Glossar
Verständliche Definitionen der Begriffe, die Credenco in seinen Produkten und Inhalten verwendet, von Credential-Formaten und Protokollen bis zu den Rollen, die sie ausstellen, verwahren und prüfen.
Weiterführende Beiträge: Die EUDI Wallet für HR und Recruiting
Im Detail:Verifizierbare Credentials erklärtTS11 erklärtDCQL erklärtOpenID4VCI-Ausstellung erklärtEuropean Business Wallet erklärtVertrauende Partei erklärtAlle Erklärungen
A
- ARF
- Architecture and Reference Framework: die technische Spezifikation des EUDI-Wallet-Ökosystems der Europäischen Kommission, die Rollen, Credential-Formate, Protokolle und Vertrauensinfrastruktur festlegt, die eIDAS 2.0 nur rechtlich beschreibt. Mehr erfahren
- Attestierungsanbieter (Attestation Provider)
- Der Sammelbegriff für einen QEAA-Anbieter, einen PuB-EAA-Anbieter und einen nicht qualifizierten EAA-Anbieter: die drei Rollen, die das ARF für die Ausstellung von Attribut-Credentials definiert. Mehr erfahren
- Aussteller (Issuer)
- Die Organisation, die ein verifizierbares Credential erstellt und kryptografisch signiert (etwa eine Behörde, eine Bank oder eine Handelskammer), und damit für die darin enthaltenen Aussagen bürgt. Mehr erfahren
- Ausstellungsplattform für Credentials (Credential Issuance Platform)
- Die Software, mit der ein Aussteller Quelldaten in verifizierbare Credentials umwandelt und an eine Wallet liefert, in der Regel über OpenID4VCI. Zu unterscheiden von der Rolle des Ausstellers, die die Stelle und nicht die Plattform beschreibt. Mehr erfahren
- Authentische Quelle (Authentic Source)
- Ein Verzeichnis oder System, betrieben von einer öffentlichen Stelle oder privaten Einrichtung, das Attribute führt und bereitstellt und als deren primäres, maßgebliches Register gilt. Mehr erfahren
C
- Credential Offer
- Die OpenID4VCI-Nachricht, meist hinter einem QR-Code oder Link, mit der ein Aussteller die Ausstellung startet: Sie nennt den Aussteller, gibt an, welche Credentials angeboten werden, und sagt der Wallet, wie sie diese abholen darf. Mehr erfahren
D
- DCQL
- Digital Credentials Query Language: das JSON-Format, das eine Relying Party innerhalb einer OpenID4VP-Präsentationsanfrage nutzt, um genau zu beschreiben, welche Credentials und Claims benötigt werden, damit jedes konforme Wallet die Anfrage ohne individuelle Integration verarbeiten kann. Mehr erfahren
- DID
- Decentralized Identifier: ein weltweit eindeutiger Bezeichner, der nicht von einem zentralen Register abhängt. DIDs ermöglichen es Ausstellern, Inhabern und Prüfern, aufeinander zu verweisen und öffentliche Schlüssel ohne zentrale Instanz aufzulösen. Mehr erfahren
- did:web
- Eine DID-Methode, die ein DID-Dokument auf einer gewöhnlichen HTTPS-Domain verankert (z. B. did:web:example.com) und dabei die bestehende Web-PKI anstelle einer Blockchain oder eines Ledgers nutzt. Mehr erfahren
- did:webvh
- DID Web with Verifiable History: ein Nachfolger von did:web, der ein manipulationssicheres, überprüfbares Verlaufsprotokoll jeder DID-Dokumentversion hinzufügt, zusammen mit Schlüssel-Vorabrotation und Zeugen, sodass ein DID-Dokument nicht unbemerkt umgeschrieben werden kann. Mehr erfahren
- Digital Credentials API
- Die W3C-Browser-API, mit der eine Website über das Betriebssystem ein Credential von einer Wallet auf demselben Gerät anfordert, statt über einen QR-Code oder einen eigenen Deep Link. Sie transportiert einen OpenID4VP- oder ISO/IEC 18013-7-Austausch, ersetzt ihn aber nicht. Mehr erfahren
- Digital Identity Wallet
