Wagner, Roland (32/SN-132/ME)
Haltung
gemischt
Schlagwörter
Rechtliche Verweise
- Ministerialentwurf 132/ME
- Audiovisuelle Mediendienste-Gesetz
- KommAustria-Gesetz
- Finanzmarkt-Geldwäschegesetz
- Online-Identifikationsverordnung (§ 6)
- Verordnung (EU) 2024/1624 (Art. 18)
- FM-GwG
- Online-IDV
- AMD-G
- Art. 28 DSGVO
- Art. 82 DSGVO
- FM-GwG § 23
- Online-IDV § 6
- Verordnung (EU) 2024/1624 Art. 18
- EU-Geldwäscheverordnung
- Geldwäscherecht
- § 54e Abs. 3a AMD-G
- § 54e Abs. 3b AMD-G
- § 67a AMD-G
- § 23 Finanzmarkt-Geldwäschegesetz (FM-GwG)
- Online-Identifikationsverordnung (Online-IDV) §§ 1, 3, 4, 6
- Verordnung (EU) 2024/1624 Art. 18, 76, 77
- Verordnung (EU) 2016/679 (DSGVO) Art. 28, 32, 82
Forderungen
- Schließung der Lücke bezüglich zivilrechtlicher Außenhaftung, Pflichtversicherung, Entschädigungsfonds oder subsidiärer staatlicher Ausfallhaftung
- Ausdrückliche Klarstellung hinsichtlich der Heranziehung eines privaten Altersverifikationsdienstleisters
- Klare Abgrenzung der Aufzeichnungs- und Aufbewahrungslogik von FM-GwG und Online-IDV gegenüber der Altersverifikation
- Einführung besonderer Organisations-, Prüf- und Aufsichtspflichten für Anbieter der Registrierungskomponente inklusive unabhängiger Audits
- Verpflichtende Cyber- und Vermögensschadenhaftpflichtversicherung mit ausreichender Deckung für Massenschäden
- Prüfung eines branchenfinanzierten Entschädigungsfonds oder einer subsidiären staatlichen Ausfallhaftung
- Erweiterung der gesetzlichen Evaluierung um Aspekte wie Datenlecks, Schadensfälle, Versicherungsdeckung und Insolvenzrisiken
- Gesetzliche Festlegung zur Tragschaft des wirtschaftlichen Restrisikos bei staatlich veranlasster privater Datenverarbeitung
- Die Bezugnahme auf FM-GwG und Online-IDV sollte ausschließlich den Grad der Verlässlichkeit betreffen, nicht die dort entwickelte Datenerhebungs- und Aufbewahrungslogik.
- Einrichtung einer vergleichbar klaren gesetzlichen Organisations- und Leitungsverantwortung des Verifikationsanbieters, wie sie im FM-GwG vorgesehen ist.
- Ausdrückliche Festlegung der Letztverantwortung des Plattform-Anbieters bei Nutzung externer Verifikationsanbieter
- Prüfung einer zivilrechtlichen Außenhaftung gegenüber betroffenen Personen
- Klare Begrenzung der Bezugnahme auf das Geldwäscherecht (FM-GwG/Online-IDV) nur auf die Zuverlässigkeit der Altersfeststellung, expliziter Ausschluss der Aufzeichnungs- und Aufbewahrungspflichten
- Unverzügliche Löschung von Rohdaten (Ausweiskopien, Gesichtsbilder etc.) nach Erstellung des Altersprädikats
- Einführung besonderer Organisations- und Kontrollpflichten (u.a. verantwortliches Mitglied der Geschäftsleitung, dokumentiertes Löschmanagement, regelmäßige Penetrationstests, strenge Berechtigungskonzepte)
- Ausdrückliche Letztverantwortung des Plattform-Anbieters
- Klare Begrenzung der geldwäscherechtlichen Bezugnahme
- Einführung besonderer Organisations- und Kontrollpflichten
- Nachweis einer Cyber-Vermögensschadenhaftpflichtversicherung mit angemessener Mindestdeckung
- Erweiterung der Evaluierung bis 30. Juni 2028 um haftungs- und schadensbezogene Folgen
Volltext ↗ Parlament.gv.at
Ing. Mag. iur. Roland Wagner | Stellungnahme Ministerialentwurf 132/ME
Ing. Mag. iur. Roland Wagner
Hölderlinstraße 27, 4040 Linz
Stellungnahme zum Ministerialentwurf
132/ME
Staatlich veranlasste Altersverifikation, private Durchführung und
haftungsrechtliche Risikozuweisung
Vergleich mit der Schutz- und Verantwortungsarchitektur des
Geldwäscherechts
Geschäftszahl
2026-0.537.620
Gegenstand
Entwurf eines Bundesgesetzes, mit dem das Audiovisuelle
Mediendienste-Gesetz und das KommAustria-Gesetz geändert werden
Begutachtungsfrist
21. September 2026
Datum der Stellungnahme 5. August 2026
Hinweis: Die Stellungnahme wird als persönlicher Beitrag zum Begutachtungsverfahren eingebracht.
Sie erfolgt weder im Namen eines Sachverständigenverbandes noch als Gutachten im Rahmen einer
gerichtlichen Sachverständigentätigkeit.
