09. Риски, 18+, мобильные магазины и безопасность
Это продуктовый risk review, не юридическое заключение. Перед публичным запуском нужны юристы по IP, privacy, consumer law и конкретным магазинам/странам.
1. «Можно описать всё, включая 18+» — нельзя обещать буквально#
Apple#
App Review Guidelines запрещают откровенно порнографический материал. UGC-приложения должны иметь фильтрацию, механизм жалоб, блокировку нарушителей и опубликованный контакт. Приложения, превращающиеся прежде всего в случайный/анонимный чат или порнографическую площадку, имеют отдельный риск удаления [S033].
Google Play#
Google требует от generative-AI приложений предотвращать restricted content и иметь встроенное flag/report действие [S034]. UGC policy требует условий использования, постоянной модерации и report/block; incidental sexual content должен быть скрыт по умолчанию и ограничен для несовершеннолетних [S035]. Приложение, основной целью которого является сексуальное удовлетворение, запрещено [S036].
Следствие#
Рабочая продуктовая формулировка:
- допускаются взрослые темы в рамках закона, правил магазина, модельного провайдера и согласия всех участников;
- запрещённый контент не становится допустимым в private room;
- partner/mobile edition имеет более узкий allowlist;
- более широкий adult web mode, если он вообще запускается, отделён, скрыт по умолчанию, имеет age gate и отдельные условия;
- никогда не разрешаются сексуализация несовершеннолетних, non-consensual sexual content, реальные интимные deepfakes и иные незаконные категории.
2. Safety внутри комнаты#
Invite-only не отменяет вред между знакомыми. Минимум:
- host задаёт rating и content descriptors;
- каждый участник видит и принимает границы до старта;
- lines/veils и темы, требующие отдельного opt-in;
- постоянная X-card / pause без необходимости объяснять публично;
- mute, leave, block и report;
- приватный канал обращения в поддержку;
- возможность удалить свою запись/аккаунт в рамках retention policy;
- отдельный incident log с ограниченным доступом и сроком хранения;
- запрет retaliation внутри продукта;
- возрастной доступ к mature room, не основанный только на слове хоста.
AI не должен превращать safety stop в сюжетное препятствие. Pause немедленно останавливает action intake, TTS и image jobs.
3. Модерация пользовательского сценария#
Пользовательский prompt проходит несколько границ:
- до генерации: policy classifier + нормализация rating;
- сценарный план: structured validation и red-flag review;
- каждый action: safety/consent check до state mutation;
- narrator output: output filter;
- image prompt/output: отдельная image policy;
- report: сохраняется минимально необходимое evidence, а не весь голосовой канал бесконечно.
Нельзя полагаться на один общий prompt «не делай плохого». Rules, permissions и safety decisions находятся вне narrator LLM.
4. Дети и смешанные комнаты#
До юридического проектирования безопаснее запускать продукт для взрослых или с узким возрастным режимом. Если допускаются несовершеннолетние, нужны отдельные:
- age assurance и parental flows;
- content defaults;
- коммуникационные ограничения;
- moderation SLA;
- data-retention правила;
- запреты adult room discovery/invitation;
- проверка законодательства каждой территории.
Самостоятельно назначенный пользователем «18+» не является достаточным age assurance.
5. Голос, transcript и персональные данные#
Минимизация по умолчанию#
- social voice передаётся через WebRTC и не записывается по умолчанию;
- сохраняется только намеренно отправленный action clip, если это действительно нужно;
- transcript отделён от исходного аудио;
- у каждого типа данных есть цель и срок хранения;
- пользователь видит, что именно сохраняется;
- training use требует отдельного добровольного согласия, не спрятанного в общих условиях;
- удаление аккаунта обрабатывает audio, transcript, embeddings, summaries и shared campaign copies по заранее описанной политике.
Что нужно проверить юристом#
- основание обработки и записи голоса;
- трансграничную передачу STT/TTS/LLM провайдерам;
- роль контролёра/обработчика при white-label;
- права одного участника удалить данные из общего лога;
- обязательное хранение incident evidence;
- биометрию, если появится voice identification;
- требования России и стран фактических пользователей.
Voice cloning не входит в MVP. Голос участника шоу или игрока нельзя синтезировать из записи без отдельного явного договора.
Hard gate до пилота с реальными пользователями#
Этот отчёт не подтверждает соответствие российского маршрута данных закону и условиям конкретных STT/TTS/LLM-провайдеров: первичный legal memo и полные provider terms/subprocessor lists не собраны. До их письменной проверки нельзя отправлять голос реальных пользователей в production-подобный внешний pipeline. Clearance должен покрыть географию хранения/обработки, трансграничную передачу, сроки удаления, embeddings/summaries, incident evidence и запрет обучения без отдельного согласия.
6. IP и игровые системы#
Knave#
- Knave 1e официально распространяется по CC BY 4.0 и допускает коммерческую адаптацию с атрибуцией [S002].
- Официальная страница Knave 2e не даёт оснований автоматически считать весь продукт CC BY [S003]. Доступный creator/sample material разрешает использование механик при ограничениях на текст/арт и формулу совместимости; актуальную лицензию нужно подтвердить у Questing Beast [S065].
