Защищайте несовершеннолетних с помощью многоуровневых настроек по умолчанию, средств контроля и средств правовой защиты
Приложение-компаньон, используемое несовершеннолетними, требует многоуровневой защиты на всем пути взаимодействия с продуктом, а не просто экрана проверки возраста или согласия родителей. Базовый уровень включает понятные по возрасту язык и функции; настройки по умолчанию с высокой конфиденциальностью и низким уровнем контактов; сбор данных, ограниченный только потребностями текущей функции; четкие границы для контента, публичного взаимодействия, убеждения и расходов; маршрут опекуна, который является видимым, а не скрытым; а также отправку жалоб, проверку человеком, апелляции и состояния смены статуса аккаунта, понятные как несовершеннолетнему, так и опекуну. Подтверждение возраста должно собирать минимум информации, совместимый с выбранным методом, а неопределенность должна приводить к более строгим защитным настройкам, а не к расширенному доступу. Официальные кодексы и правила ниже используются исключительно как ориентиры для проектирования: возрастные пороги и обязательства по продукту зависят от сервиса и региона.
Начинайте с состояния возрастной адаптации, а не с навязчивого архива удостоверений личности
Приложение должно определять, какой интерфейс показывать, с помощью задокументированного и соразмерного метода подтверждения возраста и отображать полученную возрастную категорию, степень достоверности или статус неопределенности владельцу аккаунта. Оно не должно сохранять документ, удостоверяющий личность, только потому, что он был однажды проверен, если для работы функции достаточно менее детализированного результата. Если возраст не определен, начинайте с приватного режима изучения, без публичных контактов, без таргетированной персонализации, без передачи геопозиции и с ограниченными путями совершения покупок. Объясняйте простым языком, что именно проверяется, какой провайдер этим занимается, какой результат возвращается, как долго хранится каждый элемент и как исправить ошибку. Никогда не делайте выводов о возрасте на основе содержания личной переписки без раскрытой и проверенной цели. В качестве безопасного теста можно намеренно ввести противоречивую дату рождения и проверить, приостанавливает ли приложение чувствительную настройку вместо того, чтобы молча выбрать наименее защищенный маршрут.
Сделайте конфиденциальность и минимизацию данных состоянием по умолчанию
Аккаунт несовершеннолетнего должен открываться с отключенными или установленными на максимально строгий уровень параметрами обнаружения профиля, разрешений на контакты, видимости в поиске, точной геопозиции, повторного использования голоса или изображений, персонализации рекламы и межплатформенного обмена данными. При настройке каждая категория данных должна указываться рядом с ее непосредственной целью, исключая поля, добавленные просто для удобства. Запрашивайте разрешение только тогда, когда задействуется связанная функция, и предлагайте вариант, не требующий необязательного ввода. Срок хранения должен иметь видимый период или событие, а удаление и исправление должны быть доступны из того же раздела аккаунта. Дизайн-код ICO рассматривает конфиденциальность по умолчанию и минимизацию как ключевые стандарты. Протестируйте это, отклонив доступ к контактам, геопозиции и микрофону: основные приватные функции должны оставаться понятными, и приложение не должно постоянно склонять несовершеннолетнего к их включению.
Разделяйте границы контента, контактов и распространения информации
Защита — это не просто единый фильтр контента. Приложению требуются отдельные правила для ответов, генерируемых ИИ, публичных профилей, групповых пространств, прямого контакта, загрузок, ссылок и обмена информацией за пределами сервиса. Аккаунты более юных пользователей или пользователей с неподтвержденным возрастом не должны быть доступны для поиска или связи по умолчанию. Запросы от неизвестных аккаунтов, переход в другой канал, массовая рассылка и повторные контакты требуют дополнительных препятствий (friction), четких элементов блокировки и жалоб, а также сохранения подтверждения улик. Правила в отношении контента должны содержать примеры, соответствующие возрасту, и указывать, что происходит после совпадения: блокировка до отображения, смягчение, скрытие за выбором пользователя или отправка на проверку. Модерация не должна требовать от несовершеннолетнего продолжения взаимодействия. Негативный тест блокирует аккаунт, а затем проверяет поиск, рекомендации, старые ветки переписок, новые аккаунты и уведомления на предмет нежелательного повторного появления.
