COPPA 更新

2026 年新规要求与变化解读

面向产品经理、工程师和信任与安全(Trust & Safety)团队的 COPPA 实用指南

FTC 修订后的 COPPA 规则合规截止日期为 2026 年 4 月 22 日。如果您的游戏拥有 13 岁以下用户,或有理由认为存在此类用户,那么您的数据架构、同意流程以及第三方集成都将纳入监管范围。

我们为游戏工作室提供支撑其社区运转的信任与安全基础设施。这意味着我们同样处于监管范围之内。修订后的规则明确规定,运营者需要对每一个接触儿童数据的第三方集成负责,其中就包括您的审核平台。这也是我们撰写本指南的原因之一,也是我们要具体说明这一规则对您的整个技术栈(而不仅仅是您的第一方代码)意味着什么的原因。

本指南面向产品经理、工程师、信任与安全负责人,以及与技术团队协作的法务团队。它涵盖了哪些内容发生了变化、这些变化对游戏公司具体意味着什么,以及应从何处着手。

变化概览:五大关键更新

  • 更严格的家长同意标准——低门槛的同意流程(如电子邮件加确认等)可能不再满足规则要求
  • 明确的数据最小化要求——您只能收集儿童所使用的特定服务确实必需的数据
  • 第三方集成纳入监管范围——您需要对 SDK 和广告网络的合规性负责,而不仅仅是您自己的代码
  • 扩展后的“实际知悉”标准——对于拥有 13 岁以下用户群体的大众向游戏而言,“我们不询问年龄”已成为一种更加薄弱的抗辩理由
  • 广告同意需单独区分——家长可以在同意核心数据处理行为的同时,拒绝定向广告

变化详解

COPPA 自 1998 年起便已成为法律。修订后的规则并未取代原有框架,而是针对数字平台的演变对其进行了细化和扩展。核心义务保持不变:在收集 13 岁以下儿童的个人信息之前须获得可验证的家长同意、提供准确的隐私声明、保障数据安全,以及赋予删除权。发生变化的是具体细节、适用范围和可执行性。

1. 家长同意机制须遵守更严格的标准

修订后的规则收窄了“可验证的家长同意”的认定范围。低门槛机制(如电子邮件加确认、几乎无门槛的信用卡验证、基于知识的身份验证)将面临更严格的审查。FTC 释放的信号表明,其更倾向于那些能够切实核实同意方成年人确为家长或监护人的方式。

对游戏公司而言,这通常意味着需要重新审视面向 13 岁以下用户的账号创建流程。如果您的家长同意机制在设计时优先考虑的是便于完成而非真正的验证,那么它可能不再满足规则要求。

2. 数据最小化要求明确且可落地执行

您只能在儿童所使用的特定服务合理必需的范围内,收集、保留和使用儿童的个人信息。这带来三项实际影响:

– 超出运营游戏所需范围的分析数据收集,如今将直接面临风险
– 个性化和推荐功能需要证明其数据需求的合理性
– 保留期限需要被明确定义并切实执行,而不仅仅是在隐私政策中写明

3. 第三方集成是您需要重点关注的对象,包括您的审核平台

如果您使用了处理 13 岁以下用户数据的第三方 SDK、广告网络、分析平台或其他服务,您需要对它们的合规性负责。修订后的规则明确指出,运营者不能以援引第三方自身的隐私政策为由,将责任外包出去。

这正是大多数游戏工作室风险敞口最大的领域,而且其范围比大多数合规检查清单所涵盖的更广。广告网络是显而易见的关注对象。但您的审核平台同样也在监管范围之内。如果您那由 AI 驱动的审核平台处理来自包含 13 岁以下用户的账号的用户生成内容(UGC,包括聊天消息、语音通信、图像),那么这类处理就必须纳入您的 COPPA 合规框架之内。

向任何审核供应商(包括我们)应当提出的问题:

  • “该平台会收集和处理哪些数据?”
    • GGWP 的 Community Copilot 会接收用户名和用户 ID、聊天记录和游戏内通信、游戏活动、举报、玩家关系、会话数据以及被标记的违规事件。它仅处理游戏开发者通过 API 传入的数据,不会独立收集任何数据。
  • “这些数据会保留多长时间?”
    • GGWP 的默认保留期限为 6 个月,游戏开发者可自行配置。语音审核数据单独处理:安全音频保留 3 天;来自被标记违规事件的音频保留 3 个月。对于正在进行安全调查或执法部门提出要求的特定用户,可延长保留期限。
  • “供应商是否会向第三方出售或共享数据?”
    • GGWP 不会出售或出租玩家数据,也不使用任何第三方工具进行数据处理。
  • “在适用的隐私法律之下,供应商扮演何种角色,以及这与您的 COPPA 义务之间如何相互影响?”
    • 这是最需要厘清的问题。GGWP 作为数据处理者(Data Processor)运作,游戏开发者则是数据控制者(Data Controller),并需继续承担 COPPA 合规判定的责任,包括从一开始就取得授权数据收集的家长同意。如果 GGWP 发现某位 13 岁以下儿童的数据在未获得必要同意的情况下被提供,GGWP 的政策是删除该数据并通知相关客户。但是,关于您的平台是否满足 COPPA 同意要求的法律判定,应由您做出,而非由我们做出。
  • “供应商是否经过独立审计?”
    • GGWP 已获得 SOC 2 认证。完整的安全细节(包括加密标准和访问控制)请参见 GGWP 安全政策
  • “玩家可以请求删除数据吗?”
    • 可以:删除请求应提交给作为数据控制者的游戏开发者,再由其与 GGWP 协调处理。一旦合同义务终止,数据将被安全删除或匿名化处理。
      数据处理者与数据控制者之间的区分在此非常重要:理解这一点有助于您正确划分 COPPA 责任归属。负责可验证家长同意的并不是您的审核供应商——而是您自己。但您供应商的数据处理方式需要契合您所构建的合规框架,并且您需要有文档来证明其确实契合。

请审计您技术栈中每一个接触 13 岁以下用户的集成——而不仅仅是广告网络。

4. “实际知悉”标准已得到明确

当运营者“实际知悉”某位用户未满 13 岁时,COPPA 即适用。修订后的规则阐明,这一标准还延伸至公司有理由知悉的情形,而不仅限于儿童明确自我表明身份的情况。如果您的大众向游戏拥有大量 13 岁以下用户群体,或者您的内容、营销或分发渠道会吸引儿童,那么“我们不询问年龄”这一抗辩理由已不如以往那样站得住脚。

5. 家长在定向广告方面的权利

修订后的规则大幅限制了针对儿童的行为广告。如今,家长可以在同意某项服务的核心数据处理行为的同时,单独拒绝定向广告。这要求平台提供可分项区分的同意选项,而非涵盖一切的单一概括性同意。

这对游戏公司具体意味着什么

在 COPPA 之下,大众向游戏一直处于灰色地带。与专为 13 岁以下用户设计的儿童应用不同,大多数游戏并不通过儿童应用商店发行,也不设置能够筛除未成年人的年龄限制。修订后的规则并未消除这一灰色地带,但确实使在其中运营变得更具风险。处于该灰色地带的工作室面临着实实在在的风险敞口:FTC 的执法行动涉及金额已高达数千万美元,而公开的儿童隐私违规所带来的声誉代价虽然更难量化,却同样真实存在。

情景 1:免费移动游戏,面向大众

您在注册时不收集年龄信息。您的分析管线采用行业标准的技术栈:归因分析、行为分析,以及几个广告网络 SDK。

风险:如果您的用户群体中包含相当数量的 13 岁以下用户(大多数免费移动游戏都是如此),那么您当前的设置很可能无法满足修订后的规则。数据最小化要求适用于这些用户,而您的广告网络集成可能正在未获得可验证家长同意的情况下处理儿童数据。

行动建议:按年龄段对用户数据进行细分。实施年龄门槛机制,并提供通往家长同意的路径。审计您的第三方 SDK 技术栈的合规情况。考虑为完成 13 岁以下流程的用户设置单独的数据处理配置。

情景 2:带有用户账号的在线多人游戏

您在注册时收集年龄信息,将 13 岁以下用户置于家长同意流程之后,并使用第三方同意管理平台。

风险:您的家长同意机制的质量需要审查。它是否满足修订后规则的验证标准?您的同意管理平台本身是否合规?对于已验证的儿童账号,您是否限制了数据收集,还是像对待其他所有人一样,让它们经过同一套分析管线?

行动建议:对照修订后规则的新标准审查您的同意机制。确保您对儿童账号的数据收集被最小化到游戏服务本身所必需的范围。

情景 3:拥有大量 18 岁以下受众和游戏内经济系统的游戏

您的游戏支持虚拟形象自定义、玩家间互动,并设有虚拟货币经济系统。购买行为已设有年龄验证。

风险:玩家间互动和 UGC 功能会产生行为数据,而这些数据可能未被您当前的同意框架所涵盖。虚拟经济系统还会带来额外的数据收集点,需要对其进行梳理并论证其合理性。

行动建议:对照 COPPA 要求,梳理您游戏体验中的每一个数据收集点,包括通过游戏玩法和社交功能产生的行为数据。

从何处着手:一套实用的 COPPA 审计框架

第 1 步:梳理您的数据流
记录您所收集的每一类个人信息:来自谁、通过何种机制收集、以及流向何处,其中包括第三方集成。对于尚未梳理清楚的数据,您无法对其进行最小化处理或加以保护。

第 2 步:识别您的 13 岁以下用户群体
您是否知道活跃用户中有多大比例未满 13 岁?如果您不收集年龄信息,又有哪些信号可供参考?13 岁以下用户占 2% 的游戏,与占 30% 的游戏在落地实施上面临的挑战截然不同。

第 3 步:评估您的同意机制
您的家长同意流程上一次对照监管标准进行审查是在何时?它是否满足修订后规则的验证要求,还是仅停留在账号创建环节,而在后续流程中被忽视?

