Guia de Conformidade com a COPPA: Privacidade Infantil Online e Consentimento de Cookies para Editores nos EUA em 2026
The Children's Online Privacy Protection Act (COPPA) completou vinte e cinco anos em 2024 e imediatamente recebeu sua maior atualização desde a promulgação, com a regra final da Federal Trade Commission de janeiro de 2025 reescrevendo o consentimento parental verificável, as categorias de dados sensíveis e as regras em torno da publicidade de terceiros em serviços voltados para crianças. Para editores dos EUA — e qualquer operador em qualquer lugar do mundo que direciona serviços a crianças americanas com menos de 13 anos ou conscientemente coleta dados delas — a COPPA é uma lei de responsabilidade objetiva com penalidades civis que atingem cinco dígitos por violação e podem chegar às centenas de milhões no acumulado. Este guia explica quem a COPPA cobre em 2026, o que a regra alterada da FTC realmente mudou, como o consentimento de cookies e o consentimento parental verificável funcionam juntos, e os passos operacionais que um editor precisa tomar para manter o tráfego voltado para crianças monetizável sem incorrer em um decreto de consentimento da FTC.
Quem a COPPA Realmente Cobre
A COPPA se aplica a qualquer site comercial, aplicativo móvel, dispositivo conectado ou serviço online que seja voltado para crianças menores de 13 anos ou que tenha conhecimento real de que está coletando informações pessoais de uma criança menor de 13 anos. O alcance é mais amplo do que a maioria dos editores presume, pois a FTC interpreta ambos os critérios de forma agressiva.
Um serviço é voltado para crianças com base em uma análise multifatorial: tema, conteúdo visual, uso de personagens animados ou atividades voltadas para crianças, música, idade dos modelos, presença de celebridades populares entre crianças, idioma, publicidade no serviço que seja voltada para crianças e evidências empíricas competentes e confiáveis sobre a composição do público. Um site para público geral pode se tornar um serviço de público misto no momento em que uma seção for construída em torno de conteúdo voltado para crianças.
Três erros que os editores cometem consistentemente:
- Acreditar que uma verificação de idade nos Termos de Serviço no momento do cadastro é suficiente. Não é, por si só, quando o restante do site sinaliza intenção voltada para crianças.
- Presumir que nenhum usuário logado significa nenhuma exposição à COPPA. Identificadores persistentes — cookies, endereços IP, IDs de dispositivos, IDs de publicidade — são informações pessoais sob a COPPA quando coletadas de uma criança.
- Tratar a COPPA como independente da lei de privacidade estadual. O Código de Design Adequado à Idade da Califórnia, a lei de dados infantis de Connecticut e as propostas federais constroem-se sobre as definições da COPPA; um programa COPPA sólido é a base de conformidade com todos eles.
O que a Emenda de 2025 Realmente Mudou
A regra final da FTC de janeiro de 2025, a primeira atualização abrangente desde 2013, modernizou a COPPA de cinco maneiras concretas que os editores precisam internalizar.
Opt-In Separado para Publicidade de Terceiros
Os operadores não podem mais agrupar divulgações de publicidade de terceiros em um único consentimento parental para uso do serviço. A publicidade comportamental em um serviço voltado para crianças agora exige um consentimento parental verificável separado, via opt-in, distinto do consentimento para usar o serviço em si. O agrupamento — a norma histórica para aplicativos e sites voltados para crianças com suporte de publicidade — é agora expressamente proibido.
Informações Pessoais Ampliadas
A emenda expandiu a definição de informações pessoais para incluir identificadores biométricos capazes de autenticar um indivíduo, incluindo impressões digitais, impressões de voz, imagens de retina ou íris e modelos de geometria facial. Também esclareceu que identificadores emitidos por governos de qualquer governo, não apenas dos EUA, se qualificam. Editores que executam recursos de busca por voz, assistentes de AI ou ferramentas de upload de fotos em serviços voltados para crianças precisam mapear esses fluxos em relação à nova definição.
