openideurope.eu

EUDI-Wallet und Datenschutz: Selektive Offenlegung

Wie privat ist die EU-Wallet? Was selektive Offenlegung, Pseudonyme und Unverkettbarkeit versprechen, wo die Lücken liegen und was Sie selbst tun können.

Digitale IdentitätVeröffentlicht

Die EUDI-Wallet ist auf Datensparsamkeit angelegt: Sie tragen Ihre Nachweise selbst bei sich und bestimmen, was Sie zeigen. Das ist ein echter Fortschritt gegenüber dem Hochladen von Ausweiskopien bei jedem Dienst. Datenschutz in einer Wallet ergibt sich aber nicht von selbst. Er hängt von drei Dingen ab: was die Nachweisformate erlauben, was die Protokolle verraten und was Dienste verlangen dürfen. Diese Seite erklärt jedes davon und nennt die offenen Fragen, Stand Oktober 2026.

Was das Gesetz vorschreibt

Die Verordnung (EU) 2024/1183 (siehe eIDAS 2.0 erklärt) enthält mehrere Datenschutzregeln für Wallets. Kurz zusammengefasst:

  • Sie bestimmen, welche Daten Sie weitergeben, und jeder Vorzeigevorgang braucht Ihre Zustimmung.
  • Ein Dashboard zeigt Ihnen Ihre bisherigen Vorgänge und erlaubt es, unrechtmäßige Anfragen zu melden.
  • Sie dürfen Pseudonyme verwenden, wo keine Identifizierung gesetzlich nötig ist.
  • Wallet-Anbieter dürfen keine Informationen über Ihre Nutzung erheben, die über das Notwendige hinausgehen, und müssen Wallet-Daten logisch getrennt von ihren übrigen Diensten halten.
  • Wo keine Identifizierung nötig ist, soll die Gestaltung ein Nachverfolgen und Verknüpfen Ihrer Vorgänge verhindern.

Den Text lesen Sie bei EUR-Lex. Wie das im Einzelnen erreicht wird, steht in den Durchführungsrechtsakten und im Architecture and Reference Framework.

Selektive Offenlegung

Selektive Offenlegung ist die ausgereifteste Datenschutzfunktion. Bei SD-JWT VC signiert der Aussteller einen Nachweis, in dem sich jede Aussage einzeln verbergen oder zeigen lässt. Für jeden Vorzeigevorgang entscheiden Sie, welche Aussagen Sie freigeben. Das mdoc-Format der mobilen Führerscheine erreicht dasselbe, indem Sie einzelne Datenelemente freigeben.

Ein gutes Beispiel sind Alterskontrollen: Statt eines Geburtsdatums erhält der Dienst die signierte Aussage „über 18“. Mehr dazu in unserem Ratgeber zur Altersverifikation in der EU.

Was selektive Offenlegung allein nicht leistet: Sie hindert einen Dienst nicht daran, zu viel zu verlangen. Eine Bank braucht unter Umständen Ihre Anschrift. Ein Shop in der Regel nicht.

Wo Unverkettbarkeit schwierig wird

Auch wenn Sie nur ein Merkmal zeigen, können andere Teile eines Nachweises als Kennung wirken. Die Signatur des Ausstellers, der an Ihr Gerät gebundene öffentliche Schlüssel und Statusabfragen zur Sperrung können über mehrere Vorgänge gleich bleiben. Sieht ein Prüfer oder der Aussteller denselben Wert zweimal, kann er beide Ereignisse verknüpfen. Arbeiten Aussteller und Prüfer zusammen, kann die gemeinsame Sicht zeigen, wo und wann Sie einen Nachweis verwendet haben.

Die spanische Datenschutzbehörde AEPD beschreibt diese Risiken in einer Blogreihe zu eIDAS 2 und DSGVO. Sie weist darauf hin, dass signaturbasierte Formate wie SD-JWT und mdoc ein Nachverfolgen ermöglichen können, und empfiehlt stärkere kryptografische Verfahren wie Zero-Knowledge-Beweise und anonyme Credentials.

Die derzeitige Abhilfe ist pragmatisch:

  1. Stapelweise Ausstellung. Die Wallet holt viele Kopien eines Nachweises mit jeweils anderen Schlüsseln und Salts und verwendet jede nur einmal oder kurz.
  2. Kurzlebige Nachweise. Sie verkleinern das Zeitfenster, in dem sich ein Wert korrelieren ließe.
  3. Datenschutzfreundliche Sperrung. Verfahren, die keine Abfrage je Nachweis verraten.
  4. Zero-Knowledge-Beweise später. Die Standards dafür sind noch in Arbeit, und manche nationale Wallets, etwa die deutsche, haben angekündigt, sie nach dem Start nachzuliefern.

Diese Behelfe verursachen Aufwand bei Ausstellern und Speicherplatz in der Wallet. Für viele Fälle reichen sie, eine mathematisch vollständige Antwort auf die Verkettbarkeit sind sie nicht.

Überabfragen und Registrierung der Prüfer

Ein Dienst, der Daten aus Ihrer Wallet lesen will, muss sich im Mitgliedstaat als Relying Party registrieren und beschreiben, was er abfragt und wozu. Die Wallet kann Ihnen dann zeigen, wer fragt. Ziel ist, dass Dienste nicht mehr verlangen, als Gesetz oder Zweck erlauben.

Kritiker, auch aus der Zivilgesellschaft, bemerken, dass die Registrierung vor allem eine verwaltungsmäßige Kontrolle ist. Die Wallet kann eine Anfrage anzeigen, und die nationale Behörde kann Missbrauch ahnden, doch technisch lässt sich nicht in jedem Fall verhindern, dass ein registrierter Dienst ein Merkmal abfragt, das er nicht angegeben hat. In der Praxis bleiben Sie selbst und die Datenschutzbehörden Teil des Kontrollkreises. Zur Rolle siehe Relying Party.

