FTC 修订后的 COPPA 规则合规截止日期为 2026 年 4 月 22 日。如果您的游戏拥有 13 岁以下用户,或有理由认为存在此类用户,那么您的数据架构、同意流程以及第三方集成都将纳入监管范围。
我们为游戏工作室提供支撑其社区运转的信任与安全基础设施。这意味着我们同样处于监管范围之内。修订后的规则明确规定,运营者需要对每一个接触儿童数据的第三方集成负责,其中就包括您的审核平台。这也是我们撰写本指南的原因之一,也是我们要具体说明这一规则对您的整个技术栈(而不仅仅是您的第一方代码)意味着什么的原因。
本指南面向产品经理、工程师、信任与安全负责人,以及与技术团队协作的法务团队。它涵盖了哪些内容发生了变化、这些变化对游戏公司具体意味着什么,以及应从何处着手。
—
COPPA 自 1998 年起便已成为法律。修订后的规则并未取代原有框架,而是针对数字平台的演变对其进行了细化和扩展。核心义务保持不变:在收集 13 岁以下儿童的个人信息之前须获得可验证的家长同意、提供准确的隐私声明、保障数据安全,以及赋予删除权。发生变化的是具体细节、适用范围和可执行性。
修订后的规则收窄了“可验证的家长同意”的认定范围。低门槛机制(如电子邮件加确认、几乎无门槛的信用卡验证、基于知识的身份验证)将面临更严格的审查。FTC 释放的信号表明,其更倾向于那些能够切实核实同意方成年人确为家长或监护人的方式。
对游戏公司而言,这通常意味着需要重新审视面向 13 岁以下用户的账号创建流程。如果您的家长同意机制在设计时优先考虑的是便于完成而非真正的验证,那么它可能不再满足规则要求。
您只能在儿童所使用的特定服务合理必需的范围内,收集、保留和使用儿童的个人信息。这带来三项实际影响:
– 超出运营游戏所需范围的分析数据收集,如今将直接面临风险
– 个性化和推荐功能需要证明其数据需求的合理性
– 保留期限需要被明确定义并切实执行,而不仅仅是在隐私政策中写明
如果您使用了处理 13 岁以下用户数据的第三方 SDK、广告网络、分析平台或其他服务,您需要对它们的合规性负责。修订后的规则明确指出,运营者不能以援引第三方自身的隐私政策为由,将责任外包出去。
这正是大多数游戏工作室风险敞口最大的领域,而且其范围比大多数合规检查清单所涵盖的更广。广告网络是显而易见的关注对象。但您的审核平台同样也在监管范围之内。如果您那由 AI 驱动的审核平台处理来自包含 13 岁以下用户的账号的用户生成内容(UGC,包括聊天消息、语音通信、图像),那么这类处理就必须纳入您的 COPPA 合规框架之内。
请审计您技术栈中每一个接触 13 岁以下用户的集成——而不仅仅是广告网络。
当运营者“实际知悉”某位用户未满 13 岁时,COPPA 即适用。修订后的规则阐明,这一标准还延伸至公司有理由知悉的情形,而不仅限于儿童明确自我表明身份的情况。如果您的大众向游戏拥有大量 13 岁以下用户群体,或者您的内容、营销或分发渠道会吸引儿童,那么“我们不询问年龄”这一抗辩理由已不如以往那样站得住脚。
修订后的规则大幅限制了针对儿童的行为广告。如今,家长可以在同意某项服务的核心数据处理行为的同时,单独拒绝定向广告。这要求平台提供可分项区分的同意选项,而非涵盖一切的单一概括性同意。
在 COPPA 之下,大众向游戏一直处于灰色地带。与专为 13 岁以下用户设计的儿童应用不同,大多数游戏并不通过儿童应用商店发行,也不设置能够筛除未成年人的年龄限制。修订后的规则并未消除这一灰色地带,但确实使在其中运营变得更具风险。处于该灰色地带的工作室面临着实实在在的风险敞口:FTC 的执法行动涉及金额已高达数千万美元,而公开的儿童隐私违规所带来的声誉代价虽然更难量化,却同样真实存在。
您在注册时不收集年龄信息。您的分析管线采用行业标准的技术栈:归因分析、行为分析,以及几个广告网络 SDK。
风险:如果您的用户群体中包含相当数量的 13 岁以下用户(大多数免费移动游戏都是如此),那么您当前的设置很可能无法满足修订后的规则。数据最小化要求适用于这些用户,而您的广告网络集成可能正在未获得可验证家长同意的情况下处理儿童数据。
行动建议:按年龄段对用户数据进行细分。实施年龄门槛机制,并提供通往家长同意的路径。审计您的第三方 SDK 技术栈的合规情况。考虑为完成 13 岁以下流程的用户设置单独的数据处理配置。
您在注册时收集年龄信息,将 13 岁以下用户置于家长同意流程之后,并使用第三方同意管理平台。
风险:您的家长同意机制的质量需要审查。它是否满足修订后规则的验证标准?您的同意管理平台本身是否合规?对于已验证的儿童账号,您是否限制了数据收集,还是像对待其他所有人一样,让它们经过同一套分析管线?
