Przewodnik po zgodności z COPPA: prywatność dzieci w internecie i zgody na pliki cookie dla wydawców w USA w 2026 roku
Ustawa Children's Online Privacy Protection Act (COPPA) skończyła w 2024 roku dwadzieścia pięć lat i od razu doczekała się największej aktualizacji od czasu jej uchwalenia — ostateczne rozporządzenie Federalnej Komisji Handlu (FTC) ze stycznia 2025 roku na nowo zredagowało przepisy o weryfikowalnej zgodzie rodzicielskiej, kategoriach danych wrażliwych oraz zasadach dotyczących reklamy podmiotów trzecich w usługach kierowanych do dzieci. Dla wydawców w USA — i dla każdego operatora na świecie, który kieruje swoją ofertę do amerykańskich dzieci poniżej 13. roku życia lub świadomie zbiera od nich dane — COPPA jest ustawą opartą na odpowiedzialności absolutnej, z karami cywilnymi sięgającymi pięciocyfrowych kwot za każde naruszenie i setek milionów dolarów w skali całej sprawy. Ten przewodnik wyjaśnia, kogo COPPA obejmuje w 2026 roku, co faktycznie zmieniło znowelizowane rozporządzenie FTC, jak zgoda na pliki cookie łączy się z weryfikowalną zgodą rodzicielską oraz jakie kroki operacyjne musi podjąć wydawca, aby ruch kierowany do dzieci pozostał monetyzowalny bez narażania się na nakaz zgody ze strony FTC.
Kogo faktycznie obejmuje COPPA
COPPA ma zastosowanie do każdej komercyjnej witryny internetowej, aplikacji mobilnej, urządzenia podłączonego do sieci lub usługi online, która jest albo kierowana do dzieci poniżej 13. roku życia, albo posiada rzeczywistą wiedzę o tym, że zbiera dane osobowe od dziecka poniżej 13. roku życia. Zakres jest szerszy, niż zakłada większość wydawców, ponieważ FTC interpretuje obie te przesłanki bardzo szeroko.
O tym, czy usługa jest kierowana do dzieci, decyduje analiza wielu czynników: tematyki, treści wizualnych, wykorzystania postaci animowanych lub aktywności przeznaczonych dla dzieci, muzyki, wieku modeli, obecności celebrytów popularnych wśród dzieci, języka, emitowanych w usłudze reklam, które same są kierowane do dzieci, a także rzetelnych i wiarygodnych danych empirycznych o strukturze odbiorców. Witryna adresowana do ogółu odbiorców staje się usługą o mieszanej publiczności w momencie, w którym powstaje w niej sekcja zbudowana wokół treści dla dzieci.
Trzy rzeczy, które wydawcy notorycznie rozumieją źle:
- Przekonanie, że bramka wiekowa w regulaminie usługi na etapie rejestracji jest wystarczająca. Sama w sobie nie jest, jeśli reszta witryny wskazuje na ukierunkowanie na dzieci.
- Założenie, że brak zalogowanych użytkowników oznacza brak ryzyka związanego z COPPA. Trwałe identyfikatory — pliki cookie, adresy IP, identyfikatory urządzeń, identyfikatory reklamowe — są w rozumieniu COPPA danymi osobowymi, gdy są zbierane od dziecka.
- Traktowanie COPPA jako czegoś niezależnego od stanowych przepisów o ochronie prywatności. Kalifornijski Age-Appropriate Design Code, ustawa stanu Connecticut o danych dzieci oraz propozycje federalne opierają się na definicjach z COPPA; uporządkowany program zgodności z COPPA jest fundamentem zgodności z nimi wszystkimi.
Co faktycznie zmieniła nowelizacja z 2025 roku
Ostateczne rozporządzenie FTC ze stycznia 2025 roku, pierwsza kompleksowa aktualizacja od 2013 roku, unowocześniło COPPA w pięciu konkretnych obszarach, które wydawcy muszą przyswoić.
