- Regulation (EU) 2016/679 — GDPR, Articles 8 and 27
- Regulation (EU) 2022/2065 — DSA, Article 28
- Regulation (EU) 2024/1689 — AI Act prohibitions
- Directive 2010/13/EU for audiovisual services
谁必须指定
在欧盟以外提供服务的供应商,其服务被儿童使用,无论儿童是否为目标受众。测试当局适用的标准是服务是否可能被儿童访问,而不是条款是否说明该服务是为成年人提供的。
门槛与豁免
数字同意的年龄在各成员国之间为13至16岁,因此在整个欧盟内无法适用单一阈值。在此年龄以下,基于同意的处理需要父母授权。
标签上必须载明的内容
非实体。隐私信息以儿童能够理解的方式书写,明确的年龄分级,以及代表的身份在通知中说明。
平台字段
应用商店执行年龄评级和数据安全声明,DSA 禁止在平台上基于个人资料对未成年人进行广告,这迫使整个行业进行设计变更。
必须保存的文件
第30条记录,第27条指定,专门针对儿童的数据保护影响评估,与风险成比例的年龄验证文档,必要时的父母同意记录,以及显示默认高隐私设置的文档。
标准与检测
年龄验证方法必须评估其准确性和比例性,任何从行为或生物特征推断年龄的系统都引发了 AI 法案自身的问题。
语言要求
面向儿童的信息应使用相关儿童的语言,并达到适当的阅读水平,这是第12条明确要求的。
何时开始适用
在服务向欧盟儿童提供之前。自2024年2月起,DSA 第28条义务生效。
文件保存期限
在整个过程中最小化,账户关闭时删除个人资料。保留关于儿童的行为数据以进行未来营销没有可辩护的基础。
不合规的后果
最高可达2000万欧元或营业额的4%,这是当局施加一些最大罚款的领域。对于未能保护未成年人的平台,DSA 罚款最高可达6%。
由谁执法
数据保护当局、数字服务协调员和视频服务的视听监管机构。
界限在哪里
根据 DSA,未成年人进行广告个人资料分析是被禁止的,情感推断和利用年龄相关脆弱性的操控设计在 AI 法案下也是被禁止的。仅仅是有争议的设计选择现在已变为非法。
常见问题
- 我们的条款说用户必须年满18岁——这足够吗?
- 不。如果服务可能被儿童访问,则无论条款如何,义务都适用,当局会关注实际受众。
- 阈值是什么年龄?
- 在各成员国之间,基于同意的处理的阈值在13至16岁之间,因此在整个欧盟内的服务必须处理每个国家适用的最高阈值。