachweis verschiedener Berechtigungen verfügbar sein werden. Manche davon werden von staatlichen Behörden ausgestellt, andere von Privatunternehmen. Sie alle enthalten Attribute von unterschiedlicher Schutzwürdigkeit und Komplexität wie Name, Alter, Konto- oder Matrikelnummer, die in Summe ein umfassendes Bild einer Identität zusammensetzen. Aus Gründen der Datenminimierung werden je nach Zweck nur die unbedingt notwendigen Informationen aus der Wallet ausgelesen, sei es zur Eröffnung eines Bankkontos oder zum Mieten eines Kraftfahrzeugs. 

Um mit den heterogenen Daten jeweils regulatorisch adäquat umgehen zu können, teilt die eIDAS-Verordnung Credentials neben persönlichen Identitätsdaten (PID) nach Art der Quelle, Verlässlichkeit der ausstellenden Stelle sowie der damit einhergehenden Haftung in EAA, QEAA und PuB-EAA ein. Spätestens bis zur Umsetzung müssen sich involvierte Organisationen über die Art der zu verarbeitenden Credentials im Klaren sein. Denn davon hängt ab, welche organisatorischen Pflichten – wie Konformitätsbewertungen, Registrierungs- oder Aufsichtsanforderungen – sie als ausstellende oder verarbeitende Stelle zu erfüllen haben. 

Definition: Verifiable Credentials (VCs) sind Nachweisdokumente, die in der EUDI-Wallet sicher gespeichert und vom Aussteller kryptografisch signiert werden. Sie unterscheiden sich nach Anforderungen und rechtlichem Status.

PID – Das Herzstück digitaler Identität

Eine gewisse Sonderrolle haben die Personal Identification Data (dt.: Personenidentifikationsdaten, kurz PID) inne. Dabei handelt es sich um ein digitales Äquivalent zum Personalausweis mit den enthaltenen Daten, die in der Wallet gespeichert werden. Entsprechend begrenzt ist der Kreis der zugelassenen Aussteller; es handelt sich um staatliche Behörden oder staatlich autorisierte private Stellen. Besonders ist auch das initial sicherlich häufigste Nutzerszenario: Die Aktivierung der EUDI-Wallet. In Deutschland werden die PID auf Basis einer Identifizierung mit der Online-Ausweisfunktion (eID) der Wallet hinzugefügt. Einmal ausgestellt und verifiziert, können die PID mit weiteren Credentials verknüpft oder eigenständig als Identitätsnachweis verwendet werden. 

Die Eckdaten im Überblick:

  • Obligatorische Attribute: Nachname, Vorname, Geburtsdatum, Geburtsort, Staatsangehörigkeit  
  • Optionale Attribute (Auszug): Adresse (mehrere Teilfelder), eindeutige administrative Kennung, Geburtsname, Geschlecht, E-Mail-Adresse 
  • Prüfniveau bei Identitäts-/Attributsverifikation: hoch 
  • Rechtlicher Status: vollwertiger staatlicher Identitätsnachweis 
  • Formate: SD-JWT VC, mDoc  
  • Mögliche Use Cases: Kontoeröffnung, KYC, Altersprüfung, Behördenzugang

Implikationen und Bedeutung für Unternehmen

Das Ausstellen von PID-Credentials ist für Privatunternehmen ohne staatlichen Auftrag nicht zulässig, aber sie sind initialer Teil jeder EUDI-Wallet, die als Relying Party entweder verpflichtend zu akzeptieren oder zumindest interessant istEs ergeben sich nämlich die gleichen Use Cases und wirtschaftlichen Effekte wie durch die eID bei typischen Identifizierungs- und KYC-Prozessen, nicht zuletzt Kostenersparnisse und Effizienzsteigerung. Deren Ausmaß hängt stark von der Häufigkeit der Endnutzung ab. Die EUDI-Wallet könnte die eID in dieser Hinsicht übertreffen, denn sie setzt auf Smartphone-Komfort und erlaubt neben Online-Transaktionen auch eine komplett digitale Offline-Nutzung vor Ort. Zudem könnte die hohe Zahl der Anwendungen durch weitere Credential-Typen die Endnutzung und damit den ROI von Unternehmen in die Höhe treiben.

EAA – Nachweis bestimmter Eigenschaften

Electronic Attestations of Attributes (dt. Elektronische Attributsbescheinigungen, EAA) umfassen deutlich mehr Nachweise als die PID. Sie werden von privaten, öffentlichen oder branchenspezifischen Stellen wie Hochschulen, Banken oder Verbänden ausgestellt und bescheinigen verschiedene Zugehörigkeiten und Berechtigungen, zum Beispiel als Hochschulzeugnis, Bankbestätigung (etwa zur Bonität) oder Mitgliedsbescheinigung eines Verbands. Wer die Nachweise ausstellen darf, ist nicht konkret eingegrenzt, aber es handelt sich per Definition um sogenannte Trust Service Provider (dt. Vertrauensdiensteanbieter, TSP), die den Anforderungen der eIDAS-Verordnung genügen müssen.

