Begutachtung 132/ME · XXVIII. GP

Audiovisuelle Mediendienste-Gesetz und KommAustria-Gesetz, Änderung
← Zurück zur Übersicht

Wagner, Roland (32/SN-132/ME)

📋 32/SN-132/ME 📅 06.08.2026 pdf Verarbeitet: 2026-09-19

Haltung

gemischt

Rechtliche Verweise

  • Ministerialentwurf 132/ME
  • Audiovisuelle Mediendienste-Gesetz
  • KommAustria-Gesetz
  • Finanzmarkt-Geldwäschegesetz
  • Online-Identifikationsverordnung (§ 6)
  • Verordnung (EU) 2024/1624 (Art. 18)
  • FM-GwG
  • Online-IDV
  • AMD-G
  • Art. 28 DSGVO
  • Art. 82 DSGVO
  • FM-GwG § 23
  • Online-IDV § 6
  • Verordnung (EU) 2024/1624 Art. 18
  • EU-Geldwäscheverordnung
  • Geldwäscherecht
  • § 54e Abs. 3a AMD-G
  • § 54e Abs. 3b AMD-G
  • § 67a AMD-G
  • § 23 Finanzmarkt-Geldwäschegesetz (FM-GwG)
  • Online-Identifikationsverordnung (Online-IDV) §§ 1, 3, 4, 6
  • Verordnung (EU) 2024/1624 Art. 18, 76, 77
  • Verordnung (EU) 2016/679 (DSGVO) Art. 28, 32, 82

Forderungen

  • Schließung der Lücke bezüglich zivilrechtlicher Außenhaftung, Pflichtversicherung, Entschädigungsfonds oder subsidiärer staatlicher Ausfallhaftung
  • Ausdrückliche Klarstellung hinsichtlich der Heranziehung eines privaten Altersverifikationsdienstleisters
  • Klare Abgrenzung der Aufzeichnungs- und Aufbewahrungslogik von FM-GwG und Online-IDV gegenüber der Altersverifikation
  • Einführung besonderer Organisations-, Prüf- und Aufsichtspflichten für Anbieter der Registrierungskomponente inklusive unabhängiger Audits
  • Verpflichtende Cyber- und Vermögensschadenhaftpflichtversicherung mit ausreichender Deckung für Massenschäden
  • Prüfung eines branchenfinanzierten Entschädigungsfonds oder einer subsidiären staatlichen Ausfallhaftung
  • Erweiterung der gesetzlichen Evaluierung um Aspekte wie Datenlecks, Schadensfälle, Versicherungsdeckung und Insolvenzrisiken
  • Gesetzliche Festlegung zur Tragschaft des wirtschaftlichen Restrisikos bei staatlich veranlasster privater Datenverarbeitung
  • Die Bezugnahme auf FM-GwG und Online-IDV sollte ausschließlich den Grad der Verlässlichkeit betreffen, nicht die dort entwickelte Datenerhebungs- und Aufbewahrungslogik.
  • Einrichtung einer vergleichbar klaren gesetzlichen Organisations- und Leitungsverantwortung des Verifikationsanbieters, wie sie im FM-GwG vorgesehen ist.
  • Ausdrückliche Festlegung der Letztverantwortung des Plattform-Anbieters bei Nutzung externer Verifikationsanbieter
  • Prüfung einer zivilrechtlichen Außenhaftung gegenüber betroffenen Personen
  • Klare Begrenzung der Bezugnahme auf das Geldwäscherecht (FM-GwG/Online-IDV) nur auf die Zuverlässigkeit der Altersfeststellung, expliziter Ausschluss der Aufzeichnungs- und Aufbewahrungspflichten
  • Unverzügliche Löschung von Rohdaten (Ausweiskopien, Gesichtsbilder etc.) nach Erstellung des Altersprädikats
  • Einführung besonderer Organisations- und Kontrollpflichten (u.a. verantwortliches Mitglied der Geschäftsleitung, dokumentiertes Löschmanagement, regelmäßige Penetrationstests, strenge Berechtigungskonzepte)
  • Ausdrückliche Letztverantwortung des Plattform-Anbieters
  • Klare Begrenzung der geldwäscherechtlichen Bezugnahme
  • Einführung besonderer Organisations- und Kontrollpflichten
  • Nachweis einer Cyber-Vermögensschadenhaftpflichtversicherung mit angemessener Mindestdeckung
  • Erweiterung der Evaluierung bis 30. Juni 2028 um haftungs- und schadensbezogene Folgen

Volltext ↗ Parlament.gv.at

Ing. Mag. iur. Roland Wagner | Stellungnahme Ministerialentwurf 132/ME Ing. Mag. iur. Roland Wagner Hölderlinstraße 27, 4040 Linz Stellungnahme zum Ministerialentwurf 132/ME Staatlich veranlasste Altersverifikation, private Durchführung und haftungsrechtliche Risikozuweisung Vergleich mit der Schutz- und Verantwortungsarchitektur des Geldwäscherechts Geschäftszahl 2026-0.537.620 Gegenstand Entwurf eines Bundesgesetzes, mit dem das Audiovisuelle Mediendienste-Gesetz und das KommAustria-Gesetz geändert werden Begutachtungsfrist 21. September 2026 Datum der Stellungnahme 5. August 2026 Hinweis: Die Stellungnahme wird als persönlicher Beitrag zum Begutachtungsverfahren eingebracht. Sie erfolgt weder im Namen eines Sachverständigenverbandes noch als Gutachten im Rahmen einer gerichtlichen Sachverständigentätigkeit. Seite 1 von 10 Ing. Mag. iur. Roland Wagner | Stellungnahme Ministerialentwurf 132/ME Verteiler Formelle Übermittlung im Begutachtungsverfahren Bundesministerium für Wohnen, Kunst, Kultur, Medien und Sport – Abteilung I/10 Medienangelegenheiten Concordiaplatz 2, 1010 Wien | medienrecht@bmwkms.gv.at Bundeskanzleramt Post.VII-2@bka.gv.at Präsidium des Nationalrates Übermittlung über die Internetseite des parlamentarischen Begutachtungsverfahrens zum Ministerialentwurf 132/ME Fachliche Übermittlung Datenschutzrat beim Bundesministerium für Justiz Museumstraße 7, 1070 Wien | dsr@bmj.gv.at Österreichische Datenschutzbehörde Barichgasse 40–42, 1030 Wien | dsb@dsb.gv.at Zur Kenntnis und fachlichen Prüfung epicenter.works – Plattform Grundrechtspolitik Linke Wienzeile 12/19, 1060 Wien | team@epicenter.works noyb – European Center for Digital Rights, z. H. Max Schrems Goldschlagstraße 172/4/3/2, 1140 Wien | info@noyb.eu Volksanwaltschaft Singerstraße 17, Postfach 20, 1015 Wien | post@volksanwaltschaft.gv.at Die formelle Übermittlung an das zuständige Ministerium und das Bundeskanzleramt sowie die zusätzliche Einbringung beim Präsidium des Nationalrates entsprechen dem Begleitschreiben zum Begutachtungsverfahren.[2] Seite 2 von 10 Ing. Mag. iur. Roland Wagner | Stellungnahme Ministerialentwurf 132/ME Zusammenfassung Der Ministerialentwurf 132/ME verfolgt das legitime Ziel, Minderjährige unter 14 Jahren vor bestimmten entwicklungsbeeinträchtigenden Inhalten und suchtfördernden Funktionen von Video-Sharing- Plattformen zu schützen. Dazu soll der Plattform-Anbieter eine wirksame Altersverifikationsmethode einsetzen, die nach dem Stand der Technik zu den datensparsamsten verfügbaren Methoden zählt.[1][3] Die vorgesehene technische Architektur ist grundsätzlich zu begrüßen. Der Entwurf verlangt insbesondere eine Trennung zwischen Plattform und Anbieter der Altersverifikationsmethode, Nichtbeobachtbarkeit und Nichtverfolgbarkeit, Datenminimierung, selektive Offenlegung sowie den Ausschluss einer zentralen Nutzungsprotokollierung. Die Plattform soll nur das notwendige Altersprädikat – etwa „14 Jahre oder älter“ – und keine Identitäts- oder Dokumentendaten erhalten. jedoch nicht vollständig gelöst. Die Die datenschutzrechtliche Risikofrage wird dadurch Registrierungskomponente muss das Alter verlässlich feststellen oder eine entsprechende Information entgegennehmen. Soweit hierfür Identitäts-, Ausweis-, Bild-, biometrische oder technische Prüfdaten verarbeitet werden, entsteht ein zusätzliches Datenverarbeitungsrisiko. Dieses Risiko führt nicht zwangsläufig zu einem Schaden; es wird aber durch die gesetzliche Zugangsvoraussetzung erst veranlasst. Ohne die staatlich vorgeschriebene Altersverifikation wäre die betreffende zusätzliche Verarbeitung für den Zugang zur Plattform nicht erforderlich. Der konkrete Schadenseintritt kann einem privaten Unternehmen zuzurechnen sein. Die zusätzliche Gefahrenlage, in der dieser Schaden eintreten kann, wird jedoch durch die gesetzliche Zugangsvoraussetzung geschaffen. Der Entwurf eröffnet selbst den Vergleich mit dem Geldwäscherecht. Für die verlässliche Altersfeststellung soll ein Maßstab gelten, der auf den Anforderungen des Finanzmarkt- Geldwäschegesetzes und der Online-Identifikationsverordnung beruht oder diesen gleichwertig ist, wobei lediglich das Alter erheblich sein soll.[5] Dieser Vergleich zeigt eine Regelungsasymmetrie: Aus dem Geldwäscherecht wird ein hoher Identifikations- und Verlässlichkeitsstandard übernommen. Der dortige Standard ist jedoch in ein wesentlich dichteres System aus Organisationspflichten, internen Kontrollen, Leitungsverantwortung, Aufsicht und Auslagerungsregeln eingebettet. § 6 Online-IDV hält ausdrücklich fest, dass bei der Beauftragung eines Dienstleisters die endgültige Verantwortung für die Erfüllung der Anforderungen beim geldwäscherechtlich Verpflichteten verbleibt. Art. 18 der ab 10. Juli 2027 grundsätzlich anwendbaren Verordnung (EU) 2024/1624 geht noch weiter und ordnet eine volle Verantwortung des Verpflichteten für Handlungen und Unterlassungen im Zusammenhang mit ausgelagerten Aufgaben an.