Закон о защите конфиденциальности детей в Интернете 1998 года ( COPPA ) — федеральный закон США , изложенный в 15 USC §§ 6501–6506 ( Pub. L. 105–277 (текст) (PDF), 112 Stat. 2681-728, вступил в силу 21 октября 1998 года ).
Закон, вступивший в силу 21 апреля 2000 года, применяется к онлайн-сбору личной информации лицами или организациями, находящимися под юрисдикцией США, о детях младше 13 лет, включая детей за пределами США, если веб-сайт или сервис базируются в США. [1] В нем подробно описывается, что оператор веб-сайта должен включить в политику конфиденциальности , когда и как запрашивать проверяемое согласие от родителя или опекуна , и какие обязанности несет оператор по защите конфиденциальности и безопасности детей в Интернете, включая ограничения на маркетинг для лиц младше 13 лет. [2]
Хотя дети до 13 лет могут по закону предоставлять личную информацию с разрешения родителей, многие веб-сайты, особенно сайты социальных сетей , а также другие сайты, которые собирают большую часть личной информации, вообще запрещают детям до 13 лет пользоваться своими услугами из-за стоимости и работы, связанной с соблюдением закона. [3] [4] [5]
Обновленная версия COPPA, Закон о защите конфиденциальности детей и подростков в Интернете, неофициально называемый COPPA 2.0, была представлена на 118-м Конгрессе в 2023 году. [6] COPPA 2.0 был снова представлен в Конгрессе 9 апреля 2024 года представителями Тимом Уолбергом и Кэти Кастор . [7] Если он будет принят в предложенном виде, он фактически повысит возраст, охватываемый COPPA, с 13 до 16 лет, запретит целевую рекламу для детей и подростков и внесет некоторые другие изменения в COPPA. [8]
В 1990-х годах электронная коммерция была на подъеме популярности, но высказывались различные опасения относительно практики сбора данных и влияния интернет-коммерции на конфиденциальность пользователей, особенно детей младше 13 лет, поскольку очень немногие веб-сайты имели собственную политику конфиденциальности. [9] Центр медиаобразования обратился в Федеральную торговую комиссию (FTC) с просьбой расследовать практику сбора и использования данных веб-сайтом KidsCom и предпринять правовые действия, поскольку такая практика нарушала раздел 5 Закона FTC о «несправедливой/обманной практике». С принятием Закона о защите конфиденциальности водителей в 1997 году были созданы новые прецеденты в отношении способности конгресса регулировать информацию, хранящуюся в государственных учреждениях. [10] После того, как FTC завершила свое расследование, она выпустила «Письмо KidsCom», в отчете говорилось, что практика сбора и использования данных действительно подлежит правовому преследованию. [11] [12] Это привело к необходимости информировать родителей о рисках, связанных с конфиденциальностью детей в Интернете, а также о необходимости родительского согласия. В конечном итоге это привело к разработке COPPA.
Новое тысячелетие открыло эру регулирования, о которой многие просто не знали. Первые годы перехода были полны путаницы и большой враждебности. Одной из главных проблем того времени была возможная доступность детских веб-сайтов из-за страха, что многие не захотят менять свою деловую практику. [13] Многие остались с рядом нечетких руководящих принципов, которые определяли, что было правильным. [14] Упрощение COPPA, предоставленное FTC, было встречено последующими требованиями к правоохранительным органам о том, что: «... Комиссия должна продолжать усилия по обеспечению соблюдения закона, нацеливаясь на существенные нарушения и добиваясь все более крупных гражданских штрафов, когда это уместно, для сдерживания противоправного поведения». [15] Обязательный обзор правил COPPA был проведен в 2005 году (в результате которого не было внесено никаких изменений в первоначальные руководящие принципы), и обнаружил, что не было никаких неблагоприятных последствий для онлайн-ландшафта.
