Experten bemängeln deutsche Umsetzung der EU-Wallet d-you
Eigentlich bezog sich die Anhörung am Dienstagmorgen nur auf das Digitale-Identitäten-Gesetz, mit dem die Bundesregierung den deutschen Rechtsrahmen zur EUDI-Wallet abstecken muss. Zwar gilt die überarbeitete Europäische Verordnung für die Wallet-Vorhaben unmittelbar. Doch auch Teile des deutschen Rechts müssen angepasst werden, etwa wenn es um die Nutzbarkeit des deutschen Personalausweises als Datengrundlage oder die Verknüpfung mit deutschen Registern geht. Zudem geht es um die Frage, welche Stellen für die Aufsicht über EUDI-Wallets zuständig sein sollen. Und weil das Recht alleine noch keine Wallet ist, ging es nicht zuletzt um die praktische Umsetzung der staatlich angebotenen deutschen Wallet „d-you“, deren Projektleiter im Bundestag ebenfalls Rede und Antwort stand.
Was die Expertinnen und Experten dabei zum derzeitigen Stand zu sagen hatten, war wenig optimistisch. Selbst die von den Regierungsfraktionen benannten sahen noch eine Menge Handlungsbedarf. Kritik kam zum Beispiel vom Bundesdatenschutzbeauftragten. Dessen leitender Beamter Andreas Hartl trug vor, dass ein vertrauenswürdiges, öffentliches System grundsätzlich begrüßenswert wäre. „Um das Vertrauen der Bürgerinnen und Bürger zu gewinnen, sollten die Möglichkeiten der ersten Version und der Zeitplan zur Erfüllung der Anforderungen klar kommuniziert werden“, sagte er. Insbesondere die fehlende Möglichkeit zur pseudonymen Nutzung sei aus Datenschutzsicht misslich.
Endgerätesicherheit ist Wallet-Grundproblem
Weitere Kritik äußerte die Potsdamer Expertin für Smartphone-Sicherheitsfragen, Jiska Classen. In deutlichen Worten schilderte sie, dass große Teile der Sicherheitsarchitektur der geplanten Wallet bislang nicht öffentlich seien, dass ein großer Teil der Mobiltelefone regelmäßig auch nicht auf dem aktuellen Updatestand sei. Doch mit der Wallet bedeute ein kompromittiertes Smartphone, dass unbefugte Nutzer sich im Namen eines anderen ausweisen, Hotels buchen oder Kredite aufnehmen könnten. Classen forderte eine klare Haftungsregelung im Gesetz und eine einfache Sperrung, die nicht nur in die Zukunft wirke.
Derzeit keine Prüfung für Berechtigungen
„Ein Ökosystem kann nur dann hygienisch bleiben, wenn es auch die Möglichkeit gibt, Bad Actors auszuschließen“, sagte Thomas Lohninger von der österreichischen Organisation Epicenter.works, die sich seit Jahren intensiv mit dem eIDAS-Prozess beschäftigt. Genau das aber fehle derzeit. Lohninger verwies auf die Praxis in anderen EU-Staaten, dass Diensteanbieter ihre Nutzungsszenarien und damit ihre Abfrageberechtigungen vor einer Zulassungsbehörde darlegen müssten – und entsprechend auch den Verlust ihrer Nutzungsmöglichkeiten fürchten müssten. Auch eine Gebühr für die Registrierung sei in anderen Staaten Standard. Für Gesundheitsdaten etwa, die schon in absehbarer Zeit in die Wallet hineinkommen sollten, wäre eine Ex-ante-Kontrolle sinnvoll.
Auch Lina Ehrig vom Verbraucherzentrale Bundesverband (vzbv) zeigte sich unzufrieden. Sie forderte eine pseudonyme Nutzbarkeit der Wallet von Anfang an. Da diese bis zum Start am Jahresbeginn nicht zur Verfügung stehe, solle eine Nutzung der aus dem Personalausweis abgeleiteten persönlichen Identifikationsdaten (PID) nur dort stattfinden dürfen, wo eine Identifikation rechtlich vorgeschrieben sei – etwa bei Kontoeröffnungen oder Telekommunikationsverträgen. Zudem seien die rechtlichen und technischen Vorkehrungen unzureichend, wenn es darum gehe, dass einzelne Nutzungsvorgänge miteinander verknüpft werden könnten, um daraus Profile zu bilden. „Überall dort, wo ich mich künftig ausweise, können Nutzungsvorgänge verknüpft und somit sehr detaillierte Profile gebildet werden, die dementsprechend interessant sind und missbraucht werden können“, warnte Ehrig.