- Die allgemeine Kategorie von Apps, mit denen ein Inhaber Credentials und Attribute speichern und genau festlegen kann, was er mit einer Relying Party teilt; die EUDI Wallet ist die spezifische, regulierte Umsetzung der EU davon. Mehr erfahren
- Digitaler Produktpass (Digital Product Passport)
- Ein strukturierter, maschinenlesbarer Datensatz, der ein Produkt durch seinen gesamten Lebenszyklus begleitet und Kunden, Unternehmen und Behörden standardisierten Zugang zu seinen Nachhaltigkeits-, Haltbarkeits- und Materialdaten gibt. Nach ESPR verpflichtend für Produktgruppen, die von einem delegierten Rechtsakt erfasst werden. Mehr erfahren
- DIIP
- Decentralized Identity Interop Profile: ein Profil der FIDES Community, das eine kohärente Menge bestehender Spezifikationen für credential-basierte Interoperabilität auswählt, bei der die Wallet nicht vertrauenswürdig sein muss, etwa für Diplome, Lizenzen und Business Wallets. Mehr erfahren
E
- EAA
- Electronic Attestation of Attributes: jede elektronische Bescheinigung, die Attribute einer Person oder Organisation bestätigt und von einem beliebigen Anbieter ausgestellt wird. Ein QEAA ist deren qualifizierte Variante mit höherer Vertrauenswürdigkeit. Mehr erfahren
- EBSI
- European Blockchain Services Infrastructure: ein EU-Netzwerk, das grenzüberschreitendes Vertrauen für Verifiable Credentials verankert, etwa welche Aussteller und Schemata anerkannt sind, genutzt von mehreren EUDI-Wallet-Pilotprojekten als ihr Vertrauensregister. Mehr erfahren
- EBWOID
- European Business Wallet Owner Identification Data: die Attestierung, die angibt, zu welcher Organisation eine European Business Wallet gehört, mit einer grenzüberschreitenden eindeutigen Kennung, dem amtlichen Firmennamen aus dem authentischen Register, der ausstellenden Behörde und einem trust anchor, gegen den ein Verifier sie prüfen kann. Mehr erfahren
- eIDAS 2.0
- Die überarbeitete europäische Verordnung über elektronische Identifizierung und Vertrauensdienste. Sie schreibt die EUDI Wallet vor und schafft den rechtlichen Rahmen, damit verifizierbare Credentials in der gesamten Europäischen Union Rechtsgültigkeit besitzen. Mehr erfahren
- ESPR
- Die Ökodesign-Verordnung für nachhaltige Produkte: die EU-Verordnung, die seit Juli 2024 gilt, die Ökodesign-Anforderungen für Produkte festlegt und den digitalen Produktpass als Mittel einführt, um diese Informationen verfügbar zu machen. Mehr erfahren
- EUDI-Wallet (EUDI Wallet)
- Die durch eIDAS 2.0 vorgeschriebene European Digital Identity Wallet: Jeder EU-Mitgliedstaat muss natürlichen und juristischen Personen mindestens eine zum Speichern und Vorlegen von Identitätsdaten und Attributsbescheinigungen bereitstellen, und öffentliche Stellen in der gesamten EU müssen sie für die Online-Identifizierung akzeptieren. Mehr erfahren
- European Business Wallet
- Eine cloudbasierte Business-Identity-Wallet für den europäischen Markt: Organisationen stellen damit überprüfbare Nachweise für Unternehmensregistrierung, Steuernummern und Zertifizierungen aus, verwahren und verifizieren sie, sodass Gegenparteien in der gesamten EU ihnen sofort vertrauen können, statt Dokumente erneut zu prüfen. Die Business Wallet von Credenco ist eine Umsetzung dieses Konzepts. Mehr erfahren
F
- FIDES
- FIDES - Accelerating Digital Trust: eine europäische Community, die laufende Umsetzungen digitaler Identität in ihrem Ecosystem Explorer und den Blue Pages erfasst und das Interoperabilitätsprofil DIIP pflegt. Mehr erfahren
H
- HAIP
- High Assurance Interoperability Profile: eine Spezifikation der OpenID Foundation, die OpenID4VC für Anwendungsfälle einschränkt, die ein hohes Maß an Sicherheit und Datenschutz erfordern, etwa staatlich ausgestellte Identität und die EUDI Wallet. Mehr erfahren