[7][9] in erster Linie eine aufsichts- und compliancebezogene Diese Regelungen begründen Letztverantwortung. Sie bedeuten nicht automatisch, dass jeder betroffenen Person ein verschuldensunabhängiger zivilrechtlicher Anspruch gegen den Verpflichteten oder den Staat zusteht. sichtbar: Der österreichische verbleibende Gerade diese Grenze macht die Altersverifikationsentwurf enthält weder eine besondere zivilrechtliche Außenhaftung noch eine Pflichtversicherung, einen Entschädigungsfonds oder eine subsidiäre staatliche Ausfallhaftung. Lücke Zentrale Forderungen • Ausdrückliche Klarstellung, dass die Heranziehung eines privaten Altersverifikationsdienstes die Letztverantwortung des Plattform-Anbieters für Auswahl, Kontrolle, Sicherheit und ordnungsgemäße Durchführung nicht berührt. • Klare Abgrenzung: Die Bezugnahme auf FM-GwG und Online-IDV soll nur den Verlässlichkeitsmaßstab betreffen; deren umfassende Aufzeichnungs- und Aufbewahrungslogik darf nicht auf die Altersverifikation übertragen werden. Seite 3 von 10 Ing. Mag. iur. Roland Wagner | Stellungnahme Ministerialentwurf 132/ME • Besondere Organisations-, Prüf- und Aufsichtspflichten für Anbieter der Registrierungskomponente, einschließlich unabhängiger Audits und kontrollierter Unterauslagerung. • Verpflichtende Cyber- und Vermögensschadenhaftpflichtversicherung mit einer für Massenschäden ausreichenden Deckung. • Prüfung eines branchenfinanzierten Entschädigungsfonds oder einer subsidiären staatlichen Ausfallhaftung für den Fall, dass ein festgestellter Schaden bei den privaten Verantwortlichen nicht vollständig realisiert werden kann. • Erweiterung der gesetzlichen Evaluierung um Datenlecks, Schadensfälle, Versicherungsdeckung, Entschädigungsleistungen und Insolvenzrisiken. Wer eine zusätzliche private Datenverarbeitung im öffentlichen Interesse gesetzlich zur Zugangsvoraussetzung macht, sollte nicht nur deren technische Sicherheit regeln, sondern auch entscheiden, wer das verbleibende wirtschaftliche Restrisiko trägt. Ausführliche Stellungnahme 1. Anlass, Ziel und Abgrenzung vorparlamentarische Der Ministerialentwurf 132/ME wurde am 27. Begutachtungsverfahren eingebracht. Die Begutachtungsfrist endet am 21. September 2026. Der Entwurf sieht eine Zugangssperre für Minderjährige unter 14 Jahren zu bestimmten Video-Sharing- Plattformen mit besonders jugendgefährdenden Funktionen vor.[1][2] Juli 2026 in das Die vorliegende Stellungnahme richtet sich nicht gegen das Ziel des Minderjährigenschutzes. Sie stellt auch nicht in Abrede, dass eine datensparsame Altersbestätigung gegenüber einer vollständigen Offenlegung der Identität einen erheblichen grundrechtlichen Fortschritt darstellen kann. Gegenstand ist ausschließlich die bislang nicht ausreichend ausdrücklich geregelte Risikozuweisung, wenn die für die Altersfeststellung erforderliche Registrierung durch ein privates Unternehmen vorgenommen wird und gerade in dessen Sphäre ein Datenverlust, ein unzulässiger Zugriff oder ein sonstiger Kontrollverlust eintritt. 2. Regelungsmodell des Entwurfs vorgeschlagenen Änderung des AMD-G Nach der eine Altersverifikationsmethode einzusetzen, die zu den datensparsamsten verfügbaren Methoden zählt. Das System soll aus einer Registrierungskomponente und einer Präsentationskomponente bestehen. Die Registrierungskomponente nimmt eine Information über das Alter entgegen und wandelt sie in Altersprädikate um; die Präsentationskomponente dient dem Nachweis gegenüber der Plattform.[3] hat der Plattform-Anbieter Der Gesetzestext nennt sieben zentrale Anforderungen: Trennung der beteiligten Stellen, Nichtbeobachtbarkeit und Nichtverfolgbarkeit, Kollusionsresistenz, Nutzertransparenz und nutzerkontrollierte Freigabe, Datenminimierung und selektive Offenlegung, Ausschluss einer zentralen Nutzungsprotokollierung sowie Interoperabilität durch offene Standards. Die Erläuterungen konkretisieren dieses Double-Blind-Modell. Die Plattform soll ausschließlich das notwendige Altersprädikat erhalten. Name, Geburtsdatum, genaues Alter, Dokumentendaten und sonstige Identitätsdaten sollen nicht offengelegt werden. Der Anbieter der Altersverifikationsmethode soll seinerseits nicht erkennen können, gegenüber welcher Plattform der Nachweis verwendet wird.