Digitale ID richtig gemacht: überprüfbare Aussagen ohne Überwachung
Auf dieser Seite
Update, 11. Februar 2026: Das ging schnell. Die Altersverifizierung von Discord, betrieben von k-id und deren Partner faceassure, wurde komplett ausgehebelt. Das Tool von xyzeva und Dziurwa (mit Dank an amplitudes für Vorarbeit) bestätigt deinen Account automatisch als volljährig, auf Discord, Twitch, Kick, Snapchat und jeder anderen Plattform, die k-id nutzt. Wie? k-ids “Gesichtsschätzung” läuft komplett auf dem Gerät und schickt nur Metadaten an den Server. Du kannst also einfach gefälschte Metadaten schicken. Der Server kann den Unterschied nicht erkennen. Das ist kein Bug. Es ist die zwangsläufige Folge davon, dass man Sicherheitstheater statt echter Sicherheit baut. Wer Alter prüft, ohne eine kryptografische Vertrauenskette, die in einem echten Identitätsanbieter wurzelt, prüft gar nichts. Er baut nur Reibung ein, die echte Nutzer hassen und die motivierte Umgeher an einem Wochenende knacken. Alles unten gilt weiterhin. Lies weiter.
Ich bin Australier. Ich lebe in Großbritannien. Beide Regierungen tragen gleichermaßen Schuld an dem Schlamassel, der gerade passiert.
Der britische Online Safety Act hat im Juli 2025 den Anfang gemacht und “hochwirksame” Altersverifizierung für jede Seite mit Erwachseneninhalten vorgeschrieben. Ein gewisses Portal mit P, eine Seite, die auf Fans spezialisiert ist, Reddit, alle. Bei Verstößen drohen Strafen bis zu 18 Millionen £ oder 10 % des weltweiten Umsatzes.1 Imgur hat sich die Auflagen angesehen und ist komplett aus Großbritannien ausgestiegen.2 Australiens Online Safety Amendment Act zog im Dezember 2025 nach: Social Media ist für unter 16-Jährige verboten, und die Plattformen müssen nachweisen, dass sie das durchsetzen.3 Und es breitet sich aus. Frankreich hat im Januar 2026 ein Social-Media-Verbot für unter 15-Jährige beschlossen.4 Spanien hat seins heute angekündigt, für unter 16-Jährige, mit “echten Hürden, die funktionieren, nicht nur Checkboxen”.5 Dänemarks Verbot soll bis Mitte 2026 durchgehen. Griechenland arbeitet gerade am Entwurf. Der Digital Services Act der EU schreibt schon jetzt altersgerechte Schutzmaßnahmen im ganzen Block vor.6
Jede größere Demokratie (bis auf die der Freiheit) kommt zum selben Schluss: Plattformen müssen wissen, wie alt ihre Nutzer sind. Und der Instinkt ist richtig. Wir müssen heranwachsende Köpfe vor schädlichen Inhalten schützen. Die Belege zu psychischer Gesundheit von Jugendlichen und ungebremstem Social-Media-Konsum sind erdrückend, und dass sich 12-Jährige seit zwanzig Jahren per Checkbox an der Alterskontrolle vorbeimogeln, ist eine Farce.
Aber hier ist der Punkt. Jede bisherige Umsetzung dreht sich um die falsche Frage. Regierungen fragen “Wie identifizieren wir Menschen?”, dabei sollten sie fragen: “Wie überprüfen wir Aussagen, ohne jemanden zu identifizieren?”
Das Ergebnis: Altersverifizierung heißt heute, ein Foto deines Reisepasses bei einem Drittanbieter hochzuladen und zu hoffen, dass der nicht gehackt wird. Oder dein Gesicht durch ein KI-Modell zu schicken, das dein Alter aus deinem Knochenbau errät. Biometrische Überwachung unter anderem Namen. Unter dem Online Safety Act sprang die VPN-Nutzung am ersten Tag der Durchsetzung um über 1.400 %, weil Erwachsene lieber ihren Verkehr über Irland leiteten, als ihren Führerschein einer Seite zu geben, die auf Fans spezialisiert ist.
Der Staat sollte sich möglichst aus deinen Angelegenheiten heraushalten. Unternehmen dagegen sollten sich darauf verlassen können, dass sie nicht haften, wenn jemand die Alterskontrolle umgeht. Ein 14-Jähriger mit dichtem Bart überlistet vielleicht die heutige Gesichtsschätzung. Eine geliehene Kreditkarte überlistet die Zahlungsprüfung. Ein VPN überlistet die Geo-Sperre komplett.
