Se bambini sotto i 13 anni usano la tua app, giocano al tuo gioco o visitano il tuo sito web — anche se non l'hai mai progettato per loro — la legge federale potrebbe già considerarti un'azienda per bambini. E poiché il primo grande aggiornamento di quella legge in oltre un decennio è entrato pienamente in vigore quest'anno, gli obblighi sono più severi di quanto la maggior parte dei piccoli operatori realizzi.
La legge è il Children's Online Privacy Protection Act, o COPPA. Esiste dal 2000, ma la revisione della regola COPPA da parte della Federal Trade Commission — finalizzata a gennaio 2025 con conformità richiesta agli operatori entro aprile 2026 — ha riscritto il manuale pratico: permesso parentale separato prima di condividere i dati di un bambino con chiunque, limiti rigidi su quanto tempo li conservi e un programma di sicurezza scritto per proteggerli. Le sanzioni civili arrivano a più di 50.000 dollari per violazione, adeguate all'inflazione ogni anno.
Questa guida spiega chi è effettivamente coperto dalla COPPA, cosa richiede la regola aggiornata e la lista di controllo concreta che un piccolo team può seguire senza assumere un dipartimento privacy.
Chi copre la COPPA: non solo i siti per bambini
L'incomprensione più costosa sulla COPPA è la convinzione che si applichi solo a prodotti "fatti per bambini". La FTC afferma il contrario, esplicitamente: la regola non vale solo per i siti per bambini.
Siti web e servizi "diretti ai bambini"
Un sito o un'app è considerato diretto ai bambini quando, guardando il quadro generale, attrae bambini sotto i 13 anni. La FTC valuta fattori come l'argomento, lo stile visivo e i personaggi, la musica, il linguaggio, l'evidenza di uso effettivo da parte dei bambini e la pubblicità rivolta ai bambini. Un gioco con animazioni vivaci, un creatore di avatar cartoni animati o un canale di unboxing con un pubblico giovane possono tutti qualificarsi — indipendentemente da ciò che dice il tuo piano di marketing sul tuo target demografico.
La "conoscenza effettiva" include tutti gli altri
Anche un servizio per pubblico generale diventa coperto nel momento in cui il suo operatore ha conoscenza effettiva di raccogliere informazioni personali da un bambino sotto i 13 anni. Questa conoscenza può arrivare tramite un'email di supporto che menziona l'età di un utente, un campo data di nascita nel modulo di registrazione, una lamentela di un genitore o analisi che mostrano una base di utenti giovani che hai scelto di non esaminare. Una volta che lo sai, non puoi disconoscerlo: da quel momento, gli obblighi di consenso e gestione dei dati della COPPA si applicano alle informazioni di quel bambino.
I servizi con pubblico misto hanno una via di mezzo
Se il tuo pubblico comprende davvero sia bambini che adulti, la regola ti consente di applicare un filtro per età e applicare le protezioni COPPA solo agli utenti sotto i 13 anni che identifichi — ma il filtro deve essere neutro ed efficace. Un modulo con data di nascita auto-dichiarata che permette silenziosamente all'utente di cambiare risposta finché non è "abbastanza grande", o che predefinisce un anno adulto, non ti proteggerà. Progetta il filtro in modo che non possa essere aggirato con un clic e tratta chiunque sia identificato come sotto i 13 anni come completamente coperto.
Cosa è cambiato con l'aggiornamento del 2025
Gli emendamenti a cui gli operatori dovevano conformarsi da aprile 2026 sono la prima revisione significativa dal 2013 e si concentrano su tre temi: i genitori devono approvare specificamente la condivisione e la monetizzazione, i dati dei bambini non possono essere accumulati e la sicurezza deve essere documentata piuttosto che presunta.
Consenso separato prima di condividere o pubblicare annunci mirati
In precedenza, un singolo consenso parentale poteva coprire raccolta, uso e divulgazione insieme. Ora devi ottenere un consenso opt-in distinto prima di divulgare le informazioni personali di un bambino a terze parti — inclusa la pubblicità mirata. In pratica, il tuo flusso di onboarding deve avere due richieste separate e chiaramente descritte: una per raccogliere e usare le informazioni del bambino per il servizio stesso e un'altra prima che qualsiasi dato fluisca a reti pubblicitarie, fornitori di analisi o altre terze parti. Caselle pre-selezionate e pulsanti "accetta tutto" raggruppati non soddisfano lo standard.
Conserva i dati dei bambini solo finché ti servono — poi eliminali
La regola aggiornata mantiene lo standard di conservazione "ragionevolmente necessario" ma aggiunge un divieto esplicito di conservare indefinitamente le informazioni personali dei bambini. Devi pubblicare una politica di conservazione dei dati per le informazioni dei bambini e mantenere un programma interno per eliminarli. Concretamente: definisci, per ogni categoria di dati che conservi (account, log chat, ticket di supporto, backup), per quanto tempo li conservi e perché, poi elimina secondo quel programma. "Potrebbe servirci un giorno" non è più una ragione legittima di conservazione.
Un programma di sicurezza scritto è obbligatorio
Gli operatori devono ora stabilire, implementare e mantenere un programma di sicurezza scritto per le informazioni personali dei bambini con garanzie adeguate alla sensibilità dei dati. Per un piccolo team, questo non richiede strumenti aziendali — ma richiede di scrivere chi può accedere ai dati dei bambini, come sono crittografati in transito e a riposo, come valuti i fornitori con accesso e come rispondi a un incidente — e poi seguire effettivamente il documento.
Definizioni più ampie e notifiche più precise
L'aggiornamento aggiunge gli identificatori biometrici alla definizione di informazioni personali, quindi impronte vocali, geometria del viso o impronte digitali raccolte dai bambini sono completamente coperte. La tua notifica diretta ai genitori deve anche essere più granulare: specifica cosa raccogli, come lo usi e quali terze parti specifiche lo ricevono e per quali scopi. Un paragrafo generico "potremmo condividere dati con partner" non è più sufficiente.
Consenso parentale verificabile, in pratica
Il consenso COPPA deve essere "verificabile" — ti serve un metodo ragionevolmente calcolato per confermare che la persona che acconsente sia effettivamente il genitore del bambino, non il bambino. La FTC riconosce diversi approcci, e quello giusto dipende da cosa fai con i dati:
- Verifica tramite pagamento. Un piccolo addebito o un passaggio di verifica della carta conferma che un adulto detiene lo strumento di pagamento. Comune per abbonamenti e app a pagamento.
- Moduli di consenso firmati. Un genitore firma e restituisce un modulo via posta, fax o caricamento scansionato. A bassa tecnologia e affidabile per scuole, campi e programmi con iscrizione offline.
- Videoconferenza. Un controllo video dal vivo con personale addestrato. Forte garanzia, ma laborioso su larga scala.
- Verifica tramite documento d'identità governativo. Controllo di una patente di guida o altro documento d'identità contro un database. Efficace, ma conservi documenti parentali sensibili che necessitano di propria protezione e programma di eliminazione.
- Autenticazione basata sulla conoscenza. Domande di verifica tratte da registri che probabilmente solo il genitore conosce. La FTC ha approvato implementazioni specifiche di questo metodo.
- Email-plus — solo per uso interno. Per dati che raccogli e usi esclusivamente nella tua operazione (mai divulgati a terze parti), puoi usare il metodo più leggero "email plus": un'email dal genitore seguita da una conferma ritardata tramite un secondo canale. Nel momento in cui una terza parte riceve i dati, email-plus non è più sufficiente.
Qualunque metodo scegli, conserva registri del consenso: quando è stato dato, cosa copriva e come è stato verificato. I registri del consenso sono sia uno scudo legale che documentazione aziendale ordinaria.
La tua lista di controllo per la conformità
Segui questi passaggi in ordine. Ognuno si basa sul precedente e insieme coprono gli obblighi che il piano di conformità in sei passi della FTC stessa enfatizza.
1. Mappa cosa raccogli e da chi
Inventaria ogni campo dati che il tuo prodotto tocca: moduli di registrazione, SDK di analisi, report di crash, moduli pubblicitari, funzionalità chat, strumenti di supporto, newsletter. Per ciascuno, nota se potrebbe provenire da un utente sotto i 13 anni e quali fornitori lo ricevono. La maggior parte dei piccoli team scopre almeno un SDK che trasmette silenziosamente identificatori di dispositivo o dati di geolocalizzazione che non hanno mai scelto consapevolmente di raccogliere.
2. Decidi la tua posizione sul pubblico
Sei diretto ai bambini, a pubblico misto o a pubblico generale? Documenta il ragionamento. Se a pubblico misto, costruisci il filtro per età neutro descritto sopra. Se a pubblico generale, decidi in anticipo come risponderai quando acquisirai conoscenza effettiva di un utente giovane — chi esamina il segnale, quanto velocemente si ferma la raccolta dati e quando avviene l'eliminazione.
3. Riscrivi la tua politica sulla privacy e la notifica ai genitori
Pubblica una politica chiara e completa: quali informazioni dei bambini raccogli, come le usi, con chi le condividi e perché, i tuoi periodi di conservazione, i diritti dei genitori di rivedere, correggere ed eliminare i dati del loro bambino e come contattarti. Poi scrivi la notifica diretta ai genitori in linguaggio semplice — deve nominare le terze parti specifiche e gli scopi, non nascondersi dietro generalità.
4. Costruisci il flusso di consenso a due binari
Separa il consenso per far funzionare il tuo servizio dal consenso per condividere dati con terze parti o servire annunci mirati. Registra entrambi. Rendi il ritiro del consenso facile quanto darlo e fai sì che il ritiro fermi effettivamente i flussi a valle — inclusa la comunicazione ai fornitori di eliminare ciò che hai inviato.
