KYC: Sicherheit oder Risiko?
Warum „Know Your Customer" nicht nur Schutz bedeutet – und wann weniger persönliche Daten tatsächlich mehr Sicherheit bedeuten können.
KYC („Know Your Customer") gilt heute als eine der wichtigsten Sicherheits- und Compliance-Maßnahmen der Finanz- und Kryptowelt. Nutzer sollen ihre Identität nachweisen, Geldwäsche soll verhindert, Betrug erschwert und illegale Finanzströme erkannt werden. Doch KYC hat eine bislang häufig unterschätzte Kehrseite: Je mehr persönliche Informationen ein Unternehmen über seine Kunden sammelt, desto wertvoller wird seine Datenbank für Angreifer. Pass, Personalausweis, Selfie, Wohnadresse, Telefonnummer, Geburtsdatum, Steuerdaten, Bankverbindungen, Herkunft des Vermögens und teilweise sogar Informationen über Transaktionen und Vermögenswerte können zu einem äußerst detaillierten digitalen Profil zusammengeführt werden.
Die zentrale Frage lautet deshalb nicht nur: „Wie sicher ist mein Geld, wenn eine Plattform KYC verlangt?" Sondern auch: „Wie sicher sind die persönlichen Informationen, die ich abgeben muss, um überhaupt Zugang zu meinem Geld zu bekommen?"
Gerade im Kryptowährungsbereich ist diese Frage besonders relevant. Kryptowährungen verbinden finanzielle Werte mit einer Technologie, bei der Transaktionen teilweise öffentlich nachvollziehbar sind. Wird diese Information zusätzlich mit einer realen Identität, Wohnadresse oder Telefonnummer verbunden, kann aus einer pseudonymen Blockchain-Adresse unter Umständen ein sehr detailliertes Profil einer realen Person entstehen.
Dieser Bericht untersucht deshalb die Chancen und Risiken von KYC, dokumentierte Datenlecks, Insider- und Bestechungsrisiken, die besondere Situation bei Kryptowährungen sowie Möglichkeiten, die eigene digitale Identität besser zu schützen.
Was bedeutet KYC überhaupt?
KYC steht für „Know Your Customer" – „Kenne deinen Kunden". Finanzunternehmen müssen unter bestimmten gesetzlichen Voraussetzungen feststellen können, mit wem sie Geschäfte machen. KYC ist Bestandteil eines größeren Compliance-Systems, zu dem insbesondere AML („Anti-Money Laundering") und Maßnahmen gegen Terrorismusfinanzierung gehören. Die internationale Financial Action Task Force (FATF) verlangt von Ländern und regulierten Anbietern entsprechende Maßnahmen. Für Virtual-Asset-Service-Provider gehören dazu unter anderem Kundenprüfung, Aufzeichnungspflichten und die Meldung verdächtiger Transaktionen.
KYC ist daher nicht grundsätzlich eine Erfindung von Kryptobörsen und auch nicht automatisch ein Instrument gegen Privatsphäre. Das Problem entsteht vielmehr bei der Frage: Wie viele Daten müssen tatsächlich erhoben werden, wie lange werden sie gespeichert, wer kann darauf zugreifen und was passiert, wenn diese Daten kompromittiert werden?
Das zentrale Paradox von KYC
KYC soll Sicherheit erhöhen. Gleichzeitig erzeugt KYC eine zentrale Sammlung besonders wertvoller Informationen. Das führt zu einem paradoxen Effekt: Eine Maßnahme, die das Finanzsystem sicherer machen soll, kann bei schlechter Umsetzung gleichzeitig eine neue Angriffsfläche schaffen.
Die Website „Kill Your Customer" formuliert diesen Gedanken besonders radikal und dokumentiert zahlreiche Fälle, in denen persönliche Daten durch Hacks, Fehlkonfigurationen, Insider, Social Engineering oder andere Ursachen kompromittiert wurden. Die sachlichere Schlussfolgerung lautet allerdings nicht „KYC verursacht automatisch Datenlecks", sondern: KYC erzeugt besonders wertvolle Datensätze, deren Schutz deshalb selbst zu einem kritischen Sicherheitsproblem wird. Das ist ein erheblicher Unterschied.