Fragen wir also: Lässt sich dieser Mist wieder geradebiegen?
Ja.
Du nutzt das meiste davon schon
Das macht die ganze Lage so zum Verzweifeln: Die Bausteine für datenschutzfreundliche Identitätsprüfung sind kein fernes Forschungsprojekt. Sie laufen gerade auf deinem Handy… während du das hier liest.
Jedes Mal, wenn du dich auf einer Website einloggst und sie dich wiedererkennt, ohne nach dem Passwort zu fragen, macht mit großer Wahrscheinlichkeit ein JSON Web Token (JWT) die Arbeit.7 Ein JWT ist nur ein signierter Datenklumpen. Er besteht aus drei Teilen: einem Header, der sagt, wie er erzeugt (signiert) wurde, einem Payload voller “Claims” (wer du bist und was für ein Fleischsack du bist) und einer Signatur, die beweist, dass das Ganze nicht verändert wurde.
So sieht ein typischer JWT-Payload aus, wenn du dich zum Beispiel bei deiner Bank einloggst:
{
"sub": "user_38291",
"name": "Will Hackett",
"email": "will@example.com",
"iat": 1706918400
}
Siehst du das Feld sub? Das ist ein eindeutiger Identifier. Damit weiß die Bank, dass du du bist. Und das ist beim Banking in Ordnung, die Bank ist gesetzlich verpflichtet, dich zu kennen. Aber jetzt sieh dir an, was jedes Altersverifizierungssystem tut: Es nimmt dasselbe Muster und stopft deine gesamte Identität hinein, nur um die Frage “Ist diese Person alt genug?” zu beantworten.
Das ist, als würdest du jemanden nach dem Reisepass fragen, weil du wissen willst, ob er lieber Tee oder Kaffee trinkt.
Was, wenn das Token stattdessen so aussähe?
{
"over_16": true,
"over_18": true,
"over_21": false,
"iat": 1706918400
}
Kein sub. Kein Name. Keine E-Mail. Kein Geburtsdatum. Nur die Antworten auf die Fragen, die wirklich zählen, signiert von jemandem, dem du vertraust. Der Dienst fragt “Bist du über 18?” und bekommt ein kryptografisches true zurück. Er erfährt weder deinen Namen noch deinen Geburtstag, noch deine Adresse, noch die Tatsache, dass du ein Australier um die 30 in London bist, der trotz der Folgen weiter Käse isst.
Das ist die ganze Idee. Der Rest dieses Artikels handelt davon, sie Wirklichkeit werden zu lassen.
Wie die Signaturen funktionieren (ohne Mathestudium)
Ein signiertes Token ist nutzlos, wenn du nicht prüfen kannst, wer es signiert hat. Dafür gibt es JSON Web Key Sets (JWKS).8 Ein schicker Name für eine einfache Idee: Der Aussteller veröffentlicht seinen öffentlichen Schlüssel unter einer URL, und jeder, der ein signiertes Token bekommt, kann es dagegen prüfen.
{
"keys": [{
"kty": "EC",
"kid": "uk-gov-age-verification-2026",
"use": "sig",
"crv": "P-256",
"x": "f83OJ3D2xF1Bg8vub9tLe1gHMzV76e8Tus9uPHvRVEU",
"y": "x_FEzRu9m36HLN_tue659LNpXW6pCyStikYjKIWI5a0"
}]
}
Stell dir vor, die britische Regierung veröffentlicht so etwas unter gov.uk/.well-known/jwks.json. Wenn jetzt eine Seite, die auf Fans spezialisiert ist, ein Altersverifizierungs-Token bekommt, das dich als über 18 ausweist, muss sie dir nicht glauben. Sie muss auch nicht bei der Regierung anrufen. Sie holt den öffentlichen Schlüssel, prüft die Signatur, und entweder geht die Mathematik auf oder nicht. Kein Rückruf. Kein API-Aufruf. Kein “ich frag kurz beim HMRC (Finanzamt) nach”. Der öffentliche Schlüssel ist öffentlich. Die Signatur ist Mathematik. Fertig.
So funktioniert jeder OAuth-Login schon heute. Wenn du auf “Mit Google anmelden” klickst, ruft die Seite nicht bei Google an, um dein Token zu prüfen. Sie holt sich Googles veröffentlichtes JWKS und prüft die Signatur lokal.