Seite 1 von 10
Ing. Mag. iur. Roland Wagner | Stellungnahme Ministerialentwurf 132/ME
Verteiler
Formelle Übermittlung im Begutachtungsverfahren
Bundesministerium für Wohnen, Kunst, Kultur, Medien und Sport – Abteilung I/10
Medienangelegenheiten
Concordiaplatz 2, 1010 Wien | medienrecht@bmwkms.gv.at
Bundeskanzleramt
Post.VII-2@bka.gv.at
Präsidium des Nationalrates
Übermittlung über die Internetseite des parlamentarischen Begutachtungsverfahrens zum
Ministerialentwurf 132/ME
Fachliche Übermittlung
Datenschutzrat beim Bundesministerium für Justiz
Museumstraße 7, 1070 Wien | dsr@bmj.gv.at
Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien | dsb@dsb.gv.at
Zur Kenntnis und fachlichen Prüfung
epicenter.works – Plattform Grundrechtspolitik
Linke Wienzeile 12/19, 1060 Wien | team@epicenter.works
noyb – European Center for Digital Rights, z. H. Max Schrems
Goldschlagstraße 172/4/3/2, 1140 Wien | info@noyb.eu
Volksanwaltschaft
Singerstraße 17, Postfach 20, 1015 Wien | post@volksanwaltschaft.gv.at
Die formelle Übermittlung an das zuständige Ministerium und das Bundeskanzleramt sowie die
zusätzliche Einbringung beim Präsidium des Nationalrates entsprechen dem Begleitschreiben zum
Begutachtungsverfahren.[2]
Seite 2 von 10
Ing. Mag. iur. Roland Wagner | Stellungnahme Ministerialentwurf 132/ME
Zusammenfassung
Der Ministerialentwurf 132/ME verfolgt das legitime Ziel, Minderjährige unter 14 Jahren vor bestimmten
entwicklungsbeeinträchtigenden
Inhalten und suchtfördernden Funktionen von Video-Sharing-
Plattformen zu schützen. Dazu soll der Plattform-Anbieter eine wirksame Altersverifikationsmethode
einsetzen, die nach dem Stand der Technik zu den datensparsamsten verfügbaren Methoden zählt.[1][3]
Die vorgesehene technische Architektur
ist grundsätzlich zu begrüßen. Der Entwurf verlangt
insbesondere eine Trennung zwischen Plattform und Anbieter der Altersverifikationsmethode,
Nichtbeobachtbarkeit und Nichtverfolgbarkeit, Datenminimierung, selektive Offenlegung sowie den
Ausschluss einer zentralen Nutzungsprotokollierung. Die Plattform soll nur das notwendige
Altersprädikat – etwa „14 Jahre oder älter“ – und keine Identitäts- oder Dokumentendaten erhalten.
jedoch nicht vollständig gelöst. Die
Die datenschutzrechtliche Risikofrage wird dadurch
Registrierungskomponente muss das Alter verlässlich feststellen oder eine entsprechende Information
entgegennehmen. Soweit hierfür Identitäts-, Ausweis-, Bild-, biometrische oder technische Prüfdaten
verarbeitet werden, entsteht ein zusätzliches Datenverarbeitungsrisiko. Dieses Risiko führt nicht
zwangsläufig zu einem Schaden; es wird aber durch die gesetzliche Zugangsvoraussetzung erst
veranlasst. Ohne die staatlich vorgeschriebene Altersverifikation wäre die betreffende zusätzliche
Verarbeitung für den Zugang zur Plattform nicht erforderlich.
Der konkrete Schadenseintritt kann einem privaten Unternehmen zuzurechnen sein. Die
zusätzliche Gefahrenlage, in der dieser Schaden eintreten kann, wird jedoch durch die
gesetzliche Zugangsvoraussetzung geschaffen.
Der Entwurf eröffnet selbst den Vergleich mit dem Geldwäscherecht. Für die verlässliche
Altersfeststellung soll ein Maßstab gelten, der auf den Anforderungen des Finanzmarkt-
Geldwäschegesetzes und der Online-Identifikationsverordnung beruht oder diesen gleichwertig ist,
wobei lediglich das Alter erheblich sein soll.[5]
Dieser Vergleich zeigt eine Regelungsasymmetrie: Aus dem Geldwäscherecht wird ein hoher
Identifikations- und Verlässlichkeitsstandard übernommen. Der dortige Standard ist jedoch in ein
wesentlich dichteres System aus Organisationspflichten, internen Kontrollen, Leitungsverantwortung,
Aufsicht und Auslagerungsregeln eingebettet. § 6 Online-IDV hält ausdrücklich fest, dass bei der
Beauftragung eines Dienstleisters die endgültige Verantwortung für die Erfüllung der Anforderungen
beim geldwäscherechtlich Verpflichteten verbleibt. Art. 18 der ab 10. Juli 2027 grundsätzlich
anwendbaren Verordnung (EU) 2024/1624 geht noch weiter und ordnet eine volle Verantwortung des
Verpflichteten für Handlungen und Unterlassungen im Zusammenhang mit ausgelagerten Aufgaben
an.[7][9]
in erster Linie eine aufsichts- und compliancebezogene
Diese Regelungen begründen
Letztverantwortung. Sie bedeuten nicht automatisch, dass
jeder betroffenen Person ein
verschuldensunabhängiger zivilrechtlicher Anspruch gegen den Verpflichteten oder den Staat zusteht.
sichtbar: Der österreichische
verbleibende
Gerade diese Grenze macht die
Altersverifikationsentwurf enthält weder eine besondere zivilrechtliche Außenhaftung noch eine
Pflichtversicherung, einen Entschädigungsfonds oder eine subsidiäre staatliche Ausfallhaftung.
