Перейти к основному содержимому
Beancount.io Logo

Вашему приложению не обязательно быть «для детей», чтобы нести ответственность за их приватность: руководство для малого бизнеса по COPPA в 2026 году

Опубликовано 10 мин чтенияMike ThriftMike Thrift
Вашему приложению не обязательно быть «для детей», чтобы нести ответственность за их приватность: руководство для малого бизнеса по COPPA в 2026 году

Если дети младше 13 лет используют ваше приложение, играют в вашу игру или посещают ваш веб-сайт — даже если вы никогда не проектировали его для них — федеральный закон может уже рассматривать вас как детскую компанию. И поскольку первое крупное обновление этого закона за более чем десятилетие полностью вступило в силу в этом году, обязательства стали строже, чем понимает большинство небольших операторов.

Закон — это Закон о защите конфиденциальности детей в интернете, или COPPA. Он существует с 2000 года, но пересмотр Правила COPPA Федеральной торговой комиссией (FTC) — окончательно утвержденный в январе 2025 года с обязательным соблюдением операторами к апрелю 2026 года — переписал практический регламент: отдельное разрешение родителей перед передачей данных ребенка кому-либо, жесткие ограничения на срок их хранения и письменная программа безопасности для их защиты. Гражданские штрафы достигают более 50 000 долларов за нарушение и ежегодно корректируются с учетом инфляции.

Это руководство объясняет, на кого на самом деле распространяется COPPA, что требует обновленное правило и какой конкретный чек-лист может выполнить небольшая команда без найма отдела приватности.

На кого распространяется COPPA: это не только детские сайты

Самое дорогостоящее заблуждение о COPPA — вера в то, что он применяется только к продуктам, «созданным для детей». FTC утверждает обратное, прямо: правило не только для детских сайтов.

Веб-сайты и сервисы, «направленные на детей»

Сайт или приложение считается направленным на детей, если, рассматривая общую картину, оно привлекает детей младше 13 лет. FTC учитывает такие факторы, как тематика, визуальный стиль и персонажи, музыка, язык, доказательства фактического использования детьми и реклама, нацеленная на детей. Ярко анимированная игра, конструктор мультяшных аватаров или канал с распаковкой товаров с молодой аудиторией могут подпадать под действие — независимо от того, что ваш маркетинговый план говорит о вашей целевой демографической группе.

«Фактическое знание» охватывает всех остальных

Даже сервис для широкой аудитории становится подпадающим под действие в тот момент, когда его оператор получает фактическое знание о том, что он собирает личную информацию от ребенка младше 13 лет. Это знание может прийти через письмо в поддержку с упоминанием возраста пользователя, поле дня рождения в вашей регистрационной форме, жалобу родителя или аналитику, показывающую молодую базу пользователей, которую вы решили не изучать. Как только вы узнали, вы не можете «разузнать»: с этого момента обязанности COPPA по согласию и обработке данных применяются к информации этого ребенка.

Сервисы со смешанной аудиторией получают средний путь

Если ваша аудитория действительно включает детей и взрослых, правило позволяет вам проводить возрастную проверку и применять защиту COPPA только к выявленным пользователям младше 13 лет — но проверка должна быть нейтральной и эффективной. Самостоятельно указанная дата рождения, которая тихо позволяет пользователю менять ответ, пока он не станет «достаточно взрослым», или которая по умолчанию устанавливает взрослый год, не защитит вас. Спроектируйте проверку так, чтобы ее нельзя было обойти в один клик, и относитесь к каждому, кто идентифицирован как младше 13 лет, как к полностью подпадающему под действие.

Что изменило обновление 2025 года

Поправки, которые операторы должны были соблюдать с апреля 2026 года, являются первым значительным пересмотром с 2013 года, и они сосредоточены на трех темах: родители должны конкретно одобрять передачу и монетизацию, данные детей не могут накапливаться, а безопасность должна быть задокументирована, а не предполагаема.

