Wenn Menschen “digitale Identitäts-Wallet”, stellen sich viele eine zentrale Datenbank vor, die alle Informationen über sie enthält.
Diese Sorge ist verständlich. Ein europäisches digitales Identitäts-Wallet kann Identitätsdaten, Führerscheine, Bildungsnachweise und andere amtliche Dokumente enthalten. Der Kerngedanke hinter dem EUDI-Wallet besteht jedoch nicht darin, die Menschen dazu zu veranlassen, mehr Informationen weiterzugeben.
Dies soll dazu beitragen, dass sie weniger preisgeben.
Heutzutage führt der Nachweis einer Sache oft zur Aufdeckung vieler weiterer Tatsachen
Stellen Sie sich vor, eine Website muss überprüfen, ob Sie über 18 Jahre alt sind.
Möglicherweise werden Sie heute gebeten, einen Personalausweis oder Reisepass vorzulegen. Dieses Dokument enthält weit mehr als nur Ihr Alter: Ihren Namen, Ihre Anschrift, Ihre Staatsangehörigkeit, ein Lichtbild und die Dokumentennummer.
Der Dienst erhält all diese Informationen, obwohl er nur eine Antwort benötigt.
Mit einer datenschutzkonformen Wallet könnte der Dienst einen wesentlich kürzeren Kontoauszug erhalten:
“Diese Person ist mindestens 18 Jahre alt.“
Ihr genaues Geburtsdatum und Ihre Adresse müssten nicht angegeben werden.
Dieses Prinzip wird als selektive Offenlegung. Die Wallet gibt nur die für einen Dienst erforderlichen spezifischen Informationen weiter, während nicht relevante Informationen vertraulich behandelt werden. Die Europäische Kommission beschreibt die selektive Offenlegung als eine Funktion zur Datenminimierung, die den Nutzern mehr Kontrolle über ihre personenbezogenen Daten ermöglicht. [1]
Die Wallet fungiert als kontrollierter Vermittler
An einer typischen Wallet-Interaktion sind drei Parteien beteiligt:
- Der Emittent: eine Behörde, eine Hochschule, ein Arbeitgeber oder eine andere vertrauenswürdige Organisation, die digitale Zertifikate ausstellt und signiert.
- Die Geldbörse: eine Anwendung auf dem Gerät des Benutzers, die die Zugangsdaten speichert und dem Benutzer hilft, diese vorzulegen.
- Der Prüfer: eine Bank, eine Website, ein Flughafen, ein Arbeitgeber oder eine öffentliche Einrichtung, die einen bestimmten Sachverhalt überprüfen muss.
Der Aussteller signiert das Zertifikat, damit der Prüfer dessen Herkunft und Integrität überprüfen kann. Wenn ein Prüfer Informationen anfordert, kann die Wallet dem Nutzer anzeigen, was angefordert wird, bevor Daten weitergegeben werden.
Die Wechselwirkung lässt sich daher nicht einfach wie folgt beschreiben:
Hier finden Sie meine vollständige Identität.
Es kann Folgendes sein:
“Dieser Dienst fragt nach dieser konkreten Information. Möchten Sie diese weitergeben?“
Von einem vollständigen Dokument zu einer relevanten Tatsache
Eine selektive Offenlegung könnte dazu dienen, Folgendes nachzuweisen:
- jemand ist über 18 Jahre alt;
- Jemand ist Student;
- jemand in einer bestimmten Gemeinde wohnt;
- eine Person ist im Besitz eines gültigen Führerscheins;
- jemand verfügt über eine berufliche Qualifikation;
- Jemand erfüllt eine finanzielle Voraussetzung.
Im letzten Beispiel könnte eine Person nachweisen, dass ihr Guthaben über einem erforderlichen Schwellenwert liegt, ohne den genauen Betrag preiszugeben.
Genau dort Zero-Knowledge Beweise können sich als nützlich erweisen.
Was ist ein Zero-Knowledge-Beweis?
