Begutachtung 132/ME · XXVIII. GP

Audiovisuelle Mediendienste-Gesetz und KommAustria-Gesetz, Änderung
← Zurück zur Übersicht

Microsoft (229/SN-132/ME)

📋 229/SN-132/ME 📅 21.09.2026 pdf Verarbeitet: 2026-09-21

Haltung

gemischt

Rechtliche Verweise

  • Audiovisuelle Mediendienste-Gesetz (AMD-G)
  • KommAustria-Gesetz (KOG)
  • § 54e Abs. 3a AMD-G
  • § 54e Abs. 3 Z 5 AMD-G
  • § 54e Abs. 3b AMD-G
  • § 54h Abs. 2a AMD-G
  • Kids Act (EU-Vorschlag)
  • Geldwäscherecht
  • Art. 18 StGG
  • Art. 56 AEUV
  • Art. 13 StGG
  • Art. 10 EMRK
  • Art. 11 GRC
  • § 2 Z 37b AMD-G
  • § 54e Abs. 3 Z 5 lit. c AMD-G
  • Entscheidung des französischen Conseil constitutionnel Nr. 2026-911
  • § 54e Abs. 3 Z 5 lit. a bis e AMD-G
  • EUDI Wallet
  • EU Age Verification Blueprint
  • Entscheidung des französischen Conseil constitutionnel vom 14. August 2026
  • § 54h Abs. 1 Z 3a AMD-G
  • § 54h Abs. 1 Z 3b AMD-G
  • § 6 Finanzmarkt-Geldwäschegesetz
  • Online-Identifikationsverordnung
  • Z 3b
  • DSA
  • § 54i AMD-G
  • Art. 15 EMFG
  • § 54f Abs. 1 Z 3 und 4 AMD-G
  • § 39 Abs. 1 Z 3 KOG
  • § 69 Abs. 18 AMD-G
  • § 54e Abs. 3 Z 5 lit. a AMD-G
  • § 54e Abs. 3 Z 5 lit. e AMD-G
  • § 6 FM-GwG

Forderungen

  • Bevorzugung einer harmonisierten europäischen Regelung anstelle nationaler Alleingänge
  • Ausnahme von Gaming-Diensten, beruflichen Netzwerken sowie Bildungs-, Gesundheits- und Softwareentwicklungsdiensten
  • Einführung risikobasierter Designanforderungen anstelle einer vollständigen Zugangssperre für Kinder unter 14 Jahren
  • Einsatz einer datensparsamen und technisch offenen Architektur der Altersverifikation
  • Präzisere, evidenzbasierte und rechtlich fundierte Kriterien zur Feststellung von Verstößen
  • Entfall des Verweises auf das Identifizierungsregime des Geldwäscherechts zugunsten eines technologieneutralen Zuverlässigkeitsstandards
  • Verhältnismäßige Abmilderung von Strafbestimmungen, Sanktionsrahmen und Umsetzungsfristen
  • Vermeidung nationaler Sonderregelungen zur Verhinderung der Fragmentierung des digitalen Binnenmarkts
  • Ablehnung eines starren, altersbasierten Ausschlusses Minderjähriger
  • Ersetzung der Alles-oder-nichts-Zugangssperre durch einen risikobasierten Ansatz
  • Implementierung von altersgerechtem Design statt vollständiger Sperrung (z.B. Deaktivierung von algorithmischen Empfehlungen, Endlos-Scrollen und Einschränkung von Kontaktaufnahmen durch Fremde)
  • Verknüpfung der Verifikationsarchitektur mit einer Anforderung an altersgerechtes Design statt alleiniger Zugangssteuerung
  • Ersetzung des pauschalen Verbots durch eine klar definierte Zustimmungsoption für Eltern
  • Ausdrückliche gesetzliche Ausnahme für Gaming-Dienste
  • Ausdrückliche Ausnahmebestimmung für berufliche Online-Netzwerke
  • Ausdrückliche Ausnahme im Gesetzestext für Dienste, deren Hauptzweck berufliche Vernetzung, Stellenvermittlung, Bildung, Gesundheit oder Softwareentwicklung ist.
  • Umsetzung eines verhältnismäßigen, technologieneutralen und die Privatsphäre schützenden Rahmens für die Altersverifikation.
  • Beibehaltung der Dokumentationspflicht beim Anbieter der Altersverifikationsmethode anstelle des Plattformbetreibers.
  • Verzicht auf die Einführung regelmäßiger Audits im Bereich des Minderjährigenschutzes.