Eine formelle Pflichtqualifizierung besteht derzeit nicht, aber Registrierungsregeln sollen je nach Ermessen der nationalen Gesetzgebung umgesetzt werden. Stärker reguliert ist die Ausstellung von QEAA und PuB-EAA, die einem strengeren Vertrauensmodell unterliegen und physischen Originaldokumenten rechtlich gleichgestellt sind. EAA ist demnach der Oberbegriff, aber wird in der Praxis oft zur Bezeichnung nicht-qualifizierter oder privatwirtschaftlicher Credentials verwendet.

Nicht-qualifizierte EAA 

Diese Credentials werden voraussichtlich flexibel in der Privatwirtschaft einsetzbar sein. 

  • Obligatorische Attribute: keine Vorgaben, Issuer entscheidet
  • Prüfniveau bei Identitäts-/Attributsverifikation: nicht gesetzlich vorgeschrieben 
  • Rechtlicher Status: Basierend auf Verträgen und AGBs, keine Akzeptanzpflicht 
  • Formate (Auswahl): SD-JWT, mDoc, W3C Verifiable Credential 
  • Aussteller: Trust Service Provider (TSP) wie Privatunternehmen, Vereine, Verbände 
  • Mögliche Use Cases: Flugtickets ausstellen, Mitgliedschaft prüfen, Ticketkontrolle 
EUDI Wallet Credentials - EAA und QEAA Übersicht

QEAA – Qualifizierte elektronische Attributsbescheinigung

Eine Qualified Electronic Attestation of Attributes (QEAA) darf ausschließlich von Qualified Trust Service Providers (QTSPs) ausgestellt werden, die einen in der eIDAS-Verordnung definierten qualifizierten Status erlangt haben. Voraussetzung ist eine erfolgreiche Konformitätsbewertung durch eine akkreditierte Prüfstelle sowie die Freigabe durch die zuständige nationale Aufsichtsbehörde.

Alle EU-Länder müssen entsprechende Listen mit den qualifizierten Vertrauensdiensteanbietern (Trusted Lists) führen und veröffentlichen. Die aufgeführten Organisationen unterliegen regelmäßigen Audits, um auch langfristig die technische und organisatorische Integrität der ausgestellten QEAA zu sichern. Diese haben aufgrund des streng regulierten und auditierten Status ihrer Aussteller die gleiche Rechtswirkung wie ein physisches Originaldokument; der Hauptunterschied zu einfachen EAA liegt in Fragen der Haftung: 

Entsteht ein Schaden durch einen nicht-qualifizierten EAA, liegt die Beweislast bei der vertrauenden Partei – sie muss selbst nachweisen, dass der Aussteller den Fehler vorsätzlich oder fahrlässig verursacht hat. Bei einem QEAA gilt die umgekehrte Beweislast (Art. 13 eIDAS-VO): Der ausstellende QTSP muss belegen, dass ihn kein Verschulden trifft.
Beweislast bei EAA und QEAA Credentials
  • Obligatorische Attribute (Auszug): streng reglementiert nach eIDAS, Kennung des Ausstellers, eindeutiger Personenbezug des Nachweisempfängers, das bescheinigte Attribut selbst, eindeutiger QEAA-Status 
  • Prüfniveau der Identitäts-/Attributsverifikation: hoch
  • Aussteller: QTSP 
  • Rechtlicher Status: Papierhaften Urkunden gleichgestellt, Vermutung der Richtigkeit, Haftung liegt beim ausstellenden QTSP 
  • Mögliche Use Cases: KYC-Prüfung, regulierte Berufsbescheinigungen und -zertifikate 

PuBEAA – Attribute des öffentlichen Sektors

Ähnlich wie die PID werden Public Electronic Attestations of Attributes von öffentlichen Behörden oder deren Auftragnehmern ausgestellt, aber sie umfassen weitergehende Eigenschaften als die bloße Identität. Die Attribute stammen aus einer authentischen, notifizierten Quelle, die vom EU-Mitgliedsstaat benannt und in die Verantwortung genommen wird. Die inhaltliche Ausstellung erfolgt durch die Behörde selbst oder diese fungiert als authentische Quelle für den beauftragten Issuer. Für die rechtssichere Siegelung kommt ein qualifiziertes elektronisches Siegelzertifikat eines QTSP zum Einsatz. Dieses verleiht dem PuB-EAA dieselbe Vermutung der Unversehrtheit und Herkunftsrichtigkeit wie ein physisches Behördensiegel.

