پرش به محتوای اصلی
Beancount.io Logo

برنامه شما برای «کودکان» ساخته نشده باشد، باز هم مدیون حریم خصوصی کودکان است: راهنمای کسب‌وکار کوچک برای COPPA در سال ۲۰۲۶

منتشر شده زمان مطالعه 12 دقیقهMike ThriftMike Thrift
برنامه شما برای «کودکان» ساخته نشده باشد، باز هم مدیون حریم خصوصی کودکان است: راهنمای کسب‌وکار کوچک برای COPPA در سال ۲۰۲۶

اگر کودکان زیر ۱۳ سال از برنامه شما استفاده می‌کنند، بازی شما را بازی می‌کنند، یا از وب‌سایت شما بازدید می‌کنند — حتی اگر هرگز آن را برای آن‌ها طراحی نکرده باشید — قانون فدرال ممکن است از همین حالا شما را مانند یک شرکت کودکان تلقی کند. و از آنجا که اولین به‌روزرسانی بزرگ این قانون در بیش از یک دهه امسال به طور کامل اجرایی شده، تعهدات سخت‌گیرانه‌تر از آن چیزی است که بیشتر اپراتورهای کوچک تصور می‌کنند.

این قانون «قانون حفظ حریم خصوصی آنلاین کودکان» یا COPPA است. از سال ۲۰۰۰ وجود داشته، اما بازنگری کمیسیون تجارت فدرال (FTC) از قانون COPPA — که در ژانویه ۲۰۲۵ نهایی شد و انطباق اپراتورها تا آوریل ۲۰۲۶ الزامی است — کتاب راهنمای عملی را بازنویسی کرد: اجازه جداگانه والدین قبل از اشتراک‌گذاری داده‌های کودک با هر کسی، محدودیت‌های سخت بر مدت نگهداری، و یک برنامه امنیتی نوشته‌شده برای محافظت از آن. مجازات‌های مدنی به بیش از ۵۰,۰۰۰ دلار برای هر تخلف می‌رسد و هر سال برای تورم افزایش می‌یابد.

این راهنما توضیح می‌دهد که COPPA واقعاً چه کسی را پوشش می‌دهد، قانون به‌روز شده چه چیزی را می‌خواهد، و چک‌لیست مشخصی که یک تیم کوچک می‌تواند بدون استخدام یک بخش حریم خصوصی آن را اجرا کند.

چه کسی تحت پوشش COPPA است: این فقط وب‌سایت‌های کودکان نیست

گران‌ترین سوءتفاهم درباره COPPA این باور است که فقط برای محصولاتی که «برای کودکان ساخته شده‌اند» اعمال می‌شود. FTC خلاف این را به صراحت می‌گوید: این قانون فقط برای وب‌سایت‌های کودکان نیست.

وب‌سایت‌ها و خدمات «مختص کودکان»

یک وب‌سایت یا برنامه زمانی «مختص کودکان» محسوب می‌شود که با نگاه به کل تصویر، برای کودکان زیر ۱۳ سال جذاب باشد. FTC عواملی مانند موضوع، سبک بصری و شخصیت‌ها، موسیقی، زبان، شواهد استفاده واقعی توسط کودکان، و تبلیغات هدفمند به کودکان را در نظر می‌گیرد. یک بازی متحرک رنگی، یک سازنده آواتار کارتونی، یا یک کانال بازکردن جعبه محصولات با مخاطبان جوان می‌توانند واجد شرایط باشند — صرف‌نظر از اینکه برنامه بازاریابی شما چه گروه سنی هدف را نشان می‌دهد.

«دانش واقعی» بقیه را جذب می‌کند

حتی یک سرویس با مخاطبان عمومی نیز از لحظه‌ای که اپراتور آن دانش واقعی داشته باشد که اطلاعات شخصی را از کودکی زیر ۱۳ سال جمع‌آوری می‌کند، تحت پوشش قرار می‌گیرد. این دانش می‌تواند از طریق یک ایمیل پشتیبانی که سن کاربر را ذکر می‌کند، یک فیلد تاریخ تولد در فرم ثبت‌نام شما، شکایت یک والد، یا تجزیه‌وتحلیلی که پایگاه کاربران جوان را نشان می‌دهد و شما انتخاب کرده‌اید که آن را بررسی نکنید، به دست آید. وقتی بدانید، نمی‌توانید ندانید: از آن نقطه، وظایف رضایت و مدیریت داده COPPA برای اطلاعات آن کودک اعمال می‌شود.

خدمات با مخاطبان مختلط یک مسیر میانی دارند

اگر مخاطبان شما واقعاً هم کودکان و هم بزرگسالان را در بر می‌گیرد، قانون به شما اجازه می‌دهد که صفحه سن اعمال کنید و حفاظت‌های COPPA را فقط برای کاربران زیر ۱۳ سالی که شناسایی می‌کنید اعمال کنید — اما صفحه باید خنثی و مؤثر باشد. یک دروازه تاریخ تولد اعلام‌شده توسط کاربر که بی‌سروصدا به کاربر اجازه می‌دهد پاسخ خود را تغییر دهد تا زمانی که «به‌قدر کافی بزرگ» شود، یا به یک سال بزرگسالی به‌صورت پیش‌فرض تنظیم شود، از شما محافظت نمی‌کند. دروازه را طوری طراحی کنید که با یک کلیک قابل دستکاری نباشد، و هر کسی را که زیر ۱۳ سال شناسایی می‌شود به‌عنوان کاملاً تحت پوشش تلقی کنید.

چه چیزی در به‌روزرسانی ۲۰۲۵ تغییر کرد

اصلاحاتی که اپراتورها باید از آوریل ۲۰۲۶ با آن‌ها انطباق داشته باشند، اولین بازنگری مهم از سال ۲۰۱۳ است و بر سه موضوع تمرکز دارد: والدین باید به‌طور خاص اشتراک‌گذاری و کسب درآمد را تأیید کنند، داده‌های کودکان نمی‌تواند انبار شود، و امنیت باید مستند باشد نه فرضی.

رضایت جداگانه قبل از اشتراک‌گذاری یا تبلیغات هدفمند

قبلاً، یک رضایت واحد والدین می‌توانست جمع‌آوری، استفاده و افشا را با هم پوشش دهد. اکنون باید یک رضایت مجزا و انصرافی قبل از افشای اطلاعات شخصی کودک به اشخاص ثالث — از جمله برای تبلیغات هدفمند — دریافت کنید. در عمل، این بدان معناست که جریان ثبت‌نام شما به دو درخواست جداگانه و به‌وضوح توصیف‌شده نیاز دارد: یکی برای جمع‌آوری و استفاده از اطلاعات کودک برای خود سرویس، و دیگری قبل از انتقال هر یک از آن به شبکه‌های تبلیغاتی، فروشندگان تجزیه‌وتحلیل، یا سایر اشخاص ثالث. کادرهای از قبل علامت‌خورده و دکمه‌های «همه را بپذیر» بسته‌بندی‌شده، استاندارد را برآورده نمی‌کنند.

داده‌های کودکان را فقط تا زمانی که نیاز دارید نگه دارید — سپس آن را حذف کنید

قانون به‌روز شده استاندارد نگهداری «به‌طور منطقی ضروری» را حفظ می‌کند اما یک ممنوعیت صریح برای نگهداری نامحدود اطلاعات شخصی کودکان اضافه می‌کند. شما باید یک سیاست نگهداری داده برای اطلاعات کودکان منتشر کنید و یک برنامه داخلی برای حذف آن حفظ کنید. به‌طور مشخص: برای هر دسته از داده‌هایی که نگه می‌دارید (حساب‌ها، گزارش‌های چت، تیکت‌های پشتیبانی، پشتیبان‌گیری‌ها)، مشخص کنید چقدر آن را نگه می‌دارید و چرا، سپس بر اساس آن برنامه حذف کنید. «شاید یک روز به آن نیاز داشته باشیم» دیگر دلیل قانونی برای نگهداری نیست.