  • Klarstellung des Anwendungsbereichs von Interaktionsanreizen auf Mechanismen, die nachweislich das Engagement fördern
  • Einführung sektorspezifischer Ausnahmen für Gaming-Dienste, berufliche Plattformen und Lernplattformen
  • Streichung des Verweises auf das Geldwäscheregime und die Online-Identifikationsverordnung
  • Etablierung eines technologieneutralen Zuverlässigkeitsstandards für die Altersverifikation
  • Ablehnung der Strafbarkeit für die Verwendung nicht konformer Altersverifikationssysteme gemäß § 54h Abs. 1 Z 3b AMD-G
  • Sanktionen nach Z 3b erst nach Ablauf einer behördlichen Nachfrist verhängen
  • Anerkennung dokumentierter Umsetzungsbemühungen
  • Deutliche Absenkung des Strafrahmens von 6 % des weltweiten Jahresumsatzes (§ 54h Abs. 2a AMD-G)
  • Klarstellung des Verhältnisses zu DSA-Sanktionen (z. B. Anrechnungsregel)
  • Verlängerung der unrealistisch kurzen Frist von 30 Tagen im Feststellungsverfahren (§ 54i AMD-G)
  • Beschränkung der Beschwerdebefugnis auf unmittelbar betroffene Nutzer und anerkannte Einrichtungen
  • Vereinfachte Erledigung offensichtlich unbegründeter Beschwerden
  • Wiederherstellung der aufschiebenden Wirkung beim Rechtsschutz
  • Vorrang einer europäischen Lösung und Zurückstellung der materiellen Zugangsbeschränkung
  • Einführung risikobasierter Designanforderungen (z. B. Deaktivierung von Endlos-Scroll) statt Zugangssperre
  • Streichung der Ein-Drittel-Grenze in § 54e Abs. 3 Z 5 lit. a AMD-G
  • Beschränkung von lit. c auf nachweislich suchtfördernde Mechanismen
  • Ergänzung von lit. e um eine Gegenausnahme für berufliche Vernetzung
  • Sektorspezifische Ausnahme für Gaming-Dienste und berufliche Netzwerke
  • Ausnahme von der Regelung für Stellenvermittlung, fachlichen Austausch, Bildung, Gesundheitswesen und Softwareentwicklung
  • Streichung des Verweises auf das Geldwäscheregime
  • Beibehaltung eines technologieneutralen Sorgfaltsstandards in § 54e Abs. 3b AMD-G
  • Streichung des Verweises auf § 6 FM-GwG und die Online-Identifikationsverordnung
  • Abmilderung der mit dem Verifikationssystem verbundenen Strafen
  • Verhängung von Sanktionen nach § 54h Abs. 1 Z 3b AMD-G erst nach ergebnislosem Ablauf einer behördlichen Nachfrist
  • Ermöglichung verbindlicher Feststellungen zur Rechtskonformität durch die Regulierungsbehörde auf Antrag
  • Reduzierung des Sanktionsrahmens in § 54h Abs. 2a AMD-G deutlich unter die DSA-Obergrenze
  • Einführung einer Regel zur Anrechnung von nach dem DSA verhängten Strafen
  • Vorrang einer harmonisierten europäischen Lösung gegenüber einem nationalen Alleingang
  • Ersetzung der pauschalen Zugangssperre für unter 14-Jährige durch risikobasierte, altersgerechte Designanforderungen und elterliche Zustimmungsoptionen
  • Stärkung von Medienkompetenz, Forschung und Einbindung junger Menschen als eigenständige Säulen des Jugendschutzes

Volltext ↗ Parlament.gv.at

Microsoft Stellungnahme zum Entwurf eines Bundesgesetzes, mit dem das Audiovisuelle Mediendienste-Gesetz (AMD-G) und das KommAustria-Gesetz (KOG) geändert werden. 21.09.2026 Kinder wirksam schützen, den Binnenmarkt nicht fragmentieren Ein Plädoyer für eine europäische Regelung des Mindestalters und für risikobasierte Designanforderungen anstelle einer Alles-oder-nichts-Zugangssperre. Ein Überblick über unsere Positionen ✓ Im Lichte des von der EU vorgeschlagenen Kids Act setzt sich Microsoft für eine harmonisierte europäische Regelung anstelle nationaler Alleingänge ein. ✓ Gaming-Dienste, berufliche Netzwerke sowie Bildungs-, Gesundheits- und Softwareentwicklungsdienste sollten ausdrücklich von der Regelung ausgenommen werden. ✓ Eine datensparsame und technisch offene Architektur der Altersverifikation sollte als europäisches Referenzmodell dienen. ✓ Risikobasierte Designanforderungen sind einer vollständigen Zugangssperre für Kinder unter 14 Jahren vorzuziehen. ✓ Kriterien zur Feststellung von Verstößen müssen präziser, evidenzbasiert und rechtlich fundiert formuliert werden. ✓ Der Verweis auf das Identifizierungsregime des Geldwäscherechts sollte zugunsten eines technologieneutralen Zuverlässigkeitsstandards entfallen. ✓ Strafbestimmungen, Sanktionsrahmen und Umsetzungsfristen sollten verhältnismäßig sein und deutlich abgemildert werden. Seite 1 von 12 1. Allgemeine Anmerkungen Microsoft begrüßt die Gelegenheit zur Stellungnahme und unterstützt das mit dem Entwurf verfolgte Ziel. Kinder und Jugendliche verdienen einen wirksamen Schutz vor Inhalten, die ihre Entwicklung beeinträchtigen, sowie vor Designmustern, die darauf abzielen, die auf Plattformen verbrachte Zeit und die Interaktion zu maximieren. Wir teilen die Einschätzung der österreichischen Bundesregierung, dass der geltende Rechtsrahmen diesen Schutz nicht in jeder Hinsicht gewährleistet, und wir begrüßen, dass der Entwurf die Abwägung der Grundrechte behandelt und dabei ausdrücklich die Meinungs- und Informationsfreiheit Minderjähriger einbezieht. Für Microsoft ist dies kein neues Anliegen. Microsoft investiert seit Langem in Funktionen zum Familien- und Jugendschutz, die es Eltern und Kindern ermöglichen, gemeinsame Voreinstellungen zu Inhalten, Kontakten und Nutzungszeiten festzulegen, ohne die alleinige Verantwortung den Eltern aufzubürden. Unsere Global Online Safety Survey (bbb + Safer Internet Day + Xbox Youth Protection) untersucht seit mehreren Jahren die Risiken, denen junge Menschen ausgesetzt sind. Diese Erkenntnisse fließen beispielsweise in unser Microsoft Family Safety-Angebot ein, das Familien und Kindern einen verantwortungsvollen und sicheren Zugang