Quantencomputer als Signaturrisiko
Bianca Kastl vom Innovationsverbund Öffentliche Gesundheit (InÖG) wies darauf hin, dass die Architektur des deutschen Projektes insgesamt stark zentralisiert sei. Dies würde in anderen EU-Staaten anders gehandhabt. Doch das noch größere, nicht adressierte Problem stehe erst noch an: „Die Wallet ist ein Signaturbündel“, erläuterte Kastl. Doch wenn die Integrität der kryptografischen Signaturen gebrochen werde, was mit den Fortschritten im Quantencomputing nicht mehr in allzu ferner Zukunft liege, dann seien alle zuvor und danach erzeugten signierten Daten ungültig – weil es dann die Möglichkeit für nicht unterscheidbare Fälschungen gebe.
Kastl forderte, die Entwicklungsfortschritte nach EU-Vorbild als Open-Development-Prozess zu etablieren und den Umfang mit möglichen Sicherheitslücken transparenter zu gestalten. Das Belohnungsprogramm für die verantwortungsvolle Meldung selbiger sei an das noch nicht veröffentlichte Produkt gebunden und eine Testumgebung hinter Vertraulichkeitserklärungen vergraben. Auch bei der Veröffentlichung des Quellcodes sei „sehr, sehr viel Luft nach oben“, sagte Kastl.
Die Entwickler haben nach eigenen Angaben den Code der Apps und des Backends veröffentlicht und wollen den Code weiterer Bestandteile des Projekts folgen lassen. Den Code einer Sicherheitskomponente (RASP) wollen sie aus Lizenz- und Sicherheitsgründen nicht veröffentlichen.
Staatlich signierte Identitätsdaten zu erhalten, daran hätten Unternehmen ein „riesiges Interesse“, trug Smartphone-Expertin Classen vor. „Es muss wirklich überprüft werden, ob diese ein berechtigtes Interesse haben.“ Denn zurückholbar seien die Daten dann nicht mehr – und Datenleaks noch problematischer. Weniger technisch als organisatorisch und prozessual waren die Bedenken der Vertreter des Deutschen Städte- und Gemeindebunds und des Landkreistags – diese sehen die Voraussetzungen für eine bürger- und verwaltungsfreundliche Umsetzung noch nicht als gelungen an.
Verantwortliche sehen sich auf gutem Weg
Einer fand die deutsche EUDI-Wallet, so wie sie sich derzeit abzeichnet, ganz in Ordnung: Torsten Lodderstedt, bisher für das deutsche Wallet-Projekt bei der Sprunginnovationsagentur (Sprind) zuständig und einer der Geschäftsführer der d-you-Betreibergesellschaft Common Codes. Ob ein Nachweis anonym oder pseudonym genutzt werden könne, sei die Frage, welche Attribute freigegeben würden. „Wenn sie einen Nachweis so freigeben wollen, dass Sie nur das Attribut teilen ‚ist über 16‘, ist das natürlich möglich“, sagte Lodderstedt. Da ein Schlüssel damit verbunden wäre, wäre es hier pseudonym. Doch weil der Nachweis nur einmal genutzt werde, handele es sich im Ergebnis auch um eine anonyme Nutzung.
Bei der Architektur habe man sich für die „beste Balance aus Datenschutz, Sicherheit und Nutzungserlebnis“ entschieden. Nur ein Cloud-Sicherheitsanker sei derzeit der gangbare Weg, da Endgeräte der Nutzer nicht sicher genug seien, das sehe auch das Bundesamt für Sicherheit in der Informationstechnik (BSI) so. Eine direkte Meldemöglichkeit für Nutzer in der Wallet-App bei Datenmissbrauchsverdacht sei momentan deshalb nicht darstellbar, weil das ein „riesiges Integrationsprojekt“ wäre, sagte Lodderstedt, da jede Datenschutzaufsichtsbehörde eigene Schnittstellen oder Webformulare nutze.
d-you noch keine EUDI-Wallet
Wann die deutsche „d-you“ als die eIDAS-Kriterien erfüllende Wallet bei der EU-Kommission angezeigt werden soll, dazu lasse sich derzeit noch keine Aussage treffen, sagte der zuständige Referatsleiter aus dem Bundesdigitalministerium Hagen Saxowski. Das würde erst beim Status „Feature Completed Wallet“ möglich sein. Das Gesetz ermögliche nur eine nationale Anbindung: „Eine EIDAS-Wallet umfasst ja weitere technische Funktionalitäten.“
Bereits in den kommenden Wochen müsste das Digitale-Identitäten-Gesetz verabschiedet werden, um rechtzeitig noch den formellen Gang durch die Institutionen zu schaffen.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.