- Holder Binding
- Die Bindung eines Credentials an einen kryptografischen Schlüssel, den der Inhaber kontrolliert, sodass nur der rechtmäßige Inhaber es vorlegen kann und eine Kopie wertlos ist. SD-JWT und SD-JWT VC setzen das als Key Binding um: Die Wallet signiert ein Key Binding JWT über eine Nonce und Audience des Prüfers. Mehr erfahren
I
- Inhaber (Holder)
- Die Person oder Organisation, die ein verifizierbares Credential erhält, es in einer Wallet speichert und entscheidet, wann und mit wem es geteilt wird. Der Inhaber ist nicht zwangsläufig die Person, um die es im Credential geht. Mehr erfahren
- ISO/IEC 18013-5
- Der internationale Standard für einen mobilen Führerschein: wie ein Credential auf einem Telefon gespeichert und einem Lesegerät persönlich vorgezeigt wird, offline oder online. Das Format, auf dem mDL und mdoc aufbauen. Mehr erfahren
K
- KYB
- Know Your Business: die Prüfungen, die eine Organisation zur Verifizierung eines Geschäftspartners durchführt, etwa dessen Registrierung, wirtschaftlich Berechtigte (UBOs) und bevollmächtigte Vertreter. Business-Credentials erlauben es, diese Fakten sofort statt durch manuelle Dokumentenprüfung nachzuweisen. Mehr erfahren
- KYC
- Know Your Customer: die Prüfungen, die eine Organisation zur Verifizierung der Identität eines Kunden durchführt. Verifizierbare Credentials erlauben es einem Kunden, eine bereits durchgeführte Identitätsprüfung wiederzuverwenden, statt sie für jede neue Beziehung zu wiederholen. Mehr erfahren
L
- Large Scale Pilots
- Die vier Konsortien, die das EU Digital Identity Wallet zwischen 2023 und 2025 in echten Anwendungsfällen getestet haben: EWC, POTENTIAL, NOBID und DC4EU, zusammen über 350 Organisationen aus 26 Mitgliedstaaten sowie Norwegen, Island und der Ukraine, finanziert über das Digital Europe Programme. Mehr erfahren
- LEI
- Legal Entity Identifier: ein 20-stelliger ISO 17442-Code, ausgegeben von einer akkreditierten Local Operating Unit unter GLEIF, der eine juristische Person weltweit eindeutig identifiziert. Mehr erfahren
- Level of Assurance
- Wie viel Vertrauen eine Relying Party in eine behauptete Identität setzen kann, abhängig davon, wie der Inhaber identifiziert wurde und wie das Credential geschützt ist. eIDAS kennt drei Stufen: niedrig, substanziell und hoch; die EUDI Wallet wird auf der Stufe hoch ausgestellt. Mehr erfahren
M
- mDL
- Ein mobiler Führerschein nach dem Standard ISO/IEC 18013-5, der offline oder online vom Smartphone aus vorgelegt wird, sodass jedes konforme Lesegerät ihn unabhängig vom Aussteller akzeptieren kann. Mehr erfahren
- mdoc
- Ein mobiles Dokument im Format ISO/IEC 18013-5: vom Aussteller signierte, CBOR-codierte Datenelemente auf einem Telefon, die ein Lesegerät vor Ort und auch offline prüfen kann. Das Format, auf dem der mDL aufbaut, und eines der beiden, die die EUDI Wallet nutzt. Mehr erfahren
O
- OpenID4VCI
- OpenID for Verifiable Credential Issuance: das Protokoll, mit dem eine Wallet ein Credential über einen standardisierten, auf OAuth2 basierenden Ablauf bei einem Aussteller anfordert und empfängt. Mehr erfahren
- OpenID4VP
- OpenID for Verifiable Presentations: das Protokoll, mit dem eine Wallet als Antwort auf eine Anfrage ein oder mehrere Credentials bei einem Prüfer vorlegt, sodass dieser sie ohne eigene Integration pro Aussteller prüfen kann. Mehr erfahren
- Organisations-Wallet (Organization Wallet)
