Durante años, muchas organizaciones consideraron el cumplimiento de la ley COPPA principalmente como un requisito de consentimiento paterno.
Eso ya no es suficiente.
La Comisión Federal de Comercio actualizó la Norma de Protección de la Privacidad Infantil en Internet en 2025, reforzando los requisitos relacionados con la información personal de los niños, la divulgación a terceros, la publicidad dirigida, la retención de datos, la seguridad y el control parental.
Esos cambios ahora tienen importancia desde el punto de vista operativo.
Para la mayoría de las disposiciones modificadas, la FTC otorgó a las organizaciones un plazo de 365 días a partir de la publicación de la norma definitiva en abril de 2025 para que cumplieran plenamente con ella.
Pero el mayor desafío en materia de cumplimiento normativo no consiste simplemente en actualizar un aviso de privacidad o añadir otra pantalla de consentimiento.
Las organizaciones deben responder a una pregunta más difícil:
¿Puede usted identificar la información personal de los niños dondequiera que exista, comprender por qué la tiene, saber quién puede acceder a ella, determinar adónde va y demostrar que la elimina cuando ya no la necesita?
Esa pregunta pone de manifiesto una de las mayores deficiencias de los programas de protección de la privacidad infantil.
El consentimiento se obtiene en el momento de la recopilación de datos. El riesgo acompaña a los datos.
La información de los niños puede pasar de una aplicación a plataformas de análisis, entornos en la nube, lagos de datos, tecnología publicitaria, plataformas de clientes, registros, sistemas de IA, servicios de terceros, copias de seguridad y otros repositorios.
Moderno Cumplimiento de la COPPA Por lo tanto, exige que las organizaciones gestionen el ciclo de vida de los datos de los niños, y no solo el momento en que los recopilan.
Cumplimiento de la ley COPPA: Puntos clave
- La ley COPPA cambió significativamente. La normativa modificada de la FTC refuerza los requisitos relativos a la divulgación a terceros, la publicidad dirigida, la seguridad, la retención de datos, el control parental y la información personal protegida.
- El consentimiento por sí solo no genera conformidad. Las organizaciones necesitan tener visibilidad sobre dónde residen los datos de los niños, por qué los equipos los procesan, quién puede acceder a ellos, a dónde fluyen y durante cuánto tiempo los conservan.
- En virtud de la norma modificada, los identificadores biométricos y los emitidos por el gobierno ahora reciben un tratamiento explícito como información personal. Los inventarios de datos infantiles deben reflejar la definición ampliada.
- Los terceros generan riesgos materiales. Los SDK, la tecnología publicitaria, el análisis de datos, los complementos, los servicios en la nube, las herramientas de IA y otros proveedores pueden recopilar o recibir información personal de los niños.
- La retención de clientes requiere control operativo. Las organizaciones deben vincular cada propósito de recopilación de información infantil con un período de retención justificable y un proceso de eliminación.
- BigID vincula los requisitos de cumplimiento con los propios datos. BigID ayuda a las organizaciones a descubrir y clasificar datos personales, comprender su contexto y movimiento, gestionar el consentimiento y los derechos de datos, aplicar políticas de retención, evaluar riesgos y coordinar medidas correctivas.
¿Qué es la COPPA?
En Ley de Protección de la Privacidad Infantil en Internet, o COPPA, es una ley federal estadounidense que regula la recopilación en línea de información personal de niños menores de 13 años.
La Comisión Federal de Comercio implementa la COPPA a través de la Norma de Protección de la Privacidad Infantil en Internet, que se encuentra en 16 CFR Parte 312.
La COPPA se aplica a los operadores de sitios web comerciales y servicios en línea dirigidos a menores de 13 años que recopilan información personal. También puede aplicarse a los operadores de servicios para público general cuando tengan conocimiento de que recopilan información personal de menores de 13 años.
Los operadores cubiertos deben cumplir con los siguientes requisitos:
- Avisos de privacidad
- Aviso directo a los padres
- Consentimiento parental verificable
- Derechos de revisión y eliminación por parte de los padres
- Limitaciones en la recopilación de datos
- Divulgaciones de terceros
- Seguridad de datos
- Retención y eliminación de datos
La ley COPPA no se limita a regular los nombres y las direcciones de correo electrónico.