行动建议:对照修订后规则的新标准审查您的同意机制。确保您对儿童账号的数据收集被最小化到游戏服务本身所必需的范围。
您的游戏支持虚拟形象自定义、玩家间互动,并设有虚拟货币经济系统。购买行为已设有年龄验证。
风险:玩家间互动和 UGC 功能会产生行为数据,而这些数据可能未被您当前的同意框架所涵盖。虚拟经济系统还会带来额外的数据收集点,需要对其进行梳理并论证其合理性。
行动建议:对照 COPPA 要求,梳理您游戏体验中的每一个数据收集点,包括通过游戏玩法和社交功能产生的行为数据。
第 1 步:梳理您的数据流
记录您所收集的每一类个人信息:来自谁、通过何种机制收集、以及流向何处,其中包括第三方集成。对于尚未梳理清楚的数据,您无法对其进行最小化处理或加以保护。
第 2 步:识别您的 13 岁以下用户群体
您是否知道活跃用户中有多大比例未满 13 岁?如果您不收集年龄信息,又有哪些信号可供参考?13 岁以下用户占 2% 的游戏,与占 30% 的游戏在落地实施上面临的挑战截然不同。
第 3 步:评估您的同意机制
您的家长同意流程上一次对照监管标准进行审查是在何时?它是否满足修订后规则的验证要求,还是仅停留在账号创建环节,而在后续流程中被忽视?
第 4 步:审计您的第三方技术栈
列出每一个处理用户数据的 SDK、分析工具、广告网络、集成以及审核平台。对于其中每一个可能接触 13 岁以下用户的对象,请思考:它们收集和保留哪些数据?其保留期限是多久?它们是否已获得 SOC 2 认证或经过独立审计?它们是否愿意签署数据处理协议?
请注意数据处理者与数据控制者之间的区分:大多数信誉良好的供应商(包括审核平台)都以数据处理者的身份运作,这意味着 COPPA 合规责任仍由作为数据控制者的您承担。这并不会减轻您的尽职调查义务,而是厘清了法律问责的归属。您仍然需要有关其数据处理方式的文档,以证明您自身的合规性。
第 5 步:审查您的隐私声明
修订后的规则包含了更新的披露要求。请对照现行要求审查您的隐私声明,并确保它不仅在法律上站得住脚,也能让并非律师的家长读懂。
第 6 步:建立数据保留与删除流程
明确保留期限,并建立一套机制,以便在收到请求时或数据不再必要时删除儿童数据。如果这是一个手动流程,它将无法随规模扩展。
FTC 修订后的 COPPA 规则,只是一个宏大得多的监管趋势中的一个数据点。K-ID 在 2026 年初的一个月内就追踪到了 43 项与儿童在线安全相关的监管变化。国会正在审议的 COPPA 2.0 立法将把保护范围扩展至最高 16 岁的青少年。欧盟的 DSA 施加了类似、在某些情况下甚至更为严格的义务。印度尼西亚、巴西、印度以及其他司法管辖区也在制定各自的要求。
将其中每一项都视为独立合规勾选项的工作室,将永远处于疲于追赶的状态。而那些投资于尊重隐私的数据架构(年龄适宜的设计、真正的数据最小化、切实有效的同意机制)的工作室,正在构建能够灵活适应监管变化的基础设施,而不必为每一个新的截止期限手忙脚乱。
COPPA 合规并非一个终点,而是一种设计姿态。与您共同构建产品的平台和供应商,也需要秉持同样的姿态。如果您正在推进 COPPA 审计,并对您的审核基础设施如何融入其中存有疑问,欢迎联系我们的团队。
—
COPPA 是否适用于大众向游戏?
适用,前提是平台实际知悉或有理由知悉有 13 岁以下儿童正在使用它。拥有大量 13 岁以下用户群体的大众向游戏,并不会仅仅因为其未专门面向儿童进行营销就获得豁免。
在修订后的规则下,什么才算是可验证的家长同意?
FTC 并未规定单一的方式,但已收紧了对低门槛方式的标准。那些能够切实核实同意方成年人是家长或监护人(而不仅仅是任意一位成年人)的方式更受青睐。关于适合您平台的具体机制,请咨询您的法务团队。
第三方 SDK 是否属于我的责任范围?
是的。如果某项第三方服务处理了您 13 岁以下用户的个人信息,您就有责任确保其合规。您供应商的隐私政策并不能转移您的责任。
我的审核供应商是否分担我的 COPPA 责任?
不分担:但这并不等于说他们无关紧要。审核平台通常以数据处理者的身份运作:他们按照您的指示、代表您处理数据,而您仍然是负责 COPPA 合规判定的数据控制者。这在实践中意味着,您需要核实他们的数据处理方式是否契合您的合规框架——他们收集什么、保留多长时间、能否在收到请求时删除——并且您需要有文档予以证明。您供应商的 SOC 2 认证和隐私政策,是您合规证据链的一部分,而非您自身评估的替代品。
COPPA 与 COPPA 2.0 有何区别?
当前修订后的 COPPA 规则是 FTC 的一项监管更新。COPPA 2.0 则是尚待审议的联邦立法,它将把保护范围扩展至最高 16 岁的青少年,并增加新的要求。2026 年 4 月 22 日的截止日期适用于 FTC 修订后的规则,而非 COPPA 2.0。
不合规会面临哪些处罚?
FTC 可以按每项违规、每日为单位寻求民事处罚。近期的执法行动已促成金额高达数千万美元的和解。在规模化的情况下,单项违规会迅速累积叠加。
FTC 修订后的 COPPA 规则 — 全文及合规指南
FTC 面向企业的 COPPA 常见问题解答
K-ID 监管追踪器 — 关于全球儿童安全立法的每月博客更新
FOSI 关于面向家庭的平台设计指南
GGWP 隐私政策 — 数据收集、保留期限、删除权,以及数据处理者义务
GGWP 安全政策— SOC 2 认证、加密标准和访问控制