IT Glossary

Biometrische Authentifizierung

Biometrische Authentifizierung prüft die Identität per Fingerabdruck oder Gesicht. Erfahren Sie, was Artikel 9 DSGVO verlangt und wo die Daten liegen.

August 7, 2026

Was ist biometrische Authentifizierung?

Biometrische Authentifizierung ist ein Verfahren zur Identitätsprüfung anhand eines messbaren körperlichen oder verhaltensbezogenen Merkmals: Fingerabdruck, Gesicht, Iris, Tipprhythmus. In der unternehmensweiten Zugriffsverwaltung dient sie fast immer als lokale Entsperrung für einen kryptografischen Anmeldeschlüssel und nicht als Nachweis, der an einen Server übertragen wird.

So funktioniert biometrische Authentifizierung

  • Ein Sensor erfasst das Merkmal und wandelt es in ein mathematisches Muster um, niemals in ein gespeichertes Bild.
  • Das Muster liegt in einem geschützten Bereich des Geräts, etwa einer Secure Enclave oder einem TPM.
  • Bei jeder Anmeldung wird eine neue Erfassung auf dem Gerät selbst mit diesem Muster verglichen.
  • Eine Übereinstimmung schaltet einen privaten Schlüssel frei, der anschliessend die Authentifizierungsaufforderung signiert.
  • Beim Dienst kommt eine Signatur an, niemals das biometrische Datum.

Was die DSGVO verlangt

Ein biometrisches Datum, das zur eindeutigen Identifizierung einer Person verarbeitet wird, ist eine besondere Kategorie personenbezogener Daten nach Artikel 9 DSGVO, und seine Verarbeitung setzt eine ausdrückliche Rechtsgrundlage voraus. Das ist ein starkes Argument für den Abgleich auf dem Gerät: Verlässt das Muster nie das Notebook oder Telefon der Person, baut der Arbeitgeber keine zentrale biometrische Datenbank auf, und die Folgen eines Datenlecks ändern ihren Charakter vollständig.

Beispiele und Anwendungsfälle

Ein europäisches Unternehmen aktiviert Touch ID und Windows Hello als Entsperrung für Passkeys auf allen Firmengeräten. Der Datenschutzbeauftragte prüft die Umsetzung und bestätigt, dass kein biometrisches Muster die Unternehmensserver oder den Identitätsanbieter erreicht. Die Mitarbeitenden melden sich per Fingerabdruck an, der Identitätsanbieter sieht nur eine signierte Aufforderung, und die Compliance-Akte hält fest, dass arbeitgeberseitig keine Verarbeitung nach Artikel 9 stattfindet. Corma, in der Europäischen Union gehostet und nach ISO/IEC 27001:2022 zertifiziert, setzt auf der Governance-Ebene über diesem Aufbau an.

Verwandte Begriffe

FAQ

Ist biometrische Authentifizierung eine Multi-Faktor-Authentifizierung?

Für sich allein nicht. Sie ist ein einzelner Faktor, nämlich etwas, das Sie sind. Zur Multi-Faktor-Authentifizierung wird sie im Zusammenspiel mit dem Besitz des Geräts, das den privaten Schlüssel hält, und genau so funktionieren Passkeys.

Wo werden Fingerabdruckdaten gespeichert?

Auf modernen Geräten in einem hardwareseitig isolierten Bereich wie einer Secure Enclave oder einem TPM. Sie werden nicht in die Cloud synchronisiert und nicht an die Websites übertragen, bei denen Sie sich anmelden.

Lässt sich ein biometrisches Datum nach einem Leck ändern?

Nein, und das ist der zentrale Einwand gegen zentrale biometrische Datenbanken. Ein Passwort lässt sich wechseln, ein Fingerabdruck nicht, weshalb sich Muster auf dem Gerät als akzeptierte Bauweise durchgesetzt haben.

Verbietet die DSGVO biometrische Authentifizierung am Arbeitsplatz?

Nein, sie behandelt biometrische Merkmale jedoch als besondere Datenkategorie nach Artikel 9. Arbeitgeber brauchen in der Regel eine ausdrückliche Rechtsgrundlage, eine Datenschutz-Folgenabschätzung und eine echte Alternative für Mitarbeitende, die ablehnen. In Deutschland kommt die Mitbestimmung des Betriebsrats hinzu.

Demo anfragen