Quellen-Tabelle

Alle erfassten Quellen mit Kernaussage und Klartext im Volltext.

BSDC-IDDatumTitel & QuelleKernaussageKlartext
BSDC-B-FND-2025-101
in KraftRelevanz 3F9
17.12.2025
UIDAI-Erklärung im indischen Parlament — offizielle Position zu Aadhaar-Datensicherheit
Press Information Bureau, Regierung von Indien (Ministerium für Elektronik und Informationstechnologie)
Recherche: DC
Quelle öffnen →

Aadhaar ist mit rund 134 Crore (1,34 Milliarden) aktiven Aadhaar-Inhabern das weltweit größte biometrische Identitätssystem und hat mehr als 16.000 Crore (160 Milliarden) Authentifizierungs-Transaktionen abgewickelt. Die Regierung erklärte im Parlament, dass bis heute kein Datenleck aus der zentralen UIDAI-Datenbank selbst erfolgt sei.

Wichtig für Fairness: Die Regierung selbst bestreitet, dass die zentrale Datenbank je gehackt wurde — sie schiebt gemeldete Lecks auf Missbrauch an einzelnen Zugangspunkten. Für Blackstone-Artikel wichtig, beide Seiten zu zeigen: die Regierungsposition UND die zahlreichen dokumentierten Einzelfälle (siehe andere Quellen) — der Streit dreht sich auch darum, was als "Datenbank-Breach" zählt.

BSDC-S-FND-2022-102
in KraftRelevanz 3F9
23.04.2022
"India's 'Aadhaar' Biometric ID: Structure, Security, and Vulnerabilities" (akademische Sicherheitsanalyse)
Akademische Sicherheitsforscher (Cryptology ePrint Archive, peer-reviewed Kontext)
Recherche: DC
Quelle öffnen →

Die häufigste Art von Sicherheitsverletzung bei Aadhaar betrifft die Vertraulichkeit — meist wird eine Teilmenge der Aadhaar-Daten öffentlich gemacht. Verletzungen der Integrität kommen ebenfalls häufig vor und beeinträchtigen die Qualität der zentralen Datenbank, meist durch einzelne unehrliche Insider oder gehackte Einzelkonten.

Eine unabhängige technische Analyse (nicht Aktivisten, nicht Regierung) bestätigt: Die Schwachstellen liegen oft nicht in der zentralen Datenbank selbst, sondern bei einzelnen Zugangspunkten und Mitarbeitern mit Zugriffsrechten — das deckt sich mit der Verteidigung der Regierung, zeigt aber gleichzeitig: Genau solche "Rand"-Schwachstellen sind bei einem derart riesigen System (1,3 Milliarden Menschen) kaum vollständig zu vermeiden.

BSDC-B-FND-2020-103
in KraftRelevanz 3F9, B1
April 2020
April 2020
Estland X-Road — offizielle Systemarchitektur und Datenschutz-Design-Prinzipien
Akademische Fallstudie (Governing ID / Center for Internet and Society)
Recherche: DC
Quelle öffnen →

Estlands System ist auch in mehrfacher Hinsicht privatsphäre-fördernd konzipiert: Die zur Authentifizierung genutzten Merkmale beschränken sich auf Chip-Lesegeräte und Passwörter oder Einmalcodes — der Verzicht auf Biometrie begrenzt die eingriffsintensive Nutzung körperlicher Daten.

Wichtigster Kontrast zu Aadhaar und zur geplanten EUDI-Wallet: Estland verzichtet bewusst auf Biometrie für die alltägliche Authentifizierung — genau das Element, das bei Aadhaar (Fingerabdrücke) und der EU-Altersverifikations-App (Gesichtsbilder, siehe Dossier B2) die größten Probleme verursacht. Das zeigt: Ein datenschutzfreundlicheres Digital-ID-Design ist technisch möglich und wurde bereits erfolgreich umgesetzt.

BSDC-S-FND-2024-104
in KraftRelevanz 3F9
10.01.2024
"Failures of public key infrastructure: 53 year survey" — kritische Analyse des X-Road-Sicherheitsvorfalls 2017
Akademische Publikation (arXiv-Preprint)
Recherche: DC
Quelle öffnen →

X-Road stellt trotz dezentraler Datenspeicherung in über 360 Datenbanken einen "Single Point of Failure" für den gesamten E-Government-Datentransfer dar; die proprietäre, patentierte Blockchain-Komponente ohne Open-Source-Material kann verborgene Schwachstellen aufweisen — wie die Krise von 2017 zeigte, bei der fast alle Karten (800.000) betroffen waren.

