Die kurze Antwort
Am 6. Oktober 2026 hat der Ausschuss für Digitales und Staatsmodernisierung des Bundestages das Digitale-Identitätengesetz (DIdG) beraten, das den Rahmen für die deutsche EUDI-Wallet d-you schafft. Die Sachverständigen begrüßten die Wallet im Grundsatz, kritisierten aber eine nicht offengelegte Sicherheitsarchitektur, fehlende Haftungsregeln, die fehlende Prüfung der Zwecke von Diensteanbietern und zu wenig Schutz vor Profilbildung. Die Wallet soll am 2. Januar 2027 bundesweit starten; das Gesetz muss dafür in den nächsten Wochen verabschiedet werden.
Für Unternehmen heißt das: Die Pflicht, die Wallet in Identifizierungs- und Login-Prozesse einzubinden, kommt – aber mit unvollständigen Spielregeln. Wer in der FinTech-Branche oder mit regulierten Kundenprozessen arbeitet, sollte die Integration jetzt technisch vorbereiten und Haftungs- und DSGVO-Fragen parallel klären.
Was ist bei der Anhörung passiert?
Zwei Stunden lang befragten die Abgeordneten am Dienstagmorgen Sachverständige zum Regierungsentwurf. Der Bundestag fasst das Ergebnis so zusammen: Die Experten begrüßen die Einführung der EUDI-Wallet, regen aber Ergänzungen am Gesetzentwurf an. heise online wird deutlicher: Kaum ein geladener Sachverständiger war mit der deutschen Umsetzung zufrieden, selbst die von den Regierungsfraktionen benannten Experten sahen erheblichen Handlungsbedarf.
Der Zeitdruck ist erheblich. Damit die Wallet wie geplant am 2. Januar 2027 starten kann, muss das DIdG in den kommenden Wochen das parlamentarische Verfahren durchlaufen. Zugleich hat die d-you-Anwendung nach Angaben von heise noch nicht den Stand einer vollständig zertifizierten EUDI-Wallet erreicht, der für die Notifizierung bei der EU-Kommission nötig ist. Torsten Lodderstedt, der die technische Entwicklung für die Bundesagentur für Sprunginnovationen (SPRIND) koordiniert, bezeichnete den Aufbau eines Wallet-Ökosystems als „komplexe Aktivität“ und den Starttermin als Beginn der Skalierungsphase – nicht als Ende der Entwicklung.
Welche Kritikpunkte nannten die Experten?
Die Einwände reichen von der Gerätesicherheit bis zur Kryptografie. Die wichtigsten im Überblick:
| Sachverständige | Kritikpunkt | Relevanz für Unternehmen |
|---|---|---|
| Jiska Classen, Smartphone-Sicherheit (Potsdam) | Große Teile der Sicherheitsarchitektur sind nicht offengelegt; kompromittierte Smartphones könnten Kontoeröffnungen und Kreditanträge unter fremder Identität ermöglichen. Gefordert: klare Haftung und einfache Sperrmöglichkeiten. | Betrugsrisiko bei Onboarding und Kreditvergabe |
| Thomas Lohninger, epicenter.works (Österreich) | Andere EU-Staaten verlangen von Diensteanbietern den Nachweis legitimer Nutzungszwecke, bevor sie Daten abfragen dürfen. Deutschland sieht diese Hürde bisher nicht vor. | Mögliche spätere Nachschärfung der Registrierung |
| Lina Ehrig, Verbraucherzentrale Bundesverband | Zu wenig Schutz für pseudonyme Nutzung und gegen Profilbildung durch Verknüpfung von Transaktionen. | Datensparsamkeit im eigenen Abfrage-Design |
| Andreas Hartl, Bundesbeauftragter für den Datenschutz | Fehlende Möglichkeit, die Wallet pseudonym zu nutzen. | Aufsichtliche Erwartung an minimale Datenabfragen |
| Bianca Kastl, Innovationsverbund Öffentliche Gesundheit | Künftige Quantencomputer könnten die Integrität digitaler Signaturen untergraben und damit früher signierte Daten entwerten. | Krypto-Agilität und Post-Quanten-Planung |
Lodderstedt verteidigte die zentrale, cloudbasierte Sicherheitsarchitektur von d-you: Für Endgeräte gebe es bislang keine ausreichenden Sicherheitsstandards, deshalb lasse sich die Sicherheit nicht allein auf das Smartphone stützen.
Was regelt das DIdG für Unternehmen?
Unternehmen, die Daten aus der Wallet abfragen wollen, heißen im Regelwerk „vertrauende Beteiligte“ (Relying Parties). Nach dem Regierungsentwurf, wie ihn die Fachpublikation PayTechLaw auswertet, gilt für sie:
- Registrierung beim Bundesverwaltungsamt. Die Behörde registriert Unternehmen und Organisationen und führt eine zentrale Liste. Die Registrierung ist zu versagen, wenn „tatsächliche oder rechtliche Gründe“ entgegenstehen – konkrete Ablehnungsgründe und Verfahrensschritte nennt der Entwurf kaum.
- Annahmepflicht aus eIDAS 2.0. Nach Artikel 5f der überarbeiteten eIDAS-Verordnung müssen private Anbieter, die gesetzlich zu starker Nutzerauthentifizierung verpflichtet sind, die Wallet auf Wunsch des Nutzers akzeptieren. Zeitplan und Durchsetzung in Deutschland konkretisiert das DIdG nicht.