Федеральная торговая комиссия (FTC) имеет право издавать правила и обеспечивать соблюдение COPPA. Кроме того, в соответствии с условиями COPPA, положение FTC о «безопасной гавани» призвано поощрять усиление промышленного саморегулирования. В соответствии с этим положением отраслевые группы и другие лица могут запрашивать у Комиссии одобрение руководящих принципов саморегулирования для управления соблюдением участниками, так что операторы веб-сайтов в одобренных Комиссией программах сначала будут подвергаться дисциплинарным процедурам программы «безопасной гавани» вместо обеспечения соблюдения FTC. По состоянию на июнь 2016 года [update]FTC одобрила семь программ «безопасной гавани», управляемых TrustArc , ESRB , CARU , PRIVO, Aristotle, Inc. , Samet Privacy (kidSAFE) и Internet Keep Safe Coalition (iKeepSafe). [16] [17] В августе 2021 года Aristotle, Inc. вышла из программы безопасной гавани после того, как сотрудники FTC выразили серьезную обеспокоенность по поводу ее соблюдения положений о безопасной гавани и сообщили о своем намерении рекомендовать отозвать одобрение Aristotle на запуск программы безопасной гавани. FTC также объявила о своем намерении более внимательно изучить практику других шести существующих безопасных гаваней. [18]
В сентябре 2011 года FTC объявила о предлагаемых изменениях правил COPPA, первых существенных изменениях в акте с момента выпуска правил в 2000 году. Предлагаемые изменения правил расширили определение того, что означает «собирать» данные от детей. Предлагаемые правила представили требование о хранении и удалении данных , которое предписывало, чтобы данные, полученные от детей, хранились только в течение времени, необходимого для достижения цели, для которой они были собраны. Также было добавлено требование, чтобы операторы обеспечивали, чтобы любые третьи стороны, которым раскрывается информация о ребенке, имели разумные процедуры для защиты информации. [19]
Акт применяется к веб-сайтам и онлайн-сервисам, работающим в коммерческих целях, которые либо ориентированы на детей младше 13 лет, либо фактически знают, что дети младше 13 лет предоставляют информацию в Интернете. Большинство признанных некоммерческих организаций освобождены от большинства требований COPPA. [2] Однако Верховный суд постановил, что некоммерческие организации, работающие в интересах коммерческой деятельности своих членов, подлежат регулированию FTC и, следовательно, также COPPA. [20] Тип «проверяемого родительского согласия», которое требуется перед сбором и использованием информации, предоставленной детьми младше 13 лет, основан на «скользящей шкале», изложенной в постановлении Федеральной торговой комиссии [21] , которая учитывает способ сбора информации и ее использование.
COPPA 2.0 был представлен для расширения возрастного диапазона, охватываемого COPPA, до 16 лет. Он был представлен в Сенате вместе с Законом о безопасности детей в Интернете (KOSA), который был направлен на то, чтобы потребовать от компаний социальных сетей принятия мер по защите несовершеннолетних от «вредной» информации. И KOSA, и COPPA 2.0 были приняты Сенатом в качестве пакета 91–3 голосованием 30 июля 2024 года. [22]
По данным FTC, суды могут штрафовать нарушителей COPPA до 50 120 долларов в качестве гражданско-правовых санкций за каждое нарушение. [23] FTC возбудила ряд исков против операторов веб-сайтов за несоблюдение требований COPPA, включая иски против Google , TikTok , Girls' Life , [24] American Pop Corn Company , [25] Lisa Frank , Inc., [26] Mrs. Fields Cookies и The Hershey Company . [27]
В феврале 2004 года компания UMG Recordings, Inc. была оштрафована на 400 000 долларов США за нарушения COPPA в связи с веб-сайтом, который рекламировал тогдашнего 13-летнего рэпера Lil' Romeo и размещал ориентированные на детей игры и мероприятия, а Bonzi Software, предлагавшая загрузку анимированной фигурки « BonziBuddy », которая давала советы по покупкам, шутки и интересные факты, была оштрафована на 75 000 долларов США за нарушения COPPA. [28] Аналогичным образом владельцы веб-сайта Xanga были оштрафованы на 1 000 000 долларов США в 2006 году за нарушения COPPA, заключавшиеся в неоднократном разрешении детям младше 13 лет регистрироваться в сервисе без согласия их родителей. [29]
В 2016 году мобильная рекламная сеть inMobi была оштрафована на 950 000 долларов США за отслеживание геолокации всех пользователей (включая лиц младше 12 лет) без их ведома. Рекламное программное обеспечение непрерывно отслеживало местоположение пользователя, несмотря на настройки конфиденциальности на мобильном устройстве. [30] Другие веб-сайты, которые были ориентированы на детей и оштрафованы из-за COPPA, включают Imbee (2008), [31] Kidswirl (2011) [32] и Skid-e-Kids (2011). [33]
