
出品 | 白鲸出海编辑部
作者 | 裴政开
编辑 | 殷观晓
2026 年,越来越多的产品正在集体性撞上年龄合规这堵墙。
国内,7 月 15 日起,以未成年人保护为核心的《人工智能拟人化互动服务管理暂行办法》正式施行;海外市场更加严峻,美国多个州、欧盟等地区正不断推进年龄验证、家长同意等监管要求。
以 AI 陪伴产品「CHAI」为例,点点数据显示产品 6 月流水接近 106 万美元,近期创始人披露产品年化收入突破 1 亿美元,属于 AI 陪伴赛道中第一梯队产品。但 7 月 8 日,「CHAI」突然在美国等 166 个地区的 App Store 集体下架,直至 8 月才恢复上架。官方未披露具体原因,但大量用户认为,下架与 NSFW 内容风险、且同时年龄验证措施不足有关,此前「CHAI」曾因类似问题多次被苹果下架。

「CHAI」下架记录 | 图源:点点数据
我们向「k-ID」中国区负责人王若斯老师请教了这一问题,她表示,2026 年可以说是“全球年龄验证的执行元年”,做 AI 陪伴的厂商几乎都在做类似的合规措施。这背后是一个很明确的信号,年龄合规已经不能再作为产品上线后的补丁,或者下架后的补救措施,而是正在成为能否持续运营的基础设施。
“其实不止 AI 陪伴,凡是产品里面带 AI Chat 相关功能的产品,都会面临此类合规问题。而在非 AI App 之外,游戏产品,如涉及抽卡开箱、定向广告等,也都与年龄合规挂钩。”王若斯说道,“各国规定各不相同、要求严格且繁琐,并仍在不断改变。”
就此,我们与王若斯老师进行了一场深度交流,尝试回答国内开发者最关心的问题,如自己的产品是否应该做年龄验证、哪些情况必须做、应如何入手等等。(「k-ID」进入中国市场仅半年,中国出海收入 Top30 厂商中,已有一半以上与「k-ID」达成合作)。

「k-ID」部分客户一览 | 图源:「k-ID」

Q:今年美国、欧洲、澳大利亚以及国内都在同步加强未成年人保护。您怎么看这一轮监管?这是阶段性的整治,还是未来几年都会持续收紧?
王若斯:会持续收紧,而且这一轮监管的性质变了,全球监管从“立法阶段”集体进入了“执法阶段”。过去几年,大家看到的只是未成年人保护法案通过的新闻,但 2026 年却能看到实打实的罚单和下架。
比如,英国 ICO 对 Reddit 开出 1447 万英镑罚款,理由不是产品伤害了儿童,而是隐私政策明明写了“不服务 13 岁以下用户”,却没有任何核验机制。此外,美国 FTC 也陆续落地了多起儿童隐私保护执法案例,如对「原神」的 2000 万美元和解、对 Disney 的 1000 万美元和解等,进一步释放了监管趋严信号。
我们判断这一轮不是阶段性整治,看的是底层驱动力。各国已经形成“平台经济必须为未成年人负责”的共识,法条还在持续出台,执法手段也在不断扩充。「k-ID」内部把 2026 年称为“全球年龄验证的执行元年”,含义是,从今年起,不合规的代价已经通过一个个具体的罚款金额和下架案例,变得清晰、可量化。
还有一个非常大的变化就是,监管的关注点和思路从原来的“整个产品是不是高风险”转向为“App里是不是有高风险的功能”,而功能层面的适龄匹配是监管越来越关注的。
Q:很多产品通常是被投诉、被下架、被监管盯上,或者看到同行、竞品被罚,才紧急去做合规。以您的角度出发,目前团队最容易低估哪些风险?「k-ID」现在看到的最需要“打补丁”,或者需要提前预防合规问题的产品类型有哪些?
王若斯:最被低估的是三类“不来自监管机构”的风险。
第一是集体诉讼风险,美国的儿童保护执法不只来自 FTC 等官方监管机构,州总检察长和集体诉讼同样活跃。其中,加州最新的 AI 陪伴法案还专门设了私人诉权,受影响用户能够直接对产品提起诉讼,进一步扩大了企业面临的合规风险。
第二是平台下架风险。App Store 和 Google Play 可依据平台规则直接下架产品,不需要监管介入、没有申辩周期,当天生效,对增长期产品的影响往往超过罚款;而监管介入后处罚更加严厉,如 FTC 曾直接禁止匿名消息应用 NGL 向 18 岁以下用户提供服务。
第三是第三方合作风险,如加州总检察长曾对手游发行商 Tilting Point 处以 50 万美元罚金,原因在于其集成的第三方 SDK 传输了儿童数据。很多团队产品自身的数据实践没有问题,风险却来自所集成的第三方 SDK。
目前,我们观察到最需要提前预防的三类产品为:带 AI Chat 功能的一切产品、有陌生人互动的社交产品、有抽卡开箱的游戏。这三类是当前全球监管最集中关注的方向,也是我们看到事后补救成本最高的品类。
Q:以您的一线观察来看,出海团队对“未成年人合规”环节的认知水平是怎样的?他们应该怎样对待合规环节?监管方真正关注的又是什么(是年龄验证本身,还是验证之后是否真正提供了适龄体验)?
王若斯:出海团队的认知正在快速提升,头部厂商已经从被动观望转向主动接入,但行业对合规的普遍认知,仍停留在“年龄验证”阶段。
而监管真正关注的,却是问题里的后者。验出年龄只是前提,产品是否根据用户年龄,对产品功能和体验进行了相应调整,才是关键。例如美国,仅州一级的监管,内布拉斯加州要求对 18 岁以下默认关闭定向广告、画像、直销、内购和推送;佛蒙特州连公开聊天、公开主页都要默认关闭。巴西 ECA Digital 直接禁止对未成年人定向广告。这些合规义务,全都发生在年龄验证之后。

Q:您认为,大家没有做年龄验证,主要摩擦是什么?用户流失,还是年龄验证的步骤繁琐?现在有什么解决方案?产品如何在监管合规与用户体验之间取得平衡?
王若斯:两个摩擦本质是同一个顾虑,担心影响转化与留存。但解法已经很成熟了,平衡监管合规与用户体验的关键是用户分层,而不是对所有用户执行同一强度的验证。
目前我们建议的流程,是采用一套“瀑布流”式的年龄验证。首先,优先复用苹果、谷歌的平台年龄信号;没有信号的用户,通过中立年龄入口完成判断(用户注册产品时自己填写的年龄);触及高风险功能、或者落在临界年龄区间的用户,再升级到「k-ID」提供的人脸年龄估算或证件核验流程。其中,人脸估算通常只需几秒,通过的用户还可以把结果存成 AgeKey,未来可在任何接入的平台快速复用,验证通过率达 98%。
更重要的是,我们还打破了一个“做合规就要牺牲收入”的固有印象。我见过很多厂商做合规的方式是打补丁,如哪个国家突然收紧年龄合规,产品就“临时抱佛脚”出一个方案应付监管,许多产品直接一刀切放弃儿童用户,或者把高风险功能直接砍掉等。这样做合规,对收入必然有很大影响。
真正系统性地做合规,可以把短期对收入的影响降到最低,长期还能稳步提升。据我们观察,接入「k-ID」以来,几乎所有头部产品的收入不降反升,而且是连续几个月上升,其中包括 Discord、Snapchat、Moonactive 等知名产品。原因也不难理解,有了合规保障,产品才敢放心放量,不用担心随时被下架、被调查,之前的投入一秒清零。
目前已经有 100 多款头部产品在「k-ID」上线,真实数据表明收入均稳步上升。合规覆盖了额外的风险,也帮助产品保障了长线运营。
Q:既然苹果、谷歌开始开放年龄信号,开发者接了官方的信号是不是就够了?
王若斯:我先借用一位头部游戏厂商法务负责人在一次论坛上说过的话,“The problem starts with ‘age’: Once you have an age, you NOW have to decide what to actually do with it.”(问题就从你知道年龄的那一刻开始,知道之后要怎么办,这才是真正要解决的问题。)
真正的关注点,不是“够不够”,而是“有了年龄信号之后”的动作。
美国德州、犹他、路易斯安那的商店年龄信号法已经陆续生效,加州 AB 1043 法案也将在 2027 年生效。这些法律的结构类似,商店负责发信号,开发者在接收信号后必须有所行动。具体来讲,开发者需要按照顺序依次做下面三件事。
第一,面向儿童用户,需要先取得可验证家长同意(VPC),再处理用户数据。这是 COPPA、GDPR、巴西 ECA 等法案共同的底线,并且团队必须要先取得家长同意再处理数据,而不能收集数据后再补同意。此外,今年 4 月 COPPA 新规要求,定向广告等功能需要家长逐项 opt-in,勾一次总同意已经不够了。
第二,面向未成年人用户,需要按年龄调整功能开关。这就是“适龄体验”。哪些功能要关,各国清单不同。如定向广告与画像、公开聊天与陌生人接触、付费开箱、推送通知、地理位置、UGC 发布、AI 记忆与训练等,都需要按地区规定选择性开放。
第三,当年龄信号缺失或者信号之间冲突时,产品有责任和义务自己判定年龄。平台信号不会覆盖所有用户,网页端、跨平台登录等用户都没有年龄信号;不同平台的年龄档位口径也不一致。因此对于没有信号的用户必须有相应的补位方案,如中立年龄门,加上必要时的年龄验证,“没有信号”不能默认按成年人处理。
还有一点需要说明,一旦产品接收了平台的年龄信号,明确识别了用户在 13 岁以下,“我不知道用户里有儿童”这个过去最常用的抗辩就不再成立,在法律上这构成“实际知悉”。这时很多团队的第一反应是直接一刀切、不让儿童进入,但这并不是规避责任的捷径。根据 FTC 的执法标准,产品是否面向儿童,取决于产品设计、内容玩法等是否被认定吸引儿童。只要被认定,即便产品设计初衷只针对成年人,合规义务照样成立。「原神」「堡垒之夜」都因此被 FTC 处以惩罚。
Q:在行业认知中,海外合规往往意味着高成本投入和高门槛,我们了解到这也是许多出海厂商没有做合规的原因。「k-ID」是如何设计方案和定价,解决这个问题的?
王若斯:我们先分析了成本高的根源,是由于全球合规要求的碎片化。不同国家认可的年龄验证方式不同,如巴西认 CPF、韩国要实名、澳大利亚需要 ConnectID,开发者如果逐国对接身份数据库、维护隐私合规流程,成本会随覆盖市场增加而线性增长。
「k-ID」的解法,是帮开发者简化整个流程。通过一个 API,覆盖 240+ 司法辖区,按用户所在地自动匹配合规方式等。法规变化时,只需调整配置,无需修改代码、更新版本。接入 API 到上线通常只需 72 小时,意味着团队无需为合规额外投入大量工程周期。
定价上,「k-ID」按产品体量分层。全新的中小产品以固定月费起步,覆盖年龄验证、家长同意、适龄体验的全套合规基础设施;我们的目标是把合规的固定成本,控制在一个中型团队常规预算内即可覆盖的水平。
Q:海外用户普遍比较关注隐私问题,很多人担心年龄验证意味着提交大量个人信息,「k-ID」在保护用户隐私、减少数据收集方面有哪些设计?
王若斯:首先需要明确,验证年龄不等于收集身份信息。「k-ID」在数据收集层面的设计具体有三层。第一是数据最小化,系统只采集完成年龄判定所需的信息,人脸年龄估算支持端侧处理,图像不离开用户设备。第二是结果最小化,证件、人脸等敏感数据由专业处理方即时处理,厂商最终只收到“是否满足年龄要求”的结果,全程不接触用户原始数据。第三是隐私隔离,AgeKey 采用双盲设计,验证平台不知道厂商会在哪个产品使用验证结果,厂商也不知道用户在哪个产品完成了验证,双方只共享用户“已满龄”的结果。
这不只是产品选择,而是监管趋势本身的要求,FTC 的政策明确反对对全体用户无差别收集证件和生物信息。对年龄验证而言,隐私保护不是加分项,而是合规体系的一部分。
Q:还有一个现实是,各个国家的法规不仅不一样、还一直在变,现在行业或者「k-ID」有什么解决方案?相比其他机构,「k-ID」的服务有何差异或优势点?
王若斯:行业的共识是,靠内部团队跟踪法规已经不可行。仅 2025 一年,美国就有 26 个州的新儿童在线安全州法进入生效期。我们的解法是把法规变成实时数据,建立了由法律专业人员逐条审核的监管知识库 neimo。neimo 覆盖 200+ 司法辖区、3600+ 监管源、每天更新,每条结论都附法条原文。我们做过准确性测试,针对 20 道有客观答案的复杂合规问题,neimo 准确率达到 100%,而通用大模型会遗漏某些地区的法规细节,准确率只有 60-65%。
服务层面上,「k-ID」和其他机构最大的差异在闭环,我们把法规直接编译成产品内可执行的规则。法规变了,规则自动更新,开发者调整配置即可,不需要修改产品。研究、验证、执行在同一条链路里完成,这在目前的市场上是少有的。
举个真实的例子,印尼刚刚生效的儿童保护法,没有接「k-ID」服务的厂商需要自己理解需求、与团队沟通、研发上线,时间会拖得很长。而已经接入「k-ID」的厂商只需用 10 分钟通过 neimo 了解具体要做什么,需要在哪个时间点行动;然后2分钟后台配置一下要求,等生效后随时推送上线,甚至不用发布新版本应用。这就是效率的差距。同时,厂商可以通过 neimo 监测对标产品的动态,根据市场大方向动态更新产品等。这使团队免除了大量的内部沟通、产品需求研发配置的时间。
Q:很多团队会认为,年龄合规就是做一个年龄验证。「k-ID」如何看待这个问题?对产品而言,一套完整的年龄合规体系通常包含哪些环节?
王若斯:这个理解只覆盖了完整链路的三分之一。对产品而言,一套完整的年龄合规体系通常包括三个环节,判定用户年龄、了解法规、根据年龄和地区法规为用户提供适龄体验。缺任何一步,完整的合规链路都无法成立。
并且真正决定年龄合规质量的,是适龄体验环节。同一个功能,在不同国家、对不同年龄段,该开、该关、还是需要家长同意,答案完全不同。把年龄信号自动转换为每个市场相应的产品行为,让功能开关跟随法规更新,这是「k-ID」的另一大产品特色。
这里有一点容易被忽略,美国 FTC 已经正式驳回了把人脸年龄估算用作家长同意方式的申请,意味着产品完成年龄判定后,仍需根据地方法规完成相应的家长同意流程。
Q:「k-ID」除了提供不同验证方式之外,如何帮助开发者设计年龄验证流程来确保用户体验不受影响?在验证节点、验证频率、用户引导等体验层面,你们会给开发者哪些建议?
王若斯:市场上大量的游戏、AI 社交产品、头部大厂都正在使用「k-ID」,我们目前为全球超过 1 亿用户提供服务。基于这些经验,我们总结了几个关键原则。
首先关于验证节点,产品要让摩擦只出现在必要的场景,涉及到高风险功能、敏感数据处理或法律明确要求的场景,再进行升级验证。其次是验证频率,能复用就不重复验证,AgeKey 核心机制就是“验证一次、多处使用”,避免反复打断用户使用体验。最后关于用户引导,清晰的说明文案会显著提升用户通过率,用户需要理解为什么需要验证、验证结果如何使用等。
此外,针对年龄验证结果“不确定”的用户,建议产品为临界年龄区间设计兜底路径,让用户自动转入更严谨的核验流程。这既能减少不必要的用户流失,也是监管认可的“与风险相称”的做法。
Q:我们也了解到一些团队很重视年龄合规,会选择自己开发。对于企业来说,自建和接入「k-ID」,最大的区别在哪?
王若斯:核心的区别,在于合规要求本身是高度碎片化的,而碎片化的东西很难靠一次自建覆盖。
第一,每个地区要求不同,一套方案很难复用到全球。每个国家认可的验证方式、年龄门槛、需要管控的功能都不一样,自建的团队常常是做完第一个市场才发现,第二个市场几乎要重做一遍。
第二,不同类型产品的功能不同,合规方案也很难互相复用。有 AI Chat 的和没有 AI Chat 的,有 UGC 的和没有 UGC 的,有内购开箱的和纯买断的,触发的义务完全不同;同一部法律落到不同产品上,需要调整的功能清单不同。
第三,各国的执法压力不同,需要灵活应对。有的市场已经在密集开罚,有的还在观望期;有的国家民事诉讼比监管执法更活跃。资源应该往哪里投、什么时候投,需要持续判断,而不是一次性排期。
第四,年龄合规需要极快的响应速度,要能在第一时间捕捉到监管信号,马上落到产品研发上。没有相关关系的自建团队很容易落人一步、不能及时采取措施应对,而「k-ID」和各国监管机构沟通密切,大部分情况能够做到提前感知变化信号、准备配置。
第五,用户适龄体验需要大量真实数据打磨。验证放在哪一步、文案怎么写、临界区间怎么兜底,是在上亿次真实验证中调出来的;自建合规的团队,通常缺乏足够的数据去调整相关体验。
把这几件事加起来,需要团队具有经验丰富、长期合作的律师团队,和专注做适龄体验的研发团队才能完成。即便是很多大厂,也很难支撑这样的配置;而接入「k-ID」方案,开发者只需要完成一次集成,在后台集中管理即可。
自建还有一层容易被忽略,即监管举证能力。自建合规体系需要面向监管证明其有效性、合规水平等,而与「k-ID」合作则可以免除顾虑。「k-ID」已通过多项国际标准认证、监管认可和政府测试,是极少数同时持有 ISO/IEC 27566-1 国际年龄验证标准认证、英国 ICO 适龄设计认证、美国 FTC COPPA Safe Harbor 资质,并通过澳大利亚政府实测(TRL 9)的服务商。

Q:AI 产品是这一轮监管的新焦点,之前您说只要产品有 AI Chat 的功能,就必须要做年龄验证,据我们了解心理健康、占星、甚至很多 AI 硬件也都带基于大模型的对话功能,他们也都必须做年龄验证和其他合规措施吗?
王若斯:是的,只要满足两个条件就在适用范围内,一是产品可能被未成年人使用,二是 AI 对话会收集和处理用户输入的信息。
监管关注的不是品类标签,而是功能本身,AI 占星、AI 心理疗愈、AI 硬件等产品,本质上都是 AI Chat 的变体。依据也很具体,如欧盟的 DSA 未成年人保护指南已把 AI 聊天和陪伴功能明确列为重点关注场景,在无法通过更轻量措施降低风险时,需要采取年龄保障措施;英、美等地区也都对 AI 产品进行监管或出台法案等。
另外,所有 AI 产品团队都需要注意的边界是儿童数据训练问题。如美国 COPPA 的“内部运营”豁免清单里不包含模型训练,如果希望使用儿童数据训练模型,必须单独取得家长同意。在亚马逊 Alexa 被罚 2500 万美元的和解令里,法院就明确禁止把违规收集的儿童数据用于模型训练。
Q:据了解,「k-ID」的合规知识库已覆盖 AI 相关的未保法规。能否谈谈,面向 AI 产品的合规,和传统游戏、社交产品有什么不一样?「k-ID」在这块做了哪些布局?
王若斯:有三点不同。第一,风险从“内容”延伸到了“关系”。AI 不只是提供内容,还可能成为孩子的朋友、恋人、倾诉对象,因此监管开始关注 AI 与未成年人的互动方式。比如,欧盟指南规定 AI 聊天不得自动激活、不得诱导未成年人使用、必须用孩子能理解的方式明示“对方不是人类”等;欧盟 AI 法案更是直接禁止利用产品年龄脆弱性,以及通过拟人化设计促使未成年人产生不健康情感依恋。
第二,数据风险更深,AI 产品的对话内容本身可能包含敏感的个人信息,还叠加模型训练、数据用途等问题。第三,规则更新更快,各国 AI 专项立法正在密集出台。
「k-ID」的布局也对应这三点。首先,neimo 知识库已把 AI 相关的未保法规全部纳入、每日更新;其次,「k-ID」和头部 AI 产品「Character.AI」已达成合作,针对 13-18 岁做了专门的防护体系。执行层面,我们把年龄信号接入 AI 功能控制,让不同年龄段对应不同权限,如开放 AI 聊天、拦截敏感话题、家长通知机制等,都可以通过规则配置实现。
Q:在 2026 这一未保法规执行元年,「k-ID」能给正在出海、或计划出海的团队最实在的建议是什么?未成年人合规这件事,最该在什么时机、以什么优先级去做?对预算有限的中小团队,最低成本的“起步姿势”是什么?
王若斯:有三句话想分享给大家。
第一,年龄合规没有“要不要做”,只有“什么时候做、做到什么程度”。产品做合规的判断标准很简单,只要有海外用户,就已经在监管范围内。每多一项功能,产品义务就重一层,如有变现(内购、广告),定向广告与付费机制就会受限;有社交(聊天、直播),就会重点管控陌生人接触和公开发布等;有 AI 功能(AI 训练、AI 记忆),也会重点监视等。
第二,法规落地时间已确定、不能心存侥幸,需要抓紧时间及时合规。目前,各国针对合规的法案都已明确落地生效时间,如法国 9 月 1 日、土耳其 10 月 30 日、马来西亚 12 月、英国 2027 年春等。等“靴子落地”再动手补救,时间上是来不及的;而且执法具有追溯性,Reddit 补上年龄验证措施之后,仍被监管追溯到违规的第一天。
第三,合规第一步可以做轻,但要为后续扩展打好基础。中小团队的最低成本起步是两个动作,一是接入平台年龄信号,没有信号的用户过年龄门,在有明确要求的市场部署 k-ID 年龄验证系统;二是判断年龄之后,使用 k-ID 工作流对儿童用户获取家长同意,并给出适龄体验。这两步一周内可以完成,能够避免当前大部分监管风险。
我们过去几个月合作的厂商,几乎都是在最基础的链路上做扩展,这样的效率是最高的。法规演进的速度,比任何一次打补丁都快;今天为一个市场接的基础接口,就是明天进另外十个市场的接口。
最后,我想说一点和商业无关的。我自己是两个孩子的母亲。做年龄合规这些年,保护未成年人在线安全某种程度上已经成了我的人生使命。
这些年我看到过太多未成年用户受网络欺凌的案子,看到过太多孩子因为承受不住网络压力,做出无法挽回的选择。每一次看到这样的新闻,我都会想,这些事情本来是有机会被拦住的。我想,出海的朋友里,很多人自己也是父母。我们是不是可以偶尔停下来问一句,我们做的这款产品,有没有真正做好对下一代的保护?
合规和适龄体验,不是做给监管看的,也不是做来应付投资人的。它最终是为了全球那些正在使用我们产品的家庭。这条路我会一直走下去,也希望能有越来越多的行业伙伴一起同行。




推荐阅读
夜雨聆风