home.social

#digitaleidentitat — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #digitaleidentitat, aggregated by home.social.

fetched live
  1. Die EUDI-Wallet könnte Identitätsprüfungen revolutionieren, indem einmal verifizierte Daten für viele Dienste wiederverwendbar werden. Besonders Banken genießen dabei hohes Vertrauen, was ihnen einen entscheidenden Vorsprung gegenüber Tech-Konzernen verschafft.
    #Aktuell #StudienUmfragen #digitaleidentität #EUDI #IDnow #Audio
    it-finanzmagazin.de/idnow-bank...
    it-finanzmagazin.de/idnow-bank

  2. Die EUDI-Wallet könnte Identitätsprüfungen revolutionieren, indem einmal verifizierte Daten für viele Dienste wiederverwendbar werden. Besonders Banken genießen dabei hohes Vertrauen, was ihnen einen entscheidenden Vorsprung gegenüber Tech-Konzernen verschafft.
    #Aktuell #StudienUmfragen #digitaleidentität #EUDI #IDnow #Audio
    it-finanzmagazin.de/idnow-bank...
    it-finanzmagazin.de/idnow-bank

  3. KI-Agenten agieren autonom, haben weitreichende Zugriffsrechte und bleiben oft für IT-Security-Teams unsichtbar – eine unterschätzte Insider-Bedrohung. Laut Studien nutzen über 80 % der Unternehmen KI-Agenten, aber nur ein Drittel hat Schutzmaßnahmen implementiert.
    #Aktuell #digitaleidentität #KIAgenten #Kompromittierung #ZeroTrust
    it-finanzmagazin.de/ki-agenten...
    it-finanzmagazin.de/ki-agenten

  4. KI-Agenten agieren autonom, haben weitreichende Zugriffsrechte und bleiben oft für IT-Security-Teams unsichtbar – eine unterschätzte Insider-Bedrohung. Laut Studien nutzen über 80 % der Unternehmen KI-Agenten, aber nur ein Drittel hat Schutzmaßnahmen implementiert.
    #Aktuell #digitaleidentität #KIAgenten #Kompromittierung #ZeroTrust
    it-finanzmagazin.de/ki-agenten...
    it-finanzmagazin.de/ki-agenten

  5. Governikus und Sproof integrieren die deutsche eID in sproof Ident und ermöglichen so sekundenschnelles, revisionssicheres Onboarding per Smartphone-Scan im Browser. Die Lösung adressiert compliancekritische Branchen und bietet eine sichere, skalierbare Alternative zu aufwendigen Video-Ident-Verfahren.
    #Aktuell #Anwendung #digitaleidentität #eID #Identifikationsv...
    it-finanzmagazin.de/governikus

  6. Nur 23 % der Deutschen kennen die EUDI Wallet – dabei wünschen sich 64 % mehr Datenschutz und Kontrolle über ihre Daten. IT-Profis sehen hier enormes Potenzial: Wer die Wallet kennt, traut der sicheren Einführung doppelt so häufig zu.
    #Aktuell #Anwendung #StudienUmfragen #DigitalWallet #digitaleidentität #Digitalisierung #EUDIWallet #Studie
    it-finanzmagazin.de/nur-jeder-...
    it-finanzmagazin.de/nur-jeder-

  7. Der Phisher in seinem Kahne: Die Lore Ley weiß mancherlei

    Gedanken, die sich bei den Bahnfahrten durch das romantische Mittelrheintal aufdrängen und bei der Lektüre älterer Beiträge zum Weiterdenken animieren, bringen aktuelle Fragen zu Cybercrime mit der Loreley zusammen. Das ist ein Wunschtraum, angelehnt an den Heine’schen Text der Loreley. Im richtigen Leben gibt es aber keine Sängerin auf einem Felsen, die die … Den Phisher in seinem Kahne ergreift es mit wildem Weh…. In dem verlinkten Artikel hatte ich mich mit Phishing […]

    anwaltsblog.wordpress.com/2026

  8. Ab Januar sollen sie für alle kommen: Die #DigitaleIdentität aka #EUDIWallet.

    Theoretisch freiwillig, aber wenn die #Social-Media-Verbote kommen und ihr weiter Social Media benutzen wollt, dann vermutlich nur mit EUDI-Wallet.

    Darüber reden wir mit vier Expert*innen nächste Woche.

    1/2

    RE: https://bsky.app/profile/did:plc:2rb5beslqvpe65ih5263pjew/post/3mplmaetpy22s

  9. Ab Januar sollen sie für alle kommen: Die #DigitaleIdentität aka #EUDIWallet.

    Theoretisch freiwillig, aber wenn die #Social-Media-Verbote kommen und ihr weiter Social Media benutzen wollt, dann vermutlich nur mit EUDI-Wallet.

    Darüber reden wir mit vier Expert*innen nächste Woche.

    1/2

    RE: https://bsky.app/profile/did:plc:2rb5beslqvpe65ih5263pjew/post/3mplmaetpy22s

  10. Ab Januar sollen sie für alle kommen: Die #DigitaleIdentität aka #EUDIWallet.

    Theoretisch freiwillig, aber wenn die #Social-Media-Verbote kommen und ihr weiter Social Media benutzen wollt, dann vermutlich nur mit EUDI-Wallet.

    Darüber reden wir mit vier Expert*innen nächste Woche.

    1/2

    RE: https://bsky.app/profile/did:plc:2rb5beslqvpe65ih5263pjew/post/3mplmaetpy22s

  11. Ab Januar sollen sie für alle kommen: Die #DigitaleIdentität aka #EUDIWallet.

    Theoretisch freiwillig, aber wenn die #Social-Media-Verbote kommen und ihr weiter Social Media benutzen wollt, dann vermutlich nur mit EUDI-Wallet.

    Darüber reden wir mit vier Expert*innen nächste Woche.

    1/2

    RE: https://bsky.app/profile/did:plc:2rb5beslqvpe65ih5263pjew/post/3mplmaetpy22s

  12. Der Sandbox-Test in Deutschland lief mit 115 Organisationen und 150 Use Cases. Das klingt beeindruckend. Aber der Engpass ist nicht die Technik, sondern das Onboarding der Relying Parties: also der Behörden und Unternehmen, die die Wallet akzeptieren müssen. Infrastruktur ohne Akzeptanzstellen ist eine Lösung ohne Problem. 2/3 #eIDAS #DigitaleIdentität #EU #Verwaltungsdigitalisierung

  13. Die Kostenrechnung ist klar: Wallet-basiertes Onboarding kostet 3 bis 8 Euro statt 70 bis 100 Euro pro Nutzer. Das sollte eigentlich ausreichen, um die Wirtschaft zu überzeugen. Was fehlt, ist ein koordinierter Rollout, der nicht an Bundesländergrenzen und Zuständigkeitslücken zerbricht. Genau das ist Deutschlands Dauerproblem. 3/3 #eIDAS #DigitaleIdentität #Verwaltungsdigitalisierung #Deutschland

  14. Die Kostenrechnung ist klar: Wallet-basiertes Onboarding kostet 3 bis 8 Euro statt 70 bis 100 Euro pro Nutzer. Das sollte eigentlich ausreichen, um die Wirtschaft zu überzeugen. Was fehlt, ist ein koordinierter Rollout, der nicht an Bundesländergrenzen und Zuständigkeitslücken zerbricht. Genau das ist Deutschlands Dauerproblem. 3/3 #eIDAS #DigitaleIdentität #Verwaltungsdigitalisierung #Deutschland

  15. Der Sandbox-Test in Deutschland lief mit 115 Organisationen und 150 Use Cases. Das klingt beeindruckend. Aber der Engpass ist nicht die Technik, sondern das Onboarding der Relying Parties: also der Behörden und Unternehmen, die die Wallet akzeptieren müssen. Infrastruktur ohne Akzeptanzstellen ist eine Lösung ohne Problem. 2/3 #eIDAS #DigitaleIdentität #EU #Verwaltungsdigitalisierung

  16. Deutschland muss bis Dezember 2026 eine funktionsfähige EU-Digital-ID-Wallet bereitstellen. Erinnerung: Das ist in sechs Monaten. Weniger als ein Drittel der EU-Mitgliedstaaten erfüllt derzeit die Bereitschaftsanforderungen. Die erste öffentliche Phase der deutschen Wallet-App ist laut aktuellem Stand für Anfang 2027 geplant. Also nach der Deadline. 1/3 #eIDAS #DigitaleIdentität #EU #Digitalpolitik

  17. Deutschland muss bis Dezember 2026 eine funktionsfähige EU-Digital-ID-Wallet bereitstellen. Erinnerung: Das ist in sechs Monaten. Weniger als ein Drittel der EU-Mitgliedstaaten erfüllt derzeit die Bereitschaftsanforderungen. Die erste öffentliche Phase der deutschen Wallet-App ist laut aktuellem Stand für Anfang 2027 geplant. Also nach der Deadline. 1/3 #eIDAS #DigitaleIdentität #EU #Digitalpolitik

  18. RE: social.ftm.nl/@FTM_nl/11667851

    Die niederländische E-Id NL Wallet wird von Software von Apple und Google abhängig sein, schreibt die Organisation Follow the Money nach einer Untersuchung.
    #EID #DigitaleIdentität #DigiId #Niederlande #Holland #BigTech

  19. RE: social.ftm.nl/@FTM_nl/11667851

    Die niederländische E-Id NL Wallet wird von Software von Apple und Google abhängig sein, schreibt die Organisation Follow the Money nach einer Untersuchung.
    #EID #DigitaleIdentität #DigiId #Niederlande #Holland #BigTech

  20. RE: social.ftm.nl/@FTM_nl/11667851

    Die niederländische E-Id NL Wallet wird von Software von Apple und Google abhängig sein, schreibt die Organisation Follow the Money nach einer Untersuchung.
    #EID #DigitaleIdentität #DigiId #Niederlande #Holland #BigTech

