// HEISE ONLINE — MOBILE & WEB
Experten bemängeln deutsche Umsetzung der EU-Wallet d-you
Bei einer Anhörung im Digitalausschuss des Bundestages zeigte sich, dass kaum ein geladener Experte mit der deutschen Umsetzung der EUDI-Wallet zufrieden war.
Eigentlich bezog sich die Anhörung am Dienstagmorgen nur auf das Digitale-Identitäten-Gesetz, mit dem die Bundesregierung den deutschen Rechtsrahmen zur EUDI-Wallet abstecken muss. Zwar gilt die überarbeitete Europäische Verordnung für die Wallet-Vorhaben unmittelbar. Doch auch Teile des deutschen Rechts müssen angepasst werden, etwa wenn es um die Nutzbarkeit des deutschen Personalausweises als Datengrundlage oder die Verknüpfung mit deutschen Registern geht. Zudem geht es um die Frage, welche Stellen für die Aufsicht über EUDI-Wallets zuständig sein sollen. Und weil das Recht alleine noch keine Wallet ist, ging es nicht zuletzt um die praktische Umsetzung der staatlich angebotenen deutschen Wallet „d-you“, deren Projektleiter im Bundestag ebenfalls Rede und Antwort stand.
Was die Expertinnen und Experten dabei zum derzeitigen Stand zu sagen hatten, war wenig optimistisch. Selbst die von den Regierungsfraktionen benannten sahen noch eine Menge Handlungsbedarf. Kritik kam zum Beispiel vom Bundesdatenschutzbeauftragten. Dessen leitender Beamter Andreas Hartl trug vor, dass ein vertrauenswürdiges, öffentliches System grundsätzlich begrüßenswert wäre. „Um das Vertrauen der Bürgerinnen und Bürger zu gewinnen, sollten die Möglichkeiten der ersten Version und der Zeitplan zur Erfüllung der Anforderungen klar kommuniziert werden“, sagte er. Insbesondere die fehlende Möglichkeit zur pseudonymen Nutzung sei aus Datenschutzsicht misslich.
Weitere Kritik äußerte die Potsdamer Expertin für Smartphone-Sicherheitsfragen, Jiska Classen. In deutlichen Worten schilderte sie, dass große Teile der Sicherheitsarchitektur der geplanten Wallet bislang nicht öffentlich seien, dass ein großer Teil der Mobiltelefone regelmäßig auch nicht auf dem aktuellen Updatestand sei. Doch mit der Wallet bedeute ein kompromittiertes Smartphone, dass unbefugte Nutzer sich im Namen eines anderen ausweisen, Hotels buchen oder Kredite aufnehmen könnten. Classen forderte eine klare Haftungsregelung im Gesetz und eine einfache Sperrung, die nicht nur in die Zukunft wirke.
„Ein Ökosystem kann nur dann hygienisch bleiben, wenn es auch die Möglichkeit gibt, Bad Actors auszuschließen“, sagte Thomas Lohninger von der österreichischen Organisation Epicenter.works, die sich seit Jahren intensiv mit dem eIDAS-Prozess beschäftigt. Genau das aber fehle derzeit. Lohninger verwies auf die Praxis in anderen EU-Staaten, dass Diensteanbieter ihre Nutzungsszenarien und damit ihre Abfrageberechtigungen vor einer Zulassungsbehörde darlegen müssten – und entsprechend auch den Verlust ihrer Nutzungsmöglichkeiten fürchten müssten. Auch eine Gebühr für die Registrierung sei in anderen Staaten Standard. Für Gesundheitsdaten etwa, die schon in absehbarer Zeit in die Wallet hineinkommen sollten, wäre eine Ex-ante-Kontrolle sinnvoll.
Auch Lina Ehrig vom Verbraucherzentrale Bundesverband (vzbv) zeigte sich unzufrieden. Sie forderte eine pseudonyme Nutzbarkeit der Wallet von Anfang an. Da diese bis zum Start am Jahresbeginn nicht zur Verfügung stehe, solle eine Nutzung der aus dem Personalausweis abgeleiteten persönlichen Identifikationsdaten (PID) nur dort stattfinden dürfen, wo eine Identifikation rechtlich vorgeschrieben sei – etwa bei Kontoeröffnungen oder Telekommunikationsverträgen. Zudem seien die rechtlichen und technischen Vorkehrungen unzureichend, wenn es darum gehe, dass einzelne Nutzungsvorgänge miteinander verknüpft werden könnten, um daraus Profile zu bilden. „Überall dort, wo ich mich künftig ausweise, können Nutzungsvorgänge verknüpft und somit sehr detaillierte Profile gebildet werden, die dementsprechend interessant sind und missbraucht werden können“, warnte Ehrig.
Bianca Kastl vom Innovationsverbund Öffentliche Gesundheit (InÖG) wies darauf hin, dass die Architektur des deutschen Projektes insgesamt stark zentralis