「170 亿美元买不到的那份清单」:Meta × 51 位州总检察长和解(No. 4:23-cv-05448)——未成年人数据合规的新基准线与中资出海企业的五项动作
2026 年 8 月 26 日,加州总检察长 Rob Bonta 会同一个由 51 个州与属地总检察长组成的两党联盟宣布,与 Meta Platforms, Inc. 就 Instagram 与 Facebook 对未成年人造成的伤害达成和解。案件是 People of the State of California v. Meta Platforms, Inc.,编号 No. 4:23-cv-05448(N.D. Cal.),由 Yvonne Gonzalez Rogers 法官审理。庭审 8 月 18 日在奥克兰联邦法院开庭,原定进行到 10 月初;结果在第二周中途,Meta 于 8 月 25 日签署了和解协议,8 月 26 日提交法院,法官在提交数小时后即予批准。
和解的金额部分是十年内向各州支付最高 170 亿美元,加州一州将获得 15 亿至 21 亿美元。但对企业法务而言,真正需要逐条阅读的不是这个数字,而是随和解一并生效的禁令性条款(injunctive terms)——监管机构第一次把「产品该怎么设计」以可执行判决的形式写了下来,并配套了年龄核验的量化指标和独立审计人。这份文件事实上正在成为美国未成年人数据与产品合规的行业模板。
一、案件背景:一份 2023 年的诉状,三条请求权基础
该案源于 2023 年 10 月 24 日多州总检察长在加州北区联邦法院提起的联合诉讼,后并入未成年人社交媒体成瘾多区诉讼(MDL No. 3047)。各州的核心指控有三层:
第一,产品设计层面的成瘾性。各州主张 Meta 明知无限下滑(infinite scroll)、算法推荐流、通知推送、「点赞」计数等功能会驱动未成年人的强迫性使用,仍刻意部署。
第二,虚假陈述。Meta 对用户、家长和公众隐瞒了其内部研究已经掌握的风险严重程度,构成加州《虚假广告法》(False Advertising Law, Cal. Bus. & Prof. Code § 17500)与《不正当竞争法》(Unfair Competition Law, § 17200)项下的违法行为。庭审中前 Meta 工程师、举报人 Arturo Béjar 于 8 月 19 日出庭作证,称公司内部研究显示低龄用户遭遇有害内容的比例远高于公司对外承认的水平。8 月 25 日,Instagram 负责人 Adam Mosseri 出庭,被就「Take a Break」等安全功能的实际使用率接受质询。
第三,也是数据合规从业者最应关注的一层——违反《儿童在线隐私保护法》(COPPA, 15 U.S.C. §§ 6501–6506)。各州主张 Meta 非法收集、留存并使用了 13 周岁以下儿童的个人信息。Meta 的政策虽禁止 13 岁以下用户注册,但大量未成年人通过填报虚假出生日期绕过限制,而各州认为 Meta 对此具有 COPPA 意义上的「实际知悉」(actual knowledge)。
二、170 亿美元的付款结构:一个「行业联动扳机」
付款并非一次性。约 70%(约 127 亿美元)为各州确定可得,分十年支付;剩余约 30%(约 53 亿美元)附条件释放——只有在 YouTube 与 TikTok 也采纳同等未成年人保护措施、并各自支付约 50 亿美元的情况下才会兑现。Meta 同时向 TikTok 和 YouTube 发出公开信,呼吁其加入同一框架,理由是「未成年人在一个应用被限制,就会转移到另一个应用」。Meta 表示将于本季度就此计提约 100 亿美元。
各州所得资金定向用于青少年心理健康项目、课后活动、危机干预服务等用途。值得注意的是,佛罗里达州拒绝加入和解,选择继续推进本州的审判程序。这意味着即便本案了结,Meta 在州层面的诉讼风险并未完全出清。
三、禁令条款:产品设计被写进了判决书
和解协议要求 Meta 在「数月内」完成下列改造。这份清单值得任何面向美国市场、用户中含有未成年人的应用逐条对照:
使用时长。18 周岁以下用户默认每日 2 小时使用上限,仅家长可解除。若其他平台采纳同等条款,上限自动降至 1 小时。
夜间封锁。18 周岁以下用户默认在午夜至次日 6:00 之间无法使用,仅家长可解除。若其他平台跟进,时段扩大至 22:00 至次日 7:00。
通知屏蔽。默认屏蔽 22:00 至 7:00 的推送;并在学期内(8 月 15 日至 6 月 15 日)的上课时段 8:00 至 15:00 屏蔽推送。
举报响应时限。为未成年人提供强化的有害内容举报机制,且 Meta 须在 6 小时内响应其中 90% 的举报。
界面元素禁令。禁止向 18 周岁以下用户展示点赞或表情反应的数量;禁止对 18 周岁以下用户提供整容类图像滤镜。
算法选择权。18 周岁以下用户须可选择「非个性化信息流」,即不使用算法向其定向推送内容的时间线。
此外,Meta 须聘请一名独立审计人,该审计人享有广泛的信息与资源调取权、定期报告义务,并有权直接向各州总检察长反映问题。Meta 还将受到一项禁令约束,不得就其安全功能再作虚假、误导或欺骗性陈述。
四、年龄核验成为可量化的法律义务
本案在合规技术上最具溢出效应的,是年龄核验(age assurance)从「尽力而为」变成了带数字指标的强制义务。协议要求 Meta 部署商业上可获得的年龄识别方法,并在生效后一年内达到以下准确度门槛:对 16–17 岁未成年人的误判率(错判为成年人)不高于 10%;对 13–15 岁未成年人的误判率不高于 3%。相关方法须每年由经认可的第三方在真实使用条件下测试,并须在不同人口统计群体间验证表现,不得依赖训练或调参数据自证。同时,Meta 须在一年内开发、训练并开始测试一套用于识别 13 周岁以下用户的模型,并对识别出的账号执行清退,清退目标同样纳入审计范围。
这里出现了一个被媒体称为「和解协议里的 COPPA 豁免」的条款,从法律结构上尤其值得研究:各州总检察长同意「完全、最终、永久地」(fully, finally, and forever)不就 Meta 为训练与测试年龄识别模型之目的而留存、使用儿童数据的行为,提起任何过去、现在或将来的 COPPA 请求或类似州法请求。协议同时明确划定红线——该等数据不得用于广告定向、营销或算法优化。
这一安排的合规逻辑并不难理解:要识别并清退 13 岁以下用户,就必须先留存足以训练模型的行为信号,而这与 COPPA 的数据最小化要求存在天然张力。但它也留下两个未决问题。其一,COPPA 是由 FTC 主要执行的联邦法,FTC 并非本案当事人,未参与该项让步——联邦层面的执法风险并未被和解覆盖。其二,豁免的边界系于「是否落在协议划定的用途之内」,一旦发生争议,举证与解释都将相当复杂。对企业的启示是:「为合规而处理数据」本身也需要独立的合法性基础与隔离措施,不能想当然地认为「我是为了保护未成年人」就可以豁免。
五、别忽略更日常的风险源:COPPA 修订规则已于 2026 年 4 月 22 日全面生效
本案是超大型平台的极端样本,但绝大多数中资企业面临的,是 FTC《儿童在线隐私保护规则》(16 C.F.R. Part 312)修订版带来的日常义务。该修订规则于 2025 年 6 月 23 日生效,过渡期已于 2026 年 4 月 22 日届满,现已全面可执行。核心变化包括:
(1)向第三方披露须取得单独的父母同意——原有的一揽子同意不再充分,向广告网络、SDK 提供方等共享儿童数据需要独立勾选;(2)首次引入强制性数据留存期限,并要求制定书面留存政策,禁止无限期保存;(3)要求建立书面信息安全计划,并对服务商进行尽调;(4)扩张了「个人信息」的定义范围;(5)扩充了在线告知(online notice)的必备内容;(6)新增父母同意的验证方式。违反 COPPA 的民事罚款上限为每次违法 53,088 美元,且 FTC 通常按受影响的儿童人数或事件次数累计计算。
叠加在联邦层面之上的,还有州法:加州、犹他、德州、佛州、康涅狄格等州近年密集出台了针对未成年人的年龄适当设计(age-appropriate design)、社交媒体使用限制与年龄核验立法,义务内容与本次 Meta 和解的禁令条款高度趋同。换言之,Meta 今天被判决要求做的事,很可能就是明天各州立法要求所有平台做的事。
