EU KIDS Act: Neue Pflichten für Social Media-Anbieter, Video-Sharing-Dienste, Games, App Stores und AI Companions
Autor:innen
Mit dem EU KIDS Act hat die Europäische Kommission am 17. September 2026 einen Verordnungsvorschlag vorgelegt, der den Schutz Minderjähriger im digitalen Raum grundlegend neu ordnen und auf eine neue normative Grundlage stellen soll. Der Vorschlag ergänzt und konkretisiert dabei die bereits im Digital Services Act (DSA) enthaltenen Schutzmechanismen, geht in seinem Anwendungsbereich dann jedoch deutlich über den DSA hinaus: Erfasst werden nicht nur Online-Plattformen wie Social Media und Video-Sharing-Dienste, sondern auch Online-Games, App Stores und KI-gestützte Begleitdienste (sog. AI Companions). Dieser Beitrag bildet den Auftakt einer Serie, die die wesentlichen Regelungsbereiche des Vorschlags vertieft analysiert, und gibt einen ersten Überblick über Regelungskonzept, Anwendungsbereich und Gesetzgebungsverfahren.
EU KIDS Act: Gesetzgebungsverfahren und Zeitplan
Bislang liegt nur ein Entwurf vor, sodass die finale Ausgestaltung der einzelnen Regelungen vom weiteren Gesetzgebungsverfahren nach Art. 294 AEUV abhängt. Das Europäische Parlament und der Rat beraten gerade über die Vorlage. Angesichts der politischen Priorisierung des Minderjährigenschutzes auf EU-Ebene ist mit einer zügigen ersten Lesung zu rechnen. Gleichwohl dürfte es im Rahmen der Trilog-Verhandlungen – insbesondere zu den Fragen der Altersverifikation und der Pflichten für App Stores – aufgrund der unterschiedlichen Positionen der Mitgliedstaaten zu erheblichen Diskussionen kommen. Mit einem Inkrafttreten der Verordnung ist nach derzeitigem Stand frühestens Ende 2027 zu rechnen, wobei Übergangsfristen für die Umsetzung der technischen Anforderungen vorgesehen sind.
Social Media und Videosharing: Welche Pflichten bringt der EU KIDS Act?
Für Anbieter sozialer Medien und Videosharing-Plattformen sieht der Entwurf die weitreichendsten Pflichten vor. Der Vorschlag verfolgt dabei einen risikobasierten Ansatz und differenziert die Pflichten nach Diensttyp und Alter der Nutzer. Zu den zentralen Regelungselementen zählen:
- ein Verbot der eigenständigen Kontoerstellung für Minderjährige unter 15 Jahren auf sozialen Medien und Videosharing-Plattformen, deren Funktionen ein Risiko für die Privatsphäre, Sicherheit oder den Schutz Minderjähriger darstellen;
- eingeschränkte Nutzungsmöglichkeiten für Minderjährige zwischen 13 und 15 Jahren über sog. Mini-Accounts unter elterlicher Kontrolle;
- ein Verbot suchtfördernder Gestaltungsmechanismen (Infinite Scrolling, Belohnungstricks, nächtliche Push-Benachrichtigungen) unter dem Leitgedanken „Safety by Design“;
- die standardmäßige Konfiguration von Profilen Minderjähriger als privat; sowie
- die Pflicht zur Implementierung datenschutzkonformer Altersverifikationsverfahren.
Bemerkenswert ist ferner die in Art. 5 vorgesehene Pflicht für Anbieter sehr großer Plattformen, der Kommission einen Compliance-Plan vorzulegen und diesen einer unabhängigen Prüfung zu unterziehen. Dabei obliegt es den Anbietern, nachzuweisen, dass sie die Anforderungen des EU KIDS Act erfüllen.
