Skip to content
Interview in
domains

DNS-Blocking, Registrierungsdaten und KI mit Christian Dawson (i2Coalition)

Christian Dawson speaks with InterNetX about DNS blocking, registration data and AI
time to read icon 13 Min

Regierungen setzen Policy auf der Ebene der Internet-Infrastruktur durch, und autonome Agenten agieren inzwischen auf derselben Infrastruktur. Was beides für Domains, DNS und die Unternehmen bedeutet, die darauf angewiesen sind.

Published by

Author

Simone Catania

Date

24.09.2026

Sie geben eine Domain in den Browser ein, und eine Website wird geladen. Genau das leistet das Domain Name System, und es funktioniert so gut, dass kaum jemand fragt, was dahintersteckt: technische Standards, kommerzielle Verträge, Governance-Institutionen und jahrelange menschliche Entscheidungen.

Diese Entscheidungen bekommen jedes Jahr mehr Gewicht. Regierungen greifen immer häufiger auf der Ebene der digitalen Infrastruktur ein. Urheberrechtsdurchsetzung, Online-Sicherheit, Glücksspielregulierung und Cybersecurity-Gesetze führen alle an denselben Punkt: Eine Domain kann suspendiert werden oder nicht mehr auflösen, und ein Registrar kann zum Handeln verpflichtet werden. Gleichzeitig verändert KI, wer diese Infrastruktur betreibt. Crawler machen einen großen Teil des Web-Traffics aus, und Agenten beginnen, Domains zu registrieren, DNS-Records zu konfigurieren und Dienste bereitzustellen, ohne dass ein Mensch jeden Schritt freigibt.

Christian Dawson hat seine Karriere in diesem Bereich verbracht. Er ist Co-Founder und Executive Director der i2Coalition, der Internet Infrastructure Coalition, die Hosting-Unternehmen, Data Center, Registrare, Registrys und Cloud-Provider in der Politik vertritt. Zuvor war er 16 Jahre als Executive beim Webhosting-Provider ServInt tätig, wo er während der Debatten um SOPA und PIPA die Initiative Save Hosting mitbegründete.

Lesen Sie weiter für unser Gespräch mit Christian über DNS-Blocking, Registrierungsdaten, KI-Crawler und die Policies, die die Internet-Infrastruktur prägen.

Christian Dawson, Co-Founder und Executive Director der i2Coalition

1. Sie haben die i2Coalition mitbegründet. Warum brauchte die Branche aus Ihrer Sicht eine Stimme in politischen Gremien, und was hat Sie am meisten überrascht, als Sie erlebt haben, wie dort tatsächlich gearbeitet wird?

Ich bin über den operativen Bereich zur Policy gekommen. 16 Jahre habe ich ServInt mit aufgebaut und geführt, ein Hosting-Unternehmen, das parallel zum kommerziellen Internet gewachsen ist. Meine Welt war es, die Infrastruktur am Laufen zu halten und Kunden zu betreuen. Public Policy gehörte damals nicht zu meinem Job.

Das änderte sich um 2010, als in den USA Gesetzesvorhaben zu Urheberrechtsverletzungen im Internet diskutiert wurden, die der Regierung neue Befugnisse gegen Websites gegeben hätten. Dazu gehörten Eingriffe, die Domains und das DNS betroffen hätten. Für uns, die die Internet-Infrastruktur betreiben, waren das keine abstrakten Debatten. Wir konnten sehen, wie diese Mechanismen technisch funktionieren würden, und wir sahen die Folgen, die aus dem politischen Prozess heraus nicht offensichtlich waren.

Daraus ergab sich ein strukturelles Problem: Entscheidungen über die Internet-Infrastruktur wurden getroffen, ohne die Menschen einzubeziehen, die sie tatsächlich gebaut und betrieben haben. Deshalb habe ich 2012 gemeinsam mit David Snead, einem Anwalt, der mit Hosting-Unternehmen arbeitete, die i2Coalition gegründet, damit die Branche dauerhaft eine Stimme hat und diese nicht jedes Mal neu zusammenstellen muss, wenn eine Bedrohung auftaucht.

