The keystrokes are mandatory. The consent is not on offer.
Der Tastenanschlag ist Pflicht. Die Einwilligung wird nicht angeboten.
In April 2021 the European Banking Authority was asked, in as many words, whether a payment provider could satisfy the strong authentication requirement using behavioural data without running into the General Data Protection Regulation. It answered the first half and wrote the second half out of scope: behavioural data may be used as an inherence element, and this is “without prejudice to the requirements of the General Data Protection Regulation”. Five years later nobody has closed the gap. The way you type, hold your phone and move a cursor is now a lawful way to meet a legal obligation you cannot decline — and the one condition in data protection law that would normally make sensitive processing lawful, explicit consent, is the one condition the design of the obligation rules out.
What the EBA actually decided
Strong customer authentication under the second Payment Services Directive requires two elements from three categories: knowledge, possession and inherence. Knowledge is something the payer knows, possession is something the payer has, inherence is something the payer is. Inherence is the category that has always been read as biometrics, and the EBA has read it broadly from the start.
Paragraph 34 of the EBA’s Opinion on the implementation of the technical standards (EBA-Op-2018-04) said inherence “is typically based on biometrics (including behavioural biometrics)”. Paragraph 18 of the EBA’s Opinion on the elements of strong customer authentication (EBA-Op-2019-06, June 2019) went further: inherence “includes biological and behavioural biometrics” and “relates to physical properties of body parts, physiological characteristics and behavioural processes created by the body, and any combination of these”. Paragraph 19 and Table 1 of that Opinion give a non-exhaustive list of what counts. Keystroke dynamics is on it. So is the angle at which a user holds the device. So are body movement patterns.
The only quality bar is in Article 8(1) of Commission Delegated Regulation (EU) 2018/389, which requires that the access devices and software have “a very low probability of an unauthorised party being authenticated as the payer”. The regulation does not quantify “very low”. It does not require a published false-acceptance rate, an independent test, or any disclosure to the payer of what is being measured about them.
Then came the question. In November 2020 a submitter put it to the EBA that meeting the behavioural-biometrics standard would require capturing “how a consumer navigates on a computer or webpage, capturing keystrokes, typing style and speed and how the consumer interacts with their device”, possibly by “installing technologies that monitor a consumer’s use of a personal device”, and that this “could lead to solutions that profile individuals using sensitive information in conflict with the General Data Protection Regulation”.
The EBA published its answer on 23 April 2021. Behavioural data and auditable scores based on it may be used as an inherence element, provided Article 8 is met, and “it is for the payment service provider to choose the authentication approaches they would apply”. Then the sentence that matters: “This is without prejudice to the requirements of the General Data Protection Regulation (EU) 2016/679 (GDPR).”
That is not evasion. The EBA has no mandate over data protection law and would have been criticised for asserting one. But the effect is that the authority which made behavioural biometrics a lawful way to discharge a mandatory obligation expressly did not say on what basis the underlying data may be collected — and the authorities that could say have not been asked the payments question.
The switch in the definition
Article 4(14) of the GDPR defines biometric data as personal data resulting from specific technical processing, relating to the physical, physiological or behavioural characteristics of a person, which allow or confirm that person’s unique identification. The UK’s Information Commissioner’s Office, in guidance published on 19 November 2024, breaks that into three cumulative criteria and gives the examples: the characteristic can be “the way someone types”, a voice, a fingerprint or a face; the processing must be by a specific technology; and the result must be capable of uniquely identifying the person.
That definition alone does not make the data sensitive. Article 9 attaches to biometric data only when it is processed “for the purpose of uniquely identifying a natural person”. The ICO states the consequence plainly: “Not all biometric data is automatically special category biometric data. It only becomes this if you use it to uniquely identify someone. Your purpose for processing biometric data is therefore important.”
Purpose is the switch. And in the inherence case the purpose is not ambiguous. The EBA’s own formulation is that inherence includes behavioural biometrics “identifying the specific authorised user”. Article 8 of the delegated regulation measures the system by the probability that an unauthorised party is authenticated as the payer. The entire point of the element is that the pattern belongs to one person and not to another. A behavioural inherence factor that did not distinguish the account holder from anyone else would not be an inherence factor at all.
What the data protection regulators say about the same check
There is a long-running argument about whether a one-to-one check is “identification” at all. The industry reading is that verification and identification are different operations: identification searches a population to find out who someone is; verification compares one sample against one stored template to confirm a claim the person has already made. On that reading, Article 9 covers the first and not the second.
The European Data Protection Board has taken the opposite view in writing. Paragraph 12 of its Guidelines 05/2022 on facial recognition technology, in the version adopted on 26 April 2023, says: “While both functions — authentication and identification — are distinct, they both relate to the processing of biometric data related to an identified or identifiable natural person and therefore constitute a processing of personal data, and more specifically a processing of special categories of personal data.”