برنامه امنیتی نوشته‌شده الزامی است

اپراتورها اکنون باید یک برنامه امنیتی نوشته‌شده برای اطلاعات شخصی کودکان ایجاد، پیاده‌سازی و حفظ کنند که حفاظت‌های متناسب با حساسیت داده باشد. برای یک تیم کوچک، این نیاز به ابزار سازمانی ندارد — اما نیاز دارد که بنویسید چه کسی به داده‌های کودکان دسترسی دارد، چگونه در حال انتقال و در حالت خاموش رمزگذاری می‌شود، چگونه فروشندگانی را که دسترسی دارند بررسی می‌کنید، و چگونه به یک حادثه پاسخ می‌دهید — و سپس واقعاً از آن سند پیروی کنید.

تعاریف گسترده‌تر و اطلاعیه‌های دقیق‌تر

به‌روزرسانی شناسه‌های بیومتریک را به تعریف اطلاعات شخصی اضافه می‌کند، بنابراین اثر صدا، هندسه صورت، یا اثر انگشت جمع‌آوری‌شده از کودکان کاملاً تحت پوشش است. اطلاعیه مستقیم شما به والدین نیز باید دقیق‌تر باشد: مشخص کنید چه چیزی جمع‌آوری می‌کنید، چگونه از آن استفاده می‌کنید، و به‌طور خاص کدام اشخاص ثالث آن را دریافت می‌کنند و برای چه اهدافی. یک پاراگراف کلی «ممکن است داده‌ها را با شرکا به اشتراک بگذاریم» دیگر کافی نیست.

رضایت قابل تأیید والدین، به‌طور عملی

رضایت COPPA باید «قابل تأیید» باشد — شما به روشی نیاز دارید که به‌طور منطقی محاسبه شده باشد تا تأیید کند شخصی که رضایت می‌دهد واقعاً والد کودک است، نه خود کودک. FTC چندین رویکرد را به رسمیت می‌شناسد و رویکرد درست بستگی به این دارد که شما با داده چه می‌کنید:

  • تأیید پرداخت. یک هزینه کوچک یا مرحله تأیید کارت تأیید می‌کند که یک بزرگسال ابزار پرداخت را در اختیار دارد. رایج برای اشتراک‌ها و برنامه‌های پولی.
  • فرم‌های رضایت امضا‌شده. یک والد فرمی را امضا می‌کند و با پست، فکس، یا بارگذاری اسکن‌شده برمی‌گرداند. کم‌تکنولوژی و قابل اعتماد برای مدارس، اردوگاه‌ها، و برنامه‌هایی با ثبت‌نام آفلاین.
  • کنفرانس ویدیویی. یک بررسی ویدیویی زنده با کارکنان آموزش‌دیده. اطمینان قوی، اما در مقیاس کار فشرده است.
  • تأیید هویت دولتی. بررسی گواهینامه رانندگی یا کارت شناسایی دیگر در برابر پایگاه داده. مؤثر است، اما پس از آن اسناد حساس والدین را نگه می‌دارید که به محافظت و برنامه حذف خود نیاز دارند.
  • احراز هویت مبتنی بر دانش. سوالات چالشی برگرفته از سوابقی که فقط والد احتمالاً می‌داند. FTC پیاده‌سازی‌های خاصی از این روش را تأیید کرده است.
  • ایمیل‌به‌علاوه — فقط برای استفاده داخلی. برای داده‌هایی که فقط در عملیات خودتان جمع‌آوری و استفاده می‌کنید (هرگز به اشخاص ثالث افشا نمی‌شود)، می‌توانید از روش سبک‌تر «ایمیل به‌علاوه» استفاده کنید: یک ایمیل از والد به دنبال تأیید با تأخیر از طریق کانال دوم. لحظه‌ای که هر شخص ثالثی داده را دریافت می‌کند، ایمیل به‌علاوه دیگر کافی نیست.

هر روشی که انتخاب می‌کنید، سوابق رضایت را نگه دارید: چه زمانی داده شده، چه چیزی را پوشش داده، و چگونه تأیید شده است. سوابق رضایت هم سپر حقوقی و هم مستندات معمول کسب‌وکار است.