Su definición de información personal abarca varios tipos de información que los servicios digitales recopilan habitualmente entre bastidores.
¿Qué cambios se introdujeron con la actualización de la normativa COPPA?
La FTC finalizó las principales enmiendas a la norma COPPA en enero de 2025, y las enmiendas finales aparecieron en el Registro Federal el 22 de abril de 2025.
Estos cambios reflejan la drástica evolución que han experimentado los entornos digitales de los niños desde la última vez que la FTC revisó sustancialmente la norma.
¿Qué se considera información personal según la ley COPPA?
Una de las maneras más fáciles de subestimar la exposición a la COPPA es buscar únicamente información personal identificable convencional.
El alcance de la COPPA va más allá del nombre del niño.
Dependiendo de las circunstancias, la información personal protegida puede incluir:
- Nombre y apellido
- Domicilio o dirección física
- Correo electrónico y otra información de contacto en línea
- Números de teléfono
- Nombres de usuario o nombres de pantalla cuando funcionan como información de contacto en línea.
- Identificadores persistentes como cookies, direcciones IP, identificadores de dispositivos e identificadores similares.
- Fotografías, vídeos o audios que contengan la imagen o la voz de un niño.
- Información de geolocalización precisa
- Identificadores emitidos por el gobierno
- Identificadores biométricos utilizados para el reconocimiento automatizado o semiautomatizado.
- Otra información sobre un niño o padre cuando se combina con un identificador cubierto por la Regla.
Esto es importante porque algunos de los datos de mayor riesgo relacionados con la ley COPPA podrían no aparecer nunca en el perfil de un cliente.
Puede estar presente en registros, imágenes, audio, telemetría de dispositivos, plataformas de análisis, resultados de SDK, sistemas de autenticación, infraestructura publicitaria o procesos de aprendizaje automático.
Sepa dónde se almacenan los datos de los niños.
Encuentre datos confidenciales antes de que se conviertan en un punto ciego de cumplimiento.
Descubra y clasifique información personal y sensible en datos empresariales estructurados y no estructurados, y conéctela con controles de privacidad, gobernanza, seguridad y ciclo de vida.
¿Quién debe cumplir con la COPPA?
La ley COPPA puede aplicarse a los operadores de sitios web y servicios en línea dirigidos a niños menores de 13 años que recopilan información personal.
También puede aplicarse a operadores dirigidos al público general que tengan conocimiento de que recopilan información personal de niños menores de 13 años.
Los servicios en línea pueden incluir más que los sitios web convencionales.
Dependiendo del servicio y las circunstancias, la COPPA puede afectar a:
- Aplicaciones móviles
- Juegos en línea
- Dispositivos conectados y juguetes
- Experiencias de vídeo y streaming
- Servicios activados por voz
- Tecnología educativa
- Características sociales y comunitarias
- Tecnología publicitaria y analítica
- Complementos y SDK de terceros
La FTC evalúa múltiples factores para determinar si un servicio está dirigido a niños. Las organizaciones no deben asumir que describir un producto como de "público general" resuelve la cuestión.
El riesgo que muchas empresas pasan por alto en la COPPA: transferencia de datos tras el consentimiento.
Las organizaciones suelen concentrar los controles de cumplimiento en el momento del registro.
Establecen un control de edad, muestran un aviso de privacidad, obtienen el consentimiento y dan por sentado que han controlado el riesgo.
Pero la recopilación representa solo el comienzo del ciclo de vida de los datos.
La cadena de cumplimiento de datos infantiles
El consentimiento controla la recopilación de datos. El cumplimiento debe ir acompañado de los datos.
¿Qué información ingresa al servicio?
¿Qué información se considera dato personal de menores?
¿Cada uso se ajusta al propósito divulgado y aprobado?
¿Qué proveedores, SDK, plataformas u otras partes lo reciben?
¿Quién puede acceder a él y qué medidas de seguridad se aplican?
¿Podrá la organización encontrar todas las copias relevantes cuando expire su propósito?
La información de los niños puede trasladarse a:
- Sistemas analíticos
- Almacenes y lagos de datos
- Plataformas publicitarias
- Plataformas CRM y de atención al cliente
- almacenamiento en la nube
- Registros
- entornos de ciencia de datos
- aplicaciones de IA
- Procesadores de terceros
- Copias de seguridad y archivos
El aviso de privacidad puede describir lo que debería suceder. El análisis de datos puede ayudar a determinar qué sucedió realmente.
