Якщо діти віком до 13 років користуються вашим застосунком, грають у вашу гру або відвідують ваш вебсайт — навіть якщо ви ніколи не створювали його для них — федеральний закон може вже розглядати вас як дитячу компанію. І оскільки перше значне оновлення цього закону за понад десять років набуло повної сили цього року, зобов'язання суворіші, ніж усвідомлює більшість малих операторів.
Закон — це Закон про захист конфіденційності дітей в Інтернеті, або COPPA. Він існує з 2000 року, але перегляд Правила COPPA Федеральною торговою комісією (FTC) — фіналізований у січні 2025 року з обов'язковим дотриманням операторами до квітня 2026 року — переписав практичний підхід: окрема батьківська згода перед передачею даних дитини будь-кому, жорсткі обмеження на тривалість їх зберігання та письмова програма безпеки для їх захисту. Цивільні штрафи сягають понад 50 000 доларів за кожне порушення, з щорічним коригуванням на інфляцію.
Цей посібник пояснює, кого насправді охоплює COPPA, що вимагає оновлене правило та конкретний чек-лист, який невелика команда може виконати без найму відділу приватності.
Кого охоплює COPPA: це не лише дитячі сайти
Найдорожче непорозуміння щодо COPPA — це переконання, що закон застосовується лише до продуктів, «створених для дітей». FTC заявляє протилежне прямо: правило не лише для дитячих сайтів.
Вебсайти та сервіси, «спрямовані на дітей»
Сайт або застосунок вважається спрямованим на дітей, коли, дивлячись на загальну картину, він приваблює дітей віком до 13 років. FTC зважує такі фактори, як тематика, візуальний стиль і персонажі, музика, мова, докази фактичного використання дітьми та реклама, спрямована на дітей. Яскраво анімована гра, конструктор мультяшних аватарів або канал із розпакуванням товарів із молодою аудиторією можуть підпадати під дію — незалежно від того, що ваш маркетинговий план каже про вашу цільову демографію.
«Фактична обізнаність» охоплює всіх інших
Навіть сервіс загального призначення стає охопленим у момент, коли його оператор фактично знає, що він збирає персональні дані від дитини віком до 13 років. Це знання може надійти через електронний лист у підтримку, де згадується вік користувача, поле дати народження у вашій формі реєстрації, скаргу батьків або аналітику, що показує молоду базу користувачів, яку ви вирішили не досліджувати. Щойно ви дізналися, ви не можете «не знати»: з цього моменту обов'язки COPPA щодо згоди та обробки даних застосовуються до інформації цієї дитини.
Сервіси зі змішаною аудиторією отримують середній шлях
Якщо ваша аудиторія справді охоплює і дітей, і дорослих, правило дозволяє вам запровадити віковий відбір і застосовувати захист COPPA лише до виявлених користувачів віком до 13 років — але відбір має бути нейтральним і ефективним. Віковий гейт із самодекларованим днем народження, який тихо дозволяє користувачу змінити відповідь, поки він не стане «достатньо дорослим», або за замовчуванням вибирає дорослий рік, вас не захистить. Розробіть гейт так, щоб його не можна було обійти одним кліком, і розглядайте кожного, хто визначений як молодший за 13 років, як повністю охопленого.
Що змінило оновлення 2025 року
Поправки, які оператори мали виконати з квітня 2026 року, є першою значною ревізією з 2013 року, і вони зосереджені на трьох темах: батьки повинні конкретно схвалювати передачу даних і монетизацію, дані дітей не можна накопичувати, а безпека має бути задокументована, а не передбачувана.
Окрема згода перед передачею даних або таргетованою рекламою
Раніше одна батьківська згода могла покривати збір, використання та розкриття разом. Тепер ви повинні отримати окрему, добровільну згоду перед розкриттям персональних даних дитини третім особам — включно з таргетованою рекламою. На практиці це означає, що ваш процес реєстрації має містити два окремих, чітко описаних запити: один на збір і використання даних дитини для самого сервісу та інший перед передачею будь-яких даних рекламним мережам, аналітичним постачальникам чи іншим третім особам. Попередньо встановлені прапорці та об'єднані кнопки «прийняти все» не відповідають стандарту.
Зберігайте дані дітей лише стільки, скільки потрібно — потім видаляйте
Оновлене правило зберігає стандарт «розумно необхідного» зберігання, але додає явну заборону безстрокового зберігання персональних даних дітей. Ви повинні опублікувати політику зберігання даних дітей і підтримувати внутрішній графік їх видалення. Конкретно: визначте для кожної категорії даних, які ви зберігаєте (облікові записи, журнали чатів, заявки в підтримку, резервні копії), як довго ви їх зберігаєте та чому, а потім видаляйте за цим графіком. «Можливо, знадобиться колись» більше не є законною підставою для зберігання.