Those guidelines are addressed to law enforcement and to facial recognition. They are not a ruling on payment authentication. But the sentence is about the general property of a biometric process, not about faces or police, and it is the clearest statement any European data protection body has made about the question the EBA left open.
Why consent is the condition that cannot be used
Article 9(1) prohibits the processing of special category data unless one of the ten conditions in Article 9(2) applies. Run through them against a bank authenticating a payment. Employment and social security law: no. Vital interests: no. Not-for-profit bodies, data manifestly made public by the subject, legal claims, health or social care, public health, archiving and research: no. Substantial public interest under Article 9(2)(g) is possible in principle, but it requires a basis in Union or Member State law that is proportionate, respects the essence of the right and provides specific safeguards — and no European payments instrument currently in force supplies one for authentication data.
One is being written. The Commission’s proposal for a Payment Services Regulation, COM(2023) 367 final, contains an express authorisation for providers to process special category data where necessary to comply with the transaction-monitoring obligation; the reading of the proposal’s numbering is the International Association of Privacy Professionals’ and that of the law firms tracking the file, since the final compromise text has not yet appeared in the Official Journal. Two things follow. The provision is tied to the fraud-monitoring duty, not to the authentication duty — the inherence case is not obviously inside it. And it does not exist yet: the Council and Parliament announced provisional agreement in November 2025, and until publication and application every deployment running today stands on the ground described above.
That leaves Article 9(2)(a): explicit consent. And explicit consent has a prior requirement that this context removes. Consent must be freely given, which means a real alternative that is not detrimental. Strong customer authentication is not optional for the customer. Article 97 of PSD2 places the duty on the payment service provider to apply it; the payer cannot waive it, and a payer who refused would not get a different service, they would get no electronic payment.
A provider can of course offer a non-behavioural inherence factor, or a knowledge-plus-possession combination, and many do. Where that genuine alternative exists, consent can work. Where it does not — and it does not on a browser session where the behavioural signal is collected continuously in the background rather than at a discrete prompt — the customer is not being asked. The stream is running before any consent dialogue could appear, because a baseline that began at the moment of consent would have nothing to compare against.
Note what is missing from Article 9(2) altogether: there is no fraud-prevention condition. Recital 47 of the GDPR does say that “the processing of personal data strictly necessary for the purposes of preventing fraud also constitutes a legitimate interest of the data controller concerned” — but legitimate interest is an Article 6 lawful basis. It answers the first of the two tests a controller must pass and says nothing about the second. If the processing is special category data, fraud prevention on its own does not lift the prohibition. This is the structural gap, and it is not a drafting oversight anyone has since repaired.
The case for doing it anyway, put as strongly as it deserves
The argument on the other side is not weak, and it has the better numbers behind it.
On 15 December 2025 the EBA and the European Central Bank published their joint report on payment fraud. Fraud reported across the European Economic Area was €3.4 billion in 2022, €3.5 billion in 2023 and €4.2 billion in 2024 — a rise of about 17% in the last of those years, against a fraud rate that stayed at roughly 0.002% of total transaction value. Losses on credit transfers reached €2.200 billion in 2024, up 16%; card payments on EU/EEA-issued cards reached €1.329 billion, up 29%. Card fraud was 17 times higher when the payee sat outside the EEA, where strong authentication is not legally required.
The two authorities’ conclusion was that strong authentication remains effective against the fraud types it was designed to stop, and that the fraud has moved. What is growing is the manipulation of the payer: the customer is talked into authenticating a transaction that is genuinely theirs and genuinely wrong. For credit transfers in 2024, the EBA and the ECB found that payment service users bore approximately 85% of total fraud losses, mainly because of scams that tricked them into initiating the payments themselves.
No knowledge or possession factor can see that. The password is correct, the device is the right device, the customer is the customer. The only signal that distinguishes a coached victim from an ordinary payer is in how the session is conducted — long pauses at the wrong points, a transfer typed rather than pasted, the phone held to the ear during data entry, hesitation at a screen the customer normally passes without pausing. That is behavioural data, and it is the tool that addresses precisely the residual the supervisors say is now dominant.
The liability is moving to match. On 27 November 2025 the Council of the EU and the European Parliament announced provisional agreement on a Payment Services Regulation and a revised directive; the Council’s own statement says a provider “will be liable for covering customers’ losses, if it failed to implement appropriate fraud prevention mechanisms”. A provider told it will pay for fraud it failed to prevent, and told that the tool which would prevent it may be special category data with no available condition, is in a position no drafting inside the bank can resolve. This is the same structure that appeared when the payee-verification warning was mandated without moving the liability that follows it, and the same structure that produces two different thresholds for putting the same name on the same shared fraud list: an obligation is created in one instrument and its legal foundation is assumed to exist in another.
Where it stops being authentication
The scam-detection use is not the authentication use, and the difference is not cosmetic. Authenticating asks whether this is the account holder. Scam detection asks what is happening to the account holder. It is not trying to identify anyone; it is trying to infer a state.