  21. RE: social.ftm.nl/@FTM_nl/11667851

    Die niederländische E-Id NL Wallet wird von Software von Apple und Google abhängig sein, schreibt die Organisation Follow the Money nach einer Untersuchung.
    #EID #DigitaleIdentität #DigiId #Niederlande #Holland #BigTech

  22. RE: social.ftm.nl/@FTM_nl/11667851

    Die niederländische E-Id NL Wallet wird von Software von Apple und Google abhängig sein, schreibt die Organisation Follow the Money nach einer Untersuchung.
    #EID #DigitaleIdentität #DigiId #Niederlande #Holland #BigTech

  23. Signicat integriert ID Austria in seinen eID-Hub und ermöglicht so regulierten Unternehmen nahtloses Onboarding von 4,8 Mio. österreichischen Nutzern mit modernsten Verifizierungsmethoden. Damit erfüllen Banken, Fintechs und Telkos problemlos eIDAS, AMLR und lokale Compliance-Anforderungen in der DACH-Region.
    #Aktuell #Anwendung #Zahlungsverkehr #digitaleidentität #NFC #Payment #verifiz...
    it-finanzmagazin.de/sicheres-v

  24. HVB und Schwarz Digits launchen mit „omniac“ ein digitales Frühwarnsystem, das Internet und Darknet automatisiert nach geleakten Identitätsdaten durchsucht. IT-Profis erhalten so Echtzeit-Benachrichtigungen zu Datenlecks via App und können Risiken präventiv abwehren.
    #Aktuell #Anwendung #Security #Bank #Cybersecurity #digitaleidentität #DigitaleSouveränität #HypoVereinsbank
    https:/...
    it-finanzmagazin.de/hvb-und-sc

  25. Signicat holt mit Emma Bauer eine erfahrene Entwicklerin und Scale-up-CPO an Bord, um die SaaS-Plattform mit Fokus auf KI und regulatorische Compliance europaweit zu skalieren. Ihr Ziel: Technologisch führende, grenzüberschreitende digitale Identitätslösungen für anspruchsvolle IT-Anwender.
    #Aktuell #Karriere #Strategie #digitalidentity #digitaleidentität #Karriere #SaaS #Strategie
    https...
    it-finanzmagazin.de/signicat-e

  26. @Leendaal ja, wobei ich mich schon frage, warum beim Messenger jetzt die europäische Souveränität wieder rausgekramt wird, bei der EUDI Wallet isses aber fein, wenn wir Google und Apple die Verifizierung überlassen? Ist halt auch son bisschen inkonsequent. Wobei ich ja auf diese #digitaleidentität in der geplanten Architekturform genauso sehnsüchtig gewartet habe, wie auf die #ePA....nimmt man dann noch den Cyberdome von der letzten BSI Veranstaltung dazu, bekommt man schon wieder gute Laune...

  27. @Leendaal ja, wobei ich mich schon frage, warum beim Messenger jetzt die europäische Souveränität wieder rausgekramt wird, bei der EUDI Wallet isses aber fein, wenn wir Google und Apple die Verifizierung überlassen? Ist halt auch son bisschen inkonsequent. Wobei ich ja auf diese #digitaleidentität in der geplanten Architekturform genauso sehnsüchtig gewartet habe, wie auf die #ePA....nimmt man dann noch den Cyberdome von der letzten BSI Veranstaltung dazu, bekommt man schon wieder gute Laune...

  28. @Leendaal ja, wobei ich mich schon frage, warum beim Messenger jetzt die europäische Souveränität wieder rausgekramt wird, bei der EUDI Wallet isses aber fein, wenn wir Google und Apple die Verifizierung überlassen? Ist halt auch son bisschen inkonsequent. Wobei ich ja auf diese #digitaleidentität in der geplanten Architekturform genauso sehnsüchtig gewartet habe, wie auf die #ePA....nimmt man dann noch den Cyberdome von der letzten BSI Veranstaltung dazu, bekommt man schon wieder gute Laune...

  29. @Leendaal ja, wobei ich mich schon frage, warum beim Messenger jetzt die europäische Souveränität wieder rausgekramt wird, bei der EUDI Wallet isses aber fein, wenn wir Google und Apple die Verifizierung überlassen? Ist halt auch son bisschen inkonsequent. Wobei ich ja auf diese #digitaleidentität in der geplanten Architekturform genauso sehnsüchtig gewartet habe, wie auf die #ePA....nimmt man dann noch den Cyberdome von der letzten BSI Veranstaltung dazu, bekommt man schon wieder gute Laune...

  30. @Leendaal ja, wobei ich mich schon frage, warum beim Messenger jetzt die europäische Souveränität wieder rausgekramt wird, bei der EUDI Wallet isses aber fein, wenn wir Google und Apple die Verifizierung überlassen? Ist halt auch son bisschen inkonsequent. Wobei ich ja auf diese #digitaleidentität in der geplanten Architekturform genauso sehnsüchtig gewartet habe, wie auf die #ePA....nimmt man dann noch den Cyberdome von der letzten BSI Veranstaltung dazu, bekommt man schon wieder gute Laune...

  31. Dein digitales Ich verteilt sich über Dutzende Plattformen, die alle unterschiedliche Facetten von dir speichern. Keine davon gehört dir wirklich.

    Self-Sovereign Identity könnte das ändern – wenn wir es schaffen, es benutzbar zu machen.

    #DigitaleIdentität #SSI #Datenschutz #Web3

  32. Digitale Brieftasche

    EU-Kommission will Amazon dein Gesicht geben

    Ende dieses Jahres soll die digitale Brieftasche für alle kommen. Doch Bürgerrechtsorganisationen warnen, dass die EU-Kommission zentrale Datenschutzgarantien aushöhlen und Nutzer:innen zur Weitergabe biometrischer Daten zwingen will. Wer eine Flasche Wein kaufen möchte, muss dafür im Laden unter Umständen den Personalausweis zücken. Erst nach einem prüfenden Blick des Kassierers auf das Geburtsdatum können Kund:innen dann bezahlen – oder nicht.

    Weit mehr Daten könnten schon bald bei der geplanten EUDI-Wallet ausgetauscht werden, warnt die Nichtregierungsorganisation epicenter.works in einer Stellungnahme. Wer die digitale Brieftasche künftig einsetzt, könnte dann sogar gezwungen sein, die eigenen biometrischen Gesichtsdaten an Unternehmen weiterzugeben.

    Verantwortlich dafür sind Änderungen der Europäischen Kommission, so die österreichische Nichtregierungsorganisation. Die Kommission höhle im Nachhinein die rechtlich vorgegebenen Schutzgarantien aus, auf die sich EU-Parlament und der Rat geeinigt hatten.

    Mit der „European Digital Identity Wallet“ sollen sich künftig Bürger:innen und Organisationen online und offline ausweisen können. Die Bundesregierung hat ihren Start in Deutschland zum 2. Januar 2027 angekündigt.

    Wenn soziale Plattformen Gesundheitsdaten abfragen

    Konkret bezieht sich die Kritik von epicenter.works auf drei aktuelle Konsultationsentwürfe von sogenannten Durchführungsrechtsakten. Diese Rechtsvorschriften regeln die praktische Umsetzung von EU-Verordnungen. Insgesamt 40 von ihnen will die Kommission erlassen, bevor die digitale Brieftasche verfügbar ist.

    Als besonders problematisch bewertet epicenter.works die Regelung, wonach „relying parties“ (zu deutsch: „vertrauenswürdige Parteien“) je nach Mitgliedstaat sogenannte Registrierungszertifikate nicht verpflichtend, sondern nur optional erhalten sollen.

    Vertrauenswürdige Parteien können Unternehmen und öffentliche Einrichtungen sein. Sie müssen sich laut eIDAS-Verordnung, die der europäischen Wallet zugrundeliegt, vorab in einem EU-Mitgliedstaat registrieren. Dabei müssen sie darlegen, welche Daten sie zu welchem Zweck von den Nutzer:innen anfordern werden.

    Diese Datenbeschränkung lässt sich technisch mit Registrierungszertifikaten kontrollieren. Sie dienen als eine Art Datenausweis, mit dem sich die vertrauenswürdigen Parteien gegenüber den Wallets legitimieren und die Abfragekategorien beschränken. Registrieren sich Nutzer:innen etwa mit Hilfe der Wallet bei einem sozialen Netzwerk, soll das so erst gar keine Gesundheitsdaten abfragen können.

    Die eIDAS-Verordnung sieht solche Registrierungszertifikate zwar nicht explizit vor. Allerdings könne eine Wallet ohne diese technisch nicht ohne weiteres überprüfen, ob Informationsanfragen angemessen sind, schreibt epicenter.works. Und das widerspreche Artikel 5b Abs. 3 der Verordnung, wonach vertrauenswürdige Parteien nur jene Daten abfragen dürfen, die sie auch bei ihrer Registrierung angegeben haben.

    Die Nichtregierungsorganisation plädiert daher für technische Kontrolle statt nur für Vertrauen. Andernfalls könnten etwa Unternehmen die vorgesehenen Schutzmaßnahmen relativ leicht umgehen, indem sie einen Mitgliedstaat als Niederlassungsort wählen, der keine Registrierungszertifikate ausstellt. „Unternehmen aus Ländern wie Irland könnten Schutzmechanismen der Wallet umgehen, so dass illegale Anfragen nach zu vielen Informationen möglich werden“, sagt Thomas Lohninger von epicenter.works.

    EU-Kommission handelt „unprofessionell“

    Es ist nicht das erste Mal, dass die Kommission die rechtlichen Vorgaben aus Sicht zivilgesellschaftlicher Organisationen untergraben will.

