Skip to content
LanguageENSVDAFINODEITNLJAES

Mikä on COPPA? – Opas Yhdysvaltain lasten tietosuojalakiin

Written by William SondergaardEdited by Oliver WhitfieldFact-checked by Elias NorbergCategory: SiirrotPublished July 10, 20268 min read

Suomalainen verkkopalvelu, joka tavoittaa myös yhdysvaltalaisia käyttäjiä, saattaa yllättäen olla velvollinen noudattamaan Yhdysvaltain lainsäädäntöä — vaikka toimipiste sijaitsisi Helsingissä. COPPA eli Children’s Online Privacy Protection Act on Yhdysvaltain liittovaltion laki, joka on suojellut alle 13-vuotiaiden lasten yksityisyyttä verkossa vuodesta 2000 lähtien.

Hyväksytty: 1998 · Voimaan: huhtikuu 2000 · Ikäraja: alle 13 vuotta · Täytäntöönpanija: FTC

Pikakatsaus

1Vahvistetut faktat
  • COPPA hyväksyttiin vuonna 1998 ja tuli voimaan huhtikuussa 2000 (EPIC)
  • Laki suojaa alle 13-vuotiaita lapsia verkossa (Termly)
  • FTC on lain pääasiallinen täytäntöönpanija (Federal Trade Commission)
2Mikä on epäselvää
  • COPPA 2.0 -lakialoitteen lopullinen sisältö ei ole vielä vahvistettu
  • Ikävarmennusteknologioiden tehokkuutta ei ole laajasti validoitu
3Aikajanasignaali
  • 16.1.2025: FTC hyväksyi merkittävät muutokset COPPA-sääntöön
  • 2.3.2026: FTC julkaisi ikävarmennusta koskevan linjauksen
4Mitä seuraavaksi
  • COPPA 2.0 saattaa laajentaa suojan 17-vuotiaisiin asti
  • Ikävarmennusteknologiat yleistyvät verkkopalveluissa
Attribuutti Arvo Lähde
Hyväksymisvuosi 1998 EPIC
Voimaantulo huhtikuu 2000 EPIC
Ikäraja lapselle alle 13 vuotta Termly
Suostumusvaatimus verifiable parental consent Texas Attorney General
Täytäntöönpanija Federal Trade Commission (FTC) Federal Trade Commission
Merkittävä päivitys 2013 FTC YouTube
2025 muutokset 16.1.2025 Federal Trade Commission

Mikä on COPPA?

COPPA (Children’s Online Privacy Protection Act) on Yhdysvaltain liittovaltion laki, jonka tarkoitus on suojella alle 13-vuotiaiden lasten yksityisyyttä verkossa. Electronic Privacy Information Center (EPIC) kuvaa lakia lasten digitaalisen yksityisyyden peruspilariksi. Laki asettaa vanhemmille oikeuden ja vastuun päättää siitä, mitä tietoja heidän lapsistaan kerätään.

Mitä henkilötietoja COPPA suojaa?

Lain mukaan henkilötiedoiksi katsotaan nimi, osoite, sähköpostiosoite, puhelinnumero ja muut tunnisteet, jotka voidaan yhdistää lapseen. Texas Attorney General toteaa, että laki kieltää näiden tietojen keräämisen, käytön tai luovuttamisen ilman vanhemman ennakkosuostumusta.

Vuoden 2013 päivityksen jälkeen henkilötietojen piiriin kuuluvat myös lasten valokuvat, videot ja äänitiedostot, jotka sisältävät lapsen kasvot tai äänen. FTC:n YouTube-videossa korostetaan, että digitaalisen median laajentuminen on vaikuttanut merkittävästi siihen, mitä kaikkea lasten yksityisyytenä suojellaan.