The EU’s Artificial Intelligence Act, drafted years after the EBA opinions, draws its lines in a third place again. Article 3(36) defines biometric verification as “the automated, one-to-one verification, including authentication, of the identity of natural persons”, and point 1(a) of Annex III excludes from the high-risk category any system “the sole purpose of which is to confirm that a specific natural person is the person he or she claims to be”. Behavioural inherence, used only for authentication, is carved out.
Point 1(c) of the same annex is not carved out: systems intended to be used for emotion recognition are high-risk. Recital 18 defines the notion as identifying or inferring “emotions or intentions” from biometric data, listing among others happiness, anger, surprise, embarrassment, shame and contempt. It excludes “physical states, such as pain or fatigue”, and excludes the mere detection of expressions or gestures unless they are used to infer emotion.
A system whose declared function is to detect that a payer is being coached is inferring an intention, or at minimum a state that is neither pain nor fatigue. Whether it lands inside Annex III point 1(c) has not been decided by any regulator this research could find, and the answer probably turns on how the vendor describes the output rather than on what it computes.
Two further details belong side by side. Point 5(b) of Annex III makes creditworthiness assessment high-risk “with the exception of AI systems used for the purpose of detecting financial fraud”. The drafters knew how to write a fraud carve-out. They wrote one in the credit-scoring line and not in the biometrics line. And under Article 50(3), deployers of emotion recognition systems must inform the people exposed to them — a duty that survived the AI Omnibus, Regulation (EU) 2026/1744, published in the Official Journal on 24 July 2026 and in force from 27 July 2026, which moved the Annex III high-risk obligations from 2 August 2026 to 2 December 2027 while leaving the Article 50 transparency chapter on its original date. Article 50(3) is the closest thing in any of these instruments to a right to be told. It is notification, not choice.
Nobody with an interest in a lower number has measured it
Every effectiveness figure in circulation for behavioural biometrics comes from a company that sells it or a firm that sells research to companies that sell it. This research found no supervisory measurement of the false-acceptance or false-rejection rate of a behavioural inherence factor in production, and no published test of whether any deployed implementation actually meets the Article 8 standard.
The market sizing shows what happens in the absence of measurement. Three commercial research firms start from a similar 2026 base and then diverge: one projects USD 8.52 billion by 2030 at a 23.9% compound rate, another USD 11.38 billion by 2031 at 26.95%, a third above USD 31.4 billion at 22.7%. A spread of that width is not a disagreement about growth. It is an admission that the quantity is estimated rather than counted — the same pattern as measured attack findings sitting in one report next to maturity scores the tested firms gave themselves: only one of the two numbers was audited.
How confident to be
Firmly held: the EBA has made behavioural biometrics a compliant inherence element and expressly declined to resolve the data protection question; Article 9(2) contains no fraud-prevention condition; the EDPB has stated in an adopted document that one-to-one authentication is special category processing.
With reasonable confidence: consent cannot bear the weight in the continuous-collection case, because the baseline must predate any dialogue in which consent could be sought.
Cautiously: that scam-detection behavioural systems fall within the AI Act’s emotion recognition category. The recital’s exclusion of physical states is broad enough that a well-drafted product description may keep a system outside it, and no authority has ruled.
What this does not tell you
It does not tell you that any bank is acting unlawfully. Providers may be relying on Article 9(2)(g) via national law this research did not survey, or on the position that a one-to-one check is not processing “for the purpose of uniquely identifying” anyone — a reading the EDPB rejects but no court has yet closed off.
It does not tell you how much behavioural inherence is actually deployed as the second SCA factor as opposed to being used purely for risk scoring under Article 6. Those are different legal situations and the public record does not separate them.
And it does not tell you that the alternative is better. The counterfactual to behavioural monitoring is not privacy; it is a one-time code the victim reads out to the person coaching them, and losses that the EBA and the ECB have measured landing 85% on the customer.
What the case teaches
The pattern here is more general than biometrics. A supervisor with a narrow mandate is asked a question that straddles two rulebooks. It answers the half it owns, correctly, and appends a sentence disclaiming the other half. The sentence is legally impeccable and operationally empty: it hands the unresolved question to the party with the least capacity to resolve it and the most exposure if it guesses wrong.
Payments law is full of these seams. They are visible in the drafting — “without prejudice to”, “subject to applicable law”, “in compliance with the GDPR” — and each marks a place where two authorities agreed not to disagree in public. The cost of the seam is not paid at the seam. It is paid years later by the firm that had to build something and by the customer who was never in a position to be asked. If a rule makes a technology the lawful way to discharge a mandatory duty, the same rulebook should say on what basis the underlying data may be collected. Where it does not, the answer defaults to whoever writes the privacy notice — and a privacy notice is not a legal basis.
