Am 17. September 2026 stellte die Europäische Kommission den Entwurf eines Gesetzes vor, das Kinder vor sozialen Medien schützen soll. Versprochen war Einheitlichkeit; geliefert wurde ein gestaffeltes Alterssystem: keine eigenen Konten unter 13 Jahren, elternverwaltete Mini-Konten mit einer Stunde Tageslimit für 13- bis 14-Jährige, eigenständige Profile erst ab 15 — vorausgesetzt, die Plattform erfüllt „Safety by Design"-Anforderungen. Suchtfördernde Mechanismen wie Endlos-Scrollen und Autoplay sollen für Minderjährige deaktiviert sein. Kamera, Mikrofon, Standort: gesperrt.
Was der Entwurf nicht auflöst, ist die Frage, wo Jugendliche hingehen, wenn Instagram und TikTok sie aussperren. Die Antwort liegt nicht bei einer anderen Plattform. Sie liegt im Chatfenster.
Drei Regelwerke, eine Lücke
Generative KI-Anwendungen wie ChatGPT oder Gemini sind keine sozialen Netzwerke im Sinne des EU Kids Acts. Sie betreiben keine algorithmischen Empfehlungssysteme, die Nutzerprofile gegen Anzeigenerlöse aussteuern. Sie speichern keine Follower-Graphen. Sie funktionieren anders: Sie antworten, erinnern, passen sich an — und erzeugen dabei eine Bindung, die herkömmliche Jugendschutzarchitektur funktional nicht sieht.
Der Digital Services Act, seit Februar 2024 vollständig in Kraft, erfasst Dienste wie ChatGPT, wenn ihre Nutzerzahl in der EU die 45-Millionen-Schwelle überschreitet — dann als „Very Large Online Platform" oder „Very Large Online Search Engine". OpenAI wurde entsprechend eingestuft. Der DSA verpflichtet zur Risikoanalyse und Risikominimierung, also zur Frage: Was tut dieser Dienst systemisch Schädliches? Auf Kinder zielt er nicht spezifisch.
Der AI Act — voraussichtlich im Frühjahr 2026 vollständig anwendbar — nennt Kinder als schutzbedürftige Kategorie und adressiert Hochrisiko-KI-Systeme. Er berührt aber in erster Linie Anwendungen in Beschäftigung, Bildung und Strafverfolgung, nicht die alltägliche Nutzung von Sprachmodellen durch Dreizehnjährige, die Hausaufgaben delegieren oder Freundschaftsgespräche führen.
Der EU Kids Act schließt genau diese Lücke halb: Er schreibt vor, dass KI-Begleiter und Chatbots für Minderjährige standardmäßig deaktiviert sein müssen und keine emotionale Abhängigkeit erzeugen dürfen. Was „emotionale Abhängigkeit" technisch messbar bedeutet und wer sie sanktioniert, bleibt offen. Die Zuständigkeitsgrenzen zwischen Kids Act, DSA und AI Act sind im Entwurfstext nicht aufgelöst.
Altersverifikation: das technische Versprechen
Das Kernproblem jeder Altersgrenze ist ihre Durchsetzung. Der EU Kids Act setzt auf eine datenschutzfreundliche Verifikationslösung auf Basis von Zero-Knowledge-Proofs — dieselben technischen Spezifikationen wie die EU Digital Identity Wallet. Das System soll prüfen, ob jemand alt genug ist, ohne weitere persönliche Daten preiszugeben. In der Theorie überzeugend; in der Praxis frühestens 2028 wirksam, wenn der Entwurf Parlament und Rat passiert hat.
Experten kritisieren, dass die gewählte Infrastruktur auf Google-Kerntechnologie basiert. Brüssel würde damit eine Abhängigkeit von US-amerikanischen Anbietern nicht verringern, sondern in den Jugendschutz einschreiben. Erfahrungen aus Großbritannien und den USA zeigen, dass Alterskontrollen durch VPNs und Umgehungsmethoden mit überschaubarem Aufwand auszuhebeln sind. Australien hat im Dezember 2025 ein Social-Media-Verbot für unter 16-Jährige eingeführt — belastbare Daten zu Ausweichbewegungen australischer Jugendlicher liegen bislang nicht vor.
Technologieunternehmen haben in Brüssel mindestens 73 Millionen Euro in Lobbyarbeit investiert. Ihre Argumentationslinie: Sie betonen eigene Jugendschutzmaßnahmen und verweisen auf die technische Komplexität biometrischer und kryptografischer Verifikation. Meta hat sich in den USA auf eine Nutzungsbeschränkung für Minderjährige geeinigt — zwei Stunden täglich, Sperre zwischen Mitternacht und sechs Uhr morgens. Ob solche Vereinbarungen in der EU Maßstab werden oder Umgehungspuffer, ist offen.
Was die Daten zeigen — und was sie nicht zeigen
76 Prozent der Jugendlichen nutzen soziale Netzwerke in ihrer Freizeit. 72 Prozent fühlen sich davon abgelenkt, 40 Prozent berichten von Konzentrationsproblemen. Fast die Hälfte derer, die täglich mehr als vier Stunden online sind, gibt an, häufig oder ständig schlechter Laune zu sein. Die JIMplus-Studie 2026 beschreibt soziale Medien für Jugendliche gleichzeitig als Inspirationsquelle und Belastung.
Was die Studie nicht liefert: konkrete Daten darüber, wohin Jugendliche ausweichen, wenn Plattformzugänge erschwert werden. Der blinde Fleck der gesamten Regulierungsdebatte liegt genau hier. Ohne diese Daten weiß Brüssel nicht, ob härtere Zugangshürden bei Instagram die Nutzung von KI-Chatbots erhöhen — oder von Messenger-Diensten, die der Kids Act kaum berührt.
Das schulische Komplement
Die Kultusministerkonferenz hat sich im Juni 2026 auf gemeinsame Ziele zur Stärkung der Medienkompetenz in Schulen geeinigt. 24 Prozent der Lehrkräfte sehen Schulen auf Social Media gut vorbereitet; 59 Prozent berichten, dass Konflikte mit sozialen Medien den Schulalltag belasten. Lehrerverbände fordern schärfere Plattformvorgaben, die Stiftung Bildung warnt vor pauschalen Verboten und plädiert für kinderrechtsbasierte Schutzmaßnahmen.
Medienkompetenz ist kein Ersatz für strukturelle Regulierung — und strukturelle Regulierung kein Ersatz für Medienkompetenz. Beides stimmt, und beides ist Konsens. Was fehlt, ist eine Antwort auf die konkrete Frage, die der EU Kids Act aufwirft: Wenn der Zugang zu sozialen Netzwerken enger wird, welcher Dienst übernimmt die Bindungsfunktion — und wer ist dafür zuständig?
Ausblick
Der EU Kids Act muss Europäisches Parlament und Rat passieren; er wird frühestens 2028 gelten. Bis dahin zeigt sich an drei Punkten, ob der Entwurf seine eigene Lücke schließt: Erstens, ob die Zuständigkeitsgrenzen zwischen Kids Act, DSA und AI Act für generative KI-Dienste verbindlich gezogen werden. Zweitens, ob die Altersverifikationslösung ohne technologische Abhängigkeit von US-Anbietern umsetzbar ist. Drittens, ob bis 2028 Studiendaten vorliegen, die Ausweichbewegungen im Nutzungsverhalten nach Zugangsverschärfungen messen — ohne diese Daten reguliert Brüssel eine Oberfläche, die die Bindungsinfrastruktur selbst längst verlassen hat.