Ein Zero-Knowledge-Beweis ermöglicht es jemandem, die Richtigkeit einer Aussage nachzuweisen, ohne dabei alle dahinterstehenden Informationen preiszugeben.
Beispielsweise könnte eine Wallet Folgendes nachweisen:
“Diese Person ist mindestens 18 Jahre alt.“
ohne das genaue Geburtsdatum preiszugeben.
Oder es könnte sich als Folgendes erweisen:
“Dieses Konto erfüllt die geforderte Saldo-Bedingung.“
ohne den Kontostand selbst preiszugeben.
Der Europäische Rahmen für digitale Identitäten verweist ausdrücklich auf Technologien zum Schutz der Privatsphäre, darunter Zero-Knowledge-Beweise, und verlangt, dass die Wallet-Architektur die selektive Offenlegung unterstützt. [2]
Was geschieht hinter den Kulissen?
Zu den technischen Details gehören digitale Signaturen, Hash-Funktionen und mitunter spezielle kryptografische Nachweissysteme.
Anhand einer digitalen Signatur kann ein Prüfer sicherstellen, dass ein Zertifikat von einer vertrauenswürdigen Organisation ausgestellt und nicht verändert wurde.
Ein Hash ist eine Art digitaler Fingerabdruck. Er hilft einem Prüfer dabei, zu überprüfen, ob ein offengelegter Wert mit dem ursprünglich ausgegebenen Wert übereinstimmt.
Bei einigen Verfahren wird vor der Erstellung des Hash-Werts ein Zufallswert, ein sogenanntes „Salt“, hinzugefügt. Dadurch wird es schwieriger, denselben Wert in verschiedenen Transaktionen zu erkennen.
Diese Mechanismen machen eine Person nicht unsichtbar. Sie sind Instrumente, um unnötige Offenlegungen zu reduzieren und die Verknüpfung verschiedener Transaktionen zu erschweren.
Ist die Geldbörse automatisch privat?
Nein. Dies ist ein wichtiger Vorbehalt.
Eine Wallet ist kein Zaubermittel für den Datenschutz. Ihre Vorteile in Bezug auf den Datenschutz hängen davon ab, wie sie aufgebaut ist, wie sie reguliert wird und wie sie genutzt wird.
Eine gut gestaltete Brieftasche sollte:
- deutlich zeigen, welche Daten ein Dienst anfordert;
- erfordern die Einwilligung des informierten Nutzers;
- Vermeiden Sie unnötige universelle Bezeichner;
- die Möglichkeit einschränken, einzelne Transaktionen miteinander zu verknüpfen;
- Geben Sie nur das Nötige preis;
- eine transparente Nachverfolgung der Datenweitergabe gewährleisten;
- unabhängig geprüft und sicher umgesetzt werden.
Die Architektur der EUDI-Wallet basiert ausdrücklich auf den Grundsätzen „Privacy by Design“, Datenminimierung und Nutzerkontrolle. Die Europäische Kommission beschreibt zudem ein Datenschutz-Dashboard, das anzeigt, welche Daten angefordert und weitergegeben wurden. [3]
Dennoch spielt die Umsetzung nach wie vor eine wichtige Rolle. Ein Dienst könnte zu viele Informationen abfragen. Eine verwirrende Benutzeroberfläche könnte dazu führen, dass Nutzer etwas genehmigen, das sie nicht verstanden haben. Eine unzureichend gesicherte Wallet könnte neue Risiken mit sich bringen.
Der Datenschutz ist daher nicht allein dadurch gewährleistet, dass eine Anwendung als „Wallet“ bezeichnet wird.
Privatsphäre ist nicht dasselbe wie vollständige Anonymität
Eine Wallet sorgt nicht dafür, dass jede Interaktion anonym ist.
Bei der Eröffnung eines Bankkontos kann es sein, dass eine Bank gesetzlich verpflichtet ist, Ihre Identität festzustellen. Bei der Inanspruchnahme einer öffentlichen Dienstleistung kann ein Identitätsnachweis erforderlich sein.