Wichtige Differenzierung, auch für Estland als "Vorbild": Selbst das oft gelobte estnische System hatte 2017 einen Sicherheitsvorfall, der praktisch alle ausgegebenen ID-Karten betraf. Kein System ist perfekt — aber wichtig ist, WIE transparent und schnell ein Land mit so einem Vorfall umgeht. Für einen fairen Blackstone-Artikel sollte dieser Vorfall nicht verschwiegen werden, nur weil Estland sonst positiv dasteht.

BSDC-S-FND-2021-105
in KraftRelevanz 3F10, F1, Masterplan
25.03.2021
"Mobile Handset Privacy: Measuring The Data iOS and Android Send to Apple And Google" (Original-Studie)
Prof. Douglas J. Leith, Trinity College Dublin (School of Computer Science and Statistics)
Recherche: DC
Quelle öffnen →

Selbst bei minimaler Konfiguration und im Ruhezustand teilen sowohl iOS als auch Google Android durchschnittlich alle 4,5 Minuten Daten mit Apple/Google; IMEI, Hardware-Seriennummer, SIM-Seriennummer und IMSI sowie die Handynummer werden übermittelt. Beide Systeme senden Telemetriedaten, obwohl der Nutzer dem explizit widersprochen hat. Google sammelt dabei fast zwei Größenordnungen mehr Daten als Apple beim Start (3,6 MB vs. 42 KB) — hochgerechnet auf alle Geräte in den USA entspricht das rund 1,3 TB Google-Datensammlung alle 12 Stunden gegenüber 5,8 GB bei Apple.

Das ist der wissenschaftliche Beleg für einen Satz, der sich hervorragend für Community-Content eignet: Dein Handy "telefoniert" im Schnitt alle 4,5 Minuten nach Hause — auch wenn es nur in der Tasche liegt und du alle Datenschutz-Einstellungen deaktiviert hast. Das gilt für iPhone UND Android gleichermaßen; keines der beiden großen Systeme ist grundsätzlich privater als das andere.

BSDC-J-FND-2021-106
in KraftRelevanz 3F10, F1, Masterplan
11.10.2021
"'Wake up call': Trinity College study shows true extent of data sharing on Android phones" — Folgestudie mit /e/OS-Ausnahme
Irish Examiner, mit Zitaten von Prof. Doug Leith
Recherche: DC
Quelle öffnen →

Selbst ein untätiges Mobiltelefon mit minimaler Nutzereingabe übertrug erhebliche Datenmengen an den OS-Entwickler und an Drittanbieter wie Google, Microsoft, LinkedIn und Facebook, deren System-Apps auf den meisten Geräten vorinstalliert sind. Eine bemerkenswerte Ausnahme von diesem Prozess war das Betriebssystem /e/OS.

Wichtiger Anschluss an den Masterplan: Genau das im Masterplan (Kapitel 3) empfohlene /e/OS wurde in dieser unabhängigen Studie als einzige nennenswerte Ausnahme von der massiven Telemetrie-Sammlung identifiziert — das ist ein starker, wissenschaftlich belegter Grund für die Empfehlung, nicht nur eine Ideologie-Entscheidung.

BSDC-S-FND-2023-107
in KraftRelevanz 2F10
März 2026
Feld enthält mehrere Jahresangaben, Originaltext prüfen
Analyse 2023, hier zitiert Stand März 2026
Legiscope-Analyse — Cookie-Banner-Interaktionen pro EU-Nutzer und Jahr
Legiscope (GDPR-Compliance-Unternehmen), zitiert von EDPB und im EU-Parlament referenziert laut Quelle
Recherche: DC
Quelle öffnen →

Eine Legiscope-2023-Schätzung berechnet rund 1.020 Cookie-Banner-Interaktionen pro EU-Internetnutzer und Jahr (basierend auf ca. 100 besuchten Websites pro Monat, von denen etwa 85% ein Consent-Banner zeigen) — hochgerechnet auf 404 Millionen EU-Internetnutzer ergibt das rund 412 Milliarden Interaktionen pro Jahr bzw. 575 Millionen Stunden europäischer Lebenszeit.

