{"id":271286,"date":"2022-08-07T00:51:38","date_gmt":"2022-08-06T22:51:38","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=271286"},"modified":"2023-06-22T15:42:23","modified_gmt":"2023-06-22T13:42:23","slug":"verimi-fiasko-dem-id-dienst-droht-wohl-mchtig-rger","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/08\/07\/verimi-fiasko-dem-id-dienst-droht-wohl-mchtig-rger\/","title":{"rendered":"Verimi-Fiasko? Dem ID-Dienst droht wohl &Auml;rger &#8230;"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Dem Identifikationsdienst (ID-Dienst) Verimi, die im Bereich Foto-Ident-Verfahren unterwegs sind und auch als Zahlungsinstitut fungieren) droht wohl von verschiedenen Seiten \u00c4rger. Es wird berichtet, dass der Dienst die Bundesfinanzaufsicht (BAFIN) beim Produkt \"Verimi Pay\" get\u00e4uscht haben soll. Dann gibt es Kritik an einer nicht rechtzeitig eingestandenen Datenpanne. Und die von Verimi angebotene Identifikation eines Nutzers samt Speicherung digitaler Identit\u00e4ten in einer ID-Wallet scheint sich auch leicht austricksen zu lassen.<\/p>\n<p><!--more--><\/p>\n<h2>Wer ist Verimi?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/c3a97b0095fa490e9da3b3ca714bd687\" alt=\"\" width=\"1\" height=\"1\" \/>Vorab vielleicht einige Informationen zu Verimi. Das Unternehmen ist im Bereich Identifikationsdienste unterwegs. Das reicht von der Best\u00e4tigung einer Identifikation per Video-Ident-Verfahren hin zu ID Wallets, in denen digitale Identit\u00e4ten wie F\u00fchrerscheine etc. gespeichert werden k\u00f6nnen. Auch eine Lizenz der Bafin als Zahlungsinstitut \/ Zahlungsdienstleister zu fungieren, ist wohl vorhanden.<\/p>\n<p><img decoding=\"async\" title=\"Verimi ID-Wallet\" src=\"https:\/\/i.imgur.com\/0C0AszQ.png\" alt=\"Verimi ID-Wallet\" \/><\/p>\n<p>Auf der Firmenwebseite hei\u00dft es beispielsweise zu den Vorteilen des Verimi-Wallet:<\/p>\n<blockquote><p>Einmal kostenlos angelegt, k\u00f6nnen Sie Ihre gespeicherten Daten immer wieder dann einsetzen, wenn Sie online nachweisen wollen, wer Sie sind. Mit Verimi haben Sie alle Ihre Identit\u00e4tsdaten an einem Ort.<\/p><\/blockquote>\n<p>Es wird f\u00fcr weitere Leistungen wie das Foto-Ident-Verfahren von Veriff geworben, mit denen sich die (z.B. von Banken geforderte) Identit\u00e4t einer Person mittels Ausweis best\u00e4tigt werden k\u00f6nnen soll.<\/p>\n<blockquote><p><strong>Foto-Ident-Verfahren von Veriff<\/strong><\/p>\n<p>Verimi bietet seinen Nutzern die M\u00f6glichkeit, ihren Ausweis oder F\u00fchrerschein mittels eines Foto-Ident-Verfahrens in das Verimi ID-Wallet zu laden. Die Foto-Ident-Pr\u00fcfungen f\u00fchrt die Firma Veriff in unserem Auftrag durch. Veriff ist ein europaweit f\u00fchrender Anbieter in diesem Segment und das Foto-Ident-Verfahren wird von gro\u00dfen Anbietern standardm\u00e4\u00dfig angewendet. Neben internationalen Banken, FinTechs und Mobilit\u00e4tsanbietern nutzen auch gro\u00dfe Verlage die Foto-Ident-Pr\u00fcfungen von Veriff.<\/p><\/blockquote>\n<p>Man kann also die digitale Wallet zur Ablage von Ausweisdokumenten in elektronischer Form verwenden &#8211; eigentlich eine komfortable Geschichte.\u00a0Eine weitere angepriesene Leistung ist die M\u00f6glichkeit zur digitalen Unterschrift, die rechtsg\u00fcltig und digital bei Verimi Partnern funktionieren soll. Egal, ob Antr\u00e4ge, Vertr\u00e4ge oder K\u00fcndigungen: Mit Verimi unterschreiben Sie PDF-Dokumente online mit nur einem Klick &#8211; hei\u00dft es auf der Webseite.<\/p>\n<p>Dazu ist aber in allen F\u00e4llen eine einmalige Verifikation erforderlich. Zudem muss man sich bei Verimi registrieren und die Zugangsdaten (auch f\u00fcr Kommunikation mit Partnern) nutzen. Klingt gut, soll ja auch alles schnell gehen &#8211; ob es auch funktioniert und vor allem sicher ist?<\/p>\n<h2>Foto-Ident-Verfahren sicher?<\/h2>\n<p>Es ist legitim, f\u00fcr eine solche Leistung zur Identifikation zu werben. Banken und FinTechs sowie Mobilit\u00e4tsanbieter greifen wohl auf so etwas zur\u00fcck. Aber ist das Verfahren auch sicher? Interessant ist, was am 6. August 2022 auf der Verimi-Webseite dazu zu finden ist.<\/p>\n<blockquote><p>In einem Artikel auf Spiegel Online vom 5. August 2022 behauptet ein \u201eIT-Sicherheitsforscher\", dass es ihm gelungen sei, das Veriff Foto-Ident-Verfahren mittels gef\u00e4lschter Dokumente auszutricksen und gef\u00e4lschte Identit\u00e4ten zu erzeugen. Wir haben von diesem Fall erst aus den Medien erfahren,\u00a0 nehmen den Vorgang sehr ernst und haben mit Veriff umgehend eine \u00dcberpr\u00fcfung der Abl\u00e4ufe eingeleitet.<\/p><\/blockquote>\n<p>Den <a href=\"https:\/\/www.spiegel.de\/netzwelt\/apps\/verimi-eklatante-schwaechen-beim-digitalen-fuehrerschein-aufgedeckt-a-bad5aef3-b498-426e-a8dc-1a928d7d8d62\" target=\"_blank\" rel=\"noopener\">Artikel<\/a> von Spiegel Online kannte ich nicht &#8211; aber ich bin bereits am 4. August 2022 \u00fcber eine Serie von <a href=\"https:\/\/twitter.com\/mtschirs\/status\/1555152968336433154\" target=\"_blank\" rel=\"noopener\">Tweets<\/a> von Martin Tschirsich (@mtschirs) gestolpert, die mich stutzen lie\u00df.<\/p>\n<p><a href=\"https:\/\/twitter.com\/mtschirs\/status\/1555152968336433154\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Verimi ID-Wallet mit Fake-ID\" src=\"https:\/\/i.imgur.com\/mxfXZRu.png\" alt=\"Verimi ID-Wallet mit Fake-ID\" \/><\/a><\/p>\n<p><a href=\"https:\/\/twitter.com\/mtschirs\/status\/1555152973130612742\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Verimi ID-Wallet mit best\u00e4tigter Fake-ID\" src=\"https:\/\/i.imgur.com\/RpaojLt.png\" alt=\"Verimi ID-Wallet mit best\u00e4tigter Fake-ID\" \/><\/a><\/p>\n<p><a href=\"https:\/\/twitter.com\/mtschirs\/status\/1555154085501980672\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Verimi ID-Wallet mit best\u00e4tigter Fake-ID\" src=\"https:\/\/i.imgur.com\/z6g7tgt.png\" alt=\"Verimi ID-Wallet mit best\u00e4tigter Fake-ID\" \/><\/a><\/p>\n<p>Die Aussage von Tschirsich ist, dass das Identifikationsverfahren von Verimi nicht funktioniert und er sich beliebigen Unsinn, best\u00e4tigt vom Anbieter des ID-Verfahrens, als digitaler Identit\u00e4tsnachweis in seiner Verimi ID-Wallet ablegen kann.