Salta al contingut principal

La teva aplicació no ha de ser «per a nens» per deure privacitat als nens: una guia per a petites empreses sobre la COPPA el 2026

Publicat 13 minuts de lecturaMike ThriftMike Thrift
La teva aplicació no ha de ser «per a nens» per deure privacitat als nens: una guia per a petites empreses sobre la COPPA el 2026

Si nens menors de 13 anys utilitzen la teva aplicació, juguen al teu joc o visiten el teu lloc web — fins i tot si mai no l'has dissenyat per a ells — la llei federal ja pot tractar-te com una empresa infantil. I com que la primera gran actualització d'aquesta llei en més d'una dècada ha entrat en vigor aquest any, les obligacions són més estrictes del que la majoria de petits operadors s'adonen.

La llei és la Llei de protecció de la privacitat infantil en línia, o COPPA. Existeix des de l'any 2000, però la reforma de la regla COPPA per part de la Comissió Federal de Comerç (FTC) — finalitzada el gener de 2025 amb compliment obligatori per als operadors a partir de l'abril de 2026 — va reescriure el manual pràctic: permís parental separat abans de compartir les dades d'un nen amb ningú, límits estrictes sobre quant de temps les conserves, i un programa de seguretat per escrit per protegir-les. Les sancions civils arriben a més de 50.000 dòlars per infracció, ajustades a l'alça per la inflació cada any.

Aquesta guia explica a qui cobreix realment la COPPA, què exigeix la regla actualitzada, i la llista de verificació concreta que un equip petit pot seguir sense contractar un departament de privacitat.

A qui cobreix la COPPA: no són només els llocs per a nens

El malentès més car sobre la COPPA és la creença que s'aplica només a productes «fets per a nens». La FTC diu el contrari, explícitament: la regla no és només per a llocs de nens.

Llocs web i serveis «dirigits a nens»

Un lloc o aplicació es considera dirigit a nens quan, mirant el conjunt, atreu nens menors de 13 anys. La FTC pondera factors com la matèria, l'estil visual i els personatges, la música, el llenguatge, l'evidència d'ús real per part de nens, i la publicitat dirigida a nens. Un joc amb animacions brillants, un creador d'avatars de dibuixos animats, o un canal de desembalatge de productes amb audiència jove poden qualificar — independentment del que digui el teu pla de màrqueting sobre el teu públic objectiu.

El «coneixement real» agafa tothom més

Fins i tot un servei d'audiència general queda cobert en el moment en què el seu operador té coneixement real que està recollint informació personal d'un nen menor de 13 anys. Aquest coneixement pot arribar mitjançant un correu de suport que esmenti l'edat d'un usuari, un camp de data de naixement al teu formulari d'inscripció, la queixa d'un pare, o analítiques que mostrin una base d'usuaris jove que vas decidir no examinar. Un cop ho saps, no pots deixar de saber-ho: des d'aquest moment, els deures de consentiment i gestió de dades de la COPPA s'apliquen a la informació d'aquest nen.

Els serveis d'audiència mixta tenen un camí intermedi

Si la teva audiència abasta realment nens i adults, la regla et permet fer una pantalla d'edat i aplicar les proteccions de la COPPA només als usuaris menors de 13 anys que identifiquis — però la pantalla ha de ser neutral i efectiva. Una porta de data de naixement autodeclarada que silenciosament permeti a un usuari canviar la seva resposta fins que sigui «prou gran», o que per defecte estableixi un any d'adult, no et protegirà. Dissenya la porta de manera que no es pugui manipular amb un clic, i tracta qualsevol persona identificada com a menor de 13 anys com a totalment coberta.

Què va canviar amb l'actualització de 2025

Les esmenes amb les quals els operadors havien de complir a partir de l'abril de 2026 són la primera revisió significativa des de 2013, i se centren en tres temes: els pares han d'aprovar específicament la compartició i la monetització, les dades dels nens no es poden acumular, i la seguretat ha d'estar documentada en lloc de donar-se per feta.

Consentiment separat abans de compartir o dirigir anuncis

Anteriorment, un sol consentiment parental podia cobrir la recollida, l'ús i la divulgació junts. Ara has d'obtenir un consentiment distint i explícit abans de divulgar la informació personal d'un nen a tercers — inclosa la publicitat dirigida. A la pràctica, això significa que el teu flux d'inscripció necessita dues sol·licituds separades i clarament descrites: una per recollir i utilitzar la informació del nen per al servei mateix, i una altra abans que qualsevol d'ella flueixi a xarxes publicitàries, proveïdors d'analítiques o altres tercers. Les caselles marcades per defecte i els botons d'«accepta-ho tot» agrupats no compleixen l'estàndard.

Conserva les dades dels nens només mentre les necessitis — després elimina-les

La regla actualitzada manté l'estàndard de retenció «raonablement necessari», però afegeix una prohibició explícita de conservar la informació personal dels nens indefinidament. Has de publicar una política de retenció de dades per a la informació infantil i mantenir un calendari intern per eliminar-la. Concretament: defineix, per a cada categoria de dades que conserves (comptes, registres de xat, tiquets de suport, còpies de seguretat), quant de temps les conserves i per què, després elimina-les segons aquest calendari. «Potser les necessitarem algun dia» ja no és una raó de retenció legal.

Un programa de seguretat per escrit és obligatori

Els operadors han d'establir, implementar i mantenir ara un programa de seguretat de la informació personal infantil per escrit amb salvaguardes adequades a la sensibilitat de les dades. Per a un equip petit, això no requereix eines empresarials — però sí que requereix escriure qui pot accedir a les dades dels nens, com es xifren en trànsit i en repòs, com examines els proveïdors amb accés, i com respons a un incident — i després seguir realment el document.

Definicions més àmplies i avisos més precisos

L'actualització afegeix els identificadors biomètrics a la definició d'informació personal, de manera que les empremtes de veu, la geometria facial o les empremtes dactilars recollides de nens estan totalment cobertes. El teu avís directe als pares també ha de ser més granular: especifica què reculls, com ho utilitzes, i concretament quins tercers ho reben i amb quines finalitats. Un paràgraf genèric de «podem compartir dades amb socis» ja no és suficient.

Consentiment parental verificable, en termes pràctics

El consentiment de la COPPA ha de ser «verificable» — necessites un mètode raonablement calculat per confirmar que la persona que consent és realment el pare del nen, no el nen. La FTC reconeix diversos enfocaments, i el correcte depèn del que facis amb les dades:

  • Verificació de pagament. Un petit càrrec o un pas de verificació de targeta confirma que un adult té l'instrument de pagament. Comú per a subscripcions i aplicacions de pagament.
  • Formularis de consentiment signats. Un pare signa i retorna un formulari per correu, fax o càrrega escanejada. Poc tecnològic i fiable per a escoles, campaments i programes amb inscripció presencial.
  • Videoconferència. Una verificació de vídeo en directe amb personal format. Garantia forta, però intensiva en mà d'obra a escala.
  • Verificació d'identificació governamental. Comprovació d'un carnet de conduir o un altre document d'identitat contra una base de dades. Efectiu, però aleshores conserves documents sensibles dels pares que necessiten la seva pròpia protecció i calendari d'eliminació.
  • Autenticació basada en el coneixement. Preguntes de repte extretes de registres que probablement només el pare coneixeria. La FTC ha aprovat implementacions específiques d'aquest mètode.
  • Correu electrònic més — només per a ús intern. Per a dades que reculls i utilitzes exclusivament dins de la teva pròpia operació (mai divulgades a tercers), pots utilitzar el mètode més lleuger de «correu electrònic més»: un correu del pare seguit d'una confirmació retardada a través d'un segon canal. En el moment en què qualsevol tercer rep les dades, el mètode de correu electrònic més deixa de ser suficient.

Sigui quin sigui el mètode que triïs, conserva registres del consentiment: quan es va donar, què cobria, i com es va verificar. Els registres de consentiment són tant un escut legal com documentació empresarial ordinària.

La teva llista de verificació de compliment

Segueix aquests passos en ordre. Cada un es construeix sobre l'anterior, i junts cobreixen els deures que el propi pla de compliment de sis passos de la FTC emfatitza.

1. Mapeja què reculls i de qui

Inventaria cada camp de dades que toca el teu producte: formularis d'inscripció, SDK d'analítiques, informes d'errors, mòduls publicitaris, funcions de xat, eines de suport, butlletins. Per a cada un, anota si podria provenir d'un usuari menor de 13 anys i quins proveïdors el reben. La majoria de petits equips descobreixen almenys un SDK que transmet silenciosament identificadors de dispositiu o dades d'ubicació que mai no van triar conscientment recollir.

2. Decideix la teva postura d'audiència

Ets dirigit a nens, d'audiència mixta o d'audiència general? Documenta el raonament. Si és d'audiència mixta, construeix la pantalla d'edat neutral descrita anteriorment. Si és d'audiència general, decideix per endavant com respondràs quan tinguis coneixement real d'un usuari jove — qui revisa l'avís, amb quina rapidesa s'atura la recollida de dades, i quan es produeix l'eliminació.

3. Reescriu la teva política de privacitat i l'avís als pares

Publica una política clara i completa: quina informació infantil reculls, com la utilitzes, amb qui la comparteixes i per què, els teus períodes de retenció, els drets dels pares a revisar, corregir i eliminar les dades del seu fill, i com contactar-te. Després escriu l'avís directe als pares en llenguatge planer — ha de nomenar els tercers específics i les finalitats, no amagar-se darrere de generalitats.

4. Construeix el flux de consentiment de doble via

Separa el consentiment per operar el teu servei del consentiment per compartir dades amb tercers o servir anuncis dirigits. Registra tots dos. Fes que retirar el consentiment sigui tan fàcil com donar-lo, i fes que la retirada aturi realment els fluxos posteriors — incloent dir als proveïdors que eliminin el que els vas enviar.

