Der geplante EU KIDS Act
In seinem Blogbeitrag gibt Dr. Stephan Dreyer einen Überblick über den EU KIDS Act als europaweiten Rechtsrahmen für den Online-Jugendmedienschutz und ordnet ihn ein.
In der Berichterstattung über den am 17. September 2026 vorgelegten Verordnungsentwurf eines „EU KIDS Act“ der Kommission ist vor allem eine Zahl angekommen: 15. Erst ab diesem Alter sollen Jugendliche in der EU eigenständig ein Konto bei sozialen Netzwerken und Video-Sharing-Plattformen eröffnen dürfen.
Die Zahl steht so im vorgestellten Verordnungstext, in Art. 6 Abs. 1 des Entwurfs. Sie ist aber tatsächlich nur ein sehr kleiner Teil dessen, was die Kommission vorgelegt hat. Der Verordnungsentwurf umfasst über 40 Artikel und regelt neben der Altersgrenze zwei weitere Großthemen des Online-Schutzes von Kindern und Jugendlichen: Zum einen enthält der Entwurf einen umfangreichen Katalog verpflichtender Vorgaben zur kindgerechten Gestaltung für soziale Netzwerke, Video-Sharing-Plattformen, Online-Spiele, App-Marktplätze und KI-Chatbots, zum anderen recht konkrete Vorgaben für die Feststellung des Alters von Nutzerinnen und Nutzern im Netz. Die Fokussierung auf den „Social Media Ban“ in der Berichterstattung (und in der kommissionseigenen Pressemitteilung) verdeckt, dass die EU-Kommission hier einen umfassenden Vorschlag für einen europaweiten gesetzlichen Online-Jugendmedienschutz vorlegt.
Was sich durch den EU KIDS Act verschiebt
Der klassische Jugendmedienschutz war in Europa lange Sache der Mitgliedstaaten. Der Grund dafür war weniger ein politischer als ein kompetenzrechtlicher: Weil sich der klassische Jugendmedienschutz auf die Bewertung von einzelnen Medieninhalten und -darstellungen bezog, lag er stets in der Gesetzgebungskompetenz der Mitgliedstaaten für Kultur. Die EU hat Regeln im Jugendmedienschutz deshalb vor allem durch wirtschaftsrechtliche Vorgaben in EU-Richtlinien berührt, allen voran die Richtlinie über audiovisuelle Mediendienste (AVMD-Richtlinie). Die AVMD-Richtlinie macht Mindestvorgaben für jugendschutzrelevante Darstellungen, überlässt die Umsetzung dieser Vorgaben in nationale Gesetze aber den Mitgliedstaaten. Mit Art. 28 Digital Services Act (DSA) kommt seit 2022 eine unmittelbar geltende Pflicht für Online-Plattformen hinzu, ein hohes Maß an Privatsphäre, Sicherheit und Schutz für Minderjährige zu gewährleisten. Diese Vorschrift ist sehr unbestimmt, sodass erst seit der Veröffentlichung von (rechtlich unverbindlichen) Leitlinien im Sommer 2025 klarer geworden ist, was die EU hier von den Plattformanbietern im Jugendmedienschutz verlangt. Zudem sieht die KI-Verordnung (AI Act) seit 2024 Vorschriften zum Kinder- und Jugendschutz bei KI-Systemen vor, die in dem Verordnungstext aber ziemlich „unsichtbar“ bleiben (Dreyer 2025, Die KI-Verordnung, ihr Verhältnis zu Kinderrechten im digitalen Raum und Optionen für Advocacy-Zugänge).
An dieser bisherigen Architektur ändert der vorgelegte Entwurf eines EU KIDS Act zweierlei: Zum einen wählt die Kommission die Form der EU-Verordnung, d. h. die geplanten Jugendschutzvorschriften werden unmittelbar und einheitlich in allen Mitgliedstaaten gelten – ohne Umsetzung in nationales Recht und mit wenigen Möglichkeiten, von den Vorgaben abzuweichen. Außerdem fokussiert der Verordnungsentwurf fast ausschließlich auf die Gestaltung der jugendschutzrelevanten Dienste, nicht auf die zugänglich gemachten Inhalte. Reguliert werden Empfehlungssysteme, Voreinstellungen, Kontaktfunktionen, Benachrichtigungen, Belohnungsmechanismen und vieles mehr. Diese Merkmale sind weitgehend unabhängig davon, welche Inhalte über den jeweiligen Dienst vermittelt werden, und damit auch unabhängig von nationalen, kulturellen Bewertungsmaßstäben. Dieser Perspektivwechsel eines EU-Jugendmedienschutzes erlaubt es der Kommission, sich bei dem Gesetzgebungsverfahren auf Art. 114 AEUV (Verwirklichung des EU-Binnenmarkts) zu stützen. Damit übernimmt die EU den Gesetzgebungsbereich der jugendschutzgerechten Gestaltung vieler digitaler Dienste.
Die Großthemen des KIDS Act im Überblick
Geplante Adressaten der Verordnung
Der Verordnungsentwurf sieht Pflichten für sieben Kategorien von Online-Diensten vor: Soziale Netzwerke, Video-Sharing-Plattformen, App-Marktplätze, Online-Spiele und Online-Spiele-Plattformen, KI-Begleiter (AI Companions) und allgemeine (Konversations-)Chatbots; einzelne Vorgaben richten sich zudem an Betreiber von Betriebssystemen. Für die meisten Dienste übernimmt der Entwurf die Definitionen aus dem Digital Markets Act (DMA). Neu definiert werden die Begriffe des KI-Begleiters und des allgemeinen Chatbots. Der Sitz des Diensteanbieters spielt für die Anwendbarkeit der Vorgaben keine Rolle. Sobald Nutzerinnen und Nutzer aus der EU auf den Dienst zugreifen können, soll die Verordnung gelten.
