モバイルゲームにおける COPPA と子どものプライバシー: 運営者ガイド
なぜ COPPA はすべてのゲームスタジオのレーダーに入れるべきか
あなたのモバイルゲームが米国に届き、13歳未満の誰かを惹きつけるなら、Children's Online Privacy Protection Act (COPPA) はほぼ確実に適用されます—子どもが主要なオーディエンスでなくてもです。米国連邦取引委員会 (FTC) によって執行される COPPA は、オンラインサービスが13歳未満の子どもから個人情報をどう収集・利用するかを規律し、ゲームやアプリの制作者に対する和解では罰金が数千万ドルに達します。
広告で収益化する運営者にとって、COPPA は単なる法的なチェックボックスではなく—どの広告を配信でき、それがいくら稼ぐかを直接的に再構築します。
あなたは「子ども向け」か「混合オーディエンス」か?
COPPA はアプリを三つのバケツに分類し、あなたの義務はどれに該当するかから導かれます:
- 子ども向け: 13歳未満の子どもを主要なオーディエンスとして対象とします。シグナルには、漫画的なキャラクター、シンプルなゲームプレイ、明るいビジュアル、子どもに向けたマーケティングが含まれます。すると COPPA はデフォルトですべてのユーザーに適用されます。
- 混合オーディエンス: 部分的に子ども向けだが、子どもが主要なオーディエンスではありません。中立的な年齢スクリーンを使用し、13歳未満と自己申告したユーザーにのみ COPPA を適用できます。
- 一般オーディエンス: 子どもに向けていません。13歳未満の子どもからデータを収集したという実際の認識がある場合にのみ COPPA がトリガーされます。
FTC はこれらの要素の総体を評価します—楽な道だからといって自ら「一般オーディエンス」と宣言することはできません。誠実な分類が、その後に続くすべての土台です。
検証可能な保護者の同意
13歳未満の子どもから個人情報を収集する前に、COPPA は検証可能な保護者の同意 (VPC) を要求します。「個人情報」は広範です: 行動広告に使われる広告 ID のような永続的識別子、位置情報、写真、音声を含みます。
許容される VPC の方法には、署名済みフォーム、支払いカードへの少額請求、訓練を受けたスタッフとの通話があります。重要なことに、例外があります: 永続的識別子を内部運用の支援のためだけに収集する場合—ゲーム状態、フリークエンシーキャッピング、またはコンテキスト(非パーソナライズ)広告の配信—一般に VPC は必要ありません。この例外こそ、コンテキスト広告が子ども向けコンテンツのデフォルトの収益化経路である理由です。
広告ターゲティングと収益への影響
子ども向けトラフィックではルールは単純です: パーソナライズまたは行動広告は不可。プロファイルの構築、リターゲティング、または子どもに紐づく広告ターゲティングのための永続的識別子の使用はできません。残るのはコンテキスト広告—個人ではなく、アプリのコンテンツと一般的な文脈から選ばれる広告です。
- コンテキスト広告の eCPM は通常パーソナライズ広告より低くなります。広告主が精密なオーディエンスをターゲットできないためです。
- 直接取引、ファミリー向けのブランドキャンペーン、適切に配置されたリワード動画を通じて価値を回収します。
- 強力なコンテキストシグナル—ジャンル、コンテンツレーティング、プレースメント—は、ユーザー単位のデータなしで広告主が自信を持って入札する助けになります。
コンテキストを制約ではなく意図的な戦略として扱うことが、子ども向け領域で繁栄するスタジオと苦戦するスタジオを分けます。
Google Families ポリシーと Designed for Families
Google Play で配信し子どもを対象とするなら、Families Policy に従わなければならず、Designed for Families プログラムに参加することもできます。主な要件:
- 子ども向けトラフィックに承認された Google 認定広告 SDK のみを使用します。
- AdMob/Ad Manager で、子ども向けコンテンツを tag for child-directed treatment (TFCD) と tag for users under the age of consent (TFUA) によってフラグ付けします。これらは非パーソナライズ広告を強制します。
- 子どもに不適切な広告フォーマットやコンテンツを避け、コンテンツレーティングと開示の基準を満たします。
これらのシグナルの誤設定は、最も一般的で—最もコストのかかる—誤りの一つです。同意なしに子どもへパーソナライズ広告を配信することになりかねないからです。
EU における GDPR-K との相互作用
COPPA は米国法ですが、子どものデータは世界的に保護されています。EU の GDPR、ここではしばしば GDPR-K と呼ばれるもとでは、デジタル同意の年齢は加盟国によって13歳から16歳まで幅があります。その年齢未満では、同意は保護者または後見人から得なければなりません。COPPA が線を13歳に固定するのに対し、EU はそうしません—つまり画一的な年齢ゲートはどこかで破綻します。国際的に運営する運営者は、地域を意識した年齢しきい値と、ユーザーが適用される同意年齢未満となるあらゆる場所でコンテキスト広告のみを強制する能力を必要とします。
FlexyConsent はどう役立つか
市場をまたいで COPPA、GDPR-K、Google の Families ルールを手作業で管理するのは困難です。FlexyConsent—IAB TCF 2.3 と Google Consent Mode v2 をサポートする Google 認定の同意管理プラットフォーム—は、同意と年齢のシグナルを一元化し、地域ごとに正しいルールが自動的に発火するようにします。未成年ユーザーに対してコンテキスト広告のみの配信を強制し、正しい子ども向けおよび未成年のタグを広告スタックへ伝播し、地域をまたぐすべての同意判断の改ざん耐性のある監査証跡を保持できます。本記事は一般的なガイダンスであり、法的助言ではありません。あなたの状況については資格を持つ弁護士に相談してください。
主なポイント
- 誠実に分類しましょう—子ども向け、混合オーディエンス、一般オーディエンスが、その後に続くすべての義務を決定します。
- 13歳未満のユーザーから個人データ(広告 ID を含む)を収集するには検証可能な保護者の同意が必要です。コンテキスト広告のみが同意不要の経路です。
- 子どものトラフィックは非パーソナライズ広告を意味します—コンテキスト eCPM を見込み、直接のファミリー向け取引を通じて価値を回収しましょう。
- 地域を意識した年齢ゲートを使いましょう: COPPA の線は13歳ですが、GDPR-K は13–16歳で動き、Google の Families ポリシーは独自のタグ付けと SDK ルールを加えます。