Scanne deinen Ausweis einmal. Teile nur:

Oder was auch immer relevant ist—nicht dein gesamter Ausweis.

Was dich erwartet

Eine klare Anfrage. Eine geführte Prüfung. Deine Zustimmung.

Klar

Sieh, wer anfragt und was genau benötigt wird.

Direkt

Die Verifikation läuft direkt auf deinem Gerät, ohne routinemäßige Warteschlange für manuelle Prüfung.

Wiederverwendbar

Speichere eine abgeschlossene Verifikation auf deinem Gerät und verwende sie erneut, wenn sie noch gültig ist und akzeptiert wird.

Privat

Gib nur die angefragten Informationen frei.

Smartphone über einem Reisepass für die NFC-Identitätsprüfung

So funktioniert es

Starte über einen Verihop-Link oder QR-Code. Du siehst vor jeder Freigabe, wer anfragt und welche Angaben benötigt werden.

1

Anfrage öffnen

Verihop zeigt den anfragenden Dienst und die exakt benötigten Angaben.

2

Auf dem Smartphone verifizieren

Folge den für die Anfrage verfügbaren geführten Ausweis- und Live-Inhaberprüfungen.

3

Bestätigen und fortfahren

Bestätige die angefragten Angaben und fahre dort fort, wo du aufgehört hast.

DEMO TESTEN Sieh dir eine Altersprüfung von Anfang bis Ende an. Schließe den Flow auf deinem Smartphone ab und sieh genau, was die Demo erhält.

Eine bessere Übergabe

Identitätsprüfungen ohne unnötige Datenfreigabe.

Teile das freigegebene Ergebnis, ohne standardmäßig erneut ein vollständiges Dokument hochzuladen.

Typischer Dokument-Upload Mit Verihop
Dokument hochladenDer Dienst kann ein vollständiges Dokumentbild verlangen. Angefragte Angaben teilenDer Dienst erhält die verifizierten Angaben, die du freigibst.
Verifikation wiederholenEin anderer Dienst kann eine weitere Dokument- und Inhaberprüfung verlangen. Wiederverwenden, wenn akzeptiertGib eine gespeicherte Verifikation frei, wenn sie gültig bleibt und der Dienst sie akzeptiert.
Noch eine Kopie zu schützenHochgeladene Identitätsdokumente erzeugen eine weitere sensible Datei, die geschützt werden muss. Behalte die wiederverwendbare Verifikation bei dirVerihop baut keine zentrale Sammlung von Pass- oder Selfie-Dateien auf.

Möchtest du mehr über den Umgang mit Identitätsinformationen erfahren? Lies die Datenschutzerklärung.

Für den Alltag gemacht

Weise nach, was nötig ist. Mach weiter, wo du warst.

Alter

Weise nach, dass du alt genug bist.

Bestätige dein Alter, ohne eine vollständige Passkopie zu teilen.

Vermietung & Dienste

Verifiziere, wer du bist.

Teile angefragte verifizierte Angaben, ohne alles erneut einzugeben oder hochzuladen.

Account onboarding

Verifizieren und fortfahren.

Schließe die Prüfung ab und kehre direkt zum Dienst zurück.

Kontozugang

Weise nach, dass du es wirklich bist.

Verifiziere dich für sensible Aktionen, Support oder Kontowiederherstellung.

Entwickelst du eines dieser Erlebnisse? Sieh, wie Verihop für Unternehmen, Integrationen und Customer Journeys funktioniert. Zu FÜR UNTERNEHMEN →

Person mit einem Smartphone bei einer geführten Selfie-Prüfung

Bereit, wenn du es bist

Erlebe, wie eine Verihop-Anfrage funktioniert.

Teste die Altersprüfungsdemo, sieh dir die genau angefragten Angaben an und schließe den Smartphone-Ablauf ab.

API für persönliche Identität

Eine Sessions API. Jeder Gerätepfad abgedeckt.

Create a verification session from your backend, send the returned launch URL, and securely fetch the user-approved result. Verihop übernimmt the verification, consent, and device routing.

