Die staatliche digitale Identitätswallet hat einen Starttermin und eine wachsende Liste von Aufgaben. Was ihr fehlt, sind belastbare Antworten auf grundlegende Fragen zum Umgang mit Gesundheitsdaten.

Die bei der Bundesagentur SPRIND entwickelte und von Common Codes betriebene Wallet heißt "d-you" und soll am 2. Januar 2027 starten. Projektleiter Torsten Lodderstedt sagte auf dem TI-Summit 2026, rund 50 Launch-Partner stünden bereit, und in einer Sandbox würden bereits mehr als 300 Anwendungsfälle erprobt. Nutzer richten den digitalen Ausweis über die Online-Ausweisfunktion des Personalausweises ein; wer die PIN vergessen hat, kann den bestehenden Rücksetzdienst nutzen. Schlüssel werden über einen Cloud-Sicherheitsanker freigegeben, wobei Smartphone und PIN als zwei Faktoren dienen — der Betreiber, so Lodderstedt, erfahre weder die Identität der Person noch den Zweck der Nutzung.

Im Gesundheitswesen trifft diese abstrakte Architektur auf die Praxis. Christian Dransfeld von der Gematik, die Deutschlands Gesundheits-IT betreibt, beschrieb zwei Integrationsstufen: Zunächst sollen Versicherte die Wallet nutzen, um ihre GesundheitsID einzurichten oder sich gegenüber ihrer Krankenkasse zu identifizieren — einige Kassen wollen das früh im Jahr 2027 anbieten, die übrigen im Jahresverlauf. Danach soll ein Versicherungsnachweis als eigenständiges Credential in die Wallet kommen, definiert in einem Gematik-Rulebook. Das Bundesgesundheitsministerium nennt die anfängliche Kombination aus Wallet und GesundheitsID eine "Übergangsarchitektur": Ab 2027 sollen Versicherte darüber auf ihre ePA und E-Rezept-Informationen zugreifen können, mittelfristig ist der direkte Zugriff über die Wallet das Ziel.

Zwei Gesetzentwürfe skizzieren das Ziel: Nach dem Gesetz für Daten und digitale Innovation im Gesundheitswesen (GeDIG) soll die Wallet samt elektronischer Nachweise ab dem 1. Dezember 2028 wie die eGK als Versicherungsnachweis dienen, spätestens ab dem 1. Dezember 2030 auch zur Authentisierung. Geltendes Recht ist das noch nicht — das GeDIG durchläuft erst das Gesetzgebungsverfahren.

Die Unsicherheit beginnt deutlich früher. Die Gematik-Spezifikation für sektorale Identity Provider verlangt die Unterstützung einer PID aus einer zertifizierten EUDI-Wallet; Lodderstedt räumte ein, dass eine Wallet, die nicht alle funktionalen Anforderungen der eIDAS-Verordnung erfüllt, nicht als EUDI-Wallet anerkannt werden kann — "ein Riesenproblem". Einen Termin, zu dem d-you zertifiziert und bei der EU-Kommission gemeldet sein wird, konnte das Bundesdigitalministerium in der Bundestagsanhörung nicht nennen. Dort kritisierten Sachverständige zudem den Cloud-Sicherheitsanker und den Entwicklungsprozess und fragten, wer prüft, ob die von einem Dienst angefragten Daten für dessen Zweck tatsächlich erforderlich sind — eine technische Kontrolle, die überzogene Anfragen ablehnt, beantwortet diese Frage nicht. Auch die Endgeräte bleiben offen: Viele Kassen unterstützen ihre ePA-Apps seit Juli 2026 nicht mehr auf Android 13 und älter; ob für den Wallet-Zugriff auf dieselben Daten dieselben Betriebssystemanforderungen gelten, ist ungeklärt.

Vorerst ist die folgenreichste Gesundheitsfunktion der Wallet damit diejenige, über die noch verhandelt wird.