Письмова програма безпеки є обов'язковою
Оператори тепер повинні створити, впровадити та підтримувати письмову програму безпеки персональних даних дітей із заходами, відповідними до чутливості даних. Для невеликої команди це не вимагає корпоративних інструментів — але вимагає задокументувати, хто має доступ до даних дітей, як вони шифруються під час передачі та зберігання, як ви перевіряєте постачальників із доступом і як реагуєте на інциденти — а потім насправді дотримуватися цього документа.
Розширені визначення та детальніші повідомлення
Оновлення додає біометричні ідентифікатори до визначення персональних даних, тому голосові відбитки, геометрія обличчя чи відбитки пальців, зібрані від дітей, повністю охоплюються. Ваше пряме повідомлення батькам також має бути детальнішим: чітко зазначте, що ви збираєте, як використовуєте, і конкретно які треті особи отримують дані та з якою метою. Загальний абзац «ми можемо ділитися даними з партнерами» більше не достатній.
Перевірна батьківська згода на практиці
Згода за COPPA має бути «перевірною» — вам потрібен метод, розумно розрахований на підтвердження того, що особа, яка дає згоду, дійсно є батьком дитини, а не самою дитиною. FTC визнає кілька підходів, і правильний залежить від того, що ви робите з даними:
- Верифікація платежу. Невеликий платіж або крок перевірки картки підтверджує, що доросла особа володіє платіжним інструментом. Поширено для підписок і платних застосунків.
- Підписані форми згоди. Батько підписує та повертає форму поштою, факсом або через завантаження скан-копії. Низькотехнологічно та надійно для шкіл, таборів і програм з офлайн-реєстрацією.
- Відеоконференція. Жива відеоперевірка з навченим персоналом. Висока гарантія, але трудомістка у масштабі.
- Перевірка урядового посвідчення. Перевірка водійських прав або іншого посвідчення через базу даних. Ефективно, але ви володієте чутливими документами батьків, які потребують власного захисту та графіка видалення.
- Автентифікація на основі знань. Контрольні питання, складені з записів, які, ймовірно, знає лише батько. FTC схвалила конкретні реалізації цього методу.
- Електронна пошта плюс — лише для внутрішнього використання. Для даних, які ви збираєте та використовуєте виключно в межах власної операції (ніколи не передаєте третім особам), ви можете використовувати легший метод «електронна пошта плюс»: електронний лист від батька з подальшим підтвердженням через другий канал із затримкою. Як тільки будь-яка третя особа отримує дані, метод «електронна пошта плюс» перестає бути достатнім.
Який би метод ви не вибрали, ведіть записи про згоду: коли вона була надана, що покривала та як була перевірена. Записи про згоду — це і юридичний захист, і звичайна бізнес-документація.
Ваш чек-лист відповідності
Виконуйте ці кроки по порядку. Кожен наступний будується на попередньому, і разом вони покривають обов'язки, на яких наголошує власний шестикроковий план відповідності FTC.
1. Складіть карту того, що ви збираєте та від кого
Проведіть інвентаризацію кожного поля даних, якого торкається ваш продукт: форми реєстрації, аналітичні SDK, звіти про збої, рекламні модулі, функції чату, інструменти підтримки, розсилки. Для кожного зазначте, чи може воно надходити від користувача віком до 13 років і які постачальники його отримують. Більшість малих команд виявляють принаймні один SDK, який тихо передає ідентифікатори пристроїв або дані про місцезнаходження, які вони ніколи свідомо не вирішували збирати.
2. Визначте свою позицію щодо аудиторії
Ви спрямовані на дітей, маєте змішану аудиторію чи загальну? Задокументуйте обґрунтування. Якщо змішана аудиторія — створіть нейтральний віковий екран, описаний вище. Якщо загальна аудиторія — вирішіть заздалегідь, як ви реагуватимете, коли отримаєте фактичну обізнаність про молодого користувача: хто переглядає позначку, як швидко зупиняється збір даних і коли відбувається видалення.
3. Перепишіть вашу політику конфіденційності та повідомлення батькам
Опублікуйте чітку, повну політику: які дані дітей ви збираєте, як використовуєте, з ким ділитеся та чому, ваші періоди зберігання, права батьків переглядати, виправляти та видаляти дані своєї дитини, а також як з вами зв'язатися. Потім напишіть пряме повідомлення батькам простою мовою — воно має називати конкретні треті особи та цілі, а не ховатися за загальними фразами.
4. Побудуйте двоколійний процес згоди
Відокремте згоду на роботу вашого сервісу від згоди на передачу даних третім особам або показ таргетованої реклами. Журналюйте обидві. Зробіть відкликання згоди таким же простим, як і її надання, і зробіть так, щоб відкликання фактично зупиняло подальшу передачу даних — включно з повідомленням постачальників про видалення того, що ви їм надіслали.
