Warum Yoti aus den spanischen App-Stores entfernt wurde

Yoti, eine der am weitesten verbreiteten Apps zur Altersüberprüfung und Identitätsverifizierung in Europa, verschwindet aus den spanischen App-Stores. Dahinter steckt kein Datenleck und kein Versagen der Technologie selbst. Stattdessen machte die Auslegung eines einzigen GDPR-Artikels durch eine spanische Aufsichtsbehörde das Produkt in diesem Land rechtlich nicht mehr vertreibbar. Für einen Dienst, auf den sich viele Websites und Apps verließen, um das Alter eines Nutzers zu bestätigen, bevor sie Zugang zu eingeschränkten Inhalten gewährten, reichte diese regulatorische Lesart aus, um einen Marktrückzug praktisch über Nacht zu erzwingen.

Dies ist keine Geschichte über Hacker oder geleakte Datenbanken. Es ist eine Geschichte darüber, wie fragil die rechtliche Grundlage von Altersverifizierungsdiensten sein kann und wie schnell ein konformes, funktionierendes Produkt unbrauchbar werden kann, nur weil eine Jurisdiktion ihre Meinung darüber ändert, wie ein Datenschutzgesetz anzuwenden ist. Genau diese Fragilität macht diesen Fall beachtenswert, selbst wenn Sie bis heute noch nie von Yoti gehört haben.

Was mit Identitätsdaten geschieht, wenn ein Altersüberprüfungs-Anbieter einen Markt verlässt

Hier kommt der unangenehme Teil. Jede Person, die ihr Alter über Yoti verifizierte, um auf eine Website, eine App oder einen Online-Dienst zuzugreifen, tat dies, indem sie eine Form von Identitätsdaten aushändigte, oft ein gescanntes Ausweisdokument, ein Selfie oder beides. Diese Daten blieben nicht bei der Website, auf die der Nutzer zugreifen wollte. Sie wurden über Yotis Systeme geleitet und dort gespeichert, denn so funktioniert Altersverifizierung durch Dritte: Der Anbieter wird zum Inhaber des Verifizierungsdatensatzes, nicht die Plattform, die ihn anfordert.

Wenn ein Anbieter wie Yoti gezwungen wird, ein Land zu verlassen, ist das rechtliche Argument für die Entfernung der App aus den Stores vergleichsweise einfach. Die schwierigere Frage ist, was mit den bereits von Nutzern in diesem Markt erhobenen Identitätsdatensätzen geschieht. Werden die Daten gelöscht? Auf eine andere Einheit übertragen? Im Speicher belassen, während das Unternehmen seinen regulatorischen Status anderswo klärt? Für die Menschen, deren Ausweisdokumente in dieser Datenbank liegen, gibt es oft keine klare, unmittelbare Antwort und sehr wenig Transparenz darüber, welches Ergebnis tatsächlich eintritt. Die verifizierte Nutzerbasis wird faktisch verwaist und liegt in der Infrastruktur eines Anbieters, der in dem Land, in dem die Daten ursprünglich erhoben wurden, nicht mehr tätig ist.

GDPR-Datenübertragbarkeitsrechte und ihre Grenzen in der Praxis

Die GDPR räumt Einzelpersonen ein Recht auf Datenübertragbarkeit und in vielen Fällen ein Recht auf Löschung ihrer personenbezogenen Daten ein. Auf dem Papier klingt das wie ein Sicherheitsnetz für genau diese Situation. In der Praxis hängen Übertragbarkeits- und Löschungsrechte davon ab, dass die betroffene Person weiß, wo sich ihre Daten befinden, versteht, welches Unternehmen nach einem Marktaustritt rechtlich die Kontrolle über sie hat, und erfolgreich einen Antrag stellt, der innerhalb eines angemessenen Zeitrahmens bearbeitet wird.

Die meisten Nutzer, die ihr Alter über eine Drittanbieter-App verifiziert haben, rechneten nie damit, all das zu benötigen. Ihnen wurde im Moment der Verifizierung nicht mitgeteilt, dass sich die Fähigkeit des Anbieters, in ihrem Land tätig zu sein, durch eine einzige regulatorische Entscheidung ändern könnte. Wenn dies geschieht, kollidiert das theoretische Recht, seine Daten zurückzufordern oder löschen zu lassen, mit der praktischen Realität, dass die meisten Menschen nicht nachverfolgen, welche Anbieter ihre Ausweisdokumente halten oder wie sie diese erreichen können, sobald die App des Anbieters in ihrer Region nicht einmal mehr zum Download verfügbar ist.

