Sachverständige begrüßen Einführung der EUDI-Wallet
Berlin: (hib/HAU) Die zu einer öffentlichen Anhörung des Ausschusses für Digitales und Staatsmodernisierung am Dienstag geladenen Sachverständigen haben die geplante Einführung der europäischen digitalen Identitäts-Wallet (EUDI-Wallet) begrüßt. Gleichzeitig wurden aber noch Ergänzungen zum dazu vorgelegten Gesetzentwurf der Bundesregierung „zur Durchführung der unionsrechtlichen Vorschriften über die Europäische Brieftasche für die Digitale Identität sowie zur Änderung anderer Rechtsvorschriften (Digitale Identitätengesetz - DIdG)“ (21/7408(Dokument, öffnet ein neues Fenster)) gefordert.
Mit dem Digitale Identitätengesetz sollen laut Bundesregierung die Vorgaben der geänderten eIDAS-Verordnung der Europäischen Union ergänzt und die fristgerechte Einführung der digitalen Identitätslösung ermöglicht werden, mit der Bürgerinnen und Bürger ihre Identität künftig per Smartphone nachweisen und digitale Dokumente speichern, verwalten und bei öffentlichen sowie privaten Diensten verwenden können. Die Wallet soll fristgerecht ab Januar 2027 flächendeckend zur Verfügung stehen.
Torsten Lodderstedt von der Bundesagentur für Sprunginnovationen (SPRIND), die die technische Entwicklung im Auftrag des Bundesministeriums für Digitales und Staatsmodernisierung (BMDS) koordiniert, machte deutlich, dass der Aufbau eines Wallet-Ökosystems „eine komplexe Aktivität ist“. Aus Gründen der Effektivität müsse man dabei stufenweise vorgehen. „Schon in der ersten Version wird das, was wir tun, besser sein als alles, was es vorher gab“, sagte er. Entscheidend sei es, die Nutzen und Risiken am Status quo zu bemessen, „nicht an einem theoretischen Idealbild“. Der Start am 2. Januar 2027 sei der Startschuss für eine nächste Phase des Projektes. „Es ist der Start der Skalierung, nicht das Ende unserer Entwicklung“, sagte Lodderstedt.
Andreas Hartl, Leitender Beamter des Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (BfDI), begrüßte, dass für die erste Version der Wallet, die noch nicht alle Funktionen erfüllen werde, die die eIDAS-Verordnung fordert, mit dem Gesetz eine Rechtsgrundlage geschaffen werde. Um das Vertrauen der Bürger zu gewinnen, sollten aus seiner Sicht die Möglichkeiten der ersten Version und der Zeitplan zur Erfüllung der Anforderungen aus der Verordnung klar kommuniziert werden. Misslich aus Datenschutzsicht sei die fehlende Möglichkeit, die Wallet pseudonym zu nutzen, fügte Hartl hinzu.
Der Gesetzentwurf sehe für die Bundesnetzagentur die zentrale Rolle als Aufsichtsstelle für die EUDI-Wallets und ihre Anbieter vor, sagte der Präsident der Bundesnetzagentur, Klaus Müller. „Mit unserer langjährigen Erfahrung als Aufsichtsstelle für Vertrauensdienste können wir eine wichtige Grundlage für Vertrauen und Akzeptanz bei der Nutzung der EUDI-Wallet im digitalen Binnenmarkt schaffen“, zeigte er sich überzeugt. Für einen gelungenen Start der EUDI-Wallet sei eine koordinierte Kommunikationsstrategie wesentlich, die alle Beteiligten, insbesondere Verwaltung und Kommunen, mitnehme, sagte Müller.
Der langfristige Erfolg der EUDI-Wallet, so sagte Professor Jürgen Anke von der Hochschule für Technik und Wirtschaft Dresden, werde sich daran messen, „ob ein funktionierendes Ökosystem entsteht, in dem öffentliche und private Stellen relevante Nachweise ausstellen und akzeptieren, Nutzende einen erkennbaren Alltagsnutzen erfahren und digitale Nachweise organisationsübergreifend ohne Medienbrüche automatisiert verarbeitet werden können“. Die Herausforderung der kommenden Jahre liege damit in der koordinierten Entwicklung des gesamten EUDI-Ökosystems, in dem die Ziele von Bürgerinnen und Bürgern, der öffentlichen Verwaltung und der Privatwirtschaft gleichermaßen berücksichtigt werden.
Susanne Dehmel vom IT-Branchenverband Bitkom forderte weitere Konkretisierungen. Dies beträfe aus Sicht der Bitkom insbesondere die frühzeitige Bereitstellung elektronischer Attributsbescheinigungen, die verlässliche Abdeckung aller relevanten Akteure beim Bezug von Personenidentifizierungsdaten, die klare Bestimmung der hierfür maßgeblichen authentischen Quellen sowie die technologieoffene Ausgestaltung des PID-Onboardings. Zudem, so Dehmel, sollten zentrale Prozesse wie der zentrale Issuing Dienst, die Abbildung von Vertretungs- und Handlungsbefugnissen sowie die Rolle und Verantwortlichkeit des Brieftaschenanbieters klarer geregelt werden.