Limites de Retenção de Dados
A nova regra exige que os operadores publiquem uma política de retenção por escrito que limite o armazenamento das informações pessoais das crianças ao que é razoavelmente necessário para cumprir o propósito para o qual foram coletadas. A retenção indefinida não é mais permitida, e a política deve ser vinculada a partir do aviso de privacidade.
Métodos Fortalecidos de Consentimento Parental Verificável
A emenda formalizou o menu de métodos VPC aceitáveis e adicionou uma opção de autenticação baseada em conhecimento usando perguntas dinâmicas de múltipla escolha que só podem ser respondidas pelo pai. Os métodos clássicos — transação com cartão de crédito, formulário assinado, videoconferência com um operador treinado, verificação de documento de identidade governamental — permanecem disponíveis, mas devem ser documentados por evento de consentimento.
Aviso de Mudança Material Aciona Novo VPC
Qualquer mudança material nas práticas de dados — novas categorias de dados coletadas, novos destinatários terceiros, novos acordos de publicidade — aciona um novo consentimento parental verificável. Os operadores não podem depender de um consentimento de 2018 para autorizar uma integração de publicidade de 2026.
Consentimento Parental Verificável na Prática
O Consentimento Parental Verificável é o coração da COPPA e é a parte que os editores com mais frequência implementam mal. O padrão legal é o consentimento razoavelmente projetado para garantir que a pessoa que fornece o consentimento é o pai ou responsável da criança — não apenas o consentimento coletado de qualquer forma.
Os métodos aprovados pela FTC que os editores devem conhecer:
- Transação com cartão de crédito ou débito com notificação ao titular do cartão. Uma pequena cobrança ou autorização de valor zero é aceitável quando acompanhada de um aviso de transação.
- Verificação de documento de identidade governamental por meio de um fornecedor terceirizado seguro de identidade, com o documento destruído imediatamente após a verificação.
- Autenticação baseada em conhecimento — a nova opção da regra de 2025 — usando perguntas dinâmicas de múltipla escolha originadas de registros públicos.
- Formulário de consentimento assinado devolvido por correio, fax ou digitalização eletrônica.
- Videoconferência com um operador treinado que confirma a identidade com um documento de identidade governamental apresentado.
- E-mail plus — permitido apenas para informações pessoais para uso interno apenas, e requer uma etapa de confirmação de acompanhamento. Não confie no e-mail plus para dados de publicidade.
A principal questão operacional é a documentação. Para cada usuário criança, o operador deve ser capaz de mostrar, a pedido da FTC: qual método foi usado, quem foi o pai verificador, quais categorias de dados foram autorizadas, quais destinatários terceiros foram nomeados e o carimbo de hora do consentimento. Um CMP moderno estilo FlexyConsent deve se integrar ao fornecedor VPC e armazenar este rastro no mesmo log de auditoria que os eventos de consentimento de cookies.
Consentimento de Cookies em Sites Voltados para Crianças
A COPPA e o banner de cookies estão em camadas legais diferentes, mas devem funcionar juntos. Banners de consentimento de cookies sob GDPR/ePrivacy ou sob leis estaduais como CCPA não satisfazem a COPPA, e o consentimento parental verificável não isenta o operador das obrigações de divulgação de cookies. Os operadores que atendem crianças devem executar ambas as camadas em coordenação.
Bloquear o Rastreamento até que o VPC Seja Capturado
Em uma página voltada para crianças, nenhum cookie de publicidade ou análise pode ser acionado antes que o VPC seja capturado para aquele usuário. Um banner padrão de aceitar tudo é a ferramenta errada — o estado padrão deve ser que nada é acionado até que o consentimento parental esteja registrado, e mesmo assim apenas para as categorias que o pai autorizou.
