Si niños menores de 13 años usan tu app, juegan tu juego o visitan tu sitio web — incluso si nunca lo diseñaste para ellos — la ley federal puede que ya te trate como una empresa infantil. Y desde que la primera actualización importante de esa ley en más de una década entró en pleno efecto este año, las obligaciones son más estrictas de lo que la mayoría de los operadores pequeños creen.
La ley es la Ley de Protección de la Privacidad Infantil en Línea, o COPPA. Existe desde el año 2000, pero la revisión de la Regla COPPA por parte de la Comisión Federal de Comercio (FTC) — finalizada en enero de 2025 con cumplimiento obligatorio para abril de 2026 — reescribió el manual práctico: permiso parental separado antes de compartir los datos de un niño con cualquier persona, límites estrictos sobre cuánto tiempo los retienes, y un programa de seguridad por escrito para protegerlos. Las sanciones civiles ascienden a más de $50,000 por infracción, ajustadas al alza por inflación cada año.
Esta guía explica a quién cubre realmente COPPA, qué exige la regla actualizada y la lista de verificación concreta que un equipo pequeño puede implementar sin contratar un departamento de privacidad.
A Quién Cubre COPPA: No Son Solo los Sitios para Niños
El malentendido más costoso sobre COPPA es la creencia de que solo se aplica a productos "hechos para niños". La FTC dice lo contrario, explícitamente: la regla no es solo para sitios de niños.
Sitios web y servicios "dirigidos a niños"
Un sitio o app se considera dirigido a niños cuando, viendo el panorama completo, resulta atractivo para menores de 13 años. La FTC pondera factores como el tema, el estilo visual y los personajes, la música, el lenguaje, la evidencia de uso real por parte de niños y la publicidad dirigida a niños. Un juego con animaciones brillantes, un creador de avatares de dibujos animados o un canal de unboxing de productos con audiencia joven pueden calificar — independientemente de lo que diga tu plan de marketing sobre tu demografía objetivo.
El "conocimiento real" alcanza a todos los demás
Incluso un servicio de audiencia general queda cubierto en el momento en que su operador tiene conocimiento real de que está recopilando información personal de un niño menor de 13 años. Ese conocimiento puede llegar a través de un correo de soporte que mencione la edad de un usuario, un campo de fecha de nacimiento en tu formulario de registro, una queja de un padre o análisis que muestren una base de usuarios jóvenes que decidiste no examinar. Una vez que lo sabes, no puedes dejar de saberlo: desde ese momento, los deberes de consentimiento y manejo de datos de COPPA se aplican a la información de ese niño.
Los servicios de audiencia mixta tienen un camino intermedio
Si tu audiencia realmente abarca niños y adultos, la regla te permite usar una pantalla de edad y aplicar las protecciones de COPPA solo a los usuarios menores de 13 que identifiques — pero la pantalla debe ser neutral y efectiva. Una puerta de fecha de nacimiento autodeclarada que permita silenciosamente al usuario cambiar su respuesta hasta que sea "lo suficientemente mayor", o que tenga como valor predeterminado un año adulto, no te protegerá. Diseña la puerta para que no se pueda manipular con un clic y trata a cualquier persona identificada como menor de 13 como totalmente cubierta.
Qué Cambió en la Actualización de 2025
Las enmiendas que los operadores debían cumplir a partir de abril de 2026 son la primera revisión significativa desde 2013 y se centran en tres temas: los padres deben aprobar específicamente el intercambio y la monetización, los datos de los niños no pueden acumularse indefinidamente y la seguridad debe documentarse en lugar de asumirse.
Consentimiento separado antes de compartir o dirigir anuncios
Antes, un solo consentimiento parental podía cubrir la recopilación, el uso y la divulgación juntos. Ahora debes obtener un consentimiento distinto y explícito antes de divulgar la información personal de un niño a terceros — incluida la publicidad dirigida. En la práctica, esto significa que tu flujo de incorporación necesita dos solicitudes separadas y claramente descritas: una para recopilar y usar la información del niño para el servicio en sí, y otra antes de que fluya cualquier dato a redes publicitarias, proveedores de análisis u otros terceros. Las casillas preseleccionadas y los botones combinados de "aceptar todo" no cumplen con el estándar.
Conserva los datos de los niños solo el tiempo que los necesites — luego elimínalos
La regla actualizada mantiene el estándar de retención "razonablemente necesario" pero añade una prohibición explícita de conservar los datos personales de los niños de forma indefinida. Debes publicar una política de retención de datos para la información infantil y mantener un calendario interno para eliminarla. Concretamente: define, para cada categoría de datos que posees (cuentas, registros de chat, tickets de soporte, copias de seguridad), cuánto tiempo la conservas y por qué, y luego elimina según ese calendario. "Podríamos necesitarlo algún día" ya no es una razón de retención legal.
