Alle Artikel

Der Gesichtsscan in Ihrer Identitaetspruefung: Was das Biometriegesetz von einem Verifizierungsanbieter wirklich verlangt

9 Min. Lesezeit

Sie haben eine Identitaets- oder Altersprüfung eingefuehrt, weil sowohl das Gesetz als auch Ihr Zahlungsabwickler eine erwarten, einen Anbieter gewaehlt, dessen Produktseite Begriffe wie Gesichtsabgleich oder Lebendigkeitserkennung verwendet, und weitergemacht. Von aussen betrachtet sieht das aus wie die digitale Version eines Tuerstehers, der einen Fuehrerschein anschaut: ein Foto geht rein, ein Ja oder Nein kommt raus. Was diese Beschreibung auslaesst, ist das, was dazwischen tatsaechlich passiert, denn der Abgleich eines Selfies mit einem Ausweisfoto bedeutet meist, dass die Software zuerst eine mathematische Beschreibung des Gesichts extrahiert, und mehrere US-Bundesstaaten haben entschieden, dass genau dieses Ergebnis kein gewoehnliches Foto mehr ist. Es ist eine eigene, strenger regulierte Datenkategorie mit eigenem Einwilligungsverfahren und eigener Schadensersatzformel, die parallel zu allem laeuft, was Sie ueber Altersverifikation und Datenspeicherung bereits wissen.

Nichts davon steht auf der Preisseite des Anbieters, und kaum jemand liest das zugrunde liegende Gesetz, bevor der Vertrag unterschrieben wird, was genau der Grund ist, warum Betreiber am Ende durch eine Klage davon erfahren statt durch den Vertrag. Die folgenden Regeln wurden nicht mit Erwachsenenanzeigen im Hinterkopf geschrieben, und das meiste Geld, das bisher geflossen ist, stammt von sozialen Plattformen und Gig-Economy-Apps, nicht von Verzeichnissen. Das ist kein Grund zur Entspannung: Die Technologie, die die Haftung ausloest, ist dieselbe Gesichtsabgleich-Software, oft von denselben Anbietern verkauft, eingebaut in dieselbe Art von Registrierungsablauf, auf dem diese Branche bereits laeuft.

Was tatsaechlich als biometrisches Datum gilt

Illinois, das die schaerfste Version dieses Gesetzes hat, definiert einen biometrischen Identifikator eng: ein Netzhaut- oder Irisscan, ein Fingerabdruck, ein Stimmabdruck, oder ein Scan der Hand- oder Gesichtsgeometrie. Das Parallelgesetz in Texas deckt dieselbe kurze Liste ab. Beide Gesetze legen ausdruecklich fest, was nicht zaehlt: Ein Foto allein ist ausgenommen, ebenso eine Schriftprobe oder eine Unterschrift. Schnell gelesen klingt das beruhigend fuer ein Verzeichnis, das vor allem Fotos von Fuehrerscheinen und Selfies verarbeitet.

Die Ausnahme uebersteht den Kontakt mit der Realitaet nicht, wie die Abgleichsoftware tatsaechlich funktioniert. Bundesgerichte in Illinois haben bereits entschieden, dass eine Gesichtsgeometrie-Vorlage, die aus einem ansonsten ausgenommenen Foto extrahiert wird, weiterhin ein erfasster biometrischer Identifikator ist, weil das Gesetz regelt, was die Software aus dem Bild ableitet, nicht die Bilddatei, die in einem Ordner liegt. Ein Selfie, das ein menschlicher Pruefer ansieht und verwirft, ist rechtlich sehr verschieden von demselben Selfie, das durch eine Abgleich-Engine laeuft, die daraus einen Satz von Messwerten erzeugt, um es mit dem Ausweisfoto zu vergleichen.

