Digitale Identitäten können Geschäftsprozesse vereinfachen – aber nur, wenn Unternehmen Berechtigungen, Datenflüsse und Haftungsfragen kontrollieren können. Die Anhörung zur deutschen EUDI-Wallet zeigt, dass genau diese Voraussetzungen bei der geplanten Wallet „d-you“ noch nicht abschließend geklärt sind.
Eine digitale Identität verändert auch die Verantwortung von Unternehmen
Die EUDI-Wallet soll künftig digitale Nachweise speichern und deren Nutzung ermöglichen. Für Unternehmen entsteht dadurch eine neue Schnittstelle zu Identitätsdaten: Sie könnten staatlich signierte Nachweise anfordern und in Geschäftsprozessen verwenden.
Das kann beispielsweise bei Vertragsabschlüssen oder anderen Vorgängen relevant werden, bei denen eine Identifizierung erforderlich ist. Gleichzeitig steigt die Verantwortung der jeweiligen Diensteanbieter. Nach Ansicht der Smartphone-Expertin Jiska Classen müsse insbesondere geprüft werden, ob Unternehmen ein berechtigtes Interesse am Erhalt staatlich signierter Identitätsdaten haben.
Der Grund: Ein einmal ausgegebener Nachweis sei nicht ohne Weiteres zurückholbar. Gelangen solche Daten durch einen Missbrauch oder ein Datenleck an Unbefugte, kann der Schaden deshalb schwerer zu korrigieren sein als bei einer bloßen Falscheingabe in einem einzelnen Prozess.
Ein kompromittiertes Smartphone kann zur Identitätsquelle werden
Ein zentrales Sicherheitsproblem liegt nicht allein in der Wallet-Anwendung, sondern im Endgerät. Laut Jiska Classen sind viele Mobiltelefone nicht auf dem aktuellen Update-Stand. Wird ein solches Gerät kompromittiert, könnten Unbefugte sich im Namen des Nutzers ausweisen, Hotelbuchungen vornehmen oder Kredite aufnehmen.
Für Unternehmen bedeutet das: Ein digital vorgelegter Nachweis ist nicht automatisch ein Beleg dafür, dass die berechtigte Person tatsächlich handelt. Die geplante Architektur sieht nach den Aussagen von Torsten Lodderstedt einen Cloud-Sicherheitsanker vor, weil Endgeräte der Nutzer aus seiner Sicht nicht ausreichend sicher seien. Eine einfache Sperrung und klare Haftungsregeln wurden in der Anhörung dennoch als offene Punkte benannt.
Unternehmen, die künftig Wallet-Nachweise akzeptieren, müssen daher nicht nur den Prüfprozess betrachten. Entscheidend ist auch, wie ein Missbrauch erkannt, gemeldet und im eigenen System bearbeitet wird. Die Anhörung weist zudem darauf hin, dass eine direkte Meldemöglichkeit in der Wallet derzeit nicht vorgesehen beziehungsweise nur schwer umzusetzen sei.
Zu viele Identitätsabfragen können neue Profile ermöglichen
Datenschutzrechtlich besonders relevant ist die Frage, welche Attribute ein Unternehmen tatsächlich abfragt. Der Verbraucherzentrale Bundesverband kritisierte, dass Nutzungsvorgänge miteinander verknüpft und daraus detaillierte Profile gebildet werden könnten.
Die pseudonyme Nutzung ist nach den vorgetragenen Informationen in der ersten Version nicht umfassend vorgesehen. Für Unternehmen folgt daraus eine naheliegende Prüfaufgabe: Wird wirklich eine vollständige Identität benötigt oder genügt ein einzelnes Merkmal? Torsten Lodderstedt verwies hierzu auf den Nachweis „ist über 16“, bei dem nur das erforderliche Attribut geteilt werde.
Auch die Berechtigungen der Diensteanbieter sind entscheidend. Thomas Lohninger von Epicenter.works kritisierte, dass derzeit keine ausreichende Prüfung der Nutzungsszenarien und Abfrageberechtigungen vorgesehen sei. Gerade bei sensiblen Daten, etwa Gesundheitsdaten, wäre eine Kontrolle vor der Freischaltung besonders relevant.
Transparenz entscheidet über die Vertrauenswürdigkeit
Bei der Anhörung wurde außerdem kritisiert, dass wesentliche Teile der Sicherheitsarchitektur bislang nicht öffentlich seien. Bianca Kastl vom Innovationsverbund Öffentliche Gesundheit forderte mehr Transparenz bei Entwicklung, Sicherheitslücken und Testmöglichkeiten. Nach Angaben der Entwickler sind der Code der Apps und des Backends veröffentlicht; weitere Bestandteile sollen folgen. Eine Sicherheitskomponente bleibt aus Lizenz- und Sicherheitsgründen geschlossen.
Für Unternehmen ist damit derzeit vor allem eine abwartende, prüfende Haltung sinnvoll. Die deutsche „d-you“ erfüllt laut dem zuständigen Referatsleiter noch nicht die Kriterien einer vollständigen EUDI-Wallet. Auch der Zeitpunkt ihrer Anzeige bei der EU-Kommission steht demnach noch nicht fest.
Datenschutz und Sicherheit müssen gemeinsam geprüft werden
Die Entwicklung zeigt aus Tulos-Perspektive, dass digitale Identitäten nicht isoliert als technische Neuerung bewertet werden sollten. Entscheidend sind das Zusammenspiel von Datenminimierung, sicheren Prozessen, klaren Verantwortlichkeiten und einer belastbaren Reaktion auf Missbrauch.
Ein Datenschutz-Audit kann Unternehmen dabei unterstützen, geplante Wallet-Prozesse, Abfrageberechtigungen und Datenflüsse strukturiert zu prüfen. So lässt sich klären, welche Nachweise tatsächlich benötigt werden und an welchen Stellen technische oder organisatorische Schutzmaßnahmen nachgeschärft werden sollten.
Die wichtigsten Fragen und Antworten
Welche Risiken entstehen für Unternehmen durch die EUDI-Wallet?
Unternehmen könnten mit staatlich signierten Identitätsdaten arbeiten. Risiken entstehen insbesondere durch missbräuchliche Nutzung kompromittierter Smartphones, unzureichend geprüfte Abfrageberechtigungen und die mögliche Verknüpfung verschiedener Nutzungsvorgänge zu Profilen.
Sollten Unternehmen die EUDI-Wallet bereits einsetzen?
Die Anhörung zeigt, dass die deutsche „d-you“ noch nicht als vollständige, den eIDAS-Kriterien entsprechende EUDI-Wallet gilt. Unternehmen sollten daher zunächst prüfen, welche konkreten Einsatzszenarien, Datenanforderungen und Sicherheitsprozesse später erforderlich wären.
Warum ist die pseudonyme Nutzung für Unternehmen wichtig?
Wenn nur ein einzelnes Merkmal benötigt wird, kann eine vollständige Identifizierung unnötig sein. Eine pseudonyme Nutzung kann dazu beitragen, die Verknüpfung einzelner Vorgänge und die Bildung detaillierter Profile zu begrenzen.
Quelle: heise.de