Online-Games: Safety by Design und neue Jugendschutzpflichten
Online-Games sind neben sozialen Medien einer der Schwerpunkte des Entwurfs. Erfasst sind dabei nicht nur Spiele mit Plattformcharakter, sondern alle Spiele, es sei denn, sie werden ausschließlich über physische Datenträger und ohne jede Online-Komponente vertrieben. Anders als bei sozialen Medien gibt es bei Games dabei jedoch kein starres Mindestalter, sondern lediglich den „Minor Mode by Default“: Anbieter müssen ihre Dienste zunächst für alle Nutzer minderjährigengerecht gestalten und können davon zugunsten von Volljährigen erst abweichen, wenn sie deren Alter festgestellt haben (Art. 8 Abs. 1).
Diese sog. „Safety-by-Design“-Anforderungen konkretisiert Art. 15. Er verweist dabei auf Teile der Pflichten für soziale Medien (s. dazu I.), weswegen auch für Games z.B. ein Verbot von Mechanismen gilt, die Minderjährige zum Weiterspielen oder zur Rückkehr ins Spiel drängen und sichere Standardeinstellungen innerhalb der Spieleaccounts vorgenommen werden müssen, wie z.B. deaktivierte Mikrofon- und Standortfreigaben, Freundschaftsvorschläge und Kontaktsynchronisation (Art. 15 Abs. 1 lit. a und b). Ebenfalls müssen Schutzmechanismen für Nutzerkontakte und Interaktionen implementiert werden (Art. 15 Abs. 1 lit. c i).
Weiterhin sind Anbieter von Online-Games dazu verpflichtet, sogenannte Guardian Tools in die Spiele zu integrieren, mit denen Eltern u.a. eine Begrenzung der Spielzeit und die Kontrolle von Account-Einstellungen ermöglicht werden (Art. 15 Abs. 1 lit. d i. V. m. Art. 20). Für Kinder unter 13 Jahren darf der Zugang zu den Games ausschließlich über diese Guardian Tools ermöglicht und gesteuert werden.
Schließlich müssen Anbieter von Online-Games Maßnahmen dagegen ergreifen, dass Minderjährige im Spiel auf andere riskante Dienste gelockt werden, um dort Kontakt zu fremden Personen aufzunehmen (Art. 15 Abs. 2). Dies dient unter anderem der Vorbeugung von Grooming und Cyberbullying.
Was die konkrete Umsetzung betrifft, dürften sich Publisher in der Praxis dabei an Branchenstandards und Verhaltenskodizes (Codes of Conduct) orientieren. Diesbezüglich enthält der Entwurf in Art. 17 den Auftrag, solche Codes of Conduct unter anderem im Hinblick auf die Umsetzung von Art. 15 in einem Industriedialog aller Stakeholder zu erstellen, die dann von der Kommission evaluiert und überwacht werden. Wer einen von der Kommission als angemessen bewerteten Kodex einhält, kann damit die Einhaltung der Anforderungen nachweisen (Art. 15 Abs. 4, Art. 17).
App Stores: Neue Pflichten betreffend Age-Rating, Age Assurance und Guardian Tools
Der Entwurf enthält jedoch nicht nur Pflichten im Hinblick auf risikoreiche Dienste wie Social-Media-Plattformen oder Online-Games selbst, sondern stellt auch Anforderungen an die App Stores, über welche sie überhaupt erst heruntergeladen und genutzt werden können:
- App Stores müssen für jede angebotene App ein Alterseinstufungssystem einführen und deren Methodik und Kriterien offenlegen (Art. 16 Abs. 1, 5).
- Es ist App Stores nicht erlaubt, Minderjährigen den Zugang zu Apps zu ermöglichen, die für ihr Alter unzulässig sind, weswegen sie das Alter der Nutzer mittels Age Assurance feststellen und prüfen müssen (Art. 16 Abs. 2 bis 4).
- Auch die App Stores müssen Guardian Tools für Erziehungsberechtigte einsetzen. Für Kinder unter 13 Jahren darf der Zugang zu Apps nur über solche Guardian Tools freigeschaltet und gesteuert werden (Art. 16 Abs. 4).
Für Diensteanbieter ist die Erstreckung der Pflichten auf die App Stores von zentraler Relevanz, denn in der Praxis wird nunmehr primär die Alterseinstufung und die Altersprüfung der Nutzer mittels Age Assurance im App Store darüber entscheiden, ob eine App überhaupt erst zu dem minderjährigen Nutzer gelangt. Auch hier setzt der Entwurf deshalb auf das Konzept eines Code of Conduct, mit welchem die Einstufungskriterien und -labels vereinheitlicht und die gegenseitige Anerkennung von Alterseinstufungen gefördert werden sollen (Art. 17).
AI Companions und Chatbots: Neue Schutzpflichten für virtuelle Gesprächspartner
Der Entwurf erfasst schließlich auch sog. AI Companions sowie allgemeine Konversations-Chatbots, d.h. KI-gestützte Systeme, die als virtuelle Gesprächspartner oder Begleiter fungieren und insbesondere bei Minderjährigen zunehmend an Bedeutung gewinnen. Der Vorschlag verfolgt auch hier einen risikobasierten Ansatz und knüpft an die besonderen Gefährdungslagen an, die aus der Interaktion Minderjähriger mit diesen Systemen resultieren.
Zu den zentralen Regelungselementen gem. Art. 14 zählen:
- ein Verbot suchtfördernder Gestaltungsmechanismen, insbesondere solcher, die emotionale Abhängigkeiten simulieren oder fördern;
- die standardmäßige Deaktivierung des persistenten Gesprächsgedächtnisses, das heißt, das System darf Informationen aus früheren Interaktionen mit Minderjährigen nicht ohne Weiteres in späteren Sitzungen verwenden;
- die Pflicht zur Transparenz bei wirtschaftlichen Transaktionen;
- ein ausschließlich über Guardian Tools vermittelter Zugang für Kinder unter 13 Jahren;
- sowie die Pflicht zur Durchführung von Sicherheitstests vor Markteinführung und zur laufenden Nachmarktüberwachung.
Werden AI Companions als Funktionalität innerhalb einer Social-Media-Plattform oder eines Online-Games eingesetzt, trifft den jeweiligen Plattformbetreiber die zusätzliche Pflicht, sicherzustellen, dass das System nicht automatisch aktiviert wird und Minderjährige nicht zu dessen Nutzung gedrängt werden.
Ergänzend zu den verbindlichen Anforderungen sieht der Entwurf in Art. 23 auch hier die Möglichkeit vor, freiwillige Verhaltenskodizes (Codes of Conduct) auf Unionsebene zu entwickeln. Die Kommission soll Anbieter relevanter Dienste und Systeme, nationale Behörden, zivilgesellschaftliche Organisationen sowie weitere Interessenträger zur Mitwirkung einladen.
Age Verification und Age Assurance: Wie der EU KIDS Act Altersprüfungen regelt
Im Vergleich zu bestehenden Jugendschutzregelungen wie Art. 28 DSA enthält der Entwurf konkrete Erfordernisse im Hinblick auf die technischen Anforderungen an die Feststellung des Alters eines Nutzers. Eine bloße Selbstauskunft der Nutzer genügt dabei berechtigterweise grundsätzlich nicht, denn Altersgrenzen und Ratings von Diensten sind in der Praxis nur dann von Relevanz, wenn das Alter der Nutzer auch effektiv kontrolliert wird. Der Entwurf des KIDS Acts unterscheidet insoweit im Wesentlichen zwei Arten von technischen Lösungen:
- Strenge Altersverifikation. Für soziale Medien und Videosharing-Plattformen sieht der Entwurf eine strenge Altersverifikation bei der Kontoerstellung vor. Für eine solche verlangt er klar eine zertifizierte EU-Altersverifikationslösung, wie z.B. die EUDI-Wallet (Art. 29 Abs. 1–3). Hier muss der Nutzer das Alter einmalig gegenüber der Lösung nachweisen, wofür verschiedene Mittel bereitstehen müssen, etwa eine elektronische Prüfung von Ausweisdokumenten. Dem Dienst, gegenüber dem das Alter nachgewiesen werden soll, wird dann nur noch preisgegeben, ob die angefragte Altersschwelle überschritten ist oder nicht (sog. „Zero-Knowledge-Proof“, Art. 28 Abs. 1, 3).
