Przewodnik po zgodności z COPPA: prywatność dzieci w internecie i zgody na pliki cookie dla wydawców w USA w 2026 roku

Ustawa Children's Online Privacy Protection Act (COPPA) skończyła w 2024 roku dwadzieścia pięć lat i od razu doczekała się największej aktualizacji od czasu jej uchwalenia — ostateczne rozporządzenie Federalnej Komisji Handlu (FTC) ze stycznia 2025 roku na nowo zredagowało przepisy o weryfikowalnej zgodzie rodzicielskiej, kategoriach danych wrażliwych oraz zasadach dotyczących reklamy podmiotów trzecich w usługach kierowanych do dzieci. Dla wydawców w USA — i dla każdego operatora na świecie, który kieruje swoją ofertę do amerykańskich dzieci poniżej 13. roku życia lub świadomie zbiera od nich dane — COPPA jest ustawą opartą na odpowiedzialności absolutnej, z karami cywilnymi sięgającymi pięciocyfrowych kwot za każde naruszenie i setek milionów dolarów w skali całej sprawy. Ten przewodnik wyjaśnia, kogo COPPA obejmuje w 2026 roku, co faktycznie zmieniło znowelizowane rozporządzenie FTC, jak zgoda na pliki cookie łączy się z weryfikowalną zgodą rodzicielską oraz jakie kroki operacyjne musi podjąć wydawca, aby ruch kierowany do dzieci pozostał monetyzowalny bez narażania się na nakaz zgody ze strony FTC.

Kogo faktycznie obejmuje COPPA

COPPA ma zastosowanie do każdej komercyjnej witryny internetowej, aplikacji mobilnej, urządzenia podłączonego do sieci lub usługi online, która jest albo kierowana do dzieci poniżej 13. roku życia, albo posiada rzeczywistą wiedzę o tym, że zbiera dane osobowe od dziecka poniżej 13. roku życia. Zakres jest szerszy, niż zakłada większość wydawców, ponieważ FTC interpretuje obie te przesłanki bardzo szeroko.

O tym, czy usługa jest kierowana do dzieci, decyduje analiza wielu czynników: tematyki, treści wizualnych, wykorzystania postaci animowanych lub aktywności przeznaczonych dla dzieci, muzyki, wieku modeli, obecności celebrytów popularnych wśród dzieci, języka, emitowanych w usłudze reklam, które same są kierowane do dzieci, a także rzetelnych i wiarygodnych danych empirycznych o strukturze odbiorców. Witryna adresowana do ogółu odbiorców staje się usługą o mieszanej publiczności w momencie, w którym powstaje w niej sekcja zbudowana wokół treści dla dzieci.

Trzy rzeczy, które wydawcy notorycznie rozumieją źle:

Co faktycznie zmieniła nowelizacja z 2025 roku

Ostateczne rozporządzenie FTC ze stycznia 2025 roku, pierwsza kompleksowa aktualizacja od 2013 roku, unowocześniło COPPA w pięciu konkretnych obszarach, które wydawcy muszą przyswoić.

Odrębna zgoda opt-in na reklamę podmiotów trzecich

Operatorzy nie mogą już włączać informacji o reklamie podmiotów trzecich do jednej zbiorczej zgody rodzicielskiej na korzystanie z usługi. Reklama behawioralna w usłudze kierowanej do dzieci wymaga teraz odrębnej, wyrażanej w modelu opt-in weryfikowalnej zgody rodzicielskiej, niezależnej od zgody na samo korzystanie z usługi. Łączenie zgód — historyczna norma w utrzymujących się z reklam aplikacjach i witrynach dla dzieci — jest obecnie wyraźnie zakazane.

