MitID er det danske eID. Det ejes af et partnerskab mellem Digitaliseringsstyrelsen og Finans Danmark, og Digitaliseringsstyrelsen er dataansvarlig. Drift og udvikling ligger hos en leverandør, ikke hos staten selv.
Fra NemID til MitID
MitID blev lanceret i 2021 og afløste NemID trinvis. 31. oktober 2022 kunne NemID ikke længere bruges til netbank og onlinehandel. 30. juni 2023 gik NemID i begrænset drift, og 31. oktober 2023 lukkede det endeligt efter mere end 13 år. Da NemID lukkede, havde godt 5,2 mio. borgere fået MitID.
Udviklings- og driftsleverandøren var Nets Danmark A/S. Kontrakterne overgik til franske IN Groupe med en aftale underskrevet 9. november 2023, og ejerskiftet blev gennemført 1. november 2024. Selve ejerskabet af løsningen ændrede sig ikke.
De tre sikringsniveauer
MitID har niveauerne Lav, Betydelig og Høj, og de følger NSIS og eIDAS.
- Lav er én bekræftelse.
- Betydelig er to bekræftelser. Det kræves til Skat.dk, Borger.dk, Sundhed.dk og netbank.
- Høj opnås kun ved fysisk fremmøde i Borgerservice og kan kun bruges med MitID app eller MitID chip.
MitID er notificeret under eIDAS på Betydelig og Høj. Notificeringen skete 24. oktober 2022, og det er den, der gør, at andre EU-lande skal anerkende et dansk MitID-login. Identifikationsmidlerne er app, kodeviser, kodeoplæser og chip.
Man kan ikke koble sig direkte på
Det er den mest almindelige misforståelse hos webshops. En virksomhed kan ikke købe adgang til MitID direkte hos Digitaliseringsstyrelsen. Kun certificerede brokere får adgang til identiteterne, og alle tjenesteudbydere skal gå gennem en MitID-broker. Pr. juli 2026 er der ti af dem.
Skal medarbejdere logge ind på virksomhedens vegne i stedet for som privatpersoner, er det MitID Erhverv, der er tale om. Det er en anden opsætning, men adgangen går samme vej, gennem en broker.
Alderstjek uden CPR-nummer
Teknisk kan MitID bruges til meget mindre end et fuldt login. I Signaturgruppens flow beder tjenesten om scopet openid age_verify:[alder], for eksempel age_verify:16. Der returneres hverken CPR-nummer eller fødselsdato, kun claimet idbrokerdk_age_verified med værdien "16:true" eller "16:false". ID-tokenet skal valideres i backend, ikke i browseren.
Det er en anden situation end KYC, hvor identiteten skal kendes og dokumenteres. Ved en ren aldersgrænse er der ikke noget CPR-nummer at gemme, og så er der heller ikke noget at miste ved et databrud.