Warum ein Passwort ersetzt werden kann – ein Reisepass aber nicht
Das ist einer der wichtigsten Unterschiede zwischen gewöhnlichen Zugangsdaten und KYC-Daten. Wird ein Passwort gestohlen, lässt es sich ändern – das Problem ist teilweise behoben. Wird ein API-Key kompromittiert, lässt er sich widerrufen und neu erzeugen. Eine kompromittierte Telefonnummer lässt sich wechseln.
Aber: Ein Passfoto lässt sich nicht ohne Weiteres ändern. Ein Geburtsdatum lässt sich nicht ändern. Eine Reisepassnummer lässt sich nicht dauerhaft zurücksetzen. Ein Gesicht lässt sich biometrisch nicht austauschen. Eine lebenslange Identität lässt sich nicht zurücksetzen.
Genau deshalb können Identitätsdaten langfristig gefährlicher sein als klassische Zugangsdaten. Die FATF weist selbst auf die besonderen Datenschutz-, Betrugs- und Identitätsrisiken digitaler Identitätssysteme hin: Groß angelegte digitale Identitätssysteme können bei Sicherheitsverletzungen massive Identitätsdiebstähle ermöglichen.
Insider sind ein unterschätztes Sicherheitsrisiko
Viele Sicherheitskonzepte konzentrieren sich auf Hacker, Malware, Ransomware, Phishing, Zero-Day-Exploits oder DDoS. Ein weiterer Faktor wird dabei häufig übersehen: der Mensch mit legitimen Zugriffsrechten. Ein Mitarbeiter kann Daten kopieren, Screenshots erstellen, Kundendaten exportieren, Informationen weitergeben, Social Engineering betreiben, Zugriffsdaten missbrauchen oder sich bestechen lassen.
Und je wertvoller die Daten sind, desto größer kann der wirtschaftliche Anreiz sein. KYC-Daten gehören zu den wertvollsten personenbezogenen Datensätzen, die ein Finanzunternehmen besitzen kann.
Und was ist mit Korruption bei Behörden?
Hier ist eine besonders sorgfältige Differenzierung notwendig. Es wäre unseriös zu behaupten: „Behörden sind korrupt und verkaufen KYC-Daten." Dafür gibt es keine allgemeingültige Grundlage. Aber es wäre genauso falsch zu behaupten: „Behördliche Systeme sind prinzipiell immun gegen Missbrauch." Das Gegenteil ist dokumentiert.
Beispielsweise veröffentlichte die Staatsanwaltschaft des Kantons Zürich Fälle, in denen Polizeibeamte beschuldigt beziehungsweise verurteilt wurden, vertrauliche Informationen aus polizeilichen Datenbanken an Dritte weitergegeben zu haben. In einem Fall wurde sogar eine Zahlung von CHF 10.000 im Zusammenhang mit der Datenweitergabe erwähnt.
In den USA wurde 2024 ein ehemaliger Polizeibeamter zu 20 Monaten Haft verurteilt, nachdem er vertrauliche Informationen aus einer polizeilichen Datenbank gegen Zahlungen weitergegeben hatte. Nach den Gerichtsangaben wurden dabei Informationen von 2.667 Unfallopfern weitergegeben.
Das bedeutet nicht, dass staatliche Datenbanken grundsätzlich unsicher sind. Es zeigt jedoch einen wichtigen Punkt: Jedes System, das besonders sensible personenbezogene Informationen speichert, muss auch das Insider-Risiko berücksichtigen.
KYC kann also ein „Honeypot" werden
Ein Honeypot ist im übertragenen Sinne ein besonders attraktives Ziel für Angreifer. Eine Datenbank mit Pass, Selfie, Adresse, Telefonnummer, Finanzdaten und Kryptoaktivitäten ist aus Sicht eines Kriminellen äußerst interessant. Denn daraus können verschiedene Angriffe entstehen:
- Identitätsdiebstahl. Angreifer versuchen, unter fremder Identität Konten oder Finanzprodukte zu eröffnen.
