Utlösare: ett AI-system kan behandla, profilera eller vända sig till en person under 18 år.

AI riktad mot minderåriga · GDPR Art. 8 · DSA Art. 28

AI som når ett barn
bär spåret för livet.

Rekommendationssystem, sällskapsbottar, åldersförsäkran och välfärdstriage beter sig alla annorlunda för användare under 18 - och mäts som om de inte gjorde det. Currents skannar dem, Ripples registrerar vad som faktiskt testats på ungdomskohorten, Droplets fäster de strängaste villkor vi utfärdar.

GDPR Art. 8 · DSA Art. 28 · AI Act Art. 5Mänsklig tillsyn är icke förhandlingsbarInget godkännande av barnsäkerhet hävdasAnsvarig för skydd av utsatta i arbetsflödet
Under-18 Feed Ranker v3.1Human Review Required
Age assuranceSelf-declaration is defeated by design - DSA Art. 28 gap
GDPR Art. 8 basisGuardian consent · 13-16 as set by each member state
Art. 5(1)(f) emotionAffect inference disabled - prohibited, not mitigated
Art. 5(1)(b) screenEngagement objective capped - no exploitation of age vulnerability
DSA Art. 28(2)No profiling-based ads on any account with a minor signal
DSA Art. 28GDPR Art. 8AI Act Art. 5Art. 14

Context Droplet - Conditions

No emotion or affect inference on a minor - Art. 5(1)(f) is a prohibition, not a risk to manage
Any safeguarding escalation is reviewed by a named human before action - Art. 14
Visa suspends automatically if the ranker is retrained or the provider swaps the model behind the endpoint

Känsligt sammanhang

Varför AI riktad mot minderåriga är det strängaste sammanhang vi utfärdar för.

Ett barn kan inte ge det samtycke en vuxen ger, och AI-förordningen speglar det i ett förbud snarare än en kontroll: Art. 5(1)(b) förbjuder utnyttjande av en persons sårbarheter på grund av ålder, och Art. 5(1)(f) förbjuder rakt av känsloigenkänning inom utbildning och på arbetsplatser. GDPR Art. 8 gör samtycke för informationssamhällets tjänster villkorat av föräldramedgivande under en medlemsstatsålder mellan 13 och 16 år - vilket innebär att en mekanism för åldersförsäkran måste finnas och måste fungera. Där hälsodata eller data om skydd av utsatta eller välfärd förekommer gäller Art. 9, och storskalig profilering av barn ligger nära en per se-utlösare av en DPIA enligt Art. 35. På plattformar kräver DSA Art. 28 en hög nivå av integritet, säkerhet och skydd för minderåriga och förbjuder profileringsbaserad reklam till dem, och för mycket stora plattformar gör Art. 34 skyddet av minderåriga till en namngiven systemrisk. Det tekniska problemet under lagen är snävare och svårare: säkerhetssystem valideras på vuxna och driftsätts på barn, och nästan ingen mäter skillnaden.

Datakategorier inom omfattningen

Personuppgifter om personer under 16 år som behandlas enligt GDPR Art. 8
Åldersignaler, utdata från åldersförsäkran och åldersuppskattning
Konversationshistorik med en minderårig från sällskaps- och chattbottar
Exponerings- och engagemangsprofiler i rekommendationssystem för ungdomskonton
Flaggor för välfärd, skydd av utsatta och barnskydd - data enligt Art. 9
Biometriska utdata och utdata från känsloigenkänning, som Art. 5 kan förbjuda rakt av

Berörda personer

Barn under medlemsstatens ålder enligt Art. 8Ungdomar som felaktigt profilerats som vuxna av åldersförsäkranBarn i samhällsvård, och barn med en välfärdsflagga i aktenBarn med funktionsnedsättning eller ytterligare behovFöräldrar och vårdnadshavare vars medgivande antogs snarare än inhämtades

Riskscenarier

Vad som vanligtvis går fel.

Specifika felmoder som ses i detta känsliga sammanhang - utan strukturerade bevis.

En informationssamhällstjänst förlitar sig på ett självdeklarerat födelsedatum som sin åldersförsäkran.

GDPR Art. 8 kräver rimliga ansträngningar för att verifiera föräldramedgivande under medlemsstatens ålder. En kryssruta är inte den ansträngningen. Vuxna standardinställningar tillämpas på barn, och ingen logg registrerar vilken ålder systemet trodde på vid behandlingstillfället.

En sällskapschattbots säkerhetsklassificerare validerades på en vuxen utvärderingsmängd.

Fördelningsskiftet på ungdomskohorten är omätt. Återkallandet för signaler om självskada och gromning sjunker på ungdomsspråk och kodväxlad indata. Utvärderingen rapporterar en siffra som inte beskriver den population som faktiskt använder produkten.

