Was ist eine Relying Party? Von OpenID bis EUDI-Wallet
Eine Relying Party verlässt sich auf die Identitätsbestätigung anderer. Wie sich der Begriff von OpenID 2.0 über OpenID Connect zur EUDI-Wallet entwickelte.
StandardsVeröffentlicht
Eine Relying Party ist jeder Dienst, der sich auf die Bestätigung eines anderen verlässt, statt die Identität eines Nutzers vollständig selbst zu prüfen. Lässt eine Nachrichtenseite Sie mit „Anmelden mit Google“ ein, ist die Nachrichtenseite die Relying Party und Google der Identitätsanbieter. Verlangt eine Bank von Ihrer EUDI-Wallet einen Adressnachweis, ist auch die Bank eine Relying Party, und auf der anderen Seite stehen die Wallet und der Aussteller des Nachweises.
Diese Seite ersetzt die frühere Seite zum Thema auf der ursprünglichen Website openideurope.eu und zeichnet den Begriff von OpenID 2.0 bis heute nach.
Woher stammt der Begriff?
Verbreitet hat sich der Begriff mit OpenID 1.x und 2.0 Mitte der 2000er-Jahre. Es gab zwei Hauptrollen. Der OpenID Provider (OP) führte Ihr Konto und authentifizierte Sie. Die Relying Party (RP) war die Website, die wissen wollte, wer Sie sind, und die Antwort des Providers akzeptierte. Der Ablauf: Sie gaben Ihre OpenID ein, die Relying Party ermittelte Ihren Provider, leitete Sie dorthin weiter, und der Provider schickte eine signierte Aussage zurück, dass Sie diese Kennung kontrollieren. Die Mechanik beschreibt unsere Seite zu OpenID 2.0.
Der Gedanke einer Partei, die sich auf eine andere verlässt, ist älter als OpenID. Die eIDAS-Verordnung (EU) Nr. 910/2014 definiert die „vertrauende Beteiligte“ (englisch Relying Party) als natürliche oder juristische Person, die sich auf eine elektronische Identifizierung oder einen Vertrauensdienst verlässt. SAML nennt die entsprechende Rolle „Service Provider“.
Wie wird der Begriff heute verwendet?
In OpenID Connect und OAuth
OpenID Connect hat die Begriffe behalten. In der Core-Spezifikation ist eine Relying Party ein OAuth-2.0-Client, der Endnutzer-Authentifizierung und Claims von einem OpenID Provider benötigt. Praktisch ist das Ihre Web- oder Mobile-App, die bei Google, Microsoft oder einem nationalen Identitätsanbieter registriert ist. Die Registrierung beim Provider liefert der Relying Party eine Client-ID und, bei vertraulichen Clients, Zugangsdaten.
In der EUDI-Wallet
Die überarbeitete eIDAS-Verordnung, Verordnung (EU) 2024/1183, nutzt den Begriff erneut für eine neue Lage. Hier hält der Nutzer Nachweise in der eigenen Wallet-App, und eine Wallet-Relying-Party ist ein Dienst, der Daten bei der Wallet abfragt, etwa um ein Konto zu eröffnen, ein Alter zu prüfen oder eine Qualifikation zu bestätigen. Die Vorlage läuft meist über OpenID for Verifiable Presentations.
Wichtige Unterschiede zu den OpenID-Zeiten:
- Die Relying Party spricht beim Login nicht mit einem Identitätsanbieter, sondern mit der Wallet, die den Nachweis hält.
- Die Wallet kann dem Nutzer zeigen, wer fragt und welche Attribute angefragt sind, bevor etwas geteilt wird.
- Die Relying Party muss identifizierbar und registriert sein.
Was verlangt die Registrierung?
Artikel 5b der geänderten eIDAS-Verordnung verpflichtet Relying Parties, die sich auf Wallets stützen wollen, sich im Mitgliedstaat ihrer Niederlassung zu registrieren. Die Durchführungsverordnung (EU) 2025/848 der Kommission vom 6. Mai 2025 regelt, wie die Registrierung abläuft; die Kommission hat sie inzwischen geändert, um die referenzierten Standards zu aktualisieren. In Umrissen:
- Die Relying Party registriert sich bei einer nationalen Stelle und gibt an, wer sie ist und welche Dienste sie anbietet.
- Sie erklärt die beabsichtigte Nutzung: wofür und welche Attribute sie abfragen wird.
- Sie erhält Berechtigungsnachweise, etwa Zertifikate, mit denen sie sich bei einer Anfrage gegenüber Wallets ausweist.
- Die Wallet kann prüfen, ob eine Anfrage dem Registrierten entspricht, und den Nutzer andernfalls warnen.
Das Prinzip: Eine Relying Party darf nicht mehr verlangen, als sie erklärt hat. Nationale Register und Werkzeuge entstehen parallel zu den Wallets, daher unterscheiden sich praktische Einzelheiten zwischen den Ländern. Den rechtlichen Rahmen erklärt unsere Seite zu eIDAS 2.0, und die Übersicht zur EUDI-Wallet zeigt, wo die Registrierung in der Architektur steht.
Außerdem verpflichtet die Verordnung bestimmte private Dienste, die Wallet zu akzeptieren. Sehr große Online-Plattformen und Dienste, die gesetzlich eine starke Nutzerauthentifizierung einsetzen müssen, haben auf Verlangen die Wallet-Authentifizierung zu akzeptieren. Genauer Umfang und Fristen ergeben sich aus der Verordnung und der nationalen Umsetzung.
Beispiele
- Social Login (OpenID Connect). Die Web-App eines Shops ist die Relying Party; der Identitätsanbieter liefert ein ID-Token.