Einprägsamer Fakt für Community-Content: Der durchschnittliche EU-Bürger klickt über 1.000 Mal im Jahr auf ein Cookie-Banner — zusammengerechnet verbringen alle Europäer jährlich über eine halbe Milliarde Stunden allein mit diesen Klicks. Wichtig als Hinweis auf die eigene Unschärfe: Es handelt sich um eine Hochrechnung/Schätzung, keine Vollerhebung — sollte im Artikel entsprechend gekennzeichnet werden.

BSDC-S-FND-2025-108
in KraftRelevanz 3F10, Masterplan
2022
Feld enthält mehrere Jahresangaben, Originaltext prüfen
aktualisiert 2025/2026
Tracking-Verhalten trotz Cookie-Ablehnung — deutschsprachige Websites
Zusammenfassung von über 20 Studien, inkl. eigener Analyse von 81 deutschen Websites
Recherche: DC
Quelle öffnen →

79% der untersuchten Websites (64 von 81) luden bereits Drittanbieter-Tracker, bevor Nutzer überhaupt mit dem Cookie-Banner interagierten — im Schnitt 3 aktive Tracker zu diesem Zeitpunkt, in Einzelfällen bis zu 13. Selbst wenn Nutzer aktiv "Alle ablehnen" klickten, blieben im Schnitt 4 Tracker weiterhin aktiv; nur 17% der Websites blockierten Tracking konsequent bis zur erteilten Zustimmung.

Das ist ein sehr konkreter, technisch belegter Grund, warum Cookie-Banner oft wirkungslos sind: Bei vier von fünf untersuchten Websites tracken Drittanbieter bereits, BEVOR man überhaupt geklickt hat — und selbst ein "Nein" wird oft nicht vollständig respektiert. Wichtiger Beleg für Blackstones Position, dass Cookie-Banner allein kein ausreichender Datenschutz sind und technische Zusatzmaßnahmen (Tracker-Blocker) nötig bleiben.

BSDC-J-FND-2026-109
in KraftRelevanz 2F10
18.07.2026
"Cookie Consent 2026: Accept Rates, Reject Rates & Trends" — GDPR-Compliance-Realität bei EU-Top-Websites
Fachportal, mit Verweis auf CHI-2025-Studie (254.148 untersuchte Websites)
Recherche: DC
Quelle öffnen →

Nur 15% der 10.000 größten EU-Websites betreiben ein minimal DSGVO-konformes Cookie-Banner, obwohl 67% überhaupt ein Consent-Interface anzeigen (CHI-2025-Studie, 254.148 untersuchte Websites). Websites mit gleichwertigem Annehmen- und Ablehnen-Button stiegen zwar von 2,94% (2018) auf 30,66% (2024) im EWR — bleiben damit aber weiterhin eine Minderheit.

Nüchterner Fakt gegen Selbstzufriedenheit: Acht Jahre nach DSGVO-Einführung erfüllt nur eine kleine Minderheit der großen EU-Websites die eigentlich vorgeschriebenen Mindeststandards für Cookie-Banner. Zeigt, dass Regulierung allein ohne konsequente Durchsetzung nicht automatisch zu echtem Datenschutz in der Praxis führt.

BSDC-J-KOM-2026-110
in KraftRelevanz 3A1
15.06.2026
"Chatkontrolle 2026: Stand, 228 zu 311 Votum" — umfassende Chronologie
Fachportal für IT-Sicherheit/Recht
Recherche: DC
Quelle öffnen →

Stand Juni 2026 hat die EU die dauerhafte CSA-Verordnung nicht beschlossen. Der Rat einigte sich am 26. November 2025 auf eine gemeinsame Position ohne verpflichtende Aufdeckungsanordnungen; das Parlament lehnte am 26. März 2026 eine Verlängerung der befristeten Übergangsregelung mit 228 zu 311 Stimmen ab.

Zusammenfassend und aktuell: Es gibt weiterhin kein beschlossenes Gesetz — aber die Lage hat sich verschärft, weil sogar die bisherige freiwillige Zwischenlösung ausgelaufen ist, ohne dass ein Nachfolger steht.

BSDC-J-KOM-2026-111
in KraftRelevanz 3A1
12.06.2026
"Interne Dokumente: Trilog zur Chatkontrolle geht in entscheidende Phase" — vierter Trilog, 11.05.2026
netzpolitik.org, basierend auf Informationsfreiheits-Anfrage (Ratsdokumente WK-6982–2026, ST-9659–2026, ST-9835–2026)
Recherche: DC
Quelle öffnen →

Am 11. Mai 2026 fand der vierte Trilog statt, ohne finale Einigung. Besonders weit liegen die Positionen bei der Aufdeckung auseinander: Der Rat fordert rein freiwillige Maßnahmen, das Parlament befürwortet als letztes Mittel verpflichtende Aufdeckungsanordnungen für Justizbehörden bei begründetem Verdacht.

Wichtige Korrektur eines verbreiteten Missverständnisses: Aktuell ist es das Parlament (nicht der Rat), das für eine — wenn auch eingeschränkte, richterlich kontrollierte — Aufdeckungsmöglichkeit eintritt, während der Rat nur freiwillige Maßnahmen will. Das dreht die öffentliche Wahrnehmung ("Rat will Überwachung, Parlament schützt") teilweise um und zeigt, wie wichtig es ist, bei jedem Update die aktuellen Fraktionspositionen zu prüfen statt alte Zuschreibungen fortzuschreiben.

BSDC-O-KOM-2026-112
in KraftRelevanz 3A1
13.05.2026
Patrick Breyer — Chatkontrolle-Verhandlungsdokumentation (laufend, mit Ratsdokumenten-Verzeichnis)
Patrick Breyer, ehemaliges Mitglied des Europäischen Parlaments (Piratenpartei), dokumentiert seit Jahren
Recherche: DC
Quelle öffnen →

Vollständige Dokumentenliste aller Trilog-Etappen 2025/2026 inkl. exakter Ratsdokumentnummern (z. B. "Outcome of the trilogue on 11 May 2026 and next steps", 13.05.2026, Dok. 9139/26).

Diese Seite ist die beste bekannte Fundgrube für exakte Ratsdokumentnummern zu diesem Verfahren — wichtig für Blackstones Zitationsstandard. WICHTIG zur Einordnung: Breyer war selbst Abgeordneter mit klarer Anti-Chatkontrolle-Position — die Dokumentenliste selbst ist trotzdem eine verlässliche Fundstelle, seine Einordnungen daneben sollten aber als Meinung, nicht als neutrale Quelle gekennzeichnet werden.

BSDC-J-KOM-2026-113
in KraftRelevanz 3A1
30.06.2026
"Chatkontrolle vorerst gestoppt: Parlament hält die Linie, Rat plant den Umweg" — Ausgang des fünften Trilogs
Alexander Baumgärtner, Fachjournalist
Recherche: DC
Quelle öffnen →

Der fünfte Trilog zur CSA-Verordnung endete am 29. Juni 2026 ohne Einigung — das EU-Parlament verteidigte seine Linie gegen anlasslose Chat-Scans. Rat und EVP arbeiten bereits an einem formal neuen, inhaltlich identischen Anlauf im Eilverfahren.

Aktuellster Stand zum Erfassungszeitpunkt: Fünf gescheiterte Trilog-Runden. Bemerkenswert und wichtig für Blackstones Function-Creep-Argument: Wenn eine Verhandlungsseite nach einer Niederlage plant, denselben Inhalt über ein anderes Verfahren (Eilverfahren) noch einmal einzubringen, ist das ein sehr konkretes Beispiel für den Function-Creep-Mechanismus, den der Masterplan beschreibt — hier nicht als abstrakte Sorge, sondern als dokumentiertes Verhalten.

BSDC-O-KOM-2026-114
in KraftRelevanz 3A1
02.07.2026
"Interne Dokumente: EU-Staaten wollen Chatkontrolle-Zombie zurückbringen" — Details zum geplanten Eilverfahren
netzpolitik.org, basierend auf internem Sitzungsprotokoll (JI-Referent*innen, 30.06.2026)
Recherche: DC
Quelle öffnen →

Laut internem Protokoll wurde beim Trilog eine politische Einigung für große Teile des Texts erzielt; bei Audio-Inhalten bleiben Videos im Anwendungsbereich, Sprachnachrichten können gemeldet werden, unterliegen aber nicht der aktiven Aufdeckung, Anrufe sind ganz ausgenommen. Bei der Altersverifikation wollte der Rat eine Pflicht, das Parlament bestand auf "kann" — man rückte im Zuge eines Gesamtkompromisses davon ab, Altersverifikation explizit in den Risikominderungsmaßnahmen aufzuführen.

Sehr konkreter Blick in die Verhandlungsdetails, die sonst nicht öffentlich sind: Es geht nicht um "alles oder nichts", sondern um genaue Abstufungen (Anrufe raus, Sprachnachrichten teilweise drin, Videos drin). Für ein Blackstone-Update-Dossier extrem wertvoll, weil es zeigt, wie granular die eigentliche Debatte ist — viel komplexer als die Schlagzeilen vermuten lassen.

BSDC-J-FIN-2026-115
in KraftRelevanz 3C1
15.07.2026
"Digital euro enters trilogues: what the Council–Parliament positions mean for banks and payment providers"
Freshfields (internationale Wirtschaftskanzlei)
Recherche: DC
Quelle öffnen →

Der Rat verabschiedete sein Verhandlungsmandat unter dänischer Präsidentschaft am 19. Dezember 2025, das Parlament seine Position am 9. Juli 2026. Weitere Trilog-Runden sind nach der Sommerpause geplant, mit dem Ziel einer politischen Einigung vor Ende 2026 und einem operativen digitalen Euro bis 2029.

Der Trilog hat gerade erst richtig begonnen — vorher gab es zwar Vorschläge, aber keine formale Verhandlungsposition des Parlaments. Das ist ein deutlich weiter fortgeschrittener, aber immer noch offener Stand als bei der Ersterfassung.

BSDC-J-FIN-2026-116
in KraftRelevanz 3C1
09.07.2026
"Digitaler Euro: Parlament gibt Trilog frei — die offenen Fragen" (416:169-Abstimmung, offene Streitpunkte)
Alexander Baumgärtner, Fachjournalist
Recherche: DC
Quelle öffnen →

Mit 416 zu 169 Stimmen bei 22 Enthaltungen hat das EU-Parlament seine Verhandlungsposition zum digitalen Euro beschlossen. Die Eckpunkte: Der digitale Euro soll Bargeld ergänzen, nicht ersetzen, online wie offline funktionieren; die Grundfunktionen bleiben für Verbraucher kostenlos. Noch offen: Obergrenzen (Holding Limits) und Datenschutz-Ausgestaltung.

Klare Bestätigung der bisherigen Blackstone-Einordnung (Bargeldergänzung, nicht -abschaffung) — jetzt mit einer sehr konkreten, breiten Mehrheit im Parlament untermauert. Die eigentlich spannenden Detailfragen (wie viel Geld darf man im digitalen Euro halten, wie genau funktioniert der Datenschutz) sind aber weiterhin ungeklärt.

BSDC-J-FIN-2026-117
in KraftRelevanz 3C1
24.06.2026
"Digitaler Euro: EU-Parlament findet Position für anstehenden Trilog" — Parlaments-Datenschutzforderungen im Detail
Dr. Windows (Fachportal)
Recherche: DC
Quelle öffnen →

Das EU-Parlament fordert eingebauten Datenschutz durch Privacy-by-Design und Privacy-by-Default; hierfür sollen modernste Technologien wie Zero-Knowledge-Proof für Transaktionen zum Einsatz kommen — auch die EZB soll die Identität der Nutzer nicht rückverfolgen können.

Bemerkenswert positiv für Blackstones Datenschutz-Perspektive: Das Parlament fordert nicht nur allgemein "Datenschutz", sondern eine sehr konkrete, kryptografisch anspruchsvolle Technologie (Zero-Knowledge-Proofs), mit der selbst die Zentralbank nicht nachvollziehen könnte, wer was bezahlt hat. Ob das am Ende auch im finalen Gesetzestext steht, ist die entscheidende Frage für ein späteres Update.