  • Obligatorische Attribute: je nach Dokumenttyp, aber muss dessen staatlich vorgegebenem Schema entsprechen 
  • Prüfniveau der Identitäts-/Attributsverifikation: hoch 
  • Rechtlicher Status: Originalen in Papierform gleichgestellt, EU-weite Akzeptanz 
  • Aussteller: Öffentliche Stellen und Behörden sowie deren Auftragnehmer 
  • Mögliche Use Cases: Meldebescheinigung, Steuerbescheid, Hochschulzeugnis

Zwei primäre Credential-Formate

Auch wenn noch nicht alle Details geklärt sind, gibt es bereits technische Vorgaben, wie Credentials auszustellen und zu verifizieren sind. Entscheidend für die Formatwahl ist weniger die Art der Attribute als der Präsentationskanal – Online- und Vor-Ort-Nutzung sind für die EUDI-Wallet gleichermaßen vorgesehen. 

  • mDoc (mobile Document), ein kompaktes, binär codiertes Format nach ISO/IEC 18013-5, deckt beide Präsentationswege ab: die schnelle Funkübertragung per NFC vor Ort sowie auch die Online-Verifizierung. 
  • SD-JWT VC, das textbasierte JSON-Format, ist vor allem für die Online-Verifizierung konzipiert, nicht aber für die klassische NFC-Tap-Interaktion.

Die Online-Verifizierung läuft dabei technisch einheitlich über das Protokoll OpenID4VP ab, das sowohl SD-JWT- als auch mDoc-Credentials remote an den Verifier übermitteln kann. Als Verifier wird die technische Komponente bezeichnet, die den Prüfauftrag der Relying Party an die Wallet stellt und die Antwort kryptografisch verifiziert.

Auf technischer Ebene unterscheiden sich die aufgeführten Credential-Arten nur marginal. Die wichtigsten Unterschiede liegen nicht im Code, sondern in der Gesetzgebung begründet – durch den rechtlichen Status der Aussteller, deren Aufsicht und Haftung.

Ausblick für Unternehmen – Vorbereitung trotz offener Fragen

Eines ist sicher: Die EUDI-Wallet wird PID, EAAQEAA und PuBEAA enthalten, die allesamt einer datensparsamen Verifizierungslogik folgen. Im Sinne der DSGVO werden nur die Attribute ausgelesen, die für den jeweiligen Zweck unabdingbar sind – anders als bei vielen physischen Dokumenten. Die regulatorischen Rahmenbedingungen sind bereits klar: PID bleiben staatlichen Stellen oder deren direkten Auftragnehmern vorbehalten, QEAA und PuBEAA werden streng reguliert, nicht-qualifizierte EAA sind flexibel einsetzbar. Je nach Rolle einer Organisation im Wallet-Ökosystem unterscheiden sich die Implikationen:

  • Als Issuer nicht-qualifizierter EAA sind die allgemeinen Anforderungen an Trust Service Provider zu erfüllen, während QEAA einen aufwändigen und kostspieligen Qualifizierungsprozess als QTSP voraussetzen. 
  • Relying Parties müssen hingegen frühzeitig bestimmen, welche Attribute sie je Anwendungsfall zu welchem Zweck tatsächlich benötigen, denn diese Angaben begrenzen den späteren Datenabruf rechtlich verbindlich.

Zudem gilt es bereits jetzt, die übergeordneten Geschäftsziele im bestehenden rechtlichen Rahmenwerk aus eIDAS 2.0, ARF-Spezifikationen und nationaler Gesetzgebung zu verorten. Als erfahrener Spezialist für EUDI-Wallet-Integration kann AUTHADA Unternehmen bei der Umsetzung unterstützen und durch die weitere technische wie regulatorische Ausgestaltung navigieren. Eine der wichtigsten Fragen bleibt nämlich noch ungeklärt: Welche konkreten Nachweise werden final EAA oder QEAA zugeordnet? 

Hier besteht vor allem ein Haftungsunterschied, der sich aus dem streng kontrollierten rechtlichen Status von QTSPs als QEAA-Issuer ergibt. Für die PID liegt bereits ein ausgearbeitetes Rulebook vor, das festlegt, wie die Attribute strukturiert und codiert werden. Für die meisten anderen Credentials fehlt dieses Gegenstück aber noch. Dieser und weitere Aspekte sind Gegenstand laufender Standardisierung, während sich mit der EUDI-Wallet eine europaweite Vertrauensinfrastruktur formt. 

Möchten Sie als Unternehmen Credentials für die EUDI-Wallet ausstellen oder verarbeiten? Wir unterstützen Sie gerne bei der technischen Umsetzung. Kontaktieren Sie uns

Sie möchten mit unserem Newsletter auf dem neusten Stand sein?

Verpassen Sie keine News zu Lösungen, Projekten, dem Unternehmen mehr!


    Wir verwenden Sendinblue als unsere Marketing-Plattform. Wenn Sie das Formular ausfüllen und absenden, bestätigen Sie, dass die von Ihnen angegebenen Informationen an Sendinblue zur Bearbeitung übertragen werden gemäß den Nutzungsbedingungen Eine Einwilligung ist freiwillig und jederzeit widerrufbar.