Fachleute warnen vor Sicherheitsrisiken und Vertrauensverlust
Wenige Monate vor ihrem Start fehlten der digitalen Brieftasche entscheidende Funktionen, kritisierten Fachleute bei einer Anhörung im Bundestag. Verbesserte Sicherheit sei nötig, um Vertrauen für d‑you zu schaffen.
Vertrauen ist entscheidend für den Erfolg der digitalen Brieftasche. Das machten 14 Sachverständige in einer Anhörung im Bundestag am Dienstag deutlich. Und viele von ihnen bezweifeln, dass die staatliche Wallet „d‑you“ dafür die Voraussetzungen mitbringt.
In der Anhörung ging es um das Digitale Identitätengesetz, über das der Bundestag derzeit verhandelt. Es soll die rechtliche Grundlage für die staatliche Wallet liefern. Die digitale Brieftasche soll am 2. Januar 2027 starten – und damit in weniger als drei Monaten. In der Smartphone-App sollen Bürger:innen künftig digitale Ausweisdokumente, Zeugnisse und Hotelreservierungen ablegen können.
Zu Beginn soll allerdings nur die Ausweisfunktion verfügbar sein, später folgen Führerschein und ein Lichtbildnachweis. Erst danach sollen schrittweise weitere Funktionen hinzukommen, die auch für mehr Sicherheit sowie Verbraucher- und Datenschutz sorgen sollen.
Fachleute warnen vor „Cookie-Banner 2.0“
So fehlen zum Start essenzielle Schutzfunktionen wie pseudonyme Logins, Zero-Knowledge-Proofs und die selektive Datenfreigabe. Was etwas sperrig klingt, hat handfeste Folgen im digitalen Alltag: Sie ermöglichen es Nutzer:innen, ihre Identität zu schützen oder nur das Allernotwendigste an Informationen preiszugeben. Ohne diese Funktionen bietet die Wallet ausschließlich eine Klarnamen-Identifizierung, wie etwa der Vertreter des Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (BfDI), Andreas Hartl, betonte.
Anders als in anderen EU-Staaten gebe es in Deutschland „keinerlei Prüfung, ob es verhältnismäßig ist, welche Daten abgefragt werden“, sagte Thomas Lohninger von der österreichischen Bürgerrechtsorganisation epicenter.works. Er befürchtet in seiner Stellungnahme, dass Unternehmen gleich zu Beginn übermäßig viele Daten aus der Wallet abfragen. Damit schaffe die Bundesregierung zugleich einen De-facto-Standard, der alles andere als datenschutzfreundlich ist, heißt es in der Stellungnahme von Bianca Kastl vom Innovationsverbund Öffentliche Gesundheit (InÖG).
Lina Ehrig vom Verbraucherzentrale Bundesverband (vzbv) kritisierte, dass die Verantwortung für den Datenschutz auf die Nutzer:innen abgewälzt werde. Wie bei den Cookie-Bannern könnten sie davon überfordert sein, die richtigen Daten freizugeben, so Ehrig.
„Signierte Daten verfolgen Menschen ein Leben lang“
Eine übermäßige Datenweitergabe wiege umso schwerer, weil die Daten kryptografisch signiert werden, mahnten mehrere Fachleute. Diese verifizierten Daten tragen damit so etwas wie ein staatliches Echtheitssiegel, das sie auch überaus wertvoll für Datenhandel und Identitätsdiebstahl macht, warnte Bianca Kastl.
Besonders kritisch werteten die Fachleute die Entscheidung der Bundesregierung, das biometrische Lichtbild verpflichtend in die Wallet aufzunehmen, das damit ebenfalls signiert werde. „Signierte Daten verfolgen Menschen ein Leben lang“, sagte Thomas Lohninger.
Auch die Entscheidung, ein Cloud-basiertes Hardware-Sicherheitsmodul als Sicherheitsanker zu verwenden, sieht Kastl kritisch. Dieser Ansatz schaffe einen zentralen „Single Point of Failure“, der „das Schadensausmaß bei Datenabflüssen massiv“ erhöhe und dem Prinzip Security by Design widerspreche.