В феврале 2019 года FTC оштрафовала ByteDance на 5,7 млн долларов за несоблюдение COPPA в приложении TikTok (тогда называвшемся Musical.ly). ByteDance согласилась выплатить самый большой штраф COPPA с момента принятия законопроекта и добавить режим «только для детей» в приложение TikTok. [34]
Три приложения для знакомств от Wildec были удалены Apple и Google из своих магазинов приложений после того, как FTC определила, что приложения для знакомств позволяли регистрироваться пользователям младше 13 лет, что Wildec знала о наличии значительного числа несовершеннолетних пользователей, и что это позволяло вступать в ненадлежащие контакты с несовершеннолетними. [35]
4 сентября 2019 года FTC оштрафовала YouTube на 170 миллионов долларов за нарушения COPPA, включая отслеживание истории просмотров несовершеннолетних с целью содействия таргетированной рекламе . [36] Многие известные платформы социальных сетей подверглись проверке со стороны FTC, особенно такие группы, как Facebook, где пользователи платформы игнорировали руководящие принципы COPPA с момента ее создания. [37] В результате YouTube объявил, что в рамках урегулирования в 2020 году он потребует от операторов каналов отмечать видео, которые «ориентированы на детей», как таковые, и будет использовать машинное обучение для автоматической отметки тех, которые явно «ориентированы на детей», если они еще не отмечены. В условиях урегулирования операторы каналов, которые не отметили видео как «ориентированные на детей», могут быть оштрафованы FTC на сумму до 42 530 долларов за видео, [38] что вызвало критику в отношении условий урегулирования. [39] [40] Решение было принято на условиях, которые, несмотря на добросовестность, создали много проблем среди создателей контента на сайте. Такие пользователи, как Ryan's World , Philip DeFranco и TheOdd1sOut, с совершенно разным контентом, оказались в конфликте из-за привлекательности своего контента для детей. [41] Следующие рекомендации были реализованы на основе, установленной следующими правилами:
В правиле изложены дополнительные факторы, которые Федеральная торговая комиссия будет учитывать при определении того, предназначен ли ваш контент для детей:
- предмет,
- визуальный контент,
- использование анимированных персонажей или ориентированных на детей мероприятий и стимулов,
- вид музыки или другого аудиоконтента,
- возраст моделей,
- присутствие детей-знаменитостей или знаменитостей, которые нравятся детям,
- язык или другие характеристики сайта,
- направлена ли реклама, которая продвигается или появляется на сайте, на детей, и
- компетентные и надежные эмпирические данные о возрасте аудитории. [42]
В 2022 году Epic Games частично урегулировала жалобу Федеральной торговой комиссии, согласившись выплатить штраф в размере 275 миллионов долларов за нарушения COPPA. В жалобе FTC утверждалось, что Epic незаконно собирала личную информацию детей младше 13 лет и затрудняла удаление такой информации родителями. Полное соглашение включало дополнительные 245 миллионов долларов для возмещения пользователям, которых обманом заставили совершить непреднамеренные покупки. [43]
Министерство юстиции и Федеральная торговая комиссия совместно подали иск против TikTok и его владельца ByteDance за нарушение COPPA в августе 2024 года, утверждая, что приложение собирает личную информацию у несовершеннолетних пользователей, а также позволяет им взаимодействовать со взрослыми и контентом для взрослых. [44]
В декабре 2012 года Федеральная торговая комиссия выпустила поправки, вступившие в силу 1 июля 2013 года, которые ввели дополнительные требования к родительскому уведомлению и согласию, изменили определения и добавили другие обязательства для организаций, которые (1) управляют веб-сайтом или онлайн-сервисом, «направленным на детей» младше 12 лет и собирающим «персональную информацию» от пользователей или (2) сознательно собирают персональную информацию от лиц младше 13 лет через веб-сайт или онлайн-сервис. [45] После 1 июля 2013 года операторы должны: [46]
Согласно уведомлению, выпущенному Федеральной торговой комиссией , оператор имеет фактические знания о возрасте пользователя, если сайт или сервис запрашивает — и получает — информацию от пользователя, которая позволяет ему определить возраст человека. [48] Пример, приведенный FTC, включает в себя оператора, который запрашивает дату рождения на странице регистрации сайта, имеет фактические знания, как определено COPPA, если пользователь отвечает годом, который предполагает, что ему меньше 13 лет. Другой пример, приведенный FTC, заключается в том, что оператор может иметь фактические знания, основанные на ответах на вопросы «определения возраста», такие как «В каком классе вы учитесь?» или «В какой школе вы учитесь? (a) начальная; (b) средняя; (c) старшая школа; (d) колледж».
