Bei Hilfe und Problemen wenden Sie sich bitte an unseren Support.
Datenschutzerklärung AusweisApp eID-Software des Bundes
Für das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat ein verantwortungsbewusster Umgang mit personenbezogenen Daten hohe Priorität. Das BSI möchte, dass Sie wissen, wann welche Daten erhoben und wie sie verwendet werden. Das BSI hat technische und organisatorische Maßnahmen getroffen, die sicherstellen, dass die Vorschriften über den Datenschutz beachtet werden. Im Zuge der Weiterentwicklung und Implementierung neuer Technologien können Änderungen dieser Datenschutzerklärung erforderlich werden. Daher empfiehlt das BSI Ihnen, sich diese Datenschutzerklärung ab und zu erneut auf Änderungen durchzulesen.
Verantwortliche Stelle
Verantwortliche Stelle für die Verarbeitung der personenbezogenen Daten im Sinne der Datenschutzgrundverordnung sowie anderer datenschutzrechtlicher Bestimmungen ist das
Bundesamt für Sicherheit in der Informationstechnik
Godesberger Allee 87
53175 Bonn
Telefon: +49 (0)228 99 9582-0
Telefax: +49 (0)228 9910 9582-0
E-Mail: bsi@bsi.bund.de
www.bsi.bund.de
Behördlicher Datenschutzbeauftragter im BSI
Dominic Kastien
Datenschutzbeauftragter
Langer Grabenweg 33-43
53175 Bonn
Postfach 200363
53133 Bonn
Telefon: +49 (0) 228 99 9582-5527
E-Mail: datenschutzbeauftragte@bsi.bund.de
Im Auftrag (Art. 28 DSGVO) betrieben durch
Governikus
Hochschulring 4
28359 Bremen
Tel: +49 421 204 95-0
Fax: + 49 421 204 95-11
E-Mail: kontakt@governikus.de
Wie funktioniert die AusweisApp?
Mit der Online-Ausweisfunktion Ihres Personalausweises, elektronischen Aufenthaltstitels oder der eID-Karte für Bürgerinnen und Bürger der EU und des EWR (im Folgenden nur „Ausweis“) können Sie sich sicher im Internet ausweisen.
Hierfür benötigen Sie auf Ihrem PC, Laptop, Tablet oder Smartphone eine eID-Software, wie die AusweisApp, die kostenfrei im Auftrag des Bundesamtes für Sicherheit in der Informationstechnik bereitgestellt wird.
Die AusweisApp verbindet sich bei Nutzung der Online-Ausweisfunktion mit dem sog. eID-Servers des Diensteanbieters, der Daten aus Ihrem Ausweis auslesen möchte. Der eID-Server wird durch den Diensteanbieter oder in dessen Auftrag betrieben und ist kein Bestandteil der AusweisApp. Vergleichbar wie sich Ihr Internetbrowser beim Aufruf der der Webseite eines Diensteanbieters mit dessen Webserver verbindet, so verbindet sich die AusweisApp mit dessen eID-Server.
Die AusweisApp zeigt Ihnen den Namen des Diensteanbieters und die Daten an, die dieser aus Ihrem Ausweis auslesen möchte und ermöglicht auch, das zugehörige Berechtigungszertifikat des Diensteanbieters sowie die zuständige Datenschutzaufsicht anzusehen. Nach Eingabe der PIN baut die AusweisApp eine verschlüsselte Verbindung direkt zwischen dem Ausweis und dem eID-Server auf.
Das Auslesen der Daten vom Ausweis erfolgt direkt durch den eID-Server, der die Daten dann an die Webseite des Diensteanbieters übermittelt. Die AusweisApp oder deren Hersteller haben keinen Zugriff auf die ausgelesenen Daten.
Verantwortlich für die Verarbeitung Ihrer Ausweisdaten bei Nutzung der Online-Ausweisfunktion ist immer der jeweilige Diensteanbieter, der Ihnen in der AusweisApp angezeigt wird.
Eine Besonderheit gilt hier bei Nutzung der Funktion „Meine Daten einsehen“ in der AusweisApp (auch „Selbstauskunft“ genannt). Diese Funktion ruft wie bei einer regulären Online-Ausweisfunktionsvorgang einen eID-Server auf, der vom Hersteller der AusweisApp in dessen Verantwortung betrieben wird, und zeigt Ihnen die zugehörige Berechtigung an. Auch hier liest der eID-Server mit dem Berechtigungszertifikat des Herstellers der AusweisApp die Daten zunächst Ende-zu-Ende verschlüsselt aus Ihrem Ausweis aus, übermittelt diese aber anschließend ebenfalls verschlüsselt zur Anzeige zurück in die AusweisApp. Nach Nutzung der Funktion „Meine Daten einsehen“ befinden sich daher kurzzeitig die ausgelesenen Daten auf Ihrem lokalen Endgerät. Die gesonderte Datenschutzerklärung für die Funktion „Meine Daten einsehen“ finden Sie hier.
