Stirbt Mastodon an Europas neuem Jugendschutz?
Der geplante KIDS Act der EU sorgt für Unruhe im Fediverse, dem Verbund unabhängiger Server rund um Mastodon. Kritiker warnen vor Altersverifikation auf jedem einzelnen Server und sehen das Ende dezentraler sozialer Netzwerke kommen. Ein Blick in den Gesetzesentwurf und auf die Technik zeigt: Ganz so dramatisch ist es nicht, einige Vorgaben stellen das Fediverse aber vor erhebliche technische und organisatorische Probleme.
Stefan Wintermeyer ist Consultant und Trainer für Software- und Systemarchitektur.
„Bye Bye Fediverse“ überschrieb die österreichische Bürgerrechtsorganisation epicenter.works einen Abschnitt ihrer Analyse des KIDS Act, mit dem die EU-Kommission Kinder und Jugendliche im Netz schützen will. Der Vorwurf: Das Gesetz verschone kleine Plattformen nicht und bedeute „Altersverifikation für jede einzelne Instanz“, also für jeden einzelnen Server. Einer mit ein paar hundert Nutzern könne sich das nicht leisten. Aber was ist dieses Fediverse überhaupt, und warum wirkt ein EU-Gesetz dort anders als bei Facebook oder TikTok?
Ich betrachte das Thema aus zwei Perspektiven: Ich betreibe mit vutuv selbst ein Business-Netzwerk, das am Fediverse teilnimmt. Gleichzeitig bin ich Vater zweier Teenager. Die Frage, wie man Minderjährige vor problematischen Mechanismen sozialer Netzwerke schützt, ist für mich daher alles andere als akademisch.
Ein soziales Netzwerk ohne zentralen Betreiber
Das Fediverse ist kein einzelnes soziales Netzwerk und hat keinen zentralen Betreiber. Es besteht aus voneinander unabhängigen Servern, häufig Instanzen genannt. Deren Nutzer können trotzdem miteinander kommunizieren, grob vergleichbar mit E-Mail, wo Nutzer verschiedener Anbieter Nachrichten austauschen. Dieses Zusammenspiel unabhängiger Server heißt Föderation.
Technische Grundlage ist in weiten Teilen ActivityPub, ein Protokoll des Web-Standardisierungsgremiums W3C. Es beschreibt, wie Server Nutzerkonten, Beiträge und Aktionen wie Folgen oder Teilen untereinander austauschen. Bei einer zentralen Plattform ist die Struktur vereinfacht "Betreiber Plattform Nutzer". Im Fediverse kommunizieren dagegen Nutzer verschiedener, voneinander unabhängiger Betreiber miteinander.
Mastodon ist eine der bekanntesten Serversoftwares für das Fediverse. Es gibt jedoch nicht den einen Mastodon-Server. Unabhängige Personen und Organisationen setzen die Open-Source-Software ein und verbinden ihre Instanzen über ActivityPub mit anderen. Mastodon ist also weder das Fediverse noch der Anbieter aller Mastodon-Server. Als Beispiel dient es hier, weil Implementierung und Dokumentation offen zugänglich sind.
Was der KIDS Act verlangt
Am 17. September 2026 legte die EU-Kommission den Vorschlag COM(2026) 681 vor. Das Gesetzgebungsverfahren 2026/0286(COD) läuft noch, Parlament und Rat können den Text verändern. Wir reden also über einen Entwurf, nicht über geltendes Recht.
Für soziale Netzwerke sieht Artikel 6 drei Altersstufen vor. Unter 13 Jahren ist kein Konto erlaubt. Für 13- und 14-Jährige dürfen Erziehungsberechtigte ein eingeschränktes Konto einrichten: Sie legen ein Zeitlimit von höchstens einer Stunde am Tag fest und können neue Kontakte vorab freigeben. Ab 15 ist ein eigenes Konto erlaubt.
Die Altersgrenze gilt für Dienste mit bestimmten Risikomerkmalen. Ein einziges dieser Merkmale genügt bereits, etwa die Möglichkeit, dass Nutzer mit Fremden in Kontakt treten können. Das trifft auf Mastodon zu. Bis zum 18. Geburtstag gelten zusätzlich Schutzvorgaben, etwa zu Kontakten und zur Sichtbarkeit von Beiträgen. Sie sind die Voreinstellung für jeden Nutzer. Abweichen darf ein Anbieter erst, wenn feststeht, dass jemand erwachsen ist (Artikel 8). Eine Selbstauskunft genügt dafür nicht.
