Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Some links on this page are affiliate links: if you buy through them we may earn a commission, at no extra cost to you.

Biometrie ist die automatisierte Messung und Auswertung körperlicher oder verhaltensbezogener Merkmale, um eine Person zu erkennen oder eine behauptete Identität zu überprüfen. Dazu zählen etwa Fingerabdruck, Gesicht und Iris ebenso wie Tipp-Rhythmus oder Gangart. Biometrische Systeme liefern keine absolute Gewissheit: Sie vergleichen Messwerte und treffen anhand eines festgelegten Schwellenwerts eine Wahrscheinlichkeitsentscheidung.

Biometrie einfach erklärt

Der Begriff bezeichnet die Messung biologischer beziehungsweise körperlicher Merkmale. In der IT meint Biometrie Verfahren, die solche Merkmale automatisiert erfassen und auswerten. Sie ist kein einzelnes Produkt: Zu einem biometrischen System gehören je nach Einsatz Sensoren, Algorithmen, Vergleichsverfahren und eine Form der Speicherung.

Ein Smartphone kann beispielsweise einen Fingerabdruck mit einer zuvor registrierten Referenz vergleichen, um das Gerät zu entsperren. Eine Kamera kann dagegen ein Gesicht mit vielen Einträgen einer Datenbank abgleichen. Beides nutzt Biometrie, aber Zweck, Umfang und Risiken unterscheiden sich deutlich. NIST beschreibt biometrische Daten als biologische Merkmale, aus denen sich unterscheidbare und wiederholbare Werte für eine automatisierte Erkennung gewinnen lassen (NIST-Glossar zu Biometrie; Definition biometrischer Daten).

What’s actually slowing this PC down?

Pick the symptom - the matching free tool is one click away.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Welche biometrischen Merkmale gibt es?

Biometrische Merkmale lassen sich grob in körperliche und verhaltensbezogene Merkmale einteilen.

  • Körperliche Merkmale: Fingerabdruck, Gesicht, Iris, Netzhaut, Hand- oder Fingergeometrie, Venenmuster, Handfläche und Stimme. DNA ist ebenfalls ein biologisches Merkmal, wird aber nicht typischerweise für das alltägliche Entsperren eines Geräts verwendet.
  • Verhaltensmerkmale: Tipp-Rhythmus und Anschlagdynamik, Gangart, Gesten, Maus- und Touchscreen-Bewegungen, Sprechmuster, die Art, ein Smartphone zu halten, oder Bewegungsdaten von Gerätesensoren.

Die Merkmale unterscheiden sich darin, wie leicht sie sich erfassen lassen, wie stabil sie über die Zeit sind und wie anfällig sie für Messfehler oder Nachahmung sein können. NIST führt auch Tippgeschwindigkeit, Bildschirmdruck, Mausbewegungen und Gyroskopdaten als mögliche Verhaltensmerkmale auf (NIST-Glossar zu digitalen Identitätsrichtlinien).

Wie funktioniert ein biometrisches System?

Ein typischer Ablauf besteht aus mehreren Schritten:

  1. Erfassung: Eine Kamera, ein Fingerabdrucksensor oder ein anderes Messgerät nimmt ein Sample auf.
  2. Qualitätsprüfung: Das System prüft, ob die Aufnahme für einen Vergleich ausreicht. Ein unscharfes Bild oder ein feuchter Finger kann einen neuen Versuch nötig machen.
  3. Merkmalsextraktion: Software berechnet charakteristische Werte oder Messpunkte aus dem Sample.
  4. Registrierung: Bei der ersten Einrichtung wird daraus eine Referenz erstellt, oft als sogenanntes Template.
  5. Vergleich: Bei einem späteren Anmeldeversuch wird ein neues Sample mit dem Referenz-Template verglichen.
  6. Entscheidung: Das System akzeptiert oder verweigert den Zugriff, wenn der Ähnlichkeitswert einen festgelegten Schwellenwert über- oder unterschreitet.

Ein Template ist eine digitale Repräsentation abgeleiteter Merkmale und nicht zwingend ein vollständiges Fingerabdruck- oder Gesichtsbild. Sample, Rohaufnahme und Template sind daher nicht dasselbe. Ein Template ist jedoch nicht automatisch risikolos oder unmöglich zurückzuverfolgen: Schutzwirkung und Reversibilität hängen von seiner Konstruktion, Verschlüsselung und dem Zugriffsschutz ab.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Identifizierung, Verifizierung und Kategorisierung

Diese Begriffe beschreiben unterschiedliche Aufgaben, auch wenn sie im Alltag oft vermischt werden.

