4 月 22 日"合规大限"已过:FTC《儿童在线隐私保护规则》(COPPA)修订版全面生效——每次违规 53,088 美元,中资出海 App 的儿童数据合规红线

引言:4 月 22 日"合规大限"已过,FTC 儿童隐私执法进入高压期

2026 年 4 月 22 日,是美国《儿童在线隐私保护规则》(COPPA Rule,16 C.F.R. Part 312)修订版的强制合规截止日。该修订版已于 2025 年 6 月 23 日生效,但联邦贸易委员会(FTC)给予运营者约十个月过渡期;如今过渡期已满,新规全面落地。FTC 已多次公开表示,儿童在线隐私是其重点执法领域之一——违规者将面临每次违规最高 53,088 美元的民事罚款。对于面向美国市场、产品或服务可能触达 13 岁以下儿童的中资企业(游戏、短视频、教育、玩具、智能硬件、跨境电商 App 等),这是一条无法回避的合规红线。

法规背景:COPPA 与 2025 年修订版的来龙去脉

COPPA(《儿童在线隐私保护法》,15 U.S.C. §§ 6501–6506)于 1998 年通过,授权 FTC 制定实施规则,核心是要求面向 13 岁以下儿童的网站和在线服务在收集其个人信息前,取得"可验证的父母同意"(verifiable parental consent,VPC)。这是美国为数不多的联邦层级、按年龄划线的隐私专门法。

2025 年 4 月 22 日,FTC 在《联邦公报》正式公布对 COPPA Rule 的全面修订(90 FR 16916),这是该规则自 2013 年以来最重大的一次更新。修订回应了过去十年间生物识别、定向广告、AI 训练数据采集等新业态带来的风险,显著扩张了运营者的义务边界。

核心义务(一):个人信息定义大幅扩张

修订后的"个人信息"(personal information)定义新增了多类高敏感数据,运营者收集以下信息同样需触发 VPC 与 COPPA 全套义务:

生物识别标识符——可用于自动或半自动识别个人的指纹、面部模板(faceprint)、视网膜/虹膜图像、声纹(voiceprint)等;政府签发的标识符电话号码;以及在原有基础上进一步明确的持久性标识符(persistent identifiers,如设备 ID、cookie)。这意味着大量"无注册、仅靠设备指纹做广告归因"的 App 也可能落入监管。

核心义务(二):第三方共享需"单独同意"

这是本次修订中运营者最易踩坑之处。新规要求:若运营者拟将儿童个人信息向第三方披露(典型场景是接入第三方广告 SDK、数据分析、定向广告网络),必须取得区别于收集同意的"单独的父母同意"。换言之,"一揽子同意"不再合法——父母同意你收集数据,不等于同意你把数据卖给或共享给广告联盟。运营者必须在同意流程中清晰区分这两件事。

核心义务(三):书面数据留存政策 + 书面信息安全计划

修订版新增两项"书面化"硬性要求。其一,运营者必须制定并维护一份书面数据留存政策,写明留存儿童个人信息的目的、业务必要性与具体期限,且不得无限期留存;该政策必须直接写入在线隐私声明,仅以链接指向另一份文件并不满足要求。其二,运营者须建立一套书面信息安全计划,并指定专人负责、定期评估风险、对第三方接收方进行合理审查并取得其保护数据的书面承诺。此外,修订还收紧了"支持内部运营"(support for internal operations)豁免的适用,禁止借该豁免之名行定向广告之实。

处罚与执法:每次违规最高 53,088 美元,FTC 重拳频出

COPPA 违规的民事罚款上限已随通胀调整至每次违规 53,088 美元,而"每次违规"通常按受影响儿童人数叠加计算,总额可达天文数字。历史上,FTC 曾对某大型视频平台开出 1.7 亿美元的 COPPA 罚单——这是当时史上最高 COPPA 罚款的约 30 倍。近年 FTC 对 App 开发商(如 LAI Systems、Retro Dreamer)的执法亦显示,即便是中小开发者,因 SDK 收集儿童数据未取得父母同意,也会被追责。进入 2026 年,新规全面生效叠加 FTC 的执法优先级,企业的违规暴露面显著扩大。

对中资企业的合规要点

一、重新做"受众判定"。不要想当然认为"我们不是儿童产品就不受 COPPA 管"。FTC 采用多因素标准(视觉内容、角色、音乐、广告投放、实际用户数据等)判断服务是否"面向儿童";混合受众(mixed audience)服务也需设年龄识别门。游戏、玩具配套 App、教育与亲子类产品尤其要警惕。

二、全面排查 SDK 与第三方数据流。梳理 App/网站接入的所有广告、分析、推送 SDK,确认是否向第三方传输儿童数据;如有,必须就第三方共享单独取得父母同意,或关停相关数据流。

三、落地两份书面文件。制定书面数据留存政策(写入隐私声明)与书面信息安全计划,明确留存期限与责任人,杜绝"数据只进不出、无限期沉淀"。

四、升级父母同意机制。对收集生物识别、地理位置、设备标识等高敏感数据的场景,部署合规的 VPC 方式(如信用卡验证、政府 ID 比对、视频通话核验等 FTC 认可方法),并区分收集同意与共享同意。

五、更新隐私声明与供应商合同。在隐私声明中披露数据类别、留存政策与第三方;在与广告/分析供应商的合同(DPA)中加入 COPPA 合规承诺与数据保护条款。

格知律所如何协助

格知律师事务所长期为中资科技、游戏、跨境电商与智能硬件企业提供美国数据合规服务。围绕本次 COPPA 修订,我们可协助企业完成:COPPA 适用性评估与"面向儿童"受众判定App/网站 SDK 与第三方数据流审计,识别需单独父母同意的共享环节;可验证父母同意(VPC)流程设计,匹配 FTC 认可的核验方式;书面数据留存政策与信息安全计划起草,并整合进双语隐私声明;以及供应商数据保护协议(DPA)审查、FTC 调查应对与执法和解谈判。我们的芝加哥执业律师团队熟悉 FTC 执法实务与中美双重合规要求,能够将上述义务转化为可落地的工程与流程清单。

结语:儿童数据是"高压线",更是企业出海的信任基石

COPPA 修订版的全面生效,标志着美国儿童在线隐私监管从"事后处罚"走向"事前合规设计"。对中资出海企业而言,53,088 美元/次的罚款与按受影响儿童人数叠加的算法,使得任何"含儿童数据"的产品都不能再用"灰色地带"心态运营。越早完成受众判定、SDK 审计与同意机制升级,越能在 FTC 高压执法期内守住合规底线,也越能赢得家长用户与平台方的长期信任。建议相关企业在 2026 年第三季度前完成一轮 COPPA 合规体检。

Previous
Previous

联邦巡回上诉法院推翻PTAB无效裁决,谷歌"热词"语音专利复活——Google v. Sonos案与IPR"预期新颖性"的实质性证据红线

Next
Next

联邦贸易委员会终裁 Illuminate Education 数据安全案:1010万学生信息泄露背后,FTC 用"数据最小化"重塑企业合规底线