Muss wirklich jeder Mastodon-Server das Alter kontrollieren?
Erfasste soziale Netzwerke verpflichtet Artikel 29 zur Altersverifikation bei der Kontoerstellung. Bestehende Konten müssen sie binnen sechs Monaten nach Geltungsbeginn nachprüfen und deaktivieren, wenn sich das Alter nicht feststellen lässt.
Offen ist, welche Server erfasst sind. Der Entwurf übernimmt die Definition des sozialen Netzwerks aus dem Digital Markets Act. Sein Erwägungsgrund 11 stellt klar, dass es um „Dienste der Informationsgesellschaft“ geht, die das EU-Recht als in der Regel gegen Entgelt erbrachte Dienstleistungen definiert. Ob ein privater, nichtwirtschaftlicher Hobbyserver darunter fällt, hängt von der rechtlichen Einordnung des konkreten Angebots ab. Die Aussage, ausnahmslos jede Instanz sei erfasst, geht deshalb zu weit.
Die Pflichten treffen dabei nicht Mastodon als Softwareprojekt, sondern den Betreiber der jeweiligen Instanz.
Klein schützt nicht
Fällt ein Dienst in den Anwendungsbereich, hilft ihm seine geringe Größe nicht. Hier trifft die Kritik von epicenter.works zu. Der Digital Services Act (DSA), das EU-Regelwerk für Online-Plattformen, nimmt Klein- und Kleinstunternehmen von seinen Jugendschutzpflichten aus. Der KIDS Act streicht diese Schonung bewusst: Auch kleine Anbieter könnten Minderjährigen schaden, heißt es in der Begründung, eine Ausnahme würde das Ziel des Gesetzes untergraben.
Eine förmliche Folgenabschätzung hat die Kommission nicht vorgelegt, sondern ein Arbeitspapier mit einer „Analysis of impacts“. Darin räumt sie ein, dass sich die Kosten gerade für die vielen kleinen Anbieter nicht genau beziffern lassen und dass kleinere Dienste vor relativ größeren Schwierigkeiten stehen können. Den Einbau einer fertigen Altersprüfung schätzt sie unter Berufung auf eine externe Studie auf einige hundert bis wenige tausend Euro, bei dünner Datenlage.
Dieselbe Funktion macht einem Konzern mit spezialisierten Teams und einem Verein mit ein paar hundert Nutzern ähnlich viel Arbeit, trifft aber auf völlig unterschiedliche Ressourcen.
Open Source ist keine Ausnahme
Artikel 2 nimmt einige Angebote aus, darunter nicht gewinnorientierte Online-Enzyklopädien und Plattformen zum Entwickeln und Teilen von Open-Source-Software. Gemeint sind Angebote wie Wikipedia oder die Entwicklerplattform Codeberg.
Ein soziales Netzwerk ist aber nicht ausgenommen, nur weil seine Serversoftware Open Source ist. Eine Mastodon-Instanz ist keine Entwicklungsplattform.
Die Altersprüfung ist technisch nicht das größte Problem
Altersverifikation bedeutet nicht, dass Nutzer ihren Personalausweis beim Administrator ihrer Instanz hinterlegen. Der Entwurf verbietet sogar, dass die Altersprüfung den Nutzer identifizierbar macht (Artikel 28). Für die Altersgrenze von 15 Jahren schreibt er eine zertifizierte Lösung vor, die ein Dritter bereitstellt. Die Kommission entwickelt dafür eine datenschutzfreundliche Altersverifikation. Laut FAQ erfährt der Online-Dienst nur, ob jemand eine Altersgrenze überschritten hat, nicht aber Namen oder Geburtsdatum.
Der Blueprint ist Open Source und nutzt Zero-Knowledge-Beweise: kryptografische Verfahren, die eine Aussage wie „über 15“ belegen, ohne die Daten dahinter offenzulegen. Jeder Mitgliedstaat muss seinen Bürgern mindestens eine solche Lösung kostenlos bereitstellen.
Damit ist eine Altersprüfung vor der Kontoerstellung technisch integrierbar. Schwieriger wird es danach, wenn der KIDS Act auf die Architektur des Protokolls ActivityPub trifft.
Public bedeutet bei ActivityPub tatsächlich öffentlich
Jeder Beitrag trägt bei ActivityPub eine Empfängerliste, ähnlich den An- und Cc-Feldern einer E-Mail. Für öffentliche Beiträge gibt es einen Sonderempfänger: Die Adresse https://www.w3.org/ns/activitystreams#Public steht für „alle“.