[4] Diese Vorgaben mindern insbesondere das Risiko der Verknüpfung von Identität und konkretem Nutzungsverhalten. Sie beseitigen aber nicht zwangsläufig alle bei der erstmaligen Feststellung des Alters verarbeiteten Daten oder technischen Spuren. Der Schutz der Präsentationskomponente darf daher nicht mit einer vollständigen Risikofreiheit der Registrierungskomponente gleichgesetzt werden. Seite 4 von 10 Ing. Mag. iur. Roland Wagner | Stellungnahme Ministerialentwurf 132/ME 3. Staatlich veranlasstes Zusatzrisiko und Kausalität Für eine präzise rechtliche Beurteilung sind das Entstehen der Gefahrenlage und der konkrete Schadenseintritt zu trennen. Der Gesetzgeber veranlasst die zusätzliche Altersverifikation als Zugangsvoraussetzung. Eine Person, die ein erfasstes Angebot weiterhin nutzen möchte, muss die gesetzlich vorausgesetzte Alterskontrolle ermöglichen. Die Datenverarbeitung frei gewählten Inanspruchnahme eines Identifikationsdienstes gleichzusetzen. ist daher nicht mit der gewöhnlichen, Der konkrete Schaden entsteht hingegen erst, wenn beispielsweise technische oder organisatorische Schutzmaßnahmen versagen, ein erfolgreicher Cyberangriff erfolgt, Daten unzulässig gespeichert werden oder Beschäftigte beziehungsweise Unterauftragnehmer unberechtigt zugreifen. Dieser unmittelbare Schadenseintritt kann dem Plattform-Anbieter, dem Verifikationsanbieter oder weiteren Beteiligten zuzurechnen sein. Die staatliche Maßnahme ist nicht notwendigerweise die unmittelbare Ursache jedes späteren Schadens. Sie ist aber die Ursache dafür, dass die betroffene Person dem spezifischen zusätzlichen Verifikationsrisiko überhaupt ausgesetzt wird. Rechtspolitisch stellt sich daher nicht nur die klassische Verschuldensfrage, sondern eine vorgelagerte Verteilungsfrage: Darf der Staat ein neues, nicht freiwillig übernommenes Datenverarbeitungsrisiko schaffen und dessen nicht vollständig beherrschbare Folgen ausschließlich der privaten Haftungsordnung und letztlich der betroffenen Person überlassen? 4. Verantwortlichkeit nach dem Entwurf und nach der DSGVO Die Erläuterungen ordnen die Verpflichtung zur Durchführung der Altersverifikation ausschließlich dem Plattform-Anbieter geschäftlicher Entscheidung, jugendgefährdende Inhalte oder Funktionen bereitzustellen, und mit dem Verursacherprinzip.[4] zu. Begründet wird dies mit dessen Diese öffentlich-rechtliche Pflichtenstellung jedoch noch nicht abschließend die zivil- und datenschutzrechtliche Außenhaftung bei einem Datenleck des externen Verifikationsanbieters. Die DSGVO knüpft die Haftung an die konkrete Stellung als Verantwortlicher, gemeinsam Verantwortlicher oder Auftragsverarbeiter sowie an einen Verstoß, einen Schaden und den Kausalzusammenhang. ist bedeutsam, beantwortet Art. 28 DSGVO verpflichtet einen Verantwortlichen, nur Auftragsverarbeiter mit ausreichenden Garantien für geeignete technische und organisatorische Maßnahmen einzusetzen. Art. 82 DSGVO ermöglicht den Ersatz materieller und immaterieller Schäden; bei mehreren Verantwortlichen oder Auftragsverarbeitern kann eine gesamtschuldähnliche volle Außenhaftung bestehen, wenn die gesetzlichen Voraussetzungen erfüllt sind.[10] Gleichwohl verbleiben praktische Risiken: die schwierige Rollenqualifikation, grenzüberschreitende Zuständigkeiten, die Darlegung eines konkreten Schadens, die Dauer der Rechtsdurchsetzung sowie die Versicherungs- und Insolvenzrisiken der beteiligten Unternehmen. Die DSGVO schafft keine staatlich garantierte Entschädigung für jeden Kontrollverlust, der im Rahmen einer gesetzlich veranlassten Altersverifikation eintreten kann. 5. Vergleich mit dem Geldwäscherecht 5.1 Die Bezugnahme des Entwurfs Der Entwurf verlangt für die verlässliche Feststellung des Alters einen Maßstab, der auf den unionsrechtlich harmonisierten Anforderungen der Geldwäscheprävention sowie auf bewährten Methoden des FM-GwG und der Online-IDV beruht. Dabei soll lediglich das Alter der natürlichen Person erheblich sein; gleichwertige Methoden bleiben zulässig.[5] Seite 5 von 10 Ing. Mag. iur. Roland Wagner | Stellungnahme Ministerialentwurf 132/ME Der Entwurf erklärt damit nicht das gesamte Geldwäscherecht für anwendbar. Er übernimmt punktuell einen Verlässlichkeitsmaßstab. Gerade eine solche selektive Übernahme verlangt aber eine Prüfung, welche ursprünglichen Regelungszusammenhang tragen. Identifikationsstandard Schutzmechanismen seinem den in 5.2 Sicherungsmaßnahmen der Online-IDV regelt Sicherungsmaßnahmen Die Online-IDV Identitätsfeststellung ohne physische Anwesenheit. Sie verlangt unter anderem geschulte und zuverlässige Mitarbeiter, geschützte Anwendungen und Daten, Zugangskontrollen, akustische Aufzeichnungen des Identifikationsgesprächs sowie Bildschirmkopien des Gesichts und des Lichtbildausweises. Diese Anforderungen dienen dem Ausgleich des erhöhten Risikos einer Fernidentifikation.[7] für die Gerade diese Datenintensität zeigt, weshalb der Verweis im Altersverifikationsentwurf ausdrücklich begrenzt werden muss. Für einen Altersnachweis ist regelmäßig nur das Erreichen einer Schwelle relevant. Die Aufzeichnung und Identitätsdokumente, Gesichtsbilder oder Gespräche wäre ohne besondere Rechtfertigung unverhältnismäßig. längerfristige Speicherung vollständiger Die Bezugnahme auf FM-GwG und Online-IDV sollte ausschließlich den Grad der Verlässlichkeit betreffen, nicht die dort aus anderen Zwecken entwickelte Datenerhebungs- und Aufbewahrungslogik. 5.3 Organisations- und Kontrollpflichten § 23 FM-GwG bindet die Identitätsprüfung in schriftlich festgelegte Strategien, Kontrollen und Verfahren ein. Diese müssen vom Leitungsorgan genehmigt, laufend angewendet, überwacht und erforderlichenfalls angepasst werden. Je nach Organisationsstruktur sind ein besonderer Beauftragter, interne Revision oder unabhängige Prüfung vorgesehen.[6] Altersverifikationsentwurf technische Dokumentation, Datenschutz- Der Folgenabschätzungen, kryptografische Analysen und unabhängige Audits. Eine mit dem FM-GwG vergleichbar klare gesetzliche Organisations- und Leitungsverantwortung des Verifikationsanbieters ist jedoch nicht in gleicher Dichte erkennbar. verlangt zwar 5.4 Verantwortung bei Auslagerung § 6 Online-IDV erlaubt die Durchführung der Online-Identifikation durch einen Dienstleister. Der Verpflichtete muss sicherstellen, dass dieser gleichwertige Sicherungsmaßnahmen einhält. Die endgültige Verantwortung für die Erfüllung der Anforderungen verbleibt ausdrücklich beim Verpflichteten; Auslagerungsverhältnisse dürfen weder interne Kontrollen noch die Prüfung durch die FMA wesentlich beeinträchtigen.[7] Art. 18 der Verordnung (EU) 2024/1624, die grundsätzlich ab 10. Juli 2027 anwendbar sein wird, enthält ein noch dichteres Auslagerungsmodell. Die Auslagerung ist der Aufsicht anzuzeigen, der Dienstleister muss qualifiziert sein, die Bedingungen sind schriftlich festzulegen, Unterauslagerungen werden erfasst und der Verpflichtete muss regelmäßige Kontrollen durchführen. Vor allem bleibt er für sämtliche Handlungen und Unterlassungen im Zusammenhang mit den ausgelagerten Aufgaben voll verantwortlich.[9] Diese Letztverantwortung ist vor allem aufsichts- und compliancebezogen. Sie darf nicht ohne Weiteres mit einer verschuldensunabhängigen zivilrechtlichen Entschädigungshaftung gleichgesetzt werden. Als ist sie dennoch aussagekräftig: Die organisatorische Auslagerung einer Regulierungsmodell gesetzlichen Pflicht rechtlichen Gesamtverantwortung. einer Auslagerung der führt nicht automatisch zu 5.5 Datenschutz und Aufbewahrung im Geldwäscherecht Das Geldwäscherecht erlaubt und verlangt aufgrund seines spezifischen Zwecks eine wesentlich umfassendere Verarbeitung und Aufbewahrung als ein reiner Altersnachweis. Die neue EU- Seite 6 von 10 Ing. Mag. iur. Roland Wagner | Stellungnahme Ministerialentwurf 132/ME Geldwäscheverordnung beschränkt die Verarbeitung auf die Zwecke der Geldwäsche- und Terrorismusfinanzierungsprävention, verbietet eine kommerzielle Weiterverarbeitung und verlangt ein hohes Sicherheitsniveau. Zugleich sieht sie die Aufbewahrung von Unterlagen und Informationen aus der Kundenprüfung vor.[9] Diese Regelung ist kein Vorbild für eine extensive Datenspeicherung bei der Altersverifikation. Sie zeigt vielmehr, dass hohe im Geldwäscherecht mit ausdrücklichen Zweckbindungen, Organisationspflichten, Aufsicht und klarer Auslagerungsverantwortung verbunden sind. Identifikationsanforderungen 6. Ergebnis des Vergleichs: selektive Regelungsübernahme Regelungselement Geldwäscherecht Ministerialentwurf 132/ME Verlässlichkeit Hoher Standard der Identitätsfeststellung Datensparsamkeit Umfangreiche Identitäts- und Dokumentationsdaten aufgrund spezifischer Präventionszwecke Vergleichbarer Maßstab ausdrücklich übernommen Selektive Offenlegung; Plattform soll nur Altersprädikat erhalten Organisation Auslagerung Aufsicht Detaillierte Strategien, Kontrollen, Leitungs- und Prüfpflichten Technische Dokumentation und Audits, aber weniger dichte Sonderorganisation Ausdrückliche Letztverantwortung des Verpflichteten Pflicht trifft Plattform; Folgen der externen Durchführung nicht gleich deutlich geregelt Spezialisierte und laufende Finanzmarktaufsicht Geteilte Zuständigkeit von KommAustria und Datenschutzbehörde Finanzielle Deckung Keine allgemeine staatliche Ausfallhaftung; regelmäßig hochregulierte Unternehmen Keine besondere Pflichtversicherung, kein Fonds, keine staatliche Auffanglösung Der Entwurf übernimmt damit den hohen Verlässlichkeitsmaßstab aus einem besonders regulierten Bereich, ohne die dortige Schutz- und Verantwortungsarchitektur in gleicher Klarheit vollständig zu übertragen. Diese asymmetrische Übernahme bedarf einer ausdrücklichen sachlichen Begründung oder einer ergänzenden gesetzlichen Absicherung. 7. Warum die Altersverifikation einen eigenständigen Schutzbedarf aufweist • Die Altersverifikation kann einen sehr großen Teil der Bevölkerung erfassen und ist nicht auf wirtschaftlich bedeutende Transaktionen oder risikogeneigte Geschäftsbeziehungen beschränkt. • Die Verarbeitung erfolgt flächendeckend und präventiv, nicht aufgrund eines individuellen Verdachts oder einer konkreten finanziellen Risikokonstellation. • Eine zentralisierte Registrierungskomponente kann aufgrund der Zahl der Betroffenen ein besonders attraktives Angriffsziel darstellen. • Auch Minderjährige können bei einem Verifikationsversuch Identitäts-, Ausweis-, Bild- oder Gerätedaten offenlegen und selbst Geschädigte eines Datenlecks werden. • Der Zugang zu Kommunikations- und Informationsangeboten berührt digitale Teilhabe; ein Verzicht auf die Verifikation ist daher nicht stets mit einer gewöhnlichen Konsumentscheidung vergleichbar. Diese Unterschiede sprechen nicht zwingend gegen jede Altersverifikation. Sie sprechen aber dafür, die Schutzarchitektur nicht allein auf technische Datenminimierung zu reduzieren. 8. Prävention und Haftung beantworten unterschiedliche Fragen Privacy by Design, Zero-Knowledge-Nachweise, Nichtbeobachtbarkeit und lokale Speicherung können die Eintrittswahrscheinlichkeit eines Schadens und dessen Umfang erheblich verringern. Sie sind deshalb zentral. Seite 7 von 10 Ing. Mag. iur. Roland Wagner | Stellungnahme Ministerialentwurf 132/ME Haftungs- und Entschädigungsrecht beantworten jedoch eine andere Frage: Wer trägt den verbleibenden Schaden, wenn das System trotz ordnungsgemäßer Konzeption versagt, ein bislang unbekannter Angriff erfolgreich ist oder der verantwortliche Dienstleister zahlungsunfähig wird? Eine gute technische Prävention macht die Entscheidung über die Verteilung des Restrisikos nicht entbehrlich. 9. Vorgeschlagene Ergänzungen 9.1 Ausdrückliche Letztverantwortung des Plattform-Anbieters Das Gesetz sollte klarstellen, dass die Heranziehung eines externen Altersverifikationsanbieters die Verantwortung des Plattform-Anbieters für Auswahl, Eignungsprüfung, vertragliche Vorgaben, laufende Kontrolle, Unterauslagerung, Löschung und Sicherheitsniveau nicht berührt. Diese Regelung sollte in Anlehnung an das Geldwäscherecht als aufsichtsrechtliche Letztverantwortung ausgestaltet werden. Zusätzlich ist zu prüfen, ob und in welchem Umfang eine ausdrückliche zivilrechtliche Außenhaftung gegenüber den betroffenen Personen unionsrechtlich zulässig und erforderlich ist. 9.2 Klare Begrenzung der Bezugnahme auf das Geldwäscherecht Im Gesetz oder zumindest in den Materialien sollte unmissverständlich festgehalten werden, dass die Bezugnahme auf FM-GwG und Online-IDV nur die Zuverlässigkeit der Altersfeststellung betrifft. Aufzeichnungs- und Aufbewahrungspflichten des Geldwäscherechts sollen nicht übernommen werden. Rohdaten wie Ausweiskopien, Gesichtsbilder oder vollständige Identitätsdatensätze sind grundsätzlich unverzüglich zu löschen, sobald das Altersprädikat verlässlich erstellt wurde und keine eng begrenzte technische Notwendigkeit mehr besteht. 9.3 Besondere Organisations- und Kontrollpflichten • Verantwortlichkeit eines Mitglieds der Geschäftsleitung für Informationssicherheit und Datenschutz; • dokumentiertes Informationssicherheits- und Löschmanagement; • regelmäßige unabhängige Sicherheitsprüfungen und Penetrationstests; • strenge Anforderungen an Beschäftigte, Berechtigungskonzepte und Schlüsselverwaltung; • vollständige Transparenz und Kontrolle von Unterauftragnehmern und Drittstaatentransfers; • verpflichtende Notfall-, Melde- und Unterstützungspläne bei Datenlecks; • Nachweis der wirtschaftlichen Tragfähigkeit des Anbieters. 9.4 Pflichtversicherung der Registrierungskomponente und Anbieter Vermögensschadenhaftpflichtversicherung mit angemessener Mindestdeckung nachweisen müssen. Die Deckung sollte insbesondere materielle und immaterielle Schäden, Identitätsmissbrauch, Schutz- und Wiederherstellungskosten, Rechtsverfolgung sowie Massenschadensereignisse erfassen. sollten Cyber- eine 9.5 Entschädigungsfonds oder subsidiäre Ausfallhaftung Für den Fall, dass ein festgestellter Schaden trotz privater Primärhaftung und Versicherung nicht vollständig realisiert werden kann, sollte ein branchenfinanzierter Entschädigungsfonds geprüft werden. Alternativ oder ergänzend kommt eine subsidiäre staatliche Ausfallhaftung mit Regressmöglichkeit in Betracht. jedes unternehmerische Risiko auf die Allgemeinheit Eine solche Auffanglösung würde nicht übertragen. Sie würde ausschließlich verhindern, dass das Insolvenz- oder Deckungsrisiko eines Systems, dessen Nutzung durch eine staatliche Zugangsvoraussetzung veranlasst wird, endgültig bei der betroffenen Person verbleibt. Seite 8 von 10 Ing. Mag. iur. Roland Wagner | Stellungnahme Ministerialentwurf 132/ME 9.6 Erweiterung der Evaluierung Der Entwurf sieht bis 30. Juni 2028 eine Evaluierung der Altersverifikationsvorschriften auf Grundlage eines Berichts der Datenschutzbehörde vor. Diese Evaluierung sollte ausdrücklich um die haftungs- und schadensbezogenen Folgen erweitert werden.[3] • Zahl und Art von Datenschutzverletzungen; • Zahl der betroffenen Erwachsenen und Minderjährigen; • Umfang und Sensibilität kompromittierter Daten; • geltend gemachte und tatsächlich ersetzte Schäden; • Dauer und Ergebnis von Verfahren; • Versicherungsdeckung, Deckungslücken und Insolvenzfälle; • Wirksamkeit der Lösch-, Audit- und Unterauslagerungsregeln; • Notwendigkeit eines Fonds oder einer subsidiären Auffanghaftung. 10. Übergreifende rechtswissenschaftliche Bedeutung Die Fragestellung reicht über die Altersverifikation hinaus. Sie betrifft allgemein staatlich veranlasste digitale Systeme, bei denen gesetzliche Prüf-, Identifikations- oder Entscheidungspflichten technisch durch private Unternehmen erfüllt werden. Welche Verantwortung trifft den Staat, wenn er zur Verfolgung eines öffentlichen Schutzziels eine zusätzliche private Datenverarbeitung zwingend veranlasst, deren technisches und wirtschaftliches Restrisiko aber weder vollständig beherrscht noch durch eine garantierte Entschädigung abdeckt? Daran schließen Fragen der Kausalität, der normativen Zurechnung, der Auslagerungsverantwortung, der grundrechtlichen Verhältnismäßigkeit, der Versicherbarkeit digitaler Massenschäden und der Verantwortungsdiffusion technischen Unterauftragnehmern an. Identitätsdienst Plattform, zwischen Staat, und Der Ministerialentwurf bietet damit ein anschauliches Beispiel für eine breitere Entwicklung moderner Regulierung: Der Staat setzt ein öffentliches Ziel, Private führen die dafür erforderliche digitale Kontrollhandlung aus, technische Systeme verteilen die faktische Entscheidungsmacht, während die rechtliche und wirtschaftliche Gesamtverantwortung nicht immer gleich deutlich mitgeregelt wird. 11. Schlussfolgerung und Ersuchen Die im Entwurf vorgesehenen technischen Datenschutzanforderungen sind grundsätzlich zu begrüßen. Sie reduzieren insbesondere das Risiko, dass die Plattform die Identität des Nutzers oder der Verifikationsanbieter die konkret besuchte Plattform erfährt. Ungeklärt bleibt jedoch die wirtschaftliche Zuweisung des verbleibenden Risikos bei einem Datenleck der Registrierungskomponente. Der Vergleich mit dem