Die praktische Folge ist, dass die Bezeichnung der Funktion Ihres Anbieters den Grossteil der Arbeit uebernimmt, Ihnen zu sagen, welche Regeln gelten, und es lohnt sich, die direkte, unglamouroese Frage zu stellen, statt sich auf den Marketingtext zu verlassen: Erzeugt und speichert diese konkrete Pruefung eine Gesichtsgeometrie-Vorlage, oder vergleicht sie nur zwei Bilder, ohne dieses Zwischendatum zu erzeugen? Anbieter, die in diesem Bereich verkaufen, kennen die Antwort meist sofort, weil es dieselbe Antwort ist, nach der ihre eigene Rechtsabteilung vor Jahren gefragt hat.

Die Einwilligung, die das Kontrollkaestchen Ihres Anbieters nicht abdeckt

Illinois verlangt, schriftlich und bevor irgendein Scan stattfindet, dass der Person der konkrete Zweck der Erhebung und die genaue Speicherdauer mitgeteilt wird, gefolgt von einer schriftlichen Freigabe, die seit einer Aenderung im August 2024 auch als elektronische Signatur erfolgen kann. Eine allgemeine Zustimmung zu den Nutzungsbedingungen erfuellt das fast nie, nicht weil ein Kontrollkaestchen fehlt, sondern weil sie nicht fuer diesen konkreten Zweck geschrieben wurde: Sie nennt fast nie eine Speicherfrist und steht zusammen mit Dutzenden nicht verwandten Klauseln, statt als der spezifische Hinweis zu stehen, den das Gesetz beschreibt.

Die texanische Version verlangt eine parallele Struktur: Hinweis und Einwilligung vor der Erfassung des Scans, ein Verbot, die resultierenden Daten an Dritte zu verkaufen oder zu vermieten, und eine harte Vernichtungsfrist von hoechstens einem Jahr, nachdem der Zweck, der die Erhebung rechtfertigte, erfuellt wurde. Was mit dem urspruenglichen Foto und der Ausweisdatei danach geschieht, ist ein eigenes Problem, das dieser Blog bereits an anderer Stelle ausfuehrlich behandelt hat, aber die beim Abgleich erzeugte biometrische Vorlage unterliegt einer strengeren, gesetzlich vorgegebenen Frist, die unabhaengig von jedem Speicherplan laeuft, den Sie fuer das Dokument selbst festgelegt haben.

Keines der beiden Gesetze erlaubt es einem Betreiber, auf die eigene Datenschutzerklaerung des Anbieters zu verweisen und die Hinweispflicht damit als erfuellt zu betrachten. Die Pflicht liegt bei dem Unternehmen, das tatsaechlich bei der Person erhebt, was eine Frage der Gestaltung Ihres Registrierungsablaufs ist, nicht danach, welcher Markenname auf dem Pop-up stand, auf das der Inserent geklickt hat. Wenn Ihr Ablauf das Selfie und das Ausweisfoto ueber Ihre eigene Domain leitet, bevor sie an den Anbieter uebergeben werden, sind Sie es, der aus Sicht des Inserenten die Erhebung ausloest, egal was der Vertrag mit dem Anbieter darueber sagt, wer technisch verantwortlich ist.

Was ein Verstoss wirklich kostet

Illinois setzt den gesetzlichen Schadensersatz auf 1.000 Dollar oder den tatsaechlichen Schaden an, je nachdem, was hoeher ist, fuer einen fahrlaessigen Verstoss, und 5.000 Dollar oder den tatsaechlichen Schaden fuer einen vorsaetzlichen oder rueksichtslosen. Der Oberste Gerichtshof des Staates hat vor Jahren entschieden, dass ein Klaeger keinen Schaden ueber das reine Dokumentationsversaeumnis hinaus nachweisen muss, um zu obsiegen: Ein fehlender Hinweis oder eine fehlende schriftliche Freigabe genuegt allein, unabhaengig davon, ob die biometrischen Daten je missbraucht wurden.

Illinois versuchte im August 2024, die schlimmste Version dieser Rechnung abzumildern, indem die Zaehlweise von Verstoessen von einmal pro Scan auf einmal pro Person geaendert wurde, was den Unterschied zwischen einer einzigen Klage und Dutzenden fuer denselben Inserenten ausmacht, der sich im Laufe der Zeit wiederholt verifiziert. Ob diese Aenderung auch bereits anhaengige Faelle erfasste, blieb vor Gericht eine offene Frage bis zu diesem Fruehjahr, als ein Bundesberufungsgericht entschied, dass sie auch fuer anhaengige Faelle gilt, sodass die sanftere Zaehlung pro Person nun die tatsaechlich geltende Regel ist und kein zukuenftiges Versprechen.

