Swissi AI Journal

Peer-reviewed open accessFachartikelJuli 2026

Credentials und triangulierte Trust Signals auf einem einzelnen rechenschaftsfähigen Identifier

Ein Hash-verankertes Distributed-Ledger Framework für portable Identität über Jurisdiktionen hinweg

DOI (EN): 10.5281/zenodo.21704861

Walter Kurz

Swissi Institute for AI

Zitieren als:
Kurz, W. (2026). Credentials and Triangulated Trust Signals on a Single Accountable Identifier: A Hash-Anchored Distributed-Ledger Framework for Portable Identity across Jurisdictions. Swissi AI Journal, 2026. https://doi.org/10.5281/zenodo.21704861

Zusammenfassung

Digitale Identität bleibt strukturell starr, wenn sie an Provider Accounts, veränderliche Handles, einzelne soziale Kontexte und lokale Wallet Schemes gebunden ist. Dieses Paper definiert eine rechenschaftsfähige Hash-Anchor Tier oberhalb von Wallets und Credential Schemes. Aufbauend auf einem Companion Model für Legal Identity Assurance bindet die Tier einen inerten Root Anchor an einen event-backed Entity Actor Identity (EAID) Assurance-Zustand, unterstützt nicht verknüpfbare Profile Anchors für getrennte Kontexte und erlaubt relying parties, gate-spezifische Assurance-at-Time über offengelegte unabhängige Confirmation-Event Cluster zu evaluieren. Das formale Modell formuliert die Trennungsinvariante von Identifier und Capability, definiert Root und Profile Anchors, modelliert Disclosure und lawful resolution als Constraints und gibt eine zweischichtige Erasure-Konstruktion für aufbewahrte Commitments und off-chain Personenverknüpfung. Es modelliert ausserdem Trust als Reliance Event, in dem pseudonyme Interaktion rational wird, wenn eine Presentation das angeforderte Gate erfüllt und Recourse den rechtlich relevanten Imputation Point erreichen kann. Das Ergebnis ist eine scheme-agnostische Aggregation Layer, die national wallets ergänzt, natürliche, juristische und maschinelle Actor Constellations unterstützt und Bedingungen formuliert, unter denen Pseudonymität, lawful access, data erasure und retention gemeinsam erfüllt werden können.

Schlagwörter:
  • digitale Identität
  • verifiable credentials
  • rechenschaftsfähige Pseudonymität
  • distributed ledger
  • selective disclosure
  • Identity Assurance
  • self-sovereign identity
  • Hash Anchor

Einleitung

Digitale Identität wird starr, wenn sie an einen Provider Account, einen veränderlichen Contact Handle, einen einzelnen sozialen Kontext und ein einzelnes Rechtssystem gebunden ist. Natürliche Personen bewegen sich zwischen familiären, beruflichen, zivilgesellschaftlichen und pseudonymen Kontexten, und sie können auch mehrere jurisdiktionale Identitäten halten. Platform Accounts falten diese Publika auf eine Präsentationsfläche zusammen, eine Dynamik, die als Context Collapse und als Audience Management in sozialer Interaktion untersucht wird.(Marwick and boyd 2011; Goffman 1959) Auch das Privacy Problem ist kontextuell: Ein Datum kann in einer Beziehung angemessen und in einer anderen unangemessen sein, auch wenn es wahr ist und rechtmässig gehalten wird.(Nissenbaum 2010)

Aus diesem Account-Level Design folgen vier Starrheiten. Anchor Rigidity entsteht, wenn Identität an eine Telefonnummer, E-Mail-Adresse, einen Platform Account oder eine Wallet Instance geschweisst wird statt an eine portable Root. Context Rigidity entsteht, wenn ein Identifier zugleich familiäre, berufliche, öffentliche und pseudonyme Interaktion bedienen muss. Portability Rigidity entsteht, wenn eine Identitätsprüfung durch eine Institution von einer anderen nicht ohne erneute Erhebung wiederverwendet werden kann. Jurisdiction Rigidity entsteht, wenn ein Scheme einen Rechtsrahmen trägt, während Leben und Transaktionen des Actors Grenzen überschreiten. Die gemeinsame Ursache ist architektonisch: Flexible Nutzung verlangt ein Identitätsobjekt oberhalb von Wallets, Providern und lokalen Schemes.

Regulatorische Druckpunkte laufen auf denselben architektonischen Bedarf zu. Data-protection law gewährt Rechte auf Erasure und Minimisation, während anti-money-laundering law Customer Due Diligence und Aufbewahrung von Identitätsaufzeichnungen verlangt.(European Union 2016, 2024b) Electronic-identity law unterstützt selective disclosure und Pseudonymnutzung, während regulierte Aktivität weiterhin rechtmässige Identifizierbarkeit und Recourse verlangt.(European Union 2024a) Diese Pflichten können in getrennten Rechtsinstrumenten formuliert werden, aber ein System, das rechtlich relevante digitale Handlungen vermittelt, muss sie gemeinsam implementieren. Die fehlende Architektur ist eine rechenschaftsfähige Middle Layer: Gewöhnliche Interaktion bleibt pseudonym und minimal, während definierte Bedingungen Resolution, Audit und Verantwortung erhalten.

Das Companion Paper liefert das Legal-Identity-Assurance Substrat für diese Layer.(Kurz 2026b) Es definiert natürliche, juristische und maschinelle Entitäten; unterscheidet Entitäten von Actors; repräsentiert Assurance durch Entity Actor Identity (EAID) Coordinates über Assertion Rows und Source Classes; erfasst Confirmation und Reliance als Events; und formuliert Capability Gates als Prädikate über diesen Assurance-Zustand. Es fixiert auch den hier verwendeten Machine-Actor Caveat: Eine Maschine kann technisch handeln, aber rechtliche Verantwortung wird unter geltendem Recht durch eine natürliche oder juristische Actor-Entität zugerechnet. Dieses Paper setzt oberhalb dieses Substrats an und definiert die Hash-Anchor Tier, die den rechtlichen Assurance-Zustand bindet, trennt, präsentiert und aggregiert.