Suchst du die Produkt- und Geschäftsübersicht? Zu FÜR UNTERNEHMEN →

INTEGRATIONSSCHRITTE

Vier Schritte von der Anfrage zum verifizierten Ergebnis.

Integrationsschritte ansehen

1. Sitzung erstellen

POST /v1/sessions

2. Zurückgegebene URL senden

Verwende die zurückgegebene launch_url oder qr_url.

3. Callback empfangen

Erfasse session_id, result_token und gegebenenfalls optionale signierte Callback-Daten.

4. Ergebnis abrufen

GET /v1/sessions/{id}/result

API-Schlüssel bleiben in deinem Backend. Verifizierte personenbezogene Daten werden nicht in Callback-URLs eingefügt.

Abläufe & Support

Eine vom Backend verwaltete Sitzung startet den Ablauf; freigegebene Identitätsinformationen werden Server-zu-Server abgerufen.

Integrationsablauf ansehen
User Flow anzeigen

Im Customer Portal testen

Führe ein Session Beispiel aus, bevor du die Produktionsintegration entwickelst.

Nutze ein Testkonto, um angefragte Felder auszuwählen, einen Callback einzurichten, das Session Beispiel auszuführen und echte Anfrage, Antwort, Sitzungsstatus und strukturiertes Ergebnis zu prüfen.

Developer-Bereich öffnen

Integrations-Skill für Agents

Gib deinem Coding-Agenten das Verihop-Playbook.

Eine sichere Quelle für Testeinrichtung, serverseitige Sessions, Callbacks, Ergebnisse, Startverhalten und kompakte Muster für Node, Python, Swift, Kotlin, Java, Go, PHP, Ruby und cURL.

SKILL.md herunterladen

Postman Collection

Importiere die Verihop API Collection.

Setze API-Key und Callback-URL, erstelle eine Session und füge danach den Result Token ein, um das verifizierte Ergebnis abzurufen.

Postman Collection herunterladen

Grundlagen

Path: https://api.verihop.com

Authentifiziere Partner-Requests ausschließlich über dein Backend:

Authorization: Bearer <api_key>

Erstelle zuerst ein Testkonto, um einen API-Key für die Integration zu erhalten. Testantworten sind absichtlich redigiert; dasselbe Konto kann später für Produktion aktiviert werden.

Testkonto erstellen

POST /v1/sessions

Erstelle eine Verifikationssession und erhalte Launch URL plus signierten Session Token.

Sitzungsdauer und Ablauf
  • Eine Sitzung ist ab Erstellung 15 Minuten gültig. Das ist ein zusammenhängendes Zeitfenster für das Öffnen des Links, Dokumentprüfungen, Überprüfung und Freigabe; es beginnt nach MRZ, NFC oder Selfie nicht erneut.
  • Wenn die mobile Verifikation eine Sicherheitsabfrage benötigt, ist sie bis zu 10 Minuten gültig, aber nie über den Sitzungsablauf hinaus. iOS und Android verwenden dieselbe vom Backend ausgegebene Ablaufzeit und eine Sicherheitsmarge von 15 Sekunden.
  • Erstelle eine neue Sitzung, wenn expires_at erreicht ist. Verwende keine abgelaufene Launch-URL, keinen QR-Code und kein Callback-Token erneut.

Header

Authorization: Bearer <api_key>
Content-Type: application/json
Idempotency-Key: <uuid>  // recommended

Body

{
  "app": "RideNow",
  "header": "Age check",
  "fields": ["legalName", "over18", "documentNumber"],
  "callback": "ridenow://verified"
}
Erklärung der Body-Elemente
  • app: Anzeigename der Partner-App in Verihop (max. 80 Zeichen).
  • header: kurzer Verifikationstitel für den Nutzer (max. 120 Zeichen).
  • fields: angefragte Feldtokens; leer/fehlend fällt auf legalName und over18 zurück.
  • callback: Basis-Rücksprung-URL aus POST /v1/sessions. Verihop öffnet sie nach Abschluss und ergänzt session_id, result_token (Success Path) und optional callback_jwt; erforderlich und gegen deine Produktions-Allowlist validiert.
Erklärung der Header
  • Authorization: Partner-API-Key im Bearer-Format.
  • Content-Type: nutze application/json für Request-Body-Parsing.
  • Idempotency-Key: Retry-Key für Create-Session-Dedupe; sende UUID v4/v7 und nutze ihn nur für Retries derselben Payload.
Erfolgreiche 201-Antwort
{
  "session_id": "sess_123",
  "expires_at": 1730000000,
  "launch_url": "https://www.verihop.com/verify.html?session_id=sess_123&token=h_abc123",
  "app_clip_url": "https://appclip.apple.com/id?p=KycBox.VerifyBox.Clip&session_id=sess_123&token=h_abc123",
  "qr_url": "https://www.verihop.com/verify.html?session_id=sess_123&token=h_abc123",
  "status_url": "https://api.verihop.com/v1/sessions/sess_123"
}
Erklärung der Response-Elemente
  • session_id: eindeutige Session-ID für Tracking und Ergebnisabruf.
  • expires_at: Ablaufzeit der Session (Unix Epoch Seconds).
  • launch_url: primäre URL für Web, Android, QR-Codes, E-Mail, SMS und allgemeine Handoffs.
  • app_clip_url: direkte native App-Clip-URL für iOS-Partnerapps. Öffne sie exakt wie zurückgegeben und rekonstruiere sie nicht.
  • qr_url: QR-sichere URL; aktuell identisch mit launch_url.
  • status_url: Session-Status-Endpunkt für serverseitiges Polling.
Häufige Fehler
  • 401 missing_bearer_token, 401 invalid_api_key
  • 403 customer_inactive
  • 400 missing_callback_url, invalid_callback_url, callback_host_not_allowed
  • 400 field_not_allowed, invalid_field_token, request_too_large
  • 409 idempotency_key_conflict, idempotency_key_in_progress
  • 429 rate_limit_exceeded, daily_quota_exceeded

GET /v1/sessions/{id}

Nicht-PII Session-Status-Endpunkt für Desktop-Orchestrierung und Monitoring.

Authorization: Bearer <api_key>
Erfolgreiche 200-Antwort
{
  "session_id": "sess_123",
  "status": "issued",
  "issued_at": 1730000000,
  "expires_at": 1730000300,
  "last_status": null,
  "last_status_at": null,
  "opened_at": null,
  "result_available": false,
  "result_token_expires_at": null
}

Polling is read-only and never marks a session as opened. A completed test-key session also returns a short-lived result_token for the synthetic Postman flow. Live result tokens remain callback-only.

GET /.well-known/jwks.json

Öffentlicher Signing-Keyset-Endpunkt zur Verifikation von callback_jwt auf Partnerbackends.

Erfolgreiche 200-Antwort
{
  "keys": [
    {
      "kty": "RSA",
      "kid": "kid_2025_01",
      "alg": "RS256",
      "use": "sig",
      "n": "...",
      "e": "AQAB"
    }
  ]
}

GET /v1/sessions/{id}/result

Rufe die verifizierte Result Payload serverseitig mit einem einmaligen Result Token ab.

A launch token starts with h_ and cannot be used here. X-Result-Token requires the short-lived res_ token from a live callback or completed test-key status response.

Authorization: Bearer <api_key>
X-Result-Token: <result_token>
Erfolgreiche 200-Antwort
{
  "session_id": "sess_123",
  "status": "success",
  "result": {
    "legalName": "Jane Doe",
    "over18": "yes"
  }
}
Häufige Fehler
  • 401 missing_bearer_token, invalid_api_key, missing_result_token
  • 403 customer_mismatch, invalid_result_token
  • 410 result_token_expired
  • 409 result_token_used
  • 404 result_not_available, session_not_found

Feldkatalog

Request field tokens (fields)

legalName, dateOfBirth, over18, over21, passport, idCard, documentNumber, documentExpiry, documentCountry, documentNationality

Ergebnisfelder der Antwort

Das Ergebnis enthält nur die angefragten unterstützten Felder, die der Nutzer freigegeben hat. Anforderungen an Dokumentarten wie passport und idCard schließen nicht automatisch jedes Dokumentattribut ein.