Lücke
Zentrale Forderungen
• Ausdrückliche Klarstellung, dass die Heranziehung eines privaten Altersverifikationsdienstes die
Letztverantwortung des Plattform-Anbieters für Auswahl, Kontrolle, Sicherheit und ordnungsgemäße
Durchführung nicht berührt.
• Klare Abgrenzung: Die Bezugnahme auf FM-GwG und Online-IDV soll nur den Verlässlichkeitsmaßstab
betreffen; deren umfassende Aufzeichnungs- und Aufbewahrungslogik darf nicht auf die
Altersverifikation übertragen werden.
Seite 3 von 10
Ing. Mag. iur. Roland Wagner | Stellungnahme Ministerialentwurf 132/ME
• Besondere Organisations-, Prüf- und Aufsichtspflichten für Anbieter der Registrierungskomponente,
einschließlich unabhängiger Audits und kontrollierter Unterauslagerung.
• Verpflichtende Cyber- und Vermögensschadenhaftpflichtversicherung mit einer für Massenschäden
ausreichenden Deckung.
• Prüfung eines branchenfinanzierten Entschädigungsfonds oder einer subsidiären staatlichen
Ausfallhaftung für den Fall, dass ein festgestellter Schaden bei den privaten Verantwortlichen nicht
vollständig realisiert werden kann.
• Erweiterung der gesetzlichen Evaluierung um Datenlecks, Schadensfälle, Versicherungsdeckung,
Entschädigungsleistungen und Insolvenzrisiken.
Wer eine zusätzliche private Datenverarbeitung im öffentlichen Interesse gesetzlich zur
Zugangsvoraussetzung macht, sollte nicht nur deren technische Sicherheit regeln, sondern
auch entscheiden, wer das verbleibende wirtschaftliche Restrisiko trägt.
Ausführliche Stellungnahme
1. Anlass, Ziel und Abgrenzung
vorparlamentarische
Der Ministerialentwurf 132/ME wurde am 27.
Begutachtungsverfahren eingebracht. Die Begutachtungsfrist endet am 21. September 2026. Der
Entwurf sieht eine Zugangssperre für Minderjährige unter 14 Jahren zu bestimmten Video-Sharing-
Plattformen mit besonders jugendgefährdenden Funktionen vor.[1][2]
Juli 2026
in das
Die vorliegende Stellungnahme richtet sich nicht gegen das Ziel des Minderjährigenschutzes. Sie stellt
auch nicht in Abrede, dass eine datensparsame Altersbestätigung gegenüber einer vollständigen
Offenlegung der Identität einen erheblichen grundrechtlichen Fortschritt darstellen kann.
Gegenstand ist ausschließlich die bislang nicht ausreichend ausdrücklich geregelte Risikozuweisung,
wenn die für die Altersfeststellung erforderliche Registrierung durch ein privates Unternehmen
vorgenommen wird und gerade in dessen Sphäre ein Datenverlust, ein unzulässiger Zugriff oder ein
sonstiger Kontrollverlust eintritt.
2. Regelungsmodell des Entwurfs
vorgeschlagenen Änderung des AMD-G
Nach der
eine
Altersverifikationsmethode einzusetzen, die zu den datensparsamsten verfügbaren Methoden zählt.
Das System soll aus einer Registrierungskomponente und einer Präsentationskomponente bestehen.
Die Registrierungskomponente nimmt eine Information über das Alter entgegen und wandelt sie in
Altersprädikate um; die Präsentationskomponente dient dem Nachweis gegenüber der Plattform.[3]
hat der Plattform-Anbieter
Der Gesetzestext nennt sieben zentrale Anforderungen: Trennung der beteiligten Stellen,
Nichtbeobachtbarkeit und Nichtverfolgbarkeit, Kollusionsresistenz, Nutzertransparenz und
nutzerkontrollierte Freigabe, Datenminimierung und selektive Offenlegung, Ausschluss einer zentralen
Nutzungsprotokollierung sowie Interoperabilität durch offene Standards.
Die Erläuterungen konkretisieren dieses Double-Blind-Modell. Die Plattform soll ausschließlich das
notwendige Altersprädikat erhalten. Name, Geburtsdatum, genaues Alter, Dokumentendaten und
sonstige Identitätsdaten sollen nicht offengelegt werden. Der Anbieter der Altersverifikationsmethode
soll seinerseits nicht erkennen können, gegenüber welcher Plattform der Nachweis verwendet wird.[4]
Diese Vorgaben mindern insbesondere das Risiko der Verknüpfung von Identität und konkretem
Nutzungsverhalten. Sie beseitigen aber nicht zwangsläufig alle bei der erstmaligen Feststellung des
Alters verarbeiteten Daten oder technischen Spuren. Der Schutz der Präsentationskomponente darf
daher nicht mit einer vollständigen Risikofreiheit der Registrierungskomponente gleichgesetzt werden.