- Alternative Age Assurance. Für alle übrigen Dienste, wie z.B. App Stores und Online-Games, genügt eine sogenannte Age Assurance (Art. 29 Abs. 4). Das bedeutet, dass beispielsweise eine KI-gestützte Altersschätzung durch den Dienst vorgenommen werden kann. Insoweit behält sich die Kommission vor, die konkreten technischen Anforderungen per delegiertem Rechtsakt festzulegen (Art. 30 Abs. 3 lit. a), stellt jedoch in dem Entwurf bereits ausdrücklich klar, dass Age Assurance strengen technischen Anforderungen im Hinblick auf Genauigkeit, Zuverlässigkeit, Robustheit und Datenschutz unterliegt und – genau wie auch strenge Altersverifikationslösungen – auf Basis eines Zero-Knowledge-Proof-Systems zu funktionieren hat (Art. 27, 28).
Neben diesen strengen Anforderungen enthält der Entwurf jedoch auch eine wesentliche Erleichterung für die adressierten Diensteanbieter im Hinblick auf bereits bestehende Accounts. Eine Prüfung des Alters durch Altersverifikation bzw. durch Age Assurance ist in diesen Fällen nämlich unter der Voraussetzung entbehrlich, dass der Anbieter mit hoher Sicherheit davon ausgehen kann, dass der Nutzer die jeweils anwendbare Altersgrenze erreicht hat, etwa aufgrund von Kreditkartendaten oder des Erstellungsdatums des Accounts (Art. 32 Abs. 2, 3, ErwGr. 61).
Eine weitere zentrale Erleichterung der Altersprüfungen ist die Adressierung des technischen Ineinandergreifens von App Stores, der genutzten Betriebssysteme und der entsprechenden Dienste. Die Idee ist, dass, wenn das Alter einmal klar und sicher geprüft wurde, weitere unnötige Prüfungen nach Möglichkeit vermieden werden sollen. Vor diesem Hintergrund enthält der Entwurf in Erwägungsgrund 52 die Maßgabe, dass im Bemühen um die Vermeidung redundanter Prüfungen die Speicherung von Altersnachweisen ermöglicht werden soll. Zwar sind die nachfolgenden Regelungen im Entwurf diesbezüglich zurückhaltend, können jedoch die Basis für eine Industrieregelung über einen entsprechenden Code of Conduct bilden: So dürfen Anbieter auf Account-Ebene etwa die Information speichern, dass ein Nutzer eine bestimmte Altersschwelle erreicht hat (Art. 28 Abs. 4) und Betriebssysteme müssen mit Einwilligung des Nutzers vorhandene Age Signals an Anbieter weitergeben, die diese zur Erfüllung ihrer Pflichten benötigen (Art. 29 Abs. 6).
Durchsetzung des EU KIDS Act
Der Entwurf setzt bei der Durchsetzung auf die bestehenden Aufsichtsstrukturen des DSA und des AI Act, um Doppelstrukturen zu vermeiden (Art. 34 Abs. 1 und Abs. 2). Die Kommission verfügt über die ausschließliche Zuständigkeit für die Überwachung und Durchsetzung gegenüber Anbietern, die als sehr große Online-Plattformen i.S.v. Art. 33 DSA benannt sind; für kleinere Plattformen sind die nationalen Behörden zuständig. Für Online-Games, die keine Plattformen im Sinne des DSA sind (sog. Video Games), sieht Art. 34 Abs. 5 eine eigenständige nationale Zuständigkeit vor. Eine wesentliche Neuerung stellt das beschleunigte Verfahren nach Art. 35 dar: Bei Einleitung eines Verfahrens wegen Verstößen gegen den KIDS Act soll die Kommission ihre vorläufigen Feststellungen innerhalb von 30 Arbeitstagen und eine abschließende Entscheidung innerhalb von 90 Arbeitstagen nach Verfahrenseröffnung treffen. Damit reagiert der Entwurf auf die Erkenntnis, dass Schäden im digitalen Umfeld schnell skalieren und insbesondere bei Minderjährigen eine zeitnahe Intervention erforderlich ist. Flankiert wird das Durchsetzungsregime durch eine Aufsichtsgebühr, die von den der Kommissionsaufsicht unterliegenden Anbietern erhoben wird, sowie durch Bestimmungen zum Aufbau unionsweiter Expertise und eines Incident-Reaction-Mechanismus für Vorfälle, die den Schutz Minderjähriger betreffen.
