News aus aller Welt
Start
Eudi-Wallet: Gesundheitswesen plant mit, doch zentrale Fragen sind offen
Technik · 10.10.2026 16:58

Eudi-Wallet: Gesundheitswesen plant mit, doch zentrale Fragen sind offen

Kurz: Die deutsche EUDI-Wallet „d-you“ soll ab 2027 Identitätsnachweise bündeln. Doch bei der Integration in das Gesundheitswesen bleiben wichtige Fragen offen.

Was geschehen ist – die Kernmeldung

Ab dem 2. Januar 2027 soll die deutsche EUDI-Wallet mit dem Namen „d-you“ offiziell an den Start gehen. Das Projekt, das unter der Federführung der Bundesagentur für Sprunginnovationen (SPRIND) entwickelt wird, zielt darauf ab, digitale Ausweise und verschiedene Nachweise in einer zentralen Anwendung auf dem Smartphone zu bündeln. Dr. Torsten Lodderstedt, der das Projekt leitet, präsentierte die Fortschritte auf dem TI-Summit 2026. Das Vorhaben ist Teil der europäischen Bemühungen, eine einheitliche digitale Identität zu schaffen. Dabei soll die Wallet nicht nur behördliche Dokumente speichern, sondern künftig auch als Zugangsschlüssel für sensible Dienste wie die elektronische Patientenakte (ePA) und das E-Rezept fungieren. Während die Entwickler stolz auf rund 50 Launch-Partner und über 300 erprobte Anwendungsfälle in einer Sandbox verweisen, gibt es aus Fachkreisen und bei Bundestagsanhörungen erhebliche Bedenken. Insbesondere die gewählte technische Architektur und die regulatorische Einordnung als EUDI-Wallet werfen Fragen auf, die zum jetzigen Zeitpunkt noch nicht abschließend geklärt sind. Das Projekt befindet sich in einer kritischen Phase, in der die technische Umsetzung auf die komplexen Anforderungen des Gesundheitswesens trifft.

Die Einzelheiten der technischen Umsetzung

Die Architektur von „d-you“ basiert auf einem Cloud-Sicherheitsanker, der Sicherheitsdefizite herkömmlicher Smartphones abfedern soll. Die Identifizierung der Nutzer erfolgt über die Online-Ausweisfunktion des Personalausweises, wobei ein PIN-Rücksetzdienst für vergessene Zugangsdaten bereitsteht. Zur Freigabe eines Schlüssels in einem Hardware-Sicherheitsmodul werden das Smartphone und die PIN als zwei Faktoren genutzt. Laut Lodderstedt hat der Betreiber des Moduls keinen Zugriff auf die Identität der Person oder den Verwendungszweck. Ein wesentlicher Unterschied zum klassischen Online-Ausweis besteht darin, dass bei „d-you“ eine zentrale Komponente bei jeder Präsentation des digitalen Ausweises beteiligt ist. Dies steht im Kontrast zu dezentralen Ansätzen, bei denen Diensteanbieter eigene eID-Server betreiben. Der Entwurf des Digitale-Identitäten-Gesetzes gibt für den Betrieb dieser zentralen Komponente nur wenige Vorgaben, fordert jedoch, dass der Wallet-Anbieter die Inhalte der gespeicherten Nachweise nicht einsehen darf. Im Gesundheitswesen gelten hingegen strengere Regeln: Die Gematik schreibt für sektorale Identity Provider vor, dass Betreiber technisch nicht nachvollziehen können dürfen, welcher Versicherte welchen Fachdienst in Anspruch nimmt. Diese Diskrepanz zwischen den Anforderungen der Gematik und der Architektur der Wallet bleibt ein zentraler Punkt der fachlichen Auseinandersetzung.

Hintergrund und bisheriger Verlauf

Die Entwicklung der EUDI-Wallet in Deutschland ist eingebettet in eine längere Debatte über digitale Identitäten. Bereits im Juli 2026 äußerten Sachverständige in Anhörungen des Bundestages erhebliche Bedenken hinsichtlich der Sicherheit und der Zukunftsfähigkeit des gewählten Ansatzes. Kritiker hinterfragten, ob das Projekt in seiner aktuellen Form überhaupt noch zu retten sei. Die SPRIND verteidigte ihr Vorgehen stets als den derzeit gangbarsten Weg, um eine funktionierende Infrastruktur aufzubauen. Ein weiterer Kritikpunkt betrifft den Entwicklungsprozess selbst. Bianca Kastl vom Innovationsverbund Öffentliche Gesundheit forderte wiederholt einen offenen Entwicklungsansatz, wie er bei EU-Projekten üblich ist. Während die Referenzimplementierung der EU-Kommission von Beginn an transparent war, wurde in Deutschland zunächst unter Ausschluss der Öffentlichkeit gearbeitet. Zwar hat die SPRIND mittlerweile den Quelltext für die Apps und das Backend veröffentlicht, hält jedoch den Code einer zentralen Sicherheitskomponente aus Lizenz- und Sicherheitsgründen weiterhin zurück. Auch das Belohnungsprogramm für Sicherheitslücken wurde als problematisch empfunden, da es an ein noch nicht final veröffentlichtes Produkt gekoppelt ist und die Testumgebung strengen Vertraulichkeitsvereinbarungen unterliegt.