Siete deficiencias en el cumplimiento de la ley COPPA que las empresas suelen pasar por alto
1. SDK de terceros y tecnología integrada
Una organización puede controlar el código de su propia aplicación y aun así perder visibilidad cuando la tecnología de terceros recopila datos.
Los SDK de publicidad, las herramientas de análisis, los complementos sociales, los servicios de autenticación, las herramientas de vídeo y otras tecnologías integradas pueden generar recopilación o divulgación de datos posteriores.
Las recientes medidas de la FTC refuerzan este punto. En 2025, la FTC alegó que el fabricante de un robot de juguete conectado a internet permitió que un proveedor externo de SDK recopilara la geolocalización precisa de los niños sin la debida notificación ni consentimiento de los padres.
El inventario de proveedores no es suficiente. Las organizaciones necesitan comprender qué datos puede recopilar o recibir cada tercero.
2. Designación de la audiencia y clasificación del contenido
El riesgo que conlleva la ley COPPA puede comenzar incluso antes de que alguien complete una verificación de edad.
En una acción coercitiva de 2025 que involucró a Disney y YouTube, la FTC alegó que las designaciones incorrectas de audiencia "Hecho para niños" dieron como resultado la recopilación de información personal y publicidad dirigida asociada con videos dirigidos a niños.
Esto pone de manifiesto una dependencia de cumplimiento menos obvia:
Los metadatos operativos pueden determinar si los controles de privacidad posteriores se activan correctamente.
Por lo tanto, las organizaciones no solo deben controlar los datos de los niños, sino también las clasificaciones, la configuración de la audiencia, las etiquetas y las decisiones de configuración que determinan cómo las plataformas manejan esos datos.
3. Identificadores persistentes
Las cookies, las direcciones IP, los identificadores de dispositivos y otros identificadores persistentes pueden entrar dentro de la definición de información personal de la COPPA.
Las organizaciones que solo realizan búsquedas en bases de datos que contienen nombres y direcciones de correo electrónico pueden pasar por alto una gran parte de su exposición.
4. Copias de datos fuera de la aplicación principal
Un padre puede solicitar la eliminación de la aplicación principal, aunque la misma información permanezca en un lago de datos, una exportación, un entorno de desarrollo, una herramienta de análisis, un repositorio en la nube o un sistema posterior.
Eso crea una diferencia crítica entre eliminar una cuenta y eliminar la información personal pertinente del niño.
5. Retención sin un propósito específico
“Podríamos necesitarlo más adelante” es una estrategia de retención poco efectiva.
La norma modificada deja mucho más clara la relación entre finalidad y retención.
Las organizaciones deben saber:
- Por qué recopilaron cada categoría de información personal de los niños
- ¿Cuánto tiempo requiere retención ese propósito?
- ¿Qué sistemas contienen la información?
- ¿Quién es el dueño de la eliminación?
- Cómo verifican los equipos la eliminación
6. Los datos de verificación de edad se convierten en otro conjunto de datos sensibles.
Los seguros de edad pueden solucionar un problema a la vez que crean otro.
El proceso de verificación de edad puede utilizar un documento de identidad, una imagen, una señal biométrica o información de otro proveedor.
En febrero de 2026, la FTC emitió una declaración de política de cumplimiento relativa a las tecnologías de verificación de edad. Bajo ciertas condiciones, la FTC indicó que no emprendería acciones legales en virtud de la COPPA contra operadores dirigidos a público general y público mixto que recopilen, utilicen o divulguen información personal únicamente para determinar la edad sin obtener previamente el consentimiento de los padres.
Las condiciones importan. Entre ellas, las organizaciones deben limitar la información a la determinación de la edad, evitar la retención innecesaria y tomar las medidas adecuadas con respecto a los terceros que la reciben.
La verificación de edad debe minimizar la exposición de los datos de los niños, no crear un nuevo repositorio de identidad permanente.
7. La IA crea nuevos usos que el antiguo consentimiento podría no cubrir.
Ahora, la información de los niños puede incorporarse a flujos de trabajo de IA que no existían cuando las organizaciones diseñaron originalmente sus programas de privacidad.