Was ich mit Sicherheit weiß: Policymaker wollen das Internet nicht kaputt machen. Sie wollen echte Probleme lösen, also Piraterie, Betrug, Kinderschutz, Cybersecurity und illegale Inhalte. Das Problem ist, dass das Internet wie ein homogener und wirksamer Ort aussieht, um eine politische Lösung durchzusetzen, und das ist es nicht. Unsere Rolle geht deshalb über die schlichte Ablehnung von Regulierung hinaus. Gegenüber Policymakern sagen wir: Wir verstehen das Ziel, das Sie erreichen wollen, aber sie sollen sich anschauen, was technisch passiert, wenn man diese Änderung umsetzt.

2. DNS-Blocking war einer der Mechanismen, die mit SOPA und PIPA vorgeschlagen wurden, und derjenige, der am deutlichsten gezeigt hat, was technisch auf dem Spiel stand. 15 Jahre später ist er in Europa wieder im Spiel. Was hat die Branche 2012 gewonnen, und was ist heute anders?

Lassen Sie mich die Prämisse etwas erweitern. Bei SOPA und PIPA ging es nicht nur um DNS-Blocking, aber der geplante Eingriff in das DNS machte unserer Community die Folgen deutlich.

Gewonnen haben wir nicht das Versprechen, dass Regierungen das DNS niemals anfassen würden, denn dort ist die Welt offensichtlich nicht gelandet. Geblieben ist das Prinzip, dass die Architektur des Internets eine Rolle spielen muss, wenn man Durchsetzungspolitik gestaltet.

Wenn eine Regierung entscheidet, dass Inhalte rechtswidrig sind, sieht es nach einer direkten Lösung aus, die Domain abzuschalten. Aber es folgen weitere Fragen. Auf welcher Ebene tritt das Problem auf, und auf welcher Ebene setzt der Eingriff an? Was hängt sonst noch an der betroffenen Infrastruktur, und was passiert mit rechtmäßigen Usern? Diese Fragen sind heute umso wichtiger, da immer mehr Ebenen und Anbieter als Kontrollpunkte dienen können. Jeder einzelne Eingriff erscheint sinnvoll, wenn man nur das Problem betrachtet, das er lösen soll.

Die Schwierigkeit ist, dass das Internet global ist, das Recht in der Regel aber nicht.

Eine Regierung kann Verhalten innerhalb ihrer eigenen Grenzen regulieren, aber die Infrastruktur, die diese Politik trägt, bedient User weit darüber hinaus. Anbieter haben durchaus Verantwortung, auch für Missbrauch ihrer Dienste, aber Verantwortung sollte zu den tatsächlichen Möglichkeiten passen, und Maßnahmen sollten sowohl zum Schaden als auch zu der Ebene passen, auf der sie ansetzen.

Internet-Infrastruktur als Durchsetzungspunkt

Policy-Treiber Typischer Mechanismus Wer handeln soll Die Frage der Verhältnismäßigkeit
Urheberrecht, Online-Sicherheit, Glücksspiel Domain-Suspendierung, Resolver-Blocking Registrare, Registrys, Resolver Tritt der Schaden auf DNS-Ebene auf, und was passiert mit rechtmäßigen Usern?
Cybersecurity (NIS2) Sicherheitspflichten, Pflichten zur Datenkorrektheit Registrare, Registrys, Hosting, Cloud Kann ein kleinerer Anbieter das leisten, oder wird Größe zur Voraussetzung?
KI-Training und Datenerhebung Sperren automatisierter Zugriffe Website-Betreiber, Datensammler, KI-Unternehmen Lässt sich ein verantwortungsvoller Datensammler von einem bösartigen Bot unterscheiden?
Autonome Agenten Anforderungen an Identität und Delegation Alle Beteiligten in der Kette In wessen Auftrag handelt der Agent?

3. Ein weiterer kritischer Punkt sind die Registrierungsdaten von Domains: wer der Registrant ist, welche Dritten Daten anfragen dürfen und wie korrekt der Eintrag sein muss. Funktioniert die aktuelle Situation zwischen den Offenlegungsprozessen der ICANN und den drängenden Vorgaben des europäischen Rechts überhaupt für irgendjemanden?