Toimituksen huomautus

Vanhemman todennettavissa oleva suostumus (verifiable parental consent) tarkoittaa käytännössä, että pelkkä rastiruutu tai sähköpostiviesti ei riitä. Hyväksyttyjä menetelmiä ovat esimerkiksi allekirjoitettu lomake, luottokorttimaksu tai videoneuvottelu. Tämä vaatimus erottaa COPPA:n monista muista tietosuojalainsäädännöistä.

Keitä COPPA koskee?

COPPA koskee kaupallisia verkkosivustoja ja online-palveluita, jotka on suunnattu lapsille tai joiden tiedetään keräävän lasten henkilötietoja. TrustArc selventää, että lain soveltamisala kattaa sekä lasten suosimat palvelut että palvelut, joissa lapset vain satunnaisesti vierailevat.

Koskeeko COPPA suomalaisia yrityksiä?

Kyllä, jos suomalainen tai eurooppalainen verkkopalvelu kerää alle 13-vuotiaiden Yhdysvalloissa olevien lasten henkilötietoja tai kohdentaa palveluitaan heille. TrustArc toteaa, että laki ei tunne maantieteellisiä rajoja, kun kyse on lasten tietosuojasta. Suomessa lasten tietosuojaa verkossa säätelee EU:n yleinen tietosuoja-asetus (GDPR), mutta se ei korvaa COPPA:a, jos palvelu tavoittaa yhdysvaltalaisia lapsia.

Miten COPPA eroaa GDPR:n lasten tietosuojasta?

GDPR suojaa EU:ssa alle 16-vuotiaita lapsia, kun taas COPPA:n ikäraja on 13 vuotta. DLA Piper Data Protection selittää, että Suomessa GDPR:tä sovelletaan sellaisenaan ilman erillistä kansallista COPPA-tyyppistä lakia. Keskeinen ero on myös suostumusmekanismissa: GDPR:n tietosuojavastaavan hyväksyntä ei riitä COPPA:n vaatimuksiin.

Miksi tämä merkkaa

Suomalainen lasten sovellus, joka on ladattavissa myös Yhdysvalloissa, tarvitsee toimivan mekanismin vanhemman suostumuksen varmentamiseen — pelkkä suomalainen tietosuojakäytäntö ei riitä FTC:n silmissä.

Mitä COPPA vaatii palveluntarjoajilta?

COPPA velvoittaa verkkopalvelujen tarjoajia laatimaan selkeän tietosuojakäytännön, jossa kuvataan lasten henkilötietojen kerääminen ja käyttö. Termly korostaa, että politiikan on oltava helposti saatavilla ja ymmärrettävässä muodossa. Palveluntarjoajan on myös toteutettava kohtuulliset tietoturvatoimet suojellakseen lasten tietoja luvattomalta käytöltä.

Mitä uusia vaatimuksia FTC on asettanut vuonna 2025?

FTC hyväksyi 16.1.2025 merkittäviä muutoksia COPPA-sääntöön, joiden tarkoituksena on rajoittaa yritysten kykyä kaupallistaa lasten dataa. Federal Trade Commission toteaa, että muutokset tiukentavat erityisesti lasten käyttäytymiseen perustuvaa mainontaa ja datan jakamista kolmansille osapuolille.

2.3.2026 FTC julkaisi linjauksen, joka kannustaa ikävarmennusteknologioiden käyttöön. Ogletree Deakins selittää, että linjauksen mukaan ikävarmennustiedot on käytettävä vain ikää määrittämään ja poistettava viipymättä, kun varmentaminen on tehty.

Mitkä ovat rikkomusten seuraamukset?

COPPA:n rikkomisesta voi seurata merkittäviä taloudellisia seuraamuksia. Texas Attorney General varoittaa, että FTC voi määrätä sakoista yksittäisille yrityksille, ja sanktiot voivat olla huomattavia erityisesti suurille digitaalisille alustoille.

Mitä on COPPA 2.0?