- Eine Digital Identity Wallet, die einer juristischen Person statt einer natürlichen Person gehört und es einem Unternehmen ermöglicht, verifizierbare Credentials über sich selbst auszustellen, zu verwahren und zu präsentieren. Die European Business Wallet ist die konkrete Umsetzung dieses Konzepts für den europäischen Markt. Mehr erfahren
P
- PID
- Person Identification Data: das staatlich ausgestellte Identitäts-Credential im Kern jeder EUDI Wallet, mit Attributen wie Name, Geburtsdatum und einer eindeutigen Kennung, an das andere Attestierungen gebunden werden. Mehr erfahren
- Presentation Exchange
- Die Spezifikation, mit der eine Relying Party beschreibt, welche Credentials und Claims sie von einem Inhaber benötigt, damit eine Wallet die Anfrage automatisch mit den vorhandenen Credentials abgleichen kann. Mehr erfahren
- Prüf-API für Credentials (Credential Verification API)
- Die Service-Schnittstelle, die eine Relying Party aufruft, um eine Präsentation anzufordern und zu prüfen, einschließlich Signaturprüfung, Vertrauenskette, Status und Widerruf sowie der zurückgegebenen Claims. Zu unterscheiden von der Rolle des Prüfers, die die Stelle und nicht die API beschreibt. Mehr erfahren
- Prüfer (Verifier)
- Die Partei, die ein vorgelegtes Credential prüft: indem sie die Signatur des Ausstellers validiert, bestätigt, dass das Credential nicht widerrufen wurde, und nur die Aussagen liest, die der Inhaber offenlegen wollte. Mehr erfahren
- PuB-EAA
- Ein EAA, das von einer öffentlichen Stelle oder in deren Auftrag gemäß eIDAS 2.0 ausgestellt wird. Es steht zwischen einem gewöhnlichen EAA und einem QEAA und bezieht sein Vertrauen aus dem öffentlichen Mandat der ausstellenden Stelle statt aus der Zertifizierung als qualifizierter Vertrauensdiensteanbieter. Mehr erfahren
Q
- QEAA
- Qualified Electronic Attestation of Attributes: die qualifizierte Variante eines EAA, ausgestellt von einem qualifizierten Vertrauensdiensteanbieter unter eIDAS 2.0, mit der gleichen rechtlichen Wirkung wie ein notariell beglaubigtes Papierdokument. Mehr erfahren
- QERDS
- Qualified Electronic Registered Delivery Service: ein eIDAS-Vertrauensdienst für das Versenden und Empfangen elektronischer Daten, gestützt durch eine EU-weit geltende Rechtsvermutung darüber, wer es versendet hat, wer es empfangen hat, wann, und dass es unverändert angekommen ist. Mehr erfahren
- QES
- Qualified Electronic Signature: eine elektronische Signatur, die mit einer qualifizierten Signaturerstellungseinheit und einem qualifizierten Zertifikat erstellt wird und der eIDAS EU-weit dieselbe Rechtswirkung zuerkennt wie einer handschriftlichen Unterschrift. Mehr erfahren
- QSeal
- Qualified Electronic Seal: das Gegenstück zur QES auf Organisationsebene, von einer juristischen Person mit einem qualifizierten Zertifikat und einer qualifizierten Erstellungseinheit erzeugt, an das eIDAS die Vermutung knüpft, dass die gesiegelten Daten unverändert sind und tatsächlich von dieser Organisation stammen. Mehr erfahren
- QTSP
- Qualified Trust Service Provider: ein Vertrauensdiensteanbieter, dem die Aufsichtsbehörde eines EU-Mitgliedstaats den qualifizierten Status verliehen hat und der auf der Trusted List dieses Landes gelistet ist. Unter eIDAS ist dies die Stelle, die qualifizierte Zertifikate, QES und QEAA ausstellen darf. Mehr erfahren
R
- RPRC
- Relying Party Registration Certificate: ein signierter Nachweis, der auflistet, welche Attribute eine vertrauende Partei zur Anfrage bei einer Wallet-Einheit registriert hat, und zu welchem Zweck. Jeder Mitgliedstaat entscheidet selbst, ob er sie ausstellt. Nicht zu verwechseln mit dem RPAC, das authentifiziert, wer die vertrauende Partei ist. Mehr erfahren
S
- Same-Device- vs. Cross-Device-Ablauf (Same-device vs cross-device flow)
- Die zwei Wege, auf denen Wallet und Website zueinanderfinden. Beim Same-Device-Ablauf liegen beide auf einem Telefon, und die Website übergibt per Deep Link oder Redirect. Beim Cross-Device-Ablauf läuft die Website auf einem Desktop, die Wallet scannt einen QR-Code, und die Antwort kommt über das Backend zurück. Mehr erfahren
- SD-JWT
- Selective Disclosure JSON Web Token: ein Credential-Format, mit dem ein Inhaber nur einen Teil der Aussagen in einem signierten Token offenlegt, während der Rest verborgen bleibt, ohne die Signatur des Ausstellers ungültig zu machen. Mehr erfahren
- SD-JWT VC
- Das IETF-Profil, das festlegt, wie SD-JWT zur Ausstellung und Präsentation verifizierbarer Credentials verwendet wird, und das einen Credential-Typ-Claim, Key Binding und Regeln für Aussteller-Metadaten zum zugrunde liegenden Selective-Disclosure-Mechanismus hinzufügt. Das EUDI ARF nennt es neben mdoc als Format, das Wallets unterstützen müssen. Mehr erfahren
- Selektive Offenlegung (Selective Disclosure)
- Die Möglichkeit, aus einem Credential nur die konkreten Attribute weiterzugeben, die ein Prüfer benötigt, etwa den Nachweis, über 18 zu sein, ohne das genaue Geburtsdatum preiszugeben. Sie ist eine zentrale Datenschutzeigenschaft moderner Credential-Formate wie SD-JWT. Mehr erfahren
- Status List
- Eine kompakte, signierte Bitfolge, die ein Aussteller veröffentlicht und in der jedes von ihm ausgestellte Credential einen Index hat, sodass ein Verifier prüfen kann, ob ein Credential noch gültig ist, ohne dem Aussteller zu verraten, welches er nachgeschlagen hat. Mehr erfahren
T
- Trusted List
- Das maßgebliche Register, das ein Prüfer konsultiert, um zu entscheiden, ob ein Aussteller vertrauenswürdig ist. Jeder EU-Mitgliedstaat veröffentlicht eine unter eIDAS 2.0, in der die qualifizierten Vertrauensdiensteanbieter und Aussteller genannt werden, die er berechtigt. Mehr erfahren
- TS11
- EC TS11 v1.0.1 (2026-01): die technische Spezifikation der Kommission, die die Datenmodelle und die HTTP-API für die beiden EUDI-Wallet-Kataloge festlegt, den Attributkatalog und den Katalog der Attestation Rulebooks. Mehr erfahren
U
- UBO
- Ultimate Beneficial Owner: die natürliche Person, die eine juristische Person letztlich besitzt oder kontrolliert, direkt oder über eine Kette anderer Einheiten. KYB verlangt festzustellen, wer die UBOs einer geschäftlichen Gegenpartei sind. Mehr erfahren
V
- Verifiable Presentation
- Das fälschungssichere Paket, das ein Inhaber aus einem oder mehreren Verifiable Credentials zusammenstellt, um es als Antwort auf eine bestimmte Anfrage mit einem Prüfer zu teilen, gebunden an den vorlegenden Inhaber. Mehr erfahren
- Verifizierbarer Nachweis (Verifiable Credential)
- Eine manipulationssichere digitale Aussage über eine Person oder Organisation, die kryptografisch überprüft werden kann, ohne die ausstellende Stelle zu kontaktieren. Verifiable Credentials ersetzen Papierdokumente und PDFs durch Daten, denen ein Prüfer eigenständig vertrauen kann. Mehr erfahren
- Vertrauende Partei (Relying party)
- Die Organisation, die von einem Inhaber ein verifizierbares Credential anfordert und sich darauf verlässt, um eine Entscheidung zu treffen, etwa eine Bank, die ein neues Unternehmen onboardet, oder ein Geschäft, das prüft, ob ein Kunde alt genug ist, um ein altersbeschränktes Produkt zu kaufen. Mehr erfahren
- Vertrauensanker (Trust Anchor)
- Eine maßgebliche Instanz, dargestellt durch einen öffentlichen Schlüssel und die zugehörigen Daten, die eine Relying Party als Ausgangspunkt für die Prüfung einer Vertrauenskette akzeptiert. Mehr erfahren