Was der Wallet-Anbieter sieht und was nicht

Der ausstellenden Stelle und dem Wallet-Anbieter steht der Dienst, dem Sie etwas zeigen, getrennt gegenüber. Der Wallet-Anbieter betreibt die App und darf die Integrität des Geräts prüfen, soll aber den Inhalt Ihrer Vorzeigevorgänge nicht sehen. Wallet-Daten dürfen außerdem nicht mit Daten aus anderen Diensten des Anbieters zusammengeführt werden. Ob eine konkrete nationale Umsetzung das einhält, hängt von ihrer Gestaltung ab. Bevorzugen Sie deshalb Wallets, die Architekturdokumente, Quellcode und unabhängige Prüfergebnisse veröffentlichen.

Im Vergleich zur heutigen Praxis

Heute heißt es, sein Alter oder seine Adresse nachzuweisen, oft, ein Foto des Personalausweises, manchmal mit Selfie, bei einem Unternehmen hochzuladen, das man nicht kennt. Diese Kopie kann dann jahrelang in einer Datenbank liegen und abfließen. Ein Vorzeigevorgang mit der Wallet ersetzt die Kopie durch eine signierte Aussage, die sofort geprüft wird. Der Dienst muss Ihr Dokument nicht speichern, und bei Alterskontrollen erfährt er Ihr Geburtsdatum nicht. Auch mit den oben genannten offenen Fragen ist das ein klarer Gewinn, vor allem für Dienste, die nur ein Ja oder Nein brauchen.

Datenschutzrecht rund um die Wallet

Die DSGVO gilt weiter für Wallet-Anbieter, Aussteller und Prüfer. Jeder von ihnen ist für seine eigene Verarbeitung verantwortlich, braucht eine Rechtsgrundlage und muss die Datenminimierung beachten. Die Datenschutzaufsichtsbehörden überwachen das neben den Stellen, die den Wallet-Rahmen beaufsichtigen. Wenn Sie meinen, ein Dienst habe zu viel verlangt, können Sie sich bei Ihrer Datenschutzaufsicht beschweren. In Deutschland sind das die Datenschutzbehörden des Bundes und der Länder.

Praktische Datenschutz-Gewohnheiten

  • Anfrage lesen. Prüfen Sie vor der Freigabe den Namen des Dienstes und die aufgeführten Merkmale. Wenn Sie nicht verstehen, wozu er sie braucht, lehnen Sie ab.
  • Den kleinsten Nachweis wählen. Nehmen Sie „über 18“ statt eines vollständigen Ausweises, wo es angeboten wird.
  • Pseudonyme nutzen, wo Wallet und Dienst sie unterstützen.
  • Dashboard prüfen. Sehen Sie sich frühere Vorgänge von Zeit zu Zeit an.
  • Beschweren Sie sich bei Bedarf. Melden Sie verdächtige oder überzogene Anfragen der registrierenden Stelle und Ihrer Datenschutzaufsichtsbehörde.
  • Das Gerät gesund halten. Wallet-Datenschutz kann Schadsoftware auf Ihrem Handy nicht ausgleichen. Siehe Sicherheit der Wallet.

Fazit

Die EU-Wallet ist ein besserer Datenschutz-Ausgangspunkt als die meisten bestehenden Identitätssysteme, weil sie minimale Offenlegung zum Standardmuster macht statt zum Zusatz. Die stärksten Garantien, vollständige Unverkettbarkeit und technische Grenzen gegen Überabfragen, sind aber noch in Arbeit. Betrachten Sie die erste Wallet-Generation als deutlichen Fortschritt, nicht als fertige Datenschutzlösung. Den allgemeinen Einstieg bietet EUDI-Wallet erklärt.

Häufige Fragen

Kann der Wallet-Anbieter sehen, was ich mit meiner Wallet mache?

Die Verordnung verlangt, dass Anbieter keine Informationen über Ihre Nutzung erheben, die über das Notwendige hinausgehen, und die Architektur soll Vorzeigevorgänge zwischen Ihnen und dem Dienst halten. Wie streng das umgesetzt wird, unterscheidet sich je nach Implementierung. Achten Sie auf veröffentlichte Architekturdokumente und Open-Source-Code der Wallet Ihres Landes.

Was ist selektive Offenlegung?

Sie zeigen nur einen Teil eines Nachweises. Statt den ganzen Ausweis herzugeben, legen Sie die einzelne Aussage vor, die der Dienst braucht, etwa „über 18“ oder „wohnhaft in Spanien“. Der Dienst erhält dennoch einen kryptografischen Beleg, dass eine vertrauenswürdige Stelle die Aussage ausgestellt hat.

Was bedeutet Unverkettbarkeit?

Unverkettbarkeit heißt, dass zwei Vorzeigevorgänge Ihrer Nachweise weder miteinander noch mit dem Aussteller in Verbindung gebracht werden können. Ohne sie könnten Dienste oder Aussteller ein Profil von Ihnen anlegen, auch wenn jeder Vorgang nur wenige Merkmale enthält.

Kann ich die Wallet unter Pseudonym nutzen?

Ja, soweit das Recht keine Klarnamen verlangt. Die Verordnung sieht Pseudonyme vor, etwa für Dienste, die Sie nur beim Wiederkommen erkennen müssen. Ob das möglich ist, hängt von der nationalen Wallet und vom Dienst ab.

Mehr aus Digitale Identität