КИБЕРБЕЗОПАСНОСТЬ

В сделке Meta на $18 млрд нашли юридический люфт для данных детей

Meta урегулировала иск 29 штатов на сумму до $18 млрд и получила право хранить данные детей младше 13 лет для проверки возраста.

✍️ Редакция iTech News | 28.08.2026 | ⏱ 5 мин | Источник: TechCrunch
💀

В мировом соглашении Meta с прокурорами 29 американских штатов на сумму до $18 млрд нашелся пункт, который выглядит куда интереснее самого штрафа. Компания сможет хранить и использовать данные детей младше 13 лет, чтобы обучать и тестировать систему определения возраста. Для тех, кто в IT строит продукты на пользовательских данных, сигнал неприятно знакомый: безопасность снова продают через исключение из правил.

Как пишет TechCrunch, это разрешение встроено прямо в условия урегулирования дела, где Meta обязалась не только заплатить крупную сумму, но и добавить меры защиты детей. По документу компания должна в течение года с даты вступления соглашения в силу разработать, обучить и начать тестирование модели, которая будет выявлять пользователей младше 13 лет на платформах Meta. Формально в тексте не сказано, что модель обязана быть ИИ-системой, но текущие инструменты Meta для определения возраста уже опираются на AI.

Что именно разрешили Meta

Главная деталь в том, что прокуроры штатов согласились не подавать против Meta иски по уже существующим нормам о защите детской приватности из-за хранения и использования детских данных именно для этой задачи. Речь идет прежде всего о COPPA, американском законе, который обычно требует от сайтов и приложений минимизировать сбор и хранение персональной информации детей. В соглашении отдельно прописано: Meta не должна нарушать COPPA ради обучения и внедрения age-assurance модели. Но дальше формулировка становится жестче: прокуроры обещают «полностью, окончательно и навсегда» не предъявлять прошлые, нынешние и будущие претензии по COPPA или аналогичным законам штатов, если спор касается именно такого использования данных.

На бумаге ограничения выглядят аккуратно. Meta не может применять эти данные детей для таргетинга рекламы, маркетинга или алгоритмической оптимизации. Иными словами, использовать их для прямой монетизации или улучшения рекомендательных систем в явном виде запрещено. Проблема в другом: запрет в юридическом тексте и техническая изоляция данных внутри огромной платформы не одно и то же. Если компания собирает поведенческие сигналы, паттерны использования и другие признаки, чтобы понять, что аккаунт принадлежит ребенку, дальше всегда возникает вопрос, где заканчивается «обучение модели» и начинается побочное переиспользование знаний, признаков и производных инсайтов.

Именно здесь история перестает быть только про Meta и становится кейсом для всей индустрии. Возрастная верификация почти всегда требует больше данных, а не меньше. Чтобы надежно отделить взрослого пользователя от ребенка, платформе нужен доступ к поведению, взаимодействиям, иногда к социальному графу, устройствам, истории сессий и другим сигналам. Чем строже регулятор требует находить детей, тем сильнее он подталкивает платформу к расширению наблюдения. Получается неудобный обмен: защита несовершеннолетних строится на дополнительной обработке информации о самих несовершеннолетних.

Почему это может аукнуться дальше

Юристы, которых цитирует издание, не называют такую конструкцию абсурдной, но и безопасной ее не считают. Партнер Blank Rome Филип Н. Яннелла говорит, что подобные ограничения по минимизации и целевому использованию данных в privacy-compliance встречаются регулярно, например когда компании нужно подтвердить исполнение запросов на удаление. Но он же указывает на неприятную развилку: COPPA является федеральным законом, и основной его исполнитель — Федеральная торговая комиссия США, а не штаты. FTC не была стороной этого соглашения. То есть прокуроры штатов дали Meta локальный юридический комфорт, но не факт, что федеральный регулятор автоматически смотрит на компромисс так же благожелательно.

Второй риск — контроль исполнения. В соглашении предусмотрен независимый аудитор, который должен следить за тем, как Meta соблюдает условия. Это лучше, чем просто поверить компании на слово, но не снимает ключевых вопросов. Неясно, какие именно данные детей Meta собирается сохранять для обучения модели, сколько там будет поведенческой информации, как долго эти данные будут храниться и как со временем изменятся сами модели. Для инженеров и CPO это знакомая боль: когда правила сформулированы на уровне «можно для одной цели и нельзя для другой», все упирается в то, насколько прозрачно разведены пайплайны, фичесторы, доступы команд и производные артефакты вроде эмбеддингов, меток и риск-скорингов.

Еще жестче на это смотрят другие юристы. Джошуа Вурцель из Schlam Stone & Dolan LLP напоминает, что защита Meta не безусловна: если компания выйдет за рамки оговоренного использования, обещание не судиться перестает работать. Но именно здесь и начинается самое дорогое место любого будущего спора — сначала нужно доказать, что конкретное использование данных не укладывалось в условия сделки. Питер Джексон из Greenberg Glusker LLP формулирует риск прямо: такой carve-out может снизить стимул для будущих enforcement actions. Проще говоря, если регулятор заранее выдал процессуальный пропуск, потом ему сложнее и политически, и юридически возвращаться с новыми претензиями.

Для русскоязычной IT-аудитории это не экзотическая американская драма, а вполне прикладной сюжет. Во-первых, age assurance быстро становится обязательным элементом цифровых сервисов, особенно в соцсетях, маркетплейсах контента и consumer AI. Во-вторых, данные детей здесь выступают как тест на зрелость всей data-governance архитектуры. Если ваш продукт обещает использовать чувствительные данные только для anti-fraud, safety или compliance, у вас должны быть не слайды для юристов, а технически доказуемые границы: отдельные контуры хранения, журналы доступа, понятный retention, аудит моделей и запрет на тихий reuse в соседних ML-задачах. Иначе любой разговор о privacy by design быстро превращается в привычный industry theater.

Самый интересный вопрос теперь не в том, сможет ли Meta за год натренировать модель для поиска пользователей младше 13 лет. Гораздо важнее, станет ли эта сделка шаблоном для рынка, где платформам разрешат собирать и удерживать больше чувствительных данных ради того, чтобы доказать собственную способность защищать пользователей. Если да, то спор о детской безопасности незаметно перерастет в спор о том, сколько наблюдения вообще готов терпеть интернет ради compliance.

Поделиться: Telegram X LinkedIn