第 4 步:审计您的第三方技术栈
列出每一个处理用户数据的 SDK、分析工具、广告网络、集成以及审核平台。对于其中每一个可能接触 13 岁以下用户的对象,请思考:它们收集和保留哪些数据?其保留期限是多久?它们是否已获得 SOC 2 认证或经过独立审计?它们是否愿意签署数据处理协议?

请注意数据处理者与数据控制者之间的区分:大多数信誉良好的供应商(包括审核平台)都以数据处理者的身份运作,这意味着 COPPA 合规责任仍由作为数据控制者的您承担。这并不会减轻您的尽职调查义务,而是厘清了法律问责的归属。您仍然需要有关其数据处理方式的文档,以证明您自身的合规性。

第 5 步:审查您的隐私声明
修订后的规则包含了更新的披露要求。请对照现行要求审查您的隐私声明,并确保它不仅在法律上站得住脚,也能让并非律师的家长读懂。

第 6 步:建立数据保留与删除流程
明确保留期限,并建立一套机制,以便在收到请求时或数据不再必要时删除儿童数据。如果这是一个手动流程,它将无法随规模扩展。

更宏观的视角:这绝非最后一项规则

FTC 修订后的 COPPA 规则,只是一个宏大得多的监管趋势中的一个数据点。K-ID 在 2026 年初的一个月内就追踪到了 43 项与儿童在线安全相关的监管变化。国会正在审议的 COPPA 2.0 立法将把保护范围扩展至最高 16 岁的青少年。欧盟的 DSA 施加了类似、在某些情况下甚至更为严格的义务。印度尼西亚、巴西、印度以及其他司法管辖区也在制定各自的要求。

将其中每一项都视为独立合规勾选项的工作室,将永远处于疲于追赶的状态。而那些投资于尊重隐私的数据架构(年龄适宜的设计、真正的数据最小化、切实有效的同意机制)的工作室,正在构建能够灵活适应监管变化的基础设施,而不必为每一个新的截止期限手忙脚乱。

COPPA 合规并非一个终点,而是一种设计姿态。与您共同构建产品的平台和供应商,也需要秉持同样的姿态。如果您正在推进 COPPA 审计,并对您的审核基础设施如何融入其中存有疑问,欢迎联系我们的团队

COPPA 常见问题解答

COPPA 是否适用于大众向游戏?
适用,前提是平台实际知悉或有理由知悉有 13 岁以下儿童正在使用它。拥有大量 13 岁以下用户群体的大众向游戏,并不会仅仅因为其未专门面向儿童进行营销就获得豁免。

在修订后的规则下,什么才算是可验证的家长同意?
FTC 并未规定单一的方式,但已收紧了对低门槛方式的标准。那些能够切实核实同意方成年人是家长或监护人(而不仅仅是任意一位成年人)的方式更受青睐。关于适合您平台的具体机制,请咨询您的法务团队。

第三方 SDK 是否属于我的责任范围?
是的。如果某项第三方服务处理了您 13 岁以下用户的个人信息,您就有责任确保其合规。您供应商的隐私政策并不能转移您的责任。

我的审核供应商是否分担我的 COPPA 责任?
不分担:但这并不等于说他们无关紧要。审核平台通常以数据处理者的身份运作:他们按照您的指示、代表您处理数据,而您仍然是负责 COPPA 合规判定的数据控制者。这在实践中意味着,您需要核实他们的数据处理方式是否契合您的合规框架——他们收集什么、保留多长时间、能否在收到请求时删除——并且您需要有文档予以证明。您供应商的 SOC 2 认证和隐私政策,是您合规证据链的一部分,而非您自身评估的替代品。

COPPA 与 COPPA 2.0 有何区别?
当前修订后的 COPPA 规则是 FTC 的一项监管更新。COPPA 2.0 则是尚待审议的联邦立法,它将把保护范围扩展至最高 16 岁的青少年,并增加新的要求。2026 年 4 月 22 日的截止日期适用于 FTC 修订后的规则,而非 COPPA 2.0。

不合规会面临哪些处罚?
FTC 可以按每项违规、每日为单位寻求民事处罚。近期的执法行动已促成金额高达数千万美元的和解。在规模化的情况下,单项违规会迅速累积叠加。

相关资源

FTC 修订后的 COPPA 规则 — 全文及合规指南
FTC 面向企业的 COPPA 常见问题解答
K-ID 监管追踪器 — 关于全球儿童安全立法的每月博客更新
FOSI 关于面向家庭的平台设计指南
GGWP 隐私政策 — 数据收集、保留期限、删除权,以及数据处理者义务
GGWP 安全政策— SOC 2 认证、加密标准和访问控制