Klappt Das Mit Der Digitalen Brieftasche?

Sach­vers­tändige Warnen Vor Überidentifizier­ung Und Vert­rauens­verlust

Die „digitale Brieftasche“ ist eines der Prestigeprojekte des Digitalministers Karsten Wildberger. Ab Januar 2027 sollen sich alle Deutschen eine „d-you“-App herunterladen können. Mit ihr kann man sich gegenüber Staat und Unternehmen online ausweisen und signierte Dokumente teilen. Der erste Versuch, viele Menschen in Deutschland mit einer funktionierenden „digitalen Identität“ auszustatten ist das nicht – die Nutzungszahlen des elektronischen Personalausweises blieben stets hinter den politischen Erwartungen zurück. Diesmal soll es mit Rückenwind durch eine EU-Verordnung (eIDAS-VO) klappen. Im Bundestag haben Sachverständige ihre Einschätzung zum deutschen Umsetzungsgesetz (Digitale Identitätsgesetz, DIdG) abgegeben. Dabei wurde klar: Ob die Bürger:innen der sog. EUDI-Wallet künftig genug vertrauen und sie im Alltag gerne nutzen, ist auch eine Frage der eingebauten Sicherheit.

Was ist die EUDI-Wallet

Eine „digitale Brieftasche“ (engl. wallet) ist eine App, in der Menschen eine Vielzahl von Dokumenten und Nachweisen hinterlegen, online vorzeigen und mit vertrauenswürdigen Dritten teilen können. Die Nutzer:innen der Wallet könnten dann sowohl staatliche Dokumente (wie Führerschein oder Studi-Ausweis) als auch private Nachweise (wie einen Versicherungsschein) in einer App auf dem Smartphone zusammenführen. Ein Konto eröffnen, sich an einer Universität einschreiben, ein Auto leasen oder Wohngeld beantragen – alles ließe sich aus der Wallet heraus bewerkstelligen.

Die Einführung der „EUDI-Wallet“ geht auf eine Verordnung der EU zurück, die sog. eIDAS-VO. Das politische Ziel ist es, ein europaweites Ökosystem für digitale Identitätsdienste zu schaffen, das auf einer demokratisch regulierten und öffentlich kontrollierbaren Infrastruktur läuft. Jeder Mitgliedstaat muss mindestens eine eigene Wallet anbieten, aber auch private Akteure spielen in dem Ökosystem mit – wenn sie die komplexen Vorgaben der Verordnung, ihrer technischen Durchführungsrechtsakte und der nationalen Umsetzungsgesetze erfüllen. Der Bundestag darf aber europarrechtlich nichts regeln, was auf EU-Ebene schon festgezurrt oder bewusst anders vorgesehen ist. Immerhin soll ein einheitlicher Rahmen für die nationalen Wallets entstehen.

Der Leitgedanke hinter der EUDI-Wallet ist: Es ist eine Kernaufgabe des Staates, es den Bürger:innen zu ermöglichen, sich ausweisen und öffentliche Dokumente zuverlässig im Rechtsverkehr nutzen zu können. Im digitalen Zeitalter braucht es dafür aber mehr als einen Reisepass mit eingebautem Chip. Deshalb haben sich die Mitgliedstaaten der EU entschlossen, die Rahmenbedingungen für eine EU-weit vernetzte digitale Infrastruktur für Identifzierungs- und Authentifizierungslösungen selbst zu schaffen – und das nicht einfach Unternehmen überlassen. Die EUDI-Wallet ist also bewusst als Gegenkonzept zu Big-Tech-Lösungen wie der Apple Wallet konzipiert – und zahlt insofern auf das Ziel der digitalen Souveränität und im besten Fall auch auf Datenschutz und IT-Sicherheit ein.

Digital rights need a strong voice — your support helps make it heard.

As a non-profit organisation, we rely on donations to fund our work. Help us curb abuses of power and strengthen digital sovereignty.

Digitale Brieftasche first, Sicherheit second?