Thorsten Lodderstedt von der Common Codes GmbH, die für das Digitalministerium die staatliche Wallet entwickelt, verteidigte die Architekturentscheidung. Sie böte „die beste Balance aus Sicherheit, Datenschutz und Nutzerfreundlichkeit“. Auch Frankreich habe diesen Weg aus diesen Gründen eingeschlagen.
Mehr Kontrolle bei „vertrauenden Beteiligten“
Statt die Verantwortung für den Datenschutz auf die einzelnen Nutzer:innen abzuwälzen, schlugen die Fachleute gleich mehrere Alternativen vor.
Jiska Classen von der Universität Potsdam forderte, dass nur Smartphones mit einem sogenannten Sicherheitselement die Wallet verwenden sollten, also mit einer zertifizierten, separaten Hardwarekomponente. Zudem brauche es eine bessere Haftungsregelung für den Fall einer missbräuchlichen Nutzung bei einem gehackten Gerät.
Außerdem forderten gleich mehrere Fachleute, im Digitale Identitätengesetz ein risikobasiertes Registrier- und Prüfverfahren für Diensteanbieter vorzusehen. Wenn sich Banken, Online-Shops oder Behörden registrieren, sollte die Aufsichtsbehörde vorab prüfen, ob die sogenannten „vertrauenden Beteiligten“ ausschließlich das zwingend erforderliche Minimum an Daten anfordern. Sensible Daten sollten sie zudem nur dann erhalten, wenn dafür eine explizite gesetzliche Verpflichtung besteht. Das kann etwa bei einer Kontoeröffnung der Fall sein. Soziale Plattformen benötigen hingegen keine Adressdaten.
Ein öffentlich zugängliches Verzeichnis sollte dann transparent aufzeigen, welche Daten etwa Unternehmen zu welchem Zweck und auf welcher Rechtsgrundlage abfragen dürfen. „Die eIDAS-Verordnung sollte eine Alternative zu Google und Co. schaffen“, erinnerte Lohninger in der Anhörung an die Ursprünge der Wallet. „Ich habe aber große Sorge, dass die Konzerne von der Wallet profitieren könnten.“ Nur mit strikten Regeln und größtmöglicher Transparenz ließe sich deren Datenhunger einhegen.
Das Recht aufs Pseudonym
Benötigt ein Wallet-Angebot nicht zwingend einen Ausweis, sollte die Nutzung von Pseudonymen der Standard sein, so eine weitere Forderung. Nutzer:innen können dann selbstgewählte Namen wie „brieftaube123“ verwenden, die keine Rückschlüsse auf ihre wahre Identität zulassen. Dass es diese Möglichkeit zum Start der Wallet nicht gebe, wertet der Bundesdatenschutzbeauftragte gestern als „misslich“.
Ein Pseudonym verhindere „Über-Identifizierung“, Tracking und kommerzielle Profilbildung, sagte auch Bianca Kastl. Sie verweist in ihrer Stellungnahme auf die Recherchen zu den Databroker Files von netzpolitik.org. Diese hätten gezeigt, „wie allein durch Metadaten umfassende, standortgenau aufgelöste Profile von Personen geschaffen werden können“. Die Wallet drohe dieses Problem noch zu verschärfen.
Lina Ehrig vom vzbv warnt zudem davor, dass Anbieter digitaler Brieftaschen Rabatte und Zusatzfunktionen anbieten könnten, wenn Nutzer:innen im Gegenzug zustimmen, dass Nachweise aus der digitalen Brieftasche über verschiedene Dienste hinweg verknüpft werden dürfen. Der Verband fordert ein klares Verbot solcher Koppelungsgeschäfte. „Nur so kann verhindert werden, dass die digitale Brieftasche zu einem Instrument der bereichsübergreifenden Profilbildung wird“, schreibt der Verband in seiner Stellungnahme.