Odrębna zgoda opt-in na reklamę podmiotów trzecich
Operatorzy nie mogą już włączać informacji o reklamie podmiotów trzecich do jednej zbiorczej zgody rodzicielskiej na korzystanie z usługi. Reklama behawioralna w usłudze kierowanej do dzieci wymaga teraz odrębnej, wyrażanej w modelu opt-in weryfikowalnej zgody rodzicielskiej, niezależnej od zgody na samo korzystanie z usługi. Łączenie zgód — historyczna norma w utrzymujących się z reklam aplikacjach i witrynach dla dzieci — jest obecnie wyraźnie zakazane.
Rozszerzona definicja danych osobowych
Nowelizacja rozszerzyła definicję danych osobowych o identyfikatory biometryczne pozwalające uwierzytelnić osobę, w tym odciski palców, wzorce głosu, obrazy siatkówki lub tęczówki oraz szablony geometrii twarzy. Doprecyzowano również, że zaliczają się do nich identyfikatory wydawane przez organy państwowe dowolnego państwa, a nie tylko USA. Wydawcy udostępniający w usługach kierowanych do dzieci wyszukiwanie głosowe, asystentów AI lub narzędzia do przesyłania zdjęć muszą zmapować te przepływy danych względem nowej definicji.
Ograniczenia okresu przechowywania danych
Nowe rozporządzenie zobowiązuje operatorów do opublikowania pisemnej polityki przechowywania danych, która ogranicza przechowywanie danych osobowych dzieci do zakresu racjonalnie niezbędnego do realizacji celu, w jakim zostały zebrane. Bezterminowe przechowywanie nie jest już dozwolone, a polityka musi być podlinkowana w informacji o prywatności.
Wzmocnione metody weryfikowalnej zgody rodzicielskiej
Nowelizacja sformalizowała katalog dopuszczalnych metod VPC i dodała opcję uwierzytelniania opartego na wiedzy, wykorzystującą dynamiczne pytania wielokrotnego wyboru, na które odpowiedzieć może wyłącznie rodzic. Klasyczne metody — transakcja kartą kredytową, podpisany formularz, wideorozmowa z przeszkolonym pracownikiem, weryfikacja dokumentu tożsamości — pozostają dostępne, ale każde zdarzenie udzielenia zgody musi zostać udokumentowane.
Informacja o istotnej zmianie wymusza nową zgodę VPC
Każda istotna zmiana w praktykach przetwarzania danych — nowe kategorie zbieranych danych, nowi odbiorcy zewnętrzni, nowe rozwiązania reklamowe — wymusza uzyskanie nowej weryfikowalnej zgody rodzicielskiej. Operatorzy nie mogą powoływać się na zgodę z 2018 roku, aby uzasadnić integrację reklamową z 2026 roku.
Weryfikowalna zgoda rodzicielska w praktyce
Weryfikowalna zgoda rodzicielska jest sercem COPPA i jednocześnie tym elementem, który wydawcy najczęściej wdrażają źle. Standard prawny wymaga zgody uzyskanej w sposób racjonalnie zaprojektowany tak, aby zapewnić, że osoba jej udzielająca jest rodzicem dziecka — a nie jedynie zebrania jakiejkolwiek zgody.
Zatwierdzone przez FTC metody, które wydawcy powinni znać:
- Transakcja kartą kredytową lub debetową wraz z powiadomieniem posiadacza karty. Niewielkie obciążenie lub autoryzacja na kwotę zero dolarów jest dopuszczalna, o ile towarzyszy jej powiadomienie transakcyjne.
- Weryfikacja dokumentu tożsamości wydanego przez organ państwowy za pośrednictwem bezpiecznego zewnętrznego dostawcy usług tożsamości, przy czym dokument jest niezwłocznie usuwany po weryfikacji.
- Uwierzytelnianie oparte na wiedzy — nowa opcja wprowadzona rozporządzeniem z 2025 roku — wykorzystujące dynamiczne pytania wielokrotnego wyboru oparte na rejestrach publicznych.
- Podpisany formularz zgody odesłany pocztą, faksem lub jako skan elektroniczny.
- Wideorozmowa z przeszkolonym pracownikiem, który potwierdza tożsamość na podstawie okazanego dokumentu tożsamości.