Небольшая плата взималась Microsoft в соответствии с COPPA как способ проверки родительского согласия. Плата была пожертвована Национальному центру пропавших и эксплуатируемых детей . [49] Google, однако, взимает небольшую плату как способ проверки даты рождения.
В изменениях, вступивших в силу 1 июля 2013 года, определение оператора было обновлено, чтобы четко указать, что COPPA охватывает сайт или службу, ориентированные на детей, которые интегрируют внешние службы, такие как плагины или рекламные сети, которые собирают личную информацию от своих посетителей. [50] Определение веб-сайта или онлайн-службы, ориентированной на детей, расширено и включает плагины или рекламные сети, которые имеют фактическое знание о том, что они собирают личную информацию через веб-сайт или онлайн-службу, ориентированную на детей. Веб-сайты и службы, ориентированные на детей как на вторичную аудиторию, могут различаться между пользователями и обязаны предоставлять уведомление и получать родительское согласие только для тех пользователей, которые идентифицируют себя как лица моложе 13 лет. [45] Определение личной информации, требующей родительского уведомления и согласия перед сбором, теперь включает «постоянные идентификаторы», которые могут использоваться для распознавания пользователей с течением времени и на разных веб-сайтах или онлайн-службах. Однако родительское уведомление и согласие не требуются, когда оператор собирает постоянный идентификатор с единственной целью поддержки внутренних операций веб-сайта или онлайн-службы. [50] Определение личной информации после 1 июля 2013 года также включает в себя информацию о геолокации, а также фотографии, видео и аудиофайлы, содержащие изображение или голос ребенка. [46]
19 ноября 2015 года FTC объявила, что одобрила дополнительный метод получения проверяемого родительского согласия: «сопоставление лица с проверенной фотографией» (FMVPI). Двухэтапный процесс позволяет родителю предоставить одобренное правительством удостоверение личности для аутентификации, а затем отправить импровизированную фотографию с помощью мобильного устройства или веб-камеры, которая затем сравнивается с фотографией на удостоверении личности. [51]
FTC утверждает, что COPPA применяется к любой онлайн-службе, которая направлена на пользователей из США или сознательно собирает информацию от детей в США, независимо от страны ее происхождения. Ссылаясь на их официальный сайт, следующее воплощает такие взгляды:
Управление по международным делам Федеральной торговой комиссии руководит международной деятельностью агентства в сфере конкуренции и защиты прав потребителей, которая включает:
Однако FTC редко применяет меры принудительного характера в отношении иностранных компаний и сталкивается с рядом практических проблем при этом. [53] Общее предположение заключается в том, что, несмотря на взаимосвязанный мир интернет-услуг, юрисдикция применяется только к внутренним операциям. Тем не менее, она успешно применила COPPA по крайней мере к одной иностранной компании со значительной базой пользователей в США, обеспечив урегулирование в размере 5,7 млн долларов против китайской компании ByteDance из-за их приложения TikTok . [54]
COPPA является спорным и подвергался критике как неэффективный и потенциально неконституционный со стороны экспертов по правовым вопросам [55] и средств массовой информации [56] с момента его разработки. [57] Жалобы на законодательство включают в себя запрет владельцами веб-сайтов пользователям до 12 лет, что только «поощряет мошенничество с возрастом и позволяет веб-сайтам обходить бремя получения родительского согласия» [55] , а также активное подавление прав детей на свободу слова, самовыражения и других прав, предусмотренных Первой поправкой [58] [59], из-за необходимости регистрации учетных записей для этого.