Ausdrücklich ausgenommen von den rechtlichen Vorgaben sind gemeinnützige Enzyklopädien, Bildungs- und Wissenschaftsrepositorien und -dienste, Open-Source-Plattformen sowie Behördendienste. Messengerdienste sind keine sozialen Netzwerke im Sinne des DMA und fallen damit aus dem Anwendungsbereich; das ist insoweit bemerkenswert, als gerade dort ein erheblicher Teil der Kontaktrisiken von Minderjährigen entstehen. Apropos minderjährig: Die Verordnung zielt auf den Schutz aller Kinder und Jugendlichen unter 18 Jahren und unabhängig von etwaigen abweichenden nationalen Volljährigkeitsregeln.
Europaweite neue Account-Altersgrenzen
Eine der zentralen Vorschriften ist Art. 6, der es Anbietern von sozialen Netzwerken und Video-Sharing-Plattformen verbietet, Personen unter 15 Jahren ein Konto zu ermöglichen. Zu einer Altersgrenze bei der Nutzung der zugänglich gemachten Inhalte ohne einen Account – wie es etwa bei YouTube möglich ist – sagt die Verordnung nichts, für den freien Zugang gelten insoweit „nur“ die allgemeinen Gestaltungsvorgaben (s. unten). Von der neuen Altersgrenze für Accounts betroffen sind Dienste, die ein Risiko für die Privatheit, die Sicherheit oder den Schutz von Jüngeren darstellen. Dies soll dann der Fall sein, wenn ein Dienst etwa das Livestreaming an einen unbestimmten Empfängerkreis ermöglicht, Kontaktmöglichkeiten zu unbekannten Nutzerinnen und Nutzern bietet, profilingbasierte Empfehlungssysteme enthält, Empfehlungen oder Kontaktvorschläge jenseits der eigenen Abonnements macht oder wenn er so gestaltet ist, dass er Anreize zur Vielnutzung setzt. Da jede derzeitige reichweitenstarke Plattform mindestens eines dieser Kriterien erfüllt, wirkt die neue Altersgrenze im Ergebnis flächendeckend – eine Ausnahme für kleinere Dienste oder neue Anbieter gibt es nicht. Zudem kann die EU-Kommission die Liste mit den risikobehafteten Merkmalen per delegiertem Rechtsakt erweitern.
Nach Anwendungsbeginn der Verordnung haben die betroffenen Anbieter sechs Monate Zeit, festzustellen, ob die Inhaberinnen und Inhaber ihrer Accounts unter 15 sind. Danach sind alle Konten zu deaktivieren, bei denen sich das Alter nicht feststellen lässt. Das bedeutet, dass der Anbieter jeden Account im Zweifel als solchen einer minderjährigen Person zu behandeln hat.
Für aktuell bestehende Accounts gilt, dass die Anbieter nur dann keine Altersüberprüfung durchzuführen haben, wenn sie mit „hoher Sicherheit“ davon ausgehen können, dass es sich bei den Accountinhabern um Personen über 15 Jahre handelt. Als Beispiele für solche von der Altersprüfung ausgenommenen Accounts nennt die EU-Kommission das Datum, an dem ein Account eingerichtet wurde, oder die erfolgte Hinterlegung von Kreditkartendaten. Übrigens: Erstellt ein 15-Jähriger gemäß dem EU KIDS Act erlaubterweise ein eigenes Profil, so müssen – jedenfalls in Deutschland – nach wie vor die Eltern in die Datenverarbeitung einwilligen. Die Vorgaben aus Artikel 8 DSGVO werden durch die Verordnung nicht berührt.
Die zweite wichtige Altersgrenze besteht für 13- und 14-Jährige: Für diese beiden Jahrgänge dürfen Sorgeberechtigte ausnahmsweise ein Konto für ihr Kind bei den Diensten, die sonst „ab 15“ sind, einrichten. Diese Jugendaccounts sind mit eingeschränkten Funktionen und dauerhaft mit Parental-Control-Funktionen ausgestattet. So müssen die Sorgeberechtigten etwa neue Kontakte vorab genehmigen und in ihrer Zahl begrenzen können. Außerdem ist die tägliche Nutzungsdauer eines Dienstes auf maximal eine Stunde pro Tag festgesetzt. Diese Nutzungsbegrenzung können die Eltern weiter verkürzen, aber nicht verlängern.
Für Kinder unter 13 Jahren gibt es bei sozialen Netzwerken grundsätzlich keine Accounts. Video-Sharing-Plattformen, die ausdrücklich auch für Jüngere gestaltet sind, können Kindern unter 13 Jahren über den Account ihrer Eltern einen beschränkten, besonders geschützten Zugang einräumen. Das Mindestalter von jungen Nutzerinnen und Nutzern ist dabei auf 3 Jahre gesetzt, ihre Nutzung des Dienstes auf höchstens eine Stunde täglich begrenzt. Der geschützte Zugang erfolgt mit abgeschalteten Empfehlungs- und Suchfunktionen und nur nach einer vorher veröffentlichten Risikobewertung des Anbieters.
Safety-by-Design als gesetzliche Grundvoraussetzung
Den umfangreichsten Teil des vorgelegten EU KIDS Act bilden die detaillierten Gestaltungspflichten, die von der Verordnung erfassten Dienste umzusetzen haben. Dabei stellt der Entwurf den Grundsatz auf, dass alle erfassten Dienste die Gestaltungspflichten standardmäßig für alle Nutzerinnen und Nutzer anwenden, auch auf solche ohne Konto. Von diesen Default-Einstellungen dürfen die Anbieter erst abweichen, wenn sie durch Altersfeststellung positiv ermittelt haben, dass jemand volljährig ist. Oder anders gewendet: Als minderjährig sind alle Nutzerinnen und Nutzer eines Dienstes bis zum Beweis des Gegenteils anzusehen.
