Die staatliche deutsche Digital-Identitäts-Wallet „d-you“ ist am Dienstag in einer Anhörung des Digitalausschusses des Bundestages scharf kritisiert worden. Formal ging es um das Digitale-Identitäten-Gesetz — jenes Bundesgesetz, mit dem Berlin den überarbeiteten EU-Rechtsrahmen zur EUDI-Wallet verankern muss. Doch die Sitzung entwickelte sich rasch zu einer Prüfung von Sicherheit und Datenschutz der deutschen Wallet. Selbst die von den Regierungsfraktionen benannten Expertinnen und Experten sahen erheblichen Nachbesserungsbedarf.

Andreas Hartl, leitender Beamter beim Bundesdatenschutzbeauftragten, begrüßte ein vertrauenswürdiges öffentliches System grundsätzlich, verlangte aber klare Kommunikation zu Funktionsumfang und Zeitplan der ersten Version und nannte die fehlende pseudonyme Nutzung datenschutzrechtlich misslich. Lina Ehrig vom Verbraucherzentrale Bundesverband (vzbv) argumentierte: Da die pseudonyme Nutzung zum Start im Januar nicht bereitstehe, dürften aus dem Personalausweis abgeleitete Identifikationsdaten nur dort herausgegeben werden, wo eine Identifikation gesetzlich vorgeschrieben sei — etwa bei Kontoeröffnungen oder Telekommunikationsverträgen. Andernfalls ließen sich Nutzungsvorgänge zu sehr detaillierten Profilen verknüpfen, warnte sie.

Noch deutlicher fiel die technische Kritik aus. Die Smartphone-Sicherheitsexpertin Jiska Classen sagte, große Teile der Sicherheitsarchitektur der Wallet seien bislang nicht öffentlich und viele Mobiltelefone nicht auf dem aktuellen Updatestand — bei einer Identitäts-Wallet könne ein kompromittiertes Gerät dazu führen, dass Unbefugte sich im Namen anderer ausweisen, Hotels buchen oder Kredite aufnehmen. Sie forderte klare Haftungsregeln im Gesetz und eine einfache Sperrmöglichkeit, die auch in die Vergangenheit wirkt. Thomas Lohninger von Epicenter.works bemängelte, dass das Ökosystem keine Möglichkeit habe, Bad Actors auszuschließen: Anders als in anderen EU-Staaten müssten Diensteanbieter ihre Abfrageberechtigungen noch nicht vor einer Aufsichtsbehörde darlegen, und Registrierungsgebühren seien nicht Standard. Bianca Kastl vom Innovationsverbund Öffentliche Gesundheit verwies auf die stark zentralisierte deutsche Architektur und ein langfristiges Risiko: Eine Wallet sei ein Signaturbündel, und werde die Integrität dieser Signaturen etwa durch Fortschritte beim Quantencomputing gebrochen, würden alle davor und danach signierten Daten ungültig, weil nicht unterscheidbare Fälschungen möglich würden. Auch die Transparenz kritisierte sie: ein Bug-Bounty-Programm, das an ein unveröffentlichtes Produkt gebunden ist, und eine Testumgebung hinter Vertraulichkeitserklärungen.

Nicht alle waren unzufrieden. Torsten Lodderstedt, Geschäftsführer der d-you-Betreibergesellschaft Common Codes, verteidigte die Architektur als „beste Balance“ aus Datenschutz, Sicherheit und Nutzererlebnis, argumentierte, ob ein Nachweis pseudonym nutzbar sei, hänge von den freigegebenen Attributen ab, und sagte, derzeit sei nur ein Cloud-Sicherheitsanker gangbar, da Endgeräte der Nutzer nicht sicher genug seien — eine Einschätzung, die auch das BSI teile. Eine direkte Meldefunktion in der App bei Verdacht auf Datenmissbrauch sei derzeit nicht darstellbar, weil sie ein „riesiges Integrationsprojekt“ über viele Datenschutzaufsichtsbehörden wäre.

Offen bleibt vor allem die Zeit. Der zuständige Referatsleiter im Bundesdigitalministerium, Hagen Saxowski, konnte noch nicht sagen, wann d-you bei der EU-Kommission als eIDAS-konforme Wallet angezeigt werde — das sei erst beim Status „Feature Completed Wallet“ möglich, und das Gesetz erlaube vorerst nur eine nationale Anbindung. Das Digitale-Identitäten-Gesetz muss in den kommenden Wochen verabschiedet werden, um den formellen Gang durch die Institutionen noch rechtzeitig zu schaffen, während kommunale Spitzenverbände erklärten, die Voraussetzungen für eine bürger- und verwaltungsfreundliche Umsetzung seien noch nicht erfüllt.