Rozszerzona definicja danych osobowych

Nowelizacja rozszerzyła definicję danych osobowych o identyfikatory biometryczne pozwalające uwierzytelnić osobę, w tym odciski palców, wzorce głosu, obrazy siatkówki lub tęczówki oraz szablony geometrii twarzy. Doprecyzowano również, że zaliczają się do nich identyfikatory wydawane przez organy państwowe dowolnego państwa, a nie tylko USA. Wydawcy udostępniający w usługach kierowanych do dzieci wyszukiwanie głosowe, asystentów AI lub narzędzia do przesyłania zdjęć muszą zmapować te przepływy danych względem nowej definicji.

Ograniczenia okresu przechowywania danych

Nowe rozporządzenie zobowiązuje operatorów do opublikowania pisemnej polityki przechowywania danych, która ogranicza przechowywanie danych osobowych dzieci do zakresu racjonalnie niezbędnego do realizacji celu, w jakim zostały zebrane. Bezterminowe przechowywanie nie jest już dozwolone, a polityka musi być podlinkowana w informacji o prywatności.

Wzmocnione metody weryfikowalnej zgody rodzicielskiej

Nowelizacja sformalizowała katalog dopuszczalnych metod VPC i dodała opcję uwierzytelniania opartego na wiedzy, wykorzystującą dynamiczne pytania wielokrotnego wyboru, na które odpowiedzieć może wyłącznie rodzic. Klasyczne metody — transakcja kartą kredytową, podpisany formularz, wideorozmowa z przeszkolonym pracownikiem, weryfikacja dokumentu tożsamości — pozostają dostępne, ale każde zdarzenie udzielenia zgody musi zostać udokumentowane.

Informacja o istotnej zmianie wymusza nową zgodę VPC

Każda istotna zmiana w praktykach przetwarzania danych — nowe kategorie zbieranych danych, nowi odbiorcy zewnętrzni, nowe rozwiązania reklamowe — wymusza uzyskanie nowej weryfikowalnej zgody rodzicielskiej. Operatorzy nie mogą powoływać się na zgodę z 2018 roku, aby uzasadnić integrację reklamową z 2026 roku.

Weryfikowalna zgoda rodzicielska w praktyce

Weryfikowalna zgoda rodzicielska jest sercem COPPA i jednocześnie tym elementem, który wydawcy najczęściej wdrażają źle. Standard prawny wymaga zgody uzyskanej w sposób racjonalnie zaprojektowany tak, aby zapewnić, że osoba jej udzielająca jest rodzicem dziecka — a nie jedynie zebrania jakiejkolwiek zgody.

Zatwierdzone przez FTC metody, które wydawcy powinni znać:

Kluczową kwestią operacyjną jest dokumentacja. Dla każdego użytkownika będącego dzieckiem operator musi być w stanie wykazać, na żądanie FTC: jaka metoda została zastosowana, kto był weryfikowanym rodzicem, jakie kategorie danych zostały objęte zgodą, jacy odbiorcy zewnętrzni zostali wskazani oraz jaki był znacznik czasu udzielenia zgody. Nowoczesny CMP w rodzaju FlexyConsent powinien integrować się z dostawcą VPC i przechowywać tę ścieżkę audytu w tym samym dzienniku, co zdarzenia zgody na pliki cookie.

Zgoda na pliki cookie w witrynach kierowanych do dzieci

COPPA i baner cookie funkcjonują na różnych warstwach prawnych, ale muszą działać razem. Banery zgody na pliki cookie oparte na RODO/ePrivacy lub na przepisach stanowych, takich jak CCPA, nie spełniają wymogów COPPA, a weryfikowalna zgoda rodzicielska nie zwalnia operatora z obowiązków informacyjnych dotyczących plików cookie. Operatorzy obsługujący dzieci muszą prowadzić obie warstwy w sposób skoordynowany.

Blokuj śledzenie do czasu uzyskania VPC

Na stronie kierowanej do dzieci żaden reklamowy ani analityczny plik cookie nie może zostać uruchomiony przed uzyskaniem VPC dla danego użytkownika. Standardowy baner z opcją zaakceptowania wszystkiego to niewłaściwe narzędzie — stanem domyślnym musi być brak jakiegokolwiek uruchomienia do czasu odnotowania zgody rodzicielskiej, a potem wyłącznie w zakresie kategorii, na które rodzic wyraził zgodę.

Ogranicz listę dostawców do partnerów bezpiecznych z punktu widzenia COPPA

Lista dostawców w serwisie kierowanym do dzieci jest z konieczności krótsza niż w witrynie adresowanej do ogółu odbiorców. Platformy SSP, DSP i dostawcy analityki muszą umownie zagwarantować, że nie wykorzystują danych dzieci do targetowania behawioralnego i nie przekazują danych dziecka do dalszych sieci behawioralnych. Większość dużych platform SSP udostępnia tryb powierzchni reklamowej zgodnej z COPPA; skonfiguruj swój stos reklamowy w tym trybie i usuń partnerów, którzy nie spełniają wymogów.

Umieść kontrolę rodzicielską w stopce

Informacja o prywatności musi zawierać jasną, napisaną prostym językiem sekcję skierowaną do rodziców, z instrukcją, jak przejrzeć, zmodyfikować lub wycofać zgodę udzieloną w imieniu dziecka. Stały odnośnik w stopce z etykietą w rodzaju Dla rodziców spełnia oczekiwania FTC dotyczące dostępności i tworzy możliwą do obrony dokumentację na wypadek audytu użyteczności przeprowadzanego przez organ kontrolny.

Wzorzec działań egzekucyjnych FTC w latach 2024–2026

Egzekwowanie COPPA przyspieszyło, odkąd ugoda z YouTube z 2019 roku zmieniła apetyt FTC na sprawy przeciwko dużym wydawcom. Wzorce widoczne w niedawnych nakazach zgody stanowią mapę tego, czego FTC faktycznie szuka w toku postępowania.

Budowa stosu technologicznego gotowego na COPPA

Wdrożenie COPPA w sposób, który rzeczywiście wytrzyma kontrolę FTC, jest problemem koordynacji między zespołami produktu, inżynierii, ad ops i działem prawnym. Prace dzielą się na mniej więcej sześć obszarów.

1. Sklasyfikuj każdy serwis i każdą powierzchnię

Dla każdej domeny, subdomeny, aplikacji i punktu końcowego urządzenia podłączonego do sieci ustal, czy jest kierowany do dzieci, do mieszanej publiczności, czy do ogółu odbiorców. Udokumentuj tę analizę. Powierzchnia o mieszanej publiczności — na przykład strona główna z treściami zarówno dla dorosłych, jak i dla dzieci — musi stosować COPPA wyłącznie wobec użytkowników, którzy poprzez neutralną bramkę wiekową sami zadeklarują wiek poniżej 13 lat, a nie wobec wszystkich użytkowników.

2. Zbuduj bramkę wiekową we właściwy sposób

Neutralna bramka wiekowa pyta o datę urodzenia w sposób, który nie sugeruje, że starsi użytkownicy uzyskają szerszy dostęp. Pytanie czy masz 13 lat lub więcej? nie jest neutralne i FTC zwracała na to uwagę. Standardowym rozwiązaniem jest prosty selektor miesiąca, dnia i roku, używany raz na urządzenie, w połączeniu z odpornym na manipulacje plikiem cookie.

3. Zintegruj dostawcę VPC

Jeśli Twój zespół produktowy nie zamierza obsługiwać VPC we własnym zakresie, zintegruj wyspecjalizowanego dostawcę — jest kilku dostawców zatwierdzonych przez FTC — i spraw, aby integrację można było wywołać z poziomu CMP, procesu rejestracji oraz portalu zarządzania zgodami rodzicielskimi. Zapis audytowy każdego zdarzenia przechowuj w bazie danych CMP, a nie w odizolowanym systemie dostawcy VPC.