Mehr zum eID-Server
Auslesen und Überprüfung der Daten erfolgt über den jeweiligen eID-Server, der durch oder im Auftrag des Diensteanbieters betrieben wird. Auf dem eID-Server werden die Berechtigungszertifikate verwaltet und Sperrlisten geführt. Der Server übernimmt die sichere Kommunikation mit der AusweisApp und dem Ausweis und gibt die ausgelesenen Daten an den Dienst weiter. Er stellt die Authentizität und die Gültigkeit des Ausweises fest, prüft, ob dieser von der Ausweisinhaberin oder dem -inhaber gesperrt wurde, und übermittelt die Ergebnisse der Online-Ausweisfunktion an die weiteren Systeme des Diensteanbieters. Für den Identitätsabgleich über den eID-Server muss immer eine Internetverbindung bestehen, damit der Abgleich stattfinden kann und die Daten verschlüsselt übermittelt werden können. Dies ist notwendig, um die kryptographischen Protokolle mit dem Chip des Personalausweises durchführen und regelmäßig die notwendigen Berechtigungszertifikate sowie Sperrlisten erhalten zu können. Der eID-Server entspricht dabei den aktuellen technischen Richtlinien des BSI. Somit ist gewährleistet, dass der Stand der Technik abgebildet ist.
Mehr zum Berechtigungszertifikat
Der Zugriff auf die Daten des Personalausweises, des elektronischen Aufenthaltstitels bzw. der eID-Karte für Bürgerinnen und Bürger der EU und des EWR ist nur möglich, wenn der Diensteanbieter, der auf die Daten zugreifen möchte, sich selbst zunächst eindeutig identifiziert. Dies geschieht über das sog. Berechtigungszertifikat. Es wird immer angezeigt, wer auf Ihre Daten zugreifen möchte. Die Erlaubnis, ein Berechtigungszertifikat zu erhalten, wird einen Diensteanbieter auf Antrag und nach Prüfung bei der Vergabestelle für Berechtigungszertifikate beim Bundesverwaltungsamt erteilt. Um das technische Berechtigungszertifikat anzuzeigen und darüber hinaus eine Gültigkeitsprüfung des Ausweisdokuments durchführen zu können, ist eine Internetverbindung zwingend erforderlich. Aus diesem Grund spricht man auch von der Online-Ausweisfunktion.
Weitere Details zur Funktionsweise der Online-Ausweisfunktion hier.
Besuch der Webseite zur AusweisApp
Das BSI lässt unter der Domain www.ausweisapp.bund.de das Download- und Informationsportal zur AusweisApp (im Folgenden „AusweisApp Portal“), der eID-Software des Bundes von Governikus betreiben.
Technische Bereitstellung
Beim Aufrufen der Webseite www.ausweisapp.bund.de werden durch den auf Ihrem Endgerät zum Einsatz kommenden Browser automatisch Informationen an den Servern unseres Auftragnehmers gesendet. Diese Daten werden ausschließlich für statistische und Sicherungszwecke gespeichert. Es werden lediglich für eine begrenzte Zeit die IP-Adresse des Internet Service Providers, das Datum und die Uhrzeit des Zugriffs sowie die konkrete Zieladresse erfasst. Die genannten Daten werden von unserem Auftragnehmer zu folgenden Zwecken verarbeitet:
Gewährleistung eines reibungslosen Verbindungsaufbaus der Webseite,
Gewährleistung einer komfortablen Nutzung unserer Webseite,
Auswertung der Systemsicherheit und –stabilität sowie
zu weiteren administrativen Zwecken
Zweck und Rechtsgrundlage
Unser Auftragnehmer verarbeitet für das BSI Ihre Daten zur technischen Bereitstellung des AusweisApp Portals auf Basis von Art. 6 Abs. 1 lit. c in Verbindung mit Art. 32 Abs. 1 Datenschutz-Grundverordnung (DSGVO), Art. 6 Abs. 1 lit. e, Abs. 2, 3 DSGVO in Verbindung mit § 20 Abs. 1 in Verbindung mit § 3 Abs. 1 S. 2 Nr. 20 Gesetzes über das Bundesamt für Sicherheit in der Informationstechnik (BSIG) in Verbindung mit der Aufgabe der Öffentlichkeitsarbeit und Art. 6 Abs. 1 lit. e, Abs. 2, 3 DSGVO in Verbindung mit § 3 Abs. 1 S. 2 Nr. 1 i.V.m. § 8 BSIG. Zweck ist die Sicherstellung des ordnungsgemäßen Betriebs des AusweisApp Portals, insbesondere zur Umsetzung angemessener technisch-organisatorischer Maßnahmen und der Erfüllung rechtlichen Verpflichtung, und um ein ansprechendes, technisch funktionierendes, performantes und benutzerfreundliches AusweisApp Portal zur Verfügung stellen zu können und die Systemsicherheit des AusweisApp Portals zu gewährleisten.