Im April 2021 wurde die Europäische Bankenaufsichtsbehörde ausdrücklich gefragt, ob ein Zahlungsdienstleister die starke Kundenauthentifizierung mit Verhaltensdaten erfüllen kann, ohne mit der Datenschutz-Grundverordnung zu kollidieren. Sie beantwortete die erste Hälfte und erklärte die zweite für außerhalb ihrer Zuständigkeit: Verhaltensdaten dürfen als Inhärenz-Element dienen, und das gelte „unbeschadet der Anforderungen der Datenschutz-Grundverordnung”. Fünf Jahre später ist die Lücke offen. Wie jemand tippt, sein Telefon hält und den Zeiger bewegt, ist damit ein zulässiger Weg, eine gesetzliche Pflicht zu erfüllen, die sich nicht ablehnen lässt — und die eine Bedingung, die eine sensible Verarbeitung sonst rechtmäßig macht, die ausdrückliche Einwilligung, ist genau die, welche die Konstruktion dieser Pflicht ausschließt.
Was die Bankenaufsicht entschieden hat
Die starke Kundenauthentifizierung nach der zweiten Zahlungsdiensterichtlinie verlangt zwei Elemente aus drei Kategorien: Wissen, Besitz und Inhärenz. Wissen ist etwas, das der Zahler weiß, Besitz etwas, das er hat, Inhärenz etwas, das er ist. Inhärenz ist die Kategorie, die immer als Biometrie gelesen wurde, und die Bankenaufsicht hat sie von Anfang an weit gelesen.
Randnummer 34 der Stellungnahme zur Umsetzung der technischen Regulierungsstandards (EBA-Op-2018-04) hält fest, Inhärenz beruhe „typischerweise auf Biometrie (einschließlich Verhaltensbiometrie)”. Randnummer 18 der Stellungnahme zu den Elementen der starken Kundenauthentifizierung (EBA-Op-2019-06, Juni 2019) geht weiter: Inhärenz „umfasst biologische und verhaltensbezogene Biometrie” und betreffe „physische Eigenschaften von Körperteilen, physiologische Merkmale und vom Körper erzeugte Verhaltensvorgänge sowie jede Kombination davon”. Randnummer 19 und Tabelle 1 derselben Stellungnahme führen nicht abschließend auf, was zählt. Die Tastenanschlagsdynamik steht darauf. Der Winkel, in dem jemand sein Gerät hält, ebenfalls. Bewegungsmuster des Körpers auch.
Die einzige Qualitätsschwelle steht in Artikel 8 Absatz 1 der Delegierten Verordnung (EU) 2018/389: Zugangsgeräte und Software müssen eine „sehr geringe Wahrscheinlichkeit” aufweisen, dass eine unbefugte Partei als Zahler authentifiziert wird. Die Verordnung beziffert „sehr gering” nicht. Sie verlangt keine veröffentlichte Falschakzeptanzrate, keinen unabhängigen Test und keine Offenlegung gegenüber dem Zahler darüber, was an ihm gemessen wird.
Dann kam die Frage. Im November 2020 trug ein Einreicher der Bankenaufsicht vor, die Erfüllung des Verhaltensbiometrie-Maßstabs erfordere die Erfassung, „wie ein Verbraucher auf einem Rechner oder einer Webseite navigiert, die Erfassung von Tastenanschlägen, Tippstil und -geschwindigkeit sowie der Art, wie der Verbraucher mit seinem Gerät umgeht”, gegebenenfalls durch „Installation von Technologien, die die Nutzung eines privaten Geräts überwachen” — und das könne „zu Lösungen führen, die Personen unter Nutzung sensibler Informationen im Widerspruch zur Datenschutz-Grundverordnung profilieren”.
Die Antwort erschien am 23. April 2021. Verhaltensdaten und darauf gestützte prüfbare Bewertungen dürfen als Inhärenz-Element verwendet werden, sofern Artikel 8 erfüllt ist, und „es liegt beim Zahlungsdienstleister, die Authentifizierungsverfahren zu wählen, die er anwendet”. Und dann der Satz, auf den es ankommt: „Dies gilt unbeschadet der Anforderungen der Datenschutz-Grundverordnung (EU) 2016/679.”
Das ist kein Ausweichen. Die Bankenaufsicht hat kein Mandat im Datenschutzrecht und wäre kritisiert worden, hätte sie eines beansprucht. Die praktische Folge bleibt trotzdem: Die Behörde, die Verhaltensbiometrie zu einem zulässigen Weg gemacht hat, eine zwingende Pflicht zu erfüllen, hat ausdrücklich nicht gesagt, auf welcher Rechtsgrundlage die zugrunde liegenden Daten erhoben werden dürfen — und die Stellen, die es sagen könnten, sind zur Zahlungsverkehrsfrage nie befragt worden.