zu wichtigen Onlinediensten ermöglicht. Darüber hinaus haben wir eine qualitative Studie zu den Erwartungen junger Menschen an die Altersverifikation in Auftrag gegeben; ihre Ergebnisse fließen unmittelbar in unsere Position ein, etwa die klare Ablehnung ausweisbasierter Verfahren durch die befragten Jugendlichen. Wenngleich wir anerkennen, dass mehr getan werden kann, ist festzuhalten, dass Microsoft einem einzelstaatlichen Regulierungsregime grundsätzlich kritisch gegenübersteht und sich nachdrücklich für eine einheitliche Lösung auf europäischer Ebene einsetzt. Ein nationaler Alleingang führt zu einer doppelten Fragmentierung – sowohl in materiellrechtlicher als auch in technischer Hinsicht –, die das Risiko birgt, unterschiedliche Schutzniveaus für Kinder in der gesamten Europäischen Union zu schaffen. Im Zuge des neu vorgeschlagenen europäischen Kids Act sprechen gewichtige Argumente für eine vollständige Harmonisierung und damit für eine Verdrängung nationaler Regelungen. Microsoft schlägt vor, die Ambitionen Österreichs in die Verhandlungen auf europäischer Ebene einzubringen, anstatt sie an eine national eigenständige materielle Zugangsbeschränkung zu knüpfen. Dies gewährleistet einen unionsweiten Gleichklang, erleichtert den Anbietern die Rechtsbefolgung und stellt letztlich sicher, dass die Einführung von Altersfeststellung und altersgerechten Nutzungserlebnissen auf dem europäischen Markt gelingt. Da der europäische Vorschlag keine bestimmten Technologien zur Überprüfung des Alters einer Nutzerin oder eines Nutzers vorschreibt, könnte die in § 54e Abs. 3a AMD-G vorgeschlagene technische Architektur zur Altersverifikation eingesetzt werden, sofern sie für den österreichischen Markt relevant ist – und wir ermutigen Österreich, in den bevorstehenden Verhandlungen zu prüfen, wann ein solcher Einsatz sachgerecht ist. Demgegenüber knüpft die materielle Zugangsbeschränkung in § 54e Abs. 3 Z 5 AMD-G nicht an empirisch belegte Risiken an, sondern an weit verbreitete Funktionen moderner Dienste, obwohl Gaming-Plattformen und berufliche Netzwerke ausdrücklich von ihrem Anwendungsbereich ausgenommen werden sollten. Aus Sicht von Microsoft ist ein risikobasierter Ansatz mit zielführenden und konkreten Designanforderungen – anstelle eines Alles- oder-nichts-Prinzips – der überzeugendere Ansatz; dies stützt auch unser Bestreben nach einer Lösung auf europäischer Ebene. Der Gesetzesentwurf sieht jedoch einen faktisch vollständigen Ausschluss von Kindern unter 14 Jahren vor, den Microsoft aus grundrechtlicher Sicht für unverhältnismäßig hält. Darüber hinaus droht der Verweis in § 54e Abs. 3b AMD-G auf das Identifizierungsregime des in der Praxis einen erheblichen Teil der durch Absatz 3a erzielten Geldwäscherechts Datenschutzgewinne zunichtezumachen. Schließlich ist der Sanktionsrahmen gemäß § 54h Abs. 2a AMD-G deutlich zu senken. Seite 2 von 12 2. Warum Microsoft eine einheitliche EU-weite Regelung bevorzugt Nationale Alleingänge fragmentieren den digitalen Binnenmarkt Microsoft steht nationalen Sonderregelungen im Bereich des Jugendmedienschutzes kritisch gegenüber. Voneinander abweichende Regelungen in den einzelnen Mitgliedstaaten erhöhen den Befolgungsaufwand in zweifacher Hinsicht: Sie zwingen die Anbieter, die inhaltliche Ausgestaltung ihrer Dienste, die Schutzmaßnahmen und die Altersgrenzen je nach Mitgliedstaat unterschiedlich zu gestalten und darüber hinaus die Altersverifikation technisch auf je nach Mitgliedstaat unterschiedliche Weise umzusetzen. Dies alles unter der Annahme, dass sämtliche Mitgliedstaaten unterschiedliche Grenzen abhängig vom Alter der Nutzerinnen und Nutzer sowie vom Umfang des Dienstes festlegen würden. Ein solches Maß an Differenzierung ist für Unternehmen schlicht nicht realistisch umsetzbar. Die materiellrechtliche Dimension dieser Fragmentierung ergibt sich aus dem Regelungsgegenstand selbst. Der Entwurf legt die Altersgrenze bei 14 Jahren fest, während andere Mitgliedstaaten Altersgrenzen von 15 (zB Frankreich) oder 16 (zb Spanien) Jahren festgelegt haben oder erwägen. Er definiert darüber hinaus eine eigene Liste von Funktionen, die Beschränkungen auslösen – eine Zusammenstellung, die nur für dieses konkrete Gesetz gilt. So hat sich beispielsweise Österreich auf Video-Sharing-Plattformen konzentriert, Frankreich auf sämtliche sozialen Medien und Spanien auf Videospiele. Einige dieser Bestimmungen sind für sich genommen vertretbar; in ihrer Gesamtheit schaffen sie jedoch einen „Fleckerlteppich“, in dem derselbe Dienst in benachbarten Mitgliedstaaten unterschiedlich ausgestaltet werden muss. Der daraus resultierende Befolgungsaufwand ist unverhältnismäßig hoch, während der Schutzgewinn an der nationalen Grenze endet – und europäische Kinder je nach dem, in welchem Staat sie sich befinden, mit unterschiedlichen Zugangsbeschränkungen konfrontiert werden. 