5. Blocca i fornitori con contratti
Elenca ogni fornitore di servizi, rete pubblicitaria, strumento di analisi e piattaforma che tocca i dati dei bambini. I tuoi contratti devono limitare il loro uso dei dati ai tuoi scopi dichiarati, vietare il riutilizzo o la monetizzazione indipendenti e richiedere l'eliminazione su richiesta. Un fornitore i cui termini gli permettono di conservare o rivendere i dati per i propri scopi è una passività COPPA dentro al tuo stack.
6. Pubblica il programma di conservazione e applicalo
Scrivi la politica di conservazione che la regola ora richiede: categorie di dati, scopi, limiti di tempo, metodo di eliminazione e chi è responsabile. Metti l'eliminazione ricorrente sul calendario — pulizie trimestrali di ticket di supporto scaduti, log invecchiati e backup obsoleti. Ricorda che l'eliminazione deve raggiungere backup e copie dei fornitori entro un tempo ragionevole.
7. Scrivi il programma di sicurezza
Documenta controlli di accesso, crittografia, formazione dei dipendenti, valutazione dei fornitori e risposta agli incidenti specificamente per i dati dei bambini. Rivedilo almeno annualmente e dopo qualsiasi incidente o modifica importante del prodotto.
Errori che continuano a ripetersi
- Trattare la classificazione per età dell'app store come conformità. Le classificazioni dello store e la COPPA sono sistemi separati. Un'etichetta "4+" o "Per tutti" non soddisfa né giustifica gli obblighi della regola.
- Dimenticare gli SDK. I kit di analisi, attribuzione e mediazione pubblicitaria sono la fonte più comune di raccolta non divulgata. Controllali a ogni aggiornamento dell'app, non solo al lancio.
- Supporre che "non miriamo ai bambini" chiuda la questione. La conoscenza effettiva e l'uso con pubblico misto portano i prodotti per pubblico generale nell'ambito indipendentemente dall'intento.
- Una casella per tutto. Il consenso raggruppato non soddisfa il requisito di opt-in separato per divulgazione e pubblicità mirata.
- Conservare i dati "per ogni evenienza". La conservazione indefinita è ora espressamente vietata. Se non puoi nominare lo scopo, elimina i dati.
- Ignorare le leggi statali. Diversi stati hanno emanato le proprie leggi sulla privacy di bambini e adolescenti con obblighi di design che vanno oltre la COPPA. La conformità federale è il pavimento, non il soffitto — controlla gli stati in cui vivono i tuoi utenti.
Cosa costa la non conformità
Le violazioni della COPPA sono trattate come pratiche sleali o ingannevoli e i tribunali possono imporre sanzioni civili superiori a 50.000 dollari per violazione — con ogni bambino interessato e ogni violazione distinta che possono contare separatamente. Questa aritmetica è come le azioni esecutive hanno raggiunto decine e centinaia di milioni di dollari contro grandi piattaforme. I piccoli operatori raramente affrontano multe da titoli di giornale, ma la FTC ha ripetutamente perseguito piccoli sviluppatori di app e startup, e i procuratori generali statali possono intentare le proprie azioni. Oltre alle sanzioni, gli ordini richiedono tipicamente l'eliminazione dei dati raccolti illegalmente — inclusi eventuali modelli o profili costruiti da essi — più anni di monitoraggio della conformità. La riparazione di solito costa molto più di quanto sarebbe costata la conformità.
Tieni traccia della conformità come la spesa aziendale che è
Ogni elemento della lista di controllo sopra costa qualcosa: servizi di verifica del consenso, revisioni contrattuali, controlli SDK, strumenti di eliminazione, tempo del personale. Trattali come normali centri di costo nei tuoi libri contabili piuttosto che sorprese una tantum. Etichetta i contratti dei fornitori che toccano i dati dei bambini così i rinnovi attivano una nuova revisione dell'uso dei dati. Registra le esecuzioni del programma di conservazione come registri i backup — un record datato che le eliminazioni sono avvenute è di per sé prova di conformità. E quando pianifichi la prossima funzionalità che raccoglie dati utente, includi nel prezzo il flusso di consenso, l'aggiornamento della notifica e il ciclo di vita dello storage fin dall'inizio, nello stesso modo in cui includeresti l'hosting. Il lavoro privacy che vive nel tuo piano dei conti viene finanziato; il lavoro privacy che vive nelle buone intenzioni viene dimenticato.
Semplifica la tua gestione finanziaria
Mentre integri flussi di consenso, programmi di conservazione e revisioni dei fornitori nelle tue operazioni, mantenere registri finanziari chiari di quella spesa per la conformità è essenziale. Beancount.io fornisce contabilità in testo semplice che ti dà completa trasparenza e controllo sui tuoi dati finanziari — nessuna scatola nera, nessun vincolo al fornitore. Inizia gratis e scopri perché sviluppatori e professionisti finanziari stanno passando alla contabilità in testo semplice.