Der Schalter in der Definition
Artikel 4 Nummer 14 der Datenschutz-Grundverordnung definiert biometrische Daten als personenbezogene Daten aus speziellen technischen Verfahren zu den physischen, physiologischen oder verhaltenstypischen Merkmalen einer Person, die deren eindeutige Identifizierung ermöglichen oder bestätigen. Die britische Datenschutzaufsicht zerlegt das in einer Leitlinie vom 19. November 2024 in drei Voraussetzungen, die kumulativ vorliegen müssen, und nennt als Beispiel für das Merkmal ausdrücklich „die Art, wie jemand tippt”, daneben Stimme, Fingerabdruck und Gesicht.
Diese Definition allein macht die Daten noch nicht sensibel. Artikel 9 greift bei biometrischen Daten nur, wenn sie „zur eindeutigen Identifizierung einer natürlichen Person” verarbeitet werden. Die britische Aufsicht schreibt die Folge unmissverständlich hin: Nicht alle biometrischen Daten seien automatisch besondere Kategorien; sie würden es erst, wenn man sie zur eindeutigen Identifizierung nutze — der Zweck sei deshalb entscheidend.
Der Zweck ist der Schalter. Und im Inhärenz-Fall ist er nicht mehrdeutig. Die Bankenaufsicht selbst formuliert, Inhärenz umfasse Verhaltensbiometrie, die „den konkreten berechtigten Nutzer identifiziert”. Artikel 8 der Delegierten Verordnung misst das System an der Wahrscheinlichkeit, dass eine unbefugte Partei als Zahler authentifiziert wird. Der ganze Sinn des Elements liegt darin, dass das Muster zu einer Person gehört und nicht zu einer anderen. Ein Verhaltensfaktor, der den Kontoinhaber nicht von allen anderen unterschiede, wäre kein Inhärenz-Faktor.
Was die Datenschutzaufsicht zu derselben Prüfung sagt
Über die Frage, ob eine Eins-zu-eins-Prüfung überhaupt „Identifizierung” ist, wird seit Jahren gestritten. Die Lesart der Branche: Identifizierung durchsucht eine Grundgesamtheit, um herauszufinden, wer jemand ist; Verifizierung vergleicht eine Probe mit einer hinterlegten Vorlage, um eine bereits aufgestellte Behauptung zu bestätigen. Danach erfasst Artikel 9 nur das Erste.
Der Europäische Datenschutzausschuss hat schriftlich das Gegenteil vertreten. Randnummer 12 seiner Leitlinien 05/2022 zur Gesichtserkennung, in der am 26. April 2023 angenommenen Fassung, lautet: Zwar seien die beiden Funktionen — Authentifizierung und Identifizierung — verschieden, doch beide beträfen die Verarbeitung biometrischer Daten einer identifizierten oder identifizierbaren Person und stellten damit eine Verarbeitung besonderer Kategorien personenbezogener Daten dar.
Diese Leitlinien richten sich an Strafverfolgungsbehörden und behandeln Gesichtserkennung. Sie sind keine Entscheidung über Zahlungsauthentifizierung. Aber der Satz beschreibt eine allgemeine Eigenschaft biometrischer Verfahren, nicht eine Besonderheit von Gesichtern oder von Polizeiarbeit — und er ist die klarste Äußerung, die eine europäische Datenschutzstelle zu der Frage abgegeben hat, welche die Bankenaufsicht offengelassen hat.
Warum ausgerechnet die Einwilligung nicht trägt
Artikel 9 Absatz 1 verbietet die Verarbeitung besonderer Kategorien, sofern keine der zehn Bedingungen des Absatzes 2 vorliegt. Man gehe sie für eine Bank durch, die eine Zahlung authentifiziert. Arbeits- und Sozialrecht: nein. Lebenswichtige Interessen: nein. Vereinigungen ohne Gewinnerzielungsabsicht, offensichtlich öffentlich gemachte Daten, Rechtsansprüche, Gesundheitsversorgung, öffentliche Gesundheit, Archiv und Forschung: nein. Das erhebliche öffentliche Interesse nach Buchstabe g wäre denkbar, verlangt aber eine verhältnismäßige Grundlage im Unionsrecht oder im Recht eines Mitgliedstaats mit angemessenen Garantien — und kein derzeit geltendes europäisches Zahlungsverkehrsinstrument liefert eine solche Grundlage für Authentifizierungsdaten.
Eine wird geschrieben. Der Kommissionsvorschlag für eine Zahlungsdiensteverordnung, COM(2023) 367 final, enthält eine ausdrückliche Erlaubnis für Anbieter, besondere Datenkategorien zu verarbeiten, soweit dies zur Erfüllung der Transaktionsüberwachungspflicht erforderlich ist; die Zuordnung der Artikelnummern stammt von der International Association of Privacy Professionals und den Kanzleien, die das Verfahren begleiten, denn der endgültige Kompromisstext steht noch nicht im Amtsblatt. Zweierlei folgt daraus. Die Vorschrift hängt an der Betrugsüberwachungspflicht, nicht an der Authentifizierungspflicht — der Inhärenz-Fall liegt nicht offensichtlich darin. Und es gibt sie noch nicht: Rat und Parlament haben im November 2025 eine vorläufige Einigung bekanntgegeben, und bis zu Veröffentlichung und Anwendung steht jede heute laufende Umsetzung auf dem oben beschriebenen Boden.
