Das Bundesverfassungsgericht brauchte am 15. Dezember 1983 nicht lange, um den Kern zu formulieren: „Wer nicht mit hinreichender Sicherheit überschauen kann, welche ihn betreffenden Informationen in bestimmten Bereichen seiner sozialen Umwelt bekannt sind, und wer das Wissen möglicher Kommunikationspartner nicht einigermaßen abzuschätzen vermag, kann in seiner Freiheit wesentlich gehemmt werden." BVerfGE 65, 1 — das Volkszählungsurteil — ist seither der härteste Anker des deutschen Datenschutzrechts.

Vierzig Jahre später sitzt Alexander Dobrindt im Amt und steuert ein Projekt, über das dieser Anker hängt.


Was die Steuer-ID schon ist

Seit 2007 besitzt jede in Deutschland gemeldete Person eine elfstellige Steuer-Identifikationsnummer. Sie ist zufällig generiert, lebenslang gültig, nicht sprechend — die Nummer verrät nichts über Name, Geburtsort oder steuerliche Lage. Das Bundeszentralamt für Steuern verwaltet sie gemeinsam mit einem Datensatz, der Name, Geburtsdatum und -ort, aktuelle Anschrift und gegebenenfalls das Sterbedatum enthält.

Bis 2021 blieb die Nummer weitgehend im Steuerrecht. Dann trat das Registermodernisierungsgesetz in Kraft. Es schrieb die Steuer-ID als behördenübergreifendes Ordnungsmerkmal für mehr als 50 Register fest: Melderegister, Fahrzeugregister, Sozialleistungsträger. Das Ziel war das europarechtliche „Once-Only-Prinzip" — Bürger sollen Daten der Verwaltung nur einmal mitteilen müssen, die Behörden tauschen sie untereinander aus. Technisch läuft das über das Nationale Once-Only-Technical-System (NOOTS).

Versprochen war ursprünglich ein reines Steuerinstrument. Geworden ist daraus das breiteste Register-Querverbindungswerkzeug, das die Bundesverwaltung je hatte.


Was das Urteil von 1983 dazu sagt

Das Volkszählungsurteil kippte Teile des Volkszählungsgesetzes von 1983, weil dieses Übermittlungsregelungen enthielt, die eine Verknüpfung von Daten verschiedener Stellen ermöglicht hätten. Das Gericht formulierte das Recht auf informationelle Selbstbestimmung als Ausfluss von Art. 2 Abs. 1 in Verbindung mit Art. 1 Abs. 1 GG. Einschränkungen sind danach nur im überwiegenden Allgemeininteresse zulässig, benötigen eine verfassungsmäßige gesetzliche Grundlage und müssen von organisatorischen wie verfahrensrechtlichen Schutzmaßnahmen begleitet werden.

Der Grundsatz, den das Gericht zog, ist präzise: Eine eindeutige, dauerhaft gültige Nummer, die Register sektorenübergreifend verbindet, ermöglicht die Katalogisierung der Persönlichkeit — und ist damit prinzipiell grundrechtlich problematisch.

Die Steuer-ID erfüllt genau diese Beschreibung. Sie ist eindeutig, lebenslang, und sie verbindet seit dem RegMoG Register über Sektorgrenzen hinweg. Der Wissenschaftliche Dienst des Bundestages stellte in einer Ausarbeitung von 2020 fest, dass ein allgemeines staatliches Personenkennzeichen nach herrschender Meinung verfassungswidrig wäre. Die entscheidende juristische Frage ist, ob das, was das RegMoG eingeführt hat, funktional einem solchen Kennzeichen gleichkommt — trotz technischer Verkleidung.


Die Schutzarchitektur und ihre Lücken

Das Gesetz sieht mehrere Sicherungen vor. Erstens das Datencockpit: Bürger sollen einsehen können, welche Behörde wann auf welche ihrer Daten zugegriffen hat. Zweitens Zweckbindungsregeln: Daten dürfen nur für den Zweck genutzt werden, für den sie erhoben wurden. Drittens das „4-Corner-Modell": Daten fließen nicht direkt zwischen Behörden, sondern über vermittelnde technische Stationen.