- Email-plus — dopuszczalna wyłącznie w przypadku danych osobowych wykorzystywanych tylko wewnętrznie i wymagająca dodatkowego kroku potwierdzającego. Nie polegaj na metodzie email-plus w przypadku danych reklamowych.
Kluczową kwestią operacyjną jest dokumentacja. Dla każdego użytkownika będącego dzieckiem operator musi być w stanie wykazać, na żądanie FTC: jaka metoda została zastosowana, kto był weryfikowanym rodzicem, jakie kategorie danych zostały objęte zgodą, jacy odbiorcy zewnętrzni zostali wskazani oraz jaki był znacznik czasu udzielenia zgody. Nowoczesny CMP w rodzaju FlexyConsent powinien integrować się z dostawcą VPC i przechowywać tę ścieżkę audytu w tym samym dzienniku, co zdarzenia zgody na pliki cookie.
Zgoda na pliki cookie w witrynach kierowanych do dzieci
COPPA i baner cookie funkcjonują na różnych warstwach prawnych, ale muszą działać razem. Banery zgody na pliki cookie oparte na RODO/ePrivacy lub na przepisach stanowych, takich jak CCPA, nie spełniają wymogów COPPA, a weryfikowalna zgoda rodzicielska nie zwalnia operatora z obowiązków informacyjnych dotyczących plików cookie. Operatorzy obsługujący dzieci muszą prowadzić obie warstwy w sposób skoordynowany.
Blokuj śledzenie do czasu uzyskania VPC
Na stronie kierowanej do dzieci żaden reklamowy ani analityczny plik cookie nie może zostać uruchomiony przed uzyskaniem VPC dla danego użytkownika. Standardowy baner z opcją zaakceptowania wszystkiego to niewłaściwe narzędzie — stanem domyślnym musi być brak jakiegokolwiek uruchomienia do czasu odnotowania zgody rodzicielskiej, a potem wyłącznie w zakresie kategorii, na które rodzic wyraził zgodę.
Ogranicz listę dostawców do partnerów bezpiecznych z punktu widzenia COPPA
Lista dostawców w serwisie kierowanym do dzieci jest z konieczności krótsza niż w witrynie adresowanej do ogółu odbiorców. Platformy SSP, DSP i dostawcy analityki muszą umownie zagwarantować, że nie wykorzystują danych dzieci do targetowania behawioralnego i nie przekazują danych dziecka do dalszych sieci behawioralnych. Większość dużych platform SSP udostępnia tryb powierzchni reklamowej zgodnej z COPPA; skonfiguruj swój stos reklamowy w tym trybie i usuń partnerów, którzy nie spełniają wymogów.
Umieść kontrolę rodzicielską w stopce
Informacja o prywatności musi zawierać jasną, napisaną prostym językiem sekcję skierowaną do rodziców, z instrukcją, jak przejrzeć, zmodyfikować lub wycofać zgodę udzieloną w imieniu dziecka. Stały odnośnik w stopce z etykietą w rodzaju Dla rodziców spełnia oczekiwania FTC dotyczące dostępności i tworzy możliwą do obrony dokumentację na wypadek audytu użyteczności przeprowadzanego przez organ kontrolny.
Wzorzec działań egzekucyjnych FTC w latach 2024–2026
Egzekwowanie COPPA przyspieszyło, odkąd ugoda z YouTube z 2019 roku zmieniła apetyt FTC na sprawy przeciwko dużym wydawcom. Wzorce widoczne w niedawnych nakazach zgody stanowią mapę tego, czego FTC faktycznie szuka w toku postępowania.
- Trwałe identyfikatory jako niepodważalny dowód. FTC rutynowo żąda wydania logów reklamowych operatora i zestawia je z danymi o odbiorcach, aby wykazać, że identyfikatory ad-tech zostały przypisane możliwym do zidentyfikowania użytkownikom będącym dziećmi bez uzyskania VPC. Dokumenty wewnętrzne określające odbiorców jako "dzieciaki" lub "dzieci", podczas gdy program ochrony prywatności traktuje ich jako ogół odbiorców, są katastrofalne w skutkach.