Aus systemtheoretischer Perspektive ist der Hash Anchor ein Beobachtungspunkt für Operationen statt eine digitale Person. Das System registriert Credential Issuance, Confirmation, Presentation, Consent, Resolution, Revocation, Reliance und Dispute als Events um einen inerten Anchor, während rechtliche Identität nur durch governte Linkage erreichbar bleibt.(Luhmann 1995) Die Designfrage ist kybernetisch: Wie viel unabhängige, frische und rechtlich erreichbare Evidenz gibt einer relying party genug Varietät, damit eine pseudonyme Gegenpartei mit glaubwürdigem Recourse handeln kann.(Ashby 1956)

Dieses Paper leistet fünf miteinander verbundene Beiträge. Erstens definiert es eine above-wallet Hash-Anchor Tier, die an den event-backed Assurance-Zustand von Paper 14 bindet und Credential Schemes innerhalb und ausserhalb der Europäischen Union verbindet. Zweitens definiert es Root und Profile Anchors, damit Kontexttrennung und rechenschaftsfähige Pseudonymität nebeneinander bestehen können. Drittens definiert es gate-spezifische triangulierte Assurance-at-Time über unabhängige Confirmation-Event Cluster, wobei Freshness, Revocation, Source Independence, Binding Strength und Jurisdiction zur Reliance Time evaluiert werden. Viertens modelliert es Disclosure, lawful resolution, governed erasure und retention als Constraints, die unter benannten Annahmen gemeinsam erfüllt werden können. Fünftens modelliert es assurance-mediated trust als Reliance Event, in dem verifizierbare Gate Satisfaction und glaubwürdiger Recourse pseudonymen Parteien Transaktionen erlauben.

Verwandte Arbeiten

Identifier und Credential Standards liefern das technische Substrat für holder-presented identity. Decentralized identifiers definieren Identifier, deren zugehöriges Control Material ohne Abhängigkeit von einem einzelnen Account Provider aufgelöst werden kann.(World Wide Web Consortium 2022) Verifiable credentials definieren ein Issuer-Holder-Verifier Muster, in dem haltende Personen Credentials erhalten und abgeleitete Proofs gegenüber Verifiers präsentieren.(World Wide Web Consortium 2025) Selective-disclosure JSON Web Tokens, OpenID for Verifiable Presentations und mobile Credential Profiles wie ISO/IEC 18013-5 spezifizieren Presentation und Disclosure Mechanismen.(Fett et al. 2025; Terbu et al. 2025; International Organization for Standardization 2021) Self-sovereign-identity Forschung rahmt diese Mechanismen um Holder Control, selective disclosure und data minimisation.(Schardong and Custódio 2022) Diese Standards Layer erklärt, wie Claims repräsentiert und präsentiert werden. Paper 15 adressiert die Layer, in der viele Claims binden, wenn eine relying party Profile Separation, Cross-Scheme Aggregation und Recourse benötigt.

Privacy-preserving Credential Systems und Pairwise Identifiers sind der nächstliegende technische Stand der Forschung für Profile Anchors. Anonymous-Credential Systeme auf Basis von Camenisch-Lysyanskaya Signatures, U-Prove, Hyperledger AnonCreds und BBS-basierten Verifiable-Credential Cryptosuites unterstützen selective disclosure, Zero-Knowledge Presentations und nicht verknüpfbare Derived Proofs.(Camenisch and Lysyanskaya 2001; Paquin and Zaverucha 2013; World Wide Web Consortium 2026; Hyperledger AnonCreds Project 2026) DID Core und die Peer DID Method beschreiben Pairwise Identifiers für beziehungsspezifische Pseudonymität und warnen, dass wiederverwendetes Verification Material und Endpoints Korrelation erneut erzeugen können.(World Wide Web Consortium 2022; Decentralized Identity Foundation 2026) Diese Mechanismen sind Primitives für Paper 15. Der Beitrag ist die Layer, die profile-scoped Presentation mit Paper 14s rechtlichem Assurance-Zustand, Gate Semantics, Reliance Records und governed Recourse verbindet.

Assurance Frameworks und nationale Wallet Schemes definieren starke scheme-level Vergleichsmassstäbe. NIST SP 800-63 trennt Identity Proofing, Authentication und Federation als Assurance Categories.(Grassi et al. 2024) Das European Digital Identity Framework und das EUDI Architecture and Reference Framework spezifizieren wallet-basierte Identität und Attribute Presentation in der Europäischen Union.(European Union 2024a; European Commission 2025) Die staatliche elektronische Identität der Schweiz liefert eine vergleichbare sovereign-wallet Referenz ausserhalb der Europäischen Union.(Swiss Confederation 2024) Diese Frameworks sind wesentliche Credential Sources für die hier vorgeschlagene Architektur. Ihre operative Einheit ist das Scheme, die Wallet, das Credential oder die Federation Assertion. Paper 14 liefert die Legal-Assurance Grammar um Events und Gates; Paper 15 liefert den Hash Anchor, der diese Grammar oberhalb von Wallet Instances bindet.(Kurz 2026b)

Reusable KYC und Organizational-Identity Systems zeigen, dass Wiederverwendung und cross-party Identity Infrastructure in regulierter Praxis bereits zählen. Swifts KYC Services und die Nordic Invidem Utility sind Beispiele für gemeinsame Due-Diligence Infrastrukturen für Finanzinstitutionen.(Society for Worldwide Interbank Financial Telecommunication 2026; Business Information Industry Association 2020) Der Legal Entity Identifier gibt legal entities einen global register-anchored Identifier, und der verifiable LEI erweitert Organizational Identity in verifiable credentials für Entitäten und Rollen.(Global Legal Entity Identifier Foundation 2025, 2024) Diese Systeme adressieren institutionelle Wiederverwendung, Organisationsidentifikation und Role Presentation. Paper 15 verallgemeinert die Reuse-Frage zu einer Profile-Anchor Tier über einem wiederverwendbaren rechtlichen Assurance-Zustand für natürliche, juristische und maschinelle Actor Constellations.