EU KIDS Act und DSA: Verhältnis zum bestehenden europäischen und nationalen Recht
Art. 1 des Entwurfes stellt klar, dass der KIDS Act den DSA „konkretisieren und ergänzen“ soll. Für Anbieter sozialer Medien, Videosharing-Plattformen und Videospielplattformen wird er künftig zum zentralen Prüfungsmaßstab, da ihre Risiken vom Regelungszweck des DSA und damit von Art. 28 Abs. 1 DSA erfasst sind: Konformität mit dem KIDS Act bedeutet Konformität mit Art. 28 DSA (Art. 2 Abs. 6). Für andere Dienste gilt dies indes nicht zwangsläufig. Risiken, die von Art. 28 DSA erfasst sind, aber nicht Gegenstand des KIDS Act sind, wie z.B. Regelungen zur Gewährleistung von Sicherheit für die Nutzer, sind noch immer nach dem DSA reguliert. Für sonstige Online-Plattformen außerhalb des Anwendungsbereichs des KIDS Act bleibt es ohnehin bei Art. 28 DSA und den hierzu ergangenen Leitlinien der Kommission.
Für Risiken, die der KIDS Act nicht erfasst, bleibt daneben noch nationales Recht anwendbar. Dies gilt insbesondere für die nationalen Jugendschutzregime, die an die Gefährlichkeit des tatsächlichen Inhalts anknüpfen, wie beispielsweise der Jugendmedienschutz-Staatsvertrag in Deutschland oder der Glücksspielstaatsvertrag, der die konkrete Suchtgefahr adressiert. Dementsprechend betont der Entwurf des EU KIDS Act ausdrücklich, dass insbesondere höhere nationale Altersgrenzen für bestimmte Inhalte wie Pornografie und Glücksspiel unberührt bleiben sollen (vgl. ErwGr. 20). Anders dürfte es hingegen bei nationalen Regelungen sein, die die gleichen systemischen Risiken adressieren wie der KIDS Act, etwa eigenständige nationale Altersgrenzen für soziale Medien: Denn der Entwurf legt insoweit ein harmonisiertes, unionsweit einheitliches Mindestalter fest und soll ausdrücklich einer Rechtszersplitterung entgegenwirken. Wegen des Anwendungsvorrangs des KIDS Act als Verordnung dürften abweichende nationale Regelungen, die Vereinbarkeit mit sonstigem Unionsrecht unterstellt, daher kaum noch zulässig sein.
Schließlich sind auch mittelbare Auswirkungen auf nationale Schutzvorschriften im Hinblick auf Content denkbar. Denn sind Altersverifikationssysteme in Form von zertifizierten EU-Lösungen auf Zero-Knowledge-Proof-Basis flächendeckend im Zuge des EU KIDS Act implementiert und verfügbar, sinken einerseits die Kosten für Altersverifikation deutlich und nehmen andererseits die Friktionen/Reibungen bei deren Einführung ab. Damit verschiebt sich der Maßstab der Verhältnismäßigkeitsprüfung, die beispielsweise nach nationalen Jugendschutzrechtsregimen regelmäßig durchzuführen ist, wenn es um die Frage geht, welche Maßnahmen zur Kontrolle des Nutzeralters für ein bestimmtes Risikoprofil eines Dienstes oder einer Art von Content anzuwenden sind.