Abschnitt 5.6 der W3C-Empfehlung verlangt, dass so adressierte Beiträge für alle Nutzer ohne Authentifizierung zugänglich sind, also ohne Konto und Anmeldung. Ein Leitfaden im W3C-Wiki erläutert das.
Mastodon bildet das auf seine Sichtbarkeitsstufen ab, wie die Mastodon-ActivityPub-Spezifikation dokumentiert: Ein Beitrag der Stufe „Public“ ist an diese Sonderadresse gerichtet, einer der Stufe „Followers“ nur an die eigenen Follower.
Niemand ohne Account soll die Beiträge Minderjähriger sehen
Artikel 12 des Entwurfs schränkt die Sichtbarkeit Minderjähriger ein. In der Voreinstellung dürfen nur Nutzer, die ein Minderjähriger zuvor akzeptiert hat, sein Profil und seine Beiträge sehen. Unabhängig von jeder Einstellung gilt: Wer kein Konto bei dem Dienst hat, darf auf Profile und Inhalte Minderjähriger gar nicht zugreifen.
Damit entsteht eine technische Spannung:
- ActivityPub Public: Zugriff ohne Authentifizierung
- KIDS Act, Minderjährigenkonto: kein Zugriff ohne Account
Ein Minderjährigenkonto könnte Beiträge also nicht an Public adressieren. Weil die Schutzvorgaben als Voreinstellung für alle gelten, beträfe das zunächst jedes Konto, dessen Inhaber nicht als erwachsen feststeht.
Das ist keine politische Bewertung des KIDS Act, sondern folgt aus einer normativen Eigenschaft des Protokolls.
Kann man Public einfach abschalten?
ActivityPub kann Inhalte eingeschränkt adressieren, und Mastodon kennt neben „Public“ engere Sichtbarkeitsstufen, die die Dokumentation zum Veröffentlichen beschreibt. Ein Server könnte Konten ohne Erwachsenennachweis also auf nichtöffentliche Beiträge und freigegebene Follower beschränken. Das wäre mehr als ein zusätzliches Kästchen bei der Registrierung: Er müsste zu jedem Konto die Altersstufe kennen und danach Veröffentlichungen, Kontakte und Sichtbarkeit regeln.
Der Heimatserver verliert einen Teil der Kontrolle
Selbst dann bleibt ein Problem, das zentrale Plattformen nicht haben. Angenommen, Alice hat ihr Konto auf dem Server social.example und Bob seines auf dem Server example.net und folgt ihr. Dann liefert Alices Server ihre Beiträge an Bobs Server aus, und der verarbeitet und zeigt sie mit seiner eigenen Software.
Was der fremde Server danach mit den Daten macht, kontrolliert Alices Heimatserver nicht. Ein zentraler Anbieter setzt seine Regeln in der gesamten Infrastruktur durch, ein föderierter nur auf dem eigenen Server und bei der Auswahl seiner Partner.
Das ist keine Sicherheitslücke, sondern eine grundlegende Eigenschaft von Föderation. Der Entwurf setzt dagegen voraus, dass „die Plattform“ Darstellung und Weiterverwendung eines Inhalts in der Hand hat. Föderierte oder dezentrale Netzwerke erwähnt er an keiner Stelle. Offen bleibt damit auch, ob Bob aus Sicht des Gesetzes ein Nutzer mit oder ohne Konto bei Alices Dienst ist.
Und der Rest der Welt?
Das Fediverse endet nicht an den Außengrenzen der EU. Der Entwurf gilt für Anbieter unabhängig von ihrem Sitz, sobald sie ihren Dienst Nutzern in der EU anbieten (Artikel 2), und verlangt von ihnen einen Rechtsvertreter in einem Mitgliedstaat (Artikel 24). Eine Instanz in den USA oder Japan, die sich auch an Nutzer in der EU richtet, wäre also formal erfasst. Ob ein ehrenamtlicher Betreiber dort einen Vertreter benennt und ob eine EU-Behörde ihn je erreicht, ist eine andere Frage.
Ein Server ohne Nutzer in der EU fällt gar nicht unter das Gesetz, erhält über die Föderation aber trotzdem Beiträge von dort. Für ihn gelten die Gesetze seines Landes. Dem Betreiber in der EU bleibt nur, was er selbst in der Hand hat: was er ausliefert und an wen.