Ledger und self-certifying Identifier Systems stellen benachbarte Infrastruktur für Integrity und Control bereit. KERI leitet Identifier aus Key-Event State ab und gibt diesem State Portabilität über Ledgers hinweg.(Smith 2021) Sovrin demonstrierte den operativen Einsatz ledger-basierter self-sovereign identity.(Sovrin Foundation 2018) Distributed-ledger systems können auch tamper-evident Notarisation für Proofs, Consents und Dispute Records bereitstellen, ein Substrat, das für Agent Orchestration in einem Companion Framework entwickelt wurde.(Kurz 2026a) In Paper 15 unterstützen diese Systeme evidentiary integrity rund um eine Anchor Tier, deren rechtliche Semantics aus Paper 14 kommen und deren verifier-facing Assurance auf eine konkrete Presentation bezogen ist.

Die resultierende Lücke ist die accountable aggregation tier oberhalb von Wallets und Credential Schemes. Bestehende Arbeiten liefern Identifier, Credentials, Presentation Protocols, Assurance Categories, sovereign wallets, reusable institutional due diligence, organizational identifiers, Anonymous-Credential Primitives, pairwise pseudonyms und Ledger Notarisation. Die vorgeschlagene Tier verbindet diese Komponenten um eine Designfrage: Wie kann eine relying party die minimale profile-scoped Presentation erhalten, die für eine Handlung benötigt wird, während das System unabhängige Confirmation-Event Cluster, lawful recourse und einen Point-in-Time Reliance Record erhält. Benachbarte Regime für crypto-assets (European Union 2023), artificial intelligence (European Union 2024c) und legal identity for all (United Nations 2015) machen diese Frage praktisch dringend.

Beitrag

Die Bausteine sind Standards, privacy-preserving Credential Primitives und das Legal-Assurance Substrat, das Paper 14 liefert. Paper 15 trägt die Anchor Tier bei, die dieses Substrat präsentierbar, über Kontexte trennbar und für Trust Decisions nutzbar macht.

Erstens definiert das Paper eine above-wallet Hash-Anchor Tier. Ein Root Hash Anchor legt sich auf den off-chain EAID Assurance-Zustand fest, während Profile Anchors derselben Entität erlauben, in getrennten Kontexten zu handeln, ohne den Root Anchor in gewöhnlicher Interaktion offenzulegen. Die Tier konsumiert Credentials und Wallet Presentations als Evidence Packages und behandelt Paper 14 Confirmation Events als Assurance-Einheiten.

Zweitens formuliert das Paper die Identifier and Capability Separation Invariant für die Anchor Tier. Der Hash Anchor benennt und legt fest; private Keys authentifizieren; expliziter Consent und Gate Satisfaction autorisieren. Diese Trennung erklärt, weshalb der Anchor öffentlich sein kann, weshalb Credentials und Capabilities off-chain bleiben und weshalb Erasure auf Linkage und Profile-Binding State zielen kann statt auf das Ledger Commitment selbst.

Drittens definiert das Paper gate-spezifische triangulated assurance-at-time. Das Modell evaluiert unabhängige Confirmation-Event Cluster gegen ein konkretes Gate Predicate DgD_g zur Reliance Time. Die Funktion diskontiert gemeinsame Issuers, Ceremonies, Status Authorities und Proof Failure Modes, während sie Binding Strength, Freshness, Revocation und jurisdiktionale Passung berücksichtigt.

Viertens kombiniert das Paper accountable pseudonymity, lawful resolution und governed erasure als Constraints in einer Architektur. Profile Anchors unterstützen gewöhnliche pseudonyme Interaktion; threshold-governed resolution erhält Recourse unter gültigem legal process; das zweischichtige Erasure Model erhält erforderliche Records, während es Personal Linkage entfernt, sobald Retention nicht mehr gilt.

Fünftens modelliert das Paper assurance-mediated trust über Reliance Events. Eine relying party kann mit einem Profile Anchor ein Geschäft abschliessen, wenn die Presentation das Gate erfüllt und ein Dispute den rechtlich relevanten Imputation Point erreichen kann. Dies verbindet Identity Assurance mit praktischer Kooperation zwischen Parteien, die ohne direkte Kenntnis voneinander starten.

Systemmodell und formaler Rahmen

Anchors und Trennung

Definition 3 (Trennungsinvariante). Ein Identifier benennt; er autorisiert nie. Jede Capability entsteht ausschliesslich aus dem Besitz privater Keys (Authentication) zusammen mit einem expliziten, frischen, consented Grant (Authorisation). Formal liefert Kenntnis von hh allein keine zulässige Handlung.

Definition 3 trennt drei Funktionen, die Legacy Identifiers vermischen: Der Anchor benennt, Keys beweisen und Consent erlaubt. Zwei Folgen ergeben sich daraus. Der Anchor kann sicher publiziert und auf einem Public Ledger verankert werden, weil er inert ist. Das sensitive Material ist die off-chain Linkage zwischen dem rechenschaftsfähigen Legal Record und dem Anchor, zusammen mit den privaten Keys.

Definition 4 (Anchor-Hierarchie). Eine Entität hält einen Root Hash Anchor hh innerhalb einer Governance Domain und kann Profile Anchors h1,,hmh_1, \dots, h_m halten. Das Binding Registry B(h)={h1,,hm}B(h) = \{h_1, \dots, h_m\} zwischen Root und Profile Anchors wird off-chain und verschlüsselt gehalten, wie die Linkage L(h)L(h) zwischen dem rechenschaftsfähigen Legal Record und Root Anchor. Das Registry wird nie publiziert. Aus hih_i und hjh_j allein soll eine beobachtende Partei nicht bestimmen können, ob beide Profile Anchors an dieselbe Root binden, sofern die Implementierung auch Capabilities und Correlation Channels über Profile hinweg partitioniert.

Die Hierarchie löst Context Rigidity. Familiäre, berufliche und pseudonyme Beziehungen adressieren jeweils einen getrennten Profile Anchor, während wiederverwendbare Legal Identity Assurance an die Root bindet. Eine Presentation durch einen Profile Anchor beweist, dass der Root EAID State ein Gate Predicate erfüllt, ohne die Root oder ein Sibling Profile offenzulegen. Die Konstruktion nutzt die in den verwandten Arbeiten diskutierte Anonymous-Credential und unlinkable-proof Familie, während das vollständige Root/Profile Predicate Primitive eine Annahme dieses Papers bleibt. Lawful resolution gilt einheitlich: Unter dem Constraint von Gleichung 3 löst sich ein Profile Anchor zuerst über B(h)B(h) zu seiner Root und danach zur Legal Linkage L(h)L(h) auf, sodass Context Separation Accountability erhält.

Unlinkability ist eine Eigenschaft der gesamten Capability Surface, nicht der Identifier allein. Jede Capability, die Profile Anchors gemeinsam nutzen, etwa ein gemeinsames Payment Instrument, ein gemeinsamer Recovery Handle oder korrelierte Transport Metadata, bildet einen Linkage Channel, der die Trennung kollabieren lässt. Das Threat Model behandelt Cross-Profile Capability Sharing als Attack Surface, und eine konforme Implementierung partitioniert Capabilities pro Profile.

Triangulierte Assurance und Disclosure

Eine relying party deklariert ein Gate gg für eine konkrete Capability. Sein Demand Predicate DgD_g importiert Paper 14s Gate Grammar: erforderliche EAID Cells, Source Floors, Freshness Windows, Jurisdictional Anchors, Revocation Conditions und zulässige Actor Constellations. Für eine Disclosure Response ρ\rho durch einen Profile Anchor sei ρ(Dg,t)(h)\mathcal{E}_\rho(D_g,t) \subseteq \mathcal{E}(h) die Menge der Confirmation Events, die als Unterstützung von DgD_g zum Zeitpunkt tt offengelegt oder predicate-proven werden. Die verifier-facing Assurance Calculation ist auf Events begrenzt, die durch ρ\rho präsentiert werden. Events sind äquivalent, geschrieben eDgee \sim_{D_g} e', wenn sie einen Confirmer, eine Ceremony, einen Custody Path, eine Status Authority oder einen für DgD_g relevanten Proof Failure Mode teilen. Nur Äquivalenzklassen zählen als unabhängige Corroboration.

Sei w[e][0,1]w_{[e]} \in [0,1] das Independence Weight einer Event Class, b[e][0,1]b_{[e]} \in [0,1] ihr Binding and Source-Strength Term und φ[e](Dg,t)[0,1]\varphi_{[e]}(D_g,t) \in [0,1] ihr gate-spezifischer Validity-, Freshness-, Revocation- und Jurisdiction Term. Wo mehrere Events in eine Äquivalenzklasse kollabieren, spezifiziert die Gate Policy die Class Summary Rule, wobei der konservative Default den schwächsten anwendbaren Binding-, Status- und Freshness Term nimmt. Die verifier-facing triangulated assurance-at-time der Response ρ\rho für Gate gg ist

Aρ(Dg,t)=1[e]ρ(Dg,t)/Dg(1w[e]b[e]φ[e](Dg,t)).\begin{equation} \label{eq:assurance} A_\rho(D_g,t) = 1 - \prod_{[e] \in \mathcal{E}_\rho(D_g,t)/{\sim_{D_g}}} \Bigl(1 - w_{[e]}\, b_{[e]}\, \varphi_{[e]}(D_g,t)\Bigr). \end{equation}
(1)
1Assurance aus unabhängigen Confirmation Clusters

Gleichung 1 ist eine gate-spezifische Attribution-Resilience Form. Sie verknüpft die unabhängigen Confirmation-Event Cluster, die in ρ\rho präsentiert werden, diskontiert gemeinsame Failure Modes und liest Status und Freshness zur Reliance Time. Allgemeines Reputation Scoring bleibt ausserhalb des Modells. Der Wert wird evaluiert, nachdem die verpflichtenden Gate Predicates adressiert wurden; für sich allein gewährt er keine Permission. Mehrere offizielle Identitäten, Adressen, Payment-Control Events und Jurisdictional Anchors können Assurance für ein Gate erhöhen, wenn sie source-diverse Corroboration liefern. Wiederholte Evidence, die auf demselben Issuer oder derselben Ceremony ruht, wird in ihre Event Class kollabiert, und der Verlust oder die Revocation eines Events lässt nur die verbleibenden unabhängigen Event Classes verfügbar. Die Product Form ist eine einfache independence-adjusted Fusion Rule für diese Architektur, während breitere Trust und Evidence-Fusion Formalismen Vergleichsmassstäbe statt Voraussetzungen bleiben.(Jøsang 2016)

Eine Disclosure Response ρ\rho an eine relying party rr ist nur zulässig, wenn sie expliziten Holder Consent trägt, nicht mehr als angefordert offenlegt, nur holder-bound Evidence Packages präsentiert und nur frische, nicht widerrufene Evidence Packages präsentiert. Mit jedem Faktor in {0,1}\{0,1\},

admg(ρ,t)=Cconsent(ρ)Cmin(ρ,g)Cbind(ρ)Cfresh(ρ,t)Cstatus(ρ,t)Cgate(ρ,g,t),\begin{equation} \label{eq:disclosure} \mathrm{adm}_g(\rho,t) = C_{\text{consent}}(\rho)\cdot C_{\text{min}}(\rho,g)\cdot C_{\text{bind}}(\rho)\cdot C_{\text{fresh}}(\rho,t)\cdot C_{\text{status}}(\rho,t)\cdot C_{\text{gate}}(\rho,g,t), \end{equation}
(2)
2Zulässigkeit einer Disclosure an einem Gate

und ρ\rho wird genau dann an rr freigegeben, wenn admg(ρ,t)=1\mathrm{adm}_g(\rho,t) = 1. Der letzte Faktor bedeutet, dass das offengelegte Package das deklarierte Gate Predicate erfüllt, einschliesslich der erforderlichen EAID Cells, Source Floors, Freshness Windows, des Jurisdictional Anchor und der Constellation Family. Wo ein Gate zusätzlich einen Assurance Threshold θg\theta_g deklariert, enthält der Faktor Aρ(Dg,t)θgA_\rho(D_g,t) \ge \theta_g. Der Threshold filtert ansonsten zulässige Presentations; er ersetzt nie erforderliche Cell-, Status-, Binding- oder Constellation Predicates. Credential und Presentation Standards liefern das Trägerformat; die Gate Semantics kommen aus dem Legal-Identity-Assurance Model.(World Wide Web Consortium 2025; Fett et al. 2025; Terbu et al. 2025; Kurz 2026b)