Ett rekommendationssystem är inställt på engagemang och levereras identiskt till konton under 18 år.

Inga exponeringsbevis för den minderåriga kohorten. DSA Art. 28 kräver en hög säkerhetsnivå för minderåriga, och Art. 34 namnger deras skydd som en systemrisk. Upptrappning är mätbar - ingen mätte den.

En triagemodell för välfärd eller barnskydd flaggar ett barn, och flaggan åtgärdas.

Utdata är en härledning i särskild kategori enligt Art. 9, och tillsyn enligt Art. 14 innebär att en utbildad yrkesperson inom skydd av utsatta granskar före åtgärd - inte efter. Ingen åsidosättningsfrekvens, inget rekonstruerbart beslut, ingen överklagandeväg för familjen.

En funktion för känsloigenkänning aktiveras i en lär- eller klassrumsprodukt.

Art. 5(1)(f) förbjuder känsloigenkänning inom utbildning och på arbetsplatser. Detta är inte en risk att reducera med bevis - det är en förbjuden praktik, och det korrekta utfallet av skanningen är ordet blockerad.

En leverantör hävdar att produkten är barnsäker och följer barnkoder.

Inga bevis för åldersförsäkran, ingen säkerhetsutvärdering på ungdomskohorten, inget lagringsschema, ingen jailbreak-testning, ingen versionslåsning. Inköp godkänner påståendet eftersom det inte finns något annat i akten.

Gränskontroll, tillämpad här

Skanna systemet. Utfärda passet. Bevilja visumet.

Vad skanningen finner i detta sammanhang, vad passet registrerar och vilka villkor visumet fäster.

01

Currents

skanningen

Vilken AI körs, och vad vet vi inte om den?

Currents öppnar akten. Den finner varje system som en person under 18 kan nå, vad mekanismen för åldersförsäkran faktiskt är och om dess resultat loggas, om någon funktion faller under ett förbud enligt Art. 5 snarare än en riskkontroll, om säkerhetsutvärderingen någonsin kördes på ungdomskohorten, och var ett barns data lagras förbi det ändamål som motiverade den.

02

Ripples

passet

Vad är detta system, och vad är bevisat om det?

En Ripple är bevispasset. Den registrerar grunden för samtycke och åldersförsäkran enligt Art. 8, säkerhetsutvärderingen uppdelad på ungdomskohorten snarare än den vuxna mängden, motstånd mot jailbreak och injektion, rekommendationsexponeringen för konton under 18 år, lagringsschemat och raderingsbeviset, loggkonfigurationen enligt Art. 12 inklusive agentverktygsanrop - och, i klartext, att utvecklingsmässig påverkan inte är något vi kan mäta.

03

Droplets

visumet

Får det köras HÄR, på DESSA data, under VILKA villkor?

En Droplet är kontextvisumet, och här är det det strängaste vi utfärdar. Mänsklig granskning av en utbildad yrkesperson innan något utdata påverkar ett barn, ingen profileringsbaserad reklam, ingen känsloigenkänning, modellversionen låst så att ett byte inte i tysthet kan ogiltigförklara säkerhetsbevisen, en lagringsklocka, och ett förfallodatum kort nog att bevisen förtjänas på nytt snarare än ärvs.

Omfattning

Vad som behöver en Ripple.

Sällskaps-, karaktärs- och konversations-AI som är nåbar för minderåriga
Rekommendations- och flödesrankningssystem som betjänar konton under 18 år
System för åldersförsäkran och åldersuppskattning
Innehållsmoderering och säkerhetsklassificerare som agerar på ungdomsinnehåll
Triagemodeller för välfärd, skydd av utsatta och barnskydd
Modeller för reklam och målgruppsinriktning med räckvidd till personer under 18 år
Varje assistent för allmänna ändamål som en minderårig kan nå utan en vuxengrind

Arbetsflöde för intressenter

Från utlösare till åtkomstbeslut.

1

Scan

Art. 6 route · Annex III test

2

Evidence call

Annex IV · Art. 10 bias file

3

Seal Review

DPO · CISO · Art. 14 owner

4

Droplet

Conditions bound · expiring

5

Re-scan

On retrain, drift or model swap

DPO

Ett system behandlar data om en person under medlemsstatens ålder enligt Art. 8.

Kräv mekanismen för åldersförsäkran, dess uppmätta felfrekvens, grunden enligt Art. 8, och DPIA:n före klarering. Självdeklaration är inte en mekanism.

Ansvarig för skydd av utsatta

Ett AI-utdata kan utlösa en välfärds-, disciplin- eller skyddsåtgärd om ett barn.

Kräv en grind för mänsklig granskning före åtgärd, en dokumenterad eskaleringsväg, och rapporterade åsidosättningsfrekvenser. Granska en Ripple innan systemet når ett barn.

Ansvarig för Trust & Safety

En rekommendations-, modererings- eller sällskapsmodell når konton under 18 år.

Kräv säkerhetsmått på ungdomskohorten, jailbreak-testning på den låsta versionen, och exponeringsbevis för minderåriga enligt DSA Art. 28.

Åtkomstbeslut

Villkor för kontext-Droplet.

De åtkomstbeslut som gäller i detta känsliga sammanhang - och de bevisvillkor som ger upphov till dem.

Mänsklig granskning krävs
  • Varje utdata som påverkar ett barn granskas av en utbildad yrkesperson före åtgärd
  • Flaggor för välfärd och skydd av utsatta granskas före, inte efter, ingripande
  • Eskaleringsväg till en namngiven människa nåbar för barnet och vårdnadshavaren
  • Åsidosättningsfrekvenser rapporteras - tillsyn enligt Art. 14 styrks, inte hävdas
Godkänd med begränsningar
  • Åldersförsäkran verifierad och dess resultat loggat per session
  • Säkerhetsutvärdering körd på ungdomskohorten, inte ärvd från den vuxna mängden
  • Ingen profileringsbaserad reklam till minderåriga - DSA Art. 28
  • Lagringsschema tillämpat med raderingsbevis; kort förnyelsecykel
Granskning krävs
  • Åldersförsäkran är enbart självdeklaration
  • Säkerhetsmått rapporterade på en vuxen utvärderingsmängd
  • DPIA ofullständig eller inte accepterad för storskalig profilering av barn
  • Motstånd mot jailbreak och injektion otestat för den driftsatta modellversionen
Blockerad
  • Känsloigenkänning inom utbildning eller på en arbetsplats - förbud enligt Art. 5(1)(f)
  • Tekniker som utnyttjar åldersrelaterad sårbarhet - förbud enligt Art. 5(1)(b)
  • Data om personer under 16 år behandlas utan grund enligt Art. 8 och utan fungerande åldersförsäkran
  • Ett välfärds- eller disciplinärt utdata åtgärdat utan en grind för mänsklig granskning

Mätning

Bevisfamiljer vi kan strukturera.

De mätbara beviskategorier som är relevanta för detta sammanhang och de bevissignaler de ger upphov till.

Åldersförsäkran och rättslig grund (GDPR Art. 8)

Vad mekanismen för åldersförsäkran är, dess uppmätta felfrekvens i båda riktningarna, om dess resultat loggas per session, och grunden för föräldramedgivande enligt Art. 8 för varje underårig användare den släpper in.

Säkerhetsutvärdering, jailbreak-motstånd och drift

Säkerhets- och avslagsmått uppmätta på ungdomskohorten - ungdomsspråk, kodväxling, emojität indata - plus testning av jailbreak och injektion mot den låsta modellversionen, omkörd när den ändras.

Rättvisa och prestanda per undergrupp på ungdomskohorter

Där systemet rankar, modererar eller poängsätter: prestanda per undergrupp för minderåriga jämfört med vuxna, och exponeringsskillnader för konton under 18 år enligt DSA Art. 28 och Art. 34.

Mänsklig tillsyn och eskalering (Art. 14)

Bevis på att en utbildad yrkesperson granskar innan ett barn påverkas, har befogenhet att åsidosätta och gör det - med en eskaleringsväg som barnet eller vårdnadshavaren faktiskt kan nå.

Förankring av hämtning och dokumentgräns

För assistenter över akter om skydd av utsatta, välfärd eller elevhälsa: hämtningens omfattning, förankring, och bevis på att ett barns akt inte kan dyka upp i en annan session.

Loggning, härkomst och lagring (Art. 12)

Loggar per interaktion inklusive agentverktygsanrop, den ålder systemet trodde på, den modellversion som gällde - plus ett tillämpat lagringsschema och raderingsbevis, så att spåret inte överlever ändamålet.

Agentinneslutning

För assistenter med verktyg: vilka åtgärder de får vidta för ett barns räkning, vilka som är grindade på en människa, och bevis på att den ogrindade mängden är tom där den måste vara det.

Data protection · GDPR Art. 9 / 35Bias examination · Art. 10(2)(f)Drift vs operating point · Art. 15Retrieval grounding · injection testedData lineage · Annex IVHuman oversight · Art. 14

Ärlig omfattning

Vad som fortfarande inte kan bedömas.

AffectLog överdriver inte. Dessa punkter kräver extern expertis, regulatorisk process eller långsiktig studie.

Utvecklingsmässig påverkan av AI-användning på ett barn

Utvecklingseffekter utvecklas över år och kräver longitudinell studie med etisk tillsyn. Ingen mätning vid körning ersätter det, och vi kommer inte att antyda att den gör det.

I stället: Involvera utvecklingspsykologer och hänvisa till den longitudinella litteraturen. Behandla våra bevis som det operativa golvet, inte säkerhetssvaret.

Godkännande av barnsäkerhet eller överensstämmelse för åldersanpassad utformning

Överensstämmelse mot barnkoder bedöms av specialiserade organ och tillsynsmyndigheter med lagstadgat mandat. En bevisplattform kan tillhandahålla underlag; den kan inte utfärda slutsatsen.

I stället: Involvera den relevanta tillsynsmyndigheten eller en erkänd bedömare av åldersanpassad utformning. Våra poster följer med underlaget.

Huruvida en viss funktion är en förbjuden praktik enligt Art. 5

Vi kan flagga mönstret - känsloigenkänning i en utbildningsmiljö, åldersinriktad påverkan - och det gör vi, högljutt. Huruvida det når det rättsliga tröskelvärdet för ett förbud är en fråga för juridik och, ytterst, en myndighet.

I stället: Skicka den flaggade funktionen till juridik omedelbart. Där Art. 5 rimligen aktualiseras är det korrekta interimsbeslutet att blockera, inte att samla mer bevis.

Huruvida ett barn faktiskt skadades

Skada på ett specifikt barn fastställs genom en utredning om skydd av utsatta, inte genom modellmått. Våra loggar stödjer utredningen; de genomför den inte.

I stället: Följ processen för skydd av utsatta. Bevara loggarna enligt Art. 12 - de är ofta den enda rekonstruerbara redogörelsen för vad systemet gjorde och när.

Exempel

Exempel på Ripple för detta sammanhang.

Ripple - evidence passportCleared with Limits

Sällskapsassistent (läge för under 16 år)

Konversationsassistent nåbar för minderåriga · Konsumenttjänst

Evidence68%
Expiry31 Jul 2026
Raw data exportoff
ALP-2026-MIN-A7Q1

Åtkomstvillkor

Åldersförsäkran verifierad per session och loggad - självdeklaration otillräcklig
Föräldramedgivande enligt Art. 8 bekräftat för varje konto för personer under 16 år
Säkerhetsmått uppmätta på ungdomskohorten - vuxen utvärderingsmängd inte accepterad
Testning av jailbreak och injektion omkörd vid varje modellversionsbyte
Ingen profileringsbaserad reklam till minderåriga - DSA Art. 28
Känsloigenkänning avstängd - förbud enligt Art. 5(1)(f) respekterat
Konversationslagring begränsad; raderingsbevis krävs vid förnyelse
Väg för mänsklig eskalering till en utbildad yrkesperson, nåbar för barn och vårdnadshavare

Vad vi inte kommer att överdriva

AL360° Oceans godkänner inte ett system som barnsäkert och mäter inte utvecklingsmässig påverkan. Vi visar mekanismen för åldersförsäkran och dess felfrekvens, om säkerhet någonsin utvärderades på ungdomskohorten, vad lagringsschemat faktiskt tillämpar, och vad som förblir otestat - så att ett beslut om ett barn fattas på bevis snarare än på ett påstående.

Vanliga frågor

Frågor som detta sammanhang väcker.

Vår leverantör följer barnkoder och har ett intyg om efterlevnad.

Ett intyg är ett åtagande. Be om de tre mätningarna under det: felfrekvensen för åldersförsäkran i båda riktningarna, säkerhetsmåtten beräknade på ungdomskohorten snarare än den vuxna mängden, och raderingsbeviset för lagringsschemat. Det är de siffrorna som brister.

Modellen avslår redan skadligt innehåll - vi testade det.

Testade på vem. En avslagsfrekvens uppmätt på vuxna prompter beskriver inte en 13-årings formuleringar, och gapet är störst just där skadan finns. En Ripple registrerar vilken kohort utvärderingen kördes på, vilket vanligen är själva fyndet.

Vi har kört det här lärverktyget i ett år utan en enda incident.

Ingen registrerad incident är inte detsamma som ingen incident. Utan loggar per interaktion, den ålder systemet trodde på, och den modellversion som gällde skulle en incident inte ha lämnat några bevis att finna. Frånvaro av en registrering är inte en registrering av frånvaro.

Kom igång

Bevisa vad systemet gör mot ett barn
innan det når ett.

Kartlägg varje system som en person under 18 kan nå, hitta vilka som ärvt sina säkerhetsbevis från en vuxen utvärderingsmängd, vilka som lagrar ett barns spår förbi dess ändamål, och vilka som kör en funktion som Art. 5 inte alls tillåter.

AL360° Oceans tillhandahåller tekniska och operativa bevis. Inte godkännande av barnsäkerhet, överensstämmelse för åldersanpassad utformning eller juridisk rådgivning.