Texas und Washington haben dieselbe Grundidee um einen anderen Hebel herum aufgebaut: Kein einzelner Inserent kann Ihr Verzeichnis nach dem Biometriegesetz eines der beiden Staaten direkt verklagen, nur der Generalstaatsanwalt des Staates kann ein Verfahren einleiten. Texas setzte seine Obergrenze auf 25.000 Dollar pro Verstoss ohne Gesamtdeckel, und genau diese Zahl nutzte sein Generalstaatsanwalt, um 1,4 Milliarden Dollar von Meta und 1,375 Milliarden Dollar von Google fuer Praktiken im Umgang mit Gesichtserkennungsdaten herauszuholen, die nichts mit Alters- oder Identitaetspruefung zu tun hatten. Eine private Klage und eine staatliche Durchsetzungsmassnahme sind zwei verschiedene Formen derselben zugrunde liegenden Haftung, und welche davon Sie betrifft, haengt ausschliesslich davon ab, wo Ihre Inserenten leben, nicht davon, wo Ihr Unternehmen registriert ist.

Die breitere Datenschutzlandschaft fuegt eine dritte, leicht zu uebersehende Ebene hinzu: Die meisten der ueber zwanzig US-Bundesstaaten, die inzwischen ein umfassendes Verbraucherdatenschutzgesetz haben, stufen biometrische Daten als eigene Kategorie sensibler Informationen ein, zusaetzlich zu dem, was ein eigenes Biometriegesetz bereits verlangt. Manche dieser Gesetze verlangen eine ausdrueckliche Einwilligung, bevor diese Daten ueberhaupt verarbeitet werden duerfen, andere geben der Person nachtraeglich ein Widerspruchsrecht, und die bereits geltenden Altersverifikationspflichten gehen schon davon aus, dass irgendeine Form der Identitaets- oder Altersprüfung stattfindet, ohne die getrennte Frage zu klaeren, was ein Gesichtsabgleich-Schritt innerhalb dieser Pruefung tun muss, um rechtmaessig zu bleiben.

Der Anbieter steht nicht automatisch zwischen Ihnen und der Klage

Das klarste Beispiel dafuer, wie sich das speziell fuer einen Anbieter der Identitaetsverifikation abspielt, statt fuer eine soziale Plattform, die Fotos markiert, ist Sosa gegen Onfido. Onfido ist ein Unternehmen mit Sitz im Vereinigten Koenigreich ohne Bueros in Illinois, das genau die Art von Gesichtsabgleich-Identitaetspruefung anbietet, die ein Marktplatz nutzt, um zu bestaetigen, dass der Ausweis eines neuen Nutzers echt ist. Ein Einwohner von Illinois, dessen Gesicht durch diesen Prozess gescannt worden war, verklagte das Unternehmen direkt, und Onfido argumentierte, seine Server und sein gesamtes Geschaeft laegen ausserhalb von Illinois, sodass das Gesetz des Staates es nicht erreichen koenne. Das Bundesberufungsgericht widersprach: Entscheidend ist, wo das Gesicht der Person erfasst und verwendet wurde, nicht wo die Infrastruktur oder der Sitz des Unternehmens liegt. Onfido einigte sich fuer rund 28,5 Millionen Dollar.

Dieses Ergebnis ist nicht automatisch, nur weil ein Klaeger in Illinois lebt. Ein anderes Gericht wies eine aehnliche Klage gegen einen kanadischen App-Hersteller ab, weil Downloads aus Illinois allein, ohne weiteres, nicht ausreichten, um das Verhalten des Unternehmens mit dem Staat zu verknuepfen. Ein Sitz ausserhalb von Illinois funktioniert manchmal als Verteidigung und manchmal nicht, und der Unterschied haengt meist von Details ab, die der Betreiber direkt kontrolliert: wie der Verifizierungsablauf aufgebaut ist, wie viele der betroffenen Personen tatsaechlich in diesem Staat sind, und wie tief die eigenen Systeme des Unternehmens dorthin reichen, statt davon, wo das Geschaeft registriert ist.