Entre las posibles vías se incluyen:
- Conjuntos de datos para entrenamiento o ajuste de modelos
- Asistentes de IA empresariales
- Aplicaciones de IA generativa
- Moderación automatizada
- Sistemas de recomendación
- Análisis de voz e imagen
- Agentes de IA
- Servicios de IA de terceros
La cuestión del cumplimiento no debe detenerse en “¿Tenemos consentimiento?”
Las organizaciones también deberían preguntar:
¿Se recopilaron estos datos con este propósito? ¿Debería este sistema de IA tener acceso a ellos? ¿Podemos localizarlos y eliminarlos cuando finalice el propósito aprobado?
COPPA y publicidad dirigida
La norma COPPA modificada hace especial hincapié en la divulgación de información personal de menores a terceros.
Es posible que los operadores cubiertos necesiten un consentimiento parental verificable por separado antes de divulgar información personal de los niños a terceros para publicidad dirigida u otros fines específicos.
Esto distingue dos decisiones que las organizaciones no deberían agrupar automáticamente:
Pregunta de consentimiento 1
¿Puede el operador recopilar y utilizar esta información para prestar el servicio?
Pregunta de consentimiento 2
¿Puede el operador divulgar la información a terceros con fines publicitarios específicos o para cualquier otro fin aplicable?
La arquitectura del consentimiento debe reflejar esas distintas opciones.
Requisitos de retención y eliminación de datos de la COPPA
La retención de datos se ha convertido en un elemento central del cumplimiento de la ley COPPA.
Los operadores sujetos a esta normativa deben contar con una política escrita de retención y eliminación de la información personal de los niños y solo deben conservar dicha información durante el tiempo que sea razonablemente necesario para el propósito específico para el que la recopilaron.
Ese requisito plantea un reto práctico en materia de gestión de datos.
Una política que establece "eliminar después de 12 meses" tiene poco valor si la organización no puede identificar todos los repositorios relevantes que contienen los datos.
Un proceso de retención defendible debe conectar:
Categoría de datos → Finalidad de la recopilación → Sistema → Propietario → Regla de retención → Acción de eliminación → Evidencia
Ese último elemento importa.
Los equipos de cumplimiento necesitan algo más que un calendario de retención de datos. Necesitan pruebas de que los equipos lo han ejecutado.
Los requisitos de seguridad de la COPPA ahora son más explícitos.
La guía comercial actualizada de la FTC establece que los operadores sujetos a esta normativa deben establecer y mantener procedimientos razonables que protejan la confidencialidad, la seguridad y la integridad de la información personal de los niños.
La norma modificada también exige un programa escrito de seguridad de la información con medidas de protección adecuadas a factores como la sensibilidad de la información y el tamaño, la complejidad y las actividades de la organización.
Las organizaciones deberían conectar los datos de los niños con:
- Sensibilidad de los datos
- Ubicación de almacenamiento
- Acceso de usuario y cuenta de servicio
- Acceso de terceros
- Controles de seguridad
- Exposición
- Retención
- Remediación
No se puede reforzar la seguridad de los datos de los niños si no se puede identificar con fiabilidad dónde se almacenan esos datos.
Pasar de la política de privacidad al control de datos
Vincular las obligaciones de privacidad con los datos que rigen.
Utilice el descubrimiento, la clasificación, el consentimiento, la automatización de derechos, la retención, el riesgo y la corrección de datos para operacionalizar la privacidad a lo largo del ciclo de vida de los datos.
Lista de verificación de cumplimiento de la COPPA para 2026
1. Determinar si se aplica la COPPA
Evaluar si el servicio está dirigido a niños menores de 13 años o si la organización tiene conocimiento real de que recopila información personal de niños menores de 13 años.
No evalúe únicamente la página de inicio. Considere las aplicaciones, el contenido individual, las funciones, los dispositivos conectados, la publicidad, los componentes de terceros y otros servicios en línea.
2. Descubrir e inventariar la información personal de los niños.
Identificar información personal relevante en sistemas estructurados y no estructurados.
Incluya categorías menos obvias, como identificadores persistentes, geolocalización precisa, imágenes, grabaciones de voz, identificadores biométricos e identificadores emitidos por el gobierno, cuando corresponda.
3. Recopilación, uso y divulgación de mapas
Documento:
- De dónde proviene la información
- Por qué la organización lo recopila
- ¿Qué sistemas lo reciben?
