一份儿童安全和解案,签出来的结果居然是允许公司多留一份儿童数据。这不是段子,是Meta29个州检察长刚刚敲定的和解条款里,真实写进去的一条豁免。

事情听起来矛盾,但条款写得很具体:州方同意,只要Meta把13岁以下用户的数据用在“训练和测试年龄识别模型”这一件事上,就“完全、最终、永久”放弃就此提起COPPA及类似州法诉讼的权利——不管是过去、现在还是未来。换句话说,儿童安全诉讼的解决方案里,埋了一条允许留存儿童数据的例外。

和解到底写了什么

先把条款捋清楚。Meta最高赔付180亿美元,这是上限,不是已经付清的数字。和解涵盖29个州,是目前针对社交媒体儿童伤害提起的最大规模州级联合诉讼之一。

Meta被要求在协议生效后一年内,开发并开始测试一个能识别哪些用户不满13岁的模型。协议没规定必须用AI,但Meta现有的年龄检测工具本身就是AI驱动的,这个模型大概率也不会例外。

和解三个关键数字 180亿 美元,最高赔付上限 29 个州参与联合诉讼 1年 内须开发并测试年龄模型

用途被限定得很窄:数据不得用于广告定向、营销或算法优化。这是条款里少数写得很硬的边界。

儿童数据,能用与不能用 允许 训练年龄识别模型 测试13岁以下用户检测 有独立审计监督 禁止 广告定向 营销投放 算法优化

监督机制上,有一个独立审计方参与,不完全靠Meta自己汇报。这算是这份协议里相对扎实的一环。

例外条款的裂缝在哪

问题出在“边界”本身画得不清楚。

律所Blank Rome的合伙人Philip N. Yannella指出,这类数据最小化豁免在隐私合规里并不罕见,比如企业验证删除请求是否落实到位时也会做类似安排。但他也提了一个关键caveat:COPPA是联邦法,主要执法权在FTC,不在各州手里。而FTC不是这份和解的当事方——它有没有默许同样的豁免,目前不清楚。

这就是第一条裂缝:州检察长能代表州法免责,但代表不了联邦执法。

第二条裂缝在执行本身。协议要求Meta把儿童行为信号从其他系统里技术性、组织性地隔离开,只用于识别和清退13岁以下账户。听起来干净,但公司内部数据要做到长期真正隔离,本身就是难题——数据、由数据派生出的信号,都可能在系统迭代中悄悄外溢。

协议没写清楚的部分还有:具体留存哪些数据、行为信息覆盖到什么程度、留存多长时间,以及模型未来迭代时这些边界会不会跟着变。

  • 风险.免责范围一旦被留白,州检察长今后想就数据使用问题追责,举证和法律路径都会更复杂。

律所Schlam Stone & Dolan的合伙人Joshua Wurtzel说得直接:如果Meta的数据使用超出协议划定的范围,免责条款就不适用,州方仍可以起诉。但这类纠纷会卡在一个技术性判断上——Meta的具体用途到底算不算“在线内”,而这恰恰最难核实。

Greenberg Glusker的数据与知产律师Peter Jackson用词更直接,他说这次年龄核验条款“带着密集谈判、甚至有点仓促的痕迹”,这样的例外条款客观上会削弱未来监管的执法动力


我的判断

这份和解案的逻辑链条本身就拧着走:为了保护儿童,先给公司一张可以留存儿童数据的通行证。数据最小化本是儿童隐私保护的基本原则,COPPA立法初衷就是让平台“少收、少留”未成年人信息。现在为了训练一个检测未成年人的模型,反倒要求平台先深度理解儿童的行为数据。

护苗的第一步,是先多留一份苗的数据。

这不完全是坏事——如果年龄识别真能做出来,识别越准,平台该清退的账户才清得掉。但“如果”两个字压得很重:协议只规定了开发和测试的义务,没有一句话保证这个模型未来真的有效准确

真正值得盯住的变量不是模型本身,而是这个例外的边界会不会被悄悄拉宽。留存范围没写清楚,留存时间没写清楚,派生信号的去向没写清楚,联邦层面的FTC也没进场表态。独立审计能查账,但审计查的是“Meta是否遵守协议文字”,查不出协议文字本身留下的空隙。

这也不是Meta一家的问题。眼下一整代AI产品——从年龄核验到各种AI助理——都在用同一个理由要更深的数据权限:为了做好这件事,我需要先更了解你。这句话听起来无可辩驳,但每次都在往同一个方向倾斜:安全和便利的名义,换来的是权限的默认扩张。这次的分水岭不在Meta能不能训出模型,而在“限定用途”这四个字,以后还能不能被别人重新解释一遍。