Google Wallet is een digitale portemonnee van Google die de fysieke portemonnee vervangt: het bewaart bankpassen, instapkaarten, evenementtickets, kortingsbonnen en loyaliteitskaarten. De basis van de werking is tokenisatie van betalingsgegevens — het kaartnummer wordt vervangen door een uniek digitaal token, zonder dat de echte gegevens aan de verkoper worden onthuld. Volgens Google Security Blog (2025) bieden Hardware Attestation-technologie en de geïsoleerde Trusted Execution Environment-omgeving bescherming op chiplevel.
Belangrijkste punten
Google Wallet is een mobiele app en platform voor het opslaan en gebruiken van digitale versies van betaalkaarten, ov-kaarten, instapkaarten, studentenpassen, autosleutels en loyaliteitskaarten. Gelanceerd in 2011 als Google Wallet, heeft de dienst verschillende rebrandings ondergaan tot Google in 2022 de naam Wallet terugbracht en de functionaliteit van Google Pay en de originele Wallet combineerde.
Het platform is beschikbaar op Android- en Wear OS-apparaten en via een webinterface. In 2024 breidde Google de ondersteuning uit naar iOS via Google-apps. De filosofie van Wallet is het vervangen van de fysieke portemonnee door een digitale tegenhanger — de gebruiker laadt kaarten en documenten in de app en gebruikt ze door de telefoon tegen een NFC-terminal te houden.
De gebruiker kan tot 20 betaalkaarten, een onbeperkt aantal ov-kaarten en evenementtickets toevoegen. Voor elke kaart wordt een apart token aangemaakt dat aan het apparaat is gekoppeld. Bij het betalen ontvangt de terminal niet het echte kaartnummer, maar een eenmalige digitale code. Als de telefoon kwijtraakt, worden alle tokens op afstand ongeldig gemaakt via Find My Device.
Naast betalingen ondersteunt Wallet digitale autosleutels voor BMW, Hyundai, Volvo en andere merken. De gebruiker opent en start de auto door de telefoon tegen de deurklink te houden. In 2025 kondigde Google ondersteuning aan voor digitale identiteitsbewijzen in bepaalde Amerikaanse staten.
Begin 2026 is Google Wallet beschikbaar in 90 landen wereldwijd. Ondersteuning voor contactloze betalingen werkt in 80 landen, ov-kaarten in 35 en digitale identiteitsbewijzen in 4. De grootste markten zijn: VS, India, Japan, Verenigd Koninkrijk, Duitsland en Brazilië. In Rusland is de dienst sinds 2022 niet beschikbaar.
Technisch gezien gebruikt Google Wallet twee belangrijke mechanismen: tokenisatie van betalingsgegevens en het NFC-protocol om het token naar de terminal te sturen. Tokenisatie garandeert dat het echte PAN-nummer (Primary Account Number) van de bankpas het apparaat nooit verlaat. In plaats daarvan geeft het betalingssysteem een Device Account Number uit — een virtueel nummer dat aan een specifieke telefoon is gekoppeld.
Wanneer de gebruiker de telefoon tegen de terminal houdt, maakt de NFC-controller (meestal ingebouwd in de Qualcomm- of MediaTek-chipset) een beveiligd kanaal met de betalingsterminal. Via dit kanaal wordt een cryptogram verzonden — een dynamische code gegenereerd op basis van het token, de tijd en een eenmalig transactienummer. De verkoper ziet alleen het cryptogram, niet de kaartgegevens.
TEE (Trusted Execution Environment) is een geïsoleerd gebied in de processor dat parallel werkt met het hoofd-Android-besturingssysteem. Zelfs als het besturingssysteem is gecompromitteerd, blijven gegevens in de TEE beschermd. Google Wallet slaat tokens uitsluitend op in de TEE. Transactieondertekeningen worden binnen deze geïsoleerde omgeving uitgevoerd — noch de Wallet-app, noch processen van derden hebben er directe toegang toe.
Voor extra bescherming wordt Hardware Attestation gebruikt — een mechanisme waarbij de telefoonchip aan Google-servers bewijst dat het apparaat niet is geroot, de bootloader niet is ontgrendeld en de TEE niet is gewijzigd. Als de verificatie mislukt, worden betalingsfuncties geblokkeerd.
