EU KIDS Act: jak Unia Europejska chce zmienić zasady ochrony dzieci w internecie

traple.pl 3 dni temu

Przedstawiony przez Komisję Europejską 17 września 2026 r. projekt EU KIDS Act ma ujednolicić zasady ochrony dzieci w internecie i ograniczyć funkcje usług cyfrowych zagrażające ich bezpieczeństwu. W artykule przedstawiam najważniejsze cele, założenia i zakres stosowania projektu.

Cele i zakres EU KIDS Act

Jak wskazuje Komisja Europejska w uzasadnieniu projektu EU Kids Act oraz w informacjach prasowych towarzyszących publikacji projektu, wniosek legislacyjny stanowi odpowiedź na rosnącą skalę zagrożeń związanych z korzystaniem przez dzieci z usług cyfrowych. Do podjęcia działań przez Komisję przyczyniły się także działania państw członkowskich, które zaczęły przygotowywać własne ograniczenia wiekowe i zasady ochrony małoletnich. Rozwiązania te różnią się zakresem, progami wieku oraz rodzajem nakładanych obowiązków. Zdaniem Komisji ich dalszy rozwój mógłby prowadzić do fragmentacji jednolitego rynku, wzrostu kosztów przestrzegania prawa i nierównego poziomu ochrony dzieci w poszczególnych państwach. Komisja dąży w ten sposób do ustanowienia wspólnych zasad dostępu do wybranych usług, projektowania ich z uwzględnieniem bezpieczeństwa dzieci oraz ustalania wieku z poszanowaniem prywatności.

Projekt EU Kids Act przewiduje ograniczenia dostępu do wybranych usług wraz z obowiązkiem zapewniania bezpieczeństwa już na etapie ich projektowania i poprzez ustawienia domyślne (safety by design and by default). Ochrona miałaby obejmować wszystkie osoby poniżej 18 lat. Projekt dotyczy dostawców serwisów społecznościowych, platform udostępniania wideo, gier internetowych, sklepów z aplikacjami, towarzyszy opartych na sztucznej inteligencji (AI companions) i chatbotów konwersacyjnych ogólnego przeznaczenia (general conversational chatbots). Określone obowiązki przewidziano również dla dostawców systemów operacyjnych.

Progi wieku i obowiązek jego weryfikacji

Projekt przewiduje szczególne zasady zakładania kont w serwisach społecznościowych i na platformach wideo, które posiadają wskazane funkcje ryzyka. Chodzi m.in. o: kontakt z osobami spoza dotychczasowych powiązań użytkownika, rekomendacje oparte na profilowaniu, mechanizmy przedłużające korzystanie z usługi czy transmisje na żywo do nieokreślonego kręgu odbiorców.

Jak przewiduje projekt:

  • od ukończenia 15 lat użytkownik mógłby samodzielnie założyć konto, przez cały czas objęte zabezpieczeniami dla małoletnich;
  • dla osób w wieku 13 – 14 lat konto z ograniczonymi funkcjami mógłby założyć rodzic lub opiekun. Musiałoby ono umożliwiać m.in. zatwierdzanie nowych kontaktów i ustalenie dziennego limitu korzystania nieprzekraczającego jednej godziny;
  • dziecko poniżej 13 lat nie mogłoby otrzymać własnego konta objętego tym modelem. Dla dzieci od 3 do 12 lat przewidziano jednak szczególną możliwość korzystania z platform wideo zaprojektowanych dla tej grupy, przez konto opiekuna i pod jego kontrolą.

Egzekwowanie tych ograniczeń przez zobowiązane podmioty wymagałoby wdrożenia rozwiązań certyfikowanych w unijnym systemie weryfikacji wieku, korzystających z poświadczeń dostarczanych przez podmiot trzeci. Sama deklaracja daty urodzenia nie wystarczyłaby. Europejski portfel tożsamości cyfrowej (European Digital Identity Wallet), spełniający wymagania projektowanego systemu certyfikacji, byłby jedną z dopuszczalnych metod ustalania wieku.