Die Datenschutzkonferenz — der Zusammenschluss der Datenschutzbehörden von Bund und Ländern — hielt diese Schutzarchitektur bereits früh für unzureichend. Ulrich Kelber, damals Bundesbeauftragter für Datenschutz und Informationsfreiheit, erklärte im August 2020, die geplante Nutzung der Steuer-ID sei „inakzeptabel". Er sah das Risiko, dass Register zusammengeführt werden und damit umfassende Persönlichkeitsprofile entstehen — trotz technischer Trennung auf Leitungsebene.

Sicherheitsforscherin Lilith Wittmann dokumentierte, dass der Gesetzgeber konkrete Sicherheitsbedenken kannte und sie bewusst nachrangig behandelte, um Verwaltungsprozesse zu automatisieren. Das ist keine Vorwürfe-Rhetorik, sondern ein belegter Abwägungsentscheid: Effizienz vor Restsicherheit.


Österreichs Antwort auf dieselbe Frage

Österreich stand vor demselben Problem und wählte eine andere Architektur. Statt einer einzigen Nummer für alle Behördenkontakte gibt es bereichsspezifische Personenkennzeichen: Für jeden Verwaltungsbereich — Soziales, Steuern, Gesundheit — wird aus einer Stammzahl ein eigenes Pseudonym kryptografisch abgeleitet. Die Kennzeichen verschiedener Bereiche lassen sich nicht direkt verknüpfen, ohne einen zusätzlichen Schritt, der kontrolliert und protokolliert wird. Die „ID Austria" baut auf diesem System auf und ermöglicht digitale Identifizierung ohne zentrale Zusammenführung.

Das Modell löst das datenschutzrechtliche Grundproblem nicht vollständig, es verschiebt es aber strukturell: Statt einer Nummer, die von Natur aus verbindet, braucht es aktive Entscheidungen und Protokolle, um Verbindungen herzustellen. Das Risiko der stillen Profilbildung sinkt, die Kontrollierbarkeit steigt.

Ob dieses Modell auf Deutschland übertragbar ist, ist offen — die technische Rüstung wäre erheblich, die bestehenden Register sind nicht auf Pseudonymisierung ausgelegt.


Was Dobrindts Ausweitung hinzufügt

Das RegMoG von 2021 war der Einstieg. Der Digitalnegativpreis des Vereins Digitalcourage, den Alexander Dobrindt in diesem Jahr erhielt, richtet sich gegen das geplante Vorhaben, die Steuer-ID über den RegMoG-Stand hinaus als universelles Personenkennzeichen zu nutzen. Die Jury begründete die Auszeichnung mit der drohenden Erstellung lückenloser Persönlichkeitsprofile durch Behörden und Unternehmen.

Der Schritt von der Verwaltungsverknüpfung zur privatwirtschaftlichen Nutzung wäre der qualitative Sprung, der die verfassungsrechtliche Bewertung am stärksten verändert. Das Volkszählungsurteil dachte primär an staatliche Stellen. Eine Ausweitung auf Unternehmen würde den Kontext, in dem das BVerfG argumentiert hat, verlassen — und damit auch die Schutzkonzepte, die das Gericht für ausreichend hielt.

Dobrindts Ministerium hat die Vereinbarkeit mit dem Grundsatz der Datensparsamkeit bisher mit dem Verweis verteidigt, dass die Steuer-ID keine Steuerdaten preisgebe und bestehende Datenschutzregeln nicht ausgedehnt würden. Das Datencockpit schaffe Transparenz. Ob das reicht, entscheidet letztlich Karlsruhe — mehrere Rechtsgutachten, darunter eine Ausarbeitung der Universität Trier, zweifeln daran.

Woran man in den nächsten Monaten erkennt, ob diese Bewertung trägt: Reicht eine der beteiligten Datenschutzbehörden Klage ein oder gibt eine formelle Unvereinbarkeitserklärung ab, ist das Signal, dass die juristischen Einwände nicht als politisch überwindbar gelten. Bleibt der Widerspruch auf Stellungnahmen beschränkt, geht das Vorhaben wohl durch — bis eine Verfassungsbeschwerde den Weg nach Karlsruhe erzwingt.