<\/p>\n<p>Die obigen Tweets und <a href=\"https:\/\/twitter.com\/mtschirs\/status\/1555152964066607105\" target=\"_blank\" rel=\"noopener\">dieser Start-Tweet hier<\/a> sind auch die Basis des <a href=\"https:\/\/www.spiegel.de\/netzwelt\/apps\/verimi-eklatante-schwaechen-beim-digitalen-fuehrerschein-aufgedeckt-a-bad5aef3-b498-426e-a8dc-1a928d7d8d62\" target=\"_blank\" rel=\"noopener\">Spiegel Online-Artikels<\/a>, der eklatante M\u00e4ngel im Konzept des Anbieters Verimi und dessen ID Wallet offen legt.<\/p>\n<p>\u00dcber den Spiegel-Artikel und einen Beitrag von Lilith Wittmann wird offen gelegt, dass der ID-Dienstleister Verimi unter anderem der Allianz, dem Verlag Axel Springer, der Bundesdruckerei, der Deutschen Telekom, Mercedes-Benz, Samsung und Volkswagen geh\u00f6rt. Wenn ein Anbieter mit solchem Hintergrund derart eklatant patzt, ist in meinen Augen Hopfen und Malz verloren. Denn der Anbieter h\u00e4tte gewarnt sein m\u00fcssen &#8211; da 2021 bereits das Projekt \"digitale F\u00fchrerschein\" von Ex-Verkehrsminister Andreas Scheuer (CSU) gefloppt ist &#8211; und die App von Digital Enabling nach einer Woche zur\u00fcckgezogen werden musste (siehe <a href=\"https:\/\/www.golem.de\/news\/id-wallet-digitaler-fuehrerschein-nicht-mehr-im-appstore-2109-159950.html\" target=\"_blank\" rel=\"noopener\">diesen Golem-Artikel<\/a>).<\/p>\n<p>Im letzten Tweet mit dem Hinweis auf den Marketing-Gag und den Einsatz im Ausland verlinkt Tschirsich auf <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/Foto-Ident-bei-N26-BaFin-prueft-wegen-Kontoeroeffnungen-mit-falschen-Ausweisen-4190027.html\" target=\"_blank\" rel=\"noopener\">diesen heise-Beitrag<\/a> aus 2018. Dort geht es um den Vorwurf, dass Schw\u00e4chen beim Foto-Ident-Verfahren dazu gef\u00fchrt haben k\u00f6nnten, dass bei der Bank N26 mittels gef\u00e4lschter Ausweisdokumente nicht regul\u00e4r identifizierte Konten er\u00f6ffnet wurden. Die Bafin hatte damals ein Pr\u00fcfverfahren eingeleitet.<\/p>\n<blockquote><p>Bin ich im Zirkus, wo ein Illusionsk\u00fcnstler vor meinen Augen nicht nur eine zers\u00e4gte Jungfrau, sondern auch meine (Digitale) Identit\u00e4t verschwinden l\u00e4sst? Die Aussage zur Unsicherheit des Foto-Ident-Verfahrens und dessen Einsatz in Deutschland in Sektoren ohne besondere Regulierung korrespondiert auch mit meinem pers\u00f6nlichen Bauchgef\u00fchl.<\/p><\/blockquote>\n<p>Im Fall der Verimi Wallet-ID-App ist es so, dass der digitale F\u00fchrerscheinnachweis h\u00f6chstens gegen\u00fcber einer Mietwagenfirma als Nachweis geeignet ist &#8211; in einer Polizeikontrolle hat das keinen Bestand &#8211; da nicht rechtssicher. W\u00e4re ja auch der Treppenwitz der Geschichte: Die alten, grauen und roten F\u00fchrerscheine werden aktuell auf das EU-F\u00fchrerscheinformat mit Plastikkarte umgestellt und mit Merkmalen ausgestattet, die F\u00e4lschungen unterbinden sollen. Da kann eine App, der ich beliebige Inhalte unterschieben kann, beliebig viel \"digital\" versprechen &#8211; das wird nix.<\/p>\n<h2>Vorwurf: T\u00e4uschung der Bafin<\/h2>\n<p>Auf diesen Sachverhalt bin ich einmal bei den Kollegen von <a href=\"https:\/\/www.heise.de\/news\/ID-Dienst-Verimi-soll-die-BaFin-bei-Bezahlloesung-getaeuscht-haben-7205058.html\" target=\"_blank\" rel=\"noopener\">heise gesto\u00dfen<\/a>, wobei Sicherheitsforscherin Lilith Wittmann das Ganze <a href=\"https:\/\/lilithwittmann.medium.com\/verimi-wenn-berater-die-extrameile-gehen-12ac85d08108\" target=\"_blank\" rel=\"noopener\">hier<\/a> in epischer Breite aufbereitet. Der Sachverhalt:<\/p>\n<ul>\n<li>Seit 2019 besitzt Verimi wohl die Lizenz, um die digitale Identit\u00e4t von Menschen anhand des Personalausweises zu best\u00e4tigen.<\/li>\n<li>Idee war, die Daten der best\u00e4tigten digitalen Identit\u00e4ten zu speichern und dann anderen Unternehmen bereitzustellen.<\/li>\n<li>Rechtliche H\u00fcrde: Ausweisdaten d\u00fcrfen nur\u00a0 Stellen speichern, die unter das Geldw\u00e4schegesetz (GWG) fallen, also Banken.<\/li>\n<li>Eine Weitergabe der Daten an Dritte ist problematisch (DSGVO), es sei denn, es handelt sich um dauerhaft und rechtssicher gespeicherte Identit\u00e4tsdaten zur Verhinderung von Geldw\u00e4sche.<\/li>\n<li>Daher entschied sich Verimi ein Zahlungsinstitut zu werden und gr\u00fcndete die Dienstleistung \"Verimi Pay\". F\u00fcr die T\u00e4tigkeit als Zahlungsdienstleister ben\u00f6tigt man die Genehmigung (Lizenz) der Bafin.<\/li>\n<\/ul>\n<p>Die Lizenz der Bafin kann ein Unternehmen schnell verlieren, wenn es Auflagen und Pr\u00fcfungen nicht besteht. Unter anderem gibt es die Auflage, monatlich die Anzahl der durchgef\u00fchrten Transaktionen an die Bafin zu melden. Das Unternehmen muss also nachweisen, dass es als Zahlungsinstitut t\u00e4tig ist. Eine Markts\u00e4ttigung macht es aber f\u00fcr Anbieter schwer, entsprechende Partner zu finden, die Transaktionen \u00fcber \"Verimi Pay\" abwickeln.\u00a0 Wittmann zeichnet in <a href=\"https:\/\/lilithwittmann.medium.com\/verimi-wenn-berater-die-extrameile-gehen-12ac85d08108\" target=\"_blank\" rel=\"noopener\">ihrem Artikel<\/a> nach, dass bereits im Sommer 2019 der Entzug der Bafin-Lizenz wegen fehlender Aktivit\u00e4ten drohte &#8211; es wurden mindestens f\u00fcnf Kunden gebraucht, die \"Verimi Pay\" in ihren Online-Shops integrieren.<\/p>\n<p>Im November 2019 waren drei Partner (aus dem Umfeld der Eigent\u00fcmer) gefunden, die \"Verimi Pay\" in ihren Shops integrierten. Da fehlte noch was und es muss was passieren. Am 13.11.2019 rief Verimi CEO Roland Adrian die 80 Mitarbeiter auf, mindestens f\u00fcnf Zahlungen \u00fcber Shops mit \"Verimi Pay\" durchzuf\u00fchren. Gehofft wurde auf 2.000 Transaktionen (die vermutete Schwelle, ab der die Bafin eine T\u00e4tigkeit als Zahlungsinstitut anerkennt), binnen einer Woche wurden 1,500 Transaktionen erreicht. Dabei bildete der von der Photodruck PixArt GmbH betriebene Onlineshop photo-druck.de einen Dreh- und Angelpunkt. So scheint es Mitteilungen zu geben, dass Team-Tassen und Urlaubskalender f\u00fcr die Belegschaft \u00fcber den Onlineshop und Verimi Pay gekauft wurden, wobei Werksstudenten (m\u00f6glicherweise auch Studentinnen) im Einsatz waren. Niederungen des Tagesgesch\u00e4fts halt eben.