一站通关 COPPA 合规(上):定位判断与混合受众
判断一款产品是否受 COPPA 约束,第一步不是看它有没有收集儿童数据,而是看它的“受众定位”属于哪一类:面向儿童(Directed to Children)、混合受众(Mixed Audience)还是一般受众(General Audience)。前两类都要在收集13岁以下儿童个人信息前取得可验证的家长同意(verifiable parental consent),只有确实不吸引儿童、且运营者无实际知情(actual knowledge)的一般受众才完全豁免。这套定位逻辑里最容易踩坑的是混合受众:很多企业以为在入口加一道 Age Gate 屏蔽掉13岁以下用户就能“转为一般受众”,这恰恰是 FTC 明确否定的错误做法。本篇(上篇)梳理 COPPA 的法律渊源、两步判断逻辑与混合受众的三种合规路径。
TL;DR
- COPPA 于1998年颁布、2000年生效,要求面向13岁以下儿童的在线服务在收集个人信息前取得可验证家长同意。
- COPPA 法律体系由母法 15 U.S.C. Chapter 91 与 FTC 实施细则 16 C.F.R. Part 312(COPPA Rule)构成,Rule 分别在2013年、2025年两次修订。
- 产品定位分三类:面向儿童(直接适用 COPPA)、混合受众(部分适用)、一般受众(不适用),通过“是否面向儿童”和“是否以儿童为主要受众”两步判断。
- 混合受众下 Age Gate 只能用于区分年龄段、不能完全屏蔽儿童:FTC COPPA FAQ Q6 明确禁止用年龄门直接阻断13岁以下用户参与。
法律渊源
在互联网商业化迅速扩张的20世纪末,美国立法者首次意识到儿童个人信息在数字环境中面临的系统性风险。当时网站与广告平台在缺乏明确约束的情况下,通过游戏、社区论坛、电子注册大规模收集未成年人数据,形成以“儿童注意力”为核心的商业模式。《儿童在线隐私保护法》(Children’s Online Privacy Protection Act,COPPA)正是在这一背景下于1998年颁布、2000年生效,成为全球首部专门规范儿童在线隐私的立法。其核心目标是让家长掌控儿童在线信息的收集与使用。
COPPA 的法律体系主要由两部分构成:
- 国会制定的母法,即 15 U.S.C. Chapter 91,确立立法授权与制度基本内容(简称 COPPA);
- FTC 依据 COPPA 制定的实施细则,即 16 C.F.R. Part 312,用于细化执法与合规要求(简称 COPPA Rule)。COPPA Rule 自2000年首次发布以来,分别在2013年和2025年两次修订,以应对移动应用、第三方追踪与算法广告等新兴风险。
此外,FTC 发布的非约束性指引《COPPA 常见问题》(COPPA FAQs)虽不具正式法律效力,但作为执法机构的权威解释,常被视为理解与适用 COPPA Rule 的重要辅助,对实际知情(actual knowledge)、混合受众、可验证家长同意等问题提供了操作性解释。
三大产品定位与两步判断逻辑
COPPA 将运营商提供的产品或服务分为三类典型情形:
- 面向儿童(Directed to Children):主要针对13岁以下儿童,或其内容、视觉风格、主题、语言明显吸引儿童。这是 COPPA 规制的核心场景,直接适用,须在收集任何个人信息前取得可验证家长同意。
- 混合受众(Mixed Audience):整体特征符合面向儿童的标准,但主要受众并非儿童,儿童与青少年、成人并存,如游戏平台、视频网站。若存在针对儿童的版块或功能,仍需对该部分适用 COPPA,并采取年龄筛选(Age Gate)或内容分级。
- 一般受众(General Audience):不专门吸引儿童,且无实际知情收集儿童数据,不适用 COPPA。
判断遵循两步测试:

- 第一步:是否面向儿童(Directed to Children)。这是 COPPA 适用性的门槛问题。依 COPPA Rule §312.2 的多因素测试评估,主要考量网站或应用的主题内容、角色/动画/语言/音乐风格、广告投放对象与受众构成、运营者是否主动收集儿童数据、儿童用户占比等(参见 16 C.F.R. §312.2 与 FTC COPPA FAQs Q13–Q16)。若评估认为不属于面向儿童、且运营者无实际知情收集儿童数据,则为一般受众,不适用 COPPA;若显示以儿童为导向(child-directed),进入第二步。
- 第二步:是否以儿童为主要受众(Primary Audience Test)。若结果显示主要面向儿童,评为面向儿童,完全适用 COPPA 的家长同意与告知义务;若并非主要面向儿童、同时吸引儿童与成人,评为混合受众,运营者可通过 Age Gate 将13岁以下用户筛选出来单独适用 COPPA。若未建立有效区分制度,则默认整个服务受 COPPA 约束。
需要注意,面向儿童(情形1)与混合受众(情形2)在 FTC 的认识中都属于“以儿童为导向的网站和服务”(child-directed)的子集。
混合受众:Age Gate 不能屏蔽儿童
混合受众是三类中最容易误解的一类。COPPA Rule §312.2 规定,混合受众指整体符合面向儿童定义第(1)款标准、但主要受众并非儿童的网站或服务,且在收集年龄信息或以合理技术手段确认访问者是否为儿童之前,除有限目的外不得收集任何访问者的个人信息;年龄信息的收集须以中立方式进行,不得默认设定年龄或诱导访问者虚报。
实践中最常见的错误,是把 Age Gate 当作“防御性合规手段”,以为只要在入口设置年龄问答、屏蔽13岁以下用户,就能自动转为一般受众。FTC COPPA FAQ Q6 明确否定了这一点:如果网站属于混合受众,可以对用户进行年龄筛选,但不得完全阻止儿童参与;规则允许用年龄门区分13岁以下用户与其他用户,可按年龄提供不同功能,但在未取得可验证家长同意前,不得收集已表明未满13岁用户的个人信息。
原因有二。其一,判断是否为儿童导向属于客观导向测试,依网站主题、视觉、语言、广告、角色及受众构成综合判断,不取决于企业主观意图或自我声明;只要网站客观上具有儿童吸引力,即使入口标注“仅限成人”也不改变其法律性质。其二,既然混合受众本质上仍属 child-directed,Age Gate 在此只能用作区分年龄段,而非阻断儿童访问。
对混合受众网站,三种应对方式的对错如下图所示:

- 【错误】设 Age Gate 排除儿童,宣称转为一般受众:如上所述,Age Gate 无法改变儿童导向属性,直接屏蔽违反 COPPA 制度逻辑。
- 【正确】设 Age Gate 筛选儿童,对其适用 COPPA 或提供受限模式:识别出13岁以下用户后,可选择全面履行可验证家长同意等义务(路径一),或提供一个不收集任何个人信息的受限版本(路径二,limited/no-data mode)——儿童仍可访问基础功能,但系统不得请求、存储或传输注册信息、Cookies、IP 地址、行为日志等任何可识别个人信息。
- 【正确】去儿童化设计,整体转为一般受众:审查并移除卡通风格、游戏化奖励、儿童名人形象等吸引儿童的元素,调整语言、色彩、内容与广告导向,记录每项修改及其合规理由;转型期间仍应对儿童部分继续履行 COPPA 义务,直至完成设计层面的中立化。
小结与下篇预告
本篇聚焦 COPPA 的法律渊源、产品定位与两步判断逻辑,以及混合受众的合规路径。COPPA 的定位判断只是起点,真正的操作负担在于面向儿童服务须履行的通知、家长同意、家长权利、安全保障等义务,以及 COPPA 对“个人信息”的特殊界定——这些是 一站通关 COPPA 合规(下) 的主题。
儿童隐私执法的最新动态可对照 FTC 对陪伴型聊天 AI 启动调查,七家公司在列、美国CARU发布关于生成式人工智能与儿童的新风险矩阵,以及经典执法案例 旧案重拾:千万不能忽视的美国《儿童网络隐私保护法》。国会层面的修法进展见 COPPA 2.0要来了?美国参众两院提案关键要点梳理。