Seite 4 von 10
Ing. Mag. iur. Roland Wagner | Stellungnahme Ministerialentwurf 132/ME
3. Staatlich veranlasstes Zusatzrisiko und Kausalität
Für eine präzise rechtliche Beurteilung sind das Entstehen der Gefahrenlage und der konkrete
Schadenseintritt zu trennen.
Der Gesetzgeber veranlasst die zusätzliche Altersverifikation als Zugangsvoraussetzung. Eine Person,
die ein erfasstes Angebot weiterhin nutzen möchte, muss die gesetzlich vorausgesetzte Alterskontrolle
ermöglichen. Die Datenverarbeitung
frei gewählten
Inanspruchnahme eines Identifikationsdienstes gleichzusetzen.
ist daher nicht mit der gewöhnlichen,
Der konkrete Schaden entsteht hingegen erst, wenn beispielsweise technische oder organisatorische
Schutzmaßnahmen versagen, ein erfolgreicher Cyberangriff erfolgt, Daten unzulässig gespeichert
werden oder Beschäftigte beziehungsweise Unterauftragnehmer unberechtigt zugreifen. Dieser
unmittelbare Schadenseintritt kann dem Plattform-Anbieter, dem Verifikationsanbieter oder weiteren
Beteiligten zuzurechnen sein.
Die staatliche Maßnahme ist nicht notwendigerweise die unmittelbare Ursache jedes
späteren Schadens. Sie ist aber die Ursache dafür, dass die betroffene Person dem
spezifischen zusätzlichen Verifikationsrisiko überhaupt ausgesetzt wird.
Rechtspolitisch stellt sich daher nicht nur die klassische Verschuldensfrage, sondern eine vorgelagerte
Verteilungsfrage: Darf der Staat ein neues, nicht freiwillig übernommenes Datenverarbeitungsrisiko
schaffen und dessen nicht vollständig beherrschbare Folgen ausschließlich der privaten
Haftungsordnung und letztlich der betroffenen Person überlassen?
4. Verantwortlichkeit nach dem Entwurf und nach der DSGVO
Die Erläuterungen ordnen die Verpflichtung zur Durchführung der Altersverifikation ausschließlich dem
Plattform-Anbieter
geschäftlicher Entscheidung,
jugendgefährdende Inhalte oder Funktionen bereitzustellen, und mit dem Verursacherprinzip.[4]
zu. Begründet wird dies mit dessen
Diese öffentlich-rechtliche Pflichtenstellung
jedoch noch nicht
abschließend die zivil- und datenschutzrechtliche Außenhaftung bei einem Datenleck des externen
Verifikationsanbieters. Die DSGVO knüpft die Haftung an die konkrete Stellung als Verantwortlicher,
gemeinsam Verantwortlicher oder Auftragsverarbeiter sowie an einen Verstoß, einen Schaden und den
Kausalzusammenhang.
ist bedeutsam, beantwortet
Art. 28 DSGVO verpflichtet einen Verantwortlichen, nur Auftragsverarbeiter mit ausreichenden
Garantien für geeignete technische und organisatorische Maßnahmen einzusetzen. Art. 82 DSGVO
ermöglicht den Ersatz materieller und immaterieller Schäden; bei mehreren Verantwortlichen oder
Auftragsverarbeitern kann eine gesamtschuldähnliche volle Außenhaftung bestehen, wenn die
gesetzlichen Voraussetzungen erfüllt sind.[10]
Gleichwohl verbleiben praktische Risiken: die schwierige Rollenqualifikation, grenzüberschreitende
Zuständigkeiten, die Darlegung eines konkreten Schadens, die Dauer der Rechtsdurchsetzung sowie
die Versicherungs- und Insolvenzrisiken der beteiligten Unternehmen. Die DSGVO schafft keine
staatlich garantierte Entschädigung für jeden Kontrollverlust, der im Rahmen einer gesetzlich
veranlassten Altersverifikation eintreten kann.
5. Vergleich mit dem Geldwäscherecht
5.1 Die Bezugnahme des Entwurfs
Der Entwurf verlangt für die verlässliche Feststellung des Alters einen Maßstab, der auf den
unionsrechtlich harmonisierten Anforderungen der Geldwäscheprävention sowie auf bewährten
Methoden des FM-GwG und der Online-IDV beruht. Dabei soll lediglich das Alter der natürlichen Person
erheblich sein; gleichwertige Methoden bleiben zulässig.[5]
Seite 5 von 10
Ing. Mag. iur. Roland Wagner | Stellungnahme Ministerialentwurf 132/ME
Der Entwurf erklärt damit nicht das gesamte Geldwäscherecht für anwendbar. Er übernimmt punktuell
einen Verlässlichkeitsmaßstab. Gerade eine solche selektive Übernahme verlangt aber eine Prüfung,
welche
ursprünglichen
Regelungszusammenhang tragen.
Identifikationsstandard
Schutzmechanismen
seinem
den
in
5.2 Sicherungsmaßnahmen der Online-IDV
regelt Sicherungsmaßnahmen
Die Online-IDV
Identitätsfeststellung ohne physische
Anwesenheit. Sie verlangt unter anderem geschulte und zuverlässige Mitarbeiter, geschützte
Anwendungen und Daten, Zugangskontrollen, akustische Aufzeichnungen des Identifikationsgesprächs
sowie Bildschirmkopien des Gesichts und des Lichtbildausweises. Diese Anforderungen dienen dem
Ausgleich des erhöhten Risikos einer Fernidentifikation.[7]
für die
Gerade diese Datenintensität zeigt, weshalb der Verweis im Altersverifikationsentwurf ausdrücklich
begrenzt werden muss. Für einen Altersnachweis ist regelmäßig nur das Erreichen einer Schwelle
relevant. Die Aufzeichnung und
Identitätsdokumente,
Gesichtsbilder oder Gespräche wäre ohne besondere Rechtfertigung unverhältnismäßig.
längerfristige Speicherung vollständiger
Die Bezugnahme auf FM-GwG und Online-IDV sollte ausschließlich den Grad der
Verlässlichkeit betreffen, nicht die dort aus anderen Zwecken entwickelte
Datenerhebungs- und Aufbewahrungslogik.
5.3 Organisations- und Kontrollpflichten
§ 23 FM-GwG bindet die Identitätsprüfung in schriftlich festgelegte Strategien, Kontrollen und Verfahren
ein. Diese müssen vom Leitungsorgan genehmigt,
laufend angewendet, überwacht und
erforderlichenfalls angepasst werden. Je nach Organisationsstruktur sind ein besonderer Beauftragter,
interne Revision oder unabhängige Prüfung vorgesehen.[6]
Altersverifikationsentwurf
technische Dokumentation, Datenschutz-
Der
Folgenabschätzungen, kryptografische Analysen und unabhängige Audits. Eine mit dem FM-GwG
vergleichbar klare gesetzliche Organisations- und Leitungsverantwortung des Verifikationsanbieters ist
jedoch nicht in gleicher Dichte erkennbar.
verlangt
zwar
5.4 Verantwortung bei Auslagerung
§ 6 Online-IDV erlaubt die Durchführung der Online-Identifikation durch einen Dienstleister. Der
Verpflichtete muss sicherstellen, dass dieser gleichwertige Sicherungsmaßnahmen einhält. Die
endgültige Verantwortung
für die Erfüllung der Anforderungen verbleibt ausdrücklich beim
Verpflichteten; Auslagerungsverhältnisse dürfen weder interne Kontrollen noch die Prüfung durch die
FMA wesentlich beeinträchtigen.[7]
Art. 18 der Verordnung (EU) 2024/1624, die grundsätzlich ab 10. Juli 2027 anwendbar sein wird, enthält
ein noch dichteres Auslagerungsmodell. Die Auslagerung ist der Aufsicht anzuzeigen, der Dienstleister
muss qualifiziert sein, die Bedingungen sind schriftlich festzulegen, Unterauslagerungen werden erfasst
und der Verpflichtete muss regelmäßige Kontrollen durchführen. Vor allem bleibt er für sämtliche
Handlungen und Unterlassungen
im Zusammenhang mit den ausgelagerten Aufgaben voll
verantwortlich.[9]
Diese Letztverantwortung ist vor allem aufsichts- und compliancebezogen. Sie darf nicht ohne Weiteres
mit einer verschuldensunabhängigen zivilrechtlichen Entschädigungshaftung gleichgesetzt werden. Als
ist sie dennoch aussagekräftig: Die organisatorische Auslagerung einer
Regulierungsmodell
gesetzlichen Pflicht
rechtlichen
Gesamtverantwortung.
einer Auslagerung der
führt nicht
automatisch
zu
5.5 Datenschutz und Aufbewahrung im Geldwäscherecht
Das Geldwäscherecht erlaubt und verlangt aufgrund seines spezifischen Zwecks eine wesentlich
umfassendere Verarbeitung und Aufbewahrung als ein reiner Altersnachweis. Die neue EU-
Seite 6 von 10
Ing. Mag. iur. Roland Wagner | Stellungnahme Ministerialentwurf 132/ME
Geldwäscheverordnung beschränkt die Verarbeitung auf die Zwecke der Geldwäsche- und
Terrorismusfinanzierungsprävention, verbietet eine kommerzielle Weiterverarbeitung und verlangt ein
hohes Sicherheitsniveau. Zugleich sieht sie die Aufbewahrung von Unterlagen und Informationen aus
der Kundenprüfung vor.[9]
Diese Regelung ist kein Vorbild für eine extensive Datenspeicherung bei der Altersverifikation. Sie zeigt
vielmehr, dass hohe
im Geldwäscherecht mit ausdrücklichen
Zweckbindungen, Organisationspflichten, Aufsicht und klarer Auslagerungsverantwortung verbunden
sind.
Identifikationsanforderungen
6. Ergebnis des Vergleichs: selektive Regelungsübernahme
Regelungselement
Geldwäscherecht
Ministerialentwurf 132/ME
Verlässlichkeit
Hoher Standard der Identitätsfeststellung
Datensparsamkeit
Umfangreiche Identitäts- und
Dokumentationsdaten aufgrund spezifischer
Präventionszwecke
Vergleichbarer Maßstab ausdrücklich
übernommen
Selektive Offenlegung; Plattform soll nur
Altersprädikat erhalten
Organisation
Auslagerung
Aufsicht
Detaillierte Strategien, Kontrollen, Leitungs-
und Prüfpflichten
Technische Dokumentation und Audits, aber
weniger dichte Sonderorganisation
Ausdrückliche Letztverantwortung des
Verpflichteten
Pflicht trifft Plattform; Folgen der externen
Durchführung nicht gleich deutlich geregelt
Spezialisierte und laufende
Finanzmarktaufsicht
Geteilte Zuständigkeit von KommAustria und
Datenschutzbehörde
Finanzielle Deckung
Keine allgemeine staatliche Ausfallhaftung;
regelmäßig hochregulierte Unternehmen
Keine besondere Pflichtversicherung, kein
Fonds, keine staatliche Auffanglösung
Der Entwurf übernimmt damit den hohen Verlässlichkeitsmaßstab aus einem besonders regulierten
Bereich, ohne die dortige Schutz- und Verantwortungsarchitektur in gleicher Klarheit vollständig zu
übertragen. Diese asymmetrische Übernahme bedarf einer ausdrücklichen sachlichen Begründung
oder einer ergänzenden gesetzlichen Absicherung.
7. Warum die Altersverifikation einen eigenständigen Schutzbedarf aufweist
• Die Altersverifikation kann einen sehr großen Teil der Bevölkerung erfassen und ist nicht auf
wirtschaftlich bedeutende Transaktionen oder risikogeneigte Geschäftsbeziehungen beschränkt.
• Die Verarbeitung erfolgt flächendeckend und präventiv, nicht aufgrund eines individuellen Verdachts
oder einer konkreten finanziellen Risikokonstellation.
• Eine zentralisierte Registrierungskomponente kann aufgrund der Zahl der Betroffenen ein besonders
attraktives Angriffsziel darstellen.
• Auch Minderjährige können bei einem Verifikationsversuch Identitäts-, Ausweis-, Bild- oder Gerätedaten
offenlegen und selbst Geschädigte eines Datenlecks werden.
• Der Zugang zu Kommunikations- und Informationsangeboten berührt digitale Teilhabe; ein Verzicht auf
die Verifikation ist daher nicht stets mit einer gewöhnlichen Konsumentscheidung vergleichbar.
Diese Unterschiede sprechen nicht zwingend gegen jede Altersverifikation. Sie sprechen aber dafür, die
Schutzarchitektur nicht allein auf technische Datenminimierung zu reduzieren.
8. Prävention und Haftung beantworten unterschiedliche Fragen
Privacy by Design, Zero-Knowledge-Nachweise, Nichtbeobachtbarkeit und lokale Speicherung können
die Eintrittswahrscheinlichkeit eines Schadens und dessen Umfang erheblich verringern. Sie sind
deshalb zentral.
Seite 7 von 10
Ing. Mag. iur. Roland Wagner | Stellungnahme Ministerialentwurf 132/ME
Haftungs- und Entschädigungsrecht beantworten
jedoch eine andere Frage: Wer trägt den
verbleibenden Schaden, wenn das System trotz ordnungsgemäßer Konzeption versagt, ein bislang
unbekannter Angriff erfolgreich ist oder der verantwortliche Dienstleister zahlungsunfähig wird?
Eine gute technische Prävention macht die Entscheidung über die Verteilung des
Restrisikos nicht entbehrlich.
9. Vorgeschlagene Ergänzungen
9.1 Ausdrückliche Letztverantwortung des Plattform-Anbieters
Das Gesetz sollte klarstellen, dass die Heranziehung eines externen Altersverifikationsanbieters die
Verantwortung des Plattform-Anbieters für Auswahl, Eignungsprüfung, vertragliche Vorgaben, laufende
Kontrolle, Unterauslagerung, Löschung und Sicherheitsniveau nicht berührt.
Diese Regelung sollte
in Anlehnung an das Geldwäscherecht als aufsichtsrechtliche
Letztverantwortung ausgestaltet werden. Zusätzlich ist zu prüfen, ob und in welchem Umfang eine
ausdrückliche zivilrechtliche Außenhaftung gegenüber den betroffenen Personen unionsrechtlich
zulässig und erforderlich ist.
9.2 Klare Begrenzung der Bezugnahme auf das Geldwäscherecht
Im Gesetz oder zumindest in den Materialien sollte unmissverständlich festgehalten werden, dass die
Bezugnahme auf FM-GwG und Online-IDV nur die Zuverlässigkeit der Altersfeststellung betrifft.
Aufzeichnungs- und Aufbewahrungspflichten des Geldwäscherechts sollen nicht übernommen werden.
Rohdaten wie Ausweiskopien, Gesichtsbilder oder vollständige Identitätsdatensätze sind grundsätzlich
unverzüglich zu löschen, sobald das Altersprädikat verlässlich erstellt wurde und keine eng begrenzte
technische Notwendigkeit mehr besteht.
9.3 Besondere Organisations- und Kontrollpflichten
• Verantwortlichkeit eines Mitglieds der Geschäftsleitung für Informationssicherheit und Datenschutz;
• dokumentiertes Informationssicherheits- und Löschmanagement;
• regelmäßige unabhängige Sicherheitsprüfungen und Penetrationstests;
• strenge Anforderungen an Beschäftigte, Berechtigungskonzepte und Schlüsselverwaltung;
• vollständige Transparenz und Kontrolle von Unterauftragnehmern und Drittstaatentransfers;
• verpflichtende Notfall-, Melde- und Unterstützungspläne bei Datenlecks;
• Nachweis der wirtschaftlichen Tragfähigkeit des Anbieters.
9.4 Pflichtversicherung
der
Registrierungskomponente
und
Anbieter
Vermögensschadenhaftpflichtversicherung mit angemessener Mindestdeckung nachweisen müssen.
Die Deckung sollte insbesondere materielle und immaterielle Schäden, Identitätsmissbrauch, Schutz-
und Wiederherstellungskosten, Rechtsverfolgung sowie Massenschadensereignisse erfassen.
sollten
Cyber-
eine
9.5 Entschädigungsfonds oder subsidiäre Ausfallhaftung
Für den Fall, dass ein festgestellter Schaden trotz privater Primärhaftung und Versicherung nicht
vollständig realisiert werden kann, sollte ein branchenfinanzierter Entschädigungsfonds geprüft
werden. Alternativ oder ergänzend kommt eine subsidiäre staatliche Ausfallhaftung mit
Regressmöglichkeit in Betracht.
jedes unternehmerische Risiko auf die Allgemeinheit
Eine solche Auffanglösung würde nicht
übertragen. Sie würde ausschließlich verhindern, dass das Insolvenz- oder Deckungsrisiko eines
Systems, dessen Nutzung durch eine staatliche Zugangsvoraussetzung veranlasst wird, endgültig bei
der betroffenen Person verbleibt.
Seite 8 von 10
Ing. Mag. iur. Roland Wagner | Stellungnahme Ministerialentwurf 132/ME
9.6 Erweiterung der Evaluierung
Der Entwurf sieht bis 30. Juni 2028 eine Evaluierung der Altersverifikationsvorschriften auf Grundlage
eines Berichts der Datenschutzbehörde vor. Diese Evaluierung sollte ausdrücklich um die haftungs-
und schadensbezogenen Folgen erweitert werden.[3]
• Zahl und Art von Datenschutzverletzungen;
• Zahl der betroffenen Erwachsenen und Minderjährigen;
• Umfang und Sensibilität kompromittierter Daten;
• geltend gemachte und tatsächlich ersetzte Schäden;
• Dauer und Ergebnis von Verfahren;
• Versicherungsdeckung, Deckungslücken und Insolvenzfälle;
• Wirksamkeit der Lösch-, Audit- und Unterauslagerungsregeln;
• Notwendigkeit eines Fonds oder einer subsidiären Auffanghaftung.
10. Übergreifende rechtswissenschaftliche Bedeutung
Die Fragestellung reicht über die Altersverifikation hinaus. Sie betrifft allgemein staatlich veranlasste
digitale Systeme, bei denen gesetzliche Prüf-, Identifikations- oder Entscheidungspflichten technisch
durch private Unternehmen erfüllt werden.
Welche Verantwortung trifft den Staat, wenn er zur Verfolgung eines öffentlichen
Schutzziels eine zusätzliche private Datenverarbeitung zwingend veranlasst, deren
technisches und wirtschaftliches Restrisiko aber weder vollständig beherrscht noch durch
eine garantierte Entschädigung abdeckt?
Daran schließen Fragen der Kausalität, der normativen Zurechnung, der Auslagerungsverantwortung,
der grundrechtlichen Verhältnismäßigkeit, der Versicherbarkeit digitaler Massenschäden und der
Verantwortungsdiffusion
technischen
Unterauftragnehmern an.
Identitätsdienst
Plattform,
zwischen
Staat,
und
Der Ministerialentwurf bietet damit ein anschauliches Beispiel für eine breitere Entwicklung moderner
Regulierung: Der Staat setzt ein öffentliches Ziel, Private führen die dafür erforderliche digitale
Kontrollhandlung aus, technische Systeme verteilen die faktische Entscheidungsmacht, während die
rechtliche und wirtschaftliche Gesamtverantwortung nicht immer gleich deutlich mitgeregelt wird.
11. Schlussfolgerung und Ersuchen
Die im Entwurf vorgesehenen technischen Datenschutzanforderungen sind grundsätzlich zu begrüßen.
Sie reduzieren insbesondere das Risiko, dass die Plattform die Identität des Nutzers oder der
Verifikationsanbieter die konkret besuchte Plattform erfährt.
Ungeklärt bleibt jedoch die wirtschaftliche Zuweisung des verbleibenden Risikos bei einem Datenleck
der Registrierungskomponente. Der Vergleich mit dem Geldwäscherecht zeigt, dass ein hoher
und
Identifikationsstandard
Auslagerungsverantwortung begleitet wird. Der Altersverifikationsentwurf übernimmt diesen
institutionellen Rahmen bislang nicht in gleicher Deutlichkeit.
ausgeprägten Organisations-,
Aufsichts-
einer
dort
von
Wer eine gesetzliche Pflicht organisatorisch auslagert, darf nicht zugleich die
Verantwortung gegenüber den betroffenen Personen verdünnen.