Projekt dopuszcza inne sposoby ustalania wieku (age assurance), w tym jego szacowanie, na potrzeby stosowania domyślnych zabezpieczeń oraz ograniczania dostępu do aplikacji nieodpowiednich dla wieku użytkownika. Nie zastępowałyby one wymaganej weryfikacji przy zakładaniu wskazanych kont społecznościowych i wideo. W każdym przypadku rozwiązanie musiałoby spełniać wymagania ochrony prywatności, a informacja o wieku nie mogłaby służyć śledzeniu czy profilowaniu użytkownika.

Projekt przewiduje dla dostawców zobowiązanych usług sześć miesięcy od rozpoczęcia stosowania regulacji na sprawdzenie, czy ich posiadacze osiągnęli wymagany wiek, z wyjątkiem sytuacji, w których dostawca może ustalić to z wysokim stopniem pewności. Konta osób poniżej wymaganego wieku oraz użytkowników, których wieku nie uda się ustalić, podlegałyby wyłączeniu. Osobnym wyzwaniem byłoby potwierdzanie uprawnień rodzica lub opiekuna oraz obsługa odwołań od przypadków błędnego ustalenia wieku i zablokowania konta.

Towarzysze AI i chatboty

Towarzysz AI w rozumieniu projektu to system zapewniający utrzymującą się, spersonalizowaną interakcję, która symuluje lub ułatwia relację społeczną, emocjonalną bądź interpersonalną z użytkownikiem. Projekt obejmuje także chatboty ogólnego przeznaczenia, których podstawową funkcją nie jest budowanie więzi emocjonalnej. Z tej drugiej kategorii wyłączono narzędzia ograniczone do wyspecjalizowanej obsługi, np. wsparcia klienta lub pomocy technicznej.

Projekt przewiduje, iż dostawcy takich rozwiązań musieliby ograniczać zachowania systemu mogące wywoływać zależność emocjonalną oraz testować system pod kątem zagrożeń dla dzieci przed wprowadzeniem produktu na rynek. Wymagane byłoby również monitorowanie ryzyka po jego udostępnieniu; z tego obowiązku projekt wyłącza mikro- i małych przedsiębiorców. Domyślnie chatbot nie mógłby wykorzystywać informacji ani analiz z wcześniejszych interakcji z dzieckiem w kolejnych rozmowach, poza wskazanym w projekcie wyjątkiem dotyczącym jego bezpieczeństwa. To istotna zmiana dla produktów opartych na pamięci rozmów i personalizacji.

Projekt EU Kids Act przewiduje też ograniczenia w dostępie do chatbotów przez dzieci. W przypadku dzieci poniżej 13 lat miałby być uruchamiany i kontrolowany dzięki narzędzi dla opiekunów. o ile chatbot stanowi funkcję serwisu społecznościowego, platformy wideo lub gry, nie mógłby włączać się automatycznie ani być eksponowany w interfejsie w sposób szczególnie widoczny. Nie powinno się też zachęcać dzieci do korzystania z niego, a rezygnacja z tej funkcji powinna być prosta.

Relacje z RODO i AI Act

EU KIDS Act miałby działać równolegle z RODO. Samodzielne założenie konta po ukończeniu 15 lat oraz wyrażenie zgody na przetwarzanie danych podlegałyby odrębnym warunkom. o ile dostawca opiera przetwarzanie na zgodzie i oferuje dziecku bezpośrednio usługę społeczeństwa informacyjnego, przez cały czas musiałby uwzględniać adekwatny krajowy próg wieku wynikający z RODO, mieszczący się między 13 a 16 lat. Również sprawdzanie wieku wymagałoby określenia podstawy przetwarzania, ograniczenia zakresu danych i zapewnienia ich bezpieczeństwa.

AI Act już teraz zakazuje określonych praktyk manipulacyjnych oraz wykorzystywania podatności związanej z wiekiem, gdy spełnione są przesłanki dotyczące istotnego zniekształcenia zachowania i poważnej szkody. EU KIDS Act nakładałby dodatkowe, szczegółowe obowiązki dotyczące konstrukcji i działania chatbotów dostępnych dla dzieci. Brak naruszenia zakazów AI Act nie przesądzałby zatem o zgodności produktu z nową regulacją.