Das machen wir seit über zehn Jahren. Die Infrastruktur steht einfach da und langweilt sich.
Warte kurz, du Eifrige oder du Eifriger… zum Datenschutz kommen wir gleich.
Und wenn wir nur einen Teil des Tokens zeigen?
Normale JWTs haben ein Problem: Die Signatur deckt den ganzen Payload ab. Du kannst keine Felder herausreißen, die du nicht teilen willst, ohne die Signatur zu zerstören. Signiert die Regierung ein Token mit deinen Altersstufen, deinem Namens-Hash und deinem biometrischen Template, musst du alles vorzeigen oder nichts.
Hier kommen Selective Disclosure JWTs (SD-JWTs) ins Spiel.9 Das Konzept ist herrlich einfach. Der Aussteller signiert die vollständige Credential, aber jeder Claim bekommt seine eigene Offenlegung. Der Halter, also du auf deinem Handy, entscheidet, welche Claims er preisgibt. Der Rest bleibt verborgen, und die Signatur stimmt trotzdem.
Die Regierung stellt dir also das hier aus:
{
"iss": "https://identity.gov.uk",
"iat": 1706918400,
"over_13": true,
"over_16": true,
"over_18": true,
"over_21": false,
"name_hash": "sha256:a1b2c3d4...",
"biometric_template": "...",
"nationality": "AU"
}
Aber wenn die Seite, die auf Fans spezialisiert ist, nach dem Alter fragt, legt dein Gerät nur das hier vor:
{
"iss": "https://identity.gov.uk",
"iat": 1706918400,
"over_18": true
}
Die Signatur stimmt weiterhin. Die Seite bekommt ihre Antwort. Und sie erfährt weder deinen Namen noch deine Nationalität noch die ehrlich gesagt peinliche Tatsache, dass du in irgendeiner Rechtsordnung, die sich dafür noch interessiert, noch nicht 21 bist.
W3C Verifiable Credentials gehen mit Zero-Knowledge-Beweisen noch weiter: kryptografische Verfahren, mit denen du beweist, dass eine Aussage stimmt, ohne die zugrunde liegenden Daten preiszugeben.10 “Ist diese Person über 18?” wird dann keine Datenweitergabe mehr, sondern ein mathematischer Beweis. Die Seite bekommt kein "over_18": true. Sie bekommt einen Beweis, dass die Aussage stimmt, ohne jegliche Daten.
Das ist wie ein Türsteher, der dein Alter irgendwie an einem versiegelten Umschlag erkennt, ohne ihn zu öffnen. Kryptografen sind seltsame und wunderbare Menschen.
So sollte das auf deinem Handy ablaufen
Gut, setzen wir alles zusammen. Ich verspreche, das ist weniger kompliziert als der heutige Ablauf, bei dem du ein Selfie mit deinem Reisepass bei einem Drittanbieter hochlädst, der nächstes Jahr vielleicht von einer Firma gekauft wird, von der du noch nie gehört hast.
Schritt 1: Hol dir deine Credential (einmalig). Dein Gerät bringt ein Framework zur Verwaltung überprüfbarer Aussagen mit. Du authentifizierst dich einmal auf dem Gerät beim Identitätsanbieter deiner Regierung. In Estland ist das deine eID. In der EU wird es bis Ende 2026 deine EUDI Wallet sein.11 In Großbritannien könnte es GOV.UK One Login sein oder was auch immer das irgendwann ersetzt. Der Identitätsanbieter der Regierung stellt deinem Gerät eine überprüfbare Credential aus (Altersstufen, Namens-Hash, biometrisches Template), signiert mit dem Schlüssel der Regierung und prüfbar gegen ihren veröffentlichten JWKS-Endpunkt.
Sie liegt in der Secure Enclave deines Geräts. Du machst das einmal. Dann vergisst du es.
Schritt 2: Die Plattform verpackt sie. Dein Plattformanbieter (Apple, Google) agiert als Proxy-Aussteller. Er nimmt die von der Regierung signierte Credential und stellt sie mit doppelter Signatur neu aus: die ursprüngliche Signatur der Regierung plus die eigene der Plattform. Ein prüfender Dienst kann jetzt zwei Dinge bestätigen: Die Aussage stammt von einem echten Identitätsanbieter der Regierung, und sie wird über eine legitime Plattform vorgelegt. Entscheidend ist, dass weder die Regierung noch die Plattform erfährt, welchem Dienst du sie vorlegst. Die Regierung sieht “Apple hat eine Credential angefordert”. Apple sieht “eine Credential wurde gespeichert”.