Bleibt Buchstabe a: die ausdrückliche Einwilligung. Und die hat eine vorgelagerte Voraussetzung, die dieser Zusammenhang gerade beseitigt. Einwilligung muss freiwillig sein, und das heißt: eine echte, nicht nachteilige Alternative. Die starke Kundenauthentifizierung steht dem Kunden nicht frei. Artikel 97 der Zahlungsdiensterichtlinie legt die Pflicht dem Zahlungsdienstleister auf; der Zahler kann nicht verzichten, und wer sich verweigerte, bekäme keinen anderen Dienst, sondern gar keine elektronische Zahlung.
Ein Anbieter kann natürlich einen anderen Inhärenz-Faktor oder eine Kombination aus Wissen und Besitz anbieten, und viele tun das. Wo diese echte Alternative besteht, kann Einwilligung funktionieren. Wo sie fehlt — und sie fehlt in einer Browsersitzung, in der das Verhaltenssignal fortlaufend im Hintergrund erhoben wird statt an einem abgegrenzten Authentifizierungsschritt —, wird der Kunde nicht gefragt. Der Datenstrom läuft, bevor irgendein Einwilligungsdialog erscheinen könnte, denn eine Grundlinie, die erst mit der Einwilligung beginnt, hat nichts, womit sie vergleichen könnte.
Und nun das, was in Artikel 9 Absatz 2 vollständig fehlt: eine Bedingung für Betrugsprävention gibt es dort nicht. Erwägungsgrund 47 der Verordnung sagt zwar, die Verarbeitung, die zur Betrugsprävention unbedingt erforderlich ist, stelle ein berechtigtes Interesse des Verantwortlichen dar — aber das berechtigte Interesse ist eine Rechtsgrundlage aus Artikel 6. Es beantwortet die erste der beiden Prüfungen und sagt zur zweiten nichts. Handelt es sich um besondere Kategorien, hebt Betrugsprävention für sich das Verbot nicht auf. Das ist die strukturelle Lücke, und sie ist kein Redaktionsversehen, das seither jemand geschlossen hätte.
Die Gegenseite, so stark vorgetragen, wie sie es verdient
Das Argument der anderen Seite ist nicht schwach, und die besseren Zahlen stehen dahinter.
Am 15. Dezember 2025 veröffentlichten die Bankenaufsicht und die Europäische Zentralbank ihren gemeinsamen Bericht zum Zahlungsbetrug. Der im Europäischen Wirtschaftsraum gemeldete Betrug belief sich auf 3,4 Milliarden Euro im Jahr 2022, 3,5 Milliarden 2023 und 4,2 Milliarden 2024 — ein Anstieg um rund 17 Prozent im letzten dieser Jahre, bei einer Betrugsquote, die mit etwa 0,002 Prozent des Transaktionswerts stabil blieb. Die Schäden bei Überweisungen erreichten 2024 2,200 Milliarden Euro, ein Plus von 16 Prozent; bei Kartenzahlungen mit im EWR ausgegebenen Karten 1,329 Milliarden, ein Plus von 29 Prozent. Der Kartenbetrug lag um das Siebzehnfache höher, wenn der Zahlungsempfänger außerhalb des EWR saß, wo die starke Authentifizierung rechtlich nicht verlangt wird.
Der Schluss beider Behörden: Die starke Authentifizierung wirkt weiterhin gegen die Betrugsarten, für die sie gebaut wurde — und der Betrug ist umgezogen. Was wächst, ist die Manipulation des Zahlers: Der Kunde wird dazu gebracht, eine Zahlung zu autorisieren, die tatsächlich seine ist und tatsächlich falsch. Für Überweisungen stellten Bankenaufsicht und Zentralbank fest, dass die Zahlungsdienstnutzer 2024 rund 85 Prozent der gesamten Betrugsschäden getragen haben, überwiegend wegen Betrugsmaschen, die sie zur eigenen Auslösung der Zahlung verleiteten.
Kein Wissens- und kein Besitzfaktor sieht das. Das Kennwort stimmt, das Gerät ist das richtige, der Kunde ist der Kunde. Das einzige Signal, das ein angeleitetes Opfer von einem gewöhnlichen Zahler unterscheidet, liegt darin, wie die Sitzung geführt wird — lange Pausen an den falschen Stellen, eine getippte statt eingefügte Kontonummer, das ans Ohr gehaltene Telefon während der Eingabe, Zögern vor einer Maske, die der Kunde sonst ohne Aufenthalt passiert. Das sind Verhaltensdaten, und sie treffen genau den Rest, den die Aufseher heute für den größten halten.
