Proof of Personhood und digitale Identität nach Deepfakes
Wichtige Erkenntnisse
- •Proof of Personhood soll menschliche Einzigartigkeit bestätigen, während KYC die rechtliche Identität über eine umfangreichere Erhebung personenbezogener Daten feststellt.
- •Datenschutzergebnisse hängen von Implementierungsentscheidungen wie biometrischer Verarbeitung auf dem Gerät, Zero-Knowledge-Proofs und Schutz vor Cross-Site-Korrelation ab.
- •World blieb das sichtbarste Projekt mit Biometrie-zuerst-Ansatz, nachdem Grayscale einen Spot-Worldcoin-ETF beantragt hatte und Pantera eine private Finanzierungsrunde über $52.5 million anführte.
- •Nicht-biometrische Ansätze umfassen Gitcoin Passport, BrightID, Proof of Humanity und Idena, die Stamps, soziale Graphen, Register oder Zeremonien nutzen.
- •Transparenzpflichten nach dem EU AI Act und FBI-Warnungen vor Deepfake-Imitation erhöhen die Nachfrage nach Werkzeugen, die menschliche Aktivität von synthetischer oder automatisierter Aktivität unterscheiden.

Proof of Personhood, kurz PoP, ist eine Methode, um zu verifizieren, dass ein Konto von einer einzelnen realen menschlichen Person kontrolliert wird, meist ohne dass diese Person ihre vollständige Identität offenlegen muss. Das Konzept hat an Bedeutung gewonnen, da KI-generierte Deepfakes, Versuche der Identitätsnachahmung und automatisierte Bot-Aktivität es Online-Plattformen erschweren, Menschen von Maschinen zu unterscheiden.
Das Grundziel ist eng gefasst: ein Mensch, ein Nachweis und so wenig personenbezogene Daten wie möglich. PoP-Systeme werden für Airdrop-Schutz, Spam-Kontrolle, Abstimmungen, Reputationssysteme und andere Bereiche eingesetzt oder vorgeschlagen, in denen Sybil-Angriffe oder Bot-Schwärme Ergebnisse verzerren können. Sie können auf Biometrie, Web-of-Trust-Bestätigungen, Liveness-Prüfungen oder kryptografischen Nachweisen beruhen. Ihre Datenschutzeigenschaften hängen stark davon ab, wie Daten verarbeitet werden, ob Nachweise auf dem Gerät erzeugt werden und ob Zero-Knowledge-Bestätigungen genutzt werden.
PoP ist nicht dasselbe wie Know Your Customer, kurz KYC. KYC soll feststellen, wer jemand gemäß rechtlichen Identitätsunterlagen ist. PoP soll feststellen, ob jemand ein einzigartiger Mensch ist. Diese Unterscheidung wird 2026 zunehmend wichtig, da Regulierer klarere Kennzeichnungen für synthetische Medien verlangen und Plattformen stärkere Signale suchen, dass hinter einer Online-Aktion eine reale Person steht. Inhaltskennzeichnung und Proof of Personhood adressieren unterschiedliche Ebenen desselben Vertrauensproblems: Kennzeichnungen können beschreiben, ob Medien durch KI erzeugt oder verändert wurden, während PoP helfen kann zu verifizieren, dass ein menschliches Konto eine Handlung ausführt.
Wie Proof of Personhood funktioniert
Es gibt kein einheitliches Design für Proof of Personhood. Die meisten Systeme kombinieren zwei Schritte: Zunächst versuchen sie, bei der Registrierung zu verifizieren, dass ein Nutzer ein Mensch ist; anschließend binden sie diese Verifizierung an einen dauerhaften Nachweis, der schwer zu duplizieren ist.
Biometrische Systeme scannen ein Gesicht, eine Iris oder eine Stimme und führen anschließend Liveness-Prüfungen durch. Stärkere Implementierungen behalten biometrische Templates auf dem Gerät des Nutzers und geben nur ein Ja-oder-Nein-Signal an einen Verifizierer weiter. Schwächere Implementierungen können sensible biometrische Daten zentralisieren und damit höhere Datenschutz- und Sicherheitsrisiken schaffen.
Web-of-Trust-Systeme verfolgen einen anderen Ansatz. Statt sich auf Biometrie zu stützen, nutzen sie soziale Graphen und Bestätigungen. Freunde, Peers oder bereits verifizierte Nutzer bürgen für eine Person. Sybil-Resistenz entsteht dadurch, dass es teuer oder unpraktisch wird, ein großes falsches Netzwerk aufzubauen und aufrechtzuerhalten.
Andere Methoden verwenden Challenge-Response-Tests, die für automatisierte Systeme und generative Modelle schwierig sein sollen. Dazu können zeitlich begrenzte Rätsel, Bewegungsaufforderungen oder gerätegebundene kryptografische Challenges gehören, die für eine Person mit einem Smartphone einfach, für eine Bot-Farm aber anfällig sind.
Die wiederverwendbare Komponente ist in der Regel ein verifizierbarer Nachweis oder eine signierte Behauptung, die über eine Wallet vorgelegt werden kann. Wenn das System Zero-Knowledge-Proofs unterstützt, kann der Inhaber nachweisen, dass er über einen gültigen PoP-Nachweis verfügt, ohne weitere personenbezogene Informationen offenzulegen.
Wie sich PoP von KYC und Identitäts-Wallets unterscheidet
KYC, PoP und Identitäts-Wallets werden häufig gemeinsam diskutiert, beantworten aber unterschiedliche Fragen. KYC fragt, wer eine Person im Rahmen einer rechtlichen Identität ist. PoP fragt, ob ein Konto einen einzigartigen Menschen repräsentiert. Identitäts-Wallets speichern Nachweise und erlauben Nutzern, bestimmte Angaben selektiv zu teilen.
| Merkmal | Proof of Personhood | KYC/AML | Verifiable Credentials/DID |
|---|---|---|---|
| Kernfrage | Ist dies ein einzigartiger Mensch? | Wer ist diese Person nach rechtlicher Identität? | Kann ich bestimmte Fakten über mich vorlegen? |
| Datenoffenlegung | Konzeptionell minimal | Hoch, einschließlich Ausweisdokumenten, Selfies und personenbezogenen Informationen | Selektive Offenlegung möglich |
| Typische Nutzung | Spam-Resistenz, Abstimmungen und Airdrops | Onboarding für regulierte Dienste | Portabilität von Nachweisen über Apps hinweg |
| Datenschutztechnologie | Zero-Knowledge-Proofs und Biometrie auf dem Gerät | Zentrale Datenbanken und Audits | W3C-Standards und paarweise Identifikatoren |
| Fehlermodus | Doppelte oder erzwungene Nachweise | Datenpanne und Identitätsdiebstahl | Korrelation über Verifizierer hinweg |
Diese Systeme können kombiniert werden. Ein DeFi-Protokoll könnte kleine Limits allein mit PoP erlauben, höhere Limits mit einem verifizierbaren Nachweis und vollständigen Zugang mit KYC. Entscheidend ist für Nutzer zu verstehen, welche Informationen geteilt werden, wo sie gespeichert sind und wer sie kontrolliert.
Datenschutz hängt von der Implementierung ab
Proof of Personhood kann datenschutzfreundlich sein, aber das ist nicht automatisch der Fall. Datenschutz hängt davon ab, wo biometrische oder identitätsbezogene Angaben verarbeitet werden, welche Informationen das Gerät des Nutzers verlassen und wie oft ein Verifizierer einen zentralen Server kontaktieren muss.
Stärkere Designs setzen standardmäßig auf Datenschutz. Liveness-Prüfungen und Abgleich erfolgen auf dem Gerät. Das Netzwerk erfährt nur, dass das Gerät über einen gültigen Ein-Person-ein-Nachweis-Credential verfügt, häufig über einen Zero-Knowledge-Proof. Wenn der Nachweis später vorgelegt wird, sollte das System vermeiden, Identifikatoren zu erzeugen, die über nicht zusammengehörende Apps hinweg korreliert werden können.
Schwächere Designs zentralisieren Templates, erfordern ständige Serverprüfungen oder lassen Metadaten durchsickern, die Nutzer im Web verfolgen können. Selbst robuste Kryptografie kann durch Telemetrie wie IP-Adressen, Timing-Fingerprints oder die Wiederverwendung desselben öffentlichen Schlüssels über mehrere Dienste hinweg untergraben werden.
Ein praktisches Warnsignal ist fehlende Dokumentation. Wenn eine PoP-Anwendung kein klares Datenflussdiagramm und keinen Audit vorlegen kann, der Verarbeitung auf dem Gerät und Zero-Knowledge-basierte Verifizierung bestätigt, sollte sie als System mit hohem Leckagerisiko betrachtet werden.