Projekt częściowo porządkuje również relację z aktem o usługach cyfrowych (DSA). Spełnienie nowych wymagań z EU Kids Act oznaczałoby realizację ogólnego obowiązku ochrony małoletnich wynikającego z DSA w zakresie spraw objętych nowym rozporządzeniem. Pozostałe obowiązki dostawcy przez cały czas znajdowałyby zastosowanie.

Nadzór i konsekwencje naruszeń

Projekt wykorzystuje mechanizmy nadzoru znane z DSA i AI Act. W odniesieniu do platform przewidziano udział Komisji Europejskiej oraz krajowych koordynatorów ds. usług cyfrowych, a w przypadku systemów AI adekwatnych organów nadzoru rynku i Komisji w zakresie jej kompetencji. Gry, które nie są platformami internetowymi, podlegałyby organom wyznaczonym przez państwa członkowskie. Kontrola przetwarzania danych przez cały czas należałaby do organów ochrony danych osobowych.

Największe serwisy społecznościowe i platformy wideo, wyznaczone jako bardzo duże platformy internetowe (very large online platforms), musiałyby przedkładać Komisji plany zgodności i finansować ich niezależny audyt. Naruszenia mogłyby prowadzić do kar sięgających 6% całkowitego światowego rocznego obrotu. W sprawach ochrony danych zastosowanie znajdowałby natomiast adekwatny reżim sankcji RODO. Dla firm oznaczałoby to konieczność spójnego dokumentowania wdrożeń na potrzeby różnych organów.

Skargi dzieci i opiekunów

Projekt przewiduje prawo składania skarg na naruszenia rozporządzenia przez dostawców serwisów społecznościowych, platform wideo, platform gier oraz towarzyszy AI i chatbotów ogólnego przeznaczenia. Mogłyby z niego korzystać dzieci i opiekunowie będący odbiorcami tych usług lub użytkownikami systemów. Uprawnienie przysługiwałoby również podmiotom, organizacjom i stowarzyszeniom działającym niezarobkowo, utworzonym zgodnie z prawem państwa członkowskiego, których cele statutowe obejmują uzasadniony interes w zapewnieniu przestrzegania rozporządzenia. Dzieci i opiekunowie mogliby ponadto upoważnić taki podmiot do wykonywania praw w imieniu dziecka.

Projekt przewiduje, iż taką skargę można byłoby wnieść do adekwatnego organu państwa członkowskiego, w którym znajduje się odbiorca usługi lub użytkownik systemu. W przypadku towarzyszy AI i chatbotów podlegających wyłącznej adekwatności europejskiego Urzędu ds. AI skarga trafiałaby do tego Urzędu. Odrębnie użytkownik kwestionujący wynik ustalenia wieku miałby prawo złożyć bezpłatną, elektroniczną skargę bezpośrednio do dostawcy, w ramach jego wewnętrznego mechanizmu rozpatrywania skarg.

Komentarz

Projekt EU Kids Act ma istotne znaczenie dla przeciwdziałania ryzyku fragmentaryzacji przepisów dotyczących ochrony małoletnich w internecie. Państwa członkowskie przez cały czas pracują nad krajowymi rozwiązaniami w tym obszarze, czego przykładem są działania podejmowane we Francji. Rada Konstytucyjna zablokowała tam wejście w życie uchwalonego w lipcu 2026 r. przepisu ustanawiającego zakaz dostępu do mediów społecznościowych dla osób poniżej 15. roku życia, wskazując na jego nadmiernie szeroki zakres i niewystarczające gwarancje prywatności przy weryfikacji wieku (decyzja nr 2026-911 DC z 14 sierpnia 2026 r.). Po decyzji Rady francuski rząd przedstawił nową wersję projektu ustawy dotyczącej ochrony małoletnich w serwisach społecznościowych. Projekt przewiduje w tej chwili zakaz dostępu osób poniżej 15. roku życia do serwisów oferujących określone funkcje stwarzające ryzyko dla bezpieczeństwa lub zdrowia dzieci. Określa też wyjątki dla wybranych usług, m.in. edukacyjnych i naukowych, oraz możliwość korzystania z serwisów objętych zakazem przez osoby w wieku 13-14 lat za zgodą rodziców lub opiekunów. Więcej informacji o francuskim projekcie można znaleźć tutaj: https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000054743001