- Vertrauensrahmen (Trust Framework)
- Die Gesamtheit technischer Standards, rechtlicher Regeln und Governance-Vereinbarungen, die es Ausstellern, Inhabern und Prüfern ermöglichen, den Credentials anderer über Organisationen und Grenzen hinweg zu vertrauen, etwa der Rahmen, den eIDAS 2.0 für die EU festlegt. Mehr erfahren
W
- W3C VC
- Das offene Datenmodell des World Wide Web Consortium für verifizierbare Credentials. Es legt fest, wie Aussagen, Aussteller und kryptografische Nachweise strukturiert sind, damit Credentials zwischen verschiedenen Wallets und Plattformen interoperabel bleiben. Mehr erfahren
- Wallet as a Service (WaaS)
- Ein Liefermodell, bei dem ein Anbieter Ausstellung, Speicherung, Präsentation und die zugrunde liegende Sicherheit einer Wallet im Auftrag eines Käufers hostet und betreibt, statt dass der Käufer diese Infrastruktur selbst aufbaut und betreibt. Mehr erfahren
- Wallet Attestation
- Ein signiertes Datenobjekt, ausgestellt von einem Wallet-Anbieter, das die Komponenten einer Wallet-Einheit beschreibt, also ihre Wallet-Instanz und ihren sicheren Schlüsselspeicher, damit ein PID-Anbieter oder Attestierungsanbieter sie prüfen kann, bevor er ein Credential ausstellt. Es wird vertrauenden Parteien nie gezeigt. Das ARF bezeichnet dies als Wallet Unit Attestation (WUA). Mehr erfahren
- Wallet-Anbieter (Wallet Provider)
- Die natürliche oder juristische Person, die Nutzern unter eIDAS 2.0 eine Wallet-Lösung bereitstellt und für deren Software, Sicherheitsgarantien und Compliance-Pflichten verantwortlich ist. Mehr erfahren
- Wallet-Einheit (Wallet Unit)
- Die eindeutige Konfiguration, die ein Wallet-Anbieter einem Wallet-Nutzer übergibt: die Wallet-Instanz-App zusammen mit der sicheren kryptografischen Anwendung und dem Gerät, die ihre Schlüssel erzeugen und schützen. Mehr erfahren
- WE BUILD
- Ein europäisches Konsortium aus über 180 Organisationen, das die Infrastruktur für eine interoperable EU Digital Identity Wallet für Unternehmen aufbaut und Implementierungen in seinem Interoperability Test Bed gegeneinander testet. Mehr erfahren
- WIA
- Eine Wallet Instance Attestation ist ein vom Wallet-Anbieter signierter Nachweis der Integrität und Authentizität einer Wallet-Instanz, der PID- und Attestierungsanbietern bei der Ausstellung vorgelegt wird, damit sie die Wallet prüfen können, bevor sie ein Credential ausstellen. Mehr erfahren
- Widerruf (Revocation)
- Der Mechanismus, mit dem ein Aussteller ein Credential nach der Ausstellung ungültig macht (etwa wenn eine Qualifikation abläuft oder eine Registrierung zurückgezogen wird), sodass Prüfer, die es danach kontrollieren, es als nicht mehr gültig erkennen. Mehr erfahren
- WSCA
- Wallet Secure Cryptographic Application: die vom ARF definierte Anwendung, die die kritischen kryptografischen Assets einer Wallet-Einheit, etwa private PID-Schlüssel, mithilfe der Funktionen eines manipulationssicheren Wallet Secure Cryptographic Device (WSCD) verwaltet. Ein Export privater Schlüssel wird nicht unterstützt. Mehr erfahren
- WSCD
- Ein Wallet Secure Cryptographic Device ist das manipulationssichere Gerät, das die Schlüssel einer Wallet Unit schützt, etwa ein entferntes HSM, eine Smartcard, eine eSIM oder die eigene sichere Hardware des Smartphones, verwaltet über eine Wallet Secure Cryptographic Application (WSCA). Mehr erfahren
Z
- Zero-Knowledge Proof
- Ein kryptografisches Verfahren, mit dem bewiesen werden kann, dass eine Aussage über ein Credential zutrifft, etwa dass die Person über 18 ist, ohne die zugrunde liegenden Daten offenzulegen. Mehr erfahren