如果13岁以下的儿童使用你的应用、玩你的游戏或访问你的网站——即使你从未为儿童设计过——联邦法律可能已经将你视为儿童公司。而自这项法律十多年来首次重大更新于今年全面生效以来,义务比大多数小运营者意识到的更为严格。
这项法律是《儿童在线隐私保护法》(Children's Online Privacy Protection Act,简称COPPA)。它自2000年就已存在,但联邦贸易委员会(FTC)对COPPA规则的全面改革——于2025年1月定稿,要求运营者在2026年4月前合规——重写了实际操作手册:在将儿童数据分享给任何人之前,需获得单独的家长许可;对数据保留时间设置硬性限制;并建立书面安全计划来保护数据。民事罚款每次违规超过50,000美元,并每年根据通货膨胀上调。
本指南解释了COPPA实际覆盖谁、更新后的规则要求什么,以及小团队无需聘请隐私部门即可执行的具体清单。
COPPA覆盖谁:不仅仅是儿童网站
关于COPPA最昂贵的误解是认为它仅适用于“为儿童制作”的产品。FTC明确表示并非如此:该规则不仅适用于儿童网站。
“面向儿童”的网站和服务
当一个网站或应用在整体考量下吸引13岁以下儿童时,即被视为面向儿童。FTC会权衡主题、视觉风格和角色、音乐、语言、儿童实际使用证据以及针对儿童的广告等因素。色彩鲜艳的动画游戏、卡通头像生成器或拥有年轻受众的产品开箱频道都可能符合条件——无论你的营销计划声称目标人群是什么。
“实际知情”覆盖所有人
即使是一般受众服务,一旦其运营者实际知晓正在从未满13岁的儿童那里收集个人信息,该服务即被覆盖。这种知晓可能通过包含用户年龄的支持邮件、注册表单中的生日字段、家长的投诉或显示你选择不检查的年轻用户群的分析数据而来。一旦知晓,你就无法不知晓:从那时起,COPPA的同意和数据处理义务适用于该儿童的信息。
混合受众服务有中间路径
如果你的受众确实跨越儿童和成年人,规则允许你进行年龄筛选,并仅对识别出的13岁以下用户适用COPPA保护——但筛选必须中立且有效。一个自我声明的出生日期关卡,悄悄让用户更改答案直到“足够大”,或默认设置为成年年份,将无法保护你。设计关卡使其不能一键绕过,并将任何识别为13岁以下的用户视为完全覆盖。
2025年更新改变了什么
运营者必须从2026年4月起遵守的修正案是自2013年以来首次重大修订,集中于三个主题:家长必须明确批准分享和货币化,儿童数据不得囤积,安全必须记录在案而非假定。
分享或投放定向广告前的单独同意
此前,一次家长同意可以涵盖收集、使用和披露。现在,你必须在向第三方披露儿童个人信息之前获得单独的主动同意——包括定向广告。实际上,这意味着你的注册流程需要两个独立、清晰描述的请求:一个用于收集和使用儿童信息以提供服务本身,另一个用于任何信息流向广告网络、分析供应商或其他第三方。预先勾选的框和捆绑的“接受全部”按钮不符合标准。
仅保留儿童数据必要时间——然后删除
更新后的规则保留了“合理必要”的保留标准,但增加了明确禁止无限期保留儿童个人信息的条款。你必须发布儿童信息的数据保留政策,并维护内部删除时间表。具体来说:为你持有的每类数据(账户、聊天记录、支持工单、备份)定义保留时间和原因,然后按时间表删除。“我们以后可能需要”不再合法的保留理由。
书面安全计划是强制性的
运营者现在必须建立、实施和维护一份书面儿童个人信息安全计划,并采用与数据敏感性相适应的保障措施。对于小团队,这不需要企业级工具——但确实需要记录谁能访问儿童数据、数据在传输和存储中如何加密、如何审查有访问权限的供应商、如何应对事件——然后实际遵循该文件。
更广泛的定义和更明确的通知
更新将生物识别标识符添加到个人信息的定义中,因此从儿童收集的声纹、面部几何或指纹完全被覆盖。你向家长的直接通知也必须更详细:详细说明你收集什么、如何使用,以及具体哪些第三方接收数据及目的。泛泛的“我们可能分享数据给合作伙伴”段落不再足够。
可验证的家长同意,实际操作方法
COPPA同意必须是“可验证的”——你需要一种合理计算来确认同意的人确实是孩子的家长,而不是孩子本人的方法。FTC认可多种方法,正确的方法取决于你用数据做什么:
- 支付验证。 小额收费或卡片验证步骤确认成年人持有支付工具。常用于订阅和付费应用。
- 签署同意书。 家长签署并通过邮件、传真或扫描上传返回表格。低技术且可靠,适用于有线下注册的学校、营地和项目。
- 视频会议。 与受过培训的员工进行实时视频检查。保证性高,但规模上劳动密集。
- 政府身份证验证。 将驾照或其他身份证件与数据库核对。有效,但随后你持有敏感的家长文件,需要自己的保护和删除时间表。
- 基于知识的认证。 从家长可能知道的记录中提取的挑战问题。FTC已批准此方法的特定实现。
- 邮箱加——仅限内部使用。 对于你仅在自己运营中收集和使用(绝不向第三方披露)的数据,你可以使用较轻的“邮箱加”方法:来自家长的电子邮件后,通过第二渠道延迟确认。一旦任何第三方收到数据,邮箱加就不再足够。
无论选择哪种方法,保留同意记录:何时给予、涵盖什么、如何验证。同意记录既是法律盾牌,也是普通业务文档。
你的合规清单
按顺序完成以下步骤。每一步都建立在前一步之上,共同涵盖FTC自己的六步合规计划强调的义务。
1. 映射你收集什么及从谁那里收集
清点你的产品触及的每个数据字段:注册表单、分析SDK、崩溃报告器、广告模块、聊天功能、支持工具、新闻通讯。对于每项,注意是否可能来自13岁以下用户,以及哪些供应商接收它。大多数小团队会发现至少一个SDK悄悄传输设备标识符或位置数据,而他们从未有意识地选择收集。
2. 决定你的受众定位
你是面向儿童、混合受众还是一般受众?记录推理过程。如果混合受众,构建上述中立年龄筛选。如果一般受众,提前决定当你获得年轻用户的实际知情时如何应对——谁审查标记、数据收集何时停止、删除何时发生。
3. 重写你的隐私政策和家长通知
发布清晰、完整的政策:你收集哪些儿童信息、如何使用、与谁分享及原因、保留期限、家长审查、更正和删除孩子数据的权利,以及如何联系你。然后用通俗语言写给家长的直接通知——必须指明具体第三方和目的,而不是隐藏在笼统措辞后面。
4. 构建双轨同意流程
将运营服务的同意与向第三方分享数据或投放定向广告的同意分开。记录两者。使撤销同意与给予一样容易,并让撤销实际停止下游流程——包括通知供应商删除你发送给他们的数据。
5. 用合同锁定供应商
列出每个触及儿童数据的服务提供商、广告网络、分析工具和平台。你的合同必须将他们对数据的使用限制在你声明的目的,禁止独立重用或货币化,并要求按请求删除。一个条款允许其保留或转售数据用于自身目的的供应商,是你技术栈中的COPPA责任。
6. 发布保留时间表并执行
写下规则现在要求的保留政策:数据类别、目的、时间限制、删除方法和责任人。将定期删除列入日历——季度清除过期的支持工单、过时的日志和陈旧备份。记住删除必须在合理时间内覆盖备份和供应商副本。
7. 编写安全计划
特别针对儿童数据记录访问控制、加密、员工培训、供应商审查和事件响应。至少每年以及任何事件或重大产品变更后审查。
反复出现的错误
- 将应用商店年龄评级视为合规。 商店评级和COPPA是独立系统。“4+”或“Everyone”标签既不满足也不免除规则义务。
- 忘记SDK。 分析、归因和广告中介套件是最常见的未披露收集来源。每次应用更新时审计它们,而不仅仅在启动时。
- 假设“我们不针对儿童”结束调查。 实际知情和混合受众使用将一般受众产品纳入范围,无论意图如何。
- 一个框涵盖所有。 捆绑同意未能满足披露和定向广告的单独主动同意要求。
- “以防万一”保留数据。 无限期保留现在明确禁止。如果你无法说出目的,删除数据。
- 忽视州法律。 多个州已制定自己的儿童和青少年隐私法规,其设计代码义务超越COPPA。联邦合规是底线,不是上限——检查你用户所在的州。
不合规的代价
COPPA违规被视为不公平或欺骗性行为,法院可判每次违规超过50,000美元的民事罚款——每个受影响儿童和每项独立违规可能分别计算。这种算术方式使执法行动对大型平台达到数千万或数亿美元。小运营者很少面临头条级别的罚款,但FTC多次追究小型应用开发者和初创公司,州检察长也可提起自己的诉讼。除罚款外,命令通常要求删除非法收集的数据——包括基于数据构建的任何模型或配置文件——以及多年的合规监控。补救成本通常远超合规本身。
像对待商业支出一样跟踪合规
上面清单的每一项都有成本:同意验证服务、合同审查、SDK审计、删除工具、员工时间。将这些视为你账簿中的普通成本中心,而不是一次性意外。标记触及儿童数据的供应商合同,使续签触发新的数据使用审查。像记录备份一样记录保留时间表运行——显示删除已发生的带日期记录本身就是合规证据。当预算下一个收集用户数据的功能时,预先计入同意流程、通知更新和存储生命周期,就像定价托管一样。生活在你会计科目表中的隐私工作会获得资金;生活在良好意图中的隐私工作会被遗忘。
简化你的财务管理
当你将同意流程、保留时间表和供应商审查融入运营时,保持该合规支出的清晰财务记录至关重要。Beancount.io提供纯文本会计,让你对自己的财务数据拥有完全透明和控制——没有黑箱,没有供应商锁定。免费开始,看看为什么开发者和财务专业人士正在转向纯文本会计。