Häufige Fragen

Kann der Flow von einer Desktop-Website mit QR-Code starten?

Ja. Dein Backend erstellt eine Sitzung mit POST /v1/sessions und rendert die zurückgegebene qr_url als QR-Code auf der Desktopseite. Der Nutzer scannt den QR-Code mit dem Telefon und Verihop öffnet die bestmögliche Erfahrung.

Soll der QR zuerst eine Website öffnen oder direkt Verihop?

Die beste UX ist ein direkter Start: Kodiere die zurückgegebene qr_url. Sie ist dieselbe universelle HTTPS-Übergabe wie launch_url und unterstützt App-, schlanke und Web-Fallbackpfade.

Ist der Deep Link für iOS und Android gleich?

Verwende launch_url auf Android und für allgemeine Web-Handoffs. Eine iOS-Partnerapp, die die native App-Clip-Karte anzeigen möchte, öffnet die zurückgegebene app_clip_url. Die Callback-Struktur bleibt gleich: Verihop ergänzt session_id, im Erfolgsfall result_token und optional callback_jwt.

Wie starte ich den Verihop App Clip direkt aus meiner iOS-App?

Erstelle die Session auf deinem Backend und sende die zurückgegebene app_clip_url an deine iOS-App. Öffne diese URL unter iOS 17 oder neuer mit SwiftUI Link oder UIApplication.open. Parse launch_url nicht, kopiere den Token nicht und hardcode die App-Clip-Bundle-ID von Verihop nicht. Ist die vollständige Verihop-App installiert, öffnet iOS stattdessen diese mit derselben Session.

Was müssen Android-Partnerapps für Callbacks registrieren?

Wenn du einen Custom Callback wie ridenow://verified nutzt, muss die Android-Partnerapp einen Intent Filter für dieses Scheme und diesen Host deklarieren. Wenn du für Desktop- oder Web-gestartete Flows einen https:// Callback nutzt, behandle ihn als Backend-Endpunkt, außer deine Android-App besitzt diese Domain über verifizierte App Links.

Welche Callback-URL nutze ich für Desktop- oder Web-initiierte Flows?

Nutze einen https:// Callback-Endpunkt auf deinem Backend. Nach Abschluss durch Verihop erhält dein Server session_id und result_token und ruft anschließend GET /v1/sessions/{id}/result serverseitig ab.

Müssen Partnerclients die jwt aus POST /v1/sessions verifizieren?

Nein. Dieser Token ist für Verihop bestimmt. Partner behandeln ihn als opaque Transportdaten und nutzen launch_url, um Verihop zu starten.

Warum enthält der Callback nur session_id und result_token?

Callback-Queryparameter sind nur Transportmetadaten. Verifizierte personenbezogene Daten werden bewusst nicht in Callback-URLs gesendet. Dein Backend muss den einmaligen result_token austauschen, um die result Payload sicher abzurufen. Falls aktiviert, kann callback_jwt über JWKS zur Callback-Authentizität verifiziert werden.

Sollen Partner callback_jwt verifizieren, und wo?

Ja, auf dem Partnerbackend, wenn vorhanden. Verifiziere Signatur und Claims mit Verihop JWKS unter GET /.well-known/jwks.json. Prüfe Issuer, Audience und Expiry und stelle sicher, dass JWT-Claims zu den Callback-Querywerten passen.

Kann mein Frontend GET /v1/sessions/{id}/result direkt aufrufen?

Nein. API-Keys bleiben serverseitig und Ergebnisse werden nur über dein Backend abgerufen. Der Frontend/Web-Client sollte nur UI anzeigen und State an deine Backend-Session weitergeben.

Wie gehen wir mit Ablauf und Retries um?

Erstelle eine neue Session, wenn eine Session abläuft oder der Nutzer den Flow abbricht. result_token ist kurzlebig und einmalig verwendbar; wenn er verwendet wurde oder abgelaufen ist, starte mit einem neuen POST /v1/sessions neu.

