# 09. Риски, 18+, мобильные магазины и безопасность > Это продуктовый risk review, не юридическое заключение. Перед публичным запуском нужны юристы по IP, privacy, consumer law и конкретным магазинам/странам. ## 1. «Можно описать всё, включая 18+» — нельзя обещать буквально ### Apple App Review Guidelines запрещают откровенно порнографический материал. UGC-приложения должны иметь фильтрацию, механизм жалоб, блокировку нарушителей и опубликованный контакт. Приложения, превращающиеся прежде всего в случайный/анонимный чат или порнографическую площадку, имеют отдельный риск удаления [S033]. ### Google Play Google требует от generative-AI приложений предотвращать restricted content и иметь встроенное flag/report действие [S034]. UGC policy требует условий использования, постоянной модерации и report/block; incidental sexual content должен быть скрыт по умолчанию и ограничен для несовершеннолетних [S035]. Приложение, основной целью которого является сексуальное удовлетворение, запрещено [S036]. ### Следствие Рабочая продуктовая формулировка: - допускаются взрослые темы в рамках закона, правил магазина, модельного провайдера и согласия всех участников; - запрещённый контент не становится допустимым в private room; - partner/mobile edition имеет более узкий allowlist; - более широкий adult web mode, если он вообще запускается, отделён, скрыт по умолчанию, имеет age gate и отдельные условия; - никогда не разрешаются сексуализация несовершеннолетних, non-consensual sexual content, реальные интимные deepfakes и иные незаконные категории. ## 2. Safety внутри комнаты Invite-only не отменяет вред между знакомыми. Минимум: 1. host задаёт rating и content descriptors; 2. каждый участник видит и принимает границы до старта; 3. lines/veils и темы, требующие отдельного opt-in; 4. постоянная X-card / pause без необходимости объяснять публично; 5. mute, leave, block и report; 6. приватный канал обращения в поддержку; 7. возможность удалить свою запись/аккаунт в рамках retention policy; 8. отдельный incident log с ограниченным доступом и сроком хранения; 9. запрет retaliation внутри продукта; 10. возрастной доступ к mature room, не основанный только на слове хоста. AI не должен превращать safety stop в сюжетное препятствие. Pause немедленно останавливает action intake, TTS и image jobs. ## 3. Модерация пользовательского сценария Пользовательский prompt проходит несколько границ: - до генерации: policy classifier + нормализация rating; - сценарный план: structured validation и red-flag review; - каждый action: safety/consent check до state mutation; - narrator output: output filter; - image prompt/output: отдельная image policy; - report: сохраняется минимально необходимое evidence, а не весь голосовой канал бесконечно. Нельзя полагаться на один общий prompt «не делай плохого». Rules, permissions и safety decisions находятся вне narrator LLM. ## 4. Дети и смешанные комнаты До юридического проектирования безопаснее запускать продукт для взрослых или с узким возрастным режимом. Если допускаются несовершеннолетние, нужны отдельные: - age assurance и parental flows; - content defaults; - коммуникационные ограничения; - moderation SLA; - data-retention правила; - запреты adult room discovery/invitation; - проверка законодательства каждой территории. Самостоятельно назначенный пользователем «18+» не является достаточным age assurance. ## 5. Голос, transcript и персональные данные ### Минимизация по умолчанию - social voice передаётся через WebRTC и не записывается по умолчанию; - сохраняется только намеренно отправленный action clip, если это действительно нужно; - transcript отделён от исходного аудио; - у каждого типа данных есть цель и срок хранения; - пользователь видит, что именно сохраняется; - training use требует отдельного добровольного согласия, не спрятанного в общих условиях; - удаление аккаунта обрабатывает audio, transcript, embeddings, summaries и shared campaign copies по заранее описанной политике. ### Что нужно проверить юристом - основание обработки и записи голоса; - трансграничную передачу STT/TTS/LLM провайдерам; - роль контролёра/обработчика при white-label; - права одного участника удалить данные из общего лога; - обязательное хранение incident evidence; - биометрию, если появится voice identification; - требования России и стран фактических пользователей. Voice cloning не входит в MVP. Голос участника шоу или игрока нельзя синтезировать из записи без отдельного явного договора. ### Hard gate до пилота с реальными пользователями Этот отчёт **не подтверждает** соответствие российского маршрута данных закону и условиям конкретных STT/TTS/LLM-провайдеров: первичный legal memo и полные provider terms/subprocessor lists не собраны. До их письменной проверки нельзя отправлять голос реальных пользователей в production-подобный внешний pipeline. Clearance должен покрыть географию хранения/обработки, трансграничную передачу, сроки удаления, embeddings/summaries, incident evidence и запрет обучения без отдельного согласия. ## 6. IP и игровые системы ### Knave - Knave 1e официально распространяется по CC BY 4.0 и допускает коммерческую адаптацию с атрибуцией [S002]. - Официальная страница Knave 2e не даёт оснований автоматически считать весь продукт CC BY [S003]. Доступный creator/sample material разрешает использование механик при ограничениях