Die Haftung zieht nach. Am 27. November 2025 gaben der Rat der EU und das Europäische Parlament eine vorläufige Einigung über eine Zahlungsdiensteverordnung und eine überarbeitete Richtlinie bekannt; nach der Mitteilung des Rates haftet ein Anbieter für die Schäden seiner Kunden, wenn er keine angemessenen Betrugspräventionsmechanismen umgesetzt hat. Ein Anbieter, dem gesagt wird, er zahle für den Betrug, den er nicht verhindert hat, und dem zugleich gesagt wird, das Mittel dagegen könne eine besondere Datenkategorie ohne verfügbare Erlaubnis sein, steht in einer Lage, die keine Formulierungskunst im Haus auflöst. Es ist dieselbe Bauweise, die auftrat, als die Empfängerüberprüfung vorgeschrieben wurde, ohne die Haftung dahinter zu bewegen, und dieselbe, die zwei verschiedene Schwellen für denselben Eintrag in derselben gemeinsamen Betrugsdatei hervorbringt: Eine Pflicht entsteht im einen Regelwerk, und ihre Grundlage wird im anderen vorausgesetzt.
Wo es aufhört, Authentifizierung zu sein
Die Betrugserkennung ist nicht die Authentifizierung, und der Unterschied ist nicht kosmetisch. Authentifizieren fragt, ob dies der Kontoinhaber ist. Betrugserkennung fragt, was gerade mit dem Kontoinhaber geschieht. Sie will niemanden identifizieren, sie will einen Zustand erschließen.
Die Verordnung über künstliche Intelligenz, Jahre nach den Stellungnahmen der Bankenaufsicht entstanden, zieht ihre Linie an einer dritten Stelle. Artikel 3 Nummer 36 definiert die biometrische Verifizierung als „automatisierte Eins-zu-eins-Überprüfung, einschließlich Authentifizierung, der Identität natürlicher Personen”; Anhang III Nummer 1 Buchstabe a nimmt Systeme, deren „alleiniger Zweck” die Bestätigung der behaupteten Identität ist, aus der Hochrisiko-Einstufung heraus. Verhaltensbiometrie, allein zur Authentifizierung eingesetzt, ist ausgenommen.
Buchstabe c desselben Anhangs ist nicht ausgenommen: Systeme zur Emotionserkennung sind hochriskant. Erwägungsgrund 18 definiert den Begriff als das Erkennen oder Erschließen von „Emotionen oder Absichten” aus biometrischen Daten und zählt auf: Freude, Trauer, Wut, Überraschung, Ekel, Verlegenheit, Aufregung, Scham, Verachtung, Zufriedenheit, Belustigung. Ausgenommen sind „körperliche Zustände wie Schmerz oder Erschöpfung” sowie das bloße Erkennen von Ausdrücken und Gesten, solange daraus keine Emotion abgeleitet wird.
Ein System, dessen erklärte Aufgabe es ist, ein angeleitetes Opfer zu erkennen, erschließt eine Absicht — mindestens einen Zustand, der weder Schmerz noch Erschöpfung ist. Ob es damit unter Anhang III Nummer 1 Buchstabe c fällt, hat, soweit diese Recherche reicht, keine Aufsicht entschieden; die Antwort dürfte eher davon abhängen, wie der Anbieter die Ausgabe beschreibt, als davon, was das System rechnet.
Zwei weitere Einzelheiten gehören nebeneinander. Anhang III Nummer 5 Buchstabe b erklärt die Bonitätsbewertung für hochriskant, „mit Ausnahme von KI-Systemen, die zur Aufdeckung von Finanzbetrug verwendet werden”. Die Verfasser wussten also, wie man eine Betrugsausnahme schreibt. Sie haben sie in die Zeile zur Bonität geschrieben und nicht in die zur Biometrie. Und nach Artikel 50 Absatz 3 müssen Betreiber von Emotionserkennungssystemen die betroffenen Personen unterrichten — eine Pflicht, die den KI-Omnibus überstanden hat, die Verordnung (EU) 2026/1744, veröffentlicht im Amtsblatt am 24. Juli 2026 und in Kraft seit dem 27. Juli 2026, die die Hochrisiko-Pflichten des Anhangs III vom 2. August 2026 auf den 2. Dezember 2027 verschoben, das Transparenzkapitel des Artikels 50 aber auf seinem ursprünglichen Datum belassen hat. Artikel 50 Absatz 3 ist das, was in allen diesen Regelwerken einem Recht auf Kenntnis am nächsten kommt. Er ist eine Mitteilung, keine Wahl.
Niemand mit einem Interesse an einer niedrigeren Zahl hat gemessen
Jede kursierende Wirksamkeitszahl zur Verhaltensbiometrie stammt von einem Unternehmen, das sie verkauft, oder von einem Haus, das Marktstudien an solche Unternehmen verkauft. Diese Recherche hat keine aufsichtliche Messung der Falschakzeptanz- oder Falschrückweisungsrate eines im Betrieb eingesetzten Verhaltensfaktors gefunden und keinen veröffentlichten Nachweis, dass irgendeine ausgelieferte Umsetzung den Maßstab des Artikels 8 tatsächlich erreicht.
Was ohne Messung passiert, zeigen die Marktschätzungen. Drei Marktforschungshäuser starten von einer ähnlichen Basis für 2026 und laufen dann auseinander: 8,52 Milliarden US-Dollar bis 2030 bei 23,9 Prozent jährlichem Wachstum, 11,38 Milliarden bis 2031 bei 26,95 Prozent, über 31,4 Milliarden bei 22,7 Prozent. Eine Spanne dieser Weite ist kein Streit über Wachstum. Sie ist das Eingeständnis, dass die Größe geschätzt und nicht gezählt wird — dasselbe Muster wie gemessene Angriffsbefunde, die in einem Bericht neben selbst vergebenen Reifegraden stehen: Von den beiden Zahlen wurde nur eine geprüft.
Wie sicher man sein sollte
Fest vertreten: Die Bankenaufsicht hat Verhaltensbiometrie zu einem regelkonformen Inhärenz-Element gemacht und die datenschutzrechtliche Frage ausdrücklich nicht beantwortet; Artikel 9 Absatz 2 enthält keine Bedingung für Betrugsprävention; der Europäische Datenschutzausschuss hat in einem angenommenen Dokument festgehalten, dass auch die Eins-zu-eins-Authentifizierung eine Verarbeitung besonderer Kategorien ist.
Mit vernünftiger Sicherheit: Die Einwilligung trägt im Fall der fortlaufenden Erhebung nicht, weil die Grundlinie zeitlich vor jedem Dialog liegen muss, in dem man sie einholen könnte.
Vorsichtig: dass Verhaltenssysteme zur Betrugserkennung unter die Emotionserkennung der KI-Verordnung fallen. Der Ausschluss körperlicher Zustände im Erwägungsgrund ist weit genug, dass eine geschickte Produktbeschreibung ein System davor bewahren kann, und entschieden hat es niemand.
Was daraus nicht folgt
Es folgt nicht, dass irgendeine Bank rechtswidrig handelt. Anbieter können sich auf Buchstabe g in Verbindung mit nationalem Recht stützen, das diese Recherche nicht durchgesehen hat, oder auf die Position, dass eine Eins-zu-eins-Prüfung nicht „zur eindeutigen Identifizierung” verarbeitet — eine Lesart, die der Datenschutzausschuss ablehnt, die aber kein Gericht bisher ausgeschlossen hat.
Es folgt auch nicht, wie viel Verhaltensbiometrie tatsächlich als zweiter Authentifizierungsfaktor eingesetzt wird und wie viel davon reine Risikobewertung nach Artikel 6 ist. Das sind verschiedene Rechtslagen, und die öffentlichen Unterlagen trennen sie nicht.
Und es folgt nicht, dass die Alternative besser wäre. Der Gegenentwurf zur Verhaltensüberwachung ist nicht Datenschutz, sondern ein Einmalcode, den das Opfer demjenigen vorliest, der es anleitet — und Schäden, von denen Bankenaufsicht und Zentralbank zu 85 Prozent den Kunden treffen sehen.
Was der Fall lehrt
Das Muster reicht über die Biometrie hinaus. Eine Aufsicht mit engem Mandat wird etwas gefragt, das über zwei Regelwerke läuft. Sie beantwortet die Hälfte, die ihr gehört, zutreffend, und hängt einen Satz an, der die andere Hälfte ausklammert. Der Satz ist juristisch tadellos und praktisch leer: Er reicht die ungelöste Frage an denjenigen weiter, der sie am wenigsten lösen kann und am meisten verliert, wenn er falsch rät.
Das Zahlungsverkehrsrecht ist voll solcher Nähte. Man sieht sie an den Formeln — „unbeschadet”, „vorbehaltlich des anwendbaren Rechts”, „im Einklang mit der Datenschutz-Grundverordnung” —, und jede markiert eine Stelle, an der sich zwei Behörden darauf verständigt haben, öffentlich nicht uneins zu sein. Bezahlt wird die Naht nicht dort, wo sie liegt. Bezahlt wird sie Jahre später von dem Haus, das etwas bauen musste, und von dem Kunden, der nie in der Lage war, gefragt zu werden. Wenn eine Regel eine Technik zum zulässigen Weg macht, eine zwingende Pflicht zu erfüllen, sollte dasselbe Regelwerk sagen, auf welcher Grundlage die zugrunde liegenden Daten erhoben werden dürfen. Wo es das nicht tut, entscheidet am Ende, wer die Datenschutzerklärung schreibt — und eine Datenschutzerklärung ist keine Rechtsgrundlage.