Отдельное согласие перед передачей или таргетированной рекламой

Раньше одно согласие родителей могло охватывать сбор, использование и раскрытие вместе. Теперь вы должны получить отдельное, явное согласие перед раскрытием личной информации ребенка третьим лицам — включая таргетированную рекламу. На практике это означает, что ваш процесс онбординга должен включать два отдельных, четко описанных запроса: один на сбор и использование информации ребенка для самого сервиса, и другой перед тем, как любая из нее попадет к рекламным сетям, поставщикам аналитики или другим третьим лицам. Предварительно отмеченные флажки и объединенные кнопки «принять все» не соответствуют стандарту.

Храните данные детей только столько, сколько нужно — затем удаляйте

Обновленное правило сохраняет стандарт хранения «разумно необходимо», но добавляет явный запрет на бессрочное хранение личной информации детей. Вы должны опубликовать политику хранения данных детей и вести внутренний график их удаления. Конкретно: определите для каждой категории данных, которые вы храните (аккаунты, журналы чатов, тикеты поддержки, резервные копии), как долго вы их храните и почему, затем удаляйте по этому графику. «Может, понадобится когда-нибудь» больше не является законной причиной для хранения.

Письменная программа безопасности обязательна

Операторы теперь должны создать, внедрить и поддерживать письменную программу безопасности личной информации детей с мерами защиты, соответствующими чувствительности данных. Для небольшой команды это не требует корпоративных инструментов — но требует письменного описания, кто имеет доступ к данным детей, как они шифруются при передаче и хранении, как вы проверяете поставщиков с доступом и как реагируете на инциденты — и затем фактического соблюдения этого документа.

Более широкие определения и более четкие уведомления

Обновление добавляет биометрические идентификаторы в определение личной информации, поэтому голосовые отпечатки, геометрия лица или отпечатки пальцев, собранные у детей, полностью подпадают под действие. Ваше прямое уведомление родителям также должно быть более детальным: укажите, что вы собираете, как используете и конкретно какие третьи лица получают данные и для каких целей. Общий абзац «мы можем делиться данными с партнерами» больше не подходит.

Поддающееся проверке согласие родителей: практический взгляд

Согласие COPPA должно быть «поддающимся проверке» — вам нужен метод, разумно рассчитанный на подтверждение того, что соглашающийся действительно является родителем ребенка, а не самим ребенком. FTC признает несколько подходов, и правильный зависит от того, что вы делаете с данными:

  • Проверка платежа. Небольшой платеж или шаг проверки карты подтверждает, что взрослый держит платежный инструмент. Обычно для подписок и платных приложений.
  • Подписанные формы согласия. Родитель подписывает и возвращает форму по почте, факсу или в виде сканированной загрузки. Низкотехнологично и надежно для школ, лагерей и программ с офлайн-зачислением.
  • Видеоконференция. Живая видеопроверка с обученным персоналом. Высокая степень уверенности, но трудоемко в масштабе.
  • Проверка государственного удостоверения личности. Проверка водительских прав или другого удостоверения по базе данных. Эффективно, но вы затем храните чувствительные документы родителей, которые требуют собственной защиты и графика удаления.
  • Аутентификация на основе знаний. Контрольные вопросы, взятые из записей, которые, вероятно, знает только родитель. FTC одобрила конкретные реализации этого метода.
  • Электронная почта плюс — только для внутреннего использования. Для данных, которые вы собираете и используете исключительно в рамках собственной деятельности (никогда не передаете третьим лицам), вы можете использовать более легкий метод «электронная почта плюс»: электронное письмо от родителя с последующим подтверждением с задержкой через второй канал. Как только любое третье лицо получает данные, «электронная почта плюс» перестает быть достаточной.

Какой бы метод вы ни выбрали, храните записи о согласии: когда оно было дано, что оно покрывало и как было проверено. Записи о согласии — это и юридический щит, и обычная деловая документация.

Ваш чек-лист соответствия

Выполните эти шаги по порядку. Каждый опирается на предыдущий, и вместе они покрывают обязанности, подчеркнутые в собственном шестишаговом плане соответствия FTC.