Empfänger der personenbezogenen Daten
Beim Auftragnehmer und innerhalb der Behörde erhalten diejenigen Stellen Zugriff auf Ihre Daten, die diese zur Erfüllung der oben genannten Zwecke benötigen.
Darüber hinaus gibt das BSI Ihre Daten nur weiter, sofern es dazu gesetzlich oder durch Gerichtsentscheidung verpflichtet oder ermächtigt ist, dies beispielsweise im Falle von Angriffen auf die Internetinfrastruktur zur Rechts- oder Strafverfolgung. Eine darüberhinausgehende Weitergabe an Dritte findet nicht ohne Ihre Zustimmung statt.
Übermittlung an Drittland
Das BSI überträgt Ihre personenbezogenen Daten ohne Ihre Einwilligung nicht in Länder außerhalb der EU bzw. des EWR oder an internationale Organisationen.
Speicherdauer
Die IP-Adresse wird beim Serverzugriff kurzzeitig im Arbeitsspeicher des Servers verarbeitet und vor Speicherung in den Webserver-Logs anonymisiert.
Cookies
Auf der Seite werden sogenannte Cookies eingesetzt. Keine dieser Cookies beinhalten personenbezogene Daten.
Cookies sind kleine Informationseinheiten, die durch das Content-Management-System (CMS) des Auftragnehmers auf dem Computer oder dem mobilen Endgerät der Nutzerin oder des Nutzers gespeichert werden und beim erneuten Aufrufen des AusweisApp Portals wieder abgerufen werden. In dem jeweils genutzten Webbrowser können Nutzerinnen und Nutzer die Verwendung von Cookies durch eine entsprechende Einstellung einschränken oder grundsätzlich verhindern. Bereits gespeicherte Cookies können jederzeit gelöscht werden.
Der Auftragnehmer nutzt Cookies, um die technisch sichere und korrekte Bereitstellung von Webseiten zu gewährleisten. Sie sollen die Sicherheit und Funktionalität der angebotenen Web-Anwendungen erhöhen. Dies umfasst Cookies zur Lastverteilung der Server, wie den JSESSIONID-Cookie, und des Session-Managements des Anwendungsservers. Die Cookies beinhalten keine personenbezogenen Daten. Es werden keine IP-Adresse oder sonstige Informationen erfasst, die das Zurückverfolgen auf den tatsächlichen Nutzer oder der tatsächlichen Nutzerin ermöglichen.
| Cookie-Bezeichnung | Erläuterung |
| cookiebanner |
|
| matomoTracking |
|
| Able-Player |
|
Newsletter
Sofern Sie sich für den Empfang unseres Newsletters angemeldet haben, ist die Angabe einer gültigen E-Mail-Adresse erforderlich.
Zweck und Rechtsgrundlage
Die Verarbeitung der personenbezogenen Daten erfolgt auf Grundlage Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Unser Auftragnehmer setzt diese Daten ausschließlich für den Versand des Newsletters ein. Eine Verarbeitung der von Ihnen übermittelten personenbezogenen Daten ist zum Zweck der Zusendung des Newsletters erforderlich.
Durch das Anmeldesystem mit einer zusätzlichen Bestätigungsnachricht, die einen Link zur endgültigen Registrierung enthält (Double-Opt-In) ist sichergestellt, dass der Newsletter von Ihnen explizit erwünscht ist.
Empfänger der personenbezogenen Daten
Beim Auftragnehmer und innerhalb der Behörde erhalten diejenigen Stellen Zugriff auf Ihre Daten, die diese zur Erfüllung der oben genannten Zwecke benötigen. Zur Verwaltung der Kontaktdaten setzt unser Auftragnehmer die Software Mautic (www.mautic.org) ein, die in eigenen Rechenzentren in Deutschland unter bewusstem Ausschluss von Diensten Dritter gehostet wird. Es erfolgt keine Weitergabe an Dritte.
