News
Stefan Kellenberger 4 Min. Lesezeit

Künftig muss man sagen, wer man ist

Der Ständerat hat am 2. Oktober entschieden: .ch- und .swiss-Domains sollen nur noch an eindeutig identifizierte Personen gehen. Dazu sollen Behörden sie künftig auch jenseits von Phishing und Malware sperren können. Was das heisst — und was daran noch offen ist.

Am 2. Oktober hat der Ständerat eine Motion von Michael Götte (SVP/SG) angenommen. Der Nationalrat hatte bereits zugestimmt. Damit kann sich der Bundesrat an die Umsetzung machen.

Zwei Dinge stehen darin.

Schweizer Domains sollen künftig nur noch an eindeutig identifizierte natürliche oder juristische Personen vergeben werden — also `.ch` und `.swiss`.

Und Behörden sollen sie nicht mehr nur bei Phishing oder Malware sperren können, sondern auch bei anderen Missbrauchsfällen.

Albert Rösti, Vorsteher des UVEK, begründete es damit, die Massnahme sei «geeignet, um die Sicherheit und die Reputation der Schweizer Internetdomains zu stärken».

Was das noch nicht ist

Eine Motion ist ein Auftrag an den Bundesrat, kein geltendes Recht. Die rechtlichen Grundlagen müssen erst angepasst werden, und dazwischen liegen eine Vernehmlassung und eine Verordnungsänderung.

Deshalb gilt für alles Weitere: Wie identifiziert wird, steht nirgends. Ob mit einem Handelsregisterauszug, einer Ausweiskopie, der E-ID oder über den Registrar — offen. Ob bestehende Domains nachträglich betroffen sind oder nur Neuregistrierungen — offen. Wann es gilt — offen.

Wer Ihnen heute sagt, wie das Verfahren aussehen wird, erfindet es.

Wie es heute läuft

Die Verordnung über Internet-Domains stammt vom November 2014. `.ch` wird nach dem Grundsatz «first come, first served» vergeben: Wer zuerst kommt, bekommt die Adresse.

Halterdaten werden dabei erhoben — Name, Adresse, Kontakt. Geprüft werden sie nicht. Wer eine Domain registriert, schreibt hin, was er hinschreiben will.

Dazu kommt eine Änderung, die viele nicht mitbekommen haben: Seit dem 1. Januar 2021 werden die Halterdaten von `.ch`-Domains nicht mehr veröffentlicht. Der frühere WHOIS-Dienst zeigt sie nicht mehr an. Wer wissen will, wem eine Adresse gehört, muss bei der Registry ein Gesuch stellen — mit Identitätsnachweis.

Der Punkt, an dem beides zusammenkommt

Auf den ersten Blick wirkt das widersprüchlich: 2021 wurden die Daten der Öffentlichkeit entzogen, jetzt soll man sich ausweisen müssen.

Es sind aber zwei verschiedene Fragen.

2021 ging es um die Veröffentlichung. Dass Name und Adresse jedes Domaininhabers für jedermann abrufbar waren, war aus Sicht des Datenschutzes nicht zu halten — und es war ein Steinbruch für Werbung und Betrugsversuche.

Jetzt geht es um die Richtigkeit. Daten, die nicht veröffentlicht werden, aber auch nicht stimmen, nützen niemandem — auch nicht den Behörden, die einem Missbrauch nachgehen wollen. Das ist die zweite Hälfte derselben Sache und kein Rückschritt.

Die Hälfte, die ich genauer anschauen würde

Der zweite Teil der Motion bekommt weniger Aufmerksamkeit, verdient aber mehr.

Heute können Behörden eine Domain sperren, wenn darüber Phishing oder Malware verbreitet wird. Das sind zwei technisch ziemlich klar bestimmbare Dinge: Entweder liegt dort Schadsoftware, oder es wird eine fremde Anmeldeseite nachgebaut.

Künftig soll auch «bei anderen Missbrauchsfällen» gesperrt werden können.

Was ein Missbrauchsfall ist, steht in diesem Satz nicht. Es wird in der Verordnung stehen, und dort entscheidet sich, wie weit das reicht — ob es um Betrugsshops und gefälschte Behördenseiten geht oder irgendwann auch um Inhalte, über die man streiten kann.

Das ist kein Vorwurf an die Motion. Es ist der Hinweis, dass die eigentliche Arbeit in der Vernehmlassung passiert und nicht in der Abstimmung, über die berichtet wurde.

Was Sie jetzt tun können

Nichts Dringendes. Aber zwei Dinge, die ohnehin in Ordnung sein sollten:

Stimmen Ihre Halterdaten? Nicht die Rechnungsadresse beim Anbieter — die Halterdaten der Domain. Wenn dort noch die Privatadresse des Gründers von 2009 steht oder eine Firma, die es nicht mehr gibt, wird das spätestens dann unangenehm, wenn eine Identifizierung verlangt wird.

Wissen Sie, wer die Domain hält? Das ist nicht dasselbe wie «wer sie bezahlt». Wir sehen regelmässig Fälle, in denen eine Agentur, ein ehemaliger Mitarbeiter oder ein längst aufgelöster Verein als Halter eingetragen ist. Solange nichts passiert, fällt es nicht auf. Es fällt auf, wenn man etwas ändern muss.

Was aus einer Adresse wird, um die sich niemand mehr kümmert, haben wir im August beschrieben. Und dass Identifizierungspflichten gerade in Serie auf Betriebe zukommen, zeigt der Transparenzregister-Beitrag vom September.

Wenn Sie nicht sicher sind, wer bei Ihren Domains eingetragen ist: Das lässt sich nachsehen, und es dauert nicht lange.

Halterdaten prüfen lassen

Newsletter

Hosting-Wissen direkt in Ihr Postfach.

1–2 Mails pro Monat: Sicherheitswarnungen wie zu wp2shell, neue Beiträge aus dem Wissens-Bereich, gelegentlich technische Notizen. Keine Werbeflut.

1–2 Mails pro Monat. Double-Opt-In, jederzeit abbestellbar. Keine Drittanbieter-Tracker. Mehr dazu in der Datenschutzerklärung.