- ¿Qué equipos lo utilizan?
- ¿Qué terceros lo reciben?
- ¿Qué políticas se aplican?
4. Revisar los avisos de privacidad
Asegúrese de que los avisos reflejen con precisión las prácticas actuales de recopilación, uso, divulgación, retención y demás prácticas aplicables.
El aviso de privacidad debe describir la realidad, no la arquitectura del sistema que tenía la empresa cuando se actualizó la política por última vez.
5. Poner en práctica el consentimiento parental verificable.
Utilice un método apropiado de consentimiento parental verificable cuando la ley COPPA lo exija y conserve el contexto necesario para comprender qué aprobó el padre o la madre.
Tenga en cuenta los requisitos de consentimiento por separado de la norma modificada para las divulgaciones a terceros aplicables.
6. Minimizar la recopilación
No condicione la participación de un niño a que proporcione más información de la que sea razonablemente necesaria para la actividad.
Revise la telemetría, los análisis, los campos de perfil opcionales, la recopilación de datos del SDK y las entradas de IA, además de la información que el niño ingresa activamente.
7. Establecer un sistema de retención basado en objetivos.
Vincule las categorías de datos infantiles con fines de recopilación y períodos de retención específicos.
Identifique las copias redundantes, obsoletas e innecesarias y establezca flujos de trabajo para su eliminación segura.
8. Apoyar los derechos parentales.
Mantener procesos que permitan a los padres revisar la información pertinente recopilada de sus hijos, revocar el consentimiento cuando corresponda y solicitar su eliminación.
Los flujos de trabajo de derechos deben llegar a los sistemas posteriores pertinentes, no solo a la cuenta de usuario final.
9. Evaluar a terceros
Identificar proveedores de servicios, SDK, complementos, tecnologías publicitarias, herramientas de análisis, proveedores de servicios en la nube y otros destinatarios que puedan interactuar con la información de los niños.
Comprender qué datos reciben y aplicar los requisitos de diligencia debida y garantía que establece la Norma.
10. Mantener un programa de seguridad por escrito.
Documentar las medidas de seguridad adecuadas y vincular dichas medidas con los sistemas y repositorios reales que contienen información sobre menores.
11. Revisar las prácticas de garantía de edad
Si la organización utiliza tecnología de verificación o control de edad, debe minimizar la información recopilada para ese fin, restringir su uso secundario, controlar su divulgación a terceros y eliminarla cuando ya no sea necesaria.
12. Evaluar el uso de la IA
Determinar si la información personal de los niños llega a los modelos de IA, aplicaciones, copilotos, conjuntos de datos de entrenamiento, avisos, almacenes de vectores o agentes.
Valide el propósito, el acceso, la política, la retención y las implicaciones de eliminación antes de introducir nuevos usos de la IA.
13. Conservar las pruebas
Documentar el consentimiento, las políticas, las evaluaciones, las decisiones de retención, los controles de proveedores, la eliminación y la corrección de datos.
El cumplimiento de la normativa exige tanto control como la capacidad de demostrar dicho control.
¿Cómo se aplica la ley COPPA?
La FTC se encarga de hacer cumplir la norma COPPA, y los fiscales generales estatales también pueden desempeñar un papel en su aplicación.
Según la guía comercial actual de la FTC sobre la COPPA, los tribunales pueden responsabilizar a los operadores con sanciones civiles de hasta $53,088 por infracción. La cantidad exacta depende de las circunstancias de cada caso.
Los antecedentes en materia de aplicación de la ley también demuestran que la responsabilidad puede ir mucho más allá de las sanciones económicas.
El caso de Epic Games de la FTC de 2022 incluyó un Multa civil de $275 millones relacionada con acusaciones de COPPA.
En 2025, la FTC anunció un acuerdo de 10 millones de dólares con Disney en relación con acusaciones vinculadas a contenido de YouTube dirigido a niños que no había sido designado correctamente.
Los casos recientes dejan claro otro punto:
Los fallos relacionados con la ley COPPA pueden tener su origen en decisiones operativas, como la configuración de SDK de terceros o la clasificación del contenido, y no solo en la ausencia de un formulario de consentimiento.
La COPPA es solo una parte del panorama de la privacidad infantil.