چک‌لیست انطباق شما

این مراحل را به ترتیب انجام دهید. هر یک بر اساس قبلی ساخته می‌شود و با هم وظایفی را پوشش می‌دهند که برنامه انطباق شش‌مرحله‌ای خود FTC بر آن تأکید دارد.

۱. نقشه برداری از آنچه جمع‌آوری می‌کنید و از چه کسی

هر فیلد داده‌ای را که محصول شما لمس می‌کند فهرست کنید: فرم‌های ثبت‌نام، SDKهای تجزیه‌وتحلیل، گزارشگران خرابی، ماژول‌های تبلیغات، ویژگی‌های چت، ابزارهای پشتیبانی، خبرنامه‌ها. برای هر یک، یادداشت کنید که آیا می‌تواند از یک کاربر زیر ۱۳ سال بیاید و کدام فروشنده آن را دریافت می‌کند. بیشتر تیم‌های کوچک حداقل یک SDK را کشف می‌کنند که بی‌صدا شناسه‌های دستگاه یا داده‌های موقعیت مکانی را منتقل می‌کند که هرگز آگاهانه انتخاب نکرده‌اند جمع‌آوری کنند.

۲. موضع مخاطب خود را تعیین کنید

آیا شما مختص کودکان، مخاطبان مختلط، یا مخاطبان عمومی هستید؟ استدلال را مستند کنید. اگر مخاطبان مختلط هستند، صفحه سن خنثی که در بالا توضیح داده شد را بسازید. اگر مخاطبان عمومی هستند، از قبل تصمیم بگیرید که وقتی دانش واقعی از یک کاربر جوان به دست می‌آورید چگونه پاسخ می‌دهید — چه کسی پرچم را بررسی می‌کند، با چه سرعتی جمع‌آوری داده متوقف می‌شود، و چه زمانی حذف انجام می‌شود.

۳. سیاست حفظ حریم خصوصی و اطلاعیه والدین خود را بازنویسی کنید

یک سیاست واضح و کامل منتشر کنید: چه اطلاعات کودکان را جمع‌آوری می‌کنید، چگونه از آن استفاده می‌کنید، با چه کسی به اشتراک می‌گذارید و چرا، دوره‌های نگهداری شما، حقوق والدین برای بررسی، تصحیح، و حذف داده‌های فرزندشان، و چگونه با شما تماس بگیرند. سپس اطلاعیه مستقیم به والدین را به زبان ساده بنویسید — باید اشخاص ثالث و اهداف خاص را نام ببرد، نه پشت کلیات پنهان شود.

۴. جریان رضایت دو‌مسیره بسازید

رضایت برای عملکرد سرویس خود را از رضایت برای اشتراک‌گذاری داده با اشخاص ثالث یا نمایش تبلیغات هدفمند جدا کنید. هر دو را ثبت کنید. پس‌گرفتن رضایت را به همان اندازه دادن آن آسان کنید و پس‌گرفتن را واقعاً جریان‌های پایین‌دست را متوقف کند — از جمله به فروشندگان بگویید داده‌هایی را که فرستاده‌اید حذف کنند.

۵. فروشندگان را با قرارداد قفل کنید

هر ارائه‌دهنده خدمات، شبکه تبلیغاتی، ابزار تجزیه‌وتحلیل، و پلتفرمی را که داده‌های کودکان را لمس می‌کند فهرست کنید. قراردادهای شما باید استفاده آن‌ها از داده را به اهداف اعلام‌شده شما محدود کند، استفاده مجدد مستقل یا کسب درآمد را ممنوع کند، و حذف در صورت درخواست را الزامی کنید. فروشنده‌ای که شرایطش به آن اجازه می‌دهد داده را برای اهداف خودش نگه دارد یا دوباره بفروشد، یک بدهی COPPA است که داخل پشته شما نشسته است.

