IT Glossary
Biometrische Authentifizierung prüft die Identität per Fingerabdruck oder Gesicht. Erfahren Sie, was Artikel 9 DSGVO verlangt und wo die Daten liegen.
August 7, 2026
Biometrische Authentifizierung ist ein Verfahren zur Identitätsprüfung anhand eines messbaren körperlichen oder verhaltensbezogenen Merkmals: Fingerabdruck, Gesicht, Iris, Tipprhythmus. In der unternehmensweiten Zugriffsverwaltung dient sie fast immer als lokale Entsperrung für einen kryptografischen Anmeldeschlüssel und nicht als Nachweis, der an einen Server übertragen wird.
Ein biometrisches Datum, das zur eindeutigen Identifizierung einer Person verarbeitet wird, ist eine besondere Kategorie personenbezogener Daten nach Artikel 9 DSGVO, und seine Verarbeitung setzt eine ausdrückliche Rechtsgrundlage voraus. Das ist ein starkes Argument für den Abgleich auf dem Gerät: Verlässt das Muster nie das Notebook oder Telefon der Person, baut der Arbeitgeber keine zentrale biometrische Datenbank auf, und die Folgen eines Datenlecks ändern ihren Charakter vollständig.
Ein europäisches Unternehmen aktiviert Touch ID und Windows Hello als Entsperrung für Passkeys auf allen Firmengeräten. Der Datenschutzbeauftragte prüft die Umsetzung und bestätigt, dass kein biometrisches Muster die Unternehmensserver oder den Identitätsanbieter erreicht. Die Mitarbeitenden melden sich per Fingerabdruck an, der Identitätsanbieter sieht nur eine signierte Aufforderung, und die Compliance-Akte hält fest, dass arbeitgeberseitig keine Verarbeitung nach Artikel 9 stattfindet. Corma, in der Europäischen Union gehostet und nach ISO/IEC 27001:2022 zertifiziert, setzt auf der Governance-Ebene über diesem Aufbau an.
Für sich allein nicht. Sie ist ein einzelner Faktor, nämlich etwas, das Sie sind. Zur Multi-Faktor-Authentifizierung wird sie im Zusammenspiel mit dem Besitz des Geräts, das den privaten Schlüssel hält, und genau so funktionieren Passkeys.
Auf modernen Geräten in einem hardwareseitig isolierten Bereich wie einer Secure Enclave oder einem TPM. Sie werden nicht in die Cloud synchronisiert und nicht an die Websites übertragen, bei denen Sie sich anmelden.
Nein, und das ist der zentrale Einwand gegen zentrale biometrische Datenbanken. Ein Passwort lässt sich wechseln, ein Fingerabdruck nicht, weshalb sich Muster auf dem Gerät als akzeptierte Bauweise durchgesetzt haben.
Nein, sie behandelt biometrische Merkmale jedoch als besondere Datenkategorie nach Artikel 9. Arbeitgeber brauchen in der Regel eine ausdrückliche Rechtsgrundlage, eine Datenschutz-Folgenabschätzung und eine echte Alternative für Mitarbeitende, die ablehnen. In Deutschland kommt die Mitbestimmung des Betriebsrats hinzu.