    Bereits im November 2024 hatte die Kommission versucht, die Registrierung von vertrauenswürdigen Parteien freiwillig zu machen. Damals hatte sie die zweite Charge an Durchführungsrechtsaktenveröffentlicht. Nachdem mehrere Organisationen gefordert hatten, die dort aufgemachten „Schlupflöcher“ zu schließen, korrigierte die Kommission vorübergehend ihre Position, nur um wenige Wochen später zu ihrer ursprünglichen Forderung zurückzukehren.

    „Dieses inkonsequente Vorgehen der […] EU-Kommission in einer so wichtigen Angelegenheit ist unprofessionell“, schreibt epicenter.works in der aktuellen Stellungnahme, „und es untergräbt das Vertrauen der Öffentlichkeit in das künftige eIDAS-Ökosystem erheblich.“ Die Nichtregierungsorganisation fordert die Kommission erneut dazu auf, „die Registrierung von vertrauenswürdigen Parteien verbindlich vorzuschreiben“. Nur so sei ein einheitliches Schutzniveau in der gesamten EU zu gewährleisten.

    Kommission will Recht auf Pseudonymität beschneiden

    Die eIDAS-Verordnung sieht außerdem vor, dass sich Wallet-Nutzer:innen im Alltag auch mit selbstgewählten Pseudonymen gegenüber Unternehmen und Behörden ausweisen können, sofern aus rechtlicher Sicht keine weiteren Daten erforderlich sind. So sollen sie ihre Identität und ihre persönlichen Daten vor übermäßigen Zugriff schützen. Dieses Recht auf Pseudonymität greife die Kommission auf zweierlei Art an, kritisiert epicenter.works.

    Zum einen unterscheide die Kommission nicht klar zwischen Anwendungsfällen der Wallet, in denen die vertrauenswürdige Partei gesetzlich dazu verpflichtet ist, Nutzer:innen zu identifizieren, und solchen, in denen eine solche Verpflichtung nicht besteht. Dabei sei diese Unterscheidung essentiell, um die Rechte der Nutzer:innen zu wahren.

    Zum anderen beschränke die Kommission den Gebrauch von Pseudonymen auf Authentifizerungsmaßnahmen – also etwa auf die Verwendung von pseudonymen Logins bei Webdiensten. „Die Kommission legt die eIDAS-Verordnung sehr einseitig aus“, schreibt epicenter.works. „Und sie übersieht dabei, dass die vertrauenswürdigen Parteien dazu verpflichtet sind, Pseudonyme generell zu akzeptieren, unabhängig von der Authentifizierungsfunktion der Wallet.“Damit könnten Unternehmen die rechtliche Identität von Nutzer:innen abfragen, ohne dass dies erforderlich ist.

    Gerade vor dem Hintergrund der aktuellen Debatte um Alterskontrollen sei diese Verengung fahrlässig: „Soziale Medienplattformen, Pornografie-Websites, Glücksspiel- und andere Online-Anbieter werden derzeit als potenzielle vertrauende Parteien diskutiert“, mahnt epicenter.works. „Diese Anbieter seien möglicherweise sehr daran interessiert, Identitätsdaten von Nutzer:innen zu erhalten, verfügen jedoch über keine Rechtsgrundlage, um eine solche Identifizierung zu verlangen.“

    Biometrische Gesichtsdaten sollen ebenfalls in die Wallet

    Die übermittelten Informationen könnten sogar biometrische Gesichtsdaten enthalten. Die Kommission will diese verpflichtend in jenen Datensatz aufnehmen, der zur Identifizierung von Nutzer:innen verwendet wird. Bislang soll dieses „Minimum-Datenset“ den vollen Name, das Geburtsdatum und den Geburtsort sowie die Nationalität enthalten.

    Unternehmen wie Amazon könnten damit nicht nur Namen und Anschrift ihrer Kund:innen erhalten, sondern auch eine Bilddatei mit deren Gesicht. Die Kommission nehme hier eine „massive Verschiebung“ vor, kritisiert epicenter.works, die der Gesetzestext explizit nicht vorsehe. Gleichzeitig würde damit „die gesamte Verarbeitung über die EUDI-Wallet unter Artikel 9 der Datenschutzgrundverordnung fallen, was wesentlich strengere Schutzmaßnahmen erfordern würde.“

    „Wir sind wirklich entsetzt, welche Änderungen vor dem Start der digitalen Brieftasche nun vorgebracht werden“, sagt Thomas Lohninger. „Verpflichtende Gesichtsbilder würden ganz neue Gefahren durch biometrische Daten bei Online-Plattformen mit sich bringen. Offenbar ist die Akzeptanz in der Industrie für die Politik relevanter als das Vertrauen aus der Bevölkerung.“

    epicenter.works fordert die Kommission auf, die entsprechende Stelle aus dem Entwurf ersatzlos zu streichen. Gleichzeitig mahnt sie, dass die Kommission das gesamte Projekt gefährde, indem sie kurz vor dem Start der Wallet derart weitreichende Änderungen an den technischen Spezifikationen vornehme.