Resolution, Erasure und Trust

Lawful resolution der Linkage L(h)L(h) zwischen dem Anchor und dem rechenschaftsfähigen Legal Record ist governed statt unilateral. Sie verlangt eine gültige Legal Order OO und ein Quorum QQ von mindestens kk aus nn Escrow Key Holders,

resolvelaw(h)=1Clegal(O)=1|Q|k.\begin{equation} \label{eq:resolve} \mathrm{resolve}_{\text{law}}(h) = 1 \iff C_{\text{legal}}(O) = 1 \;\wedge\; \lvert Q \rvert \ge k. \end{equation}
(3)
3Rechtmässige Resolution eines Anchors

Gleichung 3 beschreibt authorised resolution als Legal-State Predicate. Threshold Secret Sharing kann sicherstellen, dass weniger als kk Key Holders das escrowed secret nicht rekonstruieren können.(Shamir 1979) Collusion durch kk Key Holders ohne gültige Order ist ein Governance und Audit Breach und nicht eine kryptografische Unmöglichkeit. Die Architektur adressiert dies, indem sie Operator Access von Key Custody trennt und jedes Resolution Event für spätere Attribution notarisiert.

Definition 5 (Erasure in zwei Schichten). Immutable on-ledger artifacts sind Commitments und Proofs, und sie werden aufbewahrt. Solange die Linkage L(h)L(h) besteht, bilden sie pseudonymisierte personenbezogene Daten und werden auf einer Retention Basis verarbeitet (European Union 2016; European Data Protection Board 2025). Die Linkage L(h)L(h) und das Binding Registry B(h)B(h) werden off-chain und verschlüsselt gehalten. Bei einem Erasure Request zum Zeitpunkt tt werden löschbare Linkage und Profile-Binding Entries entfernt, sofern keine Retention Obligation R(hi,g,,t)=1R(h_i,g,\ell,t) = 1 für das betroffene Profile, Gate, Reliance Event \ell, Dispute Window oder die regulierte Record Class besteht. Deletion wird nur für die verpflichteten Entries aufgeschoben und ausgeführt, wenn die Obligation endet. Nach Deletion ist der Design Claim auf die Entfernung operator-seitiger Attribution Means unter dem benannten Threat Model begrenzt; frühere relying parties und Institutionen, die offengelegte Preimages rechtmässig aufbewahren, bleiben ihren eigenen Retention Duties unterstellt.

Definition 5 bringt das Recht auf Erasure mit Retention Duties auf Architekturebene in Einklang: Die Chain bleibt erhalten, die Personal Linkage wird gesetzesabhängig entfernt, und Anonymisation wird durch Löschung von Linkage statt von Records verfolgt. Die Architektur verteidigt einen sequenzierten Claim: pseudonym, solange Linkage besteht, und anonym erst, wenn die verbleibenden Daten und vernünftigerweise verfügbaren Hilfsinformationen unter einer kontextspezifischen rechtlichen Beurteilung keine Attribution mehr erlauben. Zusammen formulieren Gleichungen 2 und 3 mit Definition 5 hinreichende architektonische Bedingungen, unter denen Pseudonymität, lawful access, erasure und retention koexistieren können.

Betrachten wir eine prüfende Partei PP, die entscheidet, ob sie mit einer pseudonymen Gegenpartei QQ in einem Reliance Event für Gate gg zum Zeitpunkt tt ein Geschäft abschliesst. Die prüfende Partei sieht eine zulässige Presentation durch einen Profile Anchor plus den gate-spezifischen Assurance Value Aρ(Dg,t)A_\rho(D_g,t). Wenn QQ defected, gewinnt sie uu, aber Defection löst Recourse mit Wahrscheinlichkeit p(Aρ(Dg,t),χ)p(A_\rho(D_g,t),\chi) aus, wobei χ\chi die rechtliche Erreichbarkeit der eingereichten Actor Constellation und des Resolution Path bezeichnet. Recourse zieht eine Strafe ss nach sich.

Proposition 1. Cooperation ist QQs beste Antwort, wann immer u<p(Aρ(Dg,t),χ)su < p(A_\rho(D_g,t),\chi)\, s. Wenn Recourse ausreichend glaubwürdig und punitiv ist, sodass p(1,χ)s>up(1,\chi)\, s > u, und wenn pp mit gate-spezifischer Assurance für die eingereichte Konstellation steigt, existiert ein Threshold Ag*A^\ast_g, sodass bei Aρ(Dg,t)Ag*A_\rho(D_g,t) \ge A^\ast_g Cooperation die Defection dominiert. Eine Gate Policy, die Assurance als Transaction Screen nutzt, sollte θgAg*\theta_g \ge A^\ast_g für die relevante Handlung setzen. Wenn p(1,χ)sup(1,\chi)\, s \le u, reicht Assurance für dieses Gate nicht aus, um Defection abzuschrecken, und die rationale prüfende Partei lehnt die Transaktion ab oder collateralises sie.

Proposition 1 formalisiert den zentralen Claim: Trust zwischen Fremden entsteht aus einer verifizierbaren, gate-scoped Assurance Presentation in Verbindung mit glaubwürdigem Recourse. Die relying party muss die zivile Identität während gewöhnlicher Interaktion nicht erfahren. Sie muss wissen, dass der Profile Anchor durch einen Root EAID State gedeckt ist, der das Gate erfüllt, und dass ein Dispute den rechtlich relevanten Imputation Point durch den governed Resolution Path erreichen kann.