5. Assegura els proveïdors amb contractes

Llista cada proveïdor de serveis, xarxa publicitària, eina d'analítiques i plataforma que toca les dades dels nens. Els teus contractes han de limitar el seu ús de les dades a les finalitats declarades, prohibir-los la reutilització o monetització independent, i requerir l'eliminació a petició. Un proveïdor els termes del qual li permetin conservar o revendre dades per als seus propis fins és una responsabilitat de la COPPA dins del teu sistema.

6. Publica el calendari de retenció i executa'l

Escriu la política de retenció que la regla ara requereix: categories de dades, finalitats, límits de temps, mètode d'eliminació i qui n'és responsable. Posa l'eliminació recurrent al calendari — purgues trimestrals de tiquets de suport caducats, registres envellits i còpies de seguretat obsoletes. Recorda que l'eliminació ha d'arribar a les còpies de seguretat i a les còpies dels proveïdors en un temps raonable.

7. Escriu el programa de seguretat

Documenta els controls d'accés, el xifratge, la formació dels empleats, l'examen de proveïdors i la resposta a incidents específicament per a les dades dels nens. Revisa'l almenys anualment i després de qualsevol incident o canvi important del producte.

Errors que continuen apareixent

  • Tractar la classificació per edat de la botiga d'aplicacions com a compliment. Les classificacions de la botiga i la COPPA són sistemes separats. Una etiqueta de «4+» o «Per a tots» no satisfà ni excusa els deures de la regla.
  • Oblidar els SDK. Els kits d'analítica, atribució i mediació publicitària són la font més comuna de recollida no divulgada. Audita'ls amb cada actualització de l'aplicació, no una sola vegada en el llançament.
  • Assumir que «no ens dirigim a nens» acaba la investigació. El coneixement real i l'ús d'audiència mixta porten els productes d'audiència general dins de l'abast independentment de la intenció.
  • Una casella per a tot. El consentiment agrupat no compleix el requisit de consentiment separat per a la divulgació i la publicitat dirigida.
  • Conservar dades «per si de cas». La retenció indefinida ara està expressament prohibida. Si no pots nomenar la finalitat, elimina les dades.
  • Ignorar les lleis estatals. Diversos estats han promulgat els seus propis estatuts de privacitat infantil i adolescent amb deures de disseny que van més enllà de la COPPA. El compliment federal és el terra, no el sostre — comprova els estats on viuen els teus usuaris.

Què costa el no compliment

Les violacions de la COPPA es tracten com a pràctiques injustes o enganyoses, i els tribunals poden imposar sancions civils que superen els 50.000 dòlars per infracció — amb cada nen afectat i cada infracció distintiva comptant potencialment per separat. Aquesta aritmètica és com les accions d'execució han arribat a desenes i centenars de milions de dòlars contra grans plataformes. Els petits operadors rarament s'enfronten a multes titulars, però la FTC ha perseguit repetidament petits desenvolupadors d'aplicacions i startups, i els fiscals generals estatals poden presentar les seves pròpies accions. Més enllà de les sancions, les ordres solen requerir l'eliminació de les dades recollides il·legalment — inclosos qualsevol model o perfil construït a partir d'elles — més anys de supervisió del compliment. La correcció sol costar molt més que el compliment.

Fes el seguiment del compliment com la despesa empresarial que és

Cada element de la llista de verificació anterior costa alguna cosa: serveis de verificació de consentiment, revisions de contractes, auditories de SDK, eines d'eliminació, temps del personal. Tracta aquests com a centres de cost ordinaris en els teus llibres en lloc de sorpreses úniques. Etiqueta els contractes de proveïdors que toquen les dades dels nens perquè les renovacions activin una nova revisió de l'ús de dades. Registra les execucions del calendari de retenció de la manera com registres les còpies de seguretat — un registre datat que les eliminacions van passar és en si mateix evidència de compliment. I quan pressupostis la propera funció que reculli dades d'usuaris, inclou el flux de consentiment, l'actualització de l'avís i el cicle de vida de l'emmagatzematge per endavant, de la mateixa manera que pressupostaries l'allotjament. El treball de privacitat que viu en el teu pla de comptes rep finançament; el treball de privacitat que viu en bones intencions s'oblida.

Simplifica la teva gestió financera

Mentre integres fluxos de consentiment, calendaris de retenció i revisions de proveïdors a les teves operacions, mantenir registres financers clars d'aquesta despesa de compliment és essencial. Beancount.io proporciona comptabilitat en text pla que et dona transparència i control complets sobre les teves dades financeres — sense caixes negres, sense bloqueig de proveïdor. Comença gratuïtament i mira per què desenvolupadors i professionals de finances estan canviant a la comptabilitat en text pla.

Comparteix aquest article

Font: https://beancount.io/ca/blog/2026/09/12/coppa-kids-privacy-app-website-parental-consent-retention-guide

Publicat: 12 de setembre del 2026