    Offener Brief erinnert Kommission an rechtliche Vorgaben

    An die Kritik von epicenter.works knüpfen zehn europäische Organisationen an, die heute gemeinsam einen offenen Brief publiziert haben. Sie richten sich darin unter anderem an die Vizepräsidentin der EU-Kommission, Henna Virkkunen. Initiiert hat das Schreiben die Vereinigung von Bürgerrechtsorganisationen European Digital Rights, zu den Unterzeichnern zählen unter anderem der Chaos Computer Club und die Digitale Gesellschaft aus Deutschland, Homo Digitalis aus Griechenland, IT-Pol aus Dänemark, ApTI aus Rumänien und Vrijschrift.org aus den Niederlanden.

    Die Organisationen zeigen sich „zutiefst besorgt“ darüber, dass die Kommission die Grundrechte von Millionen EU-Bürger:innen aushöhlen wolle. Die aktuell vorliegenden Entwürfe der Durchführungsrechtsakte „bergen die Gefahr, einige der zentralen Schutzmaßnahmen zu schwächen, die die eIDAS-Verordnung vorsieht.“ Das sei umso dramatischer, weil derzeit auch darüber diskutiertwird, die Wallet für Alterskontrollen zu verwenden.

    Der offene Brief ruft die Kommission und die Mitgliedsstaaten dazu auf, die Befürchtungen der Zivilgesellschaft ernstzunehmen und die rechtlichen Vorgaben der eIDAS-Verordnung einzuhalten. Die digitale Brieftasche könne nur dann erfolgreich sein, wenn sie einen starken Datenschutz und Rechtssicherheit böte – und zwar in allen EU-Staaten gleichermaßen.

    Daniel Leisegang ist Politikwissenschaftler und Co-Chefredakteur bei netzpolitik.org. Zu seinen Schwerpunkten zählen die Gesundheitsdigitalisierung, Digital Public Infrastructure und die sogenannte Künstliche Intelligenz. Daniel war einst Redakteur bei den “Blättern”. 2014 erschien von ihm das Buch »Amazon – Das Buch als Beute«; 2016 erhielt er den Alternativen Medienpreis in der Rubrik “Medienkritik”. Er gehört dem Board of Trustees von Eurozine und dem Kuratorium der Stiftung Warentest an. Kontakt: E-Mail (OpenPGP), Mastodon, Bluesky, Threema ENU3SC7K, Telefon: +49-30-5771482-28‬ (Montag bis Freitag, jeweils 8 bis 18 Uhr). Dieser Beitrag ist eine Übernahme von netzpolitik, gemäss Lizenz Creative Commons BY-NC-SA 4.0.

    Über Daniel Leisegang - netzpolitik:

    Unter der Kennung "Gastautor:innen" fassen wir die unterschiedlichsten Beiträge externer Quellen zusammen, die wir dankbar im Beueler-Extradienst (wieder-)veröffentlichen dürfen. Die Autor*innen, Quellen und ggf. Lizenzen sind, soweit bekannt, jeweils im Beitrag vermerkt und/oder verlinkt.

  33. Digitale Brieftasche

    EU-Kommission will Amazon dein Gesicht geben

    Ende dieses Jahres soll die digitale Brieftasche für alle kommen. Doch Bürgerrechtsorganisationen warnen, dass die EU-Kommission zentrale Datenschutzgarantien aushöhlen und Nutzer:innen zur Weitergabe biometrischer Daten zwingen will. Wer eine Flasche Wein kaufen möchte, muss dafür im Laden unter Umständen den Personalausweis zücken. Erst nach einem prüfenden Blick des Kassierers auf das Geburtsdatum können Kund:innen dann bezahlen – oder nicht.

    Weit mehr Daten könnten schon bald bei der geplanten EUDI-Wallet ausgetauscht werden, warnt die Nichtregierungsorganisation epicenter.works in einer Stellungnahme. Wer die digitale Brieftasche künftig einsetzt, könnte dann sogar gezwungen sein, die eigenen biometrischen Gesichtsdaten an Unternehmen weiterzugeben.

    Verantwortlich dafür sind Änderungen der Europäischen Kommission, so die österreichische Nichtregierungsorganisation. Die Kommission höhle im Nachhinein die rechtlich vorgegebenen Schutzgarantien aus, auf die sich EU-Parlament und der Rat geeinigt hatten.

    Mit der „European Digital Identity Wallet“ sollen sich künftig Bürger:innen und Organisationen online und offline ausweisen können. Die Bundesregierung hat ihren Start in Deutschland zum 2. Januar 2027 angekündigt.

    Wenn soziale Plattformen Gesundheitsdaten abfragen

    Konkret bezieht sich die Kritik von epicenter.works auf drei aktuelle Konsultationsentwürfe von sogenannten Durchführungsrechtsakten. Diese Rechtsvorschriften regeln die praktische Umsetzung von EU-Verordnungen. Insgesamt 40 von ihnen will die Kommission erlassen, bevor die digitale Brieftasche verfügbar ist.

    Als besonders problematisch bewertet epicenter.works die Regelung, wonach „relying parties“ (zu deutsch: „vertrauenswürdige Parteien“) je nach Mitgliedstaat sogenannte Registrierungszertifikate nicht verpflichtend, sondern nur optional erhalten sollen.

    Vertrauenswürdige Parteien können Unternehmen und öffentliche Einrichtungen sein. Sie müssen sich laut eIDAS-Verordnung, die der europäischen Wallet zugrundeliegt, vorab in einem EU-Mitgliedstaat registrieren. Dabei müssen sie darlegen, welche Daten sie zu welchem Zweck von den Nutzer:innen anfordern werden.

    Diese Datenbeschränkung lässt sich technisch mit Registrierungszertifikaten kontrollieren. Sie dienen als eine Art Datenausweis, mit dem sich die vertrauenswürdigen Parteien gegenüber den Wallets legitimieren und die Abfragekategorien beschränken. Registrieren sich Nutzer:innen etwa mit Hilfe der Wallet bei einem sozialen Netzwerk, soll das so erst gar keine Gesundheitsdaten abfragen können.

    Die eIDAS-Verordnung sieht solche Registrierungszertifikate zwar nicht explizit vor. Allerdings könne eine Wallet ohne diese technisch nicht ohne weiteres überprüfen, ob Informationsanfragen angemessen sind, schreibt epicenter.works. Und das widerspreche Artikel 5b Abs. 3 der Verordnung, wonach vertrauenswürdige Parteien nur jene Daten abfragen dürfen, die sie auch bei ihrer Registrierung angegeben haben.

    Die Nichtregierungsorganisation plädiert daher für technische Kontrolle statt nur für Vertrauen. Andernfalls könnten etwa Unternehmen die vorgesehenen Schutzmaßnahmen relativ leicht umgehen, indem sie einen Mitgliedstaat als Niederlassungsort wählen, der keine Registrierungszertifikate ausstellt. „Unternehmen aus Ländern wie Irland könnten Schutzmechanismen der Wallet umgehen, so dass illegale Anfragen nach zu vielen Informationen möglich werden“, sagt Thomas Lohninger von epicenter.works.

    EU-Kommission handelt „unprofessionell“

    Es ist nicht das erste Mal, dass die Kommission die rechtlichen Vorgaben aus Sicht zivilgesellschaftlicher Organisationen untergraben will.

    Bereits im November 2024 hatte die Kommission versucht, die Registrierung von vertrauenswürdigen Parteien freiwillig zu machen. Damals hatte sie die zweite Charge an Durchführungsrechtsaktenveröffentlicht. Nachdem mehrere Organisationen gefordert hatten, die dort aufgemachten „Schlupflöcher“ zu schließen, korrigierte die Kommission vorübergehend ihre Position, nur um wenige Wochen später zu ihrer ursprünglichen Forderung zurückzukehren.

    „Dieses inkonsequente Vorgehen der […] EU-Kommission in einer so wichtigen Angelegenheit ist unprofessionell“, schreibt epicenter.works in der aktuellen Stellungnahme, „und es untergräbt das Vertrauen der Öffentlichkeit in das künftige eIDAS-Ökosystem erheblich.“ Die Nichtregierungsorganisation fordert die Kommission erneut dazu auf, „die Registrierung von vertrauenswürdigen Parteien verbindlich vorzuschreiben“. Nur so sei ein einheitliches Schutzniveau in der gesamten EU zu gewährleisten.

    Kommission will Recht auf Pseudonymität beschneiden

    Die eIDAS-Verordnung sieht außerdem vor, dass sich Wallet-Nutzer:innen im Alltag auch mit selbstgewählten Pseudonymen gegenüber Unternehmen und Behörden ausweisen können, sofern aus rechtlicher Sicht keine weiteren Daten erforderlich sind. So sollen sie ihre Identität und ihre persönlichen Daten vor übermäßigen Zugriff schützen. Dieses Recht auf Pseudonymität greife die Kommission auf zweierlei Art an, kritisiert epicenter.works.

    Zum einen unterscheide die Kommission nicht klar zwischen Anwendungsfällen der Wallet, in denen die vertrauenswürdige Partei gesetzlich dazu verpflichtet ist, Nutzer:innen zu identifizieren, und solchen, in denen eine solche Verpflichtung nicht besteht. Dabei sei diese Unterscheidung essentiell, um die Rechte der Nutzer:innen zu wahren.

    Zum anderen beschränke die Kommission den Gebrauch von Pseudonymen auf Authentifizerungsmaßnahmen – also etwa auf die Verwendung von pseudonymen Logins bei Webdiensten. „Die Kommission legt die eIDAS-Verordnung sehr einseitig aus“, schreibt epicenter.works. „Und sie übersieht dabei, dass die vertrauenswürdigen Parteien dazu verpflichtet sind, Pseudonyme generell zu akzeptieren, unabhängig von der Authentifizierungsfunktion der Wallet.“Damit könnten Unternehmen die rechtliche Identität von Nutzer:innen abfragen, ohne dass dies erforderlich ist.