Un programa de seguridad por escrito es obligatorio
Los operadores ahora deben establecer, implementar y mantener un programa de seguridad por escrito para los datos personales de los niños, con salvaguardas apropiadas a la sensibilidad de los datos. Para un equipo pequeño, esto no requiere herramientas empresariales — pero sí requiere escribir quién puede acceder a los datos de los niños, cómo se cifran en tránsito y en reposo, cómo se evalúan los proveedores con acceso y cómo se responde a un incidente — y luego seguir ese documento.
Definiciones más amplias y avisos más precisos
La actualización añade los identificadores biométricos a la definición de información personal, por lo que las huellas de voz, la geometría facial o las huellas dactilares recopiladas de niños están totalmente cubiertas. Tu aviso directo a los padres también debe ser más detallado: especifica qué recopilas, cómo lo usas y específicamente qué terceros lo reciben y con qué fines. Un párrafo genérico de "podemos compartir datos con socios" ya no es suficiente.
Consentimiento Parental Verificable, en la Práctica
El consentimiento de COPPA debe ser "verificable" — necesitas un método razonablemente calculado para confirmar que la persona que consiente es realmente el padre del niño, no el niño. La FTC reconoce varios enfoques, y el correcto depende de lo que hagas con los datos:
- Verificación de pago. Un pequeño cargo o un paso de verificación de tarjeta confirma que un adulto posee el instrumento de pago. Común para suscripciones y apps de pago.
- Formularios de consentimiento firmados. Un padre firma y devuelve un formulario por correo, fax o carga escaneada. Baja tecnología y confiable para escuelas, campamentos y programas con inscripción presencial.
- Videoconferencia. Una verificación de video en vivo con personal capacitado. Fuerte garantía, pero requiere mucha mano de obra a escala.
- Verificación de identificación gubernamental. Verificar una licencia de conducir u otra identificación contra una base de datos. Efectivo, pero entonces posees documentos parentales sensibles que necesitan su propia protección y calendario de eliminación.
- Autenticación basada en conocimiento. Preguntas de desafío extraídas de registros que solo el padre probablemente conocería. La FTC ha aprobado implementaciones específicas de este método.
- Correo electrónico más — solo uso interno. Para datos que recopilas y usas únicamente dentro de tu propia operación (nunca divulgados a terceros), puedes usar el método más ligero de "correo electrónico más": un correo del padre seguido de una confirmación retrasada a través de un segundo canal. En el momento en que cualquier tercero reciba los datos, el método de correo electrónico más deja de ser suficiente.
Sea cual sea el método que elijas, guarda registros del consentimiento: cuándo se dio, qué cubrió y cómo se verificó. Los registros de consentimiento son tanto un escudo legal como documentación comercial ordinaria.
Tu Lista de Verificación de Cumplimiento
Trabaja a través de estos pasos en orden. Cada uno se basa en el anterior y juntos cubren los deberes que el propio plan de cumplimiento de seis pasos de la FTC enfatiza.
1. Mapea lo que recopilas y de quién
Haz un inventario de cada campo de datos que toca tu producto: formularios de registro, SDK de análisis, reportadores de fallos, módulos de anuncios, funciones de chat, herramientas de soporte, boletines. Para cada uno, anota si podría provenir de un usuario menor de 13 y qué proveedores lo reciben. La mayoría de los equipos pequeños descubren al menos un SDK que transmite silenciosamente identificadores de dispositivo o datos de ubicación que nunca eligieron conscientemente recopilar.
2. Decide tu postura de audiencia
¿Eres dirigido a niños, audiencia mixta o audiencia general? Documenta el razonamiento. Si eres audiencia mixta, construye la pantalla de edad neutral descrita anteriormente. Si eres audiencia general, decide de antemano cómo responderás cuando obtengas conocimiento real de un usuario joven — quién revisa la bandera, qué tan rápido se detiene la recopilación de datos y cuándo ocurre la eliminación.
3. Reescribe tu política de privacidad y aviso para padres
Publica una política clara y completa: qué información infantil recopilas, cómo la usas, con quién la compartes y por qué, tus períodos de retención, los derechos de los padres para revisar, corregir y eliminar los datos de sus hijos, y cómo contactarte. Luego escribe el aviso directo a los padres en lenguaje sencillo — debe nombrar los terceros específicos y los propósitos, no esconderse detrás de generalidades.
4. Construye el flujo de consentimiento de dos vías
Separa el consentimiento para operar tu servicio del consentimiento para compartir datos con terceros o mostrar anuncios dirigidos. Registra ambos. Haz que retirar el consentimiento sea tan fácil como darlo y que la retirada realmente detenga los flujos posteriores — incluido decir a los proveedores que eliminen lo que les enviaste.
5. Asegura a los proveedores con contratos
Enumera cada proveedor de servicios, red publicitaria, herramienta de análisis y plataforma que toque los datos de los niños. Tus contratos deben limitar su uso de los datos a tus propósitos declarados, prohibirles la reutilización o monetización independiente y exigir la eliminación a petición. Un proveedor cuyos términos le permitan conservar o revender datos para sus propios fines es una responsabilidad de COPPA dentro de tu stack.
6. Publica el calendario de retención y ejecútalo
Escribe la política de retención que ahora exige la regla: categorías de datos, propósitos, límites de tiempo, método de eliminación y quién es responsable. Pone la eliminación recurrente en un calendario — purgas trimestrales de tickets de soporte vencidos, registros envejecidos y copias de seguridad obsoletas. Recuerda que la eliminación debe alcanzar las copias de seguridad y las copias de los proveedores en un tiempo razonable.
7. Escribe el programa de seguridad
Documenta los controles de acceso, el cifrado, la capacitación de empleados, la evaluación de proveedores y la respuesta a incidentes para los datos de los niños específicamente. Revísalo al menos anualmente y después de cualquier incidente o cambio importante del producto.
Errores Que Se Siguen Viendo
- Tratar la clasificación de edad de la tienda de apps como cumplimiento. Las clasificaciones de la tienda y COPPA son sistemas separados. Una etiqueta "4+" o "Para todos" no satisface ni excusa los deberes de la regla.
- Olvidar los SDK. Los kits de análisis, atribución y mediación de anuncios son la fuente más común de recopilación no divulgada. Audítalos con cada actualización de la app, no solo una vez en el lanzamiento.
- Asumir que "no nos dirigimos a niños" termina la investigación. El conocimiento real y el uso de audiencia mixta atraen los productos de audiencia general al ámbito, independientemente de la intención.
- Una casilla para todo. El consentimiento combinado no cumple con el requisito de aceptación separada para la divulgación y la publicidad dirigida.
- Conservar datos "por si acaso". La retención indefinida ahora está expresamente prohibida. Si no puedes nombrar el propósito, elimina los datos.
- Ignorar las leyes estatales. Varios estados han promulgado sus propios estatutos de privacidad infantil y adolescente con deberes de diseño que van más allá de COPPA. El cumplimiento federal es el piso, no el techo — verifica los estados donde viven tus usuarios.
Qué Cuesta el Incumplimiento
Las infracciones de COPPA se tratan como prácticas injustas o engañosas, y los tribunales pueden imponer sanciones civiles de más de $50,000 por infracción — con cada niño afectado y cada infracción distinta posiblemente contando por separado. Esa aritmética es cómo las acciones de cumplimiento han alcanzado decenas y cientos de millones de dólares contra grandes plataformas. Los operadores pequeños rara vez enfrentan multas de gran escala, pero la FTC ha perseguido repetidamente a pequeños desarrolladores de apps y startups, y los fiscales generales estatales pueden presentar sus propias acciones. Más allá de las sanciones, las órdenes típicamente requieren la eliminación de los datos recopilados ilegalmente — incluidos cualquier modelo o perfil construido a partir de ellos — más años de monitoreo de cumplimiento. La remediación generalmente cuesta mucho más de lo que habría costado el cumplimiento.
Lleva el Cumplimiento como el Gasto Comercial Que Es
Cada elemento de la lista de verificación anterior cuesta algo: servicios de verificación de consentimiento, revisiones de contratos, auditorías de SDK, herramientas de eliminación, tiempo del personal. Trátalos como centros de costo ordinarios en tus libros en lugar de sorpresas únicas. Etiqueta los contratos de proveedores que tocan datos infantiles para que las renovaciones activen una nueva revisión del uso de datos. Registra las ejecuciones del calendario de retención como registras las copias de seguridad — un registro fechado de que las eliminaciones ocurrieron es en sí mismo evidencia de cumplimiento. Y cuando presupuestes la próxima función que recopile datos de usuario, incluye el flujo de consentimiento, la actualización del aviso y el ciclo de vida del almacenamiento desde el principio, igual que presupuestarías el hosting. El trabajo de privacidad que vive en tu plan de cuentas se financia; el trabajo de privacidad que vive en buenas intenciones se olvida.
Simplifica Tu Gestión Financiera
A medida que integras flujos de consentimiento, calendarios de retención y revisiones de proveedores en tus operaciones, mantener registros financieros claros de ese gasto de cumplimiento es esencial. Beancount.io proporciona contabilidad en texto plano que te da total transparencia y control sobre tus datos financieros — sin cajas negras, sin bloqueo de proveedor. Comienza gratis y descubre por qué desarrolladores y profesionales de finanzas están cambiando a la contabilidad en texto plano.