Die geplante Verordnung verpflichtet alle erfassten Anbieter zum Vorhalten kindgerecht aufbereiteter Informationen, von Meldemechanismen mit priorisierten Bearbeitungen bei Eingaben von Minderjährigen und von Parental Controls, die das Kind über ihre Aktivierung informieren und seine Privatsphäre und Autonomie wahren müssen. Minderjährigen und Sorgeberechtigten gesteht der Entwurf ein Beschwerderecht zu und erlaubt ihnen, zivilgesellschaftliche Akteure und Verbände mit der Durchsetzung ihrer Rechte zu beauftragen.
Detailliert sind dann die Pflichten insbesondere für soziale Netzwerke und Video-Sharing-Plattformen. Für diese Dienste untersagt der Entwurf jegliche suchtfördernde Gestaltung und nennt als Beispiele für solche Designs das automatische Abspielen ohne Unterbrechungen, unerwünschte Benachrichtigungen, Anreize für Livestreaming und Streak-Mechaniken, die bei Nichtnutzung Nachteile oder zumindest weniger Vorteile bedeuteten. Zudem müssen Anbieter wirksame Maßnahmen vorsehen, um die auf dem Dienst verbrachte Nutzungszeit zu beschränken und Pausen zu ermöglichen, insbesondere zur Nacht- und zur Schulzeit. Empfehlungssysteme müssen bei Minderjährigen ausdrücklich geäußerte Präferenzen priorisieren, implizite verhaltensbasierte Empfehlungen müssen deaktiviert sein. Für die Empfehlungen dürfen die Anbieter keinerlei Daten von außerhalb des Dienstes heranziehen und sie müssen mindestens eine Empfehlungseinstellung anbieten, die nicht auf Profiling basiert. Außerdem müssen sie sicherstellen, dass die Empfehlungssysteme keine unangemessenen Inhalte ausspielen. Insgesamt sind die standardmäßigen Nutzungseinstellungen so zu wählen, dass Ortungsmöglichkeiten, Mikrofon- und Kamerazugriff, Kontaktvorschläge und die Synchronisierung von Kontakten sowie Push-Benachrichtigungen deaktiviert sind. Außerdem soll der Zugang zu Funktionen, die Sozialvergleiche verstärken oder unrealistische Körperbilder von Minderjährigen erzeugen. Unbekannte dürfen keinen Direktkontakt mit Minderjährigen initiieren können, und ihre Accounts dürfen nicht in Kontaktempfehlungen auftauchen; Gruppen sollen sie nur mit ihrer ausdrücklichen Zustimmung beitreten und andere Nutzende sollen sie anonym blockieren können. Die von Minderjährigen veröffentlichten Inhalte sollen für Nichtkontakte und für Nutzer*innen ohne Konto unsichtbar sein, und andere Nutzer*innen des Dienstes sollen von Inhalten Minderjähriger keine Screenshots anfertigen können (wobei unklar bleibt, wie das technisch funktionieren soll). Auch müssen jegliche finanzielle Transaktionen und In-App-Käufe besonders transparent gemacht werden, auch und insbesondere dort, wo mit virtuellen Währungen bezahlt wird.
Für KI-Begleiter und Chatbots sieht der Verordnungsentwurf grundsätzlich eine Pflicht zur Einführung von Vorsorgemaßnahmen vor, die denen von Sozialen Netzwerken und Video-Sharing-Plattformen entsprechen. Für sie gelten die eben beschriebenen Vorgaben sinngemäß, der EU KIDS Act ergänzt sie noch um das Verbot von Gestaltungen, die emotionale Abhängigkeit erzeugen. Standardmäßig soll bei den KI-Diensten bei Minderjährigen auch kein Rückgriff auf frühere Interaktionen möglich sein. Außerdem werden die Anbieter zu umfassenden Risikotests vor Markteinführung und laufender Überwachung verpflichtet. In andere Dienste eingebettete Chatbots dürfen nicht automatisch aktiviert oder prominent platziert werden und Minderjährige müssen jederzeit aus der Interaktion mit einem KI-System aussteigen können.
Als komplett neue Dienste, die von einem EU-Jugendschutzrahmen getroffen werden, unterliegen Online-Spiele einem reduzierten Anforderungskatalog von Suchtvorkehrungs-, Einstellungs- und Kontaktschutzpflichten. Zusätzlich sieht der Entwurf vor, dass Diensteanbieter zu gewährleisten haben, dass Minderjährige im Rahmen der Spielnutzung von Dritten nicht auf andere Dienste gelockt werden können, wenn daraus Jugendschutzrisiken für sie entstehen können.
Für App-Marktplätze sieht der Entwurf vor, dass die Anbieter ein Altersbewertungssystem vorhalten müssen, damit Minderjährige nicht auf ungeeignete Anwendungen zugreifen bzw. diese kaufen können. Wenn für eine Anwendung in einem Mitgliedstaat eine nationale Altersbewertung vorliegt und diese höher ist als die von dem anbietereigenen System, so gilt diese höhere Altersbewertung. Die EU unterstützt ausdrücklich zukünftige Bemühungen für europaweit harmonisierte Kriterien und Methoden zur Altersbewertung von Anwendungen auf App-Marktplätzen. Um den Zugriff auf altersbewertete Apps zu gewährleisten, müssen die App-Stores das Alter ihrer Nutzerinnen und Nutzer feststellen.