    Gerade vor dem Hintergrund der aktuellen Debatte um Alterskontrollen sei diese Verengung fahrlässig: „Soziale Medienplattformen, Pornografie-Websites, Glücksspiel- und andere Online-Anbieter werden derzeit als potenzielle vertrauende Parteien diskutiert“, mahnt epicenter.works. „Diese Anbieter seien möglicherweise sehr daran interessiert, Identitätsdaten von Nutzer:innen zu erhalten, verfügen jedoch über keine Rechtsgrundlage, um eine solche Identifizierung zu verlangen.“

    Biometrische Gesichtsdaten sollen ebenfalls in die Wallet

    Die übermittelten Informationen könnten sogar biometrische Gesichtsdaten enthalten. Die Kommission will diese verpflichtend in jenen Datensatz aufnehmen, der zur Identifizierung von Nutzer:innen verwendet wird. Bislang soll dieses „Minimum-Datenset“ den vollen Name, das Geburtsdatum und den Geburtsort sowie die Nationalität enthalten.

    Unternehmen wie Amazon könnten damit nicht nur Namen und Anschrift ihrer Kund:innen erhalten, sondern auch eine Bilddatei mit deren Gesicht. Die Kommission nehme hier eine „massive Verschiebung“ vor, kritisiert epicenter.works, die der Gesetzestext explizit nicht vorsehe. Gleichzeitig würde damit „die gesamte Verarbeitung über die EUDI-Wallet unter Artikel 9 der Datenschutzgrundverordnung fallen, was wesentlich strengere Schutzmaßnahmen erfordern würde.“

    „Wir sind wirklich entsetzt, welche Änderungen vor dem Start der digitalen Brieftasche nun vorgebracht werden“, sagt Thomas Lohninger. „Verpflichtende Gesichtsbilder würden ganz neue Gefahren durch biometrische Daten bei Online-Plattformen mit sich bringen. Offenbar ist die Akzeptanz in der Industrie für die Politik relevanter als das Vertrauen aus der Bevölkerung.“

    epicenter.works fordert die Kommission auf, die entsprechende Stelle aus dem Entwurf ersatzlos zu streichen. Gleichzeitig mahnt sie, dass die Kommission das gesamte Projekt gefährde, indem sie kurz vor dem Start der Wallet derart weitreichende Änderungen an den technischen Spezifikationen vornehme.

    Offener Brief erinnert Kommission an rechtliche Vorgaben

    An die Kritik von epicenter.works knüpfen zehn europäische Organisationen an, die heute gemeinsam einen offenen Brief publiziert haben. Sie richten sich darin unter anderem an die Vizepräsidentin der EU-Kommission, Henna Virkkunen. Initiiert hat das Schreiben die Vereinigung von Bürgerrechtsorganisationen European Digital Rights, zu den Unterzeichnern zählen unter anderem der Chaos Computer Club und die Digitale Gesellschaft aus Deutschland, Homo Digitalis aus Griechenland, IT-Pol aus Dänemark, ApTI aus Rumänien und Vrijschrift.org aus den Niederlanden.

    Die Organisationen zeigen sich „zutiefst besorgt“ darüber, dass die Kommission die Grundrechte von Millionen EU-Bürger:innen aushöhlen wolle. Die aktuell vorliegenden Entwürfe der Durchführungsrechtsakte „bergen die Gefahr, einige der zentralen Schutzmaßnahmen zu schwächen, die die eIDAS-Verordnung vorsieht.“ Das sei umso dramatischer, weil derzeit auch darüber diskutiertwird, die Wallet für Alterskontrollen zu verwenden.

    Der offene Brief ruft die Kommission und die Mitgliedsstaaten dazu auf, die Befürchtungen der Zivilgesellschaft ernstzunehmen und die rechtlichen Vorgaben der eIDAS-Verordnung einzuhalten. Die digitale Brieftasche könne nur dann erfolgreich sein, wenn sie einen starken Datenschutz und Rechtssicherheit böte – und zwar in allen EU-Staaten gleichermaßen.

    Daniel Leisegang ist Politikwissenschaftler und Co-Chefredakteur bei netzpolitik.org. Zu seinen Schwerpunkten zählen die Gesundheitsdigitalisierung, Digital Public Infrastructure und die sogenannte Künstliche Intelligenz. Daniel war einst Redakteur bei den “Blättern”. 2014 erschien von ihm das Buch »Amazon – Das Buch als Beute«; 2016 erhielt er den Alternativen Medienpreis in der Rubrik “Medienkritik”. Er gehört dem Board of Trustees von Eurozine und dem Kuratorium der Stiftung Warentest an. Kontakt: E-Mail (OpenPGP), Mastodon, Bluesky, Threema ENU3SC7K, Telefon: +49-30-5771482-28‬ (Montag bis Freitag, jeweils 8 bis 18 Uhr). Dieser Beitrag ist eine Übernahme von netzpolitik, gemäss Lizenz Creative Commons BY-NC-SA 4.0.