Restringir a Lista de Fornecedores a Parceiros Seguros para COPPA
A lista de fornecedores em uma propriedade voltada para crianças é necessariamente mais curta do que em um site para público geral. SSPs, DSPs e fornecedores de análise devem garantir contratualmente que não usam dados de crianças para segmentação comportamental e não passam a criança a redes comportamentais downstream. A maioria dos principais SSPs publica um modo de inventário compatível com COPPA; configure sua pilha para esse modo e remova parceiros não conformes.
Exibir Controles Parentais no Rodapé
O aviso de privacidade deve incluir uma seção clara e em linguagem simples endereçada aos pais com instruções para revisar, modificar ou revogar o consentimento para seu filho. Um link persistente no rodapé rotulado com algo como Para Pais atende às expectativas de acessibilidade da FTC e cria um rastro defensável quando um investigador realiza uma auditoria de usabilidade.
O Padrão de Aplicação da FTC em 2024-2026
A aplicação da COPPA acelerou desde o acordo do YouTube em 2019 que reajustou o apetite da FTC por casos envolvendo grandes editores. Padrões de decretos de consentimento recentes oferecem um roteiro do que a FTC realmente procura em uma investigação.
- Identificadores persistentes como a prova mais comprometedora. A FTC rotineiramente intima os logs de anúncios do operador e os correlaciona com dados de público para mostrar que IDs de ad-tech foram atribuídos a usuários crianças identificáveis sem VPC. Documentos internos que chamam o público de crianças ou kids enquanto o programa de privacidade o trata como público geral são catastróficos.
- Má gestão de fornecedores como multiplicador. Quando um operador encaminha dados de crianças a um SSP não compatível com COPPA, ambas as partes tornam-se responsáveis. A FTC processou operadores primários e redes downstream em ações paralelas.
- Constatações de padrão de conduta. Uma única falha de VPC pode ser uma constatação; um padrão de falhas em superfícies de produtos torna-se uma contagem de práticas enganosas sob a Seção 5 da Lei da FTC, expandindo tanto a penalidade quanto o escopo do decreto de consentimento.
- Escalada de penalidades civis. A penalidade civil máxima por violação sob a FTC Improvements Act foi ajustada para cima anualmente; em 2025, estava acima de $50.000 por violação, com cada criança tratada como uma violação separada em alguns casos.
Construindo uma Pilha Pronta para COPPA
Implementar a COPPA de uma forma que realmente resista ao escrutínio da FTC é um problema de coordenação entre produto, engenharia, operações de anúncios e jurídico. O trabalho se divide em aproximadamente seis fluxos de trabalho.
1. Classificar Cada Propriedade e Superfície
Para cada domínio, subdomínio, aplicativo e endpoint de dispositivo conectado, decida se é voltado para crianças, para público misto ou para público geral. Documente a análise. Uma superfície de público misto — por exemplo, uma página inicial com conteúdo adulto e infantil — deve aplicar a COPPA apenas a usuários que se autoidentifiquem como menores de 13 anos por meio de uma verificação de idade neutra, não a todos os usuários.
2. Construir a Verificação de Idade Corretamente
Uma verificação de idade neutra pede a data de nascimento de uma forma que não sinalize que usuários mais velhos obtêm mais acesso. Perguntar você tem 13 anos ou mais? não é neutro e a FTC já sinalizou isso. Um seletor simples de dia-mês-ano, usado uma vez por dispositivo com um cookie resistente a adulteração, é a abordagem padrão.
3. Integrar um Fornecedor de VPC
A menos que sua equipe de produto pretenda operar o VPC internamente, integre um fornecedor especializado — existem vários provedores aprovados pela FTC — e torne a integração chamável a partir de seu CMP, fluxo de cadastro e portal de gerenciamento de consentimento parental. Armazene o registro de auditoria por evento no banco de dados do CMP, não no silo do fornecedor VPC.