5. Зафіксуйте постачальників контрактами
Складіть список кожного постачальника послуг, рекламної мережі, аналітичного інструменту та платформи, які торкаються даних дітей. Ваші контракти мають обмежувати їхнє використання даних вашими заявленими цілями, забороняти незалежне повторне використання чи монетизацію та вимагати видалення на вимогу. Постачальник, чиї умови дозволяють йому зберігати або перепродавати дані для власних цілей, — це зобов'язання за COPPA, що сидить усередині вашого стека.
6. Опублікуйте графік зберігання та виконуйте його
Напишіть політику зберігання, яку тепер вимагає правило: категорії даних, цілі, часові обмеження, метод видалення та відповідальна особа. Поставте регулярне видалення в календар — щоквартальне очищення прострочених заявок у підтримку, застарілих журналів і застарілих резервних копій. Пам'ятайте, що видалення має досягати резервних копій і копій постачальників протягом розумного часу.
7. Напишіть програму безпеки
Задокументуйте контроль доступу, шифрування, навчання співробітників, перевірку постачальників і реагування на інциденти саме для даних дітей. Переглядайте її щонайменше щороку, а також після будь-якого інциденту чи значної зміни продукту.
Помилки, які постійно повторюються
- Розгляд вікового рейтингу в магазині застосунків як відповідності. Рейтинги в магазині та COPPA — це окремі системи. Позначка «4+» або «Для всіх» не задовольняє і не звільняє від обов'язків правила.
- Забування про SDK. Аналітичні, атрибуційні та рекламні медіаційні набори є найпоширенішим джерелом нерозкритого збору даних. Аудитйте їх із кожним оновленням застосунку, а не лише один раз під час запуску.
- Припущення, що «ми не націлюємося на дітей» завершує розгляд. Фактична обізнаність і використання змішаною аудиторією втягують продукти загального призначення в сферу дії незалежно від наміру.
- Один прапорець для всього. Об'єднана згода не виконує вимогу окремої згоди для розкриття та таргетованої реклами.
- Зберігання даних «про всяк випадок». Безстрокове зберігання тепер прямо заборонене. Якщо ви не можете назвати мету — видаліть дані.
- Ігнорування державних законів. Кілька штатів прийняли власні статути про захист приватності дітей і підлітків з обов'язками щодо дизайну, які виходять за межі COPPA. Федеральна відповідність — це мінімум, а не максимум: перевірте штати, де живуть ваші користувачі.
Скільки коштує недотримання
Порушення COPPA розглядаються як несправедливі або оманливі практики, і суди можуть накладати цивільні штрафи, що перевищують 50 000 доларів за кожне порушення — при цьому кожна постраждала дитина та кожне окреме порушення можуть рахуватися окремо. Саме така арифметика дозволила правозастосовним заходам досягати десятків і сотень мільйонів доларів проти великих платформ. Малі оператори рідко стикаються зі штрафами заголовного масштабу, але FTC неодноразово переслідувала малих розробників застосунків і стартапи, а генеральні прокурори штатів можуть подавати власні позови. Окрім штрафів, розпорядження зазвичай вимагають видалення незаконно зібраних даних — включно з будь-якими моделями чи профілями, створеними з них — плюс роки моніторингу відповідності. Ремедіація зазвичай коштує набагато більше, ніж коштувала б відповідність.
Відстежуйте відповідність як бізнес-витрати, якими вони є
Кожен пункт у чек-листі вище чогось коштує: послуги перевірки згоди, перегляд контрактів, аудити SDK, інструменти видалення, час персоналу. Розглядайте їх як звичайні центри витрат у ваших книгах, а не як разові несподіванки. Позначте контракти постачальників, які торкаються даних дітей, щоб поновлення викликали новий перегляд використання даних. Логуйте виконання графіків зберігання так, як ви логуєте резервні копії — запис із датою, що видалення відбулися, сам по собі є доказом відповідності. І коли ви плануєте бюджет наступної функції, яка збирає дані користувачів, закладайте вартість процесу згоди, оновлення повідомлень і життєвого циклу зберігання заздалегідь, так само, як ви планували б вартість хостингу. Робота з приватністю, яка живе у вашому плані рахунків, отримує фінансування; робота з приватністю, яка живе в добрих намірах, забувається.
Спростіть ваше фінансове управління
Коли ви вбудовуєте процеси згоди, графіки зберігання та перегляди постачальників у свою діяльність, ведення чітких фінансових записів цих витрат на відповідність є важливим. Beancount.io надає бухгалтерію у відкритому текстовому форматі, яка дає вам повну прозорість і контроль над вашими фінансовими даними — без чорних скриньок, без прив'язки до постачальника. Почніть безкоштовно і побачте, чому розробники та фінансові фахівці переходять на бухгалтерію у відкритому текстовому форматі.





