英国 ICO 儿童守则进入执法期:三大合规信号
英国信息专员办公室(ICO)在2025年11月发布《儿童守则战略:中期影响评估》报告,正式结束《儿童守则战略》(Children’s Code Strategy)的宽限期与指导期,迈入执法阶段:它向 MediaLab(Imgur)和 Reddit 发出了罚款意向通知(Notices of Intent),确认正对 Snap、Meta 的地图功能及 TikTok 的推荐算法进行穿透式审查,并宣布把监管重心扩展到移动游戏领域。依据英国法律,这些保护措施覆盖所有18周岁以下用户,且合规要求已从告知—同意模式前移到默认设置、年龄验证与算法逻辑三个技术维度。
TL;DR
- 2025年11月 ICO 发布《儿童守则战略:中期影响评估》,向 Imgur 和 Reddit 发出罚款意向通知,并把审查扩展到移动游戏。
- 默认隐私维度:ICO 已与21家平台交涉,13家涉地理位置处理的平台中4家实施技术阻断(停止处理未成年人精确位置等),保护覆盖所有18岁以下用户。
- 年龄验证维度:ICO 认定用户自行勾选「我已满18岁」无效,已就此与12家平台交涉,1家因无法满足要求退出英国市场。
- 算法与广告维度:被审查的21家广告平台中4家完成整改,包括对18岁以下停止个性化广告;ICO 正对 TikTok 等推荐算法升级调查。
背景:从复盘走向执法
这份报告既是对过去一年监管动作的复盘,也是新监管方向的定位文件。ICO 重申对儿童数据保护的严格立场,要求通过默认最高隐私设置、关闭精确地理定位、收紧广告画像和推荐算法等措施,实质降低未成年人的数据风险。在战略进展页面,ICO 罕见公开了对 Imgur、Reddit 的罚款意向,并确认正审查 Snap、Meta 的地图功能与 TikTok 的推荐算法。12月1日 ICO 进一步提及监管重心将扩展至移动游戏领域,重点检查默认隐私设置、地理位置权限及定向广告的合规——游戏出海厂商的儿童数据合规压力,可对照从两个判例看 FTC 对儿童数据隐私的关切。这一执法节奏也与欧盟本地化的年龄验证探索相互呼应,可对照欧盟官方年龄验证应用上线首日即被破解。
信号一:默认最高隐私的技术出厂设置
ICO 把产品的地理位置默认设置当作衡量隐私设计是否到位的核心指标。若产品在默认状态下公开或共享儿童精确位置,即便隐私政策已提示风险,仍会被判定为存在设计缺陷;如果技术架构无法支持针对未成年人的更高隐私默认设置,企业可能被要求停止向18岁以下用户提供服务。
ICO 披露的数据显示,在默认隐私配置文件领域,监管机构已与21家平台交涉,其中4家完成整改、7家正在规划变更。在被审查的13家涉及地理位置处理的平台中,已有4家实施关键性技术阻断:停止处理未成年人的精确位置、停止自动在个人资料中预填充位置信息、移除用户简介中的国家级定位信息。Snapchat 和 Meta(Instagram)正面临严格审查,ICO 重点关注其地图中的位置共享功能,要求年底前完成整改以防范陌生人追踪儿童的风险;Flickr 和 Befriend 因技术能力有限无法对未成年人和成年用户做差异化隐私分层,只能修改服务条款彻底禁止未成年用户使用;还有1家平台因无法合规而彻底退出英国市场。合规要点有三:
- 执行默认关闭策略:对所有无法确证为成年人的用户,在注册完成第一时间于后端强制将个人资料可见性、精确地理位置及陌生人私信设为仅自己可见或关闭。
- 清除诱导性交互设计:移除「开启定位以发现更多朋友」这类诱导弹窗,确保关闭隐私保护的操作路径比开启保护更复杂。
- 重构地图功能展示逻辑:切断实时位置与个人身份的默认关联,仅在儿童主动、特定且限时授权时展示位置,且优先展示模糊位置而非精确坐标。
信号二:年龄验证机制的有效性
ICO 认为用户自行勾选「我已满18岁」的机制无法有效落实未成年人保护,要求企业部署与业务风险相匹配的年龄验证(Age Assurance)技术。对包含用户生成内容(UGC)或陌生人社交功能的高风险平台,若缺乏有效年龄验证手段,将被视为未尽注意义务;企业不能再以「无法确认用户是否为儿童」作为抗辩。
ICO 已就年龄验证与12家平台交涉,其中2家做出实质改变,核心措施包括冻结未提供出生日期的账户直至补全信息;统计显示已有1家平台因无法满足要求退出英国市场。ICO 向 Imgur 和 Reddit 发出罚款意向,正是因为两家仅依赖宽松的「点击确认」机制,导致未成年人仍能轻易接触不适龄内容。合规要点有三:
- 部署多层次阻断技术:避免单一生日输入框,可引入面部扫描估龄(Facial Age Estimation,无需存储)或第三方硬 ID 验证作为高风险功能的解锁条件,对验证失败的用户默认套用最高级别隐私防护,而非直接拒绝服务或放行为成人。
- 建立动态行为特征监测:年龄确证不是一次性的,即使用户声明成年,也应在后台运行行为分析;若词汇模式、浏览兴趣或好友网络呈现未成年人特征,触发二次验证或降级账户权限。
- 保留技术有效性审计证据:定期对年龄确证系统的准确率做压力测试并存档评估报告,作为应对 Imgur/Reddit 式调查的核心抗辩证据。
面部估龄等技术本身也涉及敏感生物识别数据处理,部署前应评估其合规边界,避免在拦截未成年人的同时制造新的敏感数据留存风险。
信号三:广告画像与推荐算法
ICO 明确未成年人保护优先于商业利益。利用未成年人数据做广告画像(Profiling),或通过算法设计最大化在线时长,被视为侵犯儿童数据权利;如果推荐算法利用神经科学心理弱点诱导沉迷,或把未成年人引向有害内容,监管将追究平台实质责任。
被审查的21家广告业务平台中已有4家完成整改,具体措施包括完全停止向18岁以下用户投放个性化广告,以及对13–17岁用户的广告仅使用最小化信息类别,Viber 和 X(Twitter)是典型代表。算法推荐方面,ICO 已与7家平台接触,但报告公布时尚无平台主动整改,这种行业性抵抗迫使 ICO 利用前期研究收集的风险证据,对 TikTok 等平台升级调查。合规要点有三:
- 广告画像物理隔离:可效仿 X 的路径,在 AdTech 底层对识别为(或疑似)未成年人的 UID 强制打上非受众(Non-audience)标签,物理阻断基于行为历史、兴趣偏好的定向投放,仅保留基于上下文的非个性化广告。
- 重构推荐算法权重:把目标函数从流量优先转向安全优先,在未成年人内容池中降低停留时长、点击率权重,调高内容安全性、教育价值与官方权威来源权重。
- 硬性植入防沉迷逻辑:强制移除自动播放,或在连续浏览达阈值后强制暂停加载新内容,打破算法制造的心流状态。
TikTok 因儿童数据处理已在欧盟承受高额罚款,其推荐算法的监管压力可对照TikTok 3.45亿欧元儿童数据罚款。
对出海企业的启示
ICO 这轮动作把儿童守则从原则宣示推到逐平台的技术核查:默认设置、年龄验证与算法逻辑都要拿出可审计的整改证据,而移动游戏是下一个重点行业。对出海的游戏、社交与 UGC 产品,最实际的一步是把「默认视为儿童」写进注册后端逻辑,把年龄确证的准确率测试与行为监测常态化,并在 AdTech 层面对疑似未成年 UID 做物理隔离,避免落到 Imgur/Reddit 式的罚款意向名单上。
参考:ICO 战略进展页 https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/childrens-information/childrens-code-guidance-and-resources/protecting-childrens-privacy-online-our-childrens-code-strategy/children-s-code-strategy-progress-update-december-2025/ ;中期影响评估报告 https://ico.org.uk/media2/i2zmh3h5/childrens-code-strategy-interim-impact-review-november-2025.pdf 。