3. Risikobasierte Designanforderungen statt einer Alles-oder-nichts- Zugangssperre § 54e Abs. 3 Z 5 AMD-G begründet eine Zugangsbeschränkung für Minderjährige unter 14 Jahren. Microsoft lehnt einen altersbasierten Ausschluss Minderjähriger ab und befürwortet einen risikobasierten Ansatz. Eine starre Altersgrenze folgt einer Alles-oder-nichts-Logik, die dem grundrechtlich gebotenen Grundsatz der Verhältnismäßigkeit nicht entspricht. a. Verhältnismäßigkeit: Die betroffenen Grundrechte Interessen, die Eine strikte Zugangsbeschränkung berührt mehrere grundrechtliche in die Verhältnismäßigkeitsprüfung und in die präzise Bestimmung des Anwendungsbereichs des Gesetzes einfließen sollten. Für die Anbieter zählen dazu die Erwerbsfreiheit nach Art. 18 StGG und, für grenzüberschreitende Dienste, die Dienstleistungsfreiheit nach Art. 56 AEUV. Für Minderjährige gehören zu den relevanten Interessen die Meinungs- und Informationsfreiheit nach Art. 13 StGG, Art. 10 EMRK und Art. 11 GRC, da Beschränkungen ihre Möglichkeit beeinträchtigen können, Informationen zu erhalten und am öffentlichen Diskurs teilzunehmen. Besonders relevant ist der Zugang zu journalistischen Inhalten: Laut dem Reuters Institute Digital News Report 2026 nutzen 52 Prozent der jungen Menschen soziale Medien für Nachrichten, und 17 Prozent stoßen ausschließlich über soziale Medien auf Nachrichten. Auch die Erwerbsfreiheit junger Menschen sollte berücksichtigt werden. Berufliche Netzwerke können frühe künstlerische, wirtschaftliche, bildungsbezogene und berufliche Chancen fördern. Diese Interessen schließen eine Regulierung nicht aus, verstärken jedoch die Seite 3 von 12 Notwendigkeit Anwendungsbereichs, der zwischen Diensten nach ihrem Zweck und Risikoprofil unterscheidet. verhältnismäßiger Maßnahmen sorgfältig eines und abgegrenzten b. Altersgerechtes Design und Sorgfaltspflichten als gleich wirksame, aber weniger eingriffsintensive Maßnahme für Maßnahmen, die zwischen Altersgruppen differenzieren, anstatt eine bestimmte Altersgruppe auszuschließen, sind vorzuziehen. Konkret könnte dies bedeuten, jene spezifischen Designmerkmale zu reduzieren, die nachweislich das größte Risiko für schutzbedürftige junge Nutzerinnen und Nutzer verursachen. Dazu kann gehören: das standardmäßige Deaktivieren algorithmischer Empfehlungen und von Funktionen des „Endlos-Scrollens“ jüngere Nutzergruppen; das Einschränken von Benachrichtigungen und Kontaktaufnahmen durch Fremde; das Deaktivieren von Interaktionsanreizen für diese Gruppe; sowie das entsprechende Anpassen der Standardeinstellungen für Sichtbarkeit und Datenverarbeitung. Solche Anforderungen erreichen das Schutzziel des Entwurfs – sie setzen genau bei jenen Mechanismen an, die die Erläuterungen als problematisch beschreiben – ohne den Zugang zu anderen Arten von Diensten vollständig zu sperren, die möglicherweise nicht dieselben Risiken aufweisen, aber unter den Begriff einer Video-Sharing-Plattform fallen. Diese Erwägung gewinnt besondere Bedeutung, da der Gesetzesentwurf gezielt auf die Funktionsweise der Dienste und nicht auf deren Inhalte abstellt. Ein risikobasierter Ansatz, der die für Minderjährige relevanten Funktionen identifiziert und beschränkt, erreicht das Regelungsziel und ist aufgrund seiner geringeren Eingriffsintensität vorzuziehen. Darüber hinaus kann ein risikobasierter Ansatz in Kombination mit Leitlinien für altersgerechtes Design ein insgesamt höheres Schutzniveau aufrechterhalten. Microsoft erkennt grundsätzlich die potenziell schädlichen Auswirkungen bestimmter Funktionalitäten an. Daher haben wir uns für eine strikte Eingrenzung bei Diensten mit hohem Risiko eingesetzt, um jene Funktionen zu adressieren, die für Kinder unsicher sind, während ihnen der Zugang zu jenen erhalten bleibt, die ihnen soziale, bildungsbezogene und wirtschaftliche Vorteile bieten. Zugleich ist anzunehmen, dass sich diese Auswirkungen mit zunehmendem Alter der jungen Menschen allmählich entwickeln. Während sehr junge Kinder und Jugendliche ein besonders hohes Schutzniveau benötigen, nimmt dieses Niveau mit steigendem Alter der Nutzerinnen und Nutzer kontinuierlich ab. Spezifische Designleitlinien können ein abgestuftes und individualisiertes Schutzniveau erreichen, das jeweils erforderlichen Höchstniveau eine nachhaltige und angemessene Sicherheit auf dem gewährleistet. Microsoft schlägt daher vor, die im Entwurf skizzierte Verifikationsarchitektur mit einer Anforderung an altersgerechtes Design zu verbinden, anstatt sie ausschließlich als Mittel zur Zugangssteuerung zu verwenden. Zugleich setzt sich Microsoft für eine stärkere Unterstützung der Eltern bei der eigenständigen und verantwortungsvollen Ausübung ihrer elterlichen Sorge ein. In den Randnummern 15 und 16 seiner jüngsten Entscheidung betont der im Rahmen seiner Entscheidung der Verhältnismäßigkeitsprüfung, dass Erziehungsberechtigten missachtet, ihrem Kind den Zugang zu einem bestimmten Dienst zu gewähren. Die darin zum Ausdruck gebrachte Beurteilung ist auch für die verfassungsrechtliche Prüfung des vorliegenden Entwurfs von Bedeutung. Microsoft schlägt daher vor, anstelle eines pauschalen Verbots eine klar definierte Zustimmungsoption vorzusehen, die es Minderjährigen unterhalb der Altersgrenze ermöglicht, den Dienst mit Zustimmung ihrer Eltern und unter angemessener Aufsicht zu nutzen. Auch und gerade unter einem risikobasierten Rahmen bleiben jedoch ausdrückliche sektorspezifische Ausnahmen erforderlich, wenn Zweck und Risikoprofil eines Dienstes außerhalb der Anliegen liegen, die der Entwurf adressieren will. französische Conseil constitutionnel absolutes Zugangsverbot die ein Seite 4 von 12 c. Notwendige Ausnahmen nach Sektoren Gaming-Dienste Der Entwurf enthält keine ausdrückliche sektorspezifische Ausnahme für Gaming-Dienste. Da die Sperrverpflichtung über die Definition einer Video-Sharing-Plattform in § 2 Z 37b AMD-G festgelegt wird, ist die Frage, ob solche Dienste in den Anwendungsbereich des Gesetzes fallen, zunächst auf der Ebene dieser Definition zu beantworten. Nach der Legaldefinition ist entscheidend, ob der Hauptzweck, ein trennbarer Teil oder eine wesentliche Funktion des Dienstes in der Bereitstellung von Sendungen oder nutzergenerierten Videos besteht. Bei einem Spiel ist dies nicht der Fall: Der