Sechs Threats und ihre Mitigations folgen aus dem Modell. Eine geliehene oder replayed Presentation wird durch den Holder-Binding Factor CbindC_{\text{bind}} in Gleichung 2 abgewehrt. Die Kompromittierung oder Coercion eines einzelnen Confirmers wird durch die Event-Cluster Form von Gleichung 1 begrenzt, da gate-spezifische Assurance auf keinem einzelnen Issuer, keiner einzelnen Ceremony und keiner einzelnen Status Authority ruht. Assurance Inflation durch Corroboration Farming wird durch die Äquivalenzrelation Dg\sim_{D_g} und durch die Independence Weights w[e]w_{[e]} begrenzt, deren Governance Abschnitt 7 offenlässt. Tampering with Evidence wird durch Ledger Notarisation von Proofs, Consents und Dispute Records erkannt. Unauthorised Resolution of Identity wird operational durch Threshold Custody, Legal Approval, Separation of Duties und notarised Resolution Events beschränkt; Collusion durch ein gültiges Quorum bleibt ein Governance Breach mit forensic evidence statt einer unmöglichen Handlung. Cross-Profile Linkage durch gemeinsame Capabilities ist nur ausgeschlossen, wenn eine Implementierung Payment, Recovery und Transport Capabilities pro Profile Anchor partitioniert (Definition 4). Zwei Restrisiken bleiben: Registry-Level Scraping inerter Anchors, das unter Definition 3 keine Capability verleiht, und Coercion der haltenden Person, die kein holder-bound Scheme eliminiert.

Diskussion

Die Assurance Presentation wird über eine Actor Constellation evaluiert statt allein über einen isolierten Identifier. Eine relying party muss wissen, welche Konstellation den Anchor präsentiert hat, welche Confirmation-Event Cluster das angeforderte Gate stützen und welcher Recourse Path besteht, falls die Operation später disputed wird. Die Hash-Anchor Layer trägt oder löst zu genügend strukturiertem State auf, damit die relying party unterscheiden kann zwischen einer natürlichen Actor-Entität, die allein handelt, einer juristischen Actor-Entität, die durch eine rechenschaftsfähige natürliche Actor-Entität handelt, einer juristischen Actor-Entität, die durch einen Natural Anchor und einen Machine Actor handelt, einer restricted juridical-machine constellation mit rechtlich hinreichender Delegation Evidence und einer natürlichen Actor-Entität, die mit einer maschinellen Actor-Entität handelt. Standalone Machine Presentations werden im gegenwärtigen Rechtsrahmen als technische Handlung ohne finale rechtliche Imputation behandelt. Die Reliance-Frage ist, ob diese Konstellation für die angeforderte Operation glaubwürdig ist und ob Recourse den passenden Imputation Point erreichen kann.

Die Konstruktion zeigt Bedingungen, unter denen Anforderungen, die gewöhnlich als konkurrierend behandelt werden, gemeinsam erfüllt werden können. Selective disclosure und Pseudonymität koexistieren mit rechtmässiger Identifizierbarkeit durch accountable pseudonymity und threshold-governed resolution; das Recht auf Erasure koexistiert mit Retention durch das zweischichtige Modell. Weil authorised resolution sowohl eine Legal Order als auch ein Key Quorum verlangt, bleibt Accountability erhalten, während dem Operator keine unilaterale Resolution Power zukommt.

Anwendungen im Agnostyca Core

Die Tier dient natürlichen, juristischen und maschinenvermittelten Actor Constellations über mehrere Anwendungsdomänen hinweg. Eine Family-Safety Anwendung nutzt accountable pseudonymity und Contact Gating direkt. Platform Attestations instanziieren bereits einen Teil des Musters in Production: Die deklarierte Age Range eines mobilen Betriebssystems (Apple Inc. 2026) ist ein attested claim, in einigen Jurisdiktionen verification-backed, den eine relying party als ein Confirmation Event für ein age-related gate konsumieren könnte, ohne die zugrunde liegenden Daten offenzulegen. Eine Higher-Education Anwendung nutzt Credential Binding und gate-spezifische Assurance für Enrolment und für signierte, ledger-timestamped akademische Arbeit. Eine Enterprise-Artificial-Intelligence Anwendung bindet Agent Identity, Attestations und accountable action an dieselbe Anchor Tier, sodass ein Agent evaluieren kann, ob ein anderer die erforderliche Constellation und den Recourse Path für eine angeforderte Operation präsentiert. Das Companion Agent-Orchestration Framework (Kurz 2026a) governed, wie Actors koordinieren; die vorliegende Tier governed, welche Assurance und welcher Imputation State sie präsentieren, und beide teilen ein Ledger Substrate.

Komplementarität mit national wallets

Die Tier kann nationale Credentials als hochwertige Confirmation Sources konsumieren und präsentieren, wenn deren Issuance und Presentation das relevante Gate erfüllen. Eine relying party, die die EU Digital Identity Wallet akzeptiert (European Union 2024a; European Commission 2025), erhält eine routed Presentation; eine relying party mit scheme-spezifischer rechtlicher Anforderung erhält das spezifische Credential, während eine relying party, die event-backed Corroboration akzeptiert, das gate-spezifische Assurance Result von Gleichung 1 erhält. Eine natürliche Person, die zum Beispiel ein österreichisches Credential, ein Schweizer Credential (Swiss Confederation 2024) und ein nicht-europäisches Credential hält, kann alle drei an einen Root Assurance State binden und zugleich nur das Profile und Evidence Package präsentieren, das für die Handlung erforderlich ist. Durch die Akzeptanz von Credentials, welche die nutzende Person bereits hält, gibt die Tier neuen Deployments eine initiale Evidence Base über Schemes und Jurisdiktionen hinweg.

Fazit

Digitale Identität ist starr, wenn Provider Accounts, Wallet Instances, Kontext und Jurisdiktion in einer operativen Identität verschmolzen sind. Dieses Paper hat argumentiert, dass die fehlende Layer oberhalb von Wallets liegt: eine rechenschaftsfähige Hash-Anchor Tier, die an Paper 14s rechtlichen Assurance-Zustand bindet, Root und Profile Anchors trennt und relying parties gate-spezifische Assurance-at-Time über offengelegte unabhängige Confirmation-Event Cluster evaluieren lässt. Der Hash Anchor ist bewusst inert. Er benennt und legt fest, während Keys authentifizieren, Consent erlaubt, Gate Predicates autorisieren und governed resolution Recourse erhält.

Das Modell macht diese Architektur inspizierbar. Die Root/Profile Hierarchy trennt Kontexte und erhält zugleich einen rechtmässigen Weg zum rechenschaftsfähigen Record. Die Assurance Equation evaluiert offengelegte Confirmation-Event Cluster zur Reliance Time und diskontiert gemeinsame Issuers, Ceremonies, Status Authorities und Proof Failure Modes. Das Disclosure Predicate fixiert Consent, Minimisation, Holder Binding, Freshness, Status und Gate Satisfaction als Release Conditions. Die Resolution-, Erasure- und Reliance-Konstruktionen formulieren danach, wie Pseudonymität, lawful access, erasure, retention und rational trust unter den Annahmen des Papers zusammenhalten können.

Für die Paper Series liefert P15 die Anchor und Assurance-at-Time Layer zwischen progressive legal identity assurance und accountable ledger operation. P14 definiert Actor Grammar, Confirmation Events, Reliance Events, Jurisdictional Anchors und Capability Gates. P15 überführt diesen State in Root und Profile Anchors, die präsentiert, getrennt, aufgelöst, gelöscht und relied on werden können. Die folgende Ledger Layer kann dann Validator Identities, Observer Records und Evidentiary Commitments an Anchors binden, deren Assurance State bereits gate-scoped, replayable und rechtlich zurechenbar ist.

Limitationen und weitere Forschung

Mehrere Constraints begrenzen die vorliegende Arbeit. Registry-Level Invisibility ist eine weiche Eigenschaft mit verbleibendem Access Risk, auch wenn die Separation Invariant verhindert, dass der Anchor Capability trägt. Holder Binding setzt sichere Key Storage und ein praktikables Cross-Device Recovery Model voraus, was die operativ anspruchsvollste Komponente ist. Confirmation-Event Governance, einschliesslich der Fragen, welche Events in Gleichung 1 eingehen, welche gemeinsamen Failure Modes Dg\sim_{D_g} definieren, welche Summary Rule innerhalb jeder Event Class gilt und welche Weights für Event Classes gelten, verlangt einen institutionellen Prozess, den dieses Paper nur im Umriss spezifiziert. Das Modell behandelt Event-Class Weights zudem als skalare Terme, während reale Evidence Sources pairwise oder higher-order correlations aufweisen können, zum Beispiel zwei Credentials, die auf dasselbe Civil Registry zurückgreifen. Die Modellierung dieser Correlation Structure ist künftige Arbeit. Presentations von Profile Anchors setzen ein Predicate-Proof Primitive voraus, das Gate Satisfaction beweist, ohne den Root Anchor, Sibling Profiles oder einen stabilen Cross-Relying-Party Correlator offenzulegen. Anonymous Credentials, AnonCreds, U-Prove und BBS-style derived proofs liefern wichtige Teile dieses Primitive; eine vollständige Konstruktion, die diese Proofs an die Root/Profile Hierarchy und den rechtlichen Assurance-Zustand bindet, bleibt künftige Arbeit.(Camenisch and Lysyanskaya 2001; Paquin and Zaverucha 2013; World Wide Web Consortium 2026; Hyperledger AnonCreds Project 2026) Threshold Custody verlangt ausserdem ein rechtliches und operatives Design für Key Holders, Collusion Controls und die Orders, die authorised resolution auslösen. Der Erasure Claim bleibt kontextspezifisch: Das Löschen von Linkage und Profile-Binding State entfernt operator-seitige Attribution Means, während frühere relying parties, AML Records, Dispute Files und andere lawful preimage holders durch ihre eigenen Legal Bases governed bleiben. Das Modell ist analytisch; empirische Validierung durch eine Reference Implementation und einen cross-jurisdiction Pilot ist künftige Arbeit, ebenso die formale Verifikation des Joint-Satisfiability Claims unter adversarial Confirmation-Event Behaviour.

