跳转到主要内容

你的应用不必是“儿童应用”也欠儿童隐私:2026年小企业COPPA合规指南

发布日期 阅读需 1 分钟Mike ThriftMike Thrift
你的应用不必是“儿童应用”也欠儿童隐私:2026年小企业COPPA合规指南

如果13岁以下的儿童使用你的应用、玩你的游戏或访问你的网站——即使你从未为儿童设计过——联邦法律可能已经将你视为儿童公司。而自这项法律十多年来首次重大更新于今年全面生效以来,义务比大多数小运营者意识到的更为严格。

这项法律是《儿童在线隐私保护法》(Children's Online Privacy Protection Act,简称COPPA)。它自2000年就已存在,但联邦贸易委员会(FTC)对COPPA规则的全面改革——于2025年1月定稿,要求运营者在2026年4月前合规——重写了实际操作手册:在将儿童数据分享给任何人之前,需获得单独的家长许可;对数据保留时间设置硬性限制;并建立书面安全计划来保护数据。民事罚款每次违规超过50,000美元,并每年根据通货膨胀上调。

本指南解释了COPPA实际覆盖谁、更新后的规则要求什么,以及小团队无需聘请隐私部门即可执行的具体清单。

COPPA覆盖谁:不仅仅是儿童网站

关于COPPA最昂贵的误解是认为它仅适用于“为儿童制作”的产品。FTC明确表示并非如此:该规则不仅适用于儿童网站。

“面向儿童”的网站和服务

当一个网站或应用在整体考量下吸引13岁以下儿童时,即被视为面向儿童。FTC会权衡主题、视觉风格和角色、音乐、语言、儿童实际使用证据以及针对儿童的广告等因素。色彩鲜艳的动画游戏、卡通头像生成器或拥有年轻受众的产品开箱频道都可能符合条件——无论你的营销计划声称目标人群是什么。

“实际知情”覆盖所有人

即使是一般受众服务,一旦其运营者实际知晓正在从未满13岁的儿童那里收集个人信息,该服务即被覆盖。这种知晓可能通过包含用户年龄的支持邮件、注册表单中的生日字段、家长的投诉或显示你选择不检查的年轻用户群的分析数据而来。一旦知晓,你就无法不知晓:从那时起,COPPA的同意和数据处理义务适用于该儿童的信息。

混合受众服务有中间路径

如果你的受众确实跨越儿童和成年人,规则允许你进行年龄筛选,并仅对识别出的13岁以下用户适用COPPA保护——但筛选必须中立且有效。一个自我声明的出生日期关卡,悄悄让用户更改答案直到“足够大”,或默认设置为成年年份,将无法保护你。设计关卡使其不能一键绕过,并将任何识别为13岁以下的用户视为完全覆盖。

2025年更新改变了什么

运营者必须从2026年4月起遵守的修正案是自2013年以来首次重大修订,集中于三个主题:家长必须明确批准分享和货币化,儿童数据不得囤积,安全必须记录在案而非假定。

分享或投放定向广告前的单独同意

此前,一次家长同意可以涵盖收集、使用和披露。现在,你必须在向第三方披露儿童个人信息之前获得单独的主动同意——包括定向广告。实际上,这意味着你的注册流程需要两个独立、清晰描述的请求:一个用于收集和使用儿童信息以提供服务本身,另一个用于任何信息流向广告网络、分析供应商或其他第三方。预先勾选的框和捆绑的“接受全部”按钮不符合标准。

仅保留儿童数据必要时间——然后删除

更新后的规则保留了“合理必要”的保留标准,但增加了明确禁止无限期保留儿童个人信息的条款。你必须发布儿童信息的数据保留政策,并维护内部删除时间表。具体来说:为你持有的每类数据(账户、聊天记录、支持工单、备份)定义保留时间和原因,然后按时间表删除。“我们以后可能需要”不再合法的保留理由。

书面安全计划是强制性的

运营者现在必须建立、实施和维护一份书面儿童个人信息安全计划,并采用与数据敏感性相适应的保障措施。对于小团队,这不需要企业级工具——但确实需要记录谁能访问儿童数据、数据在传输和存储中如何加密、如何审查有访问权限的供应商、如何应对事件——然后实际遵循该文件。

更广泛的定义和更明确的通知

更新将生物识别标识符添加到个人信息的定义中,因此从儿童收集的声纹、面部几何或指纹完全被覆盖。你向家长的直接通知也必须更详细:详细说明你收集什么、如何使用,以及具体哪些第三方接收数据及目的。泛泛的“我们可能分享数据给合作伙伴”段落不再足够。

可验证的家长同意,实际操作方法

COPPA同意必须是“可验证的”——你需要一种合理计算来确认同意的人确实是孩子的家长,而不是孩子本人的方法。FTC认可多种方法,正确的方法取决于你用数据做什么:

  • 支付验证。 小额收费或卡片验证步骤确认成年人持有支付工具。常用于订阅和付费应用。
  • 签署同意书。 家长签署并通过邮件、传真或扫描上传返回表格。低技术且可靠,适用于有线下注册的学校、营地和项目。
  • 视频会议。 与受过培训的员工进行实时视频检查。保证性高,但规模上劳动密集。
  • 政府身份证验证。 将驾照或其他身份证件与数据库核对。有效,但随后你持有敏感的家长文件,需要自己的保护和删除时间表。
  • 基于知识的认证。 从家长可能知道的记录中提取的挑战问题。FTC已批准此方法的特定实现。
  • 邮箱加——仅限内部使用。 对于你仅在自己运营中收集和使用(绝不向第三方披露)的数据,你可以使用较轻的“邮箱加”方法:来自家长的电子邮件后,通过第二渠道延迟确认。一旦任何第三方收到数据,邮箱加就不再足够。

无论选择哪种方法,保留同意记录:何时给予、涵盖什么、如何验证。同意记录既是法律盾牌,也是普通业务文档。

你的合规清单

按顺序完成以下步骤。每一步都建立在前一步之上,共同涵盖FTC自己的六步合规计划强调的义务。

1. 映射你收集什么及从谁那里收集

清点你的产品触及的每个数据字段:注册表单、分析SDK、崩溃报告器、广告模块、聊天功能、支持工具、新闻通讯。对于每项,注意是否可能来自13岁以下用户,以及哪些供应商接收它。大多数小团队会发现至少一个SDK悄悄传输设备标识符或位置数据,而他们从未有意识地选择收集。

2. 决定你的受众定位

你是面向儿童、混合受众还是一般受众?记录推理过程。如果混合受众,构建上述中立年龄筛选。如果一般受众,提前决定当你获得年轻用户的实际知情时如何应对——谁审查标记、数据收集何时停止、删除何时发生。

3. 重写你的隐私政策和家长通知

发布清晰、完整的政策:你收集哪些儿童信息、如何使用、与谁分享及原因、保留期限、家长审查、更正和删除孩子数据的权利,以及如何联系你。然后用通俗语言写给家长的直接通知——必须指明具体第三方和目的,而不是隐藏在笼统措辞后面。

4. 构建双轨同意流程

将运营服务的同意与向第三方分享数据或投放定向广告的同意分开。记录两者。使撤销同意与给予一样容易,并让撤销实际停止下游流程——包括通知供应商删除你发送给他们的数据。

5. 用合同锁定供应商

列出每个触及儿童数据的服务提供商、广告网络、分析工具和平台。你的合同必须将他们对数据的使用限制在你声明的目的,禁止独立重用或货币化,并要求按请求删除。一个条款允许其保留或转售数据用于自身目的的供应商,是你技术栈中的COPPA责任。

6. 发布保留时间表并执行

写下规则现在要求的保留政策:数据类别、目的、时间限制、删除方法和责任人。将定期删除列入日历——季度清除过期的支持工单、过时的日志和陈旧备份。记住删除必须在合理时间内覆盖备份和供应商副本。