Dienst stellt eine interaktive Anwendung bereit, keinen Videodienst. Diese Schlussfolgerung ist jedoch rechtlich nicht gesichert. Moderne Gaming-Plattformen enthalten regelmäßig Elemente, die bei isolierter Betrachtung nahe an die Erfüllung der Definition heranreichen: Clip- und Highlight-Funktionen, die es Nutzerinnen und Nutzern ermöglichen, eigene Spielszenen aufzuzeichnen und zu teilen, integrierte Streaming- Dienste sowie Community-Bereiche mit nutzergenerierten Videoinhalten. Ob ein solcher Bereich als trennbarer Teil oder wesentliche Funktion zu qualifizieren ist, lässt sich nicht abstrakt beantworten. Darüber hinaus führen die Erläuterungen ausdrücklich spielähnliche Elemente wie „Lootboxen“ als problematisch an, und der Wortlaut des § 54e Abs. 3 Z 5 lit. c AMD-G legt nahe, dass er Punkte-, Erfolgs- und Belohnungssysteme erfassen könnte, die im Gaming-Umfeld verbreitet sind. Dies begründet ein Auslegungsrisiko, das die Anbieter unverhältnismäßig belastet – ein Sanktionsrisiko und ohne vorherige Klarstellung durch die Behörden. Microsoft spricht sich daher für eine ausdrückliche Ausnahme für Gaming-Dienste aus. Eine Klarstellung im Gesetzestext kann dieses Risiko beseitigen, das andernfalls erst in Aufsichts- oder Strafverfahren geklärt würde. Diese Forderung findet eine zusätzliche Stütze in der Entscheidung des französischen Conseil constitutionnel vom 14. August 2026. 1 In Randnummer 12 kritisiert das Gericht den zu weit gefassten Anwendungsbereich der Regelung und betont ausdrücklich, dass Online-Spiele von deren Anwendungsbereich ausgenommen werden müssen. Diese verfassungsgerichtliche Entscheidung sollte auch bei der Ausarbeitung des österreichischen Gesetzentwurfs berücksichtigt werden und spricht für eine klare gesetzliche Ausnahme für Gaming- Dienste. Berufliche Online-Netzwerke Berufliche Online-Netzwerke fallen derzeit mit hoher Wahrscheinlichkeit unter den Regelungsrahmen des Gesetzesentwurfs. Die funktionalen Kriterien des § 54e Abs. 3 Z 5 AMD-G dürften erfüllt sein: Ein beruflicher Feed enthält Vorschläge aus dem erweiterten Netzwerk und überschreitet damit regelmäßig die in lit. a genannte Ein-Drittel-Schwelle; überdies ist die Möglichkeit, ohne bestehende wechselseitige Kontaktbeziehung direkt Kontakt aufzunehmen, wie in lit. e vorgesehen, für solche Dienste geradezu konstitutiv. Aus unserer Sicht ist daher eine ausdrückliche Ausnahmebestimmung unbedingt erforderlich. Die Begründung ergibt sich aus dem Schutzzweck der Regelung selbst. Der Entwurf zielt darauf ab, Kinder vor Inhalten und Funktionen zu schützen, die sich besonders negativ auf Minderjährige auswirken; die Erläuterungen stützen sich auf Erkenntnisse zu suchtfördernden Nutzungsmustern, emotional aufgeladenen Empfehlungssystemen und sogenannten „Rabbit Holes“. Ein beruflicher Netzwerkdienst richtet sich weder nach seiner Ausgestaltung noch nach seiner tatsächlichen Nutzerbasis an sehr junge Kinder. Sein Fokus liegt auf beruflichen Profilen, Stellenausschreibungen, 1 Entscheidung Nr. 2026-911 DC vom 14. August 2026 | Verfassungsrat Seite 5 von 12 fachlichem Austausch und Branchennachrichten. Die den Feed prägenden Inhalte stehen einer suchtartigen Nutzung durch schutzbedürftige Kinder strukturell entgegen: Sie setzen berufliche in den Erläuterungen beschriebenen Relevanz voraus und sprechen gerade nicht die Einflussmechanismen an. Dass einzelne funktionale Kriterien formal erfüllt sind, rechtfertigt daher den Eingriff nicht – eine ausdrückliche Ausnahme für diesen Sektor ist erforderlich und sollte im Gesetzestext verankert werden. Darüber hinaus ist gerade im Kontext beruflicher Netzwerke die Erwerbsfreiheit von Jugendlichen und jungen Berufstätigen – die von einem möglichen Social-Media-Verbot betroffen wäre – zu berücksichtigen, und diese Freiheit darf nicht unverhältnismäßig beschränkt werden (siehe oben). Microsoft schlägt daher vor, Dienste, deren Hauptzweck die berufliche Vernetzung, die Stellenvermittlung oder der ist, ausdrücklich vom Anwendungsbereich auszunehmen. Dasselbe sollte für Dienste gelten, die auf Bildung, Gesundheit und Softwareentwicklung ausgerichtet sind. fachliche Austausch 4. Eine technische Ausgestaltung der Altersverifikation, die ausdrückliche Anerkennung verdient Microsoft erkennt die zentrale Rolle der Altersfeststellung beim Schutz von Kindern im Internet an. Zugleich kann die Altersverifikation in hohem Maße in die Privatsphäre eingreifen, insbesondere dort, wo sie von den Nutzerinnen und Nutzern die Offenlegung von Ausweisdokumenten, biometrischen Informationen oder anderen sensiblen personenbezogenen Daten verlangt. Solche Systeme können den Unternehmen zudem erhebliche technische, operative und Compliance-Hürden auferlegen, insbesondere dort, wo nationale Anforderungen voneinander abweichen. Microsoft ermutigt die politischen Entscheidungsträger daher, einen verhältnismäßigen, technologieneutralen und die Privatsphäre schützenden Rahmen zu setzen, der die Datenverarbeitung auf das strikt Notwendige beschränkt. Die Anforderungen sollten den Unternehmen ausreichende Rechtssicherheit und Flexibilität bieten, um geeignete technische Lösungen auszuwählen, und zugleich über verschiedene Dienste und Geschäftsmodelle hinweg wirtschaftlich und operativ umsetzbar bleiben. Ein harmonisierter Ansatz sollte darauf abzielen, wirksamen Kinderschutz mit starken Datenschutzgarantien und einer praktischen Umsetzung durch die Anbieter in Einklang zu bringen. Die technische Ausgestaltung ist technologieneutral formuliert und schreibt kein bestimmtes Produkt oder Verfahren