
联网玩具是儿童房间里的数据物件。 图片来源: Unsplash. Unsplash 商业许可。
在玩具展的地面上,展台常常承诺同一件事:玩具会听、会答、会学。在儿童房间里,这个装置是一个带着云的麦克风。只要默认设置带着第三国的服务器地址,声音、位置、使用时间,有时还有照护者的脸,就会离开房间。数据主权在这里不是抽象的。它是谁能删除文件、谁已经复制过它。
GDPR对儿童更严,不是更松。父母同意不代替技术和组织措施。没有书面TOM、没有删除窗口、也没有本地选项的无线兔子,不是一件聪明的产品。它是一项待发生的保护失败。把它上架的零售分担风险。
麦克风实际录下的
没有本地处理的语音输入,意味着音频离开设备。它以文件、特征向量还是文字稿到达,只改变保护问题的形式。目的限制、最小化和保存期限必须先固定。突然加上人脸识别的固件更新是一次新的处理。它需要新的告知,不是一个藏起来的复选框。
许多联网玩具保存家长账户、无线网络名称、MAC地址和使用档案。那是清单,不是额外的乐趣。访问请求必须能够列出这些数据。记录缺了,合法性就缺了。把这类装置当教育产品出售的零售,必须在销售之前看见清单,不是在第一封家长来信之后。
玩偶和机器人里的摄像头是更锐的情形。儿童房间里的图像是生物识别意义上的接近,即便制造商称之为场景。默认关闭、物理遮盖、软件无法说谎的指示灯。其余的是不上货架的装置。
云、第三国、默认
默认路径作决定。如果账户自动坐在欧洲经济区之外的服务器上,又没有有效的传输工具,在欧盟销售就是法律问题,不是营销细节。标准合同条款、充分性决定和诚实的出版信息是地板。盒子上的二维码落到一份没有日期的隐私页,不够。
本地处理是干净的架构。语音在设备上识别。云保持可选并且关闭。如果建不成这样,云必须窄到目的、期限和删除装得进一句话。我们改进服务不是一个扛得住儿童房间的目的。
儿童房间里的麦克风,如果没有本地处理、也没有删除窗口,就不是玩具功能。它是一份打开的档案。
更新必须签名。开放端口、默认密码和没有更新路径的固件,是联网儿童产品的经典弱点。一台设备可以通过EN 71,同时把印在说明书里的秘密发出去。机械安全和数据安全是两项测试。
自2026年9月11日起,制造商在网络韧性法,即法规(EU) 2024/2847第14条下有报告义务。被主动利用的漏洞,以及影响产品安全的严重事件,通过ENISA的单一报告平台,在24小时内发出早期预警,在72小时内发出通知。其余义务,包括基本网络安全要求和支助期,跟在2027年12月11日。把这部法律挪到2027年的展台,跳过的是已经在走的钟。货架上的一台设备不会因为在那个九月之前出货就被原谅,一旦漏洞被主动利用。
GDPR第8条把数字同意年龄留给成员国,在13到16岁之间。德国定为16岁。带语音档案的游戏账户不能靠孩子的一次点击。告知和同意通过亲权持有人,并用平直的句子描述麦克风:关掉,直到一个按钮打开它;本地识别或一条流;命令之后删除,或一个以天计的期限。为了训练模型而默认保留原始音频,不是同意可以在沉默中覆盖的目的。
措施保持可以点名。传输加密、分开的密钥、访问只为执行命令、玩具转手时删除服务器账户的重置。没有重置的二手设备是一个继续在听的账户。这是采购在声音旁边读的那一行。

零售和教育者要求的
采购不问最可爱的声音。它问处理记录、处理者、保存、地点、删除权和泄露路径。缺一个答案,就缺上架。
使用联网材料的学校和治疗环境还需要一份处理协议,以及谁可以重置设备的清楚规则。没有信息技术部分的儿童保护概念是不完整的。监管机构不止一次把联网玩具当作例子。这已经知道得够多,不该再是意外。
给家长的信息用平直的语言。哪些数据、在哪里、多久、如何退出。不是8磅英文的14页条款。如果提供不了,这台设备不卖给家庭。
在玩具展的地面上
关于联网玩具的展台谈话以文件结束。数据类型:音频、账户、位置、图像。每一类都需要一个目的。地点和传输:欧洲经济区或有效机制。没有沉默的第三国。删除:窗口、重置、证明。删除账户必须清空设备。更新和密码:已签名、没有默认秘密、支助结束被点名。默认:麦克风和摄像头关闭,云可选。报告:自2026年9月11日起的网络韧性法路径,24小时早期预警,2027年的支助路径被点名。
联网玩具在架构按本地来想时可以有意义。在展会地面上,这把认真的制造者和把儿童麦克风当作智能来卖的展台分开。