Verfahren Frage Typischer Vergleich Beispiel
Verifizierung oder Authentifizierung „Bin ich die Person, die ich zu sein behaupte?“ Ein Sample wird mit einem Referenzwert verglichen (1:1). Ein Smartphone prüft, ob der Fingerabdruck zur registrierten Gerätefreigabe passt.
Identifizierung „Wer ist diese Person?“ Ein Sample wird mit mehreren Einträgen einer Referenzdatenbank verglichen (1:n). Ein Gesicht wird mit vielen gespeicherten Referenzen abgeglichen.
Biometrische Kategorisierung „Welcher Kategorie wird die Person zugeordnet?“ Merkmale werden einer Kategorie oder Gruppe zugewiesen. Ein System ordnet Personen anhand biometrischer Daten einer Kategorie zu, statt eine behauptete Identität zu bestätigen.

Ein biometrischer Treffer bestätigt zunächst nur eine technische Übereinstimmung mit einer Referenz. Er beweist nicht automatisch, dass eine Identität rechtlich festgestellt wurde oder dass die Referenz korrekt hinterlegt ist. Auch die EU-KI-Verordnung unterscheidet biometrische Identifizierung von der Bestätigung einer behaupteten Identität, etwa zum Entsperren eines Geräts oder für den Zugang zu einem Dienst (Verordnung (EU) 2024/1689).

Wo kommt Biometrie zum Einsatz?

Biometrische Verfahren finden sich unter anderem beim Entsperren von Smartphones und Computern, bei Zutrittskontrollen, Grenzkontrollen, digitalen Identitätsprüfungen, Zahlungsfreigaben und in der Betrugsprävention. Unternehmen können sie auch für Zeiterfassung oder Zugang zu geschützten Bereichen einsetzen. Der konkrete Zweck ist entscheidend: Eine lokale Prüfung auf einem persönlichen Gerät ist etwas anderes als die Identifizierung vieler Menschen durch eine zentrale Datenbank.

Biometrie und biometrische Authentifizierung

Bei einer Anmeldung kann Biometrie ein Merkmal der Kategorie „etwas, das man ist“ nutzen. Weitere Authentifizierungsfaktoren sind „etwas, das man weiß“ (etwa eine PIN oder ein Passwort) und „etwas, das man besitzt“ (etwa ein Smartphone, eine Chipkarte oder ein Sicherheitsschlüssel). Biometrie allein ist nicht automatisch Mehr-Faktor-Authentifizierung. Ob ein System mehrere Faktoren kombiniert, hängt davon ab, wie es technisch aufgebaut ist.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Für robuste Authentifizierung empfiehlt NIST, Biometrie zusammen mit einem physischen Authenticator zu verwenden und eine nichtbiometrische Alternative bereitzustellen. Die US-amerikanische Leitlinie SP 800-63B-4 trägt den Stand Juli 2025; ihre Anforderungen beziehen sich auf definierte Authentifizierungsszenarien und sind keine pauschale Produktzertifizierung (NIST SP 800-63B-4).

Rank #3

Wie Biometrie mit Passkeys zusammenwirken kann

Bei einem Passkey kann ein Fingerabdruck oder Gesichtsscan auf dem Gerät dazu dienen, einen dort gespeicherten privaten kryptografischen Schlüssel freizugeben. Der Online-Dienst erhält dadurch nicht zwangsläufig den Fingerabdruck oder das Gesicht: Die Biometrie kann lokal die Nutzung des Schlüssels autorisieren, während die eigentliche Anmeldung kryptografisch erfolgt. Eine Geräte-PIN oder ein Gerätecode kann als alternative lokale Freigabe dienen. Das ist etwas anderes als eine zentrale biometrische Datenbank, ersetzt aber nicht die Prüfung der konkreten Geräte- und Dienstarchitektur.

Vorteile und Grenzen

Biometrie kann Anmeldungen schneller und bequemer machen, weil Nutzer kein langes Passwort bei jedem Zugriff eingeben müssen. Sie erschwert auch einfaches Passwortteilen und kann bei einer lokalen Gerätefreigabe helfen, ein kryptografisches Geheimnis geschützt auf dem Gerät zu verwenden. Verhaltensbiometrie kann zudem Abweichungen während einer Sitzung erkennen.

Diese praktischen Vorteile sind keine Sicherheitsgarantie. Die Zuverlässigkeit hängt unter anderem von Sensor und Software, Schwellwert, Schutz vor Präsentationsangriffen, Speicherort, Fallback-Verfahren und der Sicherheit der gesamten Eingabekette ab.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Welche Sicherheitsrisiken gibt es?