vor. Sie schließt eine zentralisierte Nutzungsprotokollierung ausdrücklich aus und verhindert damit, dass ein Instrument zum Schutz Minderjähriger zu einer Infrastruktur der Nutzungsüberwachung wird. Darüber hinaus knüpft die Regelung das Verfahren an offene Standards und standardisierte Altersfreigaben und wahrt damit die Interoperabilität mit der EUDI Wallet und dem EU Age Verification Blueprint. Dies steht im Einklang mit der Forderung von Microsoft nach einer datenschutzfreundlichen Altersverifikation. Wir schlagen vor, diesen Teil des Entwurfs als österreichischen Beitrag in den europäischen Prozess einzubringen – dort kann er neue Standards setzen. Die Bedeutung einer hinreichend bestimmten und datenschutzfreundlichen Ausgestaltung zeigt sich auch an der Entscheidung des französischen Conseil constitutionnel vom 14. August 2026. In dieser Entscheidung beanstandete das Gericht die gesetzlichen Zugangsbeschränkungen für soziale Netzwerke unter anderem deshalb, weil der Gesetzgeber die Modalitäten der Identitäts- und Altersüberprüfung nicht hinreichend bestimmt und damit die erforderlichen Garantien für das verfassungsrechtlich verankerte Grundrecht auf Privatsphäre nicht vorgesehen hatte (Rn. 19–21). Die Entscheidung stellt klar, dass die konkreten technischen und datenschutzrechtlichen Aspekte gesetzlich Seite 6 von 12 vorgeschriebener Altersverifikationsverfahren einer strengen verfassungsrechtlichen Prüfung unterliegen. Der nationale Gesetzgeber muss daher die technischen und datenschutzrechtlichen Aspekte des Verifikationsverfahrens mit besonderer Sorgfalt regeln und ein angemessenes Schutzniveau gewährleisten. Zu begrüßen ist ferner, dass nach § 54e Abs. 3a letzter Satz AMD-G eine Altersverifikation grundsätzlich nur einmal erforderlich ist, wenn ein Dienst über ein individuelles Nutzerkonto aufgerufen wird; die Ausnahme bei konkreten Anhaltspunkten für einen Wechsel der Kontoinhaberschaft ist eng gefasst und praktikabel. Die Dokumentationspflicht hinsichtlich der sieben Anforderungen trifft den Anbieter der Altersverifikationsmethode und nicht den Plattformbetreiber, und der Gesetzestext selbst schreibt keine regelmäßigen Audits vor. Microsoft schlägt vor, diese Zuordnung unverändert beizubehalten, da Audits, die speziell den Schutz Minderjähriger betreffen und mit undefinierten Prüfstandards und Kontrollmechanismen einhergehen, aus Sicht von Microsoft kritisch zu sehen sind. 5. Die funktionalen Kriterien des § 54e Abs. 3 Z 5 lit. a bis e AMD-G Der Gesetzesentwurf enthält in § 54e Abs. 3 Z 5 lit. a bis e AMD-G verschiedene funktionale Kriterien, die bestimmen, welche Video-Sharing-Plattformen in den Anwendungsbereich des Zugangsverbots fallen. Die einzelnen Kriterien knüpfen an bestimmte Funktionen an, die der österreichische Gesetzgeber für besonders gefährlich für Minderjährige hält. Der Gesetzesentwurf folgt einem differenzierten Funktionsansatz, der grundsätzlich zu begrüßen ist. Aus Sicht von Microsoft bestehen jedoch Zweifel, ob bestimmte Kriterien geeignet sind, den richtigen Adressatenkreis wirksam zu bestimmen und den verfassungsrechtlichen Anforderungen an die Bestimmtheit einer Strafnorm zu entsprechen. Die jüngste Entscheidung des französischen Conseil Constitutionnel unterstreicht, dass ein Zugangsverbot nur für Anbieter gelten darf, deren Dienste nachweislich schädliche Funktionen aufweisen, und dass die zugrundeliegenden funktionalen Kriterien einer strengen verfassungsrechtlichen Prüfung unterliegen. Eine klare, evidenzbasierte und rechtssichere Ausgestaltung des Gesetzes ist daher von entscheidender Bedeutung. a. Empfehlungssysteme und die Ein-Drittel-Schwelle (lit. a) Nach lit. a unterliegt eine Video-Sharing-Plattform Altersbeschränkungen, sobald mehr als ein Drittel der angezeigten Inhalte nicht von Kontakten stammt, die die Nutzerin oder der Nutzer selbst ausgewählt hat. Dieses Kriterium erfasst faktisch jeden algorithmisch kuratierten Feed, einschließlich eines beruflichen Netzwerk-Feeds mit Vorschlägen aus dem erweiterten Netzwerk. Die Erläuterungen selbst räumen ein, dass die inneren Funktionsweisen von Empfehlungssystemen von außen häufig nicht vollständig nachvollziehbar sind. Eine Schwelle, bei der der Anbieter nicht mit Rechtssicherheit vorhersagen kann, ob sie erreicht wird, deren Überschreitung aber die Verpflichtung zur Zugangssperre und damit die Strafbarkeit nach § 54h Abs. 1 Z 3a AMD-G auslöst, genügt nicht den Anforderungen an die Bestimmtheit einer Strafnorm. b. Automatische Wiedergabe, Endlosschleifen und Endlos-Scrollen (lit. b) Die in lit. b genannten funktionalen Elemente erfassen die automatische Wiedergabe, Endlosschleifen und das kontinuierliche Nachladen von Inhalten – und damit ein Standardmuster, das sich in nahezu jeder modernen Feed-Oberfläche findet. Nach den Erläuterungen genügt selbst eine Unterbrechung des Inhaltsstroms nicht, wenn die Intervalle zu lang sind oder die Benachrichtigung leicht mit einem Klick weggeklickt werden kann. Dieser Maßstab ist vage und untergräbt die Rechtssicherheit. Die Seite 7 von 12 Bestimmung bestätigt die Kritik von Microsoft an Zugangsbeschränkungen, die an verbreiteten Designmerkmalen ansetzen, anstatt altersgerechte Varianten dieser Funktionen zu verlangen, sowie an fehlenden ausdrücklichen Ausnahmen für berufliche Plattformen, Lernplattformen und Gaming- Anwendungen. c. Interaktionsanreize, Benachrichtigungen und Direktnachrichten (lit. c bis e) Lit. c erfasst jegliche Gewährung von Vorteilen oder sonstigen Anreizen, die darauf abzielen, die Zahl der Interaktionen zu erhöhen. Die