COPPA och barns integritet i mobilspel: en guide för utgivare
Varför COPPA bör finnas på varje spelstudios radar
Om ditt mobilspel når USA och tilltalar någon under 13 år gäller Children's Online Privacy Protection Act (COPPA) nästan säkert — även om barn inte är din primära publik. COPPA, som upprätthålls av den amerikanska Federal Trade Commission, reglerar hur onlinetjänster samlar in och använder personlig information från barn under 13, med påföljder som når tiotals miljoner dollar i förlikningar mot spel- och apptillverkare.
För utgivare som monetiserar med annonser är COPPA inte bara en juridisk kryssruta — den omformar direkt vilka annonser du kan visa och hur mycket de tjänar.
Är du "barnriktad" eller "blandad publik"?
COPPA sorterar appar i tre fack, och dina skyldigheter följer av vilket du befinner dig i:
- Barnriktad: riktar sig till barn under 13 som primär publik. Signaler inkluderar tecknade figurer, enkelt spelupplägg, ljusa visuella inslag och marknadsföring riktad till barn. COPPA gäller då som standard för alla användare.
- Blandad publik: delvis barnriktad, men barn är inte den primära publiken. Du får använda en neutral åldersgrind och tillämpa COPPA endast på användare som identifierar sig som under 13.
- Allmän publik: inte riktad till barn. COPPA utlöses endast om du har faktisk kännedom om att du samlat in data från ett barn under 13.
FTC väger helheten av dessa faktorer — du kan inte självdeklarera "allmän publik" bara för att det är den lättare vägen. En ärlig klassificering är grunden för allt som följer.
Verifierbart föräldrasamtycke
Innan du samlar in personlig information från ett barn under 13 kräver COPPA verifierbart föräldrasamtycke (VPC). "Personlig information" är brett: det inkluderar beständiga identifierare som annonsidentifierare som används för beteendebaserad annonsering, geolokalisering, foton och röst.
Godtagbara VPC-metoder inkluderar ett undertecknat formulär, en liten debitering på ett betalkort eller ett samtal med utbildad personal. Avgörande är att det finns ett undantag: om du samlar in en beständig identifierare enbart för att stödja interna operationer — spelstatus, frekvensbegränsning eller att visa kontextuella (icke-personaliserade) annonser — behöver du i regel inte VPC. Det undantaget är anledningen till att kontextuell annonsering är standardvägen för monetisering av barninnehåll.
Påverkan på annonsriktning och intäkter
För barnriktad trafik är regeln enkel: ingen personaliserad eller beteendebaserad annonsering. Du får inte bygga profiler, retargeta eller använda beständiga identifierare för annonsriktning kopplad till ett barn. Kvar finns kontextuell annonsering — annonser valda utifrån appens innehåll och allmänna sammanhang snarare än individen.
- Kontextuella eCPM:er är vanligtvis lägre än personaliserade eftersom annonsörer inte kan rikta mot exakta målgrupper.
- Återvinn värde genom direktaffärer, familjevänliga varumärkeskampanjer och välplacerad belönad video.
- Starka kontextuella signaler — genre, innehållsklassificering, placering — hjälper annonsörer att buda med självförtroende utan data på användarnivå.
Att behandla kontextuellt som en medveten strategi, inte en begränsning, skiljer studior som blomstrar i barnsegmentet från dem som kämpar.
Google Families-policy och Designed for Families
Om du publicerar på Google Play och riktar dig till barn måste du följa Families Policy och kan välja att delta i programmet Designed for Families. Viktiga krav:
- Använd endast Google-certifierade annons-SDK:er godkända för barnriktad trafik.
- Flagga barnriktat innehåll i AdMob/Ad Manager via tag for child-directed treatment (TFCD) och tag for users under the age of consent (TFUA), som tvingar fram icke-personaliserade annonser.
- Undvik annonsformat och innehåll som är olämpligt för barn, och uppfyll standarder för innehållsklassificering och upplysning.
Att felkonfigurera dessa signaler är ett av de vanligaste — och mest kostsamma — misstagen, eftersom det kan innebära att personaliserade annonser visas för barn utan samtycke.
Samspel med GDPR-K i EU
COPPA är amerikansk lag, men barns data skyddas globalt. Under EU:s GDPR, här ofta kallad GDPR-K, varierar åldern för digitalt samtycke från 13 till 16 år beroende på medlemsstat. Under den åldern måste samtycke komma från en förälder eller vårdnadshavare. Där COPPA fastställer gränsen vid 13 gör EU inte det — så en åldersgrind som ska passa alla kommer att fallera någonstans. Utgivare som verkar internationellt behöver regionsmedvetna ålderströsklar och förmågan att framtvinga enbart kontextuella annonser varhelst en användare faller under den tillämpliga åldern för samtycke.
Hur FlexyConsent hjälper
Att hantera COPPA, GDPR-K och Googles Families-regler över marknader är svårt för hand. FlexyConsent — en Google-certifierad plattform för samtyckeshantering med stöd för IAB TCF 2.3 och Google Consent Mode v2 — centraliserar samtyckes- och ålderssignaler så att rätt regler avfyras automatiskt per region. Den kan framtvinga enbart kontextuell annonsvisning för underåriga användare, sprida rätt barnriktade och underåriga taggar till din annonsstack, och föra ett manipuleringssäkert granskningsspår över varje samtyckesbeslut mellan regioner. Den här artikeln är allmän vägledning, inte juridisk rådgivning; rådfråga kvalificerad jurist för din situation.
Viktiga slutsatser
- Klassificera ärligt — barnriktad, blandad publik eller allmän publik avgör varje skyldighet som följer.
- Att samla in personuppgifter (inklusive annons-ID:n) från användare under 13 kräver verifierbart föräldrasamtycke; enbart kontextuella annonser är den samtyckesfria vägen.
- Barntrafik betyder icke-personaliserade annonser — planera för kontextuella eCPM:er och återvinn värde genom direkta, familjevänliga affärer.
- Använd regionsmedvetna åldersgrindar: COPPA:s gräns är 13, men GDPR-K löper 13–16, och Googles Families Policy lägger till sina egna regler för taggning och SDK:er.