1. Составьте карту того, что вы собираете и у кого

Проведите инвентаризацию каждого поля данных, с которым взаимодействует ваш продукт: формы регистрации, SDK аналитики, репортеры сбоев, рекламные модули, функции чата, инструменты поддержки, рассылки. Для каждого отметьте, может ли оно поступить от пользователя младше 13 лет и какие поставщики получают эти данные. Большинство небольших команд обнаруживают хотя бы один SDK, тихо передающий идентификаторы устройств или данные о местоположении, которые они никогда сознательно не выбирали собирать.

2. Определите свою позицию по аудитории

Вы направлены на детей, смешанная аудитория или общая аудитория? Задокументируйте обоснование. Если смешанная аудитория — создайте нейтральную возрастную проверку, описанную выше. Если общая аудитория — заранее решите, как вы будете реагировать при получении фактического знания о молодом пользователе: кто просматривает флаг, как быстро останавливается сбор данных и когда происходит удаление.

3. Перепишите свою политику конфиденциальности и уведомление родителям

Разместите четкую, полную политику: какую информацию о детях вы собираете, как используете, с кем делитесь и почему, ваши сроки хранения, права родителей просматривать, исправлять и удалять данные своего ребенка, а также как с вами связаться. Затем напишите прямое уведомление родителям простым языком — оно должно называть конкретных третьих лиц и цели, а не прятаться за общими фразами.

4. Создайте двухтрековый процесс согласия

Разделите согласие на работу вашего сервиса и согласие на передачу данных третьим лицам или показ таргетированной рекламы. Логируйте оба. Сделайте отзыв согласия таким же простым, как его предоставление, и убедитесь, что отзыв действительно останавливает дальнейшие потоки — включая требование к поставщикам удалить отправленные им данные.

5. Закрепите поставщиков контрактами

Составьте список каждого поставщика услуг, рекламной сети, инструмента аналитики и платформы, которые касаются данных детей. Ваши контракты должны ограничивать их использование данных вашими заявленными целями, запрещать им независимое повторное использование или монетизацию и требовать удаления по запросу. Поставщик, чьи условия позволяют ему хранить или перепродавать данные для собственных целей, — это обязательство COPPA внутри вашего стека.

6. Опубликуйте график хранения и выполняйте его

Напишите политику хранения, которую теперь требует правило: категории данных, цели, сроки, метод удаления и ответственное лицо. Внесите повторяющиеся удаления в календарь — ежеквартальные очистки истекших тикетов поддержки, устаревших журналов и устаревших резервных копий. Помните, что удаление должно достигать резервных копий и копий поставщиков в течение разумного времени.

7. Напишите программу безопасности

Задокументируйте контроль доступа, шифрование, обучение сотрудников, проверку поставщиков и реагирование на инциденты конкретно для данных детей. Пересматривайте ее как минимум ежегодно и после любого инцидента или значительного изменения продукта.

Ошибки, которые продолжают повторяться

  • Рассмотрение возрастного рейтинга в магазине приложений как соответствия. Рейтинги магазинов и COPPA — отдельные системы. Метка «4+» или «Для всех» не удовлетворяет и не освобождает от обязанностей правила.
  • Забывание о SDK. Наборы для аналитики, атрибуции и рекламной медиации — самый распространенный источник нераскрытого сбора. Аудируйте их при каждом обновлении приложения, а не один раз при запуске.
  • Предположение, что «мы не ориентируемся на детей» закрывает вопрос. Фактическое знание и использование смешанной аудиторией вовлекают продукты для общей аудитории в сферу действия независимо от намерений.
  • Один флажок для всего. Объединенное согласие не выполняет требование отдельного согласия на раскрытие и таргетированную рекламу.
  • Хранение данных «на всякий случай». Бессрочное хранение теперь прямо запрещено. Если вы не можете назвать цель, удалите данные.
  • Игнорирование законов штатов. Несколько штатов приняли собственные статуты о конфиденциальности детей и подростков с обязанностями по дизайну, которые выходят за рамки COPPA. Федеральное соответствие — это минимум, а не максимум — проверьте штаты, где живут ваши пользователи.

