Éducation et vie privée des mineurs (États-Unis)

COPPA

Children's Online Privacy Protection Act (loi américaine sur la protection de la vie privée des enfants en ligne; 15 U.S.C. §§ 6501-6506) et le règlement COPPA (16 CFR partie 312)

La loi fédérale américaine sur la collecte de renseignements personnels d'enfants de moins de 13 ans, mise à jour en 2025 avec des conséquences directes pour l'IA : consentement distinct par adhésion avant que les données d'enfants puissent entraîner des modèles, limites de rétention et surveillance renforcée des programmes de sphère de sécurité.

États-Unis (s'applique aux exploitants du monde entier dont les services s'adressent à des enfants américains de moins de 13 ans, ou qui recueillent sciemment leurs renseignements)En vigueur depuis 2000; règlement COPPA modifié en vigueur le 23 juin 2025, conformité complète exigée d'ici le 22 avril 2026Vérifié le 2026-08-31

Ce que cela signifie pour l'IA et la protection des données

La COPPA oblige les exploitants de sites et de services en ligne destinés aux enfants de moins de 13 ans, ou qui savent qu'ils recueillent des renseignements d'enfants de moins de 13 ans, à obtenir un consentement parental vérifiable avant de recueillir, d'utiliser ou de divulguer les renseignements personnels d'un enfant. Les modifications de 2025 au règlement COPPA, publiées le 22 avril 2025 et en vigueur le 23 juin 2025, visent directement l'IA : divulguer les renseignements personnels d'un enfant à des tiers, y compris pour entraîner ou développer une IA, n'est pas essentiel au service et exige son propre consentement distinct par adhésion, la rétention indéfinie est interdite et les exploitants doivent maintenir une politique écrite de rétention. En technologie éducative, les écoles peuvent autoriser la collecte à la place des parents seulement quand les données servent une fin éducative et rien d'autre. La FTC applique la loi avec des pénalités civiles pouvant atteindre 53 088 $ US par violation selon l'ajustement à l'inflation de 2025, et les données de chaque enfant traitées illégalement peuvent compter séparément. Pour toute organisation qui déploie des produits d'IA ou des outils de classe touchant des données d'enfants, la question de conformité n'est plus d'avoir une politique de confidentialité, mais de savoir si les données d'enfants peuvent atteindre vos modèles tout court.

À qui cela s'applique

  • Les exploitants de sites, d'applications et de services en ligne destinés aux enfants de moins de 13 ans, y compris les robots conversationnels d'IA, les outils de tutorat et les jeux
  • Les services grand public qui savent qu'ils recueillent des renseignements personnels d'enfants de moins de 13 ans
  • Les fournisseurs de technologies éducatives qui s'appuient sur l'autorisation de l'école plutôt que sur le consentement parental direct
  • Les tiers, y compris les fournisseurs d'IA et d'analytique, qui recueillent des données d'enfants par l'entremise du service d'un autre exploitant
  • Les écoles et commissions scolaires qui choisissent des outils de technologie éducative, car le consentement qu'elles donnent limite ce que les exploitants peuvent faire des données d'élèves

Application et sanctions

La COPPA est appliquée par la FTC, et les procureurs généraux des États peuvent aussi poursuivre. Les violations sont traitées comme des infractions aux règlements de la FTC, avec des pénalités civiles pouvant atteindre 53 088 $ US par violation selon l'ajustement à l'inflation de 2025, et les tribunaux peuvent compter chaque enfant touché ou chaque jour de non-conformité séparément, ce qui explique des règlements COPPA de plusieurs centaines de millions de dollars. La FTC ordonne aussi la suppression des données recueillies illégalement et, dans les dossiers de l'ère de l'IA, a exigé la suppression des modèles et algorithmes entraînés sur ces données, un remède appelé restitution algorithmique. Il n'existe aucun droit d'action privé, mais les lois étatiques sur la vie privée s'ajoutent souvent par-dessus.