Erläuterungen führen „Streaks“ und „Flames“ als Beispiele an; der Wortlaut reicht jedoch deutlich weiter und könnte Punkte-, Erfolgs- und Belohnungssysteme aus dem Gaming-Umfeld erfassen, sofern der betreffende Dienst als Video-Sharing-Plattform zu qualifizieren ist. Microsoft schlägt daher eine Klarstellung vor, die den Anwendungsbereich der Bestimmung auf Mechanismen beschränkt, die nachweislich darauf ausgelegt sind, das Engagement zu fördern, und bekräftigt in diesem Zusammenhang die Notwendigkeit einer sektorspezifischen Ausnahme für Gaming-Dienste und, alternativ, einer zusätzlichen Gegenausnahme innerhalb der funktionalen Definition (siehe oben). Lit. e unterwirft Dienste, die es nicht verbundenen Konten ermöglichen, Kontakt herzustellen, dem Zugangsverbot. Die Bestimmung wirft ein grundlegendes Problem auf, da die Möglichkeit, Inhalte unmittelbar an Personen zu übermitteln, zu denen keine vorbestehende wechselseitige Kontaktbeziehung besteht, für berufliche Netzwerke und Gaming-Anwendungen tatsächlich konstitutiv ist. Für solche Dienste sollte neben einer grundlegenden sektorweiten Ausnahme eine weitere Ausnahme innerhalb der funktionalen Definition vorgesehen werden (siehe oben). 6. Verweis auf das Geldwäscheregime verwässert die eigene Struktur § 54e Abs. 3b AMD-G verweist zum Zweck der zuverlässigen Altersverifikation auf die Sorgfaltspflichten nach § 6 des Finanzmarkt-Geldwäschegesetzes und der Online-Identifikationsverordnung, die in der Praxis typischerweise auf die Vorlage eines amtlichen Lichtbildausweises und die Verwendung video- oder NFC-basierter Identifikationsverfahren hinauslaufen. Damit droht faktisch die Einführung eines Altersverifikationsverfahrens auf Grundlage eines amtlichen Identitätsdokuments – also genau das, was die Struktur des Absatzes 3a in Bezug auf die Plattform vermeiden sollte. Was auf der Präsentationsebene an Datenminimierung gewonnen wird, droht auf der Registrierungsebene wieder verloren zu gehen. Es ist jedoch unbedingt zu verhindern, dass sich die Nutzerinnen und Nutzer gegenüber der ausstellenden Behörde vollständig identifizieren müssen, nur um der Plattform anschließend eine Altersangabe vorzulegen. In der Praxis würde dies eine Zugangshürde schaffen, insbesondere für Familien, deren Kinder über keine eigenen Ausweisdokumente verfügen. Unsere eigene Befragung junger Menschen zeigt ebenfalls, dass ausweisbasierte Verfahren von den Betroffenen als unverhältnismäßiges Datenrisiko empfunden und entschieden abgelehnt werden. Microsoft schlägt daher vor, den Verweis zu streichen und stattdessen auf einen technologieneutralen Zuverlässigkeitsstandard zu setzen. 7. Eigenständige Strafen für nicht konforme Altersverifikationssysteme § 54h Abs. 1 Z 3b AMD-G stellt die Verwendung eines Altersverifikationssystems, das den Anforderungen des § 54e Abs. 3a AMD-G nicht entspricht, unter Strafe. Microsoft lehnt diese Bestimmung ab. Die sieben Anforderungen beruhen teilweise auf erheblichen Wertungsfragen: Ob eine Methode als „nach dem Stand der Technik zu den datensparsamsten verfügbaren zählend“ gilt, wann Nichtbeobachtbarkeit und Kollusionsresistenz hinreichend gewährleistet sind und welches Maß an Metadatenminimierung genügt – diese Fragen lassen sich nicht anhand eines einzigen objektiven Seite 8 von 12 Maßstabs, sondern nur durch eine technische Bewertung beantworten, über die selbst Fachleute uneins sein können. Dies betrifft auch die Verwendung einer Lösung, die für sich genommen datenschutzfreundlich ist, nach Auffassung der Behörden jedoch nicht nachweislich auch nur eine einzige der sieben Anforderungen erfüllt. Microsoft schlägt daher vor, dass Sanktionen nach Z 3b – wenn überhaupt – erst nach ergebnislosem Ablauf einer behördlichen Nachfrist verhängt werden sollten und dass dokumentierte Umsetzungsbemühungen anzuerkennen sind. 8. Sanktionsrahmen von 6 % des weltweiten Jahresumsatzes § 54h Abs. 2a AMD-G ermöglicht es der Regulierungsbehörde, gegenüber als sehr große Online- Plattform im Sinne des DSA benannten Anbietern Geldstrafen bis zu 6 % des weltweiten Jahresumsatzes zu verhängen. Diesen Rahmen hält Microsoft für unverhältnismäßig hoch. Er entspricht der Obergrenze, die der Unionsgesetzgeber für Verstöße gegen den DSA insgesamt vorgesehen hat – also für ein umfassendes Pflichtenprogramm einschließlich der Risikobewertung sehr großer Plattformen –, während hier eine einzelne nationale Pflicht in Rede steht. Zum Vergleich sieht der portugiesische Entwurf einen Sanktionsrahmen von bis zu 2 % vor. Microsoft spricht sich dafür aus, den Strafrahmen deutlich abzusenken, sowie das bislang ungeklärte Verhältnis zu Sanktionen auf Grundlage des DSA (beispielsweise durch eine ausdrückliche Anrechnungsregel) klarzustellen. 9. Weitere regulatorische Fragen Feststellungsverfahren und Fristen (§ 54i AMD-G) § 54i AMD-G regelt das behördliche Feststellungsverfahren für den Fall, dass die Regulierungsbehörde davon ausgeht, dass ein Anbieter die neuen Zugangs- oder Altersverifikationspflichten nicht ordnungsgemäß erfüllt. Die Behörde kann dem Anbieter dabei auftragen, innerhalb einer Frist von längstens 30 Tagen einen rechtskonformen Zustand herzustellen. Für die Umstellung einer komplexen Verifikationsarchitektur ist dieser Zeitraum unrealistisch kurz. Hinzu kommt, dass grenzüberschreitend tätige Dienste grundsätzlich dem europäischen Kooperationsmechanismus nach Art. 15 EMFG unterliegen, der eine Abstimmung mit dem Mitgliedstaat vorsieht, in dem der Anbieter niedergelassen ist. Dass die österreichische Behörde den Abschluss dieses Verfahrens nicht