Altersfeststellung und Nachweis der Sorgeberechtigung
Der vorgestellte EU KIDS Act macht auch umfangreiche Vorgaben dazu, wie Anbieter, die eine Altersüberprüfungspflicht trifft, das Alter von Nutzer*innen ermitteln sollen. Die Grundanforderungen an entsprechende technische Verfahren zur Altersfeststellung („age assurance“) sind Genauigkeit, Zuverlässigkeit, Sicherheit, Robustheit, geringe Eingriffsintensität, Datenschutz und Nichtdiskriminierung. Altersfeststellungsverfahren dürfen nicht für Zwecke der Identifizierung, der Ortung, der Werbeansprache oder für eine Profilbildung genutzt werden und müssen die Datenverarbeitung auf das absolut Notwendige begrenzen. Die Verordnung schreibt ausdrücklich vor, dass jede Altersüberprüfung den Anforderungen an einen „Zero Knowledge Proof“ zu entsprechen hat, d. h. der altersüberprüfende Dienst soll allein das Erreichen einer bestimmten Altersschwelle erfahren, ohne Rückschlüsse auf die Identität oder das konkrete Geburtsdatum der überprüften Person ziehen zu können.
Für Altersfeststellungsverfahren von Social-Media-Netzwerken und Video-Sharing-Plattformen sieht der EU KIDS Act zudem vor, dass die eingesetzten Verfahren ausschließlich zertifizierte EU-Altersverifikationslösungen sein dürfen, die den Vorgaben des „EU Age Verification Scheme“ entsprechen (das „Scheme“ ist von der EU-Kommission noch nicht veröffentlicht). Alle anderen von der Verordnung umfassten Dienste können andere Verfahren – etwa auch solche zur Altersschätzung – einsetzen, solange sie den beschriebenen Grundanforderungen entsprechen. Anbieter von Betriebssystemen müssen ein einmal erhobenes und hinterlegtes Alterssignal mit Einwilligung der Nutzenden an andere Dienste weitergeben.
Für die Mitgliedstaaten enthält der EU KIDS Act die Pflicht, kostenlose Altersnachweise und mindestens eine zertifizierte Verifikationslösung für ihre Bürgerinnen und Bürger bereitzustellen. Außerdem muss jeder Mitgliedstaat ein elektronisches Verfahren vorhalten, mit dem Sorgeberechtigte den Nachweis der elterlichen Verantwortung gegenüber Anbietern von Social-Media-Netzwerken und Video-Sharing-Plattformen erbringen können. Wo wir bei den Pflichten der Mitgliedstaaten sind: Diese müssen innerhalb von 12 Monaten nach dem Anwendungsbeginn der Verordnung „Nationale Strategien zur Befähigung und Unterstützung Minderjähriger“ erstellen und der EU-Kommission mitteilen.
Umsetzung und Aufsicht: Akteure aus DSA und AI Act helfen
Für die Durchsetzung der (vielen) neuen Vorgaben plant der EU KIDS Act, die Umsetzung und Aufsicht an bereits bestehende Strukturen zu delegieren. Die Kommission beaufsichtigt über DSA und AI Act bereits jetzt sehr große Plattformen und die Anbieter großer KI-Modelle, während nationale Behörden und Aufsichtsstellen (die BNetzA als Digital Service Coordinator des DSA und als Marktüberwachungsbehörde des AI Act) die übrigen Anbieter kontrollieren. Für Social-Media-Anbieter und Video-Sharing-Plattformen unterhalb der „very large online platforms“ sind für die Umsetzung der neuen Regeln also nationale Stellen verantwortlich.
Sehr große Plattformen müssen innerhalb von dreißig Tagen nach Anwendungsbeginn des KIDS Act einen Compliance-Plan zur Umsetzung der neuen Vorgaben vorlegen und auf eigene Kosten von unabhängigen Prüferinnen und Prüfern auditieren lassen. Diese Überprüfungsinstanzen müssen kinderpsychiatrische, entwicklungswissenschaftliche und User-Interface-Design-Expertise mitbringen. Im Endeffekt ist das eine starke Verschiebung der Darlegungs- und Dokumentationslast der Anbieter; sie müssen vorab den Nachweis erbringen, dass ihre Dienste und Funktionen für Jüngere sicher sind. Die neuen Aufsichtsaufgaben sollen durch eine gesetzliche Aufsichtsgebühr von bis zu 0,03 Prozent des weltweiten Nettoeinkommens der sehr großen Online-Plattformen finanziert werden. Die vorgeschlagenen Bußgeldrahmen folgen denen in DSA und AI Act und reichen bis zu sechs Prozent des weltweiten Jahresumsatzes eines Unternehmens.
Angesichts der vielen neuen und sehr detaillierten Vorschriften sieht der Verordnungsentwurf verpflichtend eine Evaluation durch die EU-Kommission vor, insbesondere auch im Hinblick auf die Wirkung der neu eingezogenen Altersgrenzen.
Erste Einordnung und Kritik
EU-Jugendschutz weitergedacht
Mit dem EU KIDS Act legt die EU-Kommission einen deutlich weiteren Wurf in Sachen Online-Jugendmedienschutz vor als erwartet. Getrieben von Parlamentsbeschlüssen zur Einführung von Social Media Bans in mehreren Mitgliedstaaten war die Vermutung, dass die EU-Kommission im Jugendmedienschutz vor allem mit einer europaweiten Altersgrenze für Social-Media-Plattformen aufwartet. Der vorgelegte Entwurf geht nun weit über eine solche spezifische Regelung hinaus und will einen umfassenden Ordnungsrahmen zum Schutz von Kindern und Jugendlichen in der digitalen Welt etablieren, der nicht nur große und sehr große Anbieter von Online-Plattformen betrifft, sondern eine ganze Reihe weiterer Dienste, und unabhängig von der Unternehmensgröße.