Keiner von beiden sieht “Will will nachts um 2 an einem Dienstag auf eine Seite, die auf Fans spezialisiert ist”. Das ist wichtig. Nicht für mich persönlich… aber ganz allgemein.
Schritt 3: Beantworte Fragen, nicht Datenanfragen. Wenn ein Dienst eine Aussage prüfen will, sieht der Austausch so aus:
Fans specialist → Your device: "Is this user over 18?"
Your device → Secure Enclave: [biometric check, signature generation]
Your device → Fans specialist: { "over_18": true, "sig": "..." }
“Fans specialist” ist hier… der Dienst, auf den du zugreifen willst…
Der Dienst stellt eine Frage. Dein Gerät beantwortet sie. Der Dienst bekommt ein kryptografisches Ja oder Nein. Nicht mehr. Nicht “Wie lautet dein Geburtsdatum?”, sondern “Bist du über 18?” Nicht “Wie heißt du?”, sondern “Passt dieser SHA-256-Hash?” Nicht “Zeig mir dein Gesicht”, sondern “Besteht die biometrische Prüfung auf dem Gerät?”
Zur Namensprüfung schickt ein Dienst einen Hash, SHA-256 aus Vor-, Zweit- und Nachname, und die Credential gibt zurück, ob er passt. Der Dienst sieht deinen echten Namen nie. Für die Fotoprüfung enthält die Credential ein biometrisches Template (eine mathematische Darstellung, kein Foto). Die Prüfung läuft lokal auf deinem Gerät. Das Ergebnis, Treffer oder kein Treffer, wird signiert und zurückgegeben. Die biometrischen Daten verlassen dein Gerät nie. Niemals.
Estland hat die Architektur geknackt. Schade um den Umfang.
Ich habe schon früher über Estlands digitales Identitätssystem geschrieben.12 Das Land betreibt seit 2002 nationale eIDs, mit X-Road als Rückgrat für die Interoperabilität von über 450 Organisationen.13 Jeder Bürger über 15 hat eine digitale Identität. 99 % der Behördendienste laufen online. Das System spart geschätzt 2 % des BIP pro Jahr.14 Es ist wirklich beeindruckend. Wenn du dich mal mies wegen GOV.UK fühlen willst, verbring einen Nachmittag damit, nachzulesen, wie Esten ihre Steuererklärung machen.
Aber Estlands System ist ein geschlossenes Ökosystem. Es funktioniert hervorragend für estnische Dienste, also Behörden, Banken, Gesundheitswesen und Steuern, weil der gesamte Stack estnisch ist. Du kannst deine estnische eID nicht nutzen, um dein Alter auf Instagram zu bestätigen, und Instagram hat absolut keinen Grund, sich für ein Land mit 1,3 Millionen Einwohnern an Estlands X-Road anzubinden. Fair enough.
Die EU Digital Identity Wallet, nach eIDAS 2.0 bis Ende 2026 verpflichtend einzuführen, soll diese Lücke schließen.15 Jeder Mitgliedstaat muss mindestens eine EUDI Wallet bereitstellen. Sehr große Online-Plattformen müssen sie für starke Authentifizierung akzeptieren. Die Wallet nutzt W3C Verifiable Credentials mit eingebauter selektiver Offenlegung.16 Das kommt dem richtigen Modell näher. Aber sie versteht die Wallet immer noch als Identitätswerkzeug statt als Werkzeug für Aussagen. Der Wechsel muss von “Beweise, wer du bist” zu “Beantworte diese eine Frage” gehen. Das ist ein feiner Unterschied, aber er ist das ganze Spiel.
Apple und Google sind zu 90 % da
Das ist nicht nur ein Problem der Regierungen. Die Plattformanbieter müssen die Integrationsschicht bauen, und die gute Nachricht ist: Das meiste davon haben sie schon fast aus Versehen gebaut.
Apple verwaltet die Secure Enclave, einen hardwareisolierten Prozessor, der eigens für kryptografische Operationen und biometrische Daten gebaut wurde.17 Passkeys, die auf dem FIDO2/WebAuthn-Standard beruhen, nutzen genau diese Infrastruktur schon für passwortlose Anmeldung.18 Der private Schlüssel verlässt das Gerät nie. Die biometrische Prüfung läuft lokal. Der Server sieht nur einen kryptografischen Beweis. Kommt dir bekannt vor? Es ist dasselbe Muster.