Wie Altersverifizierungspflichten Nutzer zu VPNs drängen

Episoden wie diese sind ein Grund dafür, dass Altersverifizierungspflichten immer wieder Reibung zwischen Regulierern, Plattformen und Nutzern erzeugen. Gesetze, die Identitätsprüfungen vor dem Zugriff auf bestimmte Inhalte vorschreiben, haben bereits in mehreren Jurisdiktionen Widerstand ausgelöst, darunter Bemühungen in den Vereinigten Staaten, wo einige Gesetzgeber VPNs gezielt verbieten wollen, um zu verhindern, dass Menschen sie nutzen, um Altersverifizierungsanforderungen zu umgehen. Diese legislative Reaktion ist selbst ein Signal dafür, dass eine beträchtliche Zahl von Nutzern Identitätsprüfungen lieber vollständig umgeht, als Dokumente einem Drittanbieter zur Verifizierung auszuhändigen, insbesondere einem, dessen langfristige Datenumgangspraktiken und Marktstabilität im Voraus unmöglich zu garantieren sind.

Das breitere Muster ist jedem vertraut, der beobachtet hat, wie Regierungen die Kontrolle darüber verschärfen, worauf Bürger online zugreifen können. So wie zunehmende Internetbeschränkungen VPNs für Menschen, die einen normalen Zugang zum Web erhalten wollen, unverzichtbarer gemacht haben, drängen Altersverifizierungspflichten datenschutzbewusste Nutzer in Richtung von Tools, die zentrale Identitätskontrollpunkte von vornherein vermeiden.

Was das für Sie bedeutet

Wenn Sie jemals eine Altersprüfung abgeschlossen haben, bei der ein amtlicher Ausweis hochgeladen oder ein Selfie für den Gesichtsabgleich aufgenommen werden musste, dann liegen diese Daten in der Datenbank eines Anbieters, nicht auf der Website, die Sie besuchen wollten. Der Yoti-Fall in Spanien zeigt, dass diese Anbieter ihre rechtliche Stellung in einem bestimmten Land aus Gründen verlieren können, die nichts mit Sicherheitsversagen zu tun haben, und dass Ihre zuvor übermittelten Identitätsdaten nicht automatisch verschwinden, wenn dies geschieht. Das Kernrisiko bei Daten von Altersverifizierungs-Anbietern besteht nicht darin, dass das Unternehmen gehackt wird. Es besteht darin, dass die Vereinbarung zwischen Ihnen, der Plattform und dem Anbieter nie mit einem klaren, garantierten Verfahren dafür ausgestaltet wurde, was mit Ihren Daten geschieht, wenn diese Vereinbarung endet.

Erkenntnisse zum Schutz Ihrer Identitätsdaten

Bevor Sie Ausweisdokumente an einen Altersverifizierungsdienst übermitteln, prüfen Sie, ob der Anbieter eine klare Datenaufbewahrungs- und Löschungsrichtlinie veröffentlicht, und stellen Sie fest, wie lange Ihre Daten nach Abschluss der Verifizierung gespeichert werden. Bevorzugen Sie wo möglich Dienste, die datenschutzfreundliche Methoden der Altersschätzung verwenden, die überhaupt keine Kopie Ihres amtlichen Ausweises speichern müssen. Wenn Sie Ihr Alter bereits über einen Dienst verifiziert haben, der in Ihrem Land inzwischen regulatorischen Maßnahmen ausgesetzt war, ziehen Sie in Betracht, nach dem geltenden Datenschutzrecht einen formellen Antrag auf Datenlöschung zu stellen, statt anzunehmen, dass die Daten automatisch gelöscht wurden. Und wenn es Ihnen wichtig ist, zentrale Identitätserfassung zu vermeiden, sollten Sie verstehen, dass derselbe regulatorische Druck, der solche Pflichten vorantreibt, auch den Widerstand gegen Datenschutz-Tools anheizt, mit denen Nutzer solche Prüfungen vollständig umgehen können – informieren Sie sich also über Ihre lokalen Regeln, bevor Sie sich auf einen Workaround verlassen.