Las organizaciones no deben asumir que la COPPA representa el alcance total de las obligaciones relativas a la privacidad de los niños.
Las leyes estatales abordan cada vez más los datos de niños y menores de edad mediante requisitos más amplios en materia de privacidad, verificación de edad, diseño y seguridad en línea.
Por ejemplo, Ley de privacidad de datos en línea de Maryland La ley entró en vigor el 1 de octubre de 2025 y considera los datos personales de los menores como datos sensibles. Maryland también promulgó un Código Infantil independiente que aborda los productos en línea a los que es razonablemente probable que accedan los niños.
California continúa desarrollando y litigando los requisitos de privacidad y seguridad en línea de los niños, mientras que su Ley de protección de nuestros hijos contra la adicción a las redes sociales Establece requisitos en torno a ciertos contenidos adictivos, el consentimiento de los padres y la verificación de la edad.
Las organizaciones que operan a nivel internacional también deben tener en cuenta requisitos como el RGPD y otras protecciones específicas de cada jurisdicción para los datos de los niños.
La solución práctica no debería ser un inventario de datos independiente para cada ley.
Un enfoque más sólido crea un entendimiento común sobre los datos de niños y menores, y luego aplica los requisitos apropiados en cuanto a jurisdicción, edad, propósito, consentimiento, retención, acceso y políticas.
Cómo BigID respalda el cumplimiento de la ley COPPA
BigID ayuda a las organizaciones a conectar los requisitos de privacidad de los niños con los datos empresariales que rigen dichos requisitos.
Las organizaciones pueden utilizar las capacidades de BigID para:
- Descubre y clasifica datos personales: Localice información sensible y personal en entornos de datos empresariales estructurados y no estructurados compatibles, y clasifique las categorías relevantes de información infantil.
- Cree un inventario centrado en los datos: Es fundamental comprender dónde reside la información relevante, en lugar de depender únicamente de los inventarios de solicitudes, los cuestionarios o la documentación de políticas.
- Comprender el contexto y el movimiento de los datos: Conecte la información con los sistemas, el contexto empresarial, el linaje, la propiedad y otros metadatos para mejorar la visibilidad sobre cómo se mueven los datos y dónde pueden surgir riesgos para la privacidad.
- Gestionar el consentimiento y las preferencias: Captura, gestiona, correlaciona y sincroniza los registros de consentimiento y preferencias en todos los canales, sistemas y aplicaciones compatibles.
- Automatice los flujos de trabajo relacionados con los derechos de privacidad: Localice información personal relevante y coordine los flujos de trabajo de acceso y eliminación en todos los sistemas de la empresa.
- Poner en práctica la retención: Vincula los requisitos de retención con los datos, identifica la información que ha superado su ciclo de vida útil o aprobado y coordina su eliminación.
- Evaluar el riesgo para la privacidad: Agregue contexto de datos a las evaluaciones de privacidad para que los equipos puedan evaluar los procesos en función de la información personal realmente involucrada.
- Identificar el acceso y la exposición: Comprender dónde se produce un acceso excesivo o inapropiado a información confidencial, lo que puede aumentar el riesgo para la seguridad y la privacidad.
- Coordinar la remediación: Transforme los hallazgos relacionados con la privacidad en acciones y flujos de trabajo concretos, en lugar de dejar los riesgos en los informes.
- Evidencia que respalde el cumplimiento: Conectar políticas, hallazgos de datos, propiedad, flujos de trabajo y medidas correctivas para fortalecer la elaboración de informes y demostrar el control operativo.
El objetivo no es simplemente demostrar que un padre hizo clic en "Estoy de acuerdo".“
Las organizaciones necesitan saber qué datos de los niños poseen, dónde fueron a parar, quién puede usarlos, si ese uso sigue siendo apropiado, cuánto tiempo deben conservarlos y si pueden tomar medidas cuando sea necesario realizar algún cambio.
Esa es la diferencia entre gestionar la COPPA como un evento de consentimiento y gestionar la privacidad de los niños como un ciclo de vida de los datos.
Conectar los puntos a través de los datos de los niños
Transforme los requisitos de la COPPA en control de datos.
Descubra cómo BigID ayuda a las organizaciones a descubrir datos personales, gestionar los derechos de privacidad y el consentimiento, aplicar políticas de retención, evaluar riesgos y coordinar la remediación en todos los datos de la empresa.