- Złe zarządzanie dostawcami jako mnożnik. Gdy operator przekazuje dane dziecka do platformy SSP niezgodnej z COPPA, odpowiedzialność ponoszą obie strony. FTC prowadziła równoległe postępowania przeciwko operatorom pierwotnym i sieciom znajdującym się dalej w łańcuchu.
- Ustalenia dotyczące utrwalonego wzorca postępowania. Pojedyncze uchybienie w zakresie VPC może pozostać jedynie ustaleniem; powtarzalny wzorzec uchybień w wielu obszarach produktu staje się zarzutem praktyk wprowadzających w błąd na podstawie sekcji 5 ustawy FTC Act, co zwiększa zarówno karę, jak i zakres nakazu zgody.
- Rosnące kary cywilne. Maksymalna kara cywilna za pojedyncze naruszenie na podstawie ustawy FTC Improvements Act jest corocznie waloryzowana w górę; w 2025 roku przekraczała 50 000 USD za naruszenie, przy czym w niektórych sprawach każde dziecko traktowano jako odrębne naruszenie.
Budowa stosu technologicznego gotowego na COPPA
Wdrożenie COPPA w sposób, który rzeczywiście wytrzyma kontrolę FTC, jest problemem koordynacji między zespołami produktu, inżynierii, ad ops i działem prawnym. Prace dzielą się na mniej więcej sześć obszarów.
1. Sklasyfikuj każdy serwis i każdą powierzchnię
Dla każdej domeny, subdomeny, aplikacji i punktu końcowego urządzenia podłączonego do sieci ustal, czy jest kierowany do dzieci, do mieszanej publiczności, czy do ogółu odbiorców. Udokumentuj tę analizę. Powierzchnia o mieszanej publiczności — na przykład strona główna z treściami zarówno dla dorosłych, jak i dla dzieci — musi stosować COPPA wyłącznie wobec użytkowników, którzy poprzez neutralną bramkę wiekową sami zadeklarują wiek poniżej 13 lat, a nie wobec wszystkich użytkowników.
2. Zbuduj bramkę wiekową we właściwy sposób
Neutralna bramka wiekowa pyta o datę urodzenia w sposób, który nie sugeruje, że starsi użytkownicy uzyskają szerszy dostęp. Pytanie czy masz 13 lat lub więcej? nie jest neutralne i FTC zwracała na to uwagę. Standardowym rozwiązaniem jest prosty selektor miesiąca, dnia i roku, używany raz na urządzenie, w połączeniu z odpornym na manipulacje plikiem cookie.
3. Zintegruj dostawcę VPC
Jeśli Twój zespół produktowy nie zamierza obsługiwać VPC we własnym zakresie, zintegruj wyspecjalizowanego dostawcę — jest kilku dostawców zatwierdzonych przez FTC — i spraw, aby integrację można było wywołać z poziomu CMP, procesu rejestracji oraz portalu zarządzania zgodami rodzicielskimi. Zapis audytowy każdego zdarzenia przechowuj w bazie danych CMP, a nie w odizolowanym systemie dostawcy VPC.
4. Skonfiguruj stos reklamowy i analityczny w trybie COPPA
Google Ad Manager, AdMob, IronSource, Unity Ads, Meta Audience Network oraz wiodące platformy DSP udostępniają flagę tag for child-directed treatment. Ustaw ją dla każdego wywołania reklamowego pochodzącego z powierzchni kierowanej do dzieci lub od uwierzytelnionego użytkownika poniżej 13. roku życia. Sprawdź w dokumentacji dostawcy, czy flaga faktycznie wymusza dostarczanie wyłącznie reklam kontekstowych, a nie jedynie ograniczenie zapisu w dokumentacji.
5. Wdróż kontrolę rodzicielską i usuwanie danych
Rodzice mają prawo na żądanie przeglądać, modyfikować i usuwać dane swojego dziecka. Zbuduj portal dla rodziców dostępny z poziomu informacji o prywatności, który uwierzytelnia rodzica, wyświetla przechowywane dane i oferuje szczegółowe ustawienia. Usunięcie danych musi zostać przekazane wszystkim podmiotom trzecim wymienionym w rekordzie zgody w rozsądnym czasie — większość operatorów deklaruje 30 dni.