7. 编写安全计划

特别针对儿童数据记录访问控制、加密、员工培训、供应商审查和事件响应。至少每年以及任何事件或重大产品变更后审查。

反复出现的错误

  • 将应用商店年龄评级视为合规。 商店评级和COPPA是独立系统。“4+”或“Everyone”标签既不满足也不免除规则义务。
  • 忘记SDK。 分析、归因和广告中介套件是最常见的未披露收集来源。每次应用更新时审计它们,而不仅仅在启动时。
  • 假设“我们不针对儿童”结束调查。 实际知情和混合受众使用将一般受众产品纳入范围,无论意图如何。
  • 一个框涵盖所有。 捆绑同意未能满足披露和定向广告的单独主动同意要求。
  • “以防万一”保留数据。 无限期保留现在明确禁止。如果你无法说出目的,删除数据。
  • 忽视州法律。 多个州已制定自己的儿童和青少年隐私法规,其设计代码义务超越COPPA。联邦合规是底线,不是上限——检查你用户所在的州。

不合规的代价

COPPA违规被视为不公平或欺骗性行为,法院可判每次违规超过50,000美元的民事罚款——每个受影响儿童和每项独立违规可能分别计算。这种算术方式使执法行动对大型平台达到数千万或数亿美元。小运营者很少面临头条级别的罚款,但FTC多次追究小型应用开发者和初创公司,州检察长也可提起自己的诉讼。除罚款外,命令通常要求删除非法收集的数据——包括基于数据构建的任何模型或配置文件——以及多年的合规监控。补救成本通常远超合规本身。

像对待商业支出一样跟踪合规

上面清单的每一项都有成本:同意验证服务、合同审查、SDK审计、删除工具、员工时间。将这些视为你账簿中的普通成本中心,而不是一次性意外。标记触及儿童数据的供应商合同,使续签触发新的数据使用审查。像记录备份一样记录保留时间表运行——显示删除已发生的带日期记录本身就是合规证据。当预算下一个收集用户数据的功能时,预先计入同意流程、通知更新和存储生命周期,就像定价托管一样。生活在你会计科目表中的隐私工作会获得资金;生活在良好意图中的隐私工作会被遗忘。

简化你的财务管理

当你将同意流程、保留时间表和供应商审查融入运营时,保持该合规支出的清晰财务记录至关重要。Beancount.io提供纯文本会计,让你对自己的财务数据拥有完全透明和控制——没有黑箱,没有供应商锁定。免费开始,看看为什么开发者和财务专业人士正在转向纯文本会计。

分享这篇文章

来源:https://beancount.io/zh/blog/2026/09/12/coppa-kids-privacy-app-website-parental-consent-retention-guide

发布日期: 2026年9月12日

阅读需 10 分钟

康涅狄格州数据隐私法现在覆盖35,000名消费者:小企业合规指南

康涅狄格州修订后的数据隐私法已于2026年7月1日生效,将适用门槛从100,000名消费者降至35,000名,新增了针对敏感数据和数据销售的零门槛触发条件,并取…

privacy
compliance
阅读需 21 分钟

2026年薪资数据隐私:加州、科罗拉多州和弗吉尼亚州小雇主指南

自2023年1月1日起,加州将薪资记录视为受CCPA/CPRA保护的个人信息,而科罗拉多州2025年的生物识别修正案和弗吉尼亚州2026年的改革收紧了“员工豁免…

payroll
privacy
阅读需 7 分钟

2026年年中州隐私法浪潮:小企业须知

2026年7月1日,康涅狄格州将其隐私法适用门槛降至3.5万名居民,阿肯色州根据ACTOPPA禁止向未成年人投放定向广告,犹他州新增了数据更正权——比以往任何时…

privacy
compliance
阅读需 15 分钟

新泽西州5000至150万美元的数据经纪人法律:出售客户数据现在让小企业付出什么代价

新泽西州的A5328(2026年6月30日签署)收取每年5000至150万美元的数据经纪人注册费,并将该制度扩展到出售从自己客户处收集数据的“数据收集者”。出售…

compliance
privacy
阅读需 8 分钟

2026年各州员工数据隐私法:小型企业人事记录合规指南

截至2026年1月1日,美国已有二十个州出台了全面的数据隐私法,但对员工人事记录的覆盖范围差异很大——加利福尼亚州将完整的消费者权利延伸至员工,而科罗拉多州和弗…

privacy
compliance