Przyjęcie przez krajowych ustawodawców różnych przepisów dotyczących ochrony małoletnich korzystających z usług społeczeństwa informacyjnego, które zawierałyby odmienne definicje, progi wiekowe dostępu do usług i obowiązki dostawców, zwiększyłoby niepewność prawną po stronie przedsiębiorców, rodziców i małoletnich użytkowników. Ma to szczególne znaczenie w przypadku usług świadczonych transgranicznie, takich jak platformy internetowe czy serwisy streamingowe. Rozbieżne przepisy utrudniałyby ustalenie, na jakich zasadach dziecko może korzystać z danej usługi, kiedy potrzebna jest zgoda rodzica i jakie obowiązki spoczywają na dostawcy. Z podobnym zróżnicowaniem mamy już do czynienia na gruncie art. 8 RODO, który określa, kiedy dziecko może udzielić samodzielnie zgody na przetwarzanie jego danych osobowych w związku z usługami społeczeństwa informacyjnego oferowanymi bezpośrednio dziecku. W przypadku usług społeczeństwa informacyjnego oferowanych bezpośrednio dziecku wiek, od którego może ono samodzielnie wyrazić zgodę na przetwarzanie danych osobowych, wynosi w państwach członkowskich od 13 do 16 lat. Od początku stosowania RODO wskazuje się, iż taka fragmentaryzacja osłabia ochronę prywatności małoletnich.

EU Kids Act może zwiększyć pewność prawa, zapewniając dostawcom usług, rodzicom i małoletnim użytkownikom większą jasność ich praw i obowiązków oraz przewidywalne zasady korzystania z usług cyfrowych. Jednolite przepisy sprzyjałyby również równym warunkom świadczenia usług przez dostawców porównywalnych usług i ograniczałyby koszty i ryzyka dostosowania do poszczególnych rynków.

Wybrane obowiązki przewidziane w projekcie

PodmiotNajważniejsze projektowane obowiązki
Serwisy społecznościowe i platformy wideo Zabezpieczenia dla małoletnich; dla usług z funkcjami ryzyka także ograniczenia kont według wieku i certyfikowana weryfikacja.
Dostawcy towarzyszy AI i chatbotów Ograniczanie zależności emocjonalnej, bezpieczne ustawienia pamięci, testy ryzyka; dostęp poniżej 13 lat pod kontrolą opiekuna.
Dostawcy gier internetowych Ograniczanie nadmiernego korzystania, zabezpieczenia kontaktów, narzędzia dla opiekunów i kontrolowany dostęp dzieci poniżej 13 lat.
Sklepy z aplikacjami Klasyfikacja wiekowa aplikacji, blokowanie dostępu i zakupów nieodpowiednich dla wieku, ustalanie wieku użytkowników.
Dostawcy systemów operacyjnych Umożliwienie przekazania posiadanego, prawidłowo uzyskanego sygnału wieku dostawcy objętemu regulacją, za zgodą użytkownika.
Bardzo duże platformy społecznościowe i wideo Dodatkowo plan zgodności przekazywany Komisji oraz niezależny audyt na koszt dostawcy.

EU Kids Act pozostaje wnioskiem legislacyjnym Komisji Europejskiej. Przed nami prace Parlamentu Europejskiego i Rady oraz negocjacje nad ostatecznym brzmieniem rozporządzenia, podczas których zarówno zakres obowiązków, jak i sposób ich egzekwowania na pewno ulegną zmianom. Na obecnym etapie warto obserwować przebieg tych prac, zwłaszcza dyskusję o proporcjonalności proponowanych wymagań, ochronie prywatności i spójności z obowiązującymi już przepisami unijnego prawa cyfrowego.

Wniosek dostępny jest na stronie podmiotowej KE: https://digital-strategy.ec.europa.eu/en/library/proposal-eu-kids-act-eu-keeping-internet-digital-spaces-accountable-and-trustworthy

Idź do oryginalnego materiału