<\/p>\n<p>Bei Interesse lassen sich die Verflechtungen bei Lillith Wittmann <a href=\"https:\/\/lilithwittmann.medium.com\/verimi-wenn-berater-die-extrameile-gehen-12ac85d08108\" target=\"_blank\" rel=\"noopener\">hier<\/a> nachlesen &#8211; dort sind die betreffenden internen Mitteilungen auch als Screenshots dokumentiert. \u00d6ffentlich wurde das Ganze, weil ehemalige Verimi-Angestellte den Vorwurf erhoben, dass die Transaktionszahlen k\u00fcnstlich in die H\u00f6he getrieben worden seien. Es k\u00f6nnte also auf eine Pr\u00fcfung der Bafin hinauslaufen, und wenn sich das alles bewahrheitet, was da im Raum steht, k\u00f6nnte der Entzug der Lizenz drohen.<\/p>\n<h2>Datenschutzverst\u00f6\u00dfe der Verimi GmbH<\/h2>\n<p>Im Sinne \"aller guten Dinge sind drei\" gibt es eine vermutete Datenpanne bei der Verimi GmbH (der Tagesspiegel <a href=\"https:\/\/plus.tagesspiegel.de\/berlin\/weitere-vorwurfe-von-ex-mitarbeitern-datenschutzbehorde-pruft-berliner-identitatsplattform-verimi-8526298.html\" target=\"_blank\" rel=\"noopener\">berichtet<\/a> hinter einer Paywall). Von Frag den Staat\u00a0 gibt es <a href=\"https:\/\/fragdenstaat.de\/anfrage\/unterlagen-zu-datenschutzverstoessen-der-verimi-gmbh\/\" target=\"_blank\" rel=\"noopener\">eine Anfrage<\/a> an die Berliner Beauftragte f\u00fcr Datenschutz und Informationsfreiheit die wohl auch erfolgreich war. Es ging um Unterlagen zu Datenschutzverst\u00f6\u00dfen der Verimi GmbH. Kernpunkt der Antwort der Beauftragten:<\/p>\n<blockquote><p>Ihre o. g. E-Mail liegt mir vor und ist hier zum Gesch\u00e4ftszeichen 1391.215 veraktet. Hierzu teile ich Ihnen Folgendes mit: Es ist hier ein seit Ende Oktober 2021 abgeschlossener Vorgang vorhanden (Az. 535.3049), dem eine Datenpannenmeldung der o. g. GmbH von September 2021 zugrunde liegt.<\/p><\/blockquote>\n<p>Wenn ich nichts \u00fcbersehen habe, geht aus den kostenpflichtig an Frag den Staat \u00fcbermittelten Unterlagen hervor, dass es ein Pr\u00fcfverfahren gegen die Verimi GmbH wegen m\u00f6glicher Datenschutzverst\u00f6\u00dfe gibt, dieses aber noch bis zum 4. November 2022 l\u00e4uft. Aktuell ist wohl noch nichts \u00f6ffentlich, was f\u00fcr ein Datenschutzversto\u00df vorliegen k\u00f6nnte.<\/p>\n<p>Wenn ich mir aber den obigen Abriss ansehe, d\u00fcrfte es, wenn sich die Vorw\u00fcrfe best\u00e4tigen, eng f\u00fcr den Anbieter und bestimmte Gesch\u00e4ftsmodelle werden.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Dem Identifikationsdienst (ID-Dienst) Verimi, die im Bereich Foto-Ident-Verfahren unterwegs sind und auch als Zahlungsinstitut fungieren) droht wohl von verschiedenen Seiten \u00c4rger. Es wird berichtet, dass der Dienst die Bundesfinanzaufsicht (BAFIN) beim Produkt \"Verimi Pay\" get\u00e4uscht haben soll. Dann gibt es &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/08\/07\/verimi-fiasko-dem-id-dienst-droht-wohl-mchtig-rger\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-271286","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/271286","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=271286"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/271286\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=271286"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=271286"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=271286"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}