Защита персональных данных детей в популярных социальных сетях в 2026 году
- 16 лет — базовый возраст самостоятельного согласия на обработку персональных данных в онлайн-сервисах по GDPR.
- В США ключевой порог другой: 13 лет.
- В Великобритании регулятор строит защиту не вокруг одной цифры, а вокруг 15 стандартов проектирования сервисов.

Для родителя это означает простую, но неудобную вещь: единой мировой политики конфиденциальности соцсетей для несовершеннолетних не существует.
Защита персональных данных детей в соцсетях в 2026 году — это не одна настройка «приватный аккаунт». Это несколько слоёв: возраст пользователя, правила платформы, закон страны, рекламный профиль, геолокация, перечень собранных идентификаторов и возможность взрослого изменить ограничения. Интерфейс обычно показывает один переключатель. Внутри — заметно более длинная административная конструкция.
Глобальный ландшафт: возраст — не универсальный пропуск
Главная ошибка — считать возраст регистрации в соцсети юридической гарантией защиты. Возрастной порог определяет лишь часть режима: кто может зарегистрироваться, чьё согласие требуется, какие данные допустимо собирать и какие ограничения платформа должна применить.
Три наиболее заметные модели регулирования выглядят так.
| Режим | Возрастной ориентир | Что требует от сервисов | Практический смысл |
|---|---|---|---|
| COPPA, США | младше 13 лет | Проверяемое согласие родителя до сбора персональной информации в охваченных законом сервисах | Речь не обо всех подростках, а прежде всего о детях до 13 лет и определённых сервисах |
| GDPR, ЕС | 16 лет по умолчанию; страны могут снизить до 13 лет | Согласие носителя родительской ответственности для ребёнка младше применимого национального порога | Один и тот же сервис может применять разные возрастные сценарии в разных странах ЕС |
| DSA, ЕС | несовершеннолетние в целом | Соразмерные меры для высокого уровня приватности, безопасности и защиты детей | При разумной уверенности в несовершеннолетнем возрасте запрещена реклама на основе профилирования с его персональными данными |
| Children’s code, Великобритания | сервисы, которыми вероятно пользуются дети | 15 стандартов возрастно-ориентированного дизайна | Высокая приватность по умолчанию, минимизация данных, ограничение передачи информации, отключённая геолокация |
COPPA после изменения правила 22 апреля 2025 года сохраняет базовую логику: до сбора персональной информации ребёнка младше 13 лет требуется проверяемое согласие родителя. Персональная информация в этой конструкции — не только имя, телефон или электронная почта. Постоянный идентификатор, по которому пользователя можно узнавать со временем и на разных сервисах, также относится к защищаемой категории.
Это принципиальный пункт. Ребёнок может не публиковать фамилию и адрес, но при этом оставлять цифровой след через рекламные идентификаторы, идентификаторы устройства, историю взаимодействий и технические маркеры аккаунта. Формально «анонимный» профиль не всегда является анонимным для платформы. Бюрократия, как обычно, работает точнее, чем интерфейс.
В Евросоюзе GDPR устанавливает базовый возраст самостоятельного согласия в 16 лет. Национальное право может опустить этот порог, но не ниже 13 лет. Поэтому фраза «в Европе разрешено с 13» некорректна без указания конкретной страны и конкретного основания обработки данных.
DSA добавляет второй контур. Онлайн-платформы, доступные несовершеннолетним, должны принимать соразмерные меры для высокого уровня их приватности, безопасности и защиты. При этом статья 28 DSA не вводит полный запрет рекламы для детей. Запрет касается рекламы, построенной на профилировании с использованием персональных данных, если платформа с разумной уверенностью знает, что пользователь несовершеннолетний.
Возраст в профиле — не доказательство приватности. Это только параметр, от которого запускается или не запускается защитный режим.
В DSA есть ещё одна важная оговорка. Выполнение обязанностей по защите детей не означает, что платформа должна собирать дополнительные персональные данные исключительно ради определения возраста. Иначе борьба за безопасность быстро превращается в фабрику паспортных копий, селфи и биометрических шаблонов. Экономика такого решения для платформы удобна. Приватность ребёнка — нет.
Британский Children’s code: защита по умолчанию, а не по заявлению
Британский Children’s code часто называют эталоном не из-за громкого названия, а из-за инженерной логики. Кодекс содержит 15 стандартов для онлайн-сервисов, которыми вероятно пользуются дети, включая социальные сети. Его центральная идея: детский аккаунт не должен становиться защищённым только после того, как ребёнок или родитель прошёл лабиринт из семи экранов настроек.
Высокий уровень приватности должен включаться по умолчанию. Сбор и хранение данных должны быть минимизированы. Передача детских данных — ограничена. Геолокация — выключена по умолчанию.
Это меняет саму модель ответственности. В слабой модели сервис говорит: «Настройки есть, пользователь ими не воспользовался». В модели age-appropriate design сервис сначала обязан сделать безопасный режим исходным, а уже затем объяснить, почему пользователю предлагается от него отступить.
Для управления приватностью детского аккаунта полезно разделить данные на четыре группы. В настройках они могут называться по-разному, но логика не меняется:
- Публичность профиля и публикаций. Кто видит имя, аватар, фото, короткие видео, список подписок, комментарии и отметки. Закрытый профиль снижает внешний охват, но не отменяет обработку данных самой платформой.
- Контакты и взаимодействия. Кто может писать личные сообщения, добавлять в группы, отмечать в публикациях, комментировать и пересылать материалы. Здесь обычно скрывается больше рисков, чем в настройке видимости ленты.
- Геоданные. Доступ приложения к точной или приблизительной геолокации, геометки в публикациях, информация о местах съёмки в медиафайлах. Отключение геометки в посте не всегда равно отзыву разрешения у приложения.
- Рекламные и аналитические данные. Использование активности для подбора рекламы, рекомендации контента, передача данных партнёрам, синхронизация контактов. Формулировки могут быть нейтральными: «персонализация опыта». Смысл обычно более предметный — построение поведенческого профиля.
Политика конфиденциальности соцсетей для несовершеннолетних полезна не как документ для чтения целиком. Это жанр, рассчитанный на юридическую полноту, а не на человеческое внимание. Практическая задача — найти в ней пять ответов: какие данные собираются, зачем, кому передаются, как долго хранятся и можно ли их удалить.
Если ответ на любой из пунктов расплывчатый, это не обязательно нарушение. Но это административный риск: пользователь не понимает, что именно дал сервису. А несовершеннолетний пользователь понимает это ещё реже.
Возрастная верификация: защита не должна требовать лишнего досье
Возрастная проверка стала главной технической проблемой 2025–2026 годов. Платформам нужно отличать детей от взрослых, чтобы применять защитные режимы. Одновременно они не должны собирать новые массивы чувствительных данных без необходимости. Получается стандартная развилка: либо сервис верит дате рождения, либо просит больше доказательств и создаёт новые риски утечки.
Европейский совет по защите данных в январе 2026 года отдельно подчеркнул, что age assurance должна быть наименее инвазивной из возможных. В заявлении перечислены 10 принципов обработки данных при определении возраста или возрастного диапазона. Базовая мысль проста: проверка возраста не должна автоматически означать сбор полной личности.
На практике применяются несколько подходов.
1. Самодекларация даты рождения. Самый дешёвый и самый слабый механизм. Пользователь указывает возраст при регистрации. Для платформы это минимум трения, для ребёнка — возможность формально стать старше за несколько секунд.
2. Оценка возрастного диапазона. Сервис пытается определить, относится ли пользователь к определённой возрастной группе, не обязательно устанавливая точную дату рождения. Такой подход потенциально менее инвазивен, если не превращается в постоянное наблюдение за поведением.
3. Проверка через документ или платёжный инструмент. Даёт более сильное подтверждение, но резко повышает объём передаваемых данных. Для обычной функции социальной сети это часто выглядит несоразмерно.
4. Подтверждение через родителя или доверенное лицо. Соответствует логике родительского согласия, но качество результата зависит от того, как именно сервис удостоверяет взрослого и как защищает созданную связку «ребёнок — родитель».
5. Автоматическое выявление признаков возраста. Платформа анализирует доступные ей сигналы и может переводить аккаунт в подростковый режим. Это снижает зависимость от даты в анкете, но требует прозрачности: какие данные участвуют, как исправляется ошибка, что происходит с результатом анализа.
Ни один метод не является универсально безопасным. Чем точнее система стремится определить возраст, тем выше соблазн собрать лишнее. Чем меньше данных она собирает, тем выше вероятность ошибки. Нормальный регуляторный подход здесь не обещает нулевой риск. Он требует соразмерности.
Нельзя защищать ребёнка от профилирования, создав для этого более подробный профиль ребёнка.
Для родителей вывод прикладной. Если соцсеть внезапно просит документ, селфи или иные данные для подтверждения возраста, решение не должно быть автоматическим. Следует определить, для какой функции это нужно, есть ли менее инвазивная альтернатива, каков срок хранения и можно ли использовать ограниченный режим без такой проверки. В пользовательском соглашении эти ответы могут быть разбросаны по нескольким разделам. Это не сервис. Это квест с юридическим уклоном.
Teen Accounts: что меняет подход Meta
Meta сообщает, что минимальный возраст использования Instagram и Facebook составляет 13 лет. Компания также заявила о развитии технологий определения предполагаемого возраста, включая визуальный ИИ-анализ, чтобы выявлять аккаунты, которые могут принадлежать несовершеннолетним, и автоматически применять защитные режимы Teen Accounts.
Teen Accounts в Instagram, по данным Meta, стали доступны во всех странах присутствия сервиса с 11 июня 2025 года. Пользователям младше 16 лет требуется разрешение родителя, чтобы ослабить встроенные ограничения.
Это заметный сдвиг в архитектуре продукта. Ранее защита часто зависела от того, указал ли пользователь верный возраст и дошёл ли до нужного раздела настроек. Новая логика предполагает, что платформа сама пытается распознать риск и включить ограниченный режим.
Однако корпоративное заявление — не независимый аудит. Оно описывает заявленную механику и масштаб внедрения, но не доказывает фактическую эффективность. В открытых данных нет сопоставимых независимых показателей, показывающих, насколько Teen Accounts, родительский контроль или автоматическая проверка возраста снижают сбор данных о детях либо число утечек.
Поэтому Teen Accounts следует рассматривать как слой защиты, а не как замену настройкам и контролю доступа.
Практический разбор для семьи выглядит так:
- проверить дату рождения в профиле — не для «галочки», а потому что от неё зависит сценарий ограничений;
- установить, какой именно режим применён: подростковый, частный, ограниченный или обычный;
- посмотреть, что требуется для ослабления фильтров и ограничений, особенно если аккаунтом пользуется ребёнок младше 16 лет;
- отключить синхронизацию телефонной книги, если она не нужна для конкретной задачи;
- отдельно проверить разрешения приложения в операционной системе: камера, микрофон, фото, контакты, геолокация;
- оценить, доступны ли публикации для поиска, рекомендаций, репостов и отметок третьими лицами.
Последний пункт регулярно недооценивают. Профиль может быть закрытым, но ролики — доступными для пересылки, комментарии — видимыми более широкому кругу, а данные о взаимодействиях — использоваться внутри рекомендательных систем. «Закрытый аккаунт» — это не единый юридический статус. Это набор параметров, иногда плохо согласованных между собой.
Родительский контроль: инструмент доступа, а не индульгенция
Родительский контроль часто продаётся как готовое решение. В реальности это интерфейс управления несколькими рисками: временем в приложении, кругом контактов, контентом, настройками приватности и финансовыми действиями. Он не способен гарантировать, что платформа не собирает данные, не ошибается в возрасте и не меняет правила в следующем обновлении.
У него есть три базовых ограничения.
Первое — неполнота охвата. Настройки одной платформы не распространяются на браузер, другие приложения, резервные аккаунты и переписку в сторонних сервисах. Если ребёнок использует несколько социальных сетей, управление превращается в набор разрозненных панелей. Единого диспетчерского пункта не предусмотрено. Рынок любит фрагментацию.
Второе — разница между контролем контента и контролем данных. Ограничение нежелательных рекомендаций не равно запрету на использование поведенческих сигналов. Лимит экранного времени не отменяет сбор технических идентификаторов. Блокировка незнакомых сообщений не выключает геолокацию, если приложению уже выдано соответствующее разрешение.
Третье — изменяемость интерфейса. Социальные сети регулярно меняют названия разделов, возрастные настройки и порядок согласий. Родитель, который один раз настроил аккаунт год назад, фактически работает со старой конфигурацией. Для цифровой среды это нормальная амортизация: настройка теряет актуальность быстрее, чем бытовой прибор.
Для безопасности ребёнка в интернете настройки стоит пересматривать не по тревожному поводу, а по событию: после обновления приложения, смены устройства, появления новой функции, подключения платёжного метода или изменения возраста пользователя.
Рациональный порядок действий занимает меньше времени, чем кажется:
1. Проверить возраст и статус аккаунта. Возраст в профиле должен соответствовать реальному, иначе защитные сценарии могут не включиться. Исправление даты рождения иногда требует отдельного обращения в поддержку, поэтому откладывать это нерационально.
2. Настроить видимость. Ограничить круг тех, кто видит публикации, подписки, комментарии и отметки. Отдельно отрегулировать возможность писать личные сообщения и добавлять аккаунт в групповые чаты.
3. Отключить ненужные разрешения на устройстве. Камера и фото могут быть нужны для публикации. Контакты и постоянная геолокация — далеко не всегда. Разрешение «только во время использования» обычно менее рискованно, чем постоянный доступ.
4. Ограничить рекламную персонализацию в доступном объёме. В ЕС для несовершеннолетних при разумной уверенности платформы действует запрет на рекламу, основанную на профилировании с их персональными данными. В других юрисдикциях набор опций и правовой режим могут отличаться. Настройку необходимо искать в конкретном сервисе.
5. Проверить экспорт и удаление данных. У многих платформ есть инструменты скачивания архива и удаления аккаунта. Это разные процедуры. Скачивание не прекращает обработку, а удаление может включать период технического хранения, предусмотренный правилами сервиса.
6. Обсудить обходные пути заранее. Второй аккаунт с завышенным возрастом, регистрация через чужой номер, отключение семейных функций — не экзотика, а типовой способ обхода ограничений. Технический запрет без понятного разговора обычно имеет низкую устойчивость.
Где заканчивается закон и начинается бытовая дисциплина
Права детей в цифровой среде не сводятся к кнопке жалобы. Закон задаёт обязанности сервисов, но повседневная защита зависит от того, какие данные ребёнок отдаёт сам и какие разрешения уже выданы приложению.
Минимальный режим цифровой гигиены состоит из нескольких правил:
- не публиковать в открытом доступе школу, маршрут, расписание секций, номер дома и регулярные места нахождения;
- не отправлять незнакомым людям документы, селфи с документами, фотографии банковских карт родственников и коды подтверждения;
- не использовать один пароль для соцсети, почты и игрового аккаунта;
- включить двухфакторную аутентификацию там, где сервис её предлагает;
- не связывать детский профиль с лишними сторонними приложениями, тестами и сервисами «кто посмотрел страницу»;
- периодически удалять неиспользуемые приложения с доступом к аккаунту.
Особенно полезно разделять контентный и инфраструктурный риск. Контентный риск — нежелательное сообщение, агрессивный комментарий, сомнительный ролик. Инфраструктурный — утечка контактов, геоданных, постоянных идентификаторов, доступа к аккаунту. Первый виден сразу. Второй может не проявляться годами. Поэтому он обычно и получает меньше внимания.
Итог: считать нужно не настройки, а контуры доступа
Защита персональных данных детей в соцсетях в 2026 году строится вокруг трёх возрастных моделей: COPPA с порогом до 13 лет, GDPR с диапазоном национальных порогов от 13 до 16 лет и европейского DSA, который требует усиленной защиты несовершеннолетних и ограничивает рекламу на основе профилирования при подтверждённом детском статусе. Британский Children’s code добавляет более практичный стандарт: высокая приватность и отключённая геолокация должны быть исходной конфигурацией, а не наградой за внимательное чтение меню.
Платформенные режимы вроде Teen Accounts полезны, но не являются сертификатом безопасности. Их работа заявлена самими компаниями и требует независимой проверки. Возрастная верификация также не панацея: она должна быть соразмерной и наименее инвазивной, иначе защита превращается в дополнительный сбор данных.
Рабочая формула проста: корректный возраст в аккаунте + закрытая видимость + отключённые лишние разрешения + контроль контактов + регулярный пересмотр настроек. Пять операций. Примерно 15–20 минут на первичную настройку. Цена ошибки — не абстрактная «цифровая репутация», а конкретный массив данных, который ребёнок уже не сможет забрать обратно.