几周前,英国信息专员办公室(ICO)就儿童隐私合规问题,对美国红迪网(Reddit)处以 1447万英镑罚款。监管机构认定:该平台未落实用户年龄核验,未搭建可靠的年龄保障机制,因此缺乏合规依据处理 13 周岁以下未成年人的个人信息。
未成年人网络保护,远比表面看上去复杂。儿童权益保护相关法规,普遍要求用户访问特定网络内容前完成年龄核验;这既可能引发隐私泄露风险,也会冲击互联网开放普惠的底层属性。但红迪网处罚案例已明确趋势:全球隐私监管机构正形成统一监管导向,即主动防控风险、留存可追溯问责依据、对未成年人实施常态化特殊保护。
这一监管思路同样体现在社交媒体准入禁令中。澳大利亚已于去年率先出台法规,禁止 16 岁以下未成年人使用社交媒体;此后法国、德国、印尼等多国纷纷跟进或酝酿同类政策。为保障落地执行,各国正在完善、强化线上年龄核验法规,同时依托该机制,阻拦未成年人接触博彩、烟酒、枪械售卖等限龄有害内容。
不难预见,相关举措引发了社会强烈担忧:用户质疑年龄数据滥用、个人隐私遭侵入。这类顾虑并非空穴来风 —— 各方争议的本质,是站在不同视角,讨论同一类安全风险。
举例说明:以往线下进入酒吧,只需出示实体证件核验身份,单次核验不留存信息;但数字场景下,核验痕迹永久留存。用于登录线上服务的数字身份,会生成可溯源的数字足迹,长期关联个人信息、跨平台同步留存。未成年人访问限龄网站时同样会留下痕迹,极易导致其反复推送同类有害内容,造成持续侵害。
目前行业普遍存在认知误区:认为年龄核验技术简单易落地。部分轻量化 AI 核验确实便捷,例如通过手部生物特征扫描、算法判别成年身份,对中老年人群识别精度极高;但临近 18 周岁临界年龄人群,极易出现判定误差。这类轻量化方案无需关联实名身份,也无需披露个人隐私信息。
但总体来说,年龄验证要比这复杂得多。因为年龄验证系统有许多不同的验证方式,具体采用哪种方法取决于所需的稳健程度。其中包括生物识别技术,依托声纹、掌型等年龄关联生理特征判别;还有年龄推断技术,通过多维度信息综合估算实际年龄;另外还有证件比对核验,关联官方证件、出生日期档案完成精准匹配。并非所有方法都会引发隐私方面的担忧,核心取决于平台所需的核验可靠等级。
问题的棘手之处就在这里,因为实际上,这是一种权衡,如果不泄露一些个人信息,你就不可能拥有一个绝对安全的系统。而且不管我们是否认同这些法律,它们都在密集且快速地出台。所以,为了避免像 Reddit 案例那样面临严重的法律后果,企业需要做好相关准备。但是,如何才能拥有一个 “足够健全” 的年龄验证机制,同时又不危及用户信任和信息安全呢?
答案并不简单。唯一可行路径,是联动政策制定方、平台运营方、用户及消费者权益组织多方协同磋商,凝聚共识。
目前国际层面已开展相关工作:笔者所在的 ISO/IEC 信息安全、网络安全与隐私保护联合委员会,汇聚全球专家,编制形成国际通用年龄保障体系框架,统筹吸纳各方诉求。该框架明确系统核心特性,围绕功能性能、隐私安全、大众可接受度,全面厘清信任体系关键问题,助力政策制定者、落地实施方及普通用户,理清年龄核验落地的各类隐患。文件不仅规范核验方法,还明确安全属性、用户宣教、防伪造攻击能力等核心要求,为各方择优选用安全合规的核验方案提供依据。
这份国际文件不持政治立场、不干预各国政策决策;全文免费公开于 IEC、ISO 官网,与商业利益无关;虽能辅助企业合规,但核心初衷不止于满足法规要求。其最终目标,是以最优方式实现双重保护:隔绝未成年人接触有害内容,同时守护全体用户的隐私与数据安全。
本文作者:
Tony Allen,年龄验证认证计划执行董事兼IEC/ISO专家