Darüber hinaus gibt das BSI Ihre Daten nur weiter, sofern es dazu gesetzlich oder durch Gerichtsentscheidung verpflichtet oder ermächtigt ist, dies beispielsweise im Falle von Angriffen auf die Internetinfrastruktur zur Rechts- oder Strafverfolgung. Eine darüberhinausgehende Weitergabe an Dritte findet nicht ohne Ihre Zustimmung statt.
Übermittlung an Drittland
Das BSI überträgt Ihre personenbezogenen Daten ohne Ihre Einwilligung nicht in Länder außerhalb der EU bzw. des EWR oder an internationale Organisationen.
Speicherdauer
Bei der Registrierung werden Ihre Daten auf den Servern unseres Auftragnehmers gespeichert und eine Bestätigungsnachricht mit einem Link zur endgültigen Registrierung an die angegebene E-Mail-Adresse generiert. Soweit Sie die Registrierung nicht durch den Link in dieser E-Mail bestätigen, werden die Daten nach 24 Stunden gelöscht. Erst durch Bestätigung des Links in der E-Mail werden Ihre Daten zum Newsletter-Versand für die Dauer der Nutzung des Angebots gespeichert.
Soweit Sie mit der Speicherung der Daten zu diesem Zweck nicht mehr einverstanden sind und somit das Angebot des BSI nicht mehr nutzen möchten, können Sie sich jederzeit von den Newslettern abmelden. Zu diesem Zweck findet sich in jedem Newsletter ein entsprechender Link. Die von Ihnen angegebenen personenbezogenen Daten werden dann gelöscht.
Verarbeitung von personenbezogenen Daten im Rahmen der Kontaktaufnahme
Unser Auftragnehmer Governikus beantwortet Anfragen im Rahmen des AusweisApp Support, die an die bereitgestellten Support-Kontaktkanäle gerichtet werden.
Kontaktaufnahme mit dem AusweisApp Support
Die Kontaktaufnahme mit dem AusweisApp Support ist über die auf dem AusweisApp Portal genannten Kontaktwege möglich: Per E-Mail, Kontaktformular oder Hotline.
Unser Auftragnehmer erhebt nur die personenbezogenen Daten, welche Sie selbst übermitteln. Dies können beispielsweise Ihre Kontaktdaten, Legitimationsdaten, Institutions- und Unternehmensdaten oder Foto- und Videoaufnahmen sein.
Zudem werden IT-Nutzungsdaten verarbeitet.
Zweck und Rechtsgrundlage
Die Verarbeitung der an den Auftragnehmer des BSI übermittelten Daten und des jeweiligen Inhalts der übermittelten Nachricht, erfolgt auf Grundlage von Art. 6 Abs. 1 lit. e, Abs. 2, 3 DSGVO in Verbindung mit § 20 Abs. 1 in Verbindung mit § 3 Abs. 1 S. 2 Nr. 20 BSIG zum Zwecke Ihrer Beratung und zur Bearbeitung Ihres Anliegens. Eine Verarbeitung der von Ihnen übermittelten personenbezogenen Daten ist zum Zweck der Bearbeitung Ihres Anliegens erforderlich.
Empfänger der personenbezogenen Daten
Im AusweisApp Support wird Ihr Anliegen ausschließlich durch Mitarbeiterinnen und Mitarbeiter des Auftragnehmers des BSI bearbeitet. Der Auftragnehmer speichert Ihre Daten nur zur Bearbeitung Ihres Anliegens. Soweit Ihr Anliegen nicht durch die Mitarbeiter des Auftragnehmers bearbeitet werden kann, sowie aus Gründen der Qualitätssicherung, kann eine Einsichtnahme durch die zuständige Stelle im BSI erfolgen. Die Daten werden gelöscht, sobald sie für die Erreichung des Zweckes ihrer Erhebung nicht mehr erforderlich sind. Für die personenbezogenen Daten ist dies dann der Fall, wenn die jeweilige Konversation mit dem Nutzer beendet ist. Beendet ist die Konversation dann, wenn sich aus den Umständen entnehmen lässt, dass der betroffene Sachverhalt abschließend geklärt ist und eine Aufbewahrung für eventuelle Nachfragen des Betroffenen nicht mehr erforderlich ist und die gesetzliche Verjährungsfrist zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen abgelaufen ist.
Übermittlung an Drittland
Das BSI überträgt Ihre personenbezogenen Daten nicht in Länder außerhalb der EU bzw. des EWR oder an internationale Organisationen.
Speicherdauer
Die von Ihnen übermittelten Daten, zumindest jedoch die E-Mail-Adresse, sowie die in der E-Mail enthaltenen Informationen inklusive der ggf. von Ihnen übermittelten personenbezogenen Daten zum Zwecke der Kontaktaufnahme und Bearbeitung Ihres Anliegens, werden gemäß den für die Aufbewahrung von Schriftgut geltenden Fristen der Registraturrichtlinie, die die Gemeinsame Geschäftsordnung der Bundesministerien (GGO) ergänzt, gespeichert (maximal 30 Jahre).
Kontaktaufnahme direkt mit dem BSI
Sie können mit dem BSI auch direkt Kontakt aufnehmen. Eine Verarbeitung von personenbezogenen Daten geschieht in Abhängigkeit des Kontaktweges. Alle Informationen zum Umgang mit Ihren personenbezogenen Daten im Rahmen einer Kontaktaufnahme finden Sie in der Datenschutzerklärung der BSI-Webseite.
Allgemeine Hinweise zu den Betroffenenrechten
Werden personenbezogene Daten von Ihnen verarbeitet, sind Sie ein „Betroffener“ im Sinne der DSGVO. Ihnen stehen bei Vorliegen der jeweiligen Voraussetzungen und vorbehaltlich entgegenstehender gesetzlicher Einschränkungen und Ausnahmen, wie insbesondere nach §§ 34 - 36 BDSG oder §§ 21 - 27 BSIG, folgende Rechte gegenüber uns als Verantwortlichem zu:
1. Recht auf Auskunft
Sie können Auskunft darüber verlangen, ob wir personenbezogene Daten von Ihnen verarbeiten. Ist dies der Fall, so haben Sie ein Recht auf Auskunft über diese personenbezogenen Daten sowie auf weitere mit der Verarbeitung zusammenhängende Informationen (Art. 15 DSGVO).
2. Recht auf Berichtigung
Sie können die Berichtigung und gegebenenfalls Vervollständigung Ihrer personenbezogenen Daten verlangen (Art. 16 DSGVO).
3. Recht auf Löschung
Sie können die Löschung Ihrer personenbezogenen Daten (Art. 17 DSGVO) verlangen.
4. Recht auf Löschung oder Einschränkung
Sie können die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten (Art. 18 DSGVO) verlangen.
5. Widerspruchrecht
Sie können der Verarbeitung Sie betreffender personenbezogener Daten durch uns jederzeit widersprechen (Art. 21 DSGVO). Dieses Recht besteht, wenn Ihre personenbezogenen Daten aufgrund von Art. 6 Abs. 1 lit. e, f DSGVO, beispielsweise zur Direktwerbung, zu wissenschaftlichen oder historischen Forschungs- oder zu statistischen Zwecken, verarbeitet werden.
6. Recht auf Datenübertragbarkeit
Sie sind berechtigt, unter den Voraussetzungen von Art. 20 DSGVO von uns zu verlangen, dass wir Ihnen die Sie betreffenden personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format übergeben.
7. Recht auf Widerruf der datenschutzrechtlichen Einwilligungserklärung
Sollten Sie in die Verarbeitung Ihrer Daten eingewilligt haben (Art. 6 Abs. 1 lit. a), haben Sie das Recht, Ihre Einwilligung jederzeit zu widerrufen. Der Widerruf wirkt erst für die Zukunft; das heißt, durch den Widerruf wird die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitungen nicht berührt.
8. Recht auf Beschwerde bei der Aufsichtsbehörde
Ihnen steht das Recht auf Beschwerde bei der Aufsichtsbehörde – insbesondere in dem Mitgliedsstaat Ihres Aufenthaltsortes – zu, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten durch uns gegen die DSGVO verstößt. Aufsichtsbehörde des BSI ist:
Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)
Graurheindorfer Str. 153
53117 Bonn
Telefon: +49 (0)228 997799-0
E-Mail: poststelle@bfdi.bund.de
Behördlicher Datenschutzbeauftragter im BSI
Dominic Kastien
Datenschutzbeauftragter
Langer Grabenweg 33-43
53175 Bonn
Postfach 200363
53133 Bonn
Telefon: +49 (0) 228 99 9582-5527
E-Mail: datenschutzbeauftragte@bsi.bund.de