Geldwäscherecht zeigt, dass ein hoher und Identifikationsstandard Auslagerungsverantwortung begleitet wird. Der Altersverifikationsentwurf übernimmt diesen institutionellen Rahmen bislang nicht in gleicher Deutlichkeit. ausgeprägten Organisations-, Aufsichts- einer dort von Wer eine gesetzliche Pflicht organisatorisch auslagert, darf nicht zugleich die Verantwortung gegenüber den betroffenen Personen verdünnen. Es wird daher angeregt, den Entwurf um eine ausdrückliche Letztverantwortung des Plattform- Anbieters, eine klare Begrenzung der geldwäscherechtlichen Bezugnahme, besondere Organisations- und Kontrollpflichten, eine Pflichtversicherung sowie eine Auffanglösung für nicht realisierbare Ersatzansprüche zu ergänzen. Seite 9 von 10 Ing. Mag. iur. Roland Wagner | Stellungnahme Ministerialentwurf 132/ME Der Datenschutzrat wird ersucht, die haftungsrechtliche Risikozuweisung und den Vergleich mit der Auslagerungsverantwortung des Geldwäscherechts ausdrücklich in seine Beurteilung aufzunehmen. Die Datenschutzbehörde, epicenter.works und noyb beziehungsweise Max Schrems werden um fachliche Prüfung insbesondere folgender Frage ersucht: Ist es mit einem effektiven Grundrechts- und Datenschutzschutz vereinbar, für eine massenhafte Altersverifikation einen hohen geldwäscherechtlich orientierten Verlässlichkeitsstandard vorzusehen, ohne zugleich eine gleichwertige Organisations-, Auslagerungs- und Entschädigungsarchitektur zu schaffen? Ing. Mag. iur. Roland Wagner Stellungnahme in persönlicher Eigenschaft Für die qualifizierte elektronische Signatur vorgesehen. Fundstellen und Materialien [1] Parlament Österreich, Ministerialentwurf 132/ME: Audiovisuelle Mediendienste-Gesetz und KommAustria-Gesetz, Änderung; Stand 27. Juli 2026. https://www.parlament.gv.at/gegenstand/XXVIII/ME/132 [2] BMWKMS, Begleitschreiben zur Versendung des Ministerialentwurfs 132/ME zur Begutachtung, GZ 2026-0.537.620, 27. Juli 2026. https://www.parlament.gv.at/dokument/XXVIII/ME/132/fnameorig_1773880.html [3] Ministerialentwurf 132/ME, Gesetzestext, insbesondere § 54e Abs. 3a und § 67a AMD-G. https://www.parlament.gv.at/dokument/XXVIII/ME/132/fnameorig_1773884.html [4] Ministerialentwurf 132/ME, Erläuterungen, insbesondere zu § 54e Abs. 3a und 3b: Verursacherprinzip, Double-Blind-Modell, Datenminimierung und Audits. https://www.parlament.gv.at/dokument/XXVIII/ME/132/fname_1773883.pdf [5] Ministerialentwurf 132/ME, Erläuterungen zu § 54e Abs. 3b: Rückgriff auf FM-GwG und Online-IDV bei ausschließlicher Relevanz des Alters. https://www.parlament.gv.at/dokument/XXVIII/ME/132/fname_1773883.pdf [6] § 23 Finanzmarkt-Geldwäschegesetz (FM-GwG): Strategien, Kontrollen, Verfahren und interne Organisation. https://www.ris.bka.gv.at/NormDokument.wxe?Abfrage=Bundesnormen&Gesetzesnummer=20009769&Paragraf=2 3 [7] Online-Identifikationsverordnung (Online-IDV), insbesondere §§ 1, 3, 4 und 6; § 6 enthält die endgültige Verantwortung des Verpflichteten bei Einsatz eines Dienstleisters. https://www.ris.bka.gv.at/GeltendeFassung.wxe?Abfrage=Bundesnormen&Gesetzesnummer=20009774 [8] Finanzmarkt-Geldwäschegesetz (FM-GwG), konsolidierte Fassung, insbesondere Aufbewahrung und Datenschutz. https://www.ris.bka.gv.at/GeltendeFassung.wxe?Abfrage=Bundesnormen&Gesetzesnummer=20009769 [9] Verordnung (EU) 2024/1624, insbesondere Art. 18 (Auslagerung), Art. 76 und Art. 77 (Datenschutz und Aufbewahrung); grundsätzlich anwendbar ab 10. Juli 2027. https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R1624 [10] Verordnung (EU) 2016/679 (DSGVO), insbesondere Art. 28, 32 und 82. https://eur-lex.europa.eu/legal- content/DE/TXT/?uri=CELEX:32016R0679 [11] Datenschutzrat beim Bundesministerium für Justiz, Aufgaben und Kontakt. https://www.bmj.gv.at/themen/Datenschutz/datenschutzrat.html [12] Österreichische Datenschutzbehörde, Kontakt. https://dsb.gv.at/ueber-die-datenschutzbehoerde/kontakt [13] epicenter.works, Kontakt. https://epicenter.works/kontakt [14] noyb – European Center for Digital Rights, Kontakt und Team. https://noyb.eu/en/our-team-members-and-partners [15] Volksanwaltschaft, Kontakt. https://volksanwaltschaft.gv.at/die-volksanwaltschaft/kontakt/ Alle Internetfundstellen zuletzt geprüft am 5. August 2026. Seite 10 von 10