---
title: "Passkeys: Anmeldung ohne Passwort und ohne Phishing"
description: "Passkeys ersetzen das Passwort durch ein Schlüsselpaar. Warum sie gegen Phishing wirken, was bei der Einführung zu regeln ist und wo die Fallstricke liegen."
canonical: "https://www.dsb-datenschutz.de/datenschutz/wissen-passkeys/"
---

# Passkeys

Der überwiegende Teil erfolgreicher Angriffe beginnt damit, dass jemand ein Passwort preisgibt – auf einer nachgebauten Anmeldeseite, am Telefon oder in einer gut gemachten E-Mail. **Passkeys** setzen an genau dieser Stelle an: Sie schaffen das Geheimnis ab, das man preisgeben könnte.

## Wie sie funktionieren

Beim Einrichten erzeugt Ihr Gerät ein Schlüsselpaar. Der **öffentliche** Schlüssel geht an den Dienst und wird dort hinterlegt. Der **private** Schlüssel bleibt auf dem Gerät und verlässt es nicht.

Bei der Anmeldung schickt der Dienst eine Aufgabe, die nur mit dem privaten Schlüssel gelöst werden kann. Das Gerät löst sie – nach einer lokalen Bestätigung durch Fingerabdruck, Gesichtserkennung oder Geräte-PIN – und sendet die Antwort zurück.

Zwei Eigenschaften folgen daraus, und beide sind entscheidend:

**Es gibt kein Geheimnis zum Weitergeben.** Der Dienst speichert nur den öffentlichen Schlüssel. Wird seine Datenbank gestohlen, ist damit nichts anzufangen – anders als bei Passwortdatenbanken, die selbst in gehashter Form ein Risiko sind.

**Der Schlüssel ist an die Adresse gebunden.** Ein Passkey für Ihre Bank funktioniert nur auf der echten Adresse Ihrer Bank. Eine nachgebaute Seite unter ähnlicher Adresse bekommt schlicht keine Antwort – auch dann nicht, wenn der Nutzer den Unterschied nicht bemerkt. Das ist der Grund, warum Passkeys als phishing-resistent gelten, während ein per SMS oder App zugestellter Code es nicht ist.

Die biometrischen Daten bleiben dabei auf dem Gerät. Sie werden nicht übertragen und nicht beim Dienst gespeichert; sie entsperren nur den lokalen Schlüssel.

## Was bei der Einführung zu klären ist

**Die Wiederherstellung.** Der wichtigste Punkt – und der, an dem Projekte scheitern. Was geschieht, wenn das Gerät verloren geht oder kaputt ist? Ohne einen geplanten Weg sperren Sie Beschäftigte aus.

Praktikabel sind: mindestens zwei registrierte Schlüssel je Person, ein Verfahren zur Neuausgabe über die IT mit sauberer Identitätsprüfung, und – für kritische Konten – ein physischer Sicherheitsschlüssel als Rückfallebene. Ein Wiederherstellungsweg über E-Mail hebt den Gewinn wieder auf: Dann ist das Postfach das schwächste Glied.

**Geräteschlüssel oder synchronisierte Schlüssel.** Passkeys können auf ein Gerät beschränkt sein oder über den Schlüsselbund des Anbieters zwischen den Geräten einer Person synchronisiert werden. Synchronisierte Schlüssel sind bequemer und für die Belegschaft praktikabler; gerätegebundene sind strenger und für besonders geschützte Zugänge angebracht. Beachten Sie bei der synchronisierten Variante, wo synchronisiert wird und unter welchem Konto.

**Private Konten.** Wenn der Passkey im privaten Schlüsselbund eines Beschäftigten liegt, hat das Unternehmen darauf keinen Zugriff – auch nicht beim Ausscheiden. Regeln Sie, ob betriebliche Zugänge in privaten Schlüsselbünden liegen dürfen; siehe [BYOD](https://www.dsb-datenschutz.de/datenschutz/wissen-byod/) und [personelle Sicherheit](https://www.dsb-datenschutz.de/informationssicherheit/wissen-personalmanagement/).

**Der Übergang.** Solange die Passwortanmeldung als Alternative bestehen bleibt, bleibt auch der Angriffsweg offen. Der Sicherheitsgewinn entsteht erst, wenn das Passwort abgeschaltet wird – das ist ein Projekt, kein Schalter.

## Wo sie datenschutzrechtlich einzuordnen sind

[Art. 32 DSGVO](https://www.dsb-datenschutz.de/datenschutz/dsgvo-artikel-32/) verlangt ein dem Risiko angemessenes Schutzniveau. Eine phishing-resistente Anmeldung ist eine der wirksamsten Maßnahmen überhaupt und gehört entsprechend in die [Dokumentation der technischen und organisatorischen Maßnahmen](https://www.dsb-datenschutz.de/datenschutz/beratung-technisch-organisatorische-massnahmen/).

Beachten Sie außerdem: Die lokale Entsperrung per Fingerabdruck ist **keine** Verarbeitung biometrischer Daten durch Sie – die Daten bleiben auf dem Gerät der Person. Anders wäre es bei einem System, das biometrische Merkmale zentral speichert; das wäre eine Verarbeitung besonderer Kategorien nach [Art. 9](https://www.dsb-datenschutz.de/datenschutz/dsgvo-artikel-9/) mit ganz anderen Anforderungen.

## Was sie nicht lösen

Passkeys schützen die Anmeldung. Sie schützen nicht davor, dass jemand nach erfolgreicher Anmeldung zu einer Überweisung überredet wird, dass eine Sitzung übernommen wird oder dass Daten über eine ungeschützte Schnittstelle abfließen.

Der Mensch bleibt deshalb Teil der Betrachtung – siehe [Phishing-Simulation](https://www.dsb-datenschutz.de/informationssicherheit/phishing-kampagne/) und [Richtlinie für Mitarbeitende](https://www.dsb-datenschutz.de/informationssicherheit/wissen-mitarbeiter-richtlinie/).

## Kontakt

Sie erwägen die Umstellung und wissen nicht, wo Sie anfangen? Meist bei den Konten mit den weitesten Rechten.

- Telefon: [+49 6188 99 04 36](tel:+496188990436)
- E-Mail: [office@dsb-datenschutz.de](mailto:office@dsb-datenschutz.de)
- Kontaktformular: [Anfrage senden](https://www.dsb-datenschutz.de/kontakt/#schreiben-sie-uns)
- [Zur Informationssicherheit](https://www.dsb-datenschutz.de/informationssicherheit/)