COPPA 2.0 -nimellä tunnettu lakimuutoshanke Yhdysvalloissa pyrkii laajentamaan suojan alaikäisiin 13–16-vuotiaisiin ja päivittämään henkilötietojen määritelmiä. Hall Booth Smith kuvaa, että lakialoite sisältää myös biometrisia tunnisteita koskevia ehdotuksia, jotka laajentaisivat suojattavien tietojen piiriä.

Lakiehdotuksen keskeinen tavoite on nostaa ikäraja, johon asti lasten verkkotietosuoja on erityissuojattua, 13 vuodesta 17 vuoteen. Hall Booth Smith toteaa, että muutos vastaisi nykypäivän nuorten digitalisoituneen elämän todellisuutta laajemmin kuin vuosituhannen alun alkuperäinen laki.

Mitä on tulossa

Jos COPPA 2.0 hyväksytään, suomalaisen verkkopalvelun, joka tavoittaa alle 17-vuotiaita yhdysvaltalaisia käyttäjiä, on laajennettava suostumusmekanismejaan ja tietosuojakäytäntöjään — kustannukset voivat nousta merkittäviksi erityisesti pienille toimijoille.

Milloin COPPA tuli voimaan?

COPPA hyväksyttiin vuonna 1998, mutta varsinainen COPPA Rule tuli voimaan huhtikuussa 2000. Electronic Privacy Information Center (EPIC) huomauttaa, että laki syntyi vastauksena internetin käytön nopeaan yleistymiseen lasten keskuudessa ja huoleen lasten yksityisyydestä verkossa.

Lakia päivitettiin merkittävästi vuonna 2013, jolloin digitaaliset sisällöt kuten valokuvat, videot ja äänitiedostot lisättiin henkilötietojen piiriin. FTC:n videossa todetaan, että päivitys vastasi sosiaalisen median ja mobiilisovellusten yleistymistä lasten arjessa.

Vahvistetut faktat

  • COPPA on Yhdysvaltain liittovaltion laki lasten yksityisyyden suojelemiseksi verkossa
  • Laki tuli voimaan huhtikuussa 2000
  • Ikäraja on alle 13 vuotta
  • FTC on lain pääasiallinen täytäntöpanija
  • Laki koskee myös Yhdysvaltain ulkopuolisia toimijoita
  • Suomessa ja EU:ssa lasten tietosuojaa säätelee GDPR

Epäselvää

  • COPPA 2.0 -lakialoitteen lopullinen sisältö ja hyväksymisaikataulu
  • Ikävarmennusteknologioiden toimivuus todellisissa käyttöympäristöissä
  • Miten pienet eurooppalaiset toimijat käytännössä noudattavat COPPA:ta

COPPA:n tavoitteena on asettaa vanhemmat kontrolliin sen suhteen, mitä tietoja verkko- ja sovelluspalvelut keräävät heidän lapsistaan.

— Termly (Lasten online-tietosuojan sanasto)

Vanhemman todennettavissa oleva suostumus vaaditaan ennen alle 13-vuotiaan henkilötietojen keräämistä — tämä on COPPA:n keskeinen vaatimus, joka erottaa sen muista tietosuojalaeista.

— Texas Attorney General (Kuluttajansuojaresurssit)

Usein kysytyt kysymykset

Mitä eroa on COPPA:lla ja GDPR:llä lasten tietosuojassa?

COPPA:n ikäraja on alle 13 vuotta, kun taas GDPR:n ikäraja EU:ssa on alle 16 vuotta. Lisäksi COPPA vaatii todennettavissa olevaa vanhemman suostumusta, kun taas GDPR sallii muitakin oikeusperusteita. Tärkein ero on kuitenkin maantieteellinen: COPPA koskee palveluita, jotka tavoittavat yhdysvaltalaisia lapsia, riippumatta siitä, missä palveluntarjoaja sijaitsee.

Milloin suomalaisen yrityksen on noudatettava COPPA:ta?

Suomalaisen yrityksen on noudatettava COPPA:ta, jos se tarjoaa verkkopalveluita, jotka keräävät alle 13-vuotiaiden Yhdysvalloissa olