Обязанность сообщать в CyberTipline: что оператор доски объявлений обязан сообщать, и что изменилось в 2024 году

Объявление, которое модератор не может просто удалить
Модератор, просматривающий очередь, открывает объявление, в котором что-то не сходится: лицо выглядит моложе указанного возраста, номер телефона мелькал в объявлениях трех разных городов за одну неделю, аккаунт как будто публикует объявления сразу нескольких разных людей. Инстинкт, на котором построен любой процесс модерации, велит действовать быстро: снять объявление, заблокировать аккаунт, перейти к следующему пункту очереди. Почти для любой категории проблемных объявлений этот инстинкт верен, и на этом дело закрыто.
Эта категория отличается, и разница неочевидна, пока кто-то не проверит. Федеральное законодательство США не рассматривает этот случай как решение о контенте, которое сайт может принять самостоятельно. Оно делает его поводом для конкретного, обязательного сообщения в адрес получателя, определенного законом, с собственной обязанностью хранения того, что сообщается. Забанить аккаунт и удалить объявление, сделав это на автомате и не более того, можно случайно уничтожить именно то, что закон требует сохранить.
Все это не имеет отношения к обычной проблеме модерации, фальшивым фото или мошенническим объявлениям, деловому риску, которым оператор управляет собственным суждением и кнопкой блокировки, разобранной в статье что на самом деле мешает фальшивому объявлению появиться в сети. Это отдельная, узкая юридическая обязанность, установленная конкретным законом, которая существует независимо от того, слышал ли о ней оператор вообще. Смысл этой статьи в том, чтобы первый раз, когда это произойдет, не оказался также первым разом, когда кто-то в компании прочитал этот закон.
Это также иной вопрос, чем уголовная ответственность, которую FOSTA-SESTA создал для контента, связанного с торговлей людьми: тот закон решает, может ли сама платформа быть привлечена к суду или уголовной ответственности за содержание объявления. Эта обязанность решает лишь, дошло ли сообщение до нужного федерального адресата, и действует независимо от того, как решится тот отдельный вопрос об ответственности.
Речь идет о законе 18 U.S.C. § 2258A, и поправка 2024 года под названием REPORT Act изменила достаточно, чтобы любое руководство, написанное до этого года, устарело по самым важным цифрам: что нужно сообщать, как долго нужно хранить материалы, и во что может обойтись отказ сообщить.
Что закон требует на самом деле
Section 2258A применяется к "provider", предоставляющему электронную коммуникационную услугу или услугу удаленной обработки данных, доступную публике: это термины, заимствованные из более старого законодательства о прослушивании и хранимых сообщениях. Ни одно из двух определений не упоминает размер компании, выручку или отрасль. Сервис, дающий пользователям аккаунты, позволяющий загружать фото или обмениваться сообщениями, это именно тот тип сервиса, для описания которого эти определения были написаны, и ничто в законе не исключает небольшую доску объявлений только потому, что она маленькая. Подпадает ли каждая доска объявлений под это определение во всех деталях, никогда не проверялось в суде против бизнеса такого типа, поэтому этот вопрос стоит считать открытым, а не решенным, и попросить юриста оценить конкретную конфигурацию, вместо того чтобы заранее предполагать тот или иной ответ.
Что запускает обязанность, узко определено: фактическое знание. Закон прямо говорит, что ничто в нем не требует от provider отслеживать пользователя, отслеживать содержание сообщений, или активно искать, проверять либо сканировать в поисках фактов, которые запустили бы отчет. Нет обязанности идти и искать. Обязанность возникает в момент, когда кто-то в компании действительно узнает, и с этого момента закон требует, чтобы отчет достиг CyberTipline Национального центра по пропавшим и эксплуатируемым детям (NCMEC) "так быстро, как это разумно возможно".
До 2024 года категории, запускающие эту обязанность, были уже, чем предположило бы большинство операторов: материалы, по видимости изображающие сексуальное насилие над детьми. Подозреваемая торговля детьми и подозреваемое совращение через интернет вообще не входили в обязательные категории отчетности, хотя оба этих явления могут проявляться именно в том поведении аккаунтов, которое команда модерации доски объявлений способна заметить первой: кто-то ведет объявления сразу нескольких человек, несовершеннолетнего склоняют выдавать себя за взрослого, схемы выглядят скоординированными, а не индивидуальными.
Именно этот пробел закрыл REPORT Act, и именно поэтому политика, написанная до мая 2024 года, больше не описывает действующий закон.
Что изменил REPORT Act
Президент Байден подписал REPORT Act 7 мая 2024 года. Он изменил § 2258A по четырем пунктам, которые напрямую касаются того, как оператор выстраивает процесс, а не только того, как этот процесс называется.
Во-первых, он добавил подозреваемую торговлю детьми и подозреваемое совращение несовершеннолетнего через интернет к категориям, которые provider обязан сообщать, наряду с материалами, по видимости изображающими сексуальное насилие над детьми. Это изменение вовлекает больше, чем фотографии: схема того, как публикуются и ведутся объявления, теперь сама по себе может быть обстоятельством, подлежащим сообщению, независимо от того, проблемна ли отдельная фотография.
Во-вторых, он продлил срок, в течение которого provider обязан хранить материалы, связанные с отчетом, с 90 дней до одного года. Сайт, который сообщает о чем-то, а затем удаляет данные аккаунта месяц спустя, рассуждая, что аккаунт заблокирован и вопрос закрыт, больше не находится в пределах окна хранения, требуемого законом.
В-третьих, он добавил требование безопасности для того, что хранится: provider, удерживающий материалы, связанные с отчетом в CyberTipline, обязан защищать их способом, соответствующим действующей версии NIST Cybersecurity Framework, со сроком соблюдения в один год после вступления в силу, то есть примерно к маю 2025 года. Это стоит рядом с тем же вопросом, на который оператору уже приходится отвечать применительно к документам, удостоверяющим личность, которые собирает этап верификации и обязан безопасно хранить: сохраненные материалы отчета нуждаются в таком же продуманном хранении с ограниченным доступом, а не в папке, которую может открыть любой сотрудник.
В-четвертых, и это изменение с наибольшей вероятностью привлечет внимание оператора, он резко поднял штраф за сознательный и умышленный отказ сообщить.
Что такое эта санкция, а что нет
До REPORT Act сознательный и умышленный отказ сообщить влек гражданский штраф до 150 000 долларов за первое нарушение и до 300 000 за повторное. Новая структура привязывает потолок к размеру provider: первое сознательное и умышленное нарушение теперь может караться штрафом до 600 000 долларов для provider с числом активных пользователей в месяц менее 100 миллионов, или до 850 000 для того, кто достигает или превышает эту цифру. Второе или последующее нарушение поднимается до 850 000 или 1 000 000 долларов по тому же разделению. Небольшая доска объявлений попадает в нижний уровень по обоим показателям, и один этот нижний уровень все равно в четыре раза выше прежнего максимума.
Две вещи стоит учесть, чтобы правильно понять эту цифру. Это гражданский штраф, а не тюремный срок, связанный с этим положением, и он применяется только к сознательному и умышленному отказу сообщить, то есть когда компания знала и решила не сообщать, а не к случаю, когда отчет, вероятно, следовало подать, но этого не произошло из-за добросовестного сбоя в процессе. Эта санкция создана не для того, чтобы наказывать небрежное упущение.
Другое важное обстоятельство, меняющее, насколько срочно следует воспринимать эту цифру, состоит в том, что открытые источники не зафиксировали случая, когда Министерство юстиции действительно наложило бы этот конкретный штраф на какого-либо provider. Это отсутствие не повод считать обязанность декоративной. Практика применения подобных законов об отчетности обычно меняется в тот момент, когда какое-то дело становится достаточно заметным, чтобы стать показательным примером, и именно компания вовсе без процесса с наибольшей вероятностью станет этим примером, потому что доказать сознательное и умышленное нарушение гораздо проще против компании, которую уведомили о законе и которая ничего не сделала, чем против той, у которой был реальный процесс и которая приняла в его рамках защитимое решение.
На практике более непосредственный риск состоит не в штрафе. Это то, что происходит с аккаунтом и его содержимым в часы после того, как кто-то заметил неладное, прежде чем кто-либо вообще вспомнил об обязанности сообщить.
Процесс, который нужно иметь до первого настоящего случая
Решением служит не инструмент слежки. Закон прямо говорит, что он не требуется, а его создание порождает собственные проблемы приватности и затрат, которых эта обязанность не требует. Решением служит короткая письменная процедура, которая существует до того дня, когда она понадобится, потому что этот день будет худшим моментом для импровизации.
Назначьте одного человека или четко определенную роль, которая получает эскалацию такого рода, вместо того чтобы оставлять это тому, кто модерирует в этот конкретный день. Этому человеку нужны полномочия действовать без ожидания совещания, потому что "так быстро, как это разумно возможно" это юридический стандарт, а не "как только мы обсудим это внутри команды".
Зафиксируйте письменно, чего команда не должна делать в момент, когда что-то выглядит подозрительно: не пытаться самостоятельно проверить возраст человека через дополнительный контакт, не конфронтировать рекламодателя, не давать понять, что аккаунт проверяется, и не удалять аккаунт или его содержимое до подачи отчета и сохранения материалов. Каждый из этих инстинктов в момент действия кажется защитным, и каждый способен подорвать отчет или уничтожить то, что закон требует сохранить.
Заранее узнайте, как на самом деле подается отчет: CyberTipline NCMEC принимает отчеты через веб-форму, созданную специально для этого, а более крупные платформы используют API отчетности для той же подачи. Небольшому оператору API не нужен. Ему нужно, чтобы названный выше человек уже знал, что веб-форма существует и что она запрашивает, вместо того чтобы обнаруживать это посреди инцидента.
Определите письменно, где будут храниться сохраненные материалы в течение требуемого года и у кого будет к ним доступ, придерживаясь того же подхода с ограниченным доступом, который сайт уже обязан применять к своим данным проверки личности. Ведите краткий журнал того, что и когда было сообщено, не для NCMEC, а чтобы компания могла показать, если ее когда-нибудь спросят, что ее процесс работал так, как был написан.
Ничто из этого не требует нового программного обеспечения или большого бюджета. Требуется одна письменная страница, один назначенный человек и решение, принятое сейчас, а не посреди инцидента, о том, что отчет будет подан, а материалы сохранены, прежде чем кто-либо нажмет кнопку удаления.