Literatur

Apple Inc. 2026. “Declared Age Range.” Apple Developer Documentation. https://developer.apple.com/documentation/declaredagerange/.
Ashby, W. Ross. 1956. An Introduction to Cybernetics. Chapman & Hall. https://www.inist.org/library/1956.Ashby.Introduction%20to%20Cybernetics.Chapman%20and%20Hall.pdf.
Business Information Industry Association. 2020. Nordic Banks’ Agreement on One KYC Standard a Unique Advantage for New Utility. https://www.biia.com/nordic-banks-agreement-on-one-kyc-standard-a-unique-advantage-for-new-utility/.
Camenisch, Jan, and Anna Lysyanskaya. 2001. “An Efficient System for Non-Transferable Anonymous Credentials with Optional Anonymity Revocation.” Advances in Cryptology, EUROCRYPT 2001, Lecture notes in computer science, vol. 2045: 93–118. https://doi.org/10.1007/3-540-44987-6_7.
Decentralized Identity Foundation. 2026. “Peer DID Method Specification.” Decentralized Identity Foundation. https://identity.foundation/peer-did-method-spec/.
European Commission. 2025. “The European Digital Identity Wallet Architecture and Reference Framework.” European Commission. https://github.com/eu-digital-identity-wallet/eudi-doc-architecture-and-reference-framework.
European Data Protection Board. 2025. “Guidelines 02/2025 on Processing of Personal Data Through Blockchain Technologies.” European Data Protection Board. https://www.edpb.europa.eu/our-work-tools/documents/public-consultations/2025/guidelines-022025-processing-personal-data-through_en.
European Union. 2016. “Regulation (EU) 2016/679 General Data Protection Regulation.” Official Journal of the European Union. https://eur-lex.europa.eu/eli/reg/2016/679.
European Union. 2023. “Regulation (EU) 2023/1114 on Markets in Crypto-Assets.” Official Journal of the European Union. https://eur-lex.europa.eu/eli/reg/2023/1114.
European Union. 2024a. “Regulation (EU) 2024/1183 Amending Regulation (EU) No 910/2014 as Regards Establishing the European Digital Identity Framework.” Official Journal of the European Union. https://eur-lex.europa.eu/eli/reg/2024/1183.
European Union. 2024b. “Regulation (EU) 2024/1624 on the Prevention of the Use of the Financial System for Money Laundering or Terrorist Financing.” Official Journal of the European Union. https://eur-lex.europa.eu/eli/reg/2024/1624.
European Union. 2024c. “Regulation (EU) 2024/1689 Laying down Harmonised Rules on Artificial Intelligence (AI Act).” Official Journal of the European Union. https://eur-lex.europa.eu/eli/reg/2024/1689.
Fett, Daniel, Kristina Yasuda, and Brian Campbell. 2025. “Selective Disclosure for JWTs (SD-JWT).” IETF, Internet-Draft. https://datatracker.ietf.org/doc/draft-ietf-oauth-selective-disclosure-jwt/.
Global Legal Entity Identifier Foundation. 2024. The Verifiable LEI (vLEI). https://www.gleif.org/en/organizational-identity/introducing-the-verifiable-lei-vlei.
Global Legal Entity Identifier Foundation. 2025. The Legal Entity Identifier (LEI) and the ISO 17442 Standard. https://www.gleif.org/en/about-lei/iso-17442-the-lei-code-structure.
Goffman, Erving. 1959. The Presentation of Self in Everyday Life. Doubleday.
Grassi, Paul A., Michael E. Garcia, and James L. Fenton. 2024. Digital Identity Guidelines. NIST Special Publication Nos. 800-63. National Institute of Standards; Technology. https://pages.nist.gov/800-63-4/.
Hyperledger AnonCreds Project. 2026. AnonCreds Specification.” Linux Foundation Decentralized Trust. https://hyperledger.github.io/anoncreds-spec/.
International Organization for Standardization. 2021. “ISO/IEC 18013-5 Personal Identification, ISO-Compliant Driving Licence, Part 5 Mobile Driving Licence (mDL) Application.” ISO. https://www.iso.org/standard/69084.html.
Jøsang, Audun. 2016. Subjective Logic: A Formalism for Reasoning Under Uncertainty. Springer. https://doi.org/10.1007/978-3-319-42337-1.
Kurz, Walter. 2026a. Generic Agnostic AI and Distributed Ledger Enterprise System for Scalable Domain Adaptation. Swissi Institute for AI, working paper.
Kurz, Walter. 2026b. Multi-Jurisdictional Actor Identity Assurance for Capability Gating. Swissi Institute for AI, working paper.
Luhmann, Niklas. 1995. Social Systems. Translated by John Bednarz and Dirk Baecker. Stanford University Press.
Marwick, Alice E., and danah boyd. 2011. “I Tweet Honestly, i Tweet Passionately: Twitter Users, Context Collapse, and the Imagined Audience.” New Media & Society 13 (1): 114–33. https://doi.org/10.1177/1461444810365313.
Nissenbaum, Helen. 2010. Privacy in Context: Technology, Policy, and the Integrity of Social Life. Stanford University Press.
Paquin, Christian, and Greg Zaverucha. 2013. U-Prove Cryptographic Specification V1.1, Revision 3. Microsoft. https://www.microsoft.com/en-us/research/publication/u-prove-cryptographic-specification-v1-1-revision-3/.
Schardong, Frederico, and Ricardo Custódio. 2022. “Self-Sovereign Identity: A Systematic Review, Mapping and Taxonomy.” Sensors 22 (15): 5641. https://doi.org/10.3390/s22155641.
Shamir, Adi. 1979. “How to Share a Secret.” Communications of the ACM 22 (11): 612–13. https://doi.org/10.1145/359168.359176.
Smith, Samuel M. 2021. “Key Event Receipt Infrastructure (KERI).” arXiv. https://arxiv.org/abs/1907.02143.
Society for Worldwide Interbank Financial Telecommunication. 2026. Know Your Customer (KYC). https://www.swift.com/risk-and-compliance/know-your-customer-kyc.
Sovrin Foundation. 2018. “Sovrin: A Protocol and Token for Self-Sovereign Identity and Decentralized Trust.” Sovrin Foundation, whitepaper. https://sovrin.org/library/sovrin-protocol-and-token-white-paper/.
Swiss Confederation. 2024. “Federal Act on Electronic Proof of Identity and Other Electronic Credentials (e-ID Act).” Federal Council of Switzerland. https://www.eid.admin.ch/.
Terbu, Oliver, Torsten Lodderstedt, Kristina Yasuda, and Tobias Looker. 2025. “OpenID for Verifiable Presentations.” OpenID Foundation. https://openid.net/specs/openid-4-verifiable-presentations-1_0.html.
United Nations. 2015. “Sustainable Development Goal 16.9, Legal Identity for All Including Birth Registration.” United Nations. https://sdgs.un.org/goals/goal16.
World Wide Web Consortium. 2022. “Decentralized Identifiers (DIDs) V1.0.” W3C Recommendation. https://www.w3.org/TR/did-core/.
World Wide Web Consortium. 2025. “Verifiable Credentials Data Model.” W3C Recommendation. https://www.w3.org/TR/vc-data-model-2.0/.
World Wide Web Consortium. 2026. “Data Integrity BBS Cryptosuites V1.0.” W3C Candidate Recommendation Draft. https://www.w3.org/TR/vc-di-bbs/.
Nach oben

Diese Website verwendet wenige Cookies, damit sie funktioniert und sich Ihre Sprache sowie Ihr helles oder dunkles Design merkt. Alles Weitere entscheiden Sie. Datenschutzerklärung