Das auf überprüfbare Aussagen auszuweiten, ist architektonisch unkompliziert. Apple stellt ein Framework bereit. Du authentifizierst dich darüber bei deinem Identitätsanbieter. Die Credential liegt neben deinen Passkeys in der Secure Enclave. Fordert ein Dienst eine Aussage an, läuft es genauso ab wie bei einer Passkey-Anmeldung: biometrische Prüfung auf dem Gerät, kryptografischer Beweis an den Server. Der Dienst weiß, dass die Aussage stimmt. Er weiß nicht, wer du bist. Android hat mit StrongBox und der Trusted Execution Environment gleichwertige Fähigkeiten.
Browserhersteller müssen WebAuthn erweitern oder einen parallelen Standard für die Prüfung von Aussagen schaffen. Eine Website sollte eine geprüfte Aussage so leicht anfordern können wie einen Passkey. Dasselbe API-Muster. Dieselbe UX. Dasselbe Sicherheitsmodell. Die Leitungen liegen. Jemand muss sie nur verbinden. Apple, Google und die FIDO Alliance haben bei Passkeys bewiesen, dass sie sich abstimmen können, was für sich genommen ein kleines Wunder unternehmerischer Zusammenarbeit war. So abwegig, wie es klingt, ist das also nicht.
Was niemand zu sehen bekommt
Ich will bei den Datenschutzgarantien konkret werden, denn an dieser Stelle scheitern die meisten Vorschläge für digitale IDs, und die Leute fangen zu Recht an, von Überwachungsstaaten zu murmeln.
Deine Regierung erfährt nie, welche Dienste du nutzt. Der Plattformanbieter leitet Anfragen mit seinen eigenen Schlüsseln an den Identitätsanbieter der Regierung weiter. Die Regierung sieht “Apple hat eine Credential angefordert”. Sie sieht nicht “Will hat eine Seite besucht, die auf Fans spezialisiert ist”. Das ist wichtig.
Dienste sehen deine Daten nie. Sie bekommen kryptografische Antworten auf bestimmte Fragen. Nicht deinen Namen. Nicht dein Geburtsdatum. Nicht dein Foto. Ein signiertes Ja oder Nein aus einer vertrauenswürdigen Ausstellerkette. Das ist alles.
Standardmäßig keine eindeutigen Identifier. Die Credential enthält Claims, keine Identifier. Es gibt keine User-ID, über die Dienste dich plattformübergreifend zuordnen könnten. Du bist eine Menge geprüfter Fakten, keine verfolgbare Person. Du kannst auf fünfzig verschiedenen Seiten beweisen, dass du über 18 bist, und keine kann erkennen, dass es dieselbe Person ist. Versuch das mal mit einem Reisepass-Upload.
Für Dienste, die dich wirklich identifizieren müssen, etwa Banken, Strafverfolgung und regulierte Branchen, unterstützt das System eine besondere Klasse von Credentials mit einem staatlich vergebenen Identifier. Der lässt sich aber nur auflösen, wenn Plattformanbieter und Regierung zusammenarbeiten, über einen Schlüsselteilungsmechanismus, der beide braucht. Ein Schlüssel allein ist nutzlos. Damit ist Massenüberwachung strukturell unmöglich, während legitime Identifizierung in regulierten Fällen erhalten bleibt. Es ist das kryptografische Äquivalent dazu, dass man zwei Schlüssel braucht, um eine Atomrakete zu starten. Nur beendest du hier nicht die Welt, sondern identifizierst jemanden für einen Hypothekenantrag. Weniger dramatisch. Dieselbe Mathematik.
Alles passiert auf dem Gerät. Die Schlüssel der Prüfer verlassen die Secure Enclave nie. Kein zentraler Server verarbeitet deine Biometrie. Kein Cloud-Dienst sieht deine staatlichen Credentials. Der Beweis wird lokal erzeugt und an den Dienst übermittelt. Sonst bewegt sich nichts.
Was jetzt passieren muss
Die Technik ist bereit. Die Standards gibt es. Die Hardware steckt in Milliarden Geräten. Was fehlt, ist der Wille zur Abstimmung, und der sollte bei Regierungen, Plattformanbietern und Standardisierungsgremien nur… sagen wir optimistisch fünf Jahre dauern… oder hundert in Großbritannien.