Es wird daher angeregt, den Entwurf um eine ausdrückliche Letztverantwortung des Plattform-
Anbieters, eine klare Begrenzung der geldwäscherechtlichen Bezugnahme, besondere Organisations-
und Kontrollpflichten, eine Pflichtversicherung sowie eine Auffanglösung für nicht realisierbare
Ersatzansprüche zu ergänzen.
Seite 9 von 10
Ing. Mag. iur. Roland Wagner | Stellungnahme Ministerialentwurf 132/ME
Der Datenschutzrat wird ersucht, die haftungsrechtliche Risikozuweisung und den Vergleich mit der
Auslagerungsverantwortung des Geldwäscherechts ausdrücklich in seine Beurteilung aufzunehmen.
Die Datenschutzbehörde, epicenter.works und noyb beziehungsweise Max Schrems werden um
fachliche Prüfung insbesondere folgender Frage ersucht:
Ist es mit einem effektiven Grundrechts- und Datenschutzschutz vereinbar, für eine
massenhafte Altersverifikation einen hohen geldwäscherechtlich orientierten
Verlässlichkeitsstandard vorzusehen, ohne zugleich eine gleichwertige Organisations-,
Auslagerungs- und Entschädigungsarchitektur zu schaffen?
Ing. Mag. iur. Roland Wagner
Stellungnahme in persönlicher Eigenschaft
Für die qualifizierte elektronische Signatur vorgesehen.
Fundstellen und Materialien
[1] Parlament Österreich, Ministerialentwurf 132/ME: Audiovisuelle Mediendienste-Gesetz und KommAustria-Gesetz, Änderung;
Stand 27. Juli 2026. https://www.parlament.gv.at/gegenstand/XXVIII/ME/132
[2] BMWKMS, Begleitschreiben zur Versendung des Ministerialentwurfs 132/ME zur Begutachtung, GZ 2026-0.537.620, 27. Juli
2026. https://www.parlament.gv.at/dokument/XXVIII/ME/132/fnameorig_1773880.html
[3] Ministerialentwurf 132/ME, Gesetzestext, insbesondere § 54e Abs. 3a und § 67a AMD-G.
https://www.parlament.gv.at/dokument/XXVIII/ME/132/fnameorig_1773884.html
[4] Ministerialentwurf 132/ME, Erläuterungen, insbesondere zu § 54e Abs. 3a und 3b: Verursacherprinzip, Double-Blind-Modell,
Datenminimierung und Audits. https://www.parlament.gv.at/dokument/XXVIII/ME/132/fname_1773883.pdf
[5] Ministerialentwurf 132/ME, Erläuterungen zu § 54e Abs. 3b: Rückgriff auf FM-GwG und Online-IDV bei ausschließlicher
Relevanz des Alters. https://www.parlament.gv.at/dokument/XXVIII/ME/132/fname_1773883.pdf
[6] § 23 Finanzmarkt-Geldwäschegesetz (FM-GwG): Strategien, Kontrollen, Verfahren und interne Organisation.
https://www.ris.bka.gv.at/NormDokument.wxe?Abfrage=Bundesnormen&Gesetzesnummer=20009769&Paragraf=2
3
[7] Online-Identifikationsverordnung (Online-IDV), insbesondere §§ 1, 3, 4 und 6; § 6 enthält die endgültige Verantwortung des
Verpflichteten bei Einsatz eines Dienstleisters.
https://www.ris.bka.gv.at/GeltendeFassung.wxe?Abfrage=Bundesnormen&Gesetzesnummer=20009774
[8] Finanzmarkt-Geldwäschegesetz (FM-GwG), konsolidierte Fassung, insbesondere Aufbewahrung und Datenschutz.
https://www.ris.bka.gv.at/GeltendeFassung.wxe?Abfrage=Bundesnormen&Gesetzesnummer=20009769
[9] Verordnung (EU) 2024/1624, insbesondere Art. 18 (Auslagerung), Art. 76 und Art. 77 (Datenschutz und Aufbewahrung);
grundsätzlich anwendbar ab 10. Juli 2027. https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R1624
[10] Verordnung (EU) 2016/679 (DSGVO), insbesondere Art. 28, 32 und 82. https://eur-lex.europa.eu/legal-
content/DE/TXT/?uri=CELEX:32016R0679
[11] Datenschutzrat beim Bundesministerium für Justiz, Aufgaben und Kontakt.
https://www.bmj.gv.at/themen/Datenschutz/datenschutzrat.html
[12] Österreichische Datenschutzbehörde, Kontakt. https://dsb.gv.at/ueber-die-datenschutzbehoerde/kontakt
[13] epicenter.works, Kontakt. https://epicenter.works/kontakt
[14] noyb – European Center for Digital Rights, Kontakt und Team. https://noyb.eu/en/our-team-members-and-partners
[15] Volksanwaltschaft, Kontakt. https://volksanwaltschaft.gv.at/die-volksanwaltschaft/kontakt/
Alle Internetfundstellen zuletzt geprüft am 5. August 2026.
Seite 10 von 10