Mastodon kann sich abschotten, mit Nebenwirkungen
Mastodon besitzt Schalter für stärkere Zugriffskontrolle, beschrieben in der Administrationsdokumentation. AUTHORIZED_FETCH, auch Secure Mode genannt, gibt Beiträge und Profile über ActivityPub nur noch an Server heraus, die sich mit einer Signatur ausweisen. Das authentifiziert aber den anfragenden Server, nicht den Menschen dahinter: Ob der fremde Server den Beitrag anschließend Besuchern ohne Konto zeigt, bleibt ihm überlassen. DISALLOW_UNAUTHENTICATED_API_ACCESS sperrt abgemeldete Besucher von Profil- und Beitragsseiten aus, allerdings für den ganzen Server und nicht nur für Minderjährige.
Noch weiter geht LIMITED_FEDERATION_MODE: Der Server tauscht sich nur noch mit ausdrücklich zugelassenen Domains aus und schaltet alle öffentlichen Seiten ab. Die Dokumentation nennt das Ergebnis selbst ein Datensilo. Abschottung geht also, auf Kosten genau jener Offenheit, die das Fediverse auszeichnet.
Screenshots lassen sich nicht wegföderieren
Artikel 12 verlangt außerdem: Andere Nutzer sollen Kontodaten und Inhalte Minderjähriger weder herunterladen noch per Screenshot festhalten können.
Ein Betreiber kann Download-Funktionen entfernen. Eine native App kann Screenshots unter bestimmten Betriebssystemen möglicherweise erschweren, eine Webseite im Browser kann es nicht. Das trifft schon zentrale Plattformen. Im Fediverse kommt hinzu: Sobald ein fremder Server einen Inhalt darstellt, hat der Ursprungsserver auf dessen Oberfläche keinen Einfluss mehr. Gegen ein zweites Gerät, das den Bildschirm fotografiert, hilft ohnehin kein Netzwerkprotokoll.
Minderjährigenkonten sind mehr als Altersverifikation
Der KIDS Act endet nicht beim Feststellen des Alters. Für die Konten der 13- und 14-Jährigen muss ein Dienst prüfen, wer erziehungsberechtigt ist, Zeitlimits durchsetzen und Kontaktfreigaben durch die Eltern ermöglichen. Werkzeuge für Erziehungsberechtigte verlangt Artikel 20 für alle Minderjährigen. Für bestehende Fediverse-Software sind das keine bloßen Datenschutzeinstellungen. Sie braucht neue Datenmodelle und Berechtigungen für Beziehungen zwischen Kindern und Eltern.
Die eingeschränkten Konten für 13- und 14-Jährige sind eine Option, keine Pflicht. Ob Betreiber deshalb Jüngere lieber gar nicht aufnehmen, wie epicenter.works befürchtet, ist eine Prognose und lässt sich nicht aus dem Entwurf ableiten.
Was bleibt von „Bye Bye Fediverse“?
Die Schlussfolgerung „Das Fediverse stirbt“ ist nicht belegt. Auch die Aussage, ausnahmslos jede private Instanz müsse künftig das Alter kontrollieren, ist zu pauschal.
Damit ist die Kritik von epicenter.works aber nicht erledigt. Wer in den Anwendungsbereich fällt, muss das Alter prüfen, egal, wie klein er ist. Und der KIDS Act enthält Anforderungen, die ein zentral betriebenes Netzwerk leichter erfüllt als ein föderiertes: bei der Sichtbarkeit von Inhalten Minderjähriger, bei der Kontrolle fremder Empfänger und bei der Public-Adressierung von ActivityPub.
Unlösbar ist wenig davon. ActivityPub kann nichtöffentliche Kommunikation abbilden, Mastodon besitzt Zugriffskontrollen, und die geplante EU-Altersverifikation kommt ohne Ausweiskopien auf dem Server aus. Der Preis kann jedoch eine deutlich stärkere Abschottung sein, für Minderjährige und für alle, deren Alter nicht feststeht.
Der KIDS Act ist damit nach heutigem Stand nicht das Ende des Fediverse. Er legt aber einen grundsätzlichen Konflikt offen. Bei Facebook lässt sich leicht bestimmen, wer Anbieter, Nutzer und Plattform sind. Im Fediverse endet das soziale Netzwerk nicht an der Grenze eines Servers.
Die entscheidende Frage für das weitere Gesetzgebungsverfahren lautet deshalb: Wie reguliert man den Anbieter eines sozialen Netzwerks, wenn das Netzwerk als Ganzes gar keinen einzelnen Anbieter hat?
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.