Almanya'nın devlet dijital kimlik cüzdanı 'd-you', Salı günü Bundestag Dijital Komisyonu'nda yapılan bir oturumda sert eleştirilerle karşılaştı. Oturumun resmi konusu, Berlin'in AB'nin revize edilmiş dijital kimlik düzenlemesini ulusal hukuka bağlaması için çıkarması gereken Dijital Kimlikler Yasası'ydı; ancak toplantı kısa sürede Alman cüzdanının güvenlik ve gizlilik tasarımının denetimine dönüştü. İktidar partilerinin önerdiği uzmanlar bile önemli eksikler gördü.
Federal Veri Koruma Otoritesi'nde üst düzey yetkili Andreas Hartl, güvenilir bir kamu sistemini ilke olarak olumlu karşıladı; ancak ilk sürümün yeteneklerinin ve takviminin açıkça duyurulması gerektiğini söyledi ve takma adlı (psödonim) kullanımın bulunmamasını sorunlu buldu. Alman Tüketici Örgütleri Federasyonu'ndan (vzbv) Lina Ehrig ise, psödonim kullanım Ocak lansmanına yetişmeyeceği için, kimlik kartından türetilen kişisel kimlik verilerinin yalnızca kimlik tespitinin yasal olarak zorunlu olduğu yerlerde — hesap açma veya telekom sözleşmesi gibi — paylaşılması gerektiğini savundu. Aksi halde kullanım işlemlerinin birleştirilerek ayrıntılı profiller oluşturulabileceği uyarısında bulundu.
Teknik eleştiriler daha da sertti. Akıllı telefon güvenliği uzmanı Jiska Classen, cüzdanın güvenlik mimarisinin büyük bölümünün halen açıklanmadığını ve birçok telefonun güncel olmadığını belirterek, bir kimlik cüzdanında ele geçirilmiş bir cihazın saldırganın sahibi adına kimlik göstermesine, otel rezervasyonu yapmasına veya kredi çekmesine olanak tanıdığını söyledi. Yasada net bir sorumluluk kuralı ve geriye dönük de işleyen basit bir blokaj mekanizması talep etti. Epicenter.works'ten Thomas Lohninger, ekosistemin kötü niyetli aktörleri dışlama imkânı olmadığını vurguladı: Diğer AB ülkelerinden farklı olarak hizmet sağlayıcıların sorgu yetkilerini bir denetim otoritesi önünde gerekçelendirmesi zorunlu değil ve kayıt ücreti standart değil. InÖG'den Bianca Kastl ise Almanya'nın fazlasıyla merkezî mimarisine ve uzun vadeli bir riske dikkat çekti: Cüzdan bir imza demetidir; bu imzaların bütünlüğü, örneğin kuantum bilgisayarlardaki ilerlemeyle bozulursa, ayırt edilemeyen sahtecilikler mümkün hale geleceği için öncesinde ve sonrasında imzalanan tüm veriler geçersiz olur. Şeffaflığı da eleştirdi: Yayımlanmamış bir ürüne bağlı hata ödülü programı ve gizlilik sözleşmelerinin arkasına gizlenmiş bir test ortamı.
Herkes memnun değildi. d-you'nun işletmeci şirketi Common Codes'un yöneticilerinden Torsten Lodderstedt, mimariyi gizlilik, güvenlik ve kullanılabilirlik arasında 'en iyi denge' olarak savundu; bir kanıtın takma adlı olup olmamasının hangi niteliklerin paylaşıldığına bağlı olduğunu söyledi ve kullanıcı cihazları yeterince güvenli olmadığı için şu an yalnızca bir bulut güvenlik çıpasının uygulanabilir olduğunu — bunun Federal Bilgi Güvenliği Dairesi (BSI) tarafından da böyle görüldüğünü — belirtti. Veri kötüye kullanımı şüphesinde uygulama içinden doğrudan bildirim yapılmasının şu an mümkün olmadığını, bunun birçok veri koruma otoritesini kapsayan 'devasa bir entegrasyon projesi' olacağını söyledi.
Asıl belirsizlik takvimde. Bakanlıkta ilgili daire başkanı Hagen Saxowski, d-you'nun eIDAS uyumlu cüzdan olarak AB Komisyonu'na ne zaman bildirileceğinin henüz söylenemeyeceğini; bunun ancak 'Feature Completed Wallet' statüsünde mümkün olacağını ve yasanın şimdilik yalnızca ulusal bir bağlantıya izin verdiğini belirtti. Dijital Kimlikler Yasası'nın kurumlar nezdindeki resmi süreci zamanında tamamlaması için önümüzdeki haftalarda kabul edilmesi gerekiyor; belediyeleri temsil eden birlikler ise vatandaş ve yönetim dostu bir uygulama için ön koşulların hâlâ oluşmadığını söylüyor.