Во что обходится несоответствие

Нарушения COPPA рассматриваются как недобросовестные или обманные практики, и суды могут наложить гражданские штрафы, превышающие 50 000 долларов за нарушение — при этом каждый затронутый ребенок и каждое отдельное нарушение могут считаться отдельно. Именно такая арифметика привела к штрафам в десятки и сотни миллионов долларов против крупных платформ. Малые операторы редко сталкиваются со штрафами в заголовках новостей, но FTC неоднократно преследовала небольших разработчиков приложений и стартапы, а генеральные прокуроры штатов могут подавать собственные иски. Помимо штрафов, предписания обычно требуют удаления незаконно собранных данных — включая любые модели или профили, построенные на их основе — плюс многолетний мониторинг соответствия. Устранение последствий обычно стоит гораздо больше, чем стоило бы соответствие.

Отслеживайте соответствие как бизнес-расход, которым оно является

Каждый пункт в чек-листе выше стоит чего-то: услуги проверки согласия, проверки контрактов, аудиты SDK, инструменты удаления, время персонала. Относитесь к ним как к обычным центрам затрат в ваших книгах, а не как к разовым сюрпризам. Помечайте контракты поставщиков, которые касаются данных детей, чтобы продление запускало новый обзор использования данных. Логируйте выполнение графиков хранения так же, как вы логируете резервные копии — датированная запись о том, что удаления произошли, сама по себе является доказательством соответствия. И когда вы планируете следующую функцию, которая собирает пользовательские данные, заранее включите в стоимость процесс согласия, обновление уведомлений и жизненный цикл хранения так же, как вы бы учли стоимость хостинга. Работа по приватности, которая живет в вашем плане счетов, получает финансирование; работа по приватности, которая живет в благих намерениях, забывается.

Упростите свое финансовое управление

Встраивая процессы согласия, графики хранения и проверки поставщиков в свою деятельность, крайне важно вести четкие финансовые записи этих расходов на соответствие. Beancount.io предоставляет бухгалтерию в виде обычного текста, которая дает вам полную прозрачность и контроль над вашими финансовыми данными — без черных ящиков, без привязки к поставщику. Начните бесплатно и узнайте, почему разработчики и финансовые специалисты переходят на бухгалтерию в виде обычного текста.

Поделиться этой статьёй

Источник: https://beancount.io/ru/blog/2026/09/12/coppa-kids-privacy-app-website-parental-consent-retention-guide

Опубликовано: 12 сентября 2026 г.

10 мин чтения

Закон Коннектикута о защите данных теперь распространяется на вас при 35 000 потребителей: руководство по соблюдению требований для малого бизнеса

Поправки к Закону Коннектикута о защите данных вступили в силу 1 июля 2026…

privacy
compliance
21 мин чтения

Конфиденциальность платежных данных в 2026 году: руководство для малого бизнеса по Калифорнии, Колорадо и Вирджинии

С 1 января 2023 года Калифорния рассматривает платежные ведомости как…

payroll
privacy
7 мин чтения

Волна законов штатов о конфиденциальности данных середины 2026 года: что нужно знать малому бизнесу

1 июля 2026 года Коннектикут снизил порог применения закона о…

privacy
compliance
15 мин чтения

Закон Нью-Джерси о регистрации брокеров данных: от $5 000 до $1,5 миллиона — во что теперь обойдётся малому бизнесу продажа данных клиентов

Закон A5328 штата Нью-Джерси (подписан 30 июня 2026 года) устанавливает…

compliance
privacy
8 мин чтения

Законы штатов о конфиденциальности данных сотрудников в 2026 году: руководство для малого бизнеса по кадровым документам

По состоянию на 1 января 2026 года в двадцати штатах действуют всеобъемлющие…

privacy
compliance