- Altersprüfung (EUDI-Wallet). Eine Videoplattform registriert sich als Relying Party für das Attribut „über 18“. Die Wallet zeigt die Anfrage und sendet nur ein Ja.
- Kontoeröffnung (EUDI-Wallet). Eine Bank registriert sich, um Name, Anschrift und Geburtsdatum zur Kundenaufnahme abzufragen.
- Öffentliche Verwaltung. Ein Bürgerportal fragt eine Meldebestätigung ab.
Sicherheit und Datenschutz
- Den Prüfer authentifizieren. Ohne Nachweis, wer fragt, lassen sich Nutzer von gefälschten Relying Parties täuschen. Registrierung und Zertifikate begegnen dem.
- Das Minimum anfragen. Datensparsamkeit gilt auch für Relying Parties; Überfragen kann gegen das Datenschutzrecht verstoßen und lässt sich melden.
- Antworten prüfen. Eine Relying Party muss Signaturen, Nachweisstatus und Aktualität der Antwort kontrollieren. Das Überspringen dieser Prüfungen ist auch in der Föderation der klassische Implementierungsfehler.
- Nicht mehr speichern als nötig. Ein geprüftes Attribut zu erhalten, ist kein Grund, es länger aufzubewahren, als der Zweck verlangt.
- Anfragen an Zwecke binden. Klare Zweckangaben helfen Nutzern bei der Entscheidung und sind Teil der Registrierung.
Wie steht der Begriff zu anderen Standards?
Identitätsanbieter und Relying Party bleiben das Grundpaar der Identitätsföderation. Die Wallet fügt Aussteller und Inhaber hinzu und teilt die alte Rolle des Identitätsanbieters auf: Der Aussteller bestätigt, die Wallet legt vor. Wer die ältere Begrifflichkeit kennt, liest Spezifikationen leichter, die OpenID Connect, OAuth und Wallet-Begriffe mischen.
Stand im Oktober 2026
Die Mitgliedstaaten sollen bis Ende 2026 Wallets anbieten, und die Registrierung der Relying Parties gehört zu diesem Ausrollen. Die technischen Standards, auf die die Durchführungsverordnung verweist, werden regelmäßig aktualisiert; prüfen Sie vor der Integration den aktuellen Text und Ihre nationale Registrierungsstelle.
Häufige Fragen
Was ist der Unterschied zwischen Relying Party und Identitätsanbieter?
Der Identitätsanbieter authentifiziert den Nutzer und stellt den Identitätsnachweis aus. Die Relying Party erhält diesen Nachweis und entscheidet, was der Nutzer tun darf. In der EUDI-Wallet sind die Rollen etwas anders verteilt: Aussteller stellen Daten aus, die Wallet hält sie, die Relying Party fragt sie ab.
Ist eine Relying Party dasselbe wie ein Service Provider?
Weitgehend. SAML nennt dieselbe Rolle Service Provider, OpenID und OpenID Connect sagen „Relying Party“. Die eIDAS-Verordnung definiert die Relying Party weiter, als jede natürliche oder juristische Person, die sich auf eine elektronische Identifizierung oder einen Vertrauensdienst verlässt.
Müssen sich alle Websites registrieren, um die EUDI-Wallet zu akzeptieren?
Dienste, die Daten aus der Wallet abfragen wollen, sollen sich nach der Durchführungsverordnung (EU) 2025/848 in ihrem Mitgliedstaat als Wallet-Relying-Party registrieren. Einzelheiten zu nationalen Registern und technischen Verfahren werden noch ausgerollt, fragen Sie daher bei Ihrer nationalen Stelle nach.
Sieht eine Relying Party meine gesamte Identität?
Nein. Eine Relying Party erhält nur die Attribute, die sie angefragt und die Sie freigegeben haben, und sie darf nur anfragen, was sie registriert hat. Ein Online-Shop, der eine Altersprüfung braucht, sollte „über 18“ verlangen, nicht das Geburtsdatum.
Mehr aus Standards
Dezentrale Identifikatoren (DIDs): Was sie sind und leisten
Eine DID ist eine W3C-Kennung, die Sie ohne zentrales Register kontrollieren. Wie DID-Dokumente funktionieren, Bezug zu Nachweisen und Rolle in der EUDI-Wallet.
FIDO2 und WebAuthn erklärt: die Standards hinter Passkeys
FIDO2 vereint WebAuthn und CTAP und ersetzt Passwörter durch phishing-resistente Schlüsselpaare. Ablauf, Neuerungen von Level 3 und Bezug zur EU-Wallet.
Identitätsföderation erklärt: ein Login für viele Dienste
Bei der Identitätsföderation bürgt ein vertrauter Anbieter für Sie bei vielen Diensten. Wie sie funktioniert, welche Standards sie nutzt, was die Wallet ändert.
mdoc und ISO 18013-5 erklärt: so funktionieren mobile Ausweise
mdoc ist das ISO-Format hinter dem mobilen Führerschein und eines von zwei EUDI-Wallet-Formaten. So arbeiten ISO 18013-5 und 18013-7, und das bleibt privat.
OAuth 2.0 erklärt: Zugriff delegieren ohne Passwort
OAuth 2.0 lässt eine App in Ihrem Namen auf einen Dienst zugreifen, ohne Ihr Passwort. Ablauf, Risiken, OAuth 2.1 und die Verbindung zur EU-Wallet erklärt.
OpenID vs. OAuth: Authentifizierung vs. Autorisierung
OAuth regelt, was eine App darf, OpenID Connect belegt, wer sich angemeldet hat. Die Unterschiede in einer Tabelle, mit Analogie und typischen Fehlern.