- Neues Identifizierungsverfahren im Geldwäscherecht. Die EUDI-Wallet wird als Identifizierungsmethode nach § 12 Abs. 1 Nr. 4a GwG anerkannt; Authentifizierung und Validierung sind zu dokumentieren.
- Keine Haftungsverteilung. Wer haftet, wenn zwischen Wallet-Anbieter, Zahlungsdienstleister und Diensteanbieter etwas schiefgeht, regelt das Gesetz nicht. Vertragliche Lösungen sind schwierig, weil zur Annahme verpflichtete Unternehmen oft gar keine direkte Vertragsbeziehung zum Wallet-Anbieter haben.
- Vieles kommt per Verordnung. Betriebsmodelle, Kriterien für Zahlungsfunktionen und die Anerkennung privater Wallet-Anbieter sollen später per Rechtsverordnung geregelt werden.
Wie sollten sich Unternehmen vorbereiten?
Abwarten, bis alle Verordnungen vorliegen, kostet Zeit, die im Integrationsprojekt fehlt. Sinnvoll sind vier Schritte, die unabhängig vom Ausgang der Gesetzesberatung tragen:
- Betroffenheit klären. Prüfen Sie, ob Ihr Unternehmen zu starker Kundenauthentifizierung oder zur Identifizierung nach GwG verpflichtet ist. Dann gehört die Wallet-Annahme in die Roadmap, nicht in die Ideenliste.
- Datenabfragen minimal entwerfen. Fragen Sie nur die Attribute ab, die der Prozess wirklich braucht – etwa „volljährig“ statt Geburtsdatum. Das entspricht der Kritik von vzbv und Datenschutzbeauftragtem und reduziert das eigene DSGVO-Risiko.
- Onboarding modular bauen. Die Wallet wird neben Video-Ident, Online-Ausweisfunktion und Bankverfahren ein weiterer Kanal. Eine saubere Schnittstellenschicht in der mobilen App und im Backend erlaubt es, sie ohne Umbau der gesamten Strecke anzuschließen.
- Betrugsszenarien testen. Classens Warnung vor kompromittierten Geräten betrifft vor allem die Diensteanbieter, bei denen Konten eröffnet werden. Missbrauchsfälle sollten vor dem Livegang in Penetrationstests durchgespielt werden.
Wie stark Aufsicht und Regulierung in Deutschland gerade auf Dokumentation drängen, zeigen auch die ersten DORA-Prüfbefunde der BaFin und die Debatte um eine Reform der Datenschutzaufsicht.
Was noch offen ist
Ob der Bundestag den Entwurf nach der Anhörung nachbessert – etwa bei Haftung, Zweckprüfung für Diensteanbieter oder pseudonymer Nutzung –, ist offen. Ebenso unklar ist, ob d-you rechtzeitig die Zertifizierung für die Notifizierung bei der EU-Kommission erreicht. Und weil wesentliche Regeln in Verordnungen ausgelagert sind, werden Unternehmen die endgültigen Anforderungen voraussichtlich erst kurz vor oder nach dem Start am 2. Januar 2027 kennen.
Häufige Fragen
Was ist d-you?
d-you ist die geplante staatliche Umsetzung der Europäischen Brieftasche für die Digitale Identität (EUDI-Wallet) in Deutschland. Die App soll Ausweisdaten und weitere Nachweise auf dem Smartphone bereitstellen und ab dem 2. Januar 2027 bundesweit verfügbar sein. Den Rechtsrahmen schafft das Digitale-Identitätengesetz (DIdG).
Was wurde bei der Bundestagsanhörung kritisiert?
Die Sachverständigen begrüßten die Einführung der Wallet grundsätzlich, bemängelten aber eine nicht offengelegte Sicherheitsarchitektur, fehlende Haftungsregeln, fehlende Prüfung der Nutzungszwecke von Diensteanbietern, unzureichende Pseudonymität und Schutz vor Profilbildung sowie Risiken durch künftige Quantencomputer für digitale Signaturen.
Müssen Unternehmen die EUDI-Wallet akzeptieren?
Nach Artikel 5f der überarbeiteten eIDAS-Verordnung müssen bestimmte private Diensteanbieter, die gesetzlich zu starker Nutzerauthentifizierung verpflichtet sind – etwa Banken und Zahlungsdienstleister –, die Wallet auf Wunsch des Nutzers akzeptieren. Die deutschen Details zu Zeitplan und Durchsetzung regelt das DIdG bislang nicht abschließend.
Wie werden Unternehmen zu vertrauenden Beteiligten?
Laut Regierungsentwurf registriert das Bundesverwaltungsamt Unternehmen und Organisationen, die Daten aus der Wallet abfragen wollen, und führt eine zentrale Liste. Die Registrierung ist zu versagen, wenn tatsächliche oder rechtliche Gründe entgegenstehen; Details des Verfahrens sollen per Rechtsverordnung folgen.
Quellen
heise online — EUDI-Wallet: Anhörung mit viel Kritik an d-you-Planung (6. Oktober 2026)
Deutscher Bundestag, hib — Sachverständige begrüßen Einführung der EUDI-Wallet
Deutscher Bundestag — Anhörung zum Digitale Identitätengesetz
PayTechLaw — Das Digitale-Identitätengesetz (DIdG): Die wichtigsten Regelungen des Regierungsentwurfs