۶. برنامه نگهداری را منتشر کنید و آن را اجرا کنید

سیاست نگهداری را که قانون اکنون می‌خواهد بنویسید: دسته‌های داده، اهداف، محدودیت‌های زمانی، روش حذف، و مسئول. حذف دوره‌ای را در تقویم قرار دهید — پاک‌سازی سه‌ماهه تیکت‌های پشتیبانی منقضی‌شده، گزارش‌های قدیمی، و پشتیبان‌گیری‌های کهنه. به یاد داشته باشید که حذف باید در یک زمان معقول به پشتیبان‌گیری‌ها و نسخه‌های فروشنده برسد.

۷. برنامه امنیتی را بنویسید

کنترل‌های دسترسی، رمزگذاری، آموزش کارکنان، بررسی فروشندگان، و پاسخ به حادثه را به‌طور خاص برای داده‌های کودکان مستند کنید. حداقل سالانه و پس از هر حادثه یا تغییر عمده محصول آن را بررسی کنید.

اشتباهاتی که مدام ظاهر می‌شوند

  • درمان رتبه سنی فروشگاه برنامه به‌عنوان انطباق. رتبه‌های فروشگاه و COPPA سیستم‌های جداگانه‌ای هستند. برچسب «۴+» یا «همه» نه وظایف قانون را برآورده می‌کند و نه از آن معاف می‌کند.
  • فراموش کردن SDKها. کیت‌های تجزیه‌وتحلیل، ردیابی، و واسطه‌گری تبلیغات رایج‌ترین منبع جمع‌آوری فاش‌نشده هستند. آن‌ها را با هر به‌روزرسانی برنامه ممیزی کنید، نه فقط یک بار در زمان عرضه.
  • فرض اینکه «ما هدفمان کودکان نیست» تحقیق را تمام می‌کند. دانش واقعی و استفاده مختلط مخاطب، محصولات مخاطبان عمومی را بدون توجه به قصد در محدوده قرار می‌دهد.
  • یک کادر تأیید برای همه چیز. رضایت بسته‌بندی‌شده در الزام انصراف جداگانه برای افشا و تبلیغات هدفمند شکست می‌خورد.
  • نگهداری داده «فقط در صورت امکان». نگهداری نامحدود اکنون به‌صراحت ممنوع است. اگر نمی‌توانید هدف را نام ببرید، داده را حذف کنید.
  • نادیده گرفتن قوانین ایالتی. چندین ایالت قوانین حریم خصوصی کودکان و نوجوانان خود را با وظایف کد طراحی وضع کرده‌اند که فراتر از COPPA است. انطباق فدرال کف است، نه سقف — ایالت‌هایی را که کاربران شما در آن زندگی می‌کنند بررسی کنید.

هزینه عدم انطباق چیست

تخلفات COPPA به‌عنوان اعمال ناعادلانه یا فریبنده تلقی می‌شوند و دادگاه‌ها می‌توانند مجازات‌های مدنی بیش از ۵۰,۰۰۰ دلار برای هر تخلف اعمال کنند — با هر کودک آسیب‌دیده و هر تخلف مجزا که به‌طور بالقوه جداگانه شمارش می‌شود. این محاسبه است که اقدامات اجرایی را به ده‌ها و صدها میلیون دلار علیه پلتفرم‌های بزرگ رسانده است. اپراتورهای کوچک به‌ندرت جریمه‌های در مقیاس سرفصل را می‌بینند، اما FTC بارها توسعه‌دهندگان برنامه و استارتاپ‌های کوچک را تعقیب کرده است، و دادستان‌های کل ایالتی می‌توانند اقدامات خودشان را انجام دهند. فراتر از مجازات‌ها، دستورها معمولاً به حذف داده‌های جمع‌آوری‌شده غیرقانونی — از جمله هر مدل یا نمایه‌ای که از آن ساخته شده است — به‌علاوه سال‌ها نظارت بر انطباق نیاز دارند. اصلاح معمولاً بسیار بیشتر از هزینه انطباق تمام می‌شود.