In diesem Zusammenhang bedeutet „Datenschutz“:
“Die Organisation erhält die Informationen, die sie tatsächlich benötigt, und nicht alles, was zufällig verfügbar ist.“
Diese Unterscheidung ist von Bedeutung. Das Ziel besteht nicht darin, in jeder Situation alle Identitätsdaten zu verbergen. Das Ziel besteht vielmehr darin, den Menschen mehr Kontrolle darüber zu geben, welche Informationen sie preisgeben, an wen und zu welchem Zweck.
Warum dies eine Verbesserung des Datenschutzes darstellen kann
Heutzutage stehen die Menschen oft vor zwei ungünstigen Optionen:
- ein vollständiges Dokument zu übergeben;
- den Zugang zu einem Dienst verlieren.
Eine datenschutzkonforme Wallet kann eine dritte Option bieten:
“Beweisen Sie das Notwendige, ohne alles andere preiszugeben.“
Das ist von Bedeutung, da digitale Informationen leicht kopiert, gespeichert, kombiniert und wiederverwendet werden können. Wenn ein Dienst Ihre Adresse nicht erhält, kann er diese Adresse später nicht für einen Zweck verwenden, der in keinem Zusammenhang mit der ursprünglichen Transaktion steht.
Die Geldbörse schützt die Privatsphäre nicht dadurch, dass sie alle Informationen verbirgt. Sie schützt die Privatsphäre, indem sie unnötige Informationsflüsse reduziert.
Welche Fragen sollten Nutzer stellen?
Bei der Verwendung einer Geldbörse stellen sich folgende wichtige Fragen:
- Welche Informationen werden angefordert?
- Warum ist dies erforderlich?
- Kann ich ablehnen, ohne dabei eine andere, damit nicht in Zusammenhang stehende Dienstleistung zu verlieren?
- Werden lediglich die nötigsten Informationen weitergegeben?
- Kann ich sehen, wer es erhalten hat?
- Können verschiedene Transaktionen unnötigerweise mit mir in Verbindung gebracht werden?
- Kann ich die Löschung beantragen, sofern dies gesetzlich zulässig ist?
Diese Fragen sind aussagekräftiger als die bloße Frage, ob eine Wallet in Bezug auf den Datenschutz “gut” oder “schlecht” ist.
Schlussfolgerung
Die EUDI-Wallet ist nicht als digitaler Reisepass gedacht, den die Nutzer jedes Mal vollständig vorzeigen müssen.
Das vielversprechendere Modell lautet:
“Beweisen Sie, was erforderlich ist. Geben Sie nicht mehr preis, als notwendig ist.”
Durch selektive Offenlegung und Zero-Knowledge-Verfahren lässt sich dieses Modell in die Praxis umsetzen. Die Technologie und die Standards befinden sich noch in der Entwicklung, und nicht alle fortschrittlichen kryptografischen Verfahren sind gleichermaßen ausgereift oder für den Einsatz im öffentlichen Sektor offiziell zugelassen. Die ENISA stellt Leitlinien zu kryptografischen Mechanismen bereit, die bei der Zertifizierung im Bereich der Cybersicherheit zum Einsatz kommen. [4]
Die Richtung ist jedoch klar. Digitale Identität muss nicht zwangsläufig bedeuten, dass mehr personenbezogene Daten weitergegeben werden. Bei richtiger Umsetzung kann sie den Menschen helfen, weniger Daten preiszugeben, mehr zu verstehen und die Kontrolle über ihre digitale Identität zurückzugewinnen.
Quellen
1. Europäische Kommission: Was versteht man unter der selektiven Offenlegung von Merkmalen?
2. Verordnung (EU) 2024/1183 über den Rahmen für die europäische digitale Identität
3. Europäische Kommission: Sicherheit und Datenschutz der EUDI-Wallet