Sicherheitsbedenken äußerte Professorin Jiska Classen von der Universität Potsdam. Große Teile der Sicherheitsarchitektur seien noch nicht öffentlich, sicherheitstechnisch noch nicht bewertet und im Gesetz noch nicht festgelegt, sagte sie. Klar sei, dass die EUDI-Wallet auf Smartphones implementiert werde. Egal wie gut aber die kryptografische Implementierung sei, blieben Smartphones ein sehr hohes Risiko für eine Extrahierung der EUDI-Wallet-Daten. Hintergrund dessen sei, so die Expertin für die Sicherheit von Smartphones, dass eine Vielzahl von Smartphones ohne Updates laufe. Mehr als die Hälfte der genutzten Android-Geräte weltweit seien Versionen, „die gar keine Updates mehr bekommen“. Sie seien also dauerhaft von bekannten Sicherheitsschwachstellen betroffen, was im Zusammenhang mit Künstlicher Intelligenz ein hohes Sicherheitsrisiko darstelle.
Der Entwurf nutzt aus Sicht von Lina Ehrig von der Verbraucherzentrale Bundesverband die unionsrechtlichen Spielräume bislang nicht ausreichend, um eine durchgehend datenschutzfreundliche und verbraucherorientierte Ausgestaltung der nationalen digitalen Brieftasche sicherzustellen. Ehrig ging unter anderem auf den Aspekt der Registrierung ein. Die vorgesehene Registrierung von Diensteanbietern schaffe zwar eine formale Grundlage für Transparenz, bleibe jedoch in ihrer Wirkung begrenzt. Darüber hinaus bedürfe es einer klaren gesetzlichen Regelung, die zulässige Datenabfragen auf im konkreten Einzelfall zwingend erforderliche Daten begrenzt. Ansonsten, so Ehrig, bestehe das Risiko, dass personenbezogene Daten in unverhältnismäßigem Umfang abgefragt werden, „ohne dass diese erforderlich sind und effektive Kontroll- oder Sanktionsmechanismen greifen“.
Arno Fiedler vom Verband Sichere Digitale Identität sprach sich für eine kurzfristige Umsetzung der Gesetzgebung aus. Positiv hervor hob er die Experimentierklausel und das „hohe Datenschutzniveau“ sowie die „gesetzliche Verankerung der authentischen Quellen für juristische Personen“. Schließlich stehe das nächste Gesetzgebungsverfahren für die European Business Wallet unmittelbar bevor. „Es ist wichtig, dass die Wallet für natürliche Personen und die für Business entsprechend zueinanderpassen“, sagte Fiedler. Optimierungspotenzial bestehe bei der konkreten Einbindung der kommunalen Ebene und der relevanten Wirtschaftsbereiche, insbesondere der Vertrauensdiensteanbieter. Dieses sollte aus seiner Sicht durch staatlich geförderte Initiativen begleitet werden.
Das Gesetz lasse Schutzmaßnahmen bei der Registrierung von Diensteanbietern vermissen, befand Bianca Kastl vom Innovationsverbund Öffentliche Gesundheit. Werden die intendierten Datenabfragen von Diensteanbietern an europäische Wallets nicht sinnvoll regulatorisch begleitet, die intendierten Zwecke nicht plausibel überprüft, drohe ein „Cookie-Banner 2.0 Szenario“, warnte Kastl.
Thomas Lohninger vom Verein epicenter.works bewertete den Entwurf „tendenziell negativ“ und verwies auf fehlende „essentielle Schutzschranken“. Die digitale Brieftasche drohe in der aktuellen Ausgestaltung nicht das notwendige Vertrauensniveau zu erreichen, um der Bevölkerung zur Nutzung empfohlen zu werden, befand er. Dringend zu empfehlen sei, den vorliegenden Entwurf im Hinblick auf die aufgezeigten Probleme im parlamentarischen Verfahren zu überarbeiten. In ihrer geplanten Ausgestaltung droht die digitale Brieftasche nach Einschätzung Lohningers „entweder zum Rohrkrepierer oder zum Geschenk für Big Tech zu werden“.
„Die EUDI-Wallet muss zum 2. Januar 2027 im kommunalen Alltag nutzbar sein“, sagte Miriam Marnich vom Deutschen Städte- und Gemeindebund. Hierfür schaffe der Gesetzentwurf die entscheidende rechtliche Grundlage. Die Kommunen begrüßten die Zielsetzung des Entwurfes „als ein Baustein, um eine bürgerorientierte Verwaltungsdigitalisierung in Deutschland und in Europa voranzubringen“, sagte sie. Er bleibe jedoch in zentralen Punkten hinter den Anforderungen und Bedarfen der kommunalen Praxis zurück. Insbesondere bleibe die strukturelle Einbindung der Kommunen als Hauptanwendungs-, Umsetzungs- und Vollzugsebene sowie die Kommunikation und Transparenz in die Kommunen hinein, nur unzureichend berücksichtigt. Die praktischen Anforderungen an Integration, Betrieb und Weiterentwicklung der EUDI-Wallet-Lösungen in den Kommunen würden nur unzureichend konkretisiert, befand die Vertreterin des Deutschen Städte- und Gemeindebundes.
Man dürfe bei der Identifizierung und Authentifizierung nicht stehenbleiben, sagte Christian Stuffrein vom Deutschen Landkreistag. „Der entscheidende Mehrwert entsteht, wenn Nachweise aus der Wallet in Verwaltungsverfahren übernommen und unmittelbar weiterverarbeitet werden können“, sagte er. Kritisch anzumerken sei deshalb, dass auf Basis der angekündigten Planung die Nachweisausstellung über das zentrale Bürgerpostfach zunächst nur mit einem Anwendungsfall starten solle. Der zentrale Ausstell- und Prüfdienst solle aber erst im Laufe des Jahres 2027 produktiv zur Verfügung stehen, bemängelte Stuffrein.