Het toevoegen van een nieuwe betaalkaart aan Google Wallet omvat verschillende verificatiestappen. Na het handmatig invoeren van het kaartnummer of scannen via de camera, stuurt de app de gegevens naar de Google-betalingsgateway. De uitgevende bank ontvangt een tokenisatieverzoek via Visa Token Service (VTS) of Mastercard Digital Enablement Service (MDES). De bank verifieert de CVV en 3DS-code, waarna ze een Device Account Number uitgeeft. Dit nummer wordt in de TEE van de telefoon geschreven. Het hele proces duurt 30–60 seconden.
Google Wallet is uitgegroeid van een simpele betaalapp tot een ecosysteem van digitale documenten. Hieronder staan de belangrijkste categorieën elementen die in de portemonnee kunnen worden opgeslagen.
Voor elk element is een corresponderend Object-type gedefinieerd in de Passes API: LoyaltyObject, OfferObject, GiftCardObject, TransitObject, EventTicketObject en FlightObject. Elk object bevat velden voor naam, logo, barcode, vervaldatum en aanvullende informatie.
Op Wear OS-horloges werkt Google Wallet autonoom — horloges hebben een eigen NFC-antenne en kunnen betalingen uitvoeren zonder verbinding met de telefoon. Hiervoor worden kaarten via Bluetooth naar de TEE van het horloge gekopieerd. Druk tweemaal op de aan/uit-knop — Wallet opent en u kunt het horloge tegen de terminal houden. Ov-kaarten en loyaliteitskaarten worden ook ondersteund.
De functie voor digitale sleutels gebruikt het UWB-protocol (Ultra-Wideband) voor nauwkeurige afstandsbepaling tot de auto. Een telefoon met UWB-chip (bijv. Pixel 9 Pro of Samsung Galaxy S25) kan de deur openen zonder uit de zak te worden gehaald — naderen is voldoende. De sleutel kan via Google Messages worden gedeeld met een andere Wallet-gebruiker voor een beperkte periode.
Passes API is een REST API van Google waarmee ontwikkelaars digitale passen kunnen maken, bijwerken en leveren aan Google Wallet van gebruikers. De API ondersteunt JSON-formaat voor verzoeken en authenticatie via OAuth 2.0. De ontwikkelaar kan objecten programmatisch maken en naar een specifiek apparaat van de gebruiker sturen via een link of pushmelding.
{
"id": "33880000000000001",
"classId": "IT_SECTR_LOYALTY_CLASS",
"state": "ACTIVE",
"barcode": {
"type": "QR_CODE",
"value": "ITSECTR2026"
},
"loyaltyPoints": { "balance": { "int": 350 } }
}
In het voorbeeld wordt een loyaliteitskaart met QR-code en een saldo van 350 punten gemaakt. Het object bevat een verwijzing naar de klasse IT_SECTR_LOYALTY_CLASS, waarin de visuele parameters zijn gedefinieerd: kleuren, logo, tekst. De klasse wordt eenmalig gemaakt, objecten voor elke gebruiker. Deze aanpak bespaart API-verzoeken en maakt het mogelijk om het ontwerp van alle kaarten massaal bij te werken.
De API biedt methoden voor het maken van klassen en objecten, het bijwerken ervan, het ophalen van lijsten en het verwijderen. Verzoeken worden verzonden naar de basis-URL https://walletobjects.googleapis.com/walletobjects/v1. Authenticatie verloopt via een Google Cloud-serviceaccount met de rol Editor. Toegangstoken wordt aangevraagd via OAuth 2.0 met het bereik https://www.googleapis.com/auth/wallet_object.issuer.
Elk object dat naar de portemonnee wordt gestuurd, doorloopt Google-moderatie — er wordt gecontroleerd op naleving van merkrichtlijnen, afwezigheid van spam en juistheid van de barcode. Het logo moet een minimale resolutie van 300×300 px hebben, de tekst moet passen in het weergavegebied op het telefoonscherm. De gemiddelde controletijd is 1–2 werkdagen.