4. Configurar Pilhas de Anúncios e Análise para o Modo COPPA
Google Ad Manager, AdMob, IronSource, Unity Ads, Meta Audience Network e os principais DSPs oferecem um sinalizador de tag para tratamento voltado para crianças. Configure-o em cada chamada de anúncio originada de uma superfície voltada para crianças ou de um usuário autenticado com menos de 13 anos. Verifique com a documentação do fornecedor se o sinalizador realmente aciona entrega apenas contextual, não apenas uma redução de documentação.
5. Conectar Controles Parentais e Exclusão
Os pais têm o direito de revisar, modificar e excluir os dados de seu filho sob demanda. Construa um portal parental acessível a partir do aviso de privacidade que autentique o pai, exiba os dados registrados e ofereça controles granulares. A exclusão deve se propagar a todos os terceiros listados no registro de consentimento dentro de um prazo razoável — a maioria dos operadores se compromete com 30 dias.
6. Auditar Trimestralmente
Execute uma revisão trimestral cobrindo: mudanças na lista de fornecedores, novas superfícies de produto, conformidade de retenção, atualização do decreto de consentimento e atualizações de orientações da FTC. A FTC publica atualizações de orientações empresariais da COPPA regularmente; assinar a lista de e-mails da FTC para sua equipe de privacidade é o investimento de conformidade mais barato possível.
Armadilhas Comuns a Evitar
Padrões repetidos de falhas aparecem em auditorias de editores e decretos de consentimento da FTC:
- Tratar a COPPA como um problema de cadastro. A maior parte da exposição à COPPA vem de IDs de ad-tech anônimos em páginas voltadas para crianças, não de contas registradas.
- Supor que anúncios contextuais significa seguro para COPPA por padrão. Algumas redes de anúncios contextuais ainda definem identificadores persistentes em segundo plano; verifique o comportamento real dos cookies.
- Permitir que lançamentos de produtos superem as revisões de privacidade. Um novo recurso adicionado sem revisão do decreto de consentimento pode invalidar todo o seu programa. Adicione um checkpoint de privacidade ao seu processo de lançamento.
- Esquecer dispositivos conectados e superfícies CTV. A COPPA cobre explicitamente smart TVs, assistentes de voz e consoles de jogos. Muitos editores ainda perdem isso em seu inventário.
- Registros de consentimento desatualizados. Uma mudança material nas práticas de dados invalida o VPC anterior. Editores que realizam mudanças de ad-tech mensalmente precisam de um processo para atualizar o VPC, ou acumulam exposição.
Como a COPPA Ficará em 2027 e Além
Duas trajetórias reformularão este espaço nos próximos dezoito meses. Primeiro, propostas federais como a KOSA — Kids Online Safety Act — adicionariam deveres de cuidado adicionais sobre a COPPA, incluindo obrigações de design de conteúdo e requisitos mais rígidos de verificação de idade. Quer a KOSA seja aprovada intacta ou em partes, a direção regulatória é de mais obrigações, não menos. Segundo, a expansão estado por estado dos códigos de design para crianças — Califórnia, Connecticut, Maryland e outros na fila — cria um mosaico que os editores devem atender ao lado da COPPA federal. Os operadores que tratam a conformidade com a COPPA de 2026 como a linha de base, com capacidade extra para adicionar requisitos estaduais, são aqueles que não estarão rearquitetando em 2027.
A Conclusão
A COPPA em 2026 não é mais um requisito de nicho para desenvolvedores de aplicativos infantis — é infraestrutura de privacidade mainstream para qualquer editor cujo público inclua crianças, mesmo que parcialmente. A emenda de 2025 fechou as lacunas em que os editores costumavam viver, especialmente o atalho de consentimento agrupado para publicidade. Execute uma verificação de idade defensável, integre um fornecedor de consentimento parental verificável, configure sua pilha de anúncios para o modo COPPA e documente tudo em um log de auditoria do CMP ao lado dos eventos padrão de consentimento de cookies. Faça isso bem e o tráfego voltado para crianças permanecerá monetizável. Faça de forma inadequada e você estará lendo seu próprio decreto de consentimento no site da FTC com uma penalidade civil de vários milhões de dólares anexada.