Die Gestaltungspflichten für die verschiedenen umfassten Online-Dienste sind deutlich konkreter als die Vorgaben in Art. 28 DSA. Zu einem erheblichen Teil machen sie die in den Art. 28-Leitlinien enthaltenen Orientierungspunkte nun als gesetzliche Vorgaben verbindlich, und das für einen deutlich erweiterten Anbieterkreis. Im Umkehrschluss, so der Verordnungsentwurf, kann sich ein Diensteanbieter, der die Vorgaben des EU KIDS Act einhält, auch auf seine Compliance mit den Vorgaben aus Art. 28 DSA berufen.
Mit Blick auf die Gestaltungspflichten rahmt der Verordnungsentwurf jene Mechanismen gesetzlich, die die Forschung als potenziell problematisch beschreibt, unter anderem endlose Scrollfunktionen durch hochpersonalisierte, verhaltensbasierte Inhalte, zu schönheitsorientierte Nutzung, die Ansprache von Jüngeren durch Unbekannte oder die spätabendliche bzw. nächtliche und (zu) lange Nutzung. Diese nunmehr verpflichtenden Anforderungen an die Angebotsgestaltung sind der vielleicht wichtigste Ansatz im Entwurf, weil sie von den Anbietern Maßnahmen gegen konkrete riskante Nutzungspraktiken von Jüngeren erfordern. Dem Grunde nach wären die Anbieter von Online-Plattformen bereits seit Februar 2024 zu derartigen Maßnahmen aus Art. 28 DSA verpflichtet, aber wegen der Unbestimmtheit der Vorschrift dauern die Beanstandungsverfahren der EU-Kommission noch an. Hier kann der EU KIDS Act für Klarheit und Beschleunigung sorgen. Der Sonderfall in den Gestaltungsvorgaben, dass Empfehlungssysteme Minderjährigen nur altersangemessene Inhalte zugänglich machen dürfen, erscheint mit dem Verbot einer allgemeinen Monitoringpflicht von Vermittlungsdiensten (Art. 8 DSA) allerdings nicht kompatibel. Die Aufnahme von Gestaltungsvorschriften für KI-Begleiter und Chatbots schließt hier eine derzeitige Lücke bzw. Unsicherheiten, die der DSA und der AI Act gelassen haben und die auch von vielen gesetzlichen Jugendschutzrahmen in den Mitgliedstaaten nicht oder nicht gut eingehegt werden.
Bemerkenswert und gut ist der Ansatz, dass die detaillierten Gestaltungsvorgaben für alle minderjährigen Nutzer*innen (und Accounts, die nicht altersüberprüft sind) gelten. Ein Argument gegen Social Media Bans war, dass der gesetzliche Ausschluss von Jüngeren von den Plattformen schlimmstenfalls dazu führen könnte, dass die Anbieter die altersbezogenen Schutzvorkehrungen deutlich zurückfahren und Kinder und Jugendliche, die trotz einer Altersgrenze auf den Plattformen unterwegs sind, insgesamt weniger Schutz hätten als derzeit. Dieser Kritik begegnet der Entwurf insoweit mit einer starken Ansage; die angesprochene Verlagerung der Darlegungslast der Risikofreiheit von Diensten auf deren Anbieter verstärkt diesen Ansatz.
Die Altersgrenze und die Teilhaberechte der Kinder
Die UN-Kinderrechtskonvention kennt Schutz und Befähigung und Teilhabe als gleichberechtigte Dimensionen. Der EU KIDS Act ist allerdings durch und durch ein Schutzgesetz, nur an wenigen Stellen leuchtet mal ein Befähigungsgedanke auf, und die Partizipationsrechte enden in dem Entwurf bei Beschwerdemechanismen und dem Rechtsweg bei Verstößen gegen Schutznormen. Insbesondere bei Altersgrenzen, die zu einem Ausschluss der Teilhabe Jüngerer an den (in den meisten Fällen jugendschutzirrelevanten) Inhalten und (in den meisten Fällen erwünschten oder gar wichtigen) Interaktionen und Kommunikationen mit Dritten führen, sind an den Gesetzgeber besonders hohe Anforderungen an die Verhältnismäßigkeit der Norm zu stellen.
Über mögliche Zusammenhänge zwischen der Nutzung von Social-Media-Angeboten (weniger von Video-Sharing-Plattformen) und dem Wohlbefinden von Heranwachsenden weiß die Forschung schon eine ganze Menge. Eine klare Kausalität kann die Wirkungsforschung aber nicht produzieren, außerdem sind die bislang aufgezeigten Zusammenhänge schwach. Auch das Special Panel der Expert*innen, auf die der Entwurf sich bei der Begründung der Altersgrenzen beruft, formulieren den Forschungsstand vorsichtig (Bericht des Special Panels, S. 58 f.). Sicherlich kann der EU-Gesetzgeber sich in einem Fall von Ungewissheit aber jedenfalls auf Hinweise auf Zusammenhänge von Angebotsgestaltungen und Wohlbefinden von Jüngeren auf das sogenannte Vorsorgeprinzip berufen und gesetzliche Maßnahmen erlassen. Er ist dann aber immer noch an das Verhältnismäßigkeitsprinzip gebunden; das ist bei Gestaltungsvorgaben für Dienste eher gewahrt als bei Altersgrenzen und intrusiven Altersüberprüfungsverfahren.
Dass die Rechtfertigung für die breite Einführung von Altersüberprüfungsverfahren sich hier ausgerechnet auf eine Studie stützt, die erst im August 2026 in Auftrag gegeben wurde und entsprechend noch gar nicht vorliegt, macht eine kritische Auseinandersetzung mit der Herleitung und Begründung des Vorschlags schwierig. Dass die Anbieter riskanter Angebote eine starke Darlegungs- und Dokumentationslast gelten soll, die EU-Kommission sich selbst aber erlaubt, weitgehend ohne umfassende und vor allem kritische Würdigung des sehr differenzierten Forschungsstands grundrechtsrelevante Maßnahmen einführen zu können, ist beachtlich.