abwarten muss und zudem reduziert den selbst beurteilt, ob die Maßnahmen des Sitzstaates unzulänglich sind, Kooperationsmechanismus jedoch auf eine kurze Wartefrist mit nationalem Letztentscheid. Gerade der europäische Abstimmungsweg, den der Entwurf an anderer Stelle in Anspruch nimmt, wird hier verfahrensrechtlich entwertet. Beschwerderecht bei der Schlichtungsstelle (§ 54f Abs. 1 Z 3 und 4 AMD-G) Dass sich die Beschwerde gegen die Ausgestaltung des Dienstes und nicht gegen einzelne Inhalte richtet, verringert das Risiko einer Verletzung der Meinungsfreiheit gegenüber einer allgemeinen Inhaltsmeldebefugnis erheblich; dies bewertet Microsoft positiv. Der prozedurale Aufwand bleibt jedoch bestehen, zumal nach Z 4 jede behauptete Abweichung von den sieben technischen Anforderungen zum Gegenstand eines Verfahrens gemacht werden kann. Wir regen an, die Beschwerdebefugnis auf unmittelbar betroffene Nutzerinnen und Nutzer sowie anerkannte Einrichtungen zu begrenzen und offensichtlich unbegründete Beschwerden einer vereinfachten Erledigung zuzuführen. Seite 9 von 12 Rechtsschutz und Übergangsfristen (§ 39 Abs. 1 Z 3 KOG, § 69 Abs. 18 AMD-G) Der Ausschluss der aufschiebenden Wirkung könnte Anbieter dazu zwingen, den Zugang zu sperren und ihre Architektur umzustellen, bevor die Rechtmäßigkeit des Auftrags gerichtlich geklärt ist. Angesichts der Irreversibilität der Investitionen halten wir dies für unverhältnismäßig. Auch der Zeitplan ist zu eng: Inkrafttreten am 1. Januar 2027 und Erfüllungsfrist bis 31. März 2027 lassen kaum acht Monate ab Ende der Begutachtung. Positiv ist, dass die Strafbestimmungen und § 54i AMD-G nur auf Sachverhalte nach dem 31. März 2027 anwendbar sind und eine Rückwirkung damit ausgeschlossen ist. Seite 10 von 12 10. Handlungsempfehlungen Auf Grundlage der vorstehenden Erwägungen werden für das weitere Verfahren die folgenden Empfehlungen ausgesprochen. Empfehlung Konkreter Vorschlag Einer europäischen Lösung Vorrang einräumen Die materielle Zugangsbeschränkung sollte zurückgestellt werden, bis eine unionsweite Regelung besteht, und die österreichische Position zur technischen Ausgestaltung sollte aktiv in den europäischen Prozess eingebracht werden. Risikobasierte Designanforderungen statt Zugangssperre Anstelle einer Zugangssperre sollte beispielsweise die Verpflichtung bestehen, Empfehlungs-, Endlos-Scroll- und Anreizfunktionen für jüngere Nutzergruppen standardmäßig zu deaktivieren sowie Benachrichtigungen und Kontaktaufnahmen zu beschränken. Die Funktionsliste präzisieren Die Ein-Drittel-Grenze in § 54e Abs. 3 Z 5 lit. a AMD-G sollte gestrichen werden; lit. c sollte auf nachweislich suchtfördernde Mechanismen beschränkt und lit. e um eine Gegenausnahme für die berufliche Vernetzung ergänzt werden. Eine sektorspezifische Ausnahme für Gaming aufnehmen Gaming-Dienste sollten ausdrücklich vom Anwendungsbereich ausgenommen werden, um das bestehende Auslegungsrisiko hinsichtlich Clip-, Streaming- und Belohnungsfunktionen zu beseitigen. Eine sektorspezifische Ausnahme für berufliche Netzwerke aufnehmen Dienste, deren Hauptzweck die berufliche Vernetzung, die Stellenvermittlung oder der fachliche Austausch ist, sollten ausdrücklich ausgenommen werden; dasselbe sollte für Bildung, Gesundheitswesen und Softwareentwicklung gelten. Den Verweis auf das Geldwäscheregime streichen § 54e Abs. 3b AMD-G sollte einen technologieneutralen Sorgfaltsstandard beibehalten und den Verweis auf § 6 FM-GwG und die Online- Identifikationsverordnung streichen. Die mit dem Verifikationssystem verbundenen Strafen abmildern Sanktionen nach § 54h Abs. 1 Z 3b AMD-G sollten erst nach ergebnislosem Ablauf einer behördlichen Nachfrist verhängt werden; die Regulierungsbehörde sollte auf Antrag verbindliche Feststellungen zur Rechtskonformität treffen können. Den Sanktionsrahmen reduzieren Der Rahmen des § 54h Abs. 2a AMD-G sollte deutlich unter der DSA- Obergrenze angesetzt und durch eine Regel zur Anrechnung von nach dem DSA verhängten Strafen ergänzt werden. Seite 11 von 12 11. Fazit verbinden hohen Datenschutzstandards Der Entwurf verfolgt ein wichtiges Ziel und enthält Ansätze, die einen wirksamen Kinder- und können. Die materielle Jugendschutz mit Zugangsbeschränkung bedarf jedoch aus unserer Sicht grundlegender Überarbeitung. Sie knüpft an weit verbreitete Funktionen moderner Dienste an, ist in zentralen Kriterien nicht hinreichend bestimmt und erfasst potenziell auch berufliche Netzwerke, Gaming-Dienste sowie Bildungs-, Gesundheits- und Softwareentwicklungsangebote, deren Zweck und Risikoprofil außerhalb des eigentlichen Regelungszieles liegen. Microsoft empfiehlt, einer harmonisierten europäischen Lösung Vorrang einzuräumen und von einem nationalen Alleingang abzusehen. An die Stelle einer pauschalen Zugangssperre für Kinder unter 14 Jahren sollten risikobasierte, altersgerechte Designanforderungen und eine klar definierte elterliche Zustimmungsoption treten. Ergänzend sollten sektorspezifische Ausnahmen für Gaming, Bildung- und unverhältnismäßige Berufsnetzwerke Identifizierungsanforderungen vermieden sowie Sanktionen und Umsetzungsfristen angemessen ausgestaltet werden. Darüber hinaus schlagen wir vor, Medienkompetenz, Forschung und die Einbindung junger Menschen als eigenständige Säulen des Kinder- und technische Schutzvorkehrungen ihre Grenzen haben. Jugendschutzes zu stärken, da funktionalen geschaffen, präzisiert, Kriterien die Ihr Ansprechpartner bei Microsoft: Mag. Mag. Martin H. Hörmann Director Government Affairs Microsoft Österreich Martin.Hormann@Microsoft.com Seite 12 von 12