EUDI-Wallet-App „d-you“: Verbraucherschützer fordern besseren Datenschutz
Am 2. Januar 2027 will die Bundesregierung ihre EUDI-Wallet-App namens „d-you“ in die App-Stores bringen. Aus Sicht des Verbraucherzentrale Bundesverbands (vzbv) fehlen allerdings noch wichtige Datenschutzvorkehrungen. Die digitale Brieftasche könne Verbrauchern einen Mehrwert bringen, dafür müsse sie aber „von Anfang an datensparsam und sicher gestaltet sein“, sagte vzbv-Chefin Ramona Pop. „Niemand darf gezwungen werden, mehr persönliche Informationen preiszugeben als nötig.“
Pseudonyme Nutzung und selektive Freigabe
Der vzbv fordert unter anderem die Möglichkeit zur pseudonymen Nutzung der Wallet. Diese Funktion ist zwar geplant, kann laut Bundesregierung (PDF) allerdings nicht zum Start im Januar bereitgestellt werden, weil noch Spezifikationen seitens der EU fehlen. Der vzbv verlangt deshalb nationale gesetzliche Schutzmaßnahmen. So müsse der Bund sicherstellen, dass Diensteanbieter keine Identitätsdaten verlangen, wenn diese für den jeweiligen Zweck nicht unbedingt erforderlich sind.
Laut Bundesregierung soll die EUDI-Wallet die selektive Freigabe von Informationen unterstützen, also etwa den Nachweis einer bestimmten Fahrerlaubnisklasse oder des Alters. Der vzbv betont allerdings, dass Bundesbehörden ihre Attributsbescheinigungen erst mit einer Frist von 24 Monaten umsetzen müssen. Die digitale Brieftasche sollte daher erst genutzt werden können, wenn Verbraucher tatsächlich die Möglichkeit haben, Attribute selektiv offenzulegen. „Dadurch wird verhindert, dass mehr Daten preisgegeben werden als unbedingt notwendig“, heißt es im Positionspapier.
Die Pseudonym-Funktion und die selektive Freigabe sind aus Sicht des vzbv, insbesondere für die aktuell diskutierte Pflicht zur Altersverifikation bei sozialen Netzwerken wichtig. Beides müsse von der Wallet technisch erzwungen werden, damit Plattformen bei der Altersprüfung keine Identitätsdaten verlangen „und damit eine faktische Identifizierungspflicht etablieren“.
Droht das „Cookie-Banner 2.0“?
Die von der Bundesregierung geplante Registrierungspflicht für Diensteanbieter ist aus Sicht der Verbraucherschützer zwar grundsätzlich geeignet, unkontrollierte Datenzugriffe zu begrenzen. Trotzdem müsse der Gesetzgeber auch hier nachbessern: Diensteanbieter sollten ausschließlich dann Identitätsdaten abfragen dürfen, wenn es ihnen gesetzlich vorgeschrieben ist, wie etwa bei der Eröffnung eines Bankkontos.
In der Praxis könnten die Anbieter Verbraucher mit wiederholten Anfragen dazu bewegen, unnötig viele Daten freizugeben. „Es droht damit eine Situation, die funktional an bekannte Einwilligungsmechanismen erinnert (‚Cookie-Banner 2.0’)“, schreibt der vzbv in einem Positionspapier (PDF).
Kritisch sehen die Verbraucherschützer auch die von der Bundesregierung geplante standardmäßige Integration des biometrischen Lichtbilds aus dem Personalausweis. Es bestehe die Gefahr, dass Diensteanbieter das Foto abfragen, obwohl es nicht nötig ist, oder es durch Sicherheitslücken offengelegt wird. Nötig sei daher „dringend wenigstens eine Opt-Out-Option“ für Nutzer.
Der vzbv fordert nun den Bundestag auf, die Datenschutzvorkehrungen im geplanten Gesetz zur Einführung der EUDI-Wallet (Digitale Identitätengesetz – DIdG) zu verbessern. Der Bundestag berät am Mittwoch in erster Lesung über den Gesetzentwurf der Bundesregierung.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.