六、对中资企业的合规要点
第一,重新做一次「用户年龄画像」的事实认定。不要停留在「我们的用户协议写了禁止 13 岁以下注册」。COPPA 的触发标准是「面向儿童」(child-directed)或对儿童用户具有「实际知悉」。请核查:应用商店年龄分级、App 内容与美术风格、KOL 投放与广告受众设置、客服工单中出现的家长投诉、后台年龄分布数据——这些都可能构成「实际知悉」的证据。短视频、社交、休闲游戏、潮玩电商、教育类应用尤其应当自查。
第二,把「单独同意」拆出来。按修订后的 16 C.F.R. Part 312,向第三方披露儿童个人信息必须取得与服务本身分离的父母同意。请全面盘点集成的 SDK、广告归因工具、崩溃分析与推荐服务,识别哪些会在儿童用户设备上发生数据外传,并在同意流程中为其单列勾选项与撤回入口。
第三,制定并落地书面留存政策与安全计划。这两份文件现在是规则明文要求的书面产物,而非最佳实践。留存政策须写明各类儿童数据的保存期限与删除触发条件,且不得以「可能将来有用」为由无限期保留;安全计划须指定负责人、包含风险评估与服务商尽调条款。
第四,把 Meta 和解的禁令清单转化为产品需求文档。即便贵司不是本案当事人,默认时长上限、夜间与上课时段的通知屏蔽、未成年人不展示点赞数、提供非个性化信息流、家长监护工具、有害内容举报的响应时限——这些正在成为美国市场事实上的行业基准。提前实现的成本,远低于日后在州总检察长调查或集体诉讼中被要求补做的成本。
第五,谨慎设计年龄核验方案,并同步核对中国法。若采用人脸估龄、证件核验或第三方年龄信号,需要评估其本身触发的生物识别法风险(如伊利诺伊州 BIPA、德州 CUBI)、准确度可验证性与跨人群公平性。同时提示:中国《个人信息保护法》第 31 条将不满十四周岁未成年人的个人信息列为敏感个人信息,须取得监护人的单独同意并制定专门处理规则;《未成年人网络保护条例》自 2024 年 1 月 1 日起施行。中美两套体系的年龄门槛(13 岁 vs. 14 岁)、同意主体与技术要求并不重合,出海企业需要一套能同时满足两端的统一数据模型,而不是两套互相打架的流程。
七、格知律所如何协助
围绕未成年人数据合规,格知律师事务所可为中资企业提供覆盖事前到事后的完整服务:COPPA 适用性评估(判断产品是否构成「面向儿童」及是否存在「实际知悉」的事实基础);父母同意流程与分层同意界面的设计与法律审阅,包括单独同意勾选项、验证方式选型与撤回机制;书面数据留存政策与信息安全计划的起草,以及 SDK、广告网络与云服务商的数据处理协议(DPA)审查与重谈;年龄核验方案的法律尽调,涵盖生物识别法(BIPA/CUBI)风险、准确度指标设定与第三方测试条款;以 Meta 和解禁令清单为基准的产品合规差距分析,并输出可交付研发团队的需求清单;以及在州总检察长问询、FTC 民事调查请求(CID)与相关集体诉讼中的应对与抗辩。对于同时受中国法约束的客户,我们亦可协助搭建统一满足 COPPA 与《个人信息保护法》未成年人条款的跨境数据治理框架。
八、结语与展望
170 亿美元对一家上季度净利润约 160 亿美元的公司而言,用斯坦福大学法学教授 Nora Freeman Engstrom 的话说,「不算零钱,但也谈不上致命一击」。这场和解真正的分量不在金额,而在于它把一整套未成年人产品设计规范、可量化的年龄核验指标和一名有直通总检察长权限的独立审计人,一并固化进了联邦法院的判决之中。有评论将其类比为社交媒体行业的「1998 年烟草和解」。
接下来值得关注的有三条线:一是 YouTube、TikTok、Snap 是否会加入同一框架,从而触发条款自动收紧与追加付款;二是印第安纳州总检察长已明确表示将对 Discord、Roblox、Snapchat 等平台寻求类似保护,执法范围正在向中型平台扩散;三是 FTC 作为 COPPA 的主要执法机关并未参与本次和解,联邦层面的独立执法路径依然敞开。对于用户中含有未成年人的中资出海企业而言,合理的判断是:本次和解的禁令清单不是终点,而是新基准线的起点。现在按这条线自查,成本最低。