Dispositions clés pour l'IA et la protection des données

16 CFR § 312.2 (définitions, telles que modifiées en 2025)

Les renseignements personnels incluent désormais les identifiants biométriques

Le règlement modifié élargit les renseignements personnels aux identifiants biométriques permettant d'identifier un enfant précis, comme les empreintes digitales, les empreintes vocales et les gabarits faciaux, en plus des catégories existantes : nom, coordonnées, identifiants persistants, photos, audio et géolocalisation.

Les fonctions d'IA consomment massivement ces nouvelles catégories : les assistants vocaux traitent des empreintes vocales, les fonctions caméra traitent des données faciales, et les outils de clavardage recueillent du texte libre que les enfants truffent de noms, d'adresses et de détails scolaires. Une organisation qui applique l'IA aux entrées d'enfants doit traiter le pipeline de modèle comme une collecte de renseignements personnels au sens du règlement, avec les obligations de consentement, d'avis et de rétention rattachées à chaque canal d'entrée.

16 CFR § 312.5 (consentement parental vérifiable, tel que modifié en 2025)

Consentement distinct par adhésion pour la divulgation à des tiers et l'entraînement d'IA

Les exploitants doivent obtenir un consentement parental vérifiable avant la collecte, et les modifications de 2025 exigent un consentement distinct et spécifique par adhésion avant de divulguer les renseignements personnels d'enfants à des tiers, y compris pour la publicité ciblée. Le commentaire de la FTC accompagnant le règlement précise qu'utiliser les données d'un enfant pour entraîner ou développer une IA n'est pas essentiel au service et exige donc son propre consentement.

C'est la disposition qui change la conception des produits d'IA : un consentement général à utiliser le service ne couvre pas l'alimentation des modèles avec des données d'enfants. Les exploitants ont besoin d'un parcours de consentement distinct et dégroupé pour l'entraînement d'IA, et le service ne peut pas être conditionné à l'accord du parent. Les organisations qui achètent des produits pour enfants propulsés par l'IA devraient exiger des clauses contractuelles confirmant que les entrées sont exclues de l'entraînement à défaut de ce consentement distinct.

16 CFR § 312.10 (rétention des données, tel que modifié en 2025)

Limites de rétention et politique écrite de rétention obligatoire

Les renseignements personnels d'enfants ne peuvent être conservés que le temps raisonnablement nécessaire à la fin précise de leur collecte, la rétention indéfinie est interdite et les exploitants doivent établir, maintenir et publier une politique écrite de rétention couvrant les données d'enfants.

Les systèmes d'IA ont tendance à tout accumuler : journaux de clavardage, vecteurs d'intégration et corpus d'entraînement persistent par défaut. Sous le règlement modifié, conserver les requêtes d'enfants ou les profils générés parce qu'ils pourraient servir plus tard constitue une violation en soi. Les organisations doivent fixer des calendriers de rétention liés à la finalité pour chaque dépôt de données d'IA touchant des renseignements d'enfants et pouvoir démontrer que la suppression a réellement lieu.

16 CFR § 312.11 (programmes de sphère de sécurité, tel que modifié en 2025)

Surveillance resserrée des programmes de sphère de sécurité COPPA

Les programmes de sphère de sécurité approuvés par la FTC, qui certifient la conformité des exploitants, font face à de nouvelles obligations de transparence : publier la liste de leurs membres certifiés, produire des rapports plus détaillés à la FTC et démontrer l'efficacité de leur surveillance.

Les organisations qui s'appuient sur le sceau de sphère de sécurité d'un fournisseur doivent savoir que ce sceau est désormais plus facile à vérifier et plus difficile à invoquer comme paravent. Les listes de membres sont publiques, donc les acheteurs peuvent vérifier une certification alléguée, et une certification ne couvre pas des pratiques d'IA que le programme n'a jamais examinées. La diligence raisonnable sur un fournisseur d'IA pour produits destinés aux enfants devrait inclure ce que l'évaluation de sphère de sécurité a réellement couvert.

16 CFR § 312.5(c) et politique de la FTC sur les technologies éducatives (autorisation scolaire)

Le consentement scolaire dans le contexte des technologies éducatives

La FTC permet aux écoles d'autoriser la collecte des renseignements personnels des élèves à la place des parents, mais seulement quand les données sont recueillies pour l'usage et le bénéfice de l'école et pour aucune autre fin commerciale. Les modifications de 2025 et les énoncés de politique de la FTC confirment que cette autorisation ne peut pas s'étendre à la publicité ni à des usages sans lien.

Pour l'IA en technologie éducative, l'autorisation scolaire couvre le service éducatif et rien d'autre : pas l'entraînement de modèles au bénéfice général du fournisseur, pas la publicité, pas le développement de produits sur des données d'enfants identifiables. Les commissions scolaires qui consentent au nom des parents assument le devoir de vérifier ces limites dans les contrats, et un enseignant qui utilise un outil d'IA non approuvé avec des élèves de moins de 13 ans peut créer une collecte que personne n'a consentie.

Étapes pratiques de conformité

  1. 1Déterminer si un service, une fonction ou un segment d'audience est destiné aux enfants ou recueille sciemment des données d'utilisateurs de moins de 13 ans, en comptant les fonctions de clavardage, de voix et d'image de l'IA comme des points de collecte
  2. 2Reconstruire les parcours de consentement pour que la divulgation à des tiers et l'entraînement d'IA exigent chacun leur propre adhésion distincte, sans regroupement dans les conditions générales
  3. 3Exclure par défaut les renseignements personnels d'enfants des pipelines d'entraînement de modèles, et documenter cette exclusion
  4. 4Rédiger et publier une politique de rétention des données d'enfants avec des calendriers liés à la finalité, et vérifier que la suppression s'exécute sur les journaux de clavardage, les vecteurs d'intégration et les copies de sauvegarde
  5. 5Pour les déploiements en éducation, aligner les contrats d'autorisation scolaire sur un usage strictement éducatif et confirmer que les paramètres d'entraînement et de rétention par défaut du fournisseur correspondent
  6. 6Mettre en place un contrôle au point d'entrée qui intercepte les identifiants d'enfants avant que le personnel ou les systèmes ne les soumettent à des outils d'IA externes
  7. 7Réévaluer chaque année contre les lignes directrices et les recours de la FTC, et après le lancement de toute nouvelle fonction d'IA

Comment Sanitized AI y répond

16 CFR § 312.5 (consentement avant collecte et divulgation)

Les noms, coordonnées et autres identifiants d'élèves sont interceptés et caviardés dans les requêtes avant que le personnel scolaire ne les soumette à des outils d'IA grand public, ce qui empêche une collecte de se produire là où aucun consentement parental ou scolaire n'existe.

16 CFR § 312.10 (limites de rétention)

Les identifiants d'enfants qui n'atteignent jamais un service d'IA externe n'entrent jamais dans les journaux ni les dépôts d'entraînement de ce service, ce qui réduit le problème de rétention et de suppression aux systèmes que l'organisation contrôle réellement.

Autorisation scolaire (consentement en technologie éducative)

Les administrateurs voient quels outils d'IA le personnel utilise réellement dans le navigateur, de sorte que les commissions scolaires distinguent les outils sous contrat et autorisés par l'école des outils non approuvés qui reçoivent des données d'enfants sans aucun fondement de consentement.

Préparation aux recours de la FTC

Les rapports d'interception et d'usage fournissent à l'organisation une preuve documentée qu'elle a agi pour garder les données d'enfants hors des flux d'IA non autorisés, soit la posture que les régulateurs recherchent après une plainte.

Questions fréquentes

La COPPA s'applique-t-elle aux robots conversationnels d'IA?

Oui, dès que le robot conversationnel s'adresse aux enfants de moins de 13 ans ou que son exploitant sait qu'il recueille leurs renseignements personnels. Un robot conversationnel recueille des renseignements en continu : noms et détails tapés dans le clavardage, enregistrements vocaux, identifiants persistants. Cette collecte exige un consentement parental vérifiable et, sous les modifications de 2025, utiliser ces entrées pour entraîner une IA exige en plus sa propre adhésion distincte.

Les entreprises peuvent-elles entraîner des modèles d'IA sur des données d'enfants sous le règlement COPPA de 2025?

Seulement avec une adhésion parentale distincte, spécifique et vérifiable. La position de la FTC dans les modifications de 2025 est que l'entraînement d'IA n'est pas essentiel à la prestation d'un service destiné aux enfants : il ne peut donc pas s'appuyer sur le consentement général, et l'accès au service ne peut pas être conditionné à cet accord. Sans ce consentement, les renseignements personnels d'enfants doivent rester hors des pipelines d'entraînement, et la FTC a déjà ordonné à des entreprises de supprimer des modèles bâtis sur des données recueillies illégalement.

Qu'est-ce qui a changé dans le règlement COPPA en 2025?

Le règlement modifié a été publié le 22 avril 2025 et est entré en vigueur le 23 juin 2025, avec une conformité complète exigée d'ici le 22 avril 2026. Changements majeurs : une adhésion distincte avant de divulguer des données d'enfants à des tiers, y compris pour la publicité ciblée et l'entraînement d'IA; une interdiction de la rétention indéfinie assortie d'une politique écrite de rétention obligatoire; l'ajout des identifiants biométriques à la définition des renseignements personnels; et des exigences de transparence renforcées pour les programmes de sphère de sécurité.

Quelles sont les sanctions en cas de violation de la COPPA?

Des pénalités civiles pouvant atteindre 53 088 $ US par violation selon l'ajustement à l'inflation de la FTC pour 2025, et les violations peuvent être comptées par enfant ou par jour, ce qui explique des règlements à neuf chiffres. La FTC peut aussi exiger la suppression des données recueillies illégalement et des modèles d'IA entraînés sur celles-ci. Les procureurs généraux des États peuvent intenter leurs propres recours; les parents ne peuvent pas poursuivre individuellement sous la COPPA elle-même.

Les écoles peuvent-elles consentir à la collecte de données en technologie éducative à la place des parents?

Oui, dans certaines limites. La FTC permet aux écoles d'autoriser la collecte quand l'exploitant utilise les données pour les fins éducatives de l'école et aucune autre fin commerciale. Cette autorisation ne couvre pas la publicité, le développement général de produits ni l'entraînement d'IA au bénéfice du fournisseur. Les commissions scolaires qui l'accordent doivent verrouiller ces limites par contrat, et un enseignant qui utilise un outil d'IA grand public non approuvé avec des élèves de moins de 13 ans se situe entièrement hors de l'autorisation.

La COPPA s'applique-t-elle aux adolescents?

Non. La COPPA s'arrête au treizième anniversaire. Les données des adolescents relèvent plutôt des lois générales sur la vie privée, comme les lois étatiques (dont plusieurs ajoutent des protections propres aux adolescents) et des recours de la FTC contre les pratiques déloyales ou trompeuses. Beaucoup d'exploitants appliquent quand même des pratiques de niveau COPPA aux adolescents, parce que la vérification de l'âge est imprécise et que les lois étatiques convergent dans cette direction.

Sources primaires

Ce guide résume les sources primaires citées à la date de vérification. Il s'agit d'information générale, pas d'un avis juridique.

La faille de chaque cadre, c'est la zone de saisie.

Sanitized AI intercepte les données sensibles dans les requêtes avant leur envoi et montre aux administrateurs quels outils d'IA sont réellement utilisés.

Demander une démo

Normes connexes