Установите жесткие границы для расходов и убеждающего дизайна
Отношения с компаньоном нельзя использовать для того, чтобы превращать внимание, привязанность, прогресс, давление ограниченного времени или социальное сравнение в стимул к покупке. Для аккаунтов несовершеннолетних необходимы цены в обычной валюте, сводка перед покупкой, отдельное разрешение опекуна, если того требует продукт, квитанции, способы отмены или оспаривания, а также понятное состояние, когда покупка недоступна. Неопределенность механик типа «loot box», двусмысленность автопродления, включенные по умолчанию дополнения, замаскированная реклама и повторные предложения после отказа подлежат обязательной оценке при проектировании. Отделяйте заработанные внутри приложения предметы от платных и раскрывайте, меняется ли реакция персонажа в результате оплаты. Протестируйте недоступную покупку, отклоненный запрос, прерванное оформление заказа и запрос на возврат средств. Ничто из этого не должно лишать обычного доступа, вызывать чувство вины у пользователя или создавать ложное состояние успеха.
Оказывайте поддержку опекунам, не создавая невидимой слежки
Маршрут опекуна должен показывать, какие средства контроля существуют, что может видеть несовершеннолетний, какие события создают уведомления, а какие личные зоны остаются приватными. Избегайте панели управления, которая скрытно раскрывает каждый разговор или превращает обычное использование в постоянный мониторинг. Используйте дифференцированные элементы управления для настройки аккаунта, разрешений на контакты, публичного доступа, покупок, подключенных устройств и временных рамок использования; объясняйте причину и масштаб непосредственно при применении. Обе стороны должны получать уведомление при изменении настроек контроля, а также иметь способ исправить неверную возрастную категорию, ошибочное ограничение или скомпрометированную связь с опекуном. Восстановление должно подтверждать статус опекуна, не требуя от несовершеннолетнего раскрытия лишнего содержания бесед. Интерфейс со стороны ребенка никогда не должен намекать, что жалоба или исправление являются секретными, если настроенный процесс предполагает уведомление опекуна.
Завершайте обработку жалоб и апелляций понятными человеку статусами
Отправка жалобы должна быть доступна из сообщения, профиля, покупки, настроек конфиденциальности и экрана родительского контроля. Она фиксирует, что было отправлено, какие дополнительные доказательства не являются обязательными, произошла ли немедленная блокировка, кто может рассматривать обращение и где отображается статус. Конечные состояния включают: принятые меры, отсутствие действий с указанием причины, невозможность воспроизвести, запрос дополнительной информации, снятие ограничения либо удовлетворение или отклонение апелляции. Обеспечьте проверку человеком в случае существенных ограничений аккаунта или доступа и делайте объяснения, ориентированные как на несовершеннолетнего, так и на опекуна, соответствующими их возрасту. Принципы «Safety by Design» от eSafety поддерживают расширение прав пользователей, подотчетность и непрерывную оценку. Протестируйте одно безобидное воспроизводимое несоответствие от момента жалобы до подтверждения получения, статуса, решения, апелляции и закрытия; молчание или обещание службы поддержки не являются конечным состоянием.
Проводите аудит переходов, обработчиков и сбоев на протяжении всего времени
Защита может дать сбой, когда аккаунт переходит в другую возрастную категорию, меняет привязку к опекуну, добавляет устройство, подключается к публичной функции, устанавливает обновление или перемещается между текстовыми, голосовыми, графическими интерфейсами и уведомлениями. Ведите матрицу: функция, значение по умолчанию, используемые данные, обработчик, видимость для опекуна, контроль несовершеннолетнего, маршрут жалобы, состояние сбоя и дата последней проверки. Повторно запрашивайте согласие или подтверждение только для тех элементов управления, которые существенно меняются; не открывайте более широкий профиль только потому, что наступил день рождения. Протестируйте переход между возрастными категориями в обоих направлениях, потерю доступа опекуна, использование в автономном режиме, задержку рассмотрения и сбой обработчика. Публикуйте понятные примечания к изменениям и сохраняйте возможность оспорить ошибки миграции. Никакое защитное уведомление не компенсирует настройки по умолчанию или состояние бэкенда, которые ведут себя иначе.
Частые вопросы
Достаточно ли экрана согласия родителей для защиты?
Нет. Защита также требует настроек по умолчанию с учетом возраста, минимального сбора данных, границ взаимодействия и расходов, подачи жалоб, апелляций и протестированных переходов.
Должен ли опекун видеть каждый разговор?
Не по умолчанию. Продукт должен раскрывать масштаб видимости для опекуна и использовать соразмерные средства контроля вместо скрытого постоянного доступа.
Что происходит, когда возраст невозможно подтвердить?
Используйте задокументированное состояние неопределенности с более строгими защитными настройками по умолчанию и понятным способом исправления вместо незаметного предоставления расширенного доступа.