Doch an der Sicherheit und Zuverlässigkeit der Lösung kamen in der heutigen Expert:innenanhörung im Bundestag Zweifel auf. Die politische Vorgabe des Digitalministers, die App bis zum 2. Januar zu veröffentlichen, führt offenbar zu enormem Zeitdruck. Das könnte nun zulasten einiger Funktionen gehen, die eigentlich für einen Vertrauensvorschuss der Nutzenden dienen könnten – und in der EU-Verordnung extra dafür angelegt wurden, um ein hohes Datenschutz- und Sicherheitsniveau zu erreichen.

Der erste Punkt betrifft den Umgang mit den biometrischen Lichtbildern, die bei der Ausstellung von Personalausweisen oder Reisepässen angefertigt werden. Die eIDAS-Verordnung hatte keine explizite Aussage getroffen, ob private oder staatliche Online-Dienste auch diese Informationen von der Wallet abfragen können. Im weiteren Umsetzungsprozess einigten sich EU-Kommission und Mitgliedstaaten dann darauf, es den Mitgliedstaaten zu überlassen, ob sie die Option, auch biometrische Passbilder automatisiert zur Identifizierung weiterzugeben, einbauen wollen. Die Bundesregierung hat sich in ihrem Gesetzentwurf für die weniger datenschutzfreundliche Variante entschieden. Der Sachverständigen Thomas Lohninger (epicenter.works) und Lina Ehrig (vzbv) forderten deshalb, im Gesetz zu verankern, dass Nutzer:innen immer ihr ausdrückliches OK geben müssen, bevor ein biometrische Bild an Dritte geht. Im Kontrast zu dem freigiebigen Umgang des Regierungsentwurfs mit biometrischen Bildern steht auch, dass eine ausdrücklich pseudonyme Verwendung der „digitalen Brieftasche“ nicht von Beginn an geplant ist. Den Nutzer:innen wird also nicht direkt die Option geboten, statt ihres Namens eine andere Kennung zu nutzen - etwa wenn sie sich auf bestimmten Plattformen ihr Alter freigeben wollen, aber sich nicht mit ihrem bürgerlichen (Klar-)Namen zu erkennen geben wollen. Dabei lässt die EU-Verordnung diesen Weg ausdrücklich offen.

Der zweite Kritikpunkt betrifft die Frage, wie umfangreich und engmaschig die Registrierung von Diensten sein sollte, die Daten aus „digitalen Brieftaschen“ abfragen wollen (sog. Relying parties). Hier forderten mehrere Sachverständige klarere Vorgaben im Gesetz und eine stärkere Kontrolle in der Praxis. Sie befürchten, dass gerade unternehmerische Akteure sonst bewusst viele Daten abfragen. Die Daten aus einer EUDI-Wallet gelten als besonders zuverlässig und sind auf dem Datenmarkt entsprechend begehrt. Im digitalen Alltag könnten zu lasche Vorgaben zu einer „Überidentifizierung“ führen, d.h. Nutzer:innen würden unbemerkt mehr Informationen weitergeben, als eigentlich für den jeweiligen Nutzungszweck notwendig ist. So könnten Versicherungen weit mehr Daten abfragen, als für den Abschluss eines Vertrags notwendig ist. Plastisch drückte es die Sachverständige Bianca Kastl (Innovationsverbund Öffentliche Gesundheit) aus: Ohne Nachbesserungen am Registrierungsprozess für Unternehmen, die sich Daten von der Wallet übermitteln lassen wollen, drohe ein „Cookie-Banner-2.0-Szenario“ – also überbordende Datenanfragen, die man als Nutzer:in nicht erwartet oder die man einfach bestätigt, um die Lösung nutzen zu können. Das Reiz des Weiterklickens sollte aber nicht auf Kosten des Schutzes der eigenen Daten gehen.

Als drittes wiesen mehrere Sachverständige auf die Gefahr hin, dass sich eine zentrale Vorgabe der EU-Verordnung schnell in ihr Gegenteil kehren könnte – und zwar die freiwillige Nutzung der EUDI-Wallet durch die Bürger:innen. In der Konsequenz hieße das: Sowohl Verwaltungen als auch Dienstleister sollten die EUDI-Wallet nicht als einzigen Zugangsweg etablieren dürfen. So forderte Thomas Lohninger eine „Meldestelle für missbräuchliche oder unverhältnismäßige Anwendungsfälle“ - gerade auch für Menschen ohne Smartphone oder mit einem hohen Bedürfnis nach Datenschutz.