Задержки в получении родительского согласия часто приводят к тому, что дети переключаются на другие виды деятельности, которые менее подходят для их возраста или представляют большую угрозу конфиденциальности. [60]
Кроме того, детям легко обойти возрастные ограничения и процесс «родительского согласия», а родители обычно помогают им лгать о своем возрасте. [61] [62]
Техническая рабочая группа по безопасности в Интернете, состоящая из экспертов из академических кругов и коммерческих компаний, обнаружила в 2012 году, что обязательная проверка возраста является не только плохим решением для обеспечения конфиденциальности, но и представляет собой нарушение конфиденциальности. [63] Закон также имеет много недостатков в плане безопасности. Например, он не защищает детей от хищнической рекламы, [64] он не препятствует детям получать доступ к порнографии или лгать о своем возрасте, [2] и не обеспечивает полностью безопасную среду в Интернете. Технический журналист Ларри Магид , давний ярый противник закона, [56] [58] [9] также отмечает, что родители, а не правительство, несут основную ответственность за защиту детей в Интернете. [9] COPPA также подвергался критике за его потенциальное сдерживающее воздействие на детские приложения, контент, веб-сайты и онлайн-сервисы. Например, Snapchat выпустил версию своего приложения Snapkidz в июне 2013 года, но, в отличие от Snapchat, Snapkidz вообще не разрешал обмениваться фотографиями из-за правил COPPA. [65] Аналогичным образом, было отмечено, что правило COPPA не обязательно касалось защиты конфиденциальности, а скорее «обеспечения соблюдения законов». [60]
Штрафы COPPA (40 000 долларов за нарушение) могут быть потенциально катастрофическими для малого бизнеса, подрывая его бизнес-модель. [66] [67] Напротив, FTC подверглась критике, в том числе со стороны автора COPPA Эда Марки и комиссара FTC Рохита Чопры , за то, что она не штрафует крупные и крупные технологические компании достаточно жестко за их нарушения COPPA, особенно по сравнению с их доходами. Напротив, нарушители Общего регламента по защите данных (GDPR) Европейского союза могут быть оштрафованы на сумму до 4% от их годового мирового дохода. [68] [69] [70]
С развитием виртуального образования COPPA может неадекватно отражать роль администраторов, учителей и школы в защите конфиденциальности учащихся под предлогом того, что они выступают в роли родителей . [71]
Марк Цукерберг , соучредитель и генеральный директор Facebook , выразил несогласие с COPPA в 2011 году и заявил: «В какой-то момент мы вступим в борьбу. Моя философия заключается в том, что образование нужно начинать в очень, очень раннем возрасте». [72] В следующем году Джим Стейер , генеральный директор Common Sense Media , призвал к обновлению COPPA, назвав время создания акта «каменным веком цифровых медиа» и указав на отсутствие таких платформ, как Google, YouTube, Facebook и Twitter в то время. [73]
В 2019 году правительство штата Нью-Йорк подало в суд на YouTube за нарушение COPPA путем незаконного хранения информации, касающейся детей младше 13 лет. YouTube ответил, разделив свой контент строго на «для детей» и «не для детей». Это вызвало крайне резкую критику со стороны сообщества YouTube, особенно со стороны геймеров, многие из которых утверждали, что Федеральная торговая комиссия США намерена штрафовать создателей контента на 42 530 долларов за «каждое неправильно маркированное видео», что может подвергнуть риску всех пользователей. [74] [75] [76] Однако некоторые выразили скептицизм по этому поводу, посчитав, что штрафы на самом деле могут быть отнесены к гражданско-правовым санкциям, возможно, предназначенным для операторов сайта и/или оправданными более серьезными нарушениями COPPA или конкретными случаями «неправильной маркировки видео». [77] [78] [79] По состоянию на декабрь 2022 года ни один пользователь YouTube не был оштрафован. [80] [ устаревшая статистика ]
Было предложено несколько законопроектов для внесения поправок в COPPA. Марки и Джош Хоули представили несколько законопроектов (в Палате представителей в 2018 году как «Закон о запрете отслеживания детей» и в 2019 году как мера Сената), предлагающих, чтобы COPPA запретил использование целевой рекламы для пользователей младше 13 лет, требовал личного согласия перед сбором личной информации от пользователей в возрасте 13–15 лет, требовал, чтобы подключенные устройства и игрушки, предназначенные для детей, соответствовали стандартам безопасности и включали раскрытие политики конфиденциальности на своей упаковке, а также требовали, чтобы сервисы предлагали «кнопку ластика», чтобы «позволить пользователям удалять общедоступный контент личной информации, предоставленный ребенком, когда это технологически осуществимо». В январе 2020 года Бобби Раш и Тим Уолберг представили аналогичный законопроект, известный как Закон о предотвращении реальных угроз в Интернете, угрожающих детям сегодня (PROTECT Kids), который распространит все существующие требования COPPA на пользователей младше 16 лет и явно добавит в сферу его действия мобильные приложения , «точную геолокацию» и биометрические данные. [81] [82] [83]
связи с этим, сайты и службы, базирующиеся в США и собирающие информацию от иностранных детей, также подпадают под действие COPPA.
{{cite web}}
: CS1 maint: unfit URL (link){{cite web}}
: Цитата использует общее название ( помощь ){{cite web}}
: CS1 maint: unfit URL (link)