让玩具公司、社交平台、音乐巨头纷纷被罚的“COPPA”到底干了啥?​

来源:网络法实务圈

文章摘要
2019年9月,谷歌子公司,著名社交平台YouTube“拿下了"美国联邦贸易委员会(下称“FTC”)的1.

2019年9月,谷歌子公司,著名社交平台YouTube“拿下了"美国联邦贸易委员会(下称“FTC”)的1.7亿美元民事罚款,成为美国《儿童在线隐私保护法》(下称“COPPA”)自1998年生效以来最高金额罚款。
天价处罚一时间让COPPA成为互联网企业关注的热点,虽然这部法案已经实施了20年。但最被我们熟悉的,却都是2019年的两笔大罚单:19年2月对社交平台Musical.ly(2018年被TikTok收购)处以,最后由Tiktok同意支付570万美元和解;以及YouTube的这次被罚。

图1 COPPA历年处罚表

数据来源:FTC、 PRIVO


讲道理,COPPA在过去20年可不是毫无建树,从这部法案出台后,唱片公司索尼音乐、著名玩具公司伟易达、印度广告巨头inMobi 、巧克力公司好时都上过黑榜,不过罚款都没有超过100万美元,这对于这些动辄全球营收过几十亿甚至百亿美元企业来说,几乎不值一提。

图2 玩具上市公司伟易达(VTech) 的年度营收
2018年度收入21亿美元,实际被罚65万美元
这也难怪在COPPA出台后,一面不断有企业违反规则,一面也不断有声音质疑法规落后。特别是在2018年欧盟《通用数据保护规则》(下称:GDPR)的高额罚款映衬下,COPPA过去的处罚力度就显得太过温和了,当然,美国FTC和参议院人士也没有闲着,除了2019年交的这两笔作业外,对COPPA本身的条款也在进行持续修缮。
COPPA的前传
COPPA发端于美国儿童广告审查组(Children’s Advertising Review Unit,CARU),该组织成立于1974年,是一个自律性的组织,其任务是通过审查和评估所有媒体中针对儿童的广告,确保广告的真实性。CARU顺便关注儿童的隐私保护。
上世纪90年代,随着儿童上网行为普及,CARU的监控范围扩大到了互联网上的儿童隐私问题,以及评估相应的损害。在1996年,CARU更新了指南,设置了关于“交互式电子媒体”的章节(现称为“在线隐私保护指南”),该指南针的是13岁以下儿童的隐私和安全。随后,美国国会于1998年在此基础上,通过了《儿童在线隐私保护法》(COPPA)。
COPPA的适用对象 :"面向13岁以下儿童”
COPPA针对的是未满13周岁的美国儿童这一特定人群。其中明确,“面向13岁以下”指的是网站本身整体运营内容面向13岁以下儿童,或者从13岁以下儿童那里收集个人信息(如YouTube以及其YouTube Kids板块)。假设一个网站既不面对儿童,也不从儿童这边收集个人信息,如:纽约时报中含有与儿童相关的新闻报道,这显针对的是读者是成年人,就不适用COPPA。
具体来说,要确定某个网站是否面向13岁以下儿童是无法量化解释的,需要参考的因素包括该网站或服务的主题,视听内容,使用动画角色或其他面向儿童的活动和激励措施,有没有儿童模特,或者有童星、儿童偶像的存在。
COPPA的实施对象:“运营商”
起初,COPPA的监控对象是商业网站和在线服务提供商,要求针对13岁以下儿童或实际知道他们正在收集13岁以下儿童的个人信息的网站或在线服务的运营商应在收集、使用或披露儿童个人信息之前,先征得父母的明确同意,并确保运营商收集的信息安全性。
为了适应移动互联网业态发展,2012年 ,FTC结合过去的一些案例,修订了新的COPPA规则,13年年7月1日正式
生效。对运营商的定义增加了对移动设备、外部服务提供者,如插件或广告第三方。这些插件或广告第三方本身是知道自己在通过儿童网站的服务过程中收集信息的,因此需要向孩子的父母发出通知并获得同意。
COPPA的“永久性识符”是什么?
2013年修改后的COPPA新规则,还将一些新类型的信息归类为“个人信息”,这类信息如果没有父母的同意,则“运营商”也不能从儿童那里收集,包括(1)包含儿童名字或语音的照片,视频和音频;(2)可用于联系的用户名;以及(3)可以识别街道、城市或城镇名称的地理位置信息。
修改后的COPPA规则还包括把“永久性标识符”(persistent identifiers)纳入个人信息,它对应的是计算机处理器或移动设备序列号或唯一的标识符。
例如cookie,或者IP地址,可以确定在一段时间内登陆人持有该设备,Cookie和IP地址在原1998版中没有被作为个人信息,不过COPPA设置了部分情况下收集永久性标识符不需要通知的例外,如仅出于为网站或在线服务的内部支持的目的而收集的持久标识符则不需要父母通知或同意
FTC将永久性标识符纳入“儿童个人信息”也引发了不少争议,因为永久标识符所匹配的设备可能在一段时间由家庭其他人使用,但从2013修订的从严保护原则来看,此项规则旨在规范大多数设备对应唯一个人的情况:
2017年8月3日,一位叫Amanda Rushing的用户对动画巨头迪斯尼提起了诉讼,并引发了一场对迪斯尼公司是否侵犯儿童隐私的集体诉讼。

图3:集体诉讼文件的案件介绍部分
用户认为,迪斯尼在其向儿童提供的“美女与野兽”“星球大战”等系列游戏中,未经父母允许的情况下收集了“永久性标识符”,这使得迪斯尼可以检测到互联网上跨多个应用程序和平台的儿童活动轨迹和完整的时间顺序。值得注意的是,迪士尼子公司Playdom Inc在2011年就曾经因违反COPPA而支付了300万美元的罚款。
COPPA没有停下修订的脚步
2017年:FTC发布了更新版的COPPA,把获取儿童信息的范围进一步扩大到app的监听、录音功能。并且强调COPPA适用于连接到Internet的任何类型的设备(包括物联网设备,联网的玩具、视频游戏机,教育或教室连接设备,医院医疗连接设备) 。FTC还添加了新的父母同意的验证方式(例如,和身份匹配的问题询问,并使用人脸识别匹配照片信息)。同时,COPPA也强调适用于SDK插件或其他扩充软件。
安全港计划与六步合规计划
虽然2013年修订后近乎严苛的COPPA让很多企业无所适从,但FTC为方便企业合规,同时也提供了方便企业实际落地的安全港计划(COPPA Safe Harbor Program),企业可以选择加入经FTC批准的第三方认证机构的隐私保护计划来表明自己符合FTC的要求,1999年12月,Privacy Bot公司向FTC申请“安全港”待遇,成为主动要求“安全港”认证的第一人。
但这个”安全港“也不是绝对的,FTC会定期监察这些第三方认证机构是否严格履行了COPPA的监督要求,FTC曾经指责第三方认证机构TRUSTe未按照其规则履行监督责任。
另外一种更常见的合规方式,是结合FTC发布的参考性文件《企业六步合规计划》(A Six-Step Compliance Plan for Your Business)(下称“六步计划”)来评估。六步合规的内容非常广泛,简而言之,是从以下几方面开展:
步骤1:确定您的网站或者在线服务将从13岁以下儿童那里收集个人信息。
步骤2:发布符合COPPA的隐私政策。
步骤3:在从孩子那里收集个人信息之前,需要直接通知到父母。
步骤4:在从孩子那里收集个人信息之前,需要获得父母的“可验证同意”
步骤5:尊重家长对已收集的有关其孩子的个人信息拥有的持续权利
步骤6:实施合理的措施来保护儿童个人信息的安全。
本文结合FTC披露的情况,分析YouTube违反COPPA的行为。
由于COPPA适用于收集未满13周岁的美国儿童个人信息的网站和在线服务商,所以六步计划的第一步就是验证自己是否属于上述网站或在线服务商,YouTube作为美国儿童最喜欢的视频网站之一,明显属于此类。
YouTube违反COPPA的情形 企业六步合规计划
1. 未在网站上发布清晰的、可以理解的和完整的隐私政策公告 发布符合COPPA规定的隐私政策
2. 关于向儿童收集的信息的使用方式、披露政策等信息政策,未直接通知被收集信息的儿童的父母 在向儿童收集个人信息前直接通知家长
3. 在向儿童收集信息或使用、披露儿童信息之前未向信息所有者的父母取得可验证的同意 在收集儿童信息前征得他们可验证的父母的同意
4. 未经父母同意就通过跟踪儿童频道观众网络浏览的识别码(cookie)向用户提供有针对性的广告 尊重父母在关于收集儿童信息上的持续性权利(包括信息用途发生变化时重新取得同意)
建立合理程序保护儿童个人信息的安全(从儿童处收集的个人信息的机密性、安全性和完整性)

在纽约州当时的指控中还提到,YouTube为了获取高额广告收益,将幼儿作为首选目标,即使明知道YouTube的部分观众年龄不到13岁,YouTube也没有向广告公司告知这些数据来自儿童,纽约州检察长指出他们利用从儿童那里获得的信息,生产和传播针对儿童的广告。
为了解决这些指控,YouTube同意处1.7亿美元的罚款中1.36亿美元支付给FTC,3400万美元上缴纽约州。
通过上表的对比我们可以发现,如果YouTube按照六步计划的要求规范其运营,则其违反COPPA的风险锐减。

图4 YouTube在2020年初颁布的为适应COPPA的新规则
图片来源: reclaimthenet.org
事实上,YouTube案件所披露的《和解协议》中关于COPPA的合规要求,也与上面的六步计划相契合,部分内容如:
1.在YouTube建立一个系统,让频道所有者能够标识视频内容是否针对儿童,并通知频道所有者在上传面向儿童的视频时明确标识,面向儿童的视频将不被收集个人信息数据,也不会投放定向广告;
2.提供年度COPPA合规训练;
3.在现有技术许可的前提下,尽量确保直接向儿童的父母发送关于信息收集、使用或披露的通知,包括父母之前已经同意的上述政策的重大变化通知,除非法规对此类通知提供了豁免;
4.提供明显清晰的标签链接到儿童信息政策(如在网站首页,或登录页面,以及其他任何收集儿童个人信息的区域),除非法规对此类通知豁免;
5.在向儿童收集信息或使用、披露儿童信息之前,取得可验证的父母的同意,包括已经同意的上述政策发生重大变化时重新向取得可验证的父母的同意。
尽管如此,多名立法成员坚持认为,YouTube的1.7亿美元罚款仅占该公司2019年150亿美元收入的一小部分。
批评者将1.7亿美元的罚款视作一记耳光。
尤其是对比2020年,YouTube 在英国新领到的25亿英镑索赔诉讼。
2020年9月14日,YouTube在英国高等法院被控违反欧盟《一般数据保护条例》(下称“GDPR”)及英国的《数据保护法》,非法收集儿童数据用于广告投放,本案索赔金额高达25亿英镑,原告Duncan McCann认为YouTube的违规主要体现在未经父母事先同意,线上追踪儿童数据,对儿童用户的数据进行收集,因此原告在技术伦理组织Foxglove机构的支持下,代表英国超过500万名13岁以下的儿童及其父母提起了诉讼,为每个孩子争取100-500英镑, 该案件尚未审判。

图5:技术伦理组织foxglove的宗旨
来源:该组织官网
GDPR于2018年5月25日正式生效,可直接适用于欧盟成员国。与美国的COPPA相比,GDPR要求获得父母同意的年龄门槛更高(前者为13周岁以下儿童,后者为16周岁以下儿童,但后者允许欧盟成员国自行将年龄限制进一步下调到不低于13周岁),约束的对象覆盖面更广,赋予父母或监护人的权利更全面,企业的合规成本更高,违法所受到的处罚力度更大。

图片:不同欧盟地区的儿童数据同意认定年龄标准
但GDPR作为欧盟国家统一立法,缺乏类似COPPA为企业提供的执行指南,因此,各成员国需要通过将GDPR融入本国立法来实现对企业的指引。
我们在本文中再结合GDPR执法案件常见处罚依据,和COPPA下的六步计划来分析六步计划能否同样帮助企业降低违反GDPR的风险。
GDPR执法案件常见处罚依据 企业六步合规计划
违反数据处理基本原则;未签署数据处理协议;未履行充分性告知义务 发布符合COPPA规定的隐私政策
缺乏数据处理合法性基础(儿童未满16岁时,只有在征得具有父母监护责任的主体同意情形下并且在授权范围内的处理才是合法的) 在向儿童收集个人信息前直接通知家长
在收集儿童信息前征得可验证的父母的同意
未满足数据主体权利的实现(纠正权、删除权等) 尊重父母在关于收集儿童信息上的持续性权利(包括信息用途发生变化时重新取得同意)
违反数据泄露响应义务(一旦发生数据泄露应当立即通知相应父母及监管部门) 建立合理程序保护儿童个人信息的安全(从儿童处收集的个人信息的机密性、安全性和完整性)
缺乏保障信息安全的技术和组织措施
违反DPO(数据保护专门人员)任命义务

通过上表的对比,可以发现:GDPR下常见的处罚依据虽然与六步计划的表述方式不一样,但内涵是相通的,而GDPR下任命DPO的义务,及数据泄露响应义务,事实上也有助于实现六步计划中要求建立合理程序,保护儿童个人信息安全的合规要求。
截至目前,美国所有州均颁布了《数据泄露通知法》,英国也通过了青年隐私法(youth privacy laws)。GDPR进一步扩大处罚力度,较轻的一类,处罚上限是1000万欧元或全球营收的2%之中的高者;较重的一类是2000万欧元或全球营收的4%之中的高者。为了弥补这种尴尬,美国众议院也开始考虑一项为13至17岁的青少年提供新的保护措施的法案,并赋予FTC追究更高罚款的权力。
技术进步总是倒逼着监管不断去修订、完善、扩增监管对象和范围,然而始终有一些无法被量化和明确的内容,比如COPPA要求收集儿童信息前需要获得“可验证的父母同意”,这会需要一种相对更“原始”的方式,比如:签署同意书,然后通过传真,邮件或电子扫描寄出;上传照片、人工电话验证等等。
这也是在提示企业,不能在技术发展和规模膨胀中自我迷失,这些看似古老的、不那么“互联网”的做法,却在以适应技术为主导的隐私保护规范中占据着重要位置。对比目前不少平台在儿童隐私政策中以“默认阅读的是儿童监护人”从而“推定”监护人同意的做法,后者显然是一种“懒惰的理解”。这也是本文在结合CCPA的发展历程中想提醒读者的,随着世界各国在儿童隐私保护上的重视,技术上的方便、或者认证上的“障碍”将很难再作为企业免责的借口。

技术驱动法律,专业成就未来