Preguntas frecuentes sobre el cumplimiento de la COPPA
¿Qué es COPPA?
La COPPA es una ley federal estadounidense sobre la privacidad de los niños. La normativa COPPA de la FTC regula cómo los operadores sujetos a ella recopilan, utilizan, divulgan, protegen, conservan y eliminan la información personal de menores de 13 años.
¿Quién debe cumplir con la COPPA?
La COPPA se aplica a los operadores de sitios web comerciales y servicios en línea dirigidos a menores de 13 años que recopilan información personal. También se aplica, en determinadas circunstancias, a los operadores dirigidos al público general que tienen conocimiento de que recopilan información personal de menores de 13 años.
¿Qué cambios se introdujeron en la versión actualizada de la norma COPPA?
La norma modificada refuerza los requisitos relativos a la divulgación a terceros y la publicidad dirigida, la retención de datos, la seguridad de la información, el control parental y la rendición de cuentas en virtud del programa Safe Harbor. Asimismo, amplía expresamente la información personal para incluir identificadores emitidos por el gobierno y ciertos identificadores biométricos.
¿Qué se considera consentimiento parental verificable según la ley COPPA?
El consentimiento parental verificable es un proceso diseñado razonablemente, teniendo en cuenta la tecnología disponible, para garantizar que quien otorga dicho consentimiento sea el padre o la madre del menor. El método apropiado depende de las circunstancias y de los requisitos aplicables de la COPPA.
¿Se aplica la ley COPPA a las cookies y a los identificadores de dispositivos?
Sí, es posible. La definición de información personal de la COPPA incluye identificadores persistentes que pueden reconocer a un usuario a lo largo del tiempo y en diferentes sitios web o servicios en línea, con ciertas excepciones, como determinados usos que respaldan las operaciones internas.
¿La ley COPPA cubre los datos biométricos?
Sí. La norma COPPA modificada incluye expresamente los identificadores biométricos que permiten el reconocimiento automatizado o semiautomatizado de un individuo dentro de su definición de información personal.
¿Prohíbe la ley COPPA la publicidad dirigida a niños?
La norma modificada exige el consentimiento verificable de los padres para ciertas divulgaciones de información personal de menores a terceros, incluidas las relacionadas con publicidad dirigida. Las organizaciones deben evaluar sus prácticas específicas de recopilación y divulgación de datos conforme a esta norma.
¿Cuánto tiempo puede una empresa conservar los datos de los niños según la ley COPPA?
Los operadores sujetos a esta normativa deben conservar la información personal de los niños solo durante el tiempo que sea razonablemente necesario para cumplir con el propósito específico para el que la recopilaron, y deben eliminar de forma segura la información cuando dicho propósito ya no justifique su conservación.
¿Exige la ley COPPA un programa de seguridad?
La norma modificada exige a los operadores cubiertos que establezcan, implementen y mantengan un programa escrito de seguridad de la información con medidas de protección adecuadas a factores como la sensibilidad de la información personal de los niños y el tamaño, la complejidad y las actividades de la organización.
¿Cuáles son las sanciones por violar la ley COPPA?
Según las directrices actuales de la FTC, los tribunales pueden imponer sanciones civiles de hasta 1.040.530.880 dólares por infracción. Las sanciones varían en función de factores como la naturaleza de la infracción, la información involucrada, cómo se utilizaron o divulgaron los datos y otras circunstancias.
¿Cómo afecta la IA al cumplimiento de la ley COPPA?
La IA puede generar nuevos usos y destinos para la información infantil. Las organizaciones deben determinar si la información personal de los niños se utiliza en procesos de entrenamiento, optimización, recuperación, inferencia, recomendación, moderación, IA generativa o flujos de trabajo basados en agentes, y evaluar si el propósito, el acceso, la retención, la seguridad y las divulgaciones siguen siendo apropiados.
¿Cómo ayuda BigID al cumplimiento de la COPPA?
BigID ayuda a las organizaciones a descubrir y clasificar información personal, comprender dónde residen los datos relevantes, gestionar el consentimiento y los derechos de privacidad, operacionalizar la retención, evaluar el riesgo de privacidad, identificar el acceso y la exposición, coordinar la remediación y fortalecer la evidencia de cumplimiento en todos los datos empresariales.