Lieber gründlich arbeiten statt schnell scheitern

Wenn ausgewiesene IT-Sicherheitsexpertinnen aus dem Umfeld des Chaos Computer Club (CCC) zu der Diagnose kommen, dass es an essentiellen „Privacy-by-Design-Funktionen wie Pseudonymen und Funktionen zur Wahrnehmung von Datenschutzrechten“ fehlt, sollte die Republik aufhorchen. Denn wenn man etwas aus den letzten Jahrzehnten der deutschen Digitalpolitik lernen kann: Es entstehen Milliardengräber, wenn die Menschen kein Vertrauen in die digitalen Angebote des Staates haben. Einen weiteren Rohrkrepierer kann sich Deutschland nicht leisten - und der erste Digitalminister Wildberger schon gar nicht. Seine Motivation und Ambition bringt ihn nun in ein Dilemma: Rhetorisch hat er seine Zukunft bereits mehrfach an das Gelingen dieses zentralen Digitalisierungsprojekts geknüpft. Mittlerweile zeigt sich: Die Schnelligkeit geht zulasten der Gründlichkeit. Das kann man sich als Produktmanager leisten, aber nicht als Staat. So sinnvoll es auch ist, nach innen Druck zu machen, so riskant war es, sich nach außen auf den 2. Januar 2027 festzulegen. Denn das könnte am Ende nach hinten losgehen – und enorme Auswirkungen auf die informationelle Selbstbestimmung der Bevölkerung und das Vertrauen in staatliche Akteure haben.

Die Verbraucherschützerin Lina Ehrig brachte es in ihrer Stellungnahme für den Digitalausschuss auf den Punkt: Wenn die digitale Brieftasche eine „nutzerfreundliche und vertrauenswürdige Lösung“ werden solle, müsse die Politik tunlichst vermeiden, das „Vertrauen und die Akzeptanz in die digitale Brieftasche nachhaltig“ bereits ganz am Anfang zu „beschädigen“. Ein Vertrauensverlust durch Sicherheitsvorfälle oder Datenabflüsse wäre kaum wieder gut zu machen. Gerade in einer Woche, in denen die Daten von über 8 Millionen Menschen im dänischen Melderegister gehackt wurden, legen die Sachverständigen den Finger in eine offene Wunde.

Folgt die Koalition der Expertise der Sachverständigen - oder dem Digitalminister?

Es wird sich nun zeigen, ob die Fraktionen der SPD und CDU/CSU das Gesetz vor der zweiten und dritten Lesung noch nachbessern und dabei im Zweifel auch bereit dazu sind, dem eigenen Digitalminister mit seinem ambitionierten Zeitplan in die Parade zu fahren. Für Datenschutz, Sicherheit und Vertrauenswürdigkeit der „digitalen Brieftasche“ würde es sich am Ende auszahlen, wenn der Gesetzgeber seine Rolle ernst nimmt. Denn ob Deutschland nun noch ein paar weitere Monate auf die Wallet warten muss, macht nach Jahrzehnten verkorkster Verwaltungsdigitalisierung auch keinen Unterschied mehr. Auch die kommunale Ebene hätte noch ein wenig mehr Zeit, sich auf die Umstellung vorzubereiten. Denn auch das kam bei der Öffentlichen Anhörung nochmal klar heraus: Ohne die 11.000 Landkreise und Gemeinden im Boot wird die „digitale Brieftasche“ für Bürger:innen nur wenig Mehrwert schaffen. Ein Fehlstart hingegen könnte das Vertrauen in die Digitalkompetenz der Bundesregierung endgültig zerstören. Einen weiteren digitalpolitischen „Fail“ kann sich Deutschland schlicht nicht mehr leisten. Sonst wird „d-you“ künftig als weitere ungenutzte oder im App-Store versauernde Applikation enden. Das Gute an der EU-weiten Umsetzung wäre dann: Man kann sonst einfach die digitale Brieftasche aus Estland oder Holland nutzen, sofern dort „Safety by Design“ größer geschrieben wird.

Redaktion: Alena Jakobs