Checkliste Kinder-Daten-Compliance fur Grunder und Compliance Leads
Kurzantwort
The practical goal of children's data compliance is not just to interpret a requirement. It is to turn that requirement into a repeatable workflow with owners, documented decisions, and evidence that stands up under review.
Wen das betrifft: Compliance leads, security teams, audit owners, founders, and operations leaders preparing for customer reviews or formal assessments
Was jetzt zu tun ist
- List the workflows, systems, or vendor relationships where children's data compliance already affects day-to-day work.
- Define the owner, trigger, decision point, and minimum evidence needed for the workflow to run consistently.
- Document the first practical change that reduces ambiguity before the next audit, customer review, or product launch.
Checkliste Kinder-Daten-Compliance fur Grunder und Compliance Leads
Kinder-Daten-Compliance ist auditbereit, wenn ein SaaS-Team zeigen kann, wo Daten von Kindern in Produkt, Support, Anbieter, Security und Nachweise gelangen, welche Rechtsgrundlage gilt, welche Schutzmassnahmen greifen und wer die Entscheidung besitzt. Die Checkliste soll Anforderungen in wiederholbare Arbeit ubersetzen, nicht in ein spätes juristisches Sonderprojekt.
Unter der DSGVO verdienen Kinder besonderen Schutz, weil sie Risiken, Folgen, Garantien und Rechte oft weniger gut einschätzen konnen. Artikel 8 erganzt besondere Regeln, wenn Einwilligung fur Dienste der Informationsgesellschaft genutzt wird, die einem Kind direkt angeboten werden. Mitgliedstaaten konnen das relevante Alter zwischen 13 und 16 festlegen.
Checkliste
-
Klaren Sie, ob Kinder im Scope sind: direkte Accounts, Schul- oder Familiennutzung, Kundendaten uber Minderjahrige, Support-Anhange, Uploads, Analytics, KI, Geolocation, Profiling oder Kundenfragen zu Minderjahrigen.
-
Bestimmen Sie die Rolle des Unternehmens pro Workflow: Controller, Processor oder beides. Dokumentieren Sie, wer Zweck, Weisungen, Rechteanfragen, Notices, Anbieter und Evidence verantwortet.
-
Erstellen Sie ein Daten- und Systeminventar. Nehmen Sie Accountdaten, Alter, Schule, Eltern, Haushalt, Bilder, Audio, Standort, Nachrichten, Tickets, Importe, Logs, KI-Prompts, Outputs, Warehouses, Backups und Exporte auf.
-
Entscheiden Sie, wie Alter eingeschatzt wird. Self-declaration kann bei geringem Risiko reichen; bei hoherem Risiko konnen starkere Assurance oder breite Schutz-Defaults notwendig sein. Dokumentieren Sie auch, was passiert, wenn das Alter unbekannt ist.
-
Bestatigen Sie Rechtsgrundlage und Einwilligungslogik. Wenn Einwilligung genutzt wird, mussen Version, Sprache, Zeitpunkt, Scope, Widerruf und gegebenenfalls elterliche Autorisierung operational funktionieren.
-
Fuhren Sie eine kind-spezifische DPIA oder Product Privacy Review durch. Prufen Sie Notwendigkeit, Profiling, Empfehlungen, Werbung, Standort, Nudges, Sharing, Defaults, Notices, Vendoren und Restrisiken.
-
Setzen Sie schutzende Defaults: begrenzte Sichtbarkeit, schmale Exporte, Rollenrechte, ausgeschaltete oder eng begrenzte optionale Features, definierte Retention und klare Erklarungen vor relevanten Entscheidungen.
-
Prufen Sie Vendoren und Subprozessoren. DPAs, Transfers, Subprozessoren, Security Evidence, Retention, Loschung, Backups, KI-Training und sekundare Zwecke mussen zu den Zusagen passen.
-
Testen Sie Rechte-, Support- und Loschprozesse. Eltern, Schulen, Kunden, Kinder und interne Teams brauchen klare Routing-, Authentifizierungs- und Eskalationsregeln.
-
Speichern Sie Audit-Evidence: Scope-Entscheidung, Rollenbewertung, Rechtsgrundlage, Consent, Dateninventar, DPIA, Defaults, Zugriff, Retention, Deletion, Vendor Review, offene Risiken und Follow-up-Daten.
FAQ
Wann gilt Kinder-Daten-Compliance fur SaaS-Teams?
Sie kann gelten, wenn Kinder Nutzer sind, wahrscheinlich Nutzer sind, in Kundendaten erscheinen oder indirekt in Support, Uploads, Analytics, KI, Integrationen, Schul-Deployments oder Familienworkflows vorkommen.
Was sollte zuerst dokumentiert werden?
Dokumentieren Sie Scope, Rolle, Dateninventar, Age-Assurance, Rechtsgrundlage, Consent oder elterliche Autorisierung, DPIA-Ergebnis, Defaults, Vendoren, Retention, Deletion und Evidence Owner.
Was ist der grosste Fehler?
Der grosste Fehler ist, Kinder-Daten-Compliance als einmalige Rechtsauslegung zu behandeln statt als Workflow mit Ownern, Triggern, Nachweisen und Eskalationspfaden.
Sources
Diese Checkliste stutzt sich auf die DSGVO, EDPB-Leitlinien zu Einwilligung und Rechtsgrundlagen sowie ICO Children's Code Guidance zu Scope, DPIAs und age-appropriate application.
Wichtige Begriffe in diesem Artikel
Primärquellen
- General Data Protection RegulationEuropean Union · Abgerufen 18. Mai 2026
- Guidelines 05/2020 on consent under Regulation 2016/679European Data Protection Board · Abgerufen 18. Mai 2026
- Process personal data lawfullyEuropean Data Protection Board · Abgerufen 18. Mai 2026
- Introduction to the Children's codeInformation Commissioner's Office · Abgerufen 18. Mai 2026
- Age appropriate design: data protection impact assessmentsInformation Commissioner's Office · Abgerufen 18. Mai 2026
- Age appropriate design: age appropriate applicationInformation Commissioner's Office · Abgerufen 18. Mai 2026
Verwandte Hubs entdecken
Ähnliche Artikel
Verwandte Glossarbegriffe
Bereit, Ihre Compliance sicherzustellen?
Warten Sie nicht, bis Verstöße Ihr Unternehmen lahmlegen. Holen Sie sich in wenigen Minuten Ihren umfassenden Compliance-Bericht.
Website jetzt kostenlos scannen