Projekte, die Proof of Personhood entwickeln
Der Proof-of-Personhood-Sektor ist im vergangenen Jahr aktiver geworden. World, früher Worldcoin, bleibt das sichtbarste Netzwerk mit Biometrie-zuerst-Ansatz.
Zwei Entwicklungen rückten World im Sommer 2026 wieder in den Fokus. Am 20. Juli 2026 reichte Grayscale einen Antrag ein, um einen Spot-Worldcoin-ETF an der Nasdaq unter dem Ticker GWLD aufzulegen, wie Decrypt berichtete. Rund um den dritten Jahrestag gab World außerdem eine private Finanzierungsrunde über $52.5 million unter Führung von Pantera bekannt, um World ID und Proof of Personhood zu skalieren. Die CMC-AI-Zusammenfassung von CoinMarketCap nannte in den neuesten Worldcoin-Updates rund 39 million Nutzer als Richtwert.
Andere Projekte nutzen nicht-biometrische Ansätze. Gitcoin Passport kombiniert Stamps aus mehreren Quellen, um Einzigartigkeit zu bewerten. BrightID stützt sich auf soziale Graphen. Proof of Humanity und Idena haben Modelle getestet, die menschliche Verifizierung mit On-Chain-Registern und zeitgebundenen Zeremonien verbinden. Civic und andere Anbieter von Credentials integrieren KYC und verifizierbare Nachweise dort, wo Regulierung dies verlangt.
Auch das breitere Umfeld hat sich verändert. Das Internet Crime Complaint Center des FBI veröffentlichte am 20. Juli 2026 eine Warnung vor Deepfake-Videos und gefälschten IC3-Websites, die zur Nachahmung von Ermittlern genutzt wurden, so FBI / IC3. In Europa veröffentlichte die Kommission im Juli finale Transparenzleitlinien und Piktogramme für den EU AI Act; die Kennzeichnungspflichten nach Article 50 treten laut EU AI Act Service Desk am 2. August 2026 in Kraft. Diese Entwicklungen erklären, warum Plattformen nach stärkeren Signalen für menschliche Verifizierung suchen.
Das macht PoP jedoch nicht zu einem Ersatz für Provenienz, Moderation oder Betrugskontrollen. Ein verifizierter Mensch kann weiterhin synthetische Inhalte veröffentlichen, und ein KI-generiertes Bild kann korrekt gekennzeichnet sein, selbst wenn das Konto, das es postet, nicht verifiziert ist. Die praktische Frage für Plattformen lautet, welches Signal für eine bestimmte Handlung benötigt wird: menschliche Einzigartigkeit, rechtliche Identität, Herkunft von Inhalten oder eine Kombination aus den drei.
Wo PoP helfen kann und wo es scheitern kann
PoP ist am nützlichsten in Umgebungen, in denen Bots und Sybil-Angriffe hohe Kosten verursachen. Airdrops und quadratische Finanzierungsrunden können Ein-Person-ein-Nachweis-Credentials nutzen, um doppelte Teilnahme zu reduzieren. Soziale Plattformen können Inhalte ohne menschlichen Nachweis herabstufen oder in eine Sandbox verschieben, insbesondere wenn KI-generierter Spam billig ist. Foren können für das Posten einen minimalen PoP verlangen, das Lesen aber offenlassen.
Auch Marktplätze können profitieren. Bewertungen, Ratings und Reputationssysteme, die an einen Anti-Sybil-Nachweis gebunden sind, werden schwerer manipulierbar. Governance-Systeme können PoP mit Stake-Gewichtung oder Delegation kombinieren, um es großen Inhabern zu erschweren, breite Unterstützung über viele Konten vorzutäuschen.
Die Risiken sind erheblich. Ein System, das jemanden als Person deklarieren kann, kann auch missbraucht werden, um jemanden als Nicht-Person zu deklarieren. Das schafft Ausschlussrisiken für Menschen mit nicht standardmäßigen biometrischen Merkmalen, eingeschränktem Zugang zu geeigneten Geräten oder ohne sozialen Graphen in der relevanten Community. Hinzu kommt ein Überwachungsrisiko. PoP-Systeme, die Metadaten preisgeben, können zu Tracking-Tags werden.
Zwang ist ein weiteres Problem. Wenn ein Arbeitgeber, Vermieter oder Staat einen PoP-Nachweis verlangt, kann ein Nutzer gezwungen werden, seine Offline-Identität mit Online-Aktivität zu verbinden. Widerruf, Nicht-Verknüpfbarkeit und die Möglichkeit, mehrere paarweise Credentials zu halten, sind daher wichtige Designmerkmale.