Die Beteiligten und ihre Rollen

An dem Projekt sind diverse Akteure beteiligt. Dr. Torsten Lodderstedt fungiert als Projektleiter bei der SPRIND und Geschäftsführer der Betreibergesellschaft Common Codes. Er vertritt die technische Vision der Wallet. Auf Seiten der Gematik ist Christian Dransfeld als Produktmanager für die GesundheitsID zuständig und koordiniert die Integration in das Gesundheitswesen. Das Bundesgesundheitsministerium (BMG) agiert als politischer Akteur, der die Wallet als „Übergangsarchitektur“ für den Zugriff auf die ePA einstuft. Der PKV-Verband und Partner wie die Bundesdruckerei sind an Praxistests beteiligt, um Wallet-Check-ins zu erproben. Maria Parsch, früher bei der Gematik und heute bei IBM tätig, moderiert die fachliche Diskussion und stellt kritische Fragen zur langfristigen Strategie. Zudem sind Sachverständige aus dem Innovationsverbund Öffentliche Gesundheit, wie Bianca Kastl, als kritische Beobachter tätig, die Transparenz und offene Standards einfordern. Die Deutsche Verbindungsstelle Krankenversicherung – Ausland beim GKV-Spitzenverband sowie Maria Milster von D-Trust bringen weitere Perspektiven zur grenzüberschreitenden Nutzung und digitalen Identitätsprüfung ein.

Einordnung der aktuellen Situation

Einzuordnen ist das Projekt als ein ambitioniertes Unterfangen, das mit erheblichen regulatorischen und technischen Hürden kämpft. Den Berichten zufolge besteht ein Spannungsfeld zwischen der Notwendigkeit einer schnellen Markteinführung und der Einhaltung hoher Sicherheitsstandards. Die selektive Datenfreigabe, bei der beispielsweise nur der Status „volljährig“ statt des exakten Geburtsdatums übermittelt wird, ist zwar ein Fortschritt für den Datenschutz. Dennoch bleibt die Frage der Verknüpfbarkeit bestehen. Sachverständige betonen, dass selbst bei pseudonymen technischen Kennungen die Übermittlung von Versicherungsnummern eine Person wiedererkennbar machen kann. Die technische Kontrolle durch die Wallet, die Anfragen ablehnen soll, wenn ein Dienst mehr Daten fordert als deklariert, ist zwar ein Sicherheitsgewinn, beantwortet jedoch nicht die inhaltliche Frage, ob die abgefragten Daten für den jeweiligen Zweck überhaupt erforderlich sind. Die Architektur steht somit unter dem Druck, sowohl nutzerfreundlich als auch datenschutzkonform zu sein, wobei die regulatorische Anerkennung als EUDI-Wallet durch die EU-Kommission noch aussteht.

Offene Fragen und Lücken

Der Quelltext lässt eine Reihe von Fragen unbeantwortet, die für die Praxis von entscheidender Bedeutung sind. So ist völlig unklar, ob und ab wann die nationale Version von „d-you“ die strengen Anforderungen der eIDAS-Verordnung erfüllen wird. Lodderstedt räumte ein, dass eine Wallet, die diese Kriterien nicht erfüllt, nicht als EUDI-Wallet anerkannt werden kann, was ein erhebliches Risiko für das gesamte Projekt darstellt. Auch das Bundesdigitalministerium konnte in der Anhörung keinen verbindlichen Termin für eine Zertifizierung nennen. Zudem ist ungeklärt, ob die Wallet die GesundheitsID langfristig ersetzen wird oder ob beide Systeme parallel existieren sollen. Welche Funktionen des sektoralen Identity Providers bei einem direkten Wallet-Zugriff weiterhin erforderlich sind, wurde noch nicht entschieden. Ebenso offen ist die Frage der Hardware-Anforderungen: Ob für den Wallet-Zugriff auf Gesundheitsdaten dieselben Betriebssystem-Restriktionen gelten wie für aktuelle ePA-Apps, ist noch nicht geklärt. Auch die grenzüberschreitende Nutzung bleibt vage, da noch nicht absehbar ist, welche EU-Mitgliedstaaten wann welche Ausbaustufen unterstützen werden.

Wie es weitergeht

Der Zeitplan für die kommenden Jahre ist eng getaktet. Für das Jahr 2027 ist zunächst geplant, dass Versicherte die Wallet zur Einrichtung der GesundheitsID und zur Identifikation gegenüber ihrer Krankenkasse nutzen können. Einige Kassen haben dies für den Anfang des Jahres angekündigt, andere sollen folgen. Im Anschluss ist die Integration des Versicherungsnachweises als eigenständiges Credential geplant, wofür die Gematik derzeit ein Regelwerk erarbeitet. Das Bundesgesundheitsministerium sieht für die Zeit ab dem 1. Dezember 2028 vor, dass die Wallet zusammen mit entsprechenden Nachweisen unmittelbar wie die elektronische Gesundheitskarte (eGK) als Versicherungsnachweis dienen soll. Spätestens ab dem 1. Dezember 2030 soll sie laut dem Entwurf des Gesetzes für Daten und digitale Innovation im Gesundheitswesen (GeDIG) auch zur Authentisierung bei TI-Diensten eingesetzt werden können. Diese Schritte sind jedoch an den Erfolg des laufenden Gesetzgebungsverfahrens gebunden. Ob diese Termine gehalten werden können, hängt maßgeblich von der technischen Zertifizierung und der Akzeptanz der beteiligten Akteure ab. Die Entwicklung bleibt somit ein dynamischer Prozess, bei dem viele Weichenstellungen erst in der Zukunft erfolgen werden.

Bild: Pexels: https://www.pexels.com/de-de/foto/foto-eines-laptops-162622/ · Foto: Pixabay
Quelle: https://www.heise.de/news/EUDI-Wallet-Gesundheitswesen-plant-mit-doch-zentrale-Fragen-sind-offen-11482406.html?wt_mc=rss.red.ho.ho.atom.beitrag.beitrag