Biometrische Merkmale lassen sich nicht einfach ersetzen

Ein kompromittiertes Passwort kann geändert werden. Ein Fingerabdruck, Gesicht oder Iris-Muster lässt sich dagegen nicht ohne Weiteres austauschen. NIST warnt davor, biometrische Merkmale als Geheimnisse zu behandeln: Sie können etwa auf Fotos, berührten Gegenständen oder hochauflösenden Aufnahmen erkennbar sein. Das macht sichere Speicherung, Zugriffsbeschränkung und einen durchdachten Einsatz besonders wichtig.

Falsche Akzeptanz und falsche Zurückweisung

Biometrische Systeme arbeiten mit Fehlerraten. Eine False Match Rate (FMR) bezeichnet die Wahrscheinlichkeit, dass zwei unterschiedliche Personen fälschlich als passend verglichen werden; eine False Non-Match Rate (FNMR) beschreibt, wie oft eine berechtigte Person nicht als passend erkannt wird. Die Begriffe False Accept Rate und False Reject Rate werden ebenfalls verwendet, wobei die genaue Definition vom Messkontext abhängen kann.

Ein strengerer Schwellenwert kann falsche Akzeptanzen verringern, aber zugleich dazu führen, dass berechtigte Nutzer häufiger abgewiesen werden. Beleuchtung, Kamerawinkel, Feuchtigkeit, Verletzungen, Handschuhe, Alter, Krankheit oder eine veränderte Stimme können das Ergebnis beeinflussen. NIST SP 800-63B-4 nennt für bestimmte konforme Authentifizierungssysteme eine False-Match-Rate von höchstens 1 zu 10.000 unter festgelegten Bedingungen und empfiehlt eine False-Non-Match-Rate von unter 5 Prozent. Das sind keine universellen Leistungswerte oder Garantien für jedes kommerzielle Produkt.

Durchschnittswerte reichen außerdem nicht immer aus: Unternehmen sollten die Leistung unter realistischen Bedingungen und für relevante Nutzergruppen prüfen, damit ungleich verteilte Fehlerraten nicht zu systematischem Ausschluss führen.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Spoofing und Präsentationsangriffe

Ein System muss nicht nur Merkmale vergleichen, sondern je nach Einsatz auch erkennen, ob der Sensor mit einer geeigneten echten Präsentation konfrontiert ist. Mögliche Angriffe sind künstliche Fingerabdrücke, Fotos oder Videos, Masken, nachgebildete Stimmen, manipulierte Sensoren und Angriffe auf die Verbindung zwischen Sensor, Gerät und Server. Liveness Detection und Presentation Attack Detection (PAD) sollen bestimmte solche Angriffe erkennen; sie beseitigen nicht jedes Risiko. Ein korrekt arbeitender Abgleichsalgorithmus schützt auch nicht automatisch gegen einen kompromittierten Sensor oder eine manipulierte Verarbeitungskette. NIST beschreibt je nach biometrischer Modalität Anforderungen und Schutzmaßnahmen gegen Präsentationsangriffe (NIST-Anforderungen an Authenticatoren).

Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.Support on Ko-Fi

Werden biometrische Daten lokal oder zentral gespeichert?

Beide Architekturen kommen vor. Bei einer lokalen Speicherung bleibt eine Referenz oder ein Schlüssel auf dem Smartphone, Computer oder einem geschützten Gerätemodul. Bei einer zentralen Speicherung liegen biometrische Referenzen in einer Server- oder Unternehmensdatenbank, was große Abgleiche ermöglicht, aber auch die möglichen Folgen eines Datenlecks vergrößert.

Lokale Verarbeitung kann das Risiko einer zentralen Sammlung verringern, beseitigt aber nicht alle Gefahren: Gerät, Sensor, Software, Wiederherstellungsweg und Kommunikation müssen ebenfalls geschützt sein. Zentral gespeicherte Daten benötigen strenge Zugriffskontrollen, sichere Verschlüsselung, klare Löschregeln und eine Begrenzung auf den vorgesehenen Zweck. Ob ein System Rohbilder, abgeleitete Templates oder andere Werte verarbeitet, muss anhand seiner konkreten Dokumentation beurteilt werden.

Ist Biometrie sicherer als ein Passwort?

Es gibt keine allgemeine Antwort. Biometrie kann bequemer sein und manche Angriffe auf schwache oder weitergegebene Passwörter vermeiden. Sie ist aber kein unveränderliches Geheimnis, kann falsch akzeptieren oder zurückweisen und ist nach einem Datenleck schwerer zu ersetzen. Ein biometrischer Zugang ist auch nur so belastbar wie seine Sensoren, Speicherung, Schwellwerte und Wiederherstellungsoptionen.

