你发现了一款色彩丰富、评价不错的应用,声称能教孩子认字。截图看起来很棒,分级标注”4岁以上”。你点了安装。
但接下来在那些可爱的动画和友好的音效背后发生的事,往往是看不见的。这款应用追踪你孩子的位置吗?它把数据发给广告商了吗?你三岁的孩子有没有可能不小心进入一个和陌生人聊天的空间?
这些不是假设性的担忧。国际计算机科学研究所(International Computer Science Institute)2023年的一项研究发现,主要应用商店里的大多数儿童应用会将设备标识符传输给第三方服务,其中很多可能违反了美国隐私法。事实是,图标上有只卡通鹦鹉并不能让一款应用变得安全。
这篇指南会帮你辨别哪些应用才是真正安全的。
什么是 COPPA?为什么你应该关心?
COPPA 全称是**《儿童在线隐私保护法》**(Children’s Online Privacy Protection Act)。这是一部美国联邦法律,由联邦贸易委员会(FTC)执行,规范企业如何收集和处理13岁以下儿童的个人信息。
简单来说,COPPA 规定:
- 面向儿童的应用和网站,在没有获得可验证的家长同意的情况下,不得收集个人信息(姓名、邮箱、照片、位置、设备标识符)。
- 企业必须发布一份清晰、完整的隐私政策,准确说明收集了什么、如何使用、与谁共享。
- 家长有权查看和删除从孩子那里收集的任何数据。
- 企业不得以收集超出活动合理需要的数据为条件,来限制孩子的使用。
违规的后果不是小事。FTC 曾对 TikTok、Epic Games 以及多家知名儿童应用开发商开出过数百万美元的罚单。
但问题在于:COPPA 并不预先审批应用。 合规的应用上没有政府盖章,App Store 或 Google Play 也没有自动过滤机制。评估一款应用是否安全的责任,往往落在你身上。
这份清单就是为此而来的。
写给海外家庭的提示
如果你不在美国,类似的保护措施可能以不同的名称存在。欧盟的**《通用数据保护条例》(GDPR)**包含针对儿童数据的专门条款——有时被称为 GDPR-K——通常要求在处理16岁以下儿童的数据前获得家长同意(不过个别欧盟成员国可以将年龄下限降至13岁)。英国有自己的《适龄设计规范》。韩国、巴西和澳大利亚也有类似的框架。
以下清单以 COPPA 为基础,但其原则不论你住在哪里都适用。如果一款应用能通过这十项检查,它在任何司法管辖区都可能是一个负责任的参与者。
十项 COPPA 安全检查清单
在你下载一款儿童应用之前——或者评估孩子设备上已有的应用——逐条过一遍这十个问题。
1. 有没有清晰的隐私政策?
COPPA 要求任何面向儿童的应用都必须有一份容易找到、用非法律专业人士也能看懂的语言写成的隐私政策。在应用商店页面或应用官网上找直接链接。
危险信号:完全没有隐私政策;隐私政策藏在三层菜单后面;或者整篇充斥着密密麻麻的法律术语,没有任何通俗概要。
应该关注的:政策明确声明该应用是为儿童设计的,列出具体收集的数据类型(或确认不收集任何数据),并说明家长如何联系他们。
2. 它收集个人信息吗?
这是最关键的一条。根据 COPPA,“个人信息”包括姓名、邮箱地址、电话号码、照片、录音、地理位置,以及可以跨应用追踪孩子的持久标识符(如广告ID)。
有些应用确实需要有限的数据才能正常运行——比如一款阅读应用可能需要处理摄像头拍到的图像来进行文字识别。关键问题是这些数据是否离开了设备。
像 LoroBuddy 这样的应用在设备端处理 OCR 所需的摄像头图像,所有用户数据都存储在本地,不会上传到任何服务器。这就是金标准:在不收集数据的前提下实现功能。
3. 有广告吗?什么类型的?
在儿童隐私方面,不是所有广告都一样。
个性化广告使用行为追踪——cookies、设备标识符、浏览历史——来向个别用户投放定向内容。根据 COPPA,在未经家长同意的情况下向13岁以下儿童展示个性化广告是违规行为。
非个性化的、内容相关的广告展示与特定用户行为或身份无关的通用内容。这类广告通常是允许的,但广告内容本身仍需适合儿童年龄。
最安全的选择是完全没有广告。其次是明确标记为面向儿童的非个性化广告。评估应用时,检查其隐私政策中是否提到了广告合作伙伴,以及是否提供无广告版本。例如 LoroBuddy 在免费版中只展示非个性化的、儿童安全的广告,并提供每月2美元的去广告方案。
4. 需要注册账号或邮箱吗?
很多儿童应用要求孩子(或家长)用邮箱地址、用户名或头像创建账号。根据 COPPA,从儿童那里收集这些信息需要获得可验证的家长同意。
问问自己:我的孩子真的需要账号才能使用这个应用吗?一个画画应用、一个朗读工具或一个数学游戏,通常完全可以在不登录的情况下正常使用。
优先选择不需要账号的应用。如果必须注册,验证该应用是否使用了正规的家长同意机制——而不仅仅是一个写着”我已年满13岁”的勾选框。
5. 孩子能和陌生人聊天吗?
社交功能是儿童应用安全真正变得危险的地方。开放聊天、好友列表、公开档案和用户生成内容流,都会创造出与未知成年人接触的途径。
如果应用有任何社交功能,关注以下几点:
- 消息是否仅限于预设短语(没有自由输入的聊天)
- 添加好友是否需要家长批准
- 是否有人工实时审核
如果应用是一个没有任何社交功能的单人使用体验——没有聊天、没有个人档案、没有与其他用户的分享——这个风险就完全不存在了。
6. 它和第三方共享数据吗?
这个问题不仅仅关于广告。很多应用内嵌了第三方 SDK(软件开发工具包),用于数据分析、崩溃报告、A/B测试、归因追踪和社交媒体集成。每一个 SDK 都是一条潜在的数据管道,把你孩子的数据发送到另一家公司,而那家公司有自己的隐私规则。
检查隐私政策中是否列出了具名的第三方合作伙伴。警惕模糊的措辞,比如”我们可能会与可信赖的合作伙伴共享数据”。要看具体内容。
最简单、也对孩子最有保障的做法是选择完全不使用第三方分析或追踪服务的应用。LoroBuddy 就是这么做的:不内嵌任何第三方分析 SDK,没有数据管道通向外部公司。
7. 数据存储在哪里?
两种模式:云端存储和设备端存储。
云端存储意味着你孩子的数据——录音、学习进度、偏好设置、使用记录——保存在公司的服务器上。这带来了数据泄露、未授权访问和长期留存的风险。
设备端存储意味着数据留在手机或平板上,永远不会外传。如果卸载应用,数据也随之消失。这在隐私方面天然更安全,不过也意味着如果设备丢失,数据无法恢复。
对于儿童应用来说,设备端存储几乎总是更安全的选择。问一问:这个应用需要服务器才能运行吗?一个扫描和朗读印刷文字的阅读应用根本不需要云端。
8. 有没有可验证的家长同意机制?
COPPA 要求在从13岁以下儿童那里收集个人信息之前获得”可验证的家长同意”。FTC 认可以下几种方式:
- 签署纸质同意书并通过邮件、传真或电子邮件回传
- 要求家长使用信用卡或政府签发的身份证件
- 让家长拨打免费电话
- 与经过培训的工作人员进行视频通话
- 提供政府签发的身份证件进行验证,验证后删除
不合格的方式: 一个弹窗问”你是家长吗?请点击是。“一个孩子随便填就能通过的年龄验证关口不是可验证的同意。
如果一款应用收集儿童的个人信息,而其唯一的”同意”机制只是一个勾选框或出生日期填写框,那就是一个危险信号。
当然,最干净的做法是一开始就不收集个人信息——这样就根本不需要同意机制。
9. 我能查看和删除孩子的数据吗?
COPPA 赋予家长以下权利:
- 查看应用从孩子那里收集的个人信息
- 要求删除这些数据
- 拒绝允许进一步的收集
在隐私政策中寻找清晰的流程。有没有用于数据请求的邮箱地址或应用内机制?公司是否承诺了回复时间?
对于所有数据都存储在设备端的应用,这个问题的解决方式非常简单:你控制设备,就控制了数据。删除应用就删除了数据。没有什么东西留在远程服务器上等着你去追讨。
10. 有没有独立认证或评级?
有几个组织提供 COPPA 安全港认证,即独立审计应用的合规性:
- kidSAFE Seal Program ——最受认可的认证机构之一
- ESRB Privacy Certified ——就是给电子游戏做分级评价的那个组织
- PRIVO ——提供年龄验证和家长同意服务
- TrustArc(前身为 TRUSTe) ——通用隐私认证
安全港认证是一个很强的积极信号,但不是保证。一些优秀的应用没有去做认证,仅仅因为这个过程又贵又费时,对小型开发者来说尤其如此。
把认证当作加分项,不要当作唯一标准。上面的九个问题比任何印章都更重要。
如何在实际中使用这份清单
你不需要花一小时来调查孩子想试的每款应用。这是一个快速流程:
- 从隐私政策开始看。 如果没有,直接放弃。如果写得让人看不懂,谨慎对待。
- 检查是否需要注册和有没有社交功能。 如果应用需要登录或有开放聊天,深入了解这些功能是如何处理的。
- 看广告模式。 非个性化广告或无广告是你想要的。
- 检查第三方数据共享。 外部合作伙伴越少,暴露风险越小。
- 确认数据存储方式。 设备端存储更安全。云端存储需要更多审查。
大多数不安全的应用在前两步就会暴露出来。
任何应用都不能替代家长的参与
即使是世界上最注重隐私、最合规的儿童应用,也不能替代家长的关注。孩子第一次使用新应用时,和他们一起看。了解应用的功能。和孩子谈谈什么可以做、什么不可以做。
这份清单的目标不是让你变得多疑——而是给你一个具体的、可重复使用的方法来评估孩子数字生活中的工具。大多数开发儿童应用的人都是出于好意的。但好意保护不了数据,架构才可以。
选择从设计上就安全的应用:最少的数据收集、设备端处理、透明的政策和诚实的商业模式。你孩子的隐私值得你花五分钟来检查。