Regierungen müssen Schlüssel für ihre Identitätsanbieter veröffentlichen und überprüfbare Credentials mit selektiver Offenlegung ausstellen. Estland hat die schwere Arbeit schon erledigt. Die EU schreibt Wallets bis 2026 vor. Großbritannien prüft eine digitale ID. Australien versucht gerade… nun ja, herauszufinden, wie man 14-Jährige davon abhält, TikTok-Accounts anzulegen. Da würde ein ordentliches Altersverifizierungssystem vermutlich mehr helfen, als Plattformen nur mit Strafen zu drohen. Die Zusagen für die Infrastruktur sind in Bewegung. Jemand muss nur dafür sorgen, dass sie miteinander reden.
Plattformanbieter müssen die Framework-Schicht bauen: Credential-Verwaltung auf dem Gerät, Proxy-Ausstellung, Secure-Enclave-Integration für die Prüfung von Aussagen. Apple und Google sind mit Passkeys zu 90 % da. Die restlichen 10 % sind, dieselbe Architektur auf überprüfbare Aussagen auszuweiten. Beide Konzerne wären sehr gern die Torwächter deiner digitalen Identität (und würden für das Privileg eine bescheidene Gebühr nehmen), also vermute ich, dass der wirtschaftliche Anreiz da ist.
Browserhersteller müssen WebAuthn erweitern oder einen parallelen Standard für die Prüfung von Aussagen schaffen. Eine Website sollte eine geprüfte Aussage so leicht anfordern können wie eine Passkey-Authentifizierung. Dasselbe API-Muster. Dieselbe UX. Dasselbe Sicherheitsmodell.
Und Dienste müssen aufhören, nach Dokumenten zu fragen, und anfangen, Fragen zu stellen. “Ist dieser Nutzer über 16?” ist eine Ja-Nein-Frage. Dafür sollte es keinen Reisepass brauchen. Kein Selfie. Kein Foto deines Führerscheins bei einer Firma, die in einem Land sitzt, dessen Namen du nicht buchstabieren kannst. Es braucht einen einzigen signierten Boolean, geprüft gegen einen veröffentlichten öffentlichen Schlüssel.
Wir haben zwanzig Jahre lang Identitätssysteme gebaut, die Überwachung als Feature behandeln. Es ist Zeit für eines, das Datenschutz zur Architektur macht.
Wenn dich das nächste Mal jemand bittet, deinen Reisepass hochzuladen, um zu beweisen, dass du alt genug für Memes bist, denk daran: Die Technik, das ordentlich zu lösen, gibt es schon. Sie ist seit einem Jahrzehnt erprobt. Sie läuft gerade auf deinem Handy. Das Einzige, was uns aufhält, ist dasselbe, was die meisten guten Ideen in der Technik aufhält: drei verschiedene Gruppen von Leuten, die sich nicht besonders mögen, auf einen Standard zu einigen.
Also quasi, jeden Tag jetzt…
Footnotes
-
The Register: Imgur exits the UK as parent company faces fine, hat ab 30. September 2025 alle britischen Nutzer per Geo-Blocking ausgesperrt, statt die Altersverifizierung des Online Safety Act umzusetzen ↩
-
Australian Government eSafety Commissioner: Social Media Age Restrictions ↩
-
Al Jazeera: French MPs approve law seeking ban on social media for children below 15, im Januar 2026 mit 116 zu 23 Stimmen beschlossen ↩
-
Euronews: Spain to ban social media platforms for children under 16, am 3. Februar 2026 beim World Government Summit angekündigt ↩
-
European Commission: European Digital Identity, schreibt EUDI Wallets für alle Mitgliedstaaten bis Ende 2026 vor ↩
-
Will Hackett: Reclaiming the commons: the case for an accountable internet ↩
-
e-Estonia: X-Road interoperability platform, verbindet über 450 Organisationen über quelloffenen, dezentralen Datenaustausch ↩
-
University of Liverpool: As the UK plans to introduce digital IDs, what can it learn from pioneer Estonia? ↩
-
eIDAS 2.0 Regulation (EU) 2024/1183, im Mai 2024 in Kraft getreten, Wallets bis Ende 2026 fällig ↩
-
W3C: Verifiable Credentials Implementation Guidelines, Selective Disclosure and Zero-Knowledge Proofs ↩
-
Apple: About the security of passkeys, Passkeys nutzen die Secure Enclave für Schlüsselerzeugung und biometrische Prüfung ↩
-
FIDO Alliance: Passkeys, FIDO2/WebAuthn-Standard für passwortlose Authentifizierung ↩