---
title: "„Die Datenbank von Diia leaken“ ist unmöglich: Vizeminister erklärt, wie der Datenschutz in der App tatsächlich funktioniert"
description: "Vizeminister Witali Baschaschow erklärt, warum in der App Diia keine einheitliche Datenbank existiert, die „geleakt“ werden könnte, und wie eine mehrstufige Architektur 1,7 Millionen tägliche Nutzer schützt."
date: 2026-09-01T14:08:04.000Z
lang: de
url: https://xab.info/de/posts/diia-so-funktioniert-der-datenschutz-und-warum-die-datenbank-nicht-geleakt-wird
tags: [diya, cyber-security, ukraine, digital-government, data-protection]
publisher: "XAB.info"
---

# „Die Datenbank von Diia leaken“ ist unmöglich: Vizeminister erklärt, wie der Datenschutz in der App tatsächlich funktioniert

![Offizielles Porträt des Vize Ministers, der den Datenschutz in der Diia-App erklärt](https://xab.info/media/2026/09/01/diya-kak-ustroena-zashchita-dannykh-i-pochemu-ee-ne-slivayut/diya-kak-ustroena-zashchita-dannykh-i-pochemu-ee-ne-slivayut-1.webp)

## 🎯 Key Points

- In der App „Diia“ gibt es keine einheitliche, zentralisierte Datenbank personenbezogener Daten: Das System arbeitet nach dem Prinzip Zero Data Retention, und nach Beendigung der Sitzung verschwinden Token und Sitzungsdaten.
- Den Datenaustausch stellt das Gateway „Trembita“ auf X-Road-Prinzipien bereit, das fast 200 Register und über 1000 Dienste mit mehr als 32 Millionen Austauschen pro Tag verbindet.
- Der Schutz folgt dem defense-in-depth-Modell und wird durch ein rund-um-die-Uhr-SOC und ein Threat-Intelligence-Team ergänzt; jede Funktion durchläuft vor dem Release ein Audit (privacy by design).

Jeden Tag öffnen rund 1,7 Millionen Ukrainer die App „Diia“, um in wenigen Sekunden eine Bescheinigung zu erhalten, ein Formular zu unterschreiben oder einen staatlichen Dienst zu beantragen – und denken selten darüber nach, was in diesem Moment mit ihren Daten geschieht. Genau dieses „stille“ Vertrauen macht es, wie Witali Baschaschow, Vizeminister für Cybersicherheit und Cloud im Ministerium für digitale Transformation, erklärt, zum besten Gegenmittel gegen die wiederkehrenden Gerüchte über „Leaks“ und das „Leaken der Diia-Datenbank“, das Verständnis der internen Architektur der App. In seinem Gastbeitrag für RBC-Ukraine legt der Beamte detailliert dar, warum ein zentralisiertes Speichermedium für personenbezogene Daten im System faktisch nicht existiert.

### Warum „die Diia-Datenbank leaken“ technisch unmöglich ist

Die zentrale Verzerrung, die Baschaschow in der öffentlichen Debatte herausstellt, ist die Vorstellung, dass es in „Diia“ eine einheitliche Datenbank personenbezogener Daten gibt, die man „mit einem einzigen Zug“ leaken könnte. Nach seinen Worten existiert ein solches zentralisiertes Speichermedium physisch nicht, und deshalb gibt es auch nichts zu „leaken“. Die App arbeitet nach dem Prinzip data-in-transit, dem sogenannten „Zero Data Retention“ (null Datenretention): Wenn ein Nutzer eine Einkommensbescheinigung oder einen Fahrzeugschein anfordert, holt das System keine Kopie aus einem eigenen Archiv, und sobald die Sitzung endet, verschwinden sowohl der Zugriffstoken als auch die eigentliche Sitzungsinformation darüber, wonach der Nutzer gesucht hat. Baschaschow vergleicht dies mit einem Geldautomaten, der sich für einen Moment mit der Bank verbindet, den Kontostand anzeigt und die Information sofort „vergisst“, ohne Geld darin zu speichern.

### Wie das Gateway „Trembita“ funktioniert

Als zentrales Element der Architektur nennt Baschaschow das System „Trembita“ – ein staatliches, geschütztes Gateway für den Datenaustausch zwischen Registern und Behörden, das auf den Prinzipien des estnischen X-Road aufgebaut ist. Wenn sich ein Nutzer in „Diia“ authentifiziert und eine Anfrage stellt, „zieht“ genau dieses Gateway in Echtzeit die benötigten Informationen aus dem entsprechenden Register: Angaben zum Fahrzeug aus dem Fahrzeugregister, Informationen über ein Neugeborenes aus dem GRAGS, der Status eines Einzelunternehmers (FOP) aus dem Register der Unternehmer. Jede Anfrage wird verschlüsselt und mit dem elektronischen Schlüssel des Nutzers signiert, und die Architektur des Austauschs schließt die Möglichkeit aus, die Daten irgendwo in der Mitte der Kette „mitzulesen“. Laut dem Beitrag verbindet „Trembita“ heute fast 200 staatliche Register, ermöglicht den Betrieb von über 1000 Diensten und Leistungen und registriert täglich mehr als 32 Millionen Datenaustausche; seit dem Start haben sich mehr als 30 Milliarden solcher Austausche angesammelt, was, so der Beamte, den Ukrainern 30 Milliarden Papierbescheinigungen und Auszüge erspart hat.