6. Przeprowadzaj audyt co kwartał
Przeprowadzaj kwartalny przegląd obejmujący: zmiany na liście dostawców, nowe powierzchnie produktowe, zgodność z zasadami przechowywania danych, odświeżenie wymogów wynikających z nakazów zgody oraz aktualizacje wytycznych FTC. FTC regularnie publikuje aktualizacje wytycznych biznesowych dotyczących COPPA; zapisanie zespołu ds. prywatności na listę mailingową FTC to najtańsza możliwa inwestycja w zgodność.
Najczęstsze pułapki, których należy unikać
W audytach wydawców i w nakazach zgody FTC powtarzają się te same schematy błędów:
- Traktowanie COPPA jako problemu rejestracji. Większość ryzyka związanego z COPPA wynika z anonimowych identyfikatorów ad-tech na stronach kierowanych do dzieci, a nie z zarejestrowanych kont.
- Zakładanie, że "reklamy kontekstowe" są domyślnie bezpieczne z punktu widzenia COPPA. Niektóre "kontekstowe" sieci reklamowe nadal ustawiają w tle trwałe identyfikatory; zweryfikuj rzeczywiste zachowanie plików cookie.
- Dopuszczanie, by wdrożenia produktowe wyprzedzały przegląd prywatności. Nowa funkcja dodana bez przeglądu pod kątem nakazu zgody może unieważnić cały program. Dodaj bramkę prywatności do procesu wydawniczego.
- Pomijanie urządzeń podłączonych do sieci i powierzchni CTV. COPPA wyraźnie obejmuje telewizory smart, asystentów głosowych i konsole do gier. Wielu wydawców wciąż pomija je w swoim spisie powierzchni.
- Nieaktualne rekordy zgód. Istotna zmiana w praktykach przetwarzania danych unieważnia wcześniejszą zgodę VPC. Wydawcy wprowadzający zmiany w stosie ad-tech co miesiąc potrzebują procesu odświeżania VPC — w przeciwnym razie kumulują ryzyko.
Jak COPPA będzie wyglądać w 2027 roku i później
Dwa kierunki zmian przekształcą ten obszar w ciągu najbliższych osiemnastu miesięcy. Po pierwsze, propozycje federalne takie jak KOSA — Kids Online Safety Act — nałożyłyby na COPPA dodatkowe obowiązki należytej staranności, w tym wymogi dotyczące projektowania treści i surowsze wymagania w zakresie ustalania wieku. Niezależnie od tego, czy KOSA zostanie uchwalona w całości, czy fragmentarycznie, kierunek regulacyjny oznacza więcej obowiązków, a nie mniej. Po drugie, rozszerzanie się stanowych kodeksów projektowania usług dla dzieci — Kalifornia, Connecticut, Maryland i kolejne stany w kolejce — tworzy mozaikę przepisów, którą wydawcy muszą spełniać obok federalnej COPPA. Operatorzy, którzy traktują zgodność z COPPA w 2026 roku jako punkt wyjścia, z zapasem możliwości na dołożenie wymogów stanowych, to ci, którzy nie będą przebudowywać swojej architektury w 2027 roku.
Podsumowanie
COPPA w 2026 roku nie jest już niszowym wymogiem dla twórców aplikacji dla dzieci — to podstawowa infrastruktura ochrony prywatności dla każdego wydawcy, którego odbiorcami są, choćby częściowo, dzieci. Nowelizacja z 2025 roku zamknęła luki, w których wydawcy dotąd funkcjonowali, a zwłaszcza skrót w postaci zgody łączonej na potrzeby reklamy. Wdróż bramkę wiekową, którą da się obronić, zintegruj dostawcę weryfikowalnej zgody rodzicielskiej, skonfiguruj stos reklamowy w trybie COPPA i dokumentuj wszystko w dzienniku audytowym CMP, obok standardowych zdarzeń zgody na pliki cookie. Zrób to dobrze, a ruch kierowany do dzieci pozostanie monetyzowalny. Zrób to źle, a będziesz czytać własny nakaz zgody na stronie FTC, z karą cywilną liczoną w milionach dolarów.