Gegen den schleichenden Zwang
Darüber hinaus sollte es den Nutzer:innen überlassen bleiben, das Lichtbild in ihre Wallet hochzuladen. Dadurch sollten ihnen keine Nachteile entstehen, wie es auch die technischen Vorgaben der EU-Kommission vorsehen.
„Es braucht daher dringend wenigstens eine Opt-Out Option, mit der sich Nutzer:innen gegen eine Speicherung ihres biometrischen Lichtbilds in der digitalen Brieftasche entscheiden können“, schreibt der vzbv. Und Thomas Lohninger ergänzte: „Vertrauen wird mühsam verdient, der schnellste Weg, es zu verlieren, ist Menschen zu etwas zu zwingen.“
Die Fachleute warnten auch davor, dass die Wallet selbst nach und nach faktisch verpflichtend werden könnte. Digitale Identitätssysteme in anderen Ländern wie etwa Indien seien im Laufe der Zeit zur Voraussetzung geworden, um etwa Verwaltungsdienste nutzen zu können, wie Lohninger ausführte.
So könnten beispielsweise immer mehr staatliche Stellen auf die Wallet als Standardvoraussetzung für ihre Dienstleistungen setzen. Lehrer:innen könnten etwa von ihren Schulen dazu gezwungen werden, die Wallet bei internen IT-Systemen zu verwenden, sagte Lohninger.
„Vergessen Sie nicht die Müllabfuhr“
Verstoßen Unternehmen gegen Auflagen, sollten Nutzer:innen das anonym an eine unabhängige Anlaufstelle melden können. Diese Meldung sollte bestenfalls direkt und „medienbruchfrei“ aus dem geplanten Datenschutz-Dashboard der App erfolgen, fordert Kastl.
Das Dashboard soll Nutzer:innen in der Wallet eine Übersicht etwa über die angeforderten, geteilten und gelöschten Daten bieten. Bisher fehlt dieses Kontrollwerkzeug in „d‑you“, weil die EU-Kommission die Protokolle für Löschanfragen und Beschwerden noch nicht umgesetzt habe.
Bei Verstößen sollten die relying parties auch sanktioniert werden. Die Strafe solle so weit gehen, dass etwa Unternehmen die Registrierung entzogen wird und sie aus dem Wallet-Ökosystem ausgeschlossen werden. „Sie bauen hier ein Ökosystem, vergessen Sie nicht die Müllabfuhr“, sagte Thomas Lohninger in Richtung der Bundestagsabgeordneten.
Vertrauen muss man sich verdienen
Angesichts der Fülle an Defiziten bei Datenschutz und Sicherheit forderten der Bundesdatenschutzbeauftragte und Thomas Lohninger mindestens eine Übergangslösung zum Start der Wallet: Zu Beginn sollte sie demnach nur dort zum Einsatz kommen, wo eine gesetzliche Ausweispflicht besteht. Erst wenn die Nutzer:innen etwa Pseudonyme nutzen könnten, sollte der Einsatzkreis erweitert werden.
Ähnlich sieht das Bianca Kastl: „Ein Start mit einer nicht datensparsam nutzbaren Wallet stellt einen erheblichen Mangel dar“. Sie fordert ebenso wie der vzbv, dass die Wallet erst dann „im Verbraucherkontext“ eingesetzt wird, wenn sie datensparsame Kernfunktionen bietet.
Darüber hinaus fordern die Fachleute, dass vor dem Start der Wallet eine umfassende Datenschutz-Folgenabschätzung erstellt wird. Bis dato liege weder eine solche Folgenabschätzung vor, noch gebe es ein verbindliches Bekenntnis zu einer unabhängigen Datenschutz-Zertifizierung. „Die Veröffentlichung einer solchen Betrachtung“, schreibt der BfDI, „würde Transparenz und eine Vertrauensgrundlage schaffen.“
Offenlegung: Bianca Kastl schreibt eine monatliche Kolumne auf netzpolitik.org.

Schreibe einen Kommentar