BSDC-J-IDN-2026-118
in KraftRelevanz 3B1
22.06.2026
"Biometrische Passfotos statt Pseudonyme: EU-Kommission höhlt Schutzrechte bei digitaler Brieftasche aus" — Ausgang der eIDAS-Committee-Entscheidung
netzpolitik.org
Recherche: DC
Quelle öffnen →

Das zuständige eIDAS-Committee traf am 18. Juni 2026 wichtige Entscheidungen zur EUDI-Wallet, nachdem eine vorherige Sitzung am 6. Mai an "fundamentalen Problemen" gescheitert war. Bei einem Streitthema ("relying parties") musste die Kommission nachgeben — zugunsten der Nutzer. Bei anderen Themen, darunter der verpflichtenden biometrischen Erfassung, konnte sich die Kommission größtenteils durchsetzen, was die Schutzrechte der Nutzer deutlich aushöhlt, obwohl der Gesetzestext diese explizit einfordert.

Wichtigstes Update im ganzen Projekt: Was im vorherigen Batch noch als Kommissions-*Versuch* dargestellt wurde, ist jetzt größtenteils *beschlossen* — die verpflichtende biometrische Gesichtserfassung kommt, trotz gegenteiliger Intention im ursprünglichen Gesetzestext. Nicht ganz einseitig: Bei einem anderen Streitpunkt (wer die Wallet-Anbieter kontrollieren darf) hat die Kommission nachgegeben.

BSDC-B-IDN-2026-119
in KraftRelevanz 3B1
21.07.2026
Bundestag-Antwort zur biometrischen Lichtbild-Frage in der deutschen EUDI-Wallet
Deutscher Bundestag, Drucksache 21/7319 — Antwort der Bundesregierung auf parlamentarische Anfrage
Recherche: DC
Quelle öffnen →

Am 18. Juni 2026 wurden von der EU-Kommission Änderungen für Durchführungsrechtsakte vorgeschlagen, darunter die verpflichtende Aufnahme biometrischer Lichtbilder in die EUDI-Wallet. Die Bundesregierung erachtet nach Abstimmung mit BSI und BfDI eine "sichere Bereitstellung und datensparsame sowie selektive Nutzung" biometrischer Lichtbilder im deutschen Wallet-Ökosystem als grundsätzlich sinnvoll und setzte sich für Schutzmaßnahmen ein.

Sehr wichtig für Ausgewogenheit: Das ist die offizielle Position der Bundesregierung, direkt aus einer Bundestagsantwort — nicht Ablehnung, sondern bedingte Zustimmung mit Schutzauflagen, entwickelt gemeinsam mit dem BSI (Sicherheitsbehörde) und dem BfDI (Datenschutzbeauftragter). Zeigt: Es ist keine einfache "Bundesregierung gegen Datenschutz"-Geschichte — die zuständigen deutschen Fachbehörden waren eingebunden.

BSDC-B-IDN-2026-120
in KraftRelevanz 2B1
08.05.2026
EUDI-Wallet Gesamtstatus — 31 Durchführungsrechtsakte, Zeitplan Deutschland
Wikipedia (mit Quellenverweisen), Stand laut Artikel 08.05.2026
Recherche: DC
Quelle öffnen →

Die Kommission hat inzwischen (Stand 8. Mai 2026) 31 Durchführungsrechtsakte erlassen, um die notwendigen Standards festzulegen. Der deutsche Starttermin ist der 2. Januar 2027, orientiert an der EU-weiten Verpflichtung zur Wallet-Bereitstellung ab spätestens 31. Dezember 2026.

Nützlicher Überblick zum reinen Zeitplan — 31 einzelne Durchführungsrechtsakte zeigen, wie viele technische Detailentscheidungen in diesem Prozess stecken (von denen die Biometrie-Frage nur eine ist). Für ein vollständiges B1-Update wäre eine systematische Sichtung aller 31 Akte ein eigenes größeres Rechercheprojekt.

BSDC-B-IDN-2026-121
in KraftRelevanz 3B2
29.04.2026
"Commission urges fast rollout of age verification app" — offizielle Kommissions-Empfehlung
Europäische Kommission
Recherche: DC
Quelle öffnen →

Die Kommission hat eine Empfehlung angenommen, die EU-Länder auffordert, den Rollout der EU-Altersverifikations-App zu beschleunigen, mit dem Ziel, sie bis Ende 2026 verfügbar zu machen. EU-Länder können sie als eigenständige App oder integriert in die EUDI-Wallets anbieten.

Wichtige Rechtsform-Feinheit: Das ist eine "Empfehlung" (Recommendation), kein verbindlicher Rechtsakt — die Kommission kann Länder drängen, aber nicht zwingen. Trotzdem hoher politischer Druck mit konkretem Datum (Ende 2026).

BSDC-J-IDN-2026-122
in KraftRelevanz 2B2
19.07.2026
"Die EU-Altersverifikations-App: Was sieben Frontrunner-Länder 2026 begonnen haben"
Fachjournalistischer Bericht
Recherche: DC
Quelle öffnen →

Frankreich, Italien, Spanien, Irland, Dänemark, Griechenland und Zypern bilden die erste Welle und haben mit der Integration der App in ihre nationalen Digital-Identity-Wallets begonnen.

Diese sieben Länder sind konkret die ersten mit der App — für den Blackstone-Artikel empfiehlt sich, diese Länderliste über eine zweite, unabhängige Quelle zu verifizieren, bevor sie zitiert wird (Quellenherkunft hier unklar/fragwürdig, Fakt selbst aber plausibel und mit anderer Quelle unten bestätigt).

BSDC-J-IDN-2026-123
in KraftRelevanz 3B2
29.04.2026
"Altersverifikation im Internet: EU-App soll im Sommer kommen" — unabhängige Zweitquelle zur Länderliste
dataloft (Schweizer Datenschutz-Fachportal)
Recherche: DC
Quelle öffnen →

Dänemark, Frankreich, Griechenland, Irland, Italien, Spanien und Zypern wollen eine Vorreiterrolle einnehmen und preschen mit der Umsetzung bereits vor.

Bestätigt dieselbe Länderliste über eine seriösere, unabhängige Quelle — für Blackstone-Zitate diese oder eine ähnliche Quelle statt der oben genannten fragwürdigen Quelle verwenden.

BSDC-J-IDN-2026-124
in KraftRelevanz 2B2
25.02.2026
Discord verschiebt weltweite Altersverifikation nach Kritik und Datenpanne (Vergleichsfall aus der Praxis)
Notebookcheck
Recherche: DC
Quelle öffnen →

Nach massiver Kritik aus der Community hat Discord die weltweite Einführung der Altersverifikation auf die zweite Hälfte 2026 verschoben und plant zusätzliche Verifizierungsoptionen statt ausschließlich staatlicher Ausweisdokumente oder Gesichtsscans — nachdem im Oktober zuvor eine Datenpanne die Ausweisdaten von rund 70.000 Nutzern offengelegt hatte.

Wichtiger Praxis-Beleg außerhalb der EU-Gesetzgebung: Sogar eine private Plattform (Discord) mit eigenem Altersverifikations-System hatte eine konkrete Datenpanne mit 70.000 betroffenen Ausweisdaten. Guter zusätzlicher Beleg für das generelle Risiko von Altersverifikations-Systemen, unabhängig davon, ob staatlich oder privat betrieben.

BSDC-B-IDN-2026-125
🔶 im VerfahrenRelevanz 3B3
24.06.2026
"Einführung einer IP-Adressspeicherung beraten" — Bundestags-Erstlesung und Bundesrats-Stellungnahme
Deutscher Bundestag
Recherche: DC
Quelle öffnen →

Der Bundestag befasste sich am 24. Juni 2026 mit der IP-Adressspeicherung (Drucksachen 21/6581, 21/7154); die Vorlage wurde an die Ausschüsse überwiesen, Federführung beim Ausschuss für Recht und Verbraucherschutz. Der Bundesrat begrüßt den Entwurf als "wesentlichen Beitrag zur inneren Sicherheit" und plädiert zusätzlich dafür, den Datenzugriff auch für Landes-Gefahrenabwehrbehörden sowie die Verfassungsschutzbehörden der Länder zu öffnen.

Wichtige Verschärfung gegenüber dem ursprünglichen Entwurf: Der Bundesrat will den Kreis der zugriffsberechtigten Behörden noch erweitern — über Strafverfolgung hinaus auch auf Verfassungsschutz. Das ist ein sehr konkretes, aktuelles Beispiel für Function Creep bereits im laufenden Gesetzgebungsverfahren, nicht erst nach Verabschiedung.