Registrierungsdaten sind schwierig, weil viele legitime Ziele gleichzeitig bestehen. Es gibt gute Gründe, verlässliche Informationen hinter einer Domain-Registrierung zu wollen, und Fälle, in denen Strafverfolgung, Security-Forschung oder Rechteinhaber Zugang zu nicht öffentlichen Daten brauchen. Es gibt ebenso legitime Datenschutzpflichten und gute Gründe, keine öffentliche Datenbank mit persönlichen Informationen zu führen, nur weil jemand eine Domain registriert hat.

Die DSGVO hat die Domain-Community zur Veränderung gezwungen. Vorher ging ein großer Teil des Ökosystems davon aus, dass sich die meisten Registrierungsdaten über WHOIS veröffentlichen lassen. Als diese Annahme wegfiel, mussten wir die Fragen trennen: was ein Registrar erheben sollte, wie verlässlich diese Daten sein müssen, was privat bleibt und wer nicht veröffentlichte Daten anfragen darf.

Ich halte es nicht für sinnvoll, das alte WHOIS wieder aufzubauen. Wir sollten aber auch keine Systeme akzeptieren, in denen legitime Anfragen auf unvorhersehbare Prozesse treffen oder in denen von Registraren erwartet wird, mehr zu verifizieren, als sie tatsächlich können. Auch die Größenordnung spielt hier eine Rolle: Eine Anforderung, die auf ein sehr großes Unternehmen zugeschnitten ist, kann für einen kleinen Registrar ein komplett neues operatives System bedeuten, und gute Policy sollte Größe nicht zur Voraussetzung für Compliance machen. Wahrscheinlich gibt es keine Antwort, die alle zufriedenstellt.

4. Die i2Coalition hat die Ethical Web Data Collection Initiative gegründet, die Standards für die Erhebung öffentlicher Web-Daten in großem Maßstab entwickelt. KI-Crawler machen heute einen großen Teil des Web-Traffics aus. War diese Vorarbeit ausreichend, und was fehlt noch zwischen den Websites, die gecrawlt werden, und den Unternehmen, die crawlen?

Wir haben die Ethical Web Data Collection Initiative nicht gegründet, weil wir den Boom der generativen KI vorhergesehen hätten. Sie entstand, weil es bereits eine Governance-Lücke bei der Erhebung öffentlicher Web-Daten in großem Maßstab gab. Unternehmen sammelten enorme Mengen an Informationen für legitime kommerzielle und Forschungszwecke, während Website-Betreiber versuchten, automatisierte Zugriffe zu kontrollieren. Durch missbräuchliches Scraping wurde es schwieriger, zwischen verantwortungsvoller Datenerhebung und Verhaltensweisen zu unterscheiden, die Websites schadeten.

Generative KI hat dieses Problem größer und viel sichtbarer gemacht. Die Idee hinter der Initiative hat sich bewährt: Dass Informationen öffentlich sind, heißt nicht, dass es keine Regeln dafür gibt, wie man sie erhebt und nutzt. Wir bewegen uns jetzt von Prinzipien zur Verifizierung, denn ein Trust-Framework funktioniert nur, wenn es belegen kann, dass die Beteiligten die vereinbarten Regeln wirklich einhalten.

Die technische Lücke besteht weiter. Eine Website kann starken automatisierten Traffic sehen und trotzdem keine verlässliche Möglichkeit haben, zu erkennen, wer den Crawler betreibt oder was er erhebt. Für den Crawler-Betreiber ist das Problem umgekehrt: Ein verantwortungsvoller Datensammler sieht einem bösartigen Bot sehr ähnlich. Keine der beiden Seiten hat gute Werkzeuge, um der anderen etwas nachzuweisen.

Was diese Arbeit als Nächstes braucht, ist eine bessere maschinenlesbare Kommunikation auf beiden Seiten. Website-Betreiber brauchen eine Möglichkeit, festzulegen, was sie erlauben, und Datensammler brauchen eine verlässliche Möglichkeit, sich zu identifizieren und den Zweck ihrer Erhebung zu nennen. Auf der anderen Seite dieser Lücke liegt eine Chance für Domains und DNS, zu wichtigen Signalen zu werden, anhand derer KI-Systeme entscheiden, was vertrauenswürdig ist.