D&D#
SRD 5.2.1 доступен по CC BY 4.0, но лицензирует только материал самого SRD [S006]. Он не передаёт права на D&D trademarks, artwork, несодержащиеся в SRD миры и персонажей. Fan Content Policy требует бесплатности fan content и не подходит как основа платной платформы [S066].
Chicken Curry#
Без письменной лицензии нельзя использовать название, логотип, мир, персонажей, сценарии, likeness, голоса, кадры и художественные материалы. Публичный интерес к партнёрству не является разрешением.
Рекомендация#
До партнёрства запускать оригинальную систему и мир, вдохновлённые принципами лёгкого OSR, но не копирующие охраняемый текст/арт и не создающие впечатление официальной связи.
7. AI-art и творческая команда#
Chicken Curry публично описывает участие человеческих художников в создании уникальных иллюстраций после игры [S008]. Это часть качества и экономики бренда.
Риски:
- обучение/референсы без прав;
- имитация стиля конкретного живого художника;
- несогласованный likeness гостя;
- появление запрещённого контента;
- визуальная утечка секрета другой ветки;
- inconsistent characters, подрывающие бренд;
- конфликт с доходом действующих художников.
Контроль:
- договорный style bible;
- approved reference set;
- provenance/log модели и prompt;
- likeness opt-in;
- human approval для marketing/premium outputs;
- отдельные visibility scopes;
- takedown и regeneration workflow.
8. Платежи и дистрибуция в России#
- Google Play сообщает, что с марта 2022 пользователи в России не могут покупать приложения, подписки и in-app purchases; бесплатные приложения остаются доступными [S037].
- Apple сообщает, что с 1 апреля 2026 carrier billing для Apple subscriptions и digital purchases больше не доступен в России [S038]. Это не доказывает невозможность каждого способа оплаты Apple Account; фактическую доступность нужно проверить перед запуском.
- RuStore документирует локальную монетизацию и варианты оплаты, включая карты/СБП/СберPay; для отдельных сценариев подписки используется VK ID [S039].
Практическая последовательность:
- web/PWA с легальным локальным checkout;
- Android/RuStore после проверки SDK, refunds и подписок;
- бесплатные companion clients там, где purchase flow ограничен;
- iOS native после отдельного store review и проверки допустимого purchase messaging.
Нельзя просто добавить ссылку на внешний платёж в нативное приложение: допустимость зависит от актуальных store rules, storefront и entitlement.
9. Security и integrity#
Основные угрозы#
- угон комнаты по invite-link;
- impersonation игрока в action event;
- replay/double-submit броска;
- prompt injection через custom scenario или имя предмета;
- чтение private branch через retrieval;
- раскрытие hidden GM state клиенту;
- race двух одновременных ходов;
- злоупотребление image/TTS квотой;
- denial-of-wallet длинным аудио или повторными генерациями;
- вредоносные ссылки/файлы в пользовательском контенте.
Минимальные контроли#
- short-lived room tokens и удаление участника хостом;
- server-side authorization на каждый event/branch;
- speaker/account binding для action clip;
- idempotency key и expected state version;
- server-authoritative RNG;
- quotas резервируются до дорогих async calls;
- timeout/cancel и bounded media jobs;
- narrator получает данные как недоверенный content, а не system instructions;
- retrieval фильтруется по authorization до semantic search и повторно перед ответом;
- rate limits на host, room, account и IP;
- audit trail админских исправлений.
10. Операционные риски#
| Риск | Ранний индикатор | Действие |
|---|---|---|
| AI ломает канон | state defect на 100 ходов | Не расширять кампании; усилить typed state/replay |
| Voice latency ломает юмор | перебивания, abandonment после action | Сократить pipeline, partial text/TTS, action clips |
| STT плохо понимает сленг/шум | correction/retry rate | Domain lexicon, transcript confirmation, fallback text |
| Изображения тормозят | игроки ждут scene job | Async placeholder, меньше triggers, lower quality preview |
| Moderation перегружена | report backlog/SLA | Ограничить UGC/discovery и cohort size |
| Партнёрский тон не совпадает | высокий override/reject rate | Style rubric, human approval, меньше свободы planner |
| AI tier каннибализирует live | migration без incremental users | Развести jobs/цены/catalogue, holdout test |
| Провайдер меняет policy/цену | cost или blocked content spike | Provider abstraction только на границе, fallback plan |
11. Brand due diligence#
В 2024 году СМИ сообщали об отмене показов ПЧК в 52 городах после публичных жалоб [S060]. Это не измеряет спрос и не является выводом о правомерности претензий, но для инвестора/партнёра означает необходимость проверить:
- историю прав и ограничений дистрибуции;
- сценарий реакции на публичные кампании;
- платформенные и рекламные риски;
- ownership кризисной коммуникации;
- возможность географического/возрастного ограничения контента.
Итог#
Технически private adult storytelling возможен, но «без ограничений» — неприемлемое обещание. Mobile + партнёрский бренд требуют более строгого режима, чем private web. Safety, access control, policy enforcement и data lifecycle — часть MVP, а не будущая модерационная надстройка.