Wie man ein PoP-Projekt bewertet
Nutzer müssen keine Kryptografen sein, um die wichtigsten Risiken einzuschätzen. Eine grundlegende Checkliste kann viele Schwächen aufdecken:
- Standardmäßig auf dem Gerät: Werden Liveness-Prüfungen und Abgleich auf dem Smartphone durchgeführt, wobei nur ein Ja-oder-Nein-Ergebnis das Gerät verlässt?
- Zero-Knowledge-Proofs: Kann der Nutzer einen gültigen PoP-Nachweis vorlegen, ohne einen Identifikator oder ein biometrisches Template offenzulegen?
- Datenminimierung: Was wird serverseitig gespeichert, wie lange, und ist es mit Schlüsseln verschlüsselt, die vom Nutzer kontrolliert werden?
- Widerruf und Wiederherstellung: Wenn ein Nachweis durchsickert oder ein Gerät ersetzt wird, kann der Nutzer Credentials rotieren, ohne Reputation zu verlieren?
- Paarweise Nicht-Verknüpfbarkeit: Erstellt die Wallet eindeutige Identifikatoren für jede App, um Korrelation über Websites hinweg zu verhindern?
- Standards und Portabilität: Nutzt das Projekt W3C Verifiable Credentials und DIDs, damit Nutzer später wechseln können?
- Offene Audits: Gibt es einen aktuellen öffentlichen Sicherheits- und Datenschutz-Audit einer glaubwürdigen Firma?
- Governance und Rechtsraum: Wer kann die Regeln ändern, und nach welchem Rechtssystem werden Streitigkeiten behandelt?
- Anreizdesign: Wie teuer ist es, Fake-Konten zu erstellen, und können Angreifer verifizierte Konten mieten oder verkaufen?
- Compliance-Positionierung: Können Projekte, die in der EU tätig sind, Transparenzanforderungen des AI Act erfüllen, ohne Nutzer offenzulegen?
Wenn ein Projekt bei drei oder mehr dieser Punkte schlecht abschneidet, sollten Nutzer vorsichtig sein. Fehlende klare Dokumentation ist für sich genommen ein Warnsignal.
Die Europäische Kommission hat außerdem offizielle KI-Icons veröffentlicht, darunter „AI GENERATED“, zur Kennzeichnung KI-generierter oder veränderter Inhalte. Die Kommission beschreibt diese Icons als visuelles Compliance-Werkzeug im Zusammenhang mit Article 50 und dem EU Code of Practice, relevant für die Erkennung von Deepfakes und synthetischen Medien. Quelle ist die Seite der Europäischen Kommission zu EU-Icons zur Kennzeichnung KI-generierter Inhalte.
Web3-Anwendungsfälle im Jahr 2026
Für Web3-Nutzer kann PoP in Bereichen wie faireren Airdrops, weniger Spam und widerstandsfähigerer Governance nützlich sein. Der Kompromiss ist zusätzlicher Aufwand. Nutzer müssen möglicherweise einen Scan durchführen, an einer Verifizierungszeremonie teilnehmen oder soziale Nachweise verbinden. Sie müssen außerdem darauf vertrauen, dass die Implementierung Datenschutz korrekt umsetzt.
Der Markt entwickelt sich, da Kapital in Teams fließt, die Infrastruktur für menschliche Verifizierung aufbauen. Der mit World verbundene Grayscale-Antrag und die von Pantera geführte private Finanzierungsrunde zeigen, dass Proof of Personhood in den Mainstream der Investorendiskussionen eingetreten ist, wie Decrypt und das CMC-AI-Update von CoinMarketCap berichteten. Gleichzeitig erhöhen EU-Transparenzanforderungen und öffentliche Warnungen vor Deepfakes den Druck auf Plattformen, Menschen von automatisierter oder synthetischer Aktivität zu unterscheiden.
Für Entwickler ist Optionalität wichtig. Anwendungen können so gestaltet werden, dass Nutzer mit oder ohne PoP Nutzen erhalten, während verifizierten Menschen zusätzliche Vorteile angeboten werden. Ein wahlbasierter Ansatz verringert das Risiko, dass PoP zu einer Zugangshürde wird.
Häufige Fehler
Ein häufiger Fehler ist, PoP mit KYC gleichzusetzen. Die beiden Werkzeuge lösen unterschiedliche Probleme. Projekte sollten keine Reisepässe erheben, wenn ein Ein-Person-ein-Nachweis-Stempel ausreicht.
Ein weiterer Fehler ist die Zentralisierung biometrischer Daten. Die serverseitige Speicherung von Templates erhöht das Risiko von Datenpannen und kann regulatorische Komplikationen schaffen. Verarbeitung auf dem Gerät reduziert diese Risiken.
Metadaten werden ebenfalls häufig übersehen. Selbst starke Kryptografie kann Informationen preisgeben, wenn öffentliche Schlüssel wiederverwendet oder IP-Adressen protokolliert werden. Das Rotieren von Identifikatoren und die Minimierung von Logs sind wichtige Schutzmaßnahmen.
Governance kann zu einem Single Point of Failure werden. Wenn ein Unternehmen einseitig ändern kann, wer als Person zählt, wird das System zu einem Engpass. Transparente Prozesse mit mehreren Stakeholdern können dieses Risiko verringern.
Auch Wiederherstellung ist wesentlich. Nutzer verlieren Smartphones. Ohne Widerruf und Neuausstellung kann ein Leck entweder die Identität eines Nutzers unbrauchbar machen oder Angreifern ermöglichen, ihn zu imitieren.
Schließlich kann eine Alles-oder-nichts-Nutzererfahrung nützliche Funktionen in Zugangsbeschränkungen verwandeln. Stufenweiser Zugang und klare Erklärungen der Vorteile können Zwang und Ausschluss reduzieren.
Häufig gestellte Fragen
Gibt ein PoP-Nachweis die echte Identität gegenüber Apps preis?
Das sollte er nicht. Ein gut gestalteter PoP-Nachweis belegt, dass ein Nutzer ein einzigartiger Mensch ist, ohne Namen oder Ausweisnummer offenzulegen. Wenn eine App sowohl PoP als auch KYC verlangt, sollten diese als getrennte Credentials mit klaren Einwilligungsbildschirmen behandelt werden.
Kann ein PoP-Konto auf dem Schwarzmarkt verkauft oder vermietet werden?
Angreifer können es versuchen. Starke Systeme erschweren Weiterverkauf durch Liveness-Prüfungen, Gerätebindung und regelmäßige Revalidierungen. Missbrauch kann dennoch auftreten, wenn die Belohnungen für gefälschte Menschen hoch sind und Prüfungen selten stattfinden.
Was passiert, wenn ein Gerät gestohlen wird?
Ein PoP-System sollte Widerruf und Wiederherstellung unterstützen. Idealerweise kann der Nutzer den gestohlenen Nachweis ungültig machen und ihn auf einem neuen Gerät mithilfe eines sicheren Backups oder einer Multi-Faktor-Wiederherstellung neu ausstellen. Ein Projekt, das diesen Prozess nicht erklären kann, hat eine erhebliche Schwäche.
Wird der EU AI Act alle zur Nutzung von PoP verpflichten?
Nein. Article 50 des EU AI Act konzentriert sich auf Kennzeichnung und Transparenz für KI-generierte Inhalte, einschließlich Icons und Leitlinien zur Markierung synthetischer Medien ab dem 2. August 2026. Das kann Plattformen zu besseren Provenienzsignalen bewegen, aber PoP ist ein mögliches Werkzeug und kein Mandat.
Ist biometrisches PoP das einzige tragfähige Modell?
Nein. Biometrie ist ein Weg. Web-of-Trust-Systeme, Challenge-Response-Zeremonien und Multi-Source-Reputationssysteme wie Gitcoin Passport werden ebenfalls genutzt, insbesondere in Kombination. Die Kompromisse variieren je nach Kultur, Bedrohungsmodell und Risikotoleranz der Anwendung.
Kann PoP mit einer Hardware-Wallet genutzt werden?
In der Regel ja. Ein PoP-Nachweis kann in einer mobilen Wallet liegen und mit einer separaten Cold Wallet zum Signieren verknüpft werden. Die Wiederverwendung desselben öffentlichen Schlüssels für jeden Dienst sollte vermieden werden, da sie das Korrelationsrisiko erhöht.
Wie können Airdrops PoP nutzen, ohne Wallets zu doxxen?
Airdrops können Allowlists auf Basis von Zero-Knowledge-Proofs der Einzigartigkeit ausgeben oder einem Nutzer erlauben, nach Vorlage eines PoP-Nachweises über eine neue, nicht verknüpfte Adresse zu claimen. Ziel ist es, Mehrfachansprüche zu verhindern, ohne die Identität des Nutzers zu erfahren.