4. Skonfiguruj stos reklamowy i analityczny w trybie COPPA

Google Ad Manager, AdMob, IronSource, Unity Ads, Meta Audience Network oraz wiodące platformy DSP udostępniają flagę tag for child-directed treatment. Ustaw ją dla każdego wywołania reklamowego pochodzącego z powierzchni kierowanej do dzieci lub od uwierzytelnionego użytkownika poniżej 13. roku życia. Sprawdź w dokumentacji dostawcy, czy flaga faktycznie wymusza dostarczanie wyłącznie reklam kontekstowych, a nie jedynie ograniczenie zapisu w dokumentacji.

5. Wdróż kontrolę rodzicielską i usuwanie danych

Rodzice mają prawo na żądanie przeglądać, modyfikować i usuwać dane swojego dziecka. Zbuduj portal dla rodziców dostępny z poziomu informacji o prywatności, który uwierzytelnia rodzica, wyświetla przechowywane dane i oferuje szczegółowe ustawienia. Usunięcie danych musi zostać przekazane wszystkim podmiotom trzecim wymienionym w rekordzie zgody w rozsądnym czasie — większość operatorów deklaruje 30 dni.

6. Przeprowadzaj audyt co kwartał

Przeprowadzaj kwartalny przegląd obejmujący: zmiany na liście dostawców, nowe powierzchnie produktowe, zgodność z zasadami przechowywania danych, odświeżenie wymogów wynikających z nakazów zgody oraz aktualizacje wytycznych FTC. FTC regularnie publikuje aktualizacje wytycznych biznesowych dotyczących COPPA; zapisanie zespołu ds. prywatności na listę mailingową FTC to najtańsza możliwa inwestycja w zgodność.

Najczęstsze pułapki, których należy unikać

W audytach wydawców i w nakazach zgody FTC powtarzają się te same schematy błędów:

Jak COPPA będzie wyglądać w 2027 roku i później

Dwa kierunki zmian przekształcą ten obszar w ciągu najbliższych osiemnastu miesięcy. Po pierwsze, propozycje federalne takie jak KOSA — Kids Online Safety Act — nałożyłyby na COPPA dodatkowe obowiązki należytej staranności, w tym wymogi dotyczące projektowania treści i surowsze wymagania w zakresie ustalania wieku. Niezależnie od tego, czy KOSA zostanie uchwalona w całości, czy fragmentarycznie, kierunek regulacyjny oznacza więcej obowiązków, a nie mniej. Po drugie, rozszerzanie się stanowych kodeksów projektowania usług dla dzieci — Kalifornia, Connecticut, Maryland i kolejne stany w kolejce — tworzy mozaikę przepisów, którą wydawcy muszą spełniać obok federalnej COPPA. Operatorzy, którzy traktują zgodność z COPPA w 2026 roku jako punkt wyjścia, z zapasem możliwości na dołożenie wymogów stanowych, to ci, którzy nie będą przebudowywać swojej architektury w 2027 roku.

Podsumowanie

COPPA w 2026 roku nie jest już niszowym wymogiem dla twórców aplikacji dla dzieci — to podstawowa infrastruktura ochrony prywatności dla każdego wydawcy, którego odbiorcami są, choćby częściowo, dzieci. Nowelizacja z 2025 roku zamknęła luki, w których wydawcy dotąd funkcjonowali, a zwłaszcza skrót w postaci zgody łączonej na potrzeby reklamy. Wdróż bramkę wiekową, którą da się obronić, zintegruj dostawcę weryfikowalnej zgody rodzicielskiej, skonfiguruj stos reklamowy w trybie COPPA i dokumentuj wszystko w dzienniku audytowym CMP, obok standardowych zdarzeń zgody na pliki cookie. Zrób to dobrze, a ruch kierowany do dzieci pozostanie monetyzowalny. Zrób to źle, a będziesz czytać własny nakaz zgody na stronie FTC, z karą cywilną liczoną w milionach dolarów.

← Blog Czytaj wszystko →