De beveiliging van Google Wallet is gebaseerd op drie niveaus: hardwarematige beveiliging (TEE, Hardware Attestation), netwerkbeveiliging (TLS 1.3, tokenisatie) en gebruikerscontrole (biometrie, Find My Device, wissen op afstand). Elk niveau dekt een specifieke aanvalsvector af — van fysieke toegang tot het apparaat tot onderschepping van gegevens in betalingsnetwerken.
Volgens het rapport van Google Security Blog (2025) is er sinds 2022 geen enkel geval van compromittering van betalingsgegevens in TEE geregistreerd. Alle beveiligingsincidenten betroffen phishingaanvallen waarbij gebruikers zelf kaartgegevens op nepsites invoerden. Om phishing te bestrijden heeft Google contextuele waarschuwingen in de app geïntroduceerd.
Als de telefoon kwijt is of gestolen, kan de eigenaar naar de Find My Device-website gaan en de optie „Wis gegevens“ selecteren. Hierna worden alle tokens in de TEE ongeldig gemaakt — betalingsterminals zullen transacties van dit apparaat weigeren. Daarnaast trekt Google het Hardware Attestation-certificaat van de specifieke chip in, zodat zelfs het terugzetten naar fabrieksinstellingen de betalingsfuncties op dit apparaat niet herstelt.
Google slaat geen transactiegeschiedenis op in Wallet. Elke operatie wordt verwerkt door de uitgevende bank en Google fungeert alleen als transportlaag. De locatie van het apparaat wordt niet doorgegeven aan de verkoper — de terminal ontvangt alleen het token en cryptogram. Een uitzondering vormen ov-kaarten, waarbij het in-/uitstapstation wordt geregistreerd voor tariefdoeleinden.
Na de rebranding in 2022 zijn veel gebruikers nog steeds in verwarring: wat is het verschil tussen Google Wallet en Google Pay. Het korte antwoord: Wallet is de app (UI + opslag), Google Pay is de technologielaag (API + tokenisatie + NFC-betalingsgateway). Google Pay als merk bleef bestaan in India en Singapore, waar het werkt als een P2P-betalingssysteem via het UPI-protocol.
| Aspect | Google Wallet | Google Pay |
|---|---|---|
| Rol | Portemonnee-app voor gebruiker | Betalingsgateway en API |
| Functies | Kaarten, tickets, sleutels, loyaliteit | Alleen NFC-betalingen |
| Beschikbaarheid | 90 landen | India, Singapore |
| P2P-overboekingen | Nee | Ja (UPI in India) |
In de praktijk komt het voor gebruikers buiten India op hetzelfde neer: open Google Wallet, houd de telefoon tegen de terminal — de betaling verloopt via Google Pay-technologie, maar u ziet alleen de Wallet-interface. Voor ontwikkelaars verloopt betalingsintegratie via Google Pay API (onderdeel van Google Wallet SDK) en beheer van passen via de aparte Passes API.
Veelgestelde vragen
Ja, voor betaling via NFC is geen internet nodig — tokens worden lokaal opgeslagen in de TEE van het apparaat. Online toegang is alleen nodig voor het toevoegen van nieuwe kaarten en het bijwerken van tickets.
Beperking — tot 20 betaalkaarten per apparaat. Het aantal niet-betalingselementen (tickets, loyaliteitskaarten, passen) is onbeperkt.
Ja, op Wear OS-horloges werkt Google Wallet volledig autonoom via de eigen NFC-antenne, zonder verbinding met de telefoon.
Het kaartnummer kan handmatig worden ingevoerd in het invoerveld. De app vraagt om de vervaldatum, CVV en naam van de kaarthouder, waarna het tokenisatieproces start.
Na het terugzetten naar fabrieksinstellingen worden alle tokens in de TEE ongeldig gemaakt. Kaarten moeten opnieuw worden toegevoegd via de Wallet-app — Google herstelt ze uit het cloudprofiel.
Samenvatting
We ontwikkelen een mobiele applicatie turnkey
IT Sectr creëert sinds 2017 iOS- en Android-applicaties voor startups en bedrijven. We adviseren u en stellen de beste oplossing voor.
Lees ook