- Social Engineering. Mit echten personenbezogenen Informationen können Angreifer glaubwürdige Nachrichten und Anrufe erstellen.
- Phishing. Kennt ein Angreifer Börse, Namen, Telefonnummer und E-Mail-Adresse eines Nutzers, werden Phishing-Angriffe wesentlich überzeugender.
- SIM-Swapping. Eine bekannte Telefonnummer kann zusammen mit weiteren persönlichen Informationen genutzt werden, um einen Mobilfunkanbieter zu täuschen.
- Erpressung. Besonders vermögende Personen können gezielt bedroht werden.
- Physische Angriffe. Ist zusätzlich eine Wohnadresse bekannt, kann aus einem digitalen Datenleck ein physisches Sicherheitsproblem werden.
Warum KYC nicht automatisch verhindert, dass Kriminelle das System nutzen
Ein weiterer wichtiger Punkt: KYC ist keine perfekte Identitätsgarantie. Identitätsprüfung kann durch gefälschte Dokumente, gestohlene Identitäten, synthetische Identitäten, kompromittierte Konten, manipulierte Dokumente, Social Engineering, menschliche Fehler oder Schwachstellen bei Drittanbietern umgangen oder missbraucht werden.
Die FATF selbst beschreibt Risiken rund um Identitätsprüfung, Identitätsdiebstahl, synthetische Identitäten und kompromittierte digitale Identitätssysteme. Damit entsteht ein weiteres Paradox: Der Nutzer muss unter Umständen enorme Mengen echter Daten liefern, während ein Angreifer versucht, mit gefälschten oder gestohlenen Daten durch denselben Prozess zu gelangen. KYC kann Kriminelle also erheblich erschweren. Es ist jedoch kein magischer Schutzmechanismus.
Warum „keine KYC" manchmal sicherer sein kann
Unter bestimmten Umständen kann ein Dienst ohne KYC aus Datenschutzsicht attraktiver sein. Nicht weil ein KYC-freier Dienst automatisch seriöser wäre, sondern weil Daten, die niemals erhoben werden, auch nicht aus dieser Datenbank gestohlen werden können.
Ein Beispiel: Dienst A verlangt Pass, Selfie, Adresse, Telefonnummer, Steuer-ID und Bankauszüge. Dienst B verlangt lediglich eine E-Mail-Adresse und technische Sicherheitsinformationen, keine vollständige Identitätsdokumentation. Wird Dienst A kompromittiert, können wesentlich schwerwiegendere Identitätsdaten verloren gehen. Dienst B kann ebenfalls gehackt werden – aber die nicht erhobenen Daten können dort nicht aus dem System entwendet werden.
Das ist kein Argument dafür, gesetzlich vorgeschriebene KYC-Prozesse zu umgehen. Es ist ein Argument für Privacy by Design und Datensparsamkeit.
KYC-Daten und Blockchain-Transparenz: eine gefährliche Kombination
Eine der größten Besonderheiten von Kryptowährungen ist die teilweise öffentliche Natur von Blockchains. Bitcoin ist kein anonymes Zahlungssystem im klassischen Sinne, sondern vereinfacht gesagt pseudonym. Eine Blockchain-Adresse zeigt nicht automatisch „Max Mustermann, Berlin" – sie zeigt zunächst eine kryptografische Adresse.
Sobald jedoch eine regulierte Plattform diese Adresse mit einer Identität verbindet, kann diese Verbindung für die betreffende Plattform und – abhängig von gesetzlichen Voraussetzungen – unter Umständen für weitere berechtigte Stellen relevant werden. Durch Blockchain-Analyse können anschließend weitere Transaktionen und Adressen untersucht werden. Damit kann ein einzelner KYC-Punkt eine wesentlich größere Datenlandschaft erschließen.
Die Risiken für Krypto-Nutzer
Die wichtigsten Risiken lassen sich in mehrere Kategorien einteilen.
Cyberrisiken
- Datenbank-Hacks
- Ransomware
- API-Schwachstellen
- Fehlkonfigurationen
- Cloud-Leaks
- Phishing
- Credential Theft
Identitätsrisiken
- Identitätsdiebstahl
- Dokumentenmissbrauch
- gefälschte Konten
- synthetische Identitäten
- Account Takeover
Finanzielle Risiken
- Betrug
- Social Engineering
- Kontoübernahme
- SIM-Swapping
- gezielte Angriffe auf Vermögensinhaber
Physische Risiken
- Stalking
- Erpressung
- Einbruch
- Raub
- Entführung
- Gewalt
Insider-Risiken
- Mitarbeiter verkaufen Daten
- Mitarbeiter werden bestochen
- privilegierte Accounts werden missbraucht
- Support-Mitarbeiter geben Informationen heraus
- Subunternehmer haben Zugriff
Juristische Risiken
Daten können – abhängig von Rechtsordnung und gesetzlicher Grundlage – außerdem Gegenstand von behördlichen Anfragen, Ermittlungen, Gerichtsbeschlüssen, Meldepflichten oder Steuerreporting werden.
Was Nutzer konkret tun können
Die beste Strategie besteht nicht darin, blind jedes KYC abzulehnen. Sie besteht darin, unnötige Identitätsrisiken zu reduzieren.
KYC nur bei vertrauenswürdigen Anbietern
Vor der Registrierung sollte man prüfen: Unternehmenssitz, regulatorischer Status, Datenschutzrichtlinie, Sicherheitsmodell, bisherige Sicherheitsvorfälle, eingesetzte KYC-Dienstleister, Auftragsverarbeiter, Speicherfristen.
Nicht mehr Informationen preisgeben als notwendig
Wenn ein Dienst nur einen bestimmten Nachweis verlangt, sollte man nicht freiwillig zusätzliche Dokumente schicken – keine unnötigen Kontoauszüge, Steuerunterlagen, Vermögensnachweise, Adressnachweise oder persönlichen Dokumente, wenn sie nicht erforderlich sind.
KYC niemals per E-Mail an unbekannte Personen schicken
Ein seriöser Anbieter sollte einen sicheren Upload-Prozess bereitstellen. Besonders gefährlich: „Bitte schicken Sie uns Ihren Pass und ein Selfie per Telegram." Das ist ein massives Warnsignal.
Mehr Daten bedeuten nicht automatisch mehr Sicherheit
Das ist wahrscheinlich die wichtigste Erkenntnis dieser gesamten Recherche. Man könnte intuitiv denken: mehr Daten → bessere Kontrolle → mehr Sicherheit. Aber es existiert eine zweite Gleichung: mehr Daten → größerer Datensatz → höherer Wert für Angreifer → höherer Schaden bei Kompromittierung.
Sicherheit entsteht deshalb nicht durch maximale Datensammlung. Sicherheit entsteht durch notwendige Datensammlung, gute Datenqualität, starke Zugriffskontrolle, kurze Speicherfristen, sichere Verarbeitung und eine minimierte Angriffsfläche.
Die wichtigste Schlussfolgerung
Die Debatte über KYC wird häufig in zwei Extreme aufgeteilt: „KYC schützt uns." oder „KYC ist grundsätzlich böse." Beide Positionen sind zu einfach. Die Realität ist komplexer:
- KYC kann Sicherheit erhöhen – und gleichzeitig Datenschutz reduzieren.
- KYC kann Betrug erschweren – und gleichzeitig eine wertvolle Datenbank für Angreifer erzeugen.
- KYC kann Geldwäsche bekämpfen – und gleichzeitig Identitätsdiebstahl bei einer Datenpanne erleichtern.
- KYC kann Vertrauen in Finanzdienstleistungen schaffen – und gleichzeitig unnötige Datensammlung fördern, wenn es schlecht umgesetzt wird.
🔗 Passend dazu: Wer für den Kauf von Bitcoin, Ethereum, Solana oder USDT möglichst wenig persönliche Daten preisgeben möchte, findet im PRO6SELLER-Krypto-Shop einen Kauf ganz ohne KYC und ohne Konto.
Seed-Phrasen, Wallet-Backups oder eingescannte Ausweisdokumente sollten dabei nie unverschlüsselt gespeichert oder verschickt werden – unser Vault verschlüsselt Dateien direkt im Browser, bevor sie das Gerät verlassen.