انطباق را مانند هزینه کسب‌وکار که هست دنبال کنید

هر قلم در چک‌لیست بالا هزینه دارد: خدمات تأیید رضایت، بررسی قرارداد، ممیزی SDK، ابزار حذف، زمان کارکنان. با آن‌ها مانند مراکز هزینه عادی در دفتر حسابداری خود رفتار کنید، نه غافلگیری‌های یک‌باره. قراردادهای فروشنده‌ای را که داده‌های کودکان را لمس می‌کنند برچسب بزنید تا تمدیدها یک بررسی جدید استفاده از داده را ایجاد کنند. اجرای برنامه نگهداری را همان‌طور که پشتیبان‌گیری را ثبت می‌کنید ثبت کنید — یک سابقه تاریخ‌دار که حذف‌ها انجام شده خود مدرک انطباق است. و وقتی بودجه ویژگی بعدی را که داده کاربر جمع‌آوری می‌کند تنظیم می‌کنید، جریان رضایت، به‌روزرسانی اطلاعیه، و چرخه عمر ذخیره‌سازی را از قبل قیمت‌گذاری کنید، همان‌طور که هاستینگ را قیمت‌گذاری می‌کنید. کار حریم خصوصی که در حساب‌های شما زندگی می‌کند بودجه می‌گیرد؛ کار حریم خصوصی که در نیت‌های خوب زندگی می‌کند فراموش می‌شود.

مدیریت مالی خود را ساده کنید

همان‌طور که جریان‌های رضایت، برنامه‌های نگهداری، و بررسی‌های فروشنده را در عملیات خود می‌سازید، حفظ سوابق مالی واضح از آن هزینه انطباق ضروری است. Beancount.io حسابداری متن ساده را فراهم می‌کند که شفافیت و کنترل کامل بر داده‌های مالی شما می‌دهد — بدون جعبه سیاه، بدون قفل فروشنده. رایگان شروع کنید و ببینید چرا توسعه‌دهندگان و حرفه‌ای‌های مالی به حسابداری متن ساده روی می‌آورند.

این مقاله را به‌اشتراک بگذارید

منبع: https://beancount.io/fa/blog/2026/09/12/coppa-kids-privacy-app-website-parental-consent-retention-guide

منتشر شده: ۲۱ شهریور ۱۴۰۵

زمان مطالعه 10 دقیقه

قانون حفظ حریم خصوصی دادههای کانتیکت اکنون در ۳۵٬۰۰۰ مصرفکننده به شما میرسد: راهنمای انطباق برای کسبوکارهای کوچک

قانون اصلاحشده حفظ حریم خصوصی کانتیکت از ۱ ژوئیه ۲۰۲۶ اجرایی شد، آستانه اعمال…

privacy
compliance
زمان مطالعه 21 دقیقه

حریم خصوصی دادههای حقوق و دستمزد در ۲۰۲۶: راهنمای کارفرمایان کوچک برای کالیفرنیا، کلرادو و ویرجینیا

از اول ژانویه ۲۰۲۳، کالیفرنیا سوابق حقوق و دستمزد را بهعنوان اطلاعات شخصی…

payroll
privacy
زمان مطالعه 7 دقیقه

موج قوانین حریم خصوصی ایالتی در نیمه 2026: کسب‌وکارهای کوچک چه باید بدانند

در 1 ژوئیه 2026، کانکتیکات آستانه قانون حریم خصوصی خود را به 35,000 نفر ساکن…

privacy
compliance
زمان مطالعه 15 دقیقه

قانون $5,۰۰۰ تا $1.۵ میلیون دلاری دلالان داده در نیوجرسی: فروش دادههای مشتریان حالا برای کسبوکارهای کوچک چه هزینهای دارد

قانون A5328 نیوجرسی (امضاشده در ۳۰ ژوئن ۲۰۲۶) هزینه سالانه ۵٬۰۰۰ تا ۱٬۵۰۰٬۰۰۰…

compliance
privacy
زمان مطالعه 8 دقیقه

قوانین حریم خصوصی داده‌های کارکنان ایالتی در سال 2026: راهنمای سوابق منابع انسانی برای کسب‌وکارهای کوچک

تا تاریخ 1 ژانویه 2026، بیست ایالت دارای قوانین جامع حریم خصوصی داده هستند، اما…

privacy
compliance