Diese Felder gehen ein
- Vorname und Nachname
- Geburtsdatum
- Geburtsort
- Ausstellende Hochschule – implizit über den hochschulspezifischen Schlüssel
- Exakte Abschlussbezeichnung – z. B. „Bachelor of Science, Betriebswirtschaftslehre“
- Abschlussjahr
Sicherheit & Datenschutz
Diese Seite ist absichtlich lang und technisch. Sie soll es Ihnen erlauben, sich ein Urteil zu bilden, ohne bei uns nachfragen zu müssen. Wo wir etwas nicht wissen oder noch nicht umgesetzt haben, steht das ausdrücklich dabei.
Stand heute: Palatius befindet sich in der Konzept- und Validierungsphase. Es werden derzeit keine Absolventendaten verarbeitet und keine Verifikationen durchgeführt. Was hier beschrieben wird, ist das Verfahren, das umgesetzt werden soll – nicht der Bericht über einen laufenden Betrieb. Der Abschnitt Ehrlicher Stand ganz unten sagt, was davon heute existiert.
Kern des Verfahrens
Die naheliegende Lösung wäre, Name, Geburtsdatum und Geburtsort durch eine Hashfunktion wie SHA-256 zu schicken und nur das Ergebnis zu speichern. Das sieht nach Anonymisierung aus, ist aber keine.
Der Grund ist die geringe Entropie dieser Felder. Die Menge plausibler Kombinationen aus Vorname, Nachname, Geburtsdatum und Geburtsort ist endlich und gut abschätzbar. Wer eine gestohlene Hashtabelle besitzt, kann sie offline durchprobieren – niemand merkt etwas, es kostet nur Rechenzeit – und einen erheblichen Teil der Einträge zurückrechnen. Der Zweck, Datensparsamkeit, wäre damit untergraben.
Wir nennen das hier ausdrücklich, weil es das naheliegende Missverständnis ist. Ein Anbieter, der Ihnen „gehashte Daten“ als Anonymisierung verkauft, hat entweder nicht nachgedacht oder hofft, dass Sie es nicht tun.
Statt Hash(Angaben) berechnen wir
HMAC(Schlüssel der Hochschule, Angaben). Der
Unterschied ist entscheidend: Ohne Kenntnis des geheimen Schlüssels ist
ein Offline-Durchprobieren wirkungslos, selbst wenn die vollständige
Tabelle gestohlen wird. Der Angreifer bräuchte zusätzlich den
Schlüssel – und der liegt woanders.
Jedes zusätzliche Feld im Prüfwert müsste der Arbeitgeber bei der Abfrage kennen. Sparsamkeit ist hier nicht nur Datenschutz, sondern auch Funktionsbedingung.
Schlüsselverwaltung
Löschkonzept
Das ist der zentrale Vertrauensanker und zugleich die Stelle, an der die meisten Rückfragen kommen. Deshalb hier im Detail.
Auch Palatius selbst hat nach Schritt 3 keinen Zugriff mehr auf die Rohdaten. Das ist kein Versprechen über unser Wohlverhalten, sondern eine Eigenschaft des Aufbaus: Was gelöscht ist, kann niemand herausgeben – auch nicht auf Anordnung.
Schutz vor Missbrauch
Er schützt zuverlässig gegen Offline-Angriffe auf eine gestohlene Datenbank. Er schützt nicht automatisch gegen jemanden, der viele Kombinationen über die reguläre Abfrage durchprobiert – dafür braucht es keinen Schlüssel, nur viele Anfragen. Dagegen sind eigene Maßnahmen nötig.
Abfragen sind ausschließlich Unternehmen möglich, deren Geschäftskonto zuvor geprüft wurde – Handelsregisterauszug oder Gewerbeanmeldung. Kein anonymer Zugriff.
Eine Abfrage muss alle relevanten Felder eines tatsächlich vorgelegten Zeugnisses enthalten, nicht nur den Namen. Das schrumpft den praktisch durchprobierbaren Raum erheblich.
Begrenzung je Konto und Zeiteinheit, mit Eskalation bei auffälligen Mustern – etwa vielen Abfragen mit leicht variierenden Geburtsdaten zum selben Namen.
Jede Abfrage ist kostenpflichtig. Systematisches Durchprobieren wird dadurch wirtschaftlich unattraktiv, bevor es technisch auffällt.
Automatisierte Erkennung ungewöhnlicher Abfragemuster mit der Möglichkeit, Konten zu sperren.
Jede Hochschule sieht die Abfragen gegen ihren eigenen Index. Das dient der Abrechnungskontrolle und macht Missbrauchsversuche gegen den eigenen Namen sichtbar.
Protokollierung
Rechtlicher Rahmen
Ehrlicher Stand
Dieser Abschnitt ist der Grund, warum die Seite glaubwürdig sein kann. Wir könnten hier auch nichts schreiben – dann müssten Sie raten.
Umgesetzt
Noch nicht
Angestrebt
Wir behaupten kein absolutes Sicherheitsversprechen. „Hundert Prozent fälschungssicher“ wäre fachlich falsch, und gegenüber Ihnen wäre es entlarvend. Was wir behaupten: Das beschriebene Verfahren hat ein wesentlich schwächeres Risikoprofil als eine klassische Datenweitergabe – und wir legen offen, woran das liegt.
Wir beantworten Fragen zur Verarbeitung auch schriftlich und mit Unterschrift, damit Sie das intern weiterreichen können. Eine fundierte Gegenmeinung ist uns ebenso willkommen – sie ist in dieser Phase mehr wert als eine Zusage.