Im Moment bestehen die realen Optionen darin, jedem Crawler zu vertrauen oder alle automatisierten Zugriffe zu sperren. Das Web braucht etwas Besseres. KI hat dieses Problem nicht geschaffen. Sie hat es teurer gemacht, es ungelöst zu lassen.

5. Agentische KI agiert inzwischen auf der Infrastruktur, registriert Domains und konfiguriert DNS, ohne dass ein Mensch jeden Schritt freigibt. Wie sieht Verantwortlichkeit aus, wenn die verantwortliche Person mehrere Schritte von der Handlung entfernt ist?

Ich würde das weniger an der Frage aufhängen, ob Software zum Registranten wird, und mehr daran, was passiert, wenn Software beginnt, Entscheidungen für eine Person oder ein Unternehmen zu treffen. Ein KI-Agent kann eine Domain registrieren, DNS einrichten, Infrastruktur kaufen, eine Anwendung bereitstellen und Zahlungen initiieren. Das meiste davon konnte Software auch vorher schon.

Was sich mit agentischen Systemen wirklich ändert, ist die Größenordnung, das geringe Maß an Aufsicht und die Distanz zwischen der Handlung und dem, der dafür geradestehen muss.

Daraus folgt eine Frage: In wessen Auftrag handelt der Agent? Ein großer Teil der Verantwortlichkeit im Internet setzt voraus, dass hinter jeder Handlung eine Person oder ein Unternehmen steht, die oder das man identifizieren und zur Verantwortung ziehen kann. Agentische Systeme legen mehrere Schichten dazwischen. Andere Systeme brauchen deshalb eine Möglichkeit, herauszufinden, wen ein Agent vertritt, wozu er autorisiert wurde, ob diese Autorisierung echt und noch gültig ist und wer einsteht, wenn etwas schiefgeht.

Wir brauchen dauerhafte Verfahren für Identität, Berechtigung und Delegation, die zwischen verschiedenen Unternehmen und verschiedenen technischen Systemen tragen. Das DNS ist hier interessant, weil es bereits weltweit eine Domain mit der Partei verknüpft, die sie administriert. Das macht es nicht zu einem Identitätssystem für KI-Agenten, aber es könnte ein Baustein sein, neben kryptografischer Identität und verifizierbaren Credentials. Die offene Frage ist, wie diese Bausteine zusammenpassen, damit ein KI-Agent zeigen kann, wen er vertritt und was er tun darf.

Weder die Policy-Welt noch die technische Welt hat darauf schon eine vollständige Antwort. Sobald autonome Systeme Infrastruktur in großem Maßstab betreiben, wird es deutlich schwieriger, Verantwortlichkeit nachträglich einzubauen, als sie von Anfang an mitzudenken.

Lesen Sie auch: The Domain Name’s New Role in the AI Web darüber, wie Domains Teil der Identitäts- und Vertrauensebene eines KI-vermittelten Internets werden könnten.

6. Ihre Mitglieder kommen aus Hosting, von Registraren, Registrys und aus der Cloud. Worin sind sie sich einig, was sich in der Internet Governance ändern muss, und worin nicht?

Ein Problem, das in der Internet-Policy immer wiederkehrt, ist die Angewohnheit, „Internet-Unternehmen“ so zu behandeln, als würde das etwas ausschließlich Technisches beschreiben. Das tut es nicht.

Ein Registrar, eine Registry, ein Hosting-Provider, eine Cloud-Plattform und ein Data Center können alle daran mitwirken, denselben Dienst zu liefern, aber sie sitzen an unterschiedlichen Punkten der Kette. Sie sehen unterschiedliche Informationen, kontrollieren unterschiedliche Systeme und wissen teilweise nicht einmal, wer sonst beteiligt ist. Wenn eine Policy also sagt, „Internet-Unternehmen“ sollen etwas tun, ist die erste Frage, wer von ihnen dazu überhaupt in der Lage ist und was sonst passiert, wenn sie es tun.

Unter unseren Mitgliedern in der i2Coalition besteht in einigen Punkten weitgehend Einigkeit: dass Verantwortung dort liegen sollte, wo tatsächlich gehandelt werden kann, dass rechtsstaatliche Verfahren wichtig sind, dass Maßnahmen verhältnismäßig sein sollten und dass die Internet-Infrastruktur nicht zum Standardort für die Durchsetzung einer Regel werden sollte, nur weil sie leicht erreichbar ist.