Eine neuere Entscheidung zaehlt noch mehr fuer einen Betreiber, der den Scan nie persoenlich anfasst. Im Januar 2026 entschied ein Berufungsgericht in Illinois, dass ein Unternehmen, das lediglich das biometrische System eines Anbieters einbindet, ohne selbst die resultierenden biometrischen Daten zu erwerben oder zu kontrollieren, ueberhaupt kein Erheber im Sinne des Gesetzes ist, und lehnte damit die Vorstellung ab, dass jeder, dessen Produkt den Prozess beruehrt, dieselbe Haftung traegt. Klar gelesen bedeutet das, dass die Grenze zwischen einem Betreiber mit echter Haftung und einem ohne nicht davon abhaengt, ob irgendwo auf dem Weg ein Gesicht gescannt wurde. Sie haengt davon ab, ob der Betreiber selbst jemals die resultierende geometrische Vorlage empfaengt, speichert oder kontrolliert, statt nur ein Bestanden-oder-nicht-bestanden-Ergebnis zu sehen, das der Anbieter zurueckschickt.

Was vor der naechsten Vertragsverlaengerung zu pruefen ist

Beginnen Sie damit, dem Anbieter die direkte, unglamouroese Frage zu stellen: Erzeugt und speichert diese konkrete Pruefung eine Gesichtsgeometrie-Vorlage, oder beschraenkt sie sich darauf, zwei Bilder zu vergleichen, ohne dieses Zwischendatum zu erzeugen? Holen Sie die Antwort schriftlich ein, statt sie aus dem Marketingnamen der Funktion abzuleiten, denn Gesichtsabgleich und Lebendigkeitserkennung beschreiben je nach Anbieter sehr unterschiedliche technische Prozesse.

Bestaetigen Sie dann, technisch geprueft und nicht nur auf Zusage vertraut, dass die Integration die rohe biometrische Vorlage niemals zurueck in Ihre eigenen Systeme leitet und nur ein Verifizierungsergebnis diese Grenze ueberschreitet. Gerichte nutzen zunehmend genau diese Unterscheidung, um zu entscheiden, welche Partei in der Kette als diejenige mit echter rechtlicher Haftung gilt, was sie wichtiger macht als einen Absatz in einem Anbietervertrag, den nach der Unterschrift niemand mehr liest.

Fordern Sie den oeffentlichen Zeitplan des Anbieters fuer Aufbewahrung und Vernichtung biometrischer Daten an, da sowohl Illinois als auch Texas verlangen, dass ein solcher existiert und veroeffentlicht wird, und ein Anbieter, der ihn auf Anfrage nicht vorlegen kann, hat Ihnen bereits etwas Nuetzliches darueber verraten, wie sorgfaeltig der Rest seines Prozesses aufgebaut wurde. Wo die Richtlinie des Anbieters vage oder nicht vorhanden ist, gehen Sie davon aus, dass es an Ihnen liegt, diese Luecke zu schliessen, nicht spaeter an ihm.

Fuegen Sie schliesslich einen eigenstaendigen Einwilligungsschritt vor dem Scan selbst hinzu, getrennt von den allgemeinen Nutzungsbedingungen, der den konkreten Zweck und die genaue Speicherdauer in einfacher Sprache nennt, und pruefen Sie, wo Ihre Inserentenbasis tatsaechlich lebt, bevor Sie annehmen, ein fuer einen Staat geschriebenes Gesetz habe nichts mit einem in einem anderen registrierten Unternehmen zu tun. Welches Gesetz Sie erreicht, entscheidet die Adresse Ihrer Inserenten, nicht Ihre eigene.

DEMO testen

Escort-Verzeichnis-Software, sofort einsatzbereit