### Mehrebenen-Schutz und rund-um-die-Uhr-Monitoring

Das Prinzip „nichts speichern“ ist nur eine Ebene des Schutzes. In „Diia“ gilt, wie Baschaschow erklärt, ein mehrstufiges Sicherheitsmodell nach dem defense-in-depth-Prinzip: Jede Ebene der Infrastruktur, von den API-Gateways bis zu den Back-End-Diensten, verfügt über ein eigenes Zugangskontrollsystem, sodass die Kompromittierung einer Ebene keinen Zugriff auf die übrigen öffnet. Der Beamte vergleicht dies mit einem Mehrfamilienhaus, in dem der Hof abgeschlossen ist, ein Concierge an der Tür steht und auf jedem Stockwerk die Wohnungstür verschlossen ist. Diese Schicht wird durch ein Security Operations Center ergänzt, das rund um die Uhr den Datenverkehr, Anomalien und verdächtige Muster überwacht, sowie durch ein Threat-Intelligence-Team, das täglich den Darknet, geschlossene Telegram-Kanäle und technische Foren monitorisiert – nicht zur „Überwachung“, sondern um Erwähnungen angeblicher ukrainischer Leaks zu erkennen, bevor sie zum Nachrichtenstoff werden. Jede neue Funktion, fügt Baschaschow hinzu, durchläuft noch vor dem Release ein Sicherheitsaudit – das ist das Prinzip privacy by design, bei dem der Schutz bereits auf Architekturebene verankert und nicht nachträglich ergänzt wird.

### Kontext: Leaks-Gerüchte und die Position des Ministeriums

Die Erklärung Baschaschows kommt vor dem Hintergrund wiederkehrender Meldungen im öffentlichen Raum über „Leaks“ und „Datenleaks“ aus „Diia“, die das Digitalministerium systematisch dementiert. So widerlegte die Behörde im September 2025 öffentlich die Information über ein Datenleck von 20 Millionen Ukrainern aus der App und erklärte, dass „Diia“ bei solchen Vorfällen „unbeteiligt“ sei. Baschaschow räumt offen ein, dass es nirgendwo auf der Welt einen perfekten Schutz gibt, betont aber: Je besser der Nutzer versteht, wie das System aufgebaut ist, desto leichter kann er ein reales Problem von einem Fake unterscheiden, der auf Panik abzielt. Die Frage des Vertrauens in den digitalen Staat nennt er besonders sensibel, da „Diia“ Passdaten, Vermögen und die Unternehmensregistrierung betrifft – praktisch alles, was mit der Interaktion zwischen Mensch und Staat zu tun hat.

## 🔍 Fact-Check Verification

- [Wo ist die „Diia-Datenbank“ versteckt und wie ist der Staat im Smartphone tatsächlich aufgebaut](https://www.rbc.ua/ukr/news/-de-zahovana-baza-danih-diyi-ta-k-naspravdi-1788271416.html) - Оригинал колонки В. Балашова; источник всех фактов и цифр в статье (Zero Data Retention, «Трембіта», X-Road, 1,7 млн/день, ~200 реестров, 32 млн обменов/день, 30+ млрд, defense-in-depth, SOC, Threat Intelligence, privacy by design).
- [Digitalministerium dementiert Datenleck von 20 Millionen Ukrainern aus der App „Diia“. Was bekannt ist](https://socportal.info/ru/news/mintcifry-oproverglo-utechku-dannykh-20-millionov-ukraintcev-iz-prilozheniya-diya-chto-izvestno/) - Контекст: ведомство опровергло слух об утечке 20 млн; согласуется с тезисом колонки о регулярных фейках.
- [Leak der Daten von 20 Mio. Ukrainern ins Netz: Das Digitalministerium erklärt, was passiert ist, „Diia“ ist nicht beteiligt](https://riasv.ru/politics/2025/09/21/sliv-dannyh-20-mln-ykraincev-v-set-v-mincifry-obiasnili-chto-proizoshlo-diia-ni-pri-chem/) - Контекст: позиция Минцифры по инциденту (сентябрь 2025); «Дія» не причастна — соответствует линии колонки.
- [Keine Leaks: Das Digitalministerium dementiert die Information über ein Datenleck von 20 Mio. Ukrainern](https://focus.ua/digital/725144-nikakih-slivov-v-mincifry-oprovergli-informaciyu-ob-utechke-dannyh-20-mln-ukraincev) - Дополнительное подтверждение опровержения слухов об утечках; не противоречит фактам колонки.

## ❓ FAQ

### Q: Kann die Datenbank der App „Diia“ „geleakt“ werden?
**A:** Nach Worten des Vize Ministers W. Baschaschow existiert in „Diia“ keine einheitliche, zentralisierte Datenbank personenbezogener Daten: Die App arbeitet nach dem Prinzip Zero Data Retention, und nach Beendigung der Sitzung werden der Zugriffstoken und die Sitzungsdaten gelöscht, sodass das „Leaken“ einer einzelnen Datenbank technisch unmöglich ist.

### Q: Was ist „Trembita“ und wie hängt es mit „Diia“ zusammen?
**A:** „Trembita“ ist ein staatliches, geschütztes Gateway für den Datenaustausch zwischen Registern und Behörden, das auf den Prinzipien des estnischen X-Road aufgebaut ist. Es „zieht“ in Echtzeit die benötigten Informationen aus den entsprechenden Registern, und jede Anfrage wird verschlüsselt und mit dem elektronischen Schlüssel des Nutzers signiert.

### Q: Wie viele Daten verarbeitet das System täglich?
**A:** Laut dem Beitrag von Baschaschow verbindet „Trembita“ fast 200 staatliche Register, ermöglicht den Betrieb von über 1000 Diensten und Leistungen und registriert täglich mehr als 32 Millionen Datenaustausche; seit dem Start haben sich mehr als 30 Milliarden Austausche angesammelt.