Was passiert, wenn Verihop nicht auf dem Telefon installiert ist?

Stelle hinter deinem QR-Flow eine Fallback-Seite bereit, die erklärt, wie Verihop installiert oder geöffnet wird und wie es danach weitergeht. Erstelle nach der Installation eine neue Session und zeige einen frischen QR-Code; verwende keine veralteten Sessions erneut.

Wie funktioniert Idempotency und ist Missbrauch begrenzt?

POST /v1/sessions unterstützt Idempotency-Key für retry-sichere Create-Session-Aufrufe: gleicher Key plus gleiche Payload spielt die ursprüngliche Antwort erneut aus, während gleicher Key plus andere Payload 409 idempotency_key_conflict zurückgibt. Missbrauch wird zusätzlich durch API-Key-Auth, Callback-Allowlist, Field-Allowlist-Prüfungen, kundenspezifische Rate Limits/Quota, kurze Session-TTL und einmalige result_token begrenzt.

Beispiel

Film-Alterscheck-Demo öffnen

Im Testmodus starten

Erstelle eine Sitzung und prüfe die vollständige Übergabe.

Use a redacted Testkonto, keep credentials on your backend, and move to production only after callback and field controls are approved.

Verifikation persönlicher Identität

Verifiziere die richtige Person. Erhebe nur was du benötigst.

Ergänze Kundenprozesse um verlässliche Identitäts- und Berechtigungsprüfungen und begrenze dabei die sensiblen Daten, die dein Unternehmen verarbeiten muss.

Kunden verifizieren sich auf ihrem Smartphone und geben nur die für deine Entscheidung benötigten Informationen frei.

  • Verifizierte strukturierte Felder
  • Geführter mobiler Ablauf
  • Keine Dokumentbilder im Ergebnis
  • Sichere Ergebnisbereitstellung
Verihop flow overview on device Verihop flow step for document and profile checks

Warum das wichtig ist

Identitätsprüfungen sollten nicht mehr Reibung oder Daten erzeugen, als die Entscheidung benötigt.

Kunden brechen das Onboarding ab, wenn die Verifikation zu lange dauert oder zu viel verlangt. Unternehmen bleiben für die sensiblen Informationen verantwortlich, die sie erheben und schützen.

>50%

der Befragten in den Niederlanden gaben an, niemals eine Kopie ihres Passes, Personalausweises oder Führerscheins online zu teilen.

CBS, 2025

Verifikation muss nicht noch eine Kopie eines Identitätsdokuments bedeuten.

Mit Verihop fordert dein Produkt die freigegebenen, verifizierten Informationen für eine Entscheidung an, ohne eine weitere Pass- oder Selfie-Datei zum Ergebnis zu machen.

Identitätsdaten aus einem Dokument, die über ein Smartphone in freigegebene Felder fließen

Ein besserer Verifikationsablauf

Starke Identitätsprüfungen ohne die übliche Reibung und Datenspur.

Verifiziere die Person, erhalte nur das für deine Entscheidung Nötige und vermeide Dokumentkopien und manuelle Prüfung als Standard.

Typischer Dokument-Upload Mit Verihop
Anhand eines Bildes verifizierenDer Kunde reicht Fotos eines Identitätsdokuments zur Verifikation ein. Chip + Inhaber verifizierenMRZ + NFC + Biometrie verbinden Dokumentdaten, kryptografische Chipprüfung und eine Live-Inhaberprüfung.
Auf das Ergebnis wartenAutomatisierte Prüfungen können zusätzliche Kontrollen oder manuelle Prüfung erfordern, bevor eine Entscheidung vorliegt. Ergebnis sofort erhaltenEine erfolgreiche Verifikation liefert das Ergebnis sofort, ohne routinemäßige Warteschlange für manuelle Prüfung.
Dokument erfassenPass-, Ausweis- oder Selfie-Dateien können zu sensiblen Daten werden, die dein Unternehmen empfangen, speichern und schützen muss. Nur das Nötige erhaltenDein System erhält die freigegebenen verifizierten Informationen, nicht das Passbild oder Selfie des Kunden.
Erneut verifizierenWiederkehrende Kunden müssen die Dokument- und Inhaberprüfung für eine weitere Anfrage möglicherweise wiederholen. Wiederverwenden, wenn akzeptiertKunden können eine auf dem Gerät gespeicherte Verifikation freigeben, wenn sie gültig bleibt und deine Richtlinie sie akzeptiert.
3 EbenenMRZ + NFC + Biometrie
< 60 secTypische unterstützte Verifikation*
SofortKeine routinemäßige manuelle Prüfung
0 rohe ID-DateienPass/Selfie nicht im Ergebnis enthalten
WiederverwendbarWenn gültig und akzeptiert