на текст/арт и формулу совместимости; актуальную лицензию нужно подтвердить у Questing Beast [S065]. ### D&D SRD 5.2.1 доступен по CC BY 4.0, но лицензирует только материал самого SRD [S006]. Он не передаёт права на D&D trademarks, artwork, несодержащиеся в SRD миры и персонажей. Fan Content Policy требует бесплатности fan content и не подходит как основа платной платформы [S066]. ### Chicken Curry Без письменной лицензии нельзя использовать название, логотип, мир, персонажей, сценарии, likeness, голоса, кадры и художественные материалы. Публичный интерес к партнёрству не является разрешением. ### Рекомендация До партнёрства запускать оригинальную систему и мир, вдохновлённые принципами лёгкого OSR, но не копирующие охраняемый текст/арт и не создающие впечатление официальной связи. ## 7. AI-art и творческая команда Chicken Curry публично описывает участие человеческих художников в создании уникальных иллюстраций после игры [S008]. Это часть качества и экономики бренда. Риски: - обучение/референсы без прав; - имитация стиля конкретного живого художника; - несогласованный likeness гостя; - появление запрещённого контента; - визуальная утечка секрета другой ветки; - inconsistent characters, подрывающие бренд; - конфликт с доходом действующих художников. Контроль: - договорный style bible; - approved reference set; - provenance/log модели и prompt; - likeness opt-in; - human approval для marketing/premium outputs; - отдельные visibility scopes; - takedown и regeneration workflow. ## 8. Платежи и дистрибуция в России - Google Play сообщает, что с марта 2022 пользователи в России не могут покупать приложения, подписки и in-app purchases; бесплатные приложения остаются доступными [S037]. - Apple сообщает, что с 1 апреля 2026 carrier billing для Apple subscriptions и digital purchases больше не доступен в России [S038]. Это не доказывает невозможность каждого способа оплаты Apple Account; фактическую доступность нужно проверить перед запуском. - RuStore документирует локальную монетизацию и варианты оплаты, включая карты/СБП/СберPay; для отдельных сценариев подписки используется VK ID [S039]. Практическая последовательность: 1. web/PWA с легальным локальным checkout; 2. Android/RuStore после проверки SDK, refunds и подписок; 3. бесплатные companion clients там, где purchase flow ограничен; 4. iOS native после отдельного store review и проверки допустимого purchase messaging. Нельзя просто добавить ссылку на внешний платёж в нативное приложение: допустимость зависит от актуальных store rules, storefront и entitlement. ## 9. Security и integrity ### Основные угрозы - угон комнаты по invite-link; - impersonation игрока в action event; - replay/double-submit броска; - prompt injection через custom scenario или имя предмета; - чтение private branch через retrieval; - раскрытие hidden GM state клиенту; - race двух одновременных ходов; - злоупотребление image/TTS квотой; - denial-of-wallet длинным аудио или повторными генерациями; - вредоносные ссылки/файлы в пользовательском контенте. ### Минимальные контроли - short-lived room tokens и удаление участника хостом; - server-side authorization на каждый event/branch; - speaker/account binding для action clip; - idempotency key и expected state version; - server-authoritative RNG; - quotas резервируются до дорогих async calls; - timeout/cancel и bounded media jobs; - narrator получает данные как недоверенный content, а не system instructions; - retrieval фильтруется по authorization до semantic search и повторно перед ответом; - rate limits на host, room, account и IP; - audit trail админских исправлений. ## 10. Операционные риски | Риск | Ранний индикатор | Действие | |---|---|---| | AI ломает канон | state defect на 100 ходов | Не расширять кампании; усилить typed state/replay | | Voice latency ломает юмор | перебивания, abandonment после action | Сократить pipeline, partial text/TTS, action clips | | STT плохо понимает сленг/шум | correction/retry rate | Domain lexicon, transcript confirmation, fallback text | | Изображения тормозят | игроки ждут scene job | Async placeholder, меньше triggers, lower quality preview | | Moderation перегружена | report backlog/SLA | Ограничить UGC/discovery и cohort size | | Партнёрский тон не совпадает | высокий override/reject rate | Style rubric, human approval, меньше свободы planner | | AI tier каннибализирует live | migration без incremental users | Развести jobs/цены/catalogue, holdout test | | Провайдер меняет policy/цену | cost или blocked content spike | Provider abstraction только на границе, fallback plan | ## 11. Brand due diligence В 2024 году СМИ сообщали об отмене показов ПЧК в 52 городах после публичных жалоб [S060]. Это не измеряет спрос и не является выводом о правомерности претензий, но для инвестора/партнёра означает необходимость проверить: - историю прав и ограничений дистрибуции; - сценарий реакции на публичные кампании; - платформенные и рекламные риски; - ownership кризисной коммуникации; - возможность географического/возрастного ограничения контента. ## Итог Технически private adult storytelling возможен, но «без ограничений» — неприемлемое обещание. Mobile + партнёрский бренд требуют более строгого режима, чем private web. Safety, access control, policy enforcement и data lifecycle — часть MVP, а не будущая модерационная надстройка.