Free tools Windows power users keep installed

One-click scans. No signup required.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Bei persönlichen Geräten ist eine lokale biometrische Freigabe in Kombination mit einem starken Gerätecode häufig ein sinnvoller Komfortmechanismus. Für besonders schützenswerte Konten sind eine geeignete Kombination von Faktoren und ein sicherer, nichtbiometrischer Fallback wichtig. Entscheidend ist, nicht allein auf die Bezeichnung „Fingerabdruck“ oder „Gesichtserkennung“ zu vertrauen, sondern die konkrete Architektur und den Zweck zu prüfen.

Was ist beim Datenschutz zu beachten?

In der EU hängt die datenschutzrechtliche Einordnung vom Kontext und der Verarbeitung ab. Ein Foto ist nicht automatisch in jedem Fall eine besondere Kategorie biometrischer Daten. Relevant ist unter anderem, ob technische Verfahren zur eindeutigen Identifizierung eingesetzt werden. Die Datenschutz-Grundverordnung behandelt biometrische Daten, die zur eindeutigen Identifizierung einer natürlichen Person verarbeitet werden, als besondere Kategorie personenbezogener Daten; Rechtsgrundlage, Zweck, Umfang und Schutzmaßnahmen sind für den jeweiligen Anwendungsfall zu prüfen (Datenschutz-Grundverordnung (EU) 2016/679).

Besonders eingriffsintensiv können Systeme sein, die ohne aktive Mitwirkung aus der Entfernung identifizieren, zentrale Referenzdatenbanken aufbauen oder Bewegungs- und Verhaltensprofile erstellen. Eine lokale Gerätefreigabe ist deshalb nicht mit flächendeckender Identifizierung gleichzusetzen. Für Unternehmen gehören Zweckbindung, Datenminimierung, alternative Verfahren, Löschung, Zugriffsschutz und eine Prüfung der Auswirkungen auf Betroffene zu den zentralen Entscheidungspunkten. Die konkrete rechtliche Bewertung hängt von Rechtsordnung und Einsatzfall ab.

Worauf sollten Nutzer und Unternehmen achten?

Für Nutzer

  • Wird der biometrische Vergleich auf dem Gerät oder auf einem Server durchgeführt?
  • Gibt es einen starken PIN- oder Gerätecode-Fallback und eine Möglichkeit, die Biometrie abzuschalten?
  • Was wird gespeichert: Bild, Template oder ein anderer abgeleiteter Wert?
  • Kann die Erkennung durch Verletzung, Krankheit, Handschuhe oder schlechte Beleuchtung ausfallen?
  • Was passiert nach mehreren Fehlversuchen, und wie lässt sich der Zugang wiederherstellen?
  • Dient die Biometrie nur zum Entsperren eines eigenen Geräts oder zur Identifizierung in einer größeren Datenbank?

Für Unternehmen

  • Definieren Sie den Zweck genau: 1:1-Verifizierung, 1:n-Identifizierung, Zugangskontrolle oder etwas anderes.
  • Prüfen Sie, ob eine lokale oder dezentrale Lösung genügt, statt eine zentrale Referenzdatenbank aufzubauen.
  • Testen Sie Fehlerraten unter realistischen Bedingungen und für relevante Nutzergruppen.
  • Verlangen Sie Schutzmaßnahmen gegen Präsentationsangriffe und sichern Sie Sensor, Verarbeitung und Kommunikation.
  • Planen Sie einen zugänglichen nichtbiometrischen Fallback, Wiederherstellung und Löschung ein.
  • Bewerten Sie Verschlüsselung, Schlüsselverwaltung, Zugriffskontrollen, Auditierbarkeit und Zweckbegrenzung.
  • Prüfen Sie Datenschutzpflichten und mögliche Auswirkungen auf Betroffene für den konkreten Einsatzfall.
  • Berücksichtigen Sie Integration, Offline-Fähigkeit, Lieferantenabhängigkeit und die Möglichkeit, Referenzdaten sicher zu migrieren oder zu löschen.

Der zentrale Zielkonflikt: Je umfassender und reibungsloser biometrische Erkennung eingesetzt wird, desto wichtiger werden Schutz vor Überwachung, Fehlentscheidungen und Missbrauch. Ein lokaler Fingerabdruck zum Entsperren des eigenen Geräts ist technisch und rechtlich anders zu bewerten als eine Kamera, die Menschen ohne aktive Mitwirkung mit einer zentralen Datenbank abgleicht.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Quick Recap

Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.