*Typischer unterstützter Verifikationsablauf. Die Dauer kann je nach Gerät, Dokument und Verbindung variieren.

Wo Verihop passt

Beginne mit dem, was du wirklich wissen musst.

Manchmal brauchst du die Identität einer Person. Manchmal genügt eine verlässliche Antwort.

Alter & Berechtigung

Ist diese Person über 18?

Fordere ein verifiziertes Altersergebnis an, ohne eine vollständige Passkopie zu erhalten.

Konto- & Service-Onboarding

Wer meldet sich an?

Fordere die verifizierten Identitätsangaben an, die du für deine Onboarding-Entscheidung benötigst.

Vermietung & vertrauenswürdiger Zugang

Ist das die richtige Person?

Prüfe die Identität, bevor du ein Fahrzeug, eine Immobilie, Ausrüstung oder einen kontrollierten Dienst bereitstellst.

Kontowiederherstellung & Support

Spreche ich mit dem Kontoinhaber?

Fordere für sensible Support- oder Wiederherstellungsaktionen eine neue Verifikation an.

Verihop verifiziert die Informationen. Dein Unternehmen entscheidet, was sie für die Customer Journey bedeuten.

So funktioniert es

Anfragen. Verifizieren. Fortfahren.

1

Frage an, was du brauchst

Dein Produkt startet eine Verihop-Verifikation für die benötigten freigegebenen Identitätsinformationen.

2

Sende den Verihop-Link

Der Kunde öffnet den Link oder QR-Code und schließt die Verifikation auf dem Smartphone ab.

3

Freigegebenes Ergebnis erhalten

Nach der Freigabe durch den Kunden werden die verifizierten Informationen sicher an dein System zurückgegeben.

Verihop übernimmt die Verifikation. Du behältst die Entscheidung.

Verihop übernimmt das unterstützte Dokumentauslesen, Inhaberprüfungen, Zustimmung, Geräterouting und sichere Ergebnisbereitstellung. Dein Produkt wendet anschließend die Geschäftsregel an.

Entwickelst du die Integration? Zu FÜR DEVS →

Customer Portal

Teste, gehe live und verwalte alles in einem Portal.

Starte im Testmodus, durchlaufe die Produktionsfreigabe und verwalte den Live-Dienst im selben Unternehmensbereich.

Testen

Führe redigierte Sitzungen aus und prüfe vor der Produktion die vollständige Übergabe.

Live gehen

Reiche deine Produktionseinrichtung und freigegebenen Felder zur Prüfung ein.

Betreiben

Überwache Nutzung, Abrechnung, Callbacks und Sitzungsaktivität.

Kontrollieren

Verwalte Teamzugriff, MFA, vertrauenswürdige Geräte und Auditnachweise.

Entwickler können Anfragen, Callbacks und Ergebnisse im Developer-Bereich testen. Zu FÜR DEVS →

Sicherer Tresor als Symbol für Privacy by Design

Mit einem Anwendungsfall starten

Was muss dein Produkt wirklich wissen?

Bring die Customer Journey, die zu treffende Entscheidung und die aktuell erhobenen Informationen mit. Wir skizzieren die kleinste sinnvolle Verifikationsanfrage und einen klaren Weg zum Testen.