Die Unterschiede zeigen sich, sobald diese Prinzipien zu konkreten Pflichten werden. Ein Registrar sieht möglicherweise einen Teil eines Missbrauchsproblems und ein Hosting-Provider einen anderen. Ein sehr großer Cloud-Provider kann Dinge leisten, die für einen kleinen regionalen Anbieter unerreichbar sind.

Welches Problem lösen wir eigentlich? Wo tritt der Schaden auf, und wer kann an diesem Punkt etwas dagegen tun? Welche Reaktion ist verhältnismäßig, und was passiert mit rechtmäßigen Usern, wenn sie angewendet wird? Die NIS2-Richtlinie etwa beruht auf wichtigen Zielen rund um Sicherheit und Resilienz, aber dieselbe Pflicht wirkt sich sehr unterschiedlich aus, je nach Größe und Ressourcen des Unternehmens, das sie erfüllen muss.

Worin wir uns einig sind, ist deshalb meist eine Arbeitsweise und nicht eine einzelne Regel.

7. Mit Blick auf die nächsten drei bis fünf Jahre: Welche Verschiebung in der DNS- und Domain-Governance sollte man im Auge behalten, und wo sollte ein Unternehmen ohne Policy-Team anfangen?

Zwei Dinge passieren gleichzeitig. Regierungen greifen zunehmend selbstverständlicher auf der Infrastruktur-Ebene ein, und Software beginnt, auf derselben Infrastruktur zu agieren. In den nächsten Jahren wird beides zusammenkommen. Autonome Systeme werden Domains registrieren und Infrastruktur in deutlich größerem Maßstab einrichten, während Regierungen von Anbietern verlangen, mehr Verantwortung für das Erkennen schädlicher Akteure und die Durchsetzung öffentlicher Policy zu übernehmen.

Für diese Branche gibt es eine zweite Veränderung. Internet Governance lässt sich nicht mehr verfolgen, indem man nur die ICANN beobachtet. Die ICANN bleibt enorm wichtig, und Unternehmen hier brauchen jemanden, der ihre Arbeit im Blick hat. Aber Entscheidungen darüber, wie Domains und das DNS tatsächlich funktionieren, werden heute auch in europäischen Institutionen, nationalen Parlamenten, Gerichten, Cybersecurity-Behörden und bei Datenschutzaufsichten getroffen.

Für die meisten Unternehmen ist der Rat viel einfacher: Sie sollten wissen, wer Ihre Domains tatsächlich kontrolliert. Organisationen sind oft überrascht, meist mitten in einem Notfall, wenn sie feststellen, dass ein früherer Mitarbeiter, ein externer Entwickler oder ein Dienstleister, an den sich niemand erinnert, noch die Kontrolle über ein kritisches Domain-Konto hat. Behandeln Sie Domains und DNS wie jede andere Security-Infrastruktur: starke Authentifizierung, aktuelle Konto- und Wiederherstellungsdaten und ein klares Bild davon, wer die Services betreibt, von denen Sie abhängen. Machen Sie es dann zur Aufgabe einer bestimmten Person, Domains zu überwachen und zu verfolgen, was rund um diese Services passiert. Das bedeutet nicht, ein Policy-Team einzustellen, aber das Unternehmen sollte wissen, welchen Anbietern, Verbänden und Expert:innen es zuhören sollte, wenn sich etwas ändert.

Die Internet-Infrastruktur hat die merkwürdige Eigenschaft, unsichtbar zu werden, wenn sie funktioniert. Sie geben eine Domain ein, eine Seite erscheint, und Sie denken nie an die Standards, die kommerziellen Vereinbarungen, die Governance-Institutionen und die menschlichen Entscheidungen, die das möglich gemacht haben. Ich habe den größten Teil meiner Karriere in dieser unsichtbaren Schicht verbracht, und die klarste Lehre daraus ist: Wir sollten nicht warten, bis die Infrastruktur nicht mehr funktioniert, um zu entscheiden, dass sie wichtig ist.