返回档案库

案例库 · 法务与合规 · 法务决策 · 2015–2023

微软因未经家长同意收集 Xbox 上的儿童数据而支付 2000 万美元

FTC 对微软处以 2000 万美元罚款,原因是它在 Xbox 上收集和留存儿童数据,却未通知家长或征得同意。

Microsoft · 2023-06-05

怎么回事

2023 年 6 月,微软同意支付 2000 万美元,以了结联邦贸易委员会对其违反《儿童在线隐私保护法》(COPPA) 的指控——即在未通知家长或征得其同意的情况下,收集注册其 Xbox 游戏系统的儿童的个人信息。

要创建 Xbox 账户,用户必须提供自己的名和姓、电子邮件地址和出生日期。即使当用户表明自己未满 13 岁时,微软仍会要求他们提供电话号码等额外数据,并且——直到 2019 年——还设有一个预先勾选的框,允许微软发送推广信息并与广告商分享数据。

FTC 指控,从 2015 年到 2020 年,微软留存了这些个人信息——有时长达数年——即便家长从未完成账户创建流程。它还未能完全披露其收集的所有信息,例如儿童的头像,并将这些数据与一个可分享给第三方游戏和应用开发商的持久标识符结合起来。

根据拟议的命令,微软支付了这笔 2000 万美元,必须删除其从儿童那里收集的数据而不过度留存,为 2021 年 5 月之前开设、仍由儿童持有的账户取得家长同意,并将 COPPA 保护扩展到它与之分享儿童数据的第三方发行商。该命令还明确指出,儿童头像、生物识别数据和健康信息均受 COPPA 覆盖。

为什么会这样

  • 微软把无缝注册的便利置于 COPPA 在同意与限制之间的界限之上,在家长同意之前就收集并持有儿童的数据。
  • 它把已经收集到的数据当作一项可以保留和分享的资产,而不是当作自己仅在同意流程合法进行期间才有权持有的信息。
代价$20M 的 COPPA 罚款,外加数据删除与同意条款代价高昂

教训

当账户持有人是儿童时,时间线很重要:在同意之前收集并持有他们的数据、并在之后继续保留——这是一张监管机构会替你结清的账单。

后来呢

这项和解是 FTC 数周内的第三起 COPPA 行动,是打击儿童隐私行动的一部分,该行动还针对教育科技提供商 Edmodo 和亚马逊。对微软而言,该命令对 Xbox 施加了持续的合规义务,而这项裁决明确表明,当头像、生物识别和健康数据与其他个人信息一同收集时,它们也属于 COPPA 的管辖范围。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →