16 CFR § 312.2 (définitions, telles que modifiées en 2025)
Les renseignements personnels incluent désormais les identifiants biométriques
Le règlement modifié élargit les renseignements personnels aux identifiants biométriques permettant d'identifier un enfant précis, comme les empreintes digitales, les empreintes vocales et les gabarits faciaux, en plus des catégories existantes : nom, coordonnées, identifiants persistants, photos, audio et géolocalisation.
Les fonctions d'IA consomment massivement ces nouvelles catégories : les assistants vocaux traitent des empreintes vocales, les fonctions caméra traitent des données faciales, et les outils de clavardage recueillent du texte libre que les enfants truffent de noms, d'adresses et de détails scolaires. Une organisation qui applique l'IA aux entrées d'enfants doit traiter le pipeline de modèle comme une collecte de renseignements personnels au sens du règlement, avec les obligations de consentement, d'avis et de rétention rattachées à chaque canal d'entrée.
16 CFR § 312.5 (consentement parental vérifiable, tel que modifié en 2025)
Consentement distinct par adhésion pour la divulgation à des tiers et l'entraînement d'IA
Les exploitants doivent obtenir un consentement parental vérifiable avant la collecte, et les modifications de 2025 exigent un consentement distinct et spécifique par adhésion avant de divulguer les renseignements personnels d'enfants à des tiers, y compris pour la publicité ciblée. Le commentaire de la FTC accompagnant le règlement précise qu'utiliser les données d'un enfant pour entraîner ou développer une IA n'est pas essentiel au service et exige donc son propre consentement.
C'est la disposition qui change la conception des produits d'IA : un consentement général à utiliser le service ne couvre pas l'alimentation des modèles avec des données d'enfants. Les exploitants ont besoin d'un parcours de consentement distinct et dégroupé pour l'entraînement d'IA, et le service ne peut pas être conditionné à l'accord du parent. Les organisations qui achètent des produits pour enfants propulsés par l'IA devraient exiger des clauses contractuelles confirmant que les entrées sont exclues de l'entraînement à défaut de ce consentement distinct.
16 CFR § 312.10 (rétention des données, tel que modifié en 2025)
Limites de rétention et politique écrite de rétention obligatoire
Les renseignements personnels d'enfants ne peuvent être conservés que le temps raisonnablement nécessaire à la fin précise de leur collecte, la rétention indéfinie est interdite et les exploitants doivent établir, maintenir et publier une politique écrite de rétention couvrant les données d'enfants.
Les systèmes d'IA ont tendance à tout accumuler : journaux de clavardage, vecteurs d'intégration et corpus d'entraînement persistent par défaut. Sous le règlement modifié, conserver les requêtes d'enfants ou les profils générés parce qu'ils pourraient servir plus tard constitue une violation en soi. Les organisations doivent fixer des calendriers de rétention liés à la finalité pour chaque dépôt de données d'IA touchant des renseignements d'enfants et pouvoir démontrer que la suppression a réellement lieu.
16 CFR § 312.11 (programmes de sphère de sécurité, tel que modifié en 2025)
Surveillance resserrée des programmes de sphère de sécurité COPPA
Les programmes de sphère de sécurité approuvés par la FTC, qui certifient la conformité des exploitants, font face à de nouvelles obligations de transparence : publier la liste de leurs membres certifiés, produire des rapports plus détaillés à la FTC et démontrer l'efficacité de leur surveillance.
Les organisations qui s'appuient sur le sceau de sphère de sécurité d'un fournisseur doivent savoir que ce sceau est désormais plus facile à vérifier et plus difficile à invoquer comme paravent. Les listes de membres sont publiques, donc les acheteurs peuvent vérifier une certification alléguée, et une certification ne couvre pas des pratiques d'IA que le programme n'a jamais examinées. La diligence raisonnable sur un fournisseur d'IA pour produits destinés aux enfants devrait inclure ce que l'évaluation de sphère de sécurité a réellement couvert.
16 CFR § 312.5(c) et politique de la FTC sur les technologies éducatives (autorisation scolaire)
Le consentement scolaire dans le contexte des technologies éducatives
La FTC permet aux écoles d'autoriser la collecte des renseignements personnels des élèves à la place des parents, mais seulement quand les données sont recueillies pour l'usage et le bénéfice de l'école et pour aucune autre fin commerciale. Les modifications de 2025 et les énoncés de politique de la FTC confirment que cette autorisation ne peut pas s'étendre à la publicité ni à des usages sans lien.
Pour l'IA en technologie éducative, l'autorisation scolaire couvre le service éducatif et rien d'autre : pas l'entraînement de modèles au bénéfice général du fournisseur, pas la publicité, pas le développement de produits sur des données d'enfants identifiables. Les commissions scolaires qui consentent au nom des parents assument le devoir de vérifier ces limites dans les contrats, et un enseignant qui utilise un outil d'IA non approuvé avec des élèves de moins de 13 ans peut créer une collecte que personne n'a consentie.