Außerdem ist ein Eingriff nur dann verhältnismäßig, wenn kein milderes, gleich wirksames Mittel zur Verfügung steht; hier erscheinen die vorgesehenen Anforderungen an die Angebotsgestaltung aber als just jenes mildere Mittel. Denn wenn die Vorgaben zum Verbot oder zur Deaktivierung besonders risikobehafteter Gestaltungen und Funktionen für alle minderjährigen oder nicht altersverifizierten Nutzer*innen gelten, sind genau jene risikobehafteten Angebotsaspekte gesetzlich geregelt, deren derzeitiges Bestehen als Grund für die Altersgrenzen herhalten. Welches zusätzliche Risiko das Mindestalter abwehren soll, das die detaillierten Gestaltungspflichten nicht schon abwehren, sagt der Entwurf nicht.
Starre Alters- und Zeitvorgaben und das Erziehungsrecht
Sowohl das nationale Verfassungsrecht als auch der EU-Grund- und Menschenrechtsrahmen schützen das Recht der Eltern und sonstigen Personensorgeberechtigten, über die Erziehung ihrer Kinder zu bestimmen. Dazu gehört auch ihr Recht und ihre Pflicht, über deren Zugang zu Medienangeboten und -inhalten zu entscheiden. Ihnen obliegt die Auswahl der Angebote, auf die ihre Kinder zugreifen können sollen, und die Entscheidung über die Nutzungsdauer und die Nutzungszeiten. Die Grenze bei der Ausübung dieser Erziehungsverantwortung liegt erst dort, wo durch (krass falsche oder unterlassene) Erziehungsentscheidungen das Wohl von Kindern konkret und greifbar gefährdet ist.
Der Entwurf verhält sich zum Erziehungsrecht ambivalent: Auf der einen Seite räumt er Sorgeberechtigten erhebliche Gestaltungsmacht ein, denn sie entscheiden über Konten für 13- und 14-Jährige, genehmigen Kontakte, setzen Zeiten, überwachen Inhalte und können den Zugang jederzeit unterbrechen. Solche Parental Controls stehen ihnen bei allen von der Verordnung erfassten Diensten zur Verfügung. Auf der anderen Seite zieht der EU KIDS Act starre Grenzen, über die Eltern nicht verfügen können: die angesprochene Begrenzung auf eine Stunde Nutzungszeit am Tag für die 13- und 14-Jährigen, ausschließlich vorab genehmigte Kontakte und dauerhaft aktivierte Elternwerkzeuge – selbst wenn Eltern ihren Kindern mehr zutrauen oder ein vertrauensvolles, begleitendes Erziehungskonzept umgesetzt haben, können sie diese Vorgaben nicht überflügeln. Schlimmer noch: Wer keine erreichbare, kooperationsbereite und selbst verifizierte Sorgeperson hat, bleibt ganz draußen – der EU KIDS Act geht davon aus, dass es eine sorgeberechtigte Person gibt, die im jeweiligen Interesse des Kindes handelt. Doch was ist mit Kindern in stationärer Jugendhilfe, unbegleiteten minderjährigen Geflüchteten oder Kinder mit Eltern, die sich einer Verifikation verweigern oder daran scheitern? Vielleicht trifft der Entwurf ausgerechnet jene Kinder am härtesten, die ohnehin schon marginalisiert und besonders vulnerabel sind.
Die angesprochene zeitliche Obergrenze ist eine besonders auffällige Regelung. Dass der europäische Gesetzgeber eine Bildschirmzeit konkret und ohne Abweichungsmöglichkeit beziffert, hat bislang kein Vorbild. Warum Eltern, denen die Verordnung im Übrigen sehr breit die Begleitung ihrer Kinder zuweist, ausgerechnet hier keine Einschätzungsprärogative haben sollen, erschließt sich nicht unmittelbar. Dahinter steht sicherlich die Absicht, die Schutzverantwortung nicht auf die Familien abzuwälzen. Das ist grundsätzlich ein nachvollziehbarer politischer Gedanke, verfassungsrechtlich bleibt er aber begründungsbedürftig. Die EU-Kommission muss hier darlegen, weshalb eine pauschale europaweite Regel der Einzelfallentscheidung der Eltern im Rahmen ihres Erziehungsrechts überlegen ist.
Umfassende Alterskontrollen von Erwachsenen als (weitere) zentrale Verhältnismäßigkeitsproblematik
Die weitreichendste Folge des EU KIDS Act betrifft gar nicht nur die Kinder. Wie beschrieben müssen die betroffenen Diensteanbieter jede Person wie einen Minderjährigen behandeln, solange das Gegenteil nicht erwiesen ist. Für Social-Media-Netzwerke und Video-Sharing-Plattformen bedeutet das, dass dann keine Profilerstellung möglich ist. Nicht altersverifizierte Nutzer*innen können sich auf App-Marktplätzen keine altersgekennzeichneten Apps und Anwendungen installieren. Wer einen Chatbot ohne Altersnachweis nutzt, erhält ein System, das sich an frühere Gespräche nicht erinnert. Zusammengenommen verlangt der Entwurf die Altersplausibilisierung der meisten EU-Nutzer*innen und macht den Altersnachweis für uns alle zur Bedingung dafür, das Internet so zu nutzen, wie wir es bisher kennen.
Eine Ausnahme der Altersüberprüfungspflichten gilt für bestehende Accounts, wenn der Anbieter mit hoher Sicherheit davon ausgehen kann, dass der Accountinhaber volljährig ist. Diese Ausnahme ist nur für Anbieter erreichbar, die über jahrelange Verhaltens- und Zahlungsdaten verfügen, d. h. Bestandsanbieter können ihre Nutzerschaft aus eigenen Daten plausibilisieren. Neue Anbieter müssen dagegen jede einzelne Person verifizieren lassen. Der EU KIDS Act erzeugt damit eine regulatorische Marktzutrittsschranke für neue Diensteanbieter und stärkt die Marktposition genau jener Konzerne, deren Gestaltung Anlass der Regulierung ist.
Doch damit nicht genug: Durch Altersfeststellungsverfahren ist die unbeobachtete Kommunikation gefährdet, denn je nach eingesetzter Methode müssen bei der Altersfeststellung auch personenbezogene Daten übertragen werden, sodass stets das Grundrecht auf Datenschutz und ggf. auch das der Privatheit berührt ist. Auch sind die Informations- und Meinungsfreiheit im Kern betroffen, wenn wir alle diese Rechte nur noch unter der Bedingung einer vorherigen Altersüberprüfung ausüben können. Die Einschränkbarkeit dieser Rechte zu Zwecken des Jugendmedienschutzes war klassischerweise gedacht zur Beschränkung des Zugangs zu einzelnen schädlichen Darstellungen und Äußerungen – ob der Jugendschutz als Grundrechtsschranke den Zugang von Minderjährigen zu ganzen Dienstetypen und den Aufbau von Altersprüfungshürden für weite Teile des meistfrequentierten Netzes rechtfertigt, erscheint mit Blick auf die fundamental wichtige Rolle einer freiheitlichen Kommunikationsordnung zweifelhaft. Schließlich sind Altersfeststellungstechnologien Instrumente zur Unterscheidung und unterschiedlichen Behandlung von distinkten Nutzergruppen und lassen sich deshalb auch für andere Unterscheidungen und als Schranke vor weiteren Diensten und Inhalten zweckentfremden.
Umsetzbarkeit der hohen Anforderungen an Alterskontrollen
Der EU KIDS Act macht das Wissen des Anbieters über das Alter von Nutzer*innen zum Dreh- und Angelpunkt der Verordnung. Die Altersgrenzen und die Gestaltungsangebote funktionieren nur, wenn eine anbieterseitige Altersfeststellung erfolgt. Der Entwurf stellt hohe und angesichts der Intrusivität der Technik grundsätzlich gute Anforderungen an die Systeme. Das Problem dabei ist, dass sie nach dem Stand der Technik in dieser Form nicht erfüllbar sind. Theoretisch sind die von der Verordnung vorgesehenen Voraussetzungen erfüllt: Zero-Knowledge-Proof-Altersnachweise, bei denen etwa eine Wallet einem Dienst nur bestätigt, dass eine bestimmte Altersschwelle erreicht ist, ohne weitere personenbezogene Daten an den Anbieter oder anbieterbezogene Daten an den Aussteller des Altersnachweises zu übergeben, ist technisch seit langem beschrieben. Doch weder die von der EU-Kommission für den Anfang favorisierte „Mini Wallet“ noch die für Ende 2026 vorgesehenen EUDI-Wallets in den EU-Mitgliedstaaten entsprechen zu 100% einem Zero-Knowledge-Proof-Verfahren.
Der Altersnachweis muss außerdem an die Person gebunden sein, die ihn vorzeigt, sonst leiht ein Kind sich den Nachweis der Eltern. Diese Bindung verlangt in der Regel eine biometrische Prüfung beim Vorzeigen oder eine zuverlässige und nicht manipulierbare Gerätebindung; beides steht in Spannung zum Gebot der geringen Eingriffsintensität. Bei jedem Überprüfungsvorgang entsteht zudem eine Beziehung zwischen dem Aussteller des Altersnachweises, dem genutzten Wallet und dem zur Altersprüfung verpflichteten Anbieter. Ob sich diese Beziehungen so gestalten lassen, dass weder der Aussteller noch der Dienst Nutzungsprofile bilden kann, hängt von Spezifikationen ab, die die EU-Kommission schon länger angekündigt hat, die aber bislang nicht vorliegen („EU Age Verification Scheme“).
Bei dem Anlegen von Konten für Unter-15-Jährige tritt zudem die Schwierigkeit des Elternnachweises dazu. Hier sieht die Verordnung vor, dass ein Dienst wissen muss, dass die erwachsene Person, die ein Konto einrichtet, sorgeberechtigt für das Kind ist, dessen Alterssignal sie präsentiert. Die angedachten Altersprüfungsverfahren sollen aber definitionsgemäß nur eine Eigenschaft („Altersstufe erreicht“) bestätigen; das schließt aus, dass mit den gleichen Verfahren eine Beziehung zwischen zwei Personen nachgewiesen werden kann. Für den Nachweis der Sorgeberechtigung sind deutlich mehr Nachweise zu führen (Volljährigkeit der Eltern, Alter des Kindes, Nachweis der Sorgeberechtigung genau dieser Person für genau jenes Kind); diese Nachweise können die Anforderungen an reine Altersüberprüfungen schon in der Theorie nicht erfüllen.
Der Entwurf vertagt zudem das Problem, dass viele Mitgliedstaaten derzeit keine elektronischen Nachweise über die Sorgeberechtigung ausstellen (können): Bis zum Erlass eines delegierten Rechtsakts durch die EU-Kommission reicht die Selbsterklärung der vermeintlich sorgeberechtigten Person – verbunden mit angemessenen Bemühungen des Anbieters zur Plausibilisierung der Angaben. Das ist (leider) genau der Standard aus Art. 8 Abs. 2 DSGVO, dessen Wirkungslosigkeit in der Praxis wir seit 2018 dokumentieren können.
Wird der Entwurf in dieser Form Gesetz, entsteht durch flächendeckende, verpflichtende Altersüberprüfungsverfahren eine Infrastruktur, in der jede Nutzung eines relevanten Dienstes mit einer Altersprüfung beginnt und in der auf Ebene der Betriebssysteme vor allem Google und Apple als Wallet- und Infrastrukturanbieter von Alterssignalen fungieren. Ob diese Infrastruktur später für andere Unterscheidungen genutzt werden wird („scope creep“), hängt dann nicht nur von gesetzlichen Erweiterungen ab, sondern auch von den Strategien und Plänen dieser Unternehmen. Ein EU-Jugendschutzgesetz, dessen Wirksamkeit den Aufbau solcher Infrastrukturen zwingend voraussetzt, erweitert dessen Missbrauchsrisiko von Kindern auf die Gesellschaft insgesamt.
Dabei ist die Alternative bereits im EU KIDS Act angelegt: Würde die Verordnung sich vor allem auf die Gestaltungspflichten konzentrieren, bekäme man ein Gesetz, das Dienste zur altersgerechten Gestaltung verpflichtet und eine Altersfeststellung nur dort verlangt, wo Anbieter Erwachsenen ein besonderes, abweichendes Angebot machen wollen. Der Ansatz wäre umgekehrt: Die Altersprüfung hätte nicht den Ausschluss zum Ziel, sondern die Freischaltung spezifischer Erwachsenenfeatures.
Ausblick: Das weitere Gesetzgebungsverfahren und ein möglicher Zeitplan
Der Entwurf durchläuft nun das ordentliche Gesetzgebungsverfahren, d. h. nach einer öffentlichen Konsultation und einer möglichen Überarbeitung durch die EU-Kommission wird im EU-Parlament ein federführender Ausschuss bestimmt, eine Berichterstatterin oder ein Berichterstatter legt einen Berichtsentwurf vor, über den nach Änderungsanträgen im Ausschuss und im Plenum abgestimmt wird. Im Rat verhandeln die Mitgliedstaaten parallel dazu in Arbeitsgruppen unter Leitung der jeweiligen Ratspräsidentschaft eine allgemeine Ausrichtung. Liegen beide Positionen vor, beginnt der Trilog, dessen Kompromisstext anschließend förmlich durch Parlament und Rat beschlossen und im Amtsblatt veröffentlicht wird.
Nach dem Inkrafttreten sieht der Entwurf verschiedene Anwendungsfristen für unterschiedliche Vorgaben vor: Grundsätzlich sollen die Vorschriften sechs Monate nach Inkrafttreten Geltung entfalten, die nationalen Strategien sollen nach zwölf Monaten vorliegen. Nach Anwendungsbeginn müssen die angesprochenen Compliance-Pläne der sehr großen Anbieter bereits nach 30 Tagen vorgelegt werden. Das sind für EU-Verordnungen sehr kurze Fristen, die im Gesetzgebungsverfahren sicherlich diskutiert werden.
Unterstellt man, dass sich politische Mehrheiten angesichts der vielen befürwortenden Aussagen von Parlament, Rat und Mitgliedstaaten zügig finden, ergibt sich bei einer zügigen Bearbeitung als zeitliche Prognose etwa folgendes Bild: Öffentliche Konsultation im Herbst/Winter 2026/2027, Ausschussberatungen ab Anfang 2027 mit einem ersten Berichtsentwurf im Frühjahr oder Frühsommer 2027, eine Plenarposition und eine allgemeine Ausrichtung des Rates bis zur Jahresmitte 2027. Trilogverhandlungen würden dann im zweiten Halbjahr 2027 stattfinden und eine politische Einigung gegen Jahresende 2027 oder Anfang 2028 erzielt werden. Mit Rechts- und Sprachprüfung sowie förmlicher Annahme wäre eine Veröffentlichung im Verlauf von 2028 realistisch. Werden dann nach vielen Diskussionen Übergangsfristen (wie im DSA) auf zwölf bis achtzehn Monate verlängert, griffen die ersten Pflichten Ende 2029 oder 2030. Scheitert dagegen der Trilog z. B. an den konkreten Altersgrenzen, fehlenden nationalen Öffnungsklauseln oder an den Fristen, verschiebt sich die Entscheidung nochmals deutlich.
Ein ambivalentes Fazit
Der EU KIDS Act ist der bislang weitreichendste Versuch einer gesetzlichen Einhegung der Gestaltung von einer Vielzahl von Online-Diensten mit dem Ziel des Kinder- und Jugendmedienschutzes. Der Abschnitt mit den dienstespezifischen, sehr detaillierten Anforderungen an die Gestaltung dieser Angebote verdient grundsätzlich Unterstützung. Der Ansatz, die Anbieter riskanter Dienste zu einer altersangemessenen Gestaltung zu bewegen, wird in der Wissenschaft seit vielen Jahren als grundrechtsschonender Ansatz diskutiert und gefordert. Dadurch wird die Verantwortung an diejenigen Akteure delegiert, die die Risiken (mit)verursachen, und sie erfahren konkret, was sie vorzuhalten bzw. zu ändern haben. Der Abschnitt mit den (starren) Altersgrenzen dagegen muss kritisch diskutiert werden, weil hier das Schutzziel, das bereits mit der Umsetzung der Gestaltungsregeln erreichbar erscheint, mit einer Altersverifikations-Infrastruktur erkauft wird, die uns alle betrifft und die den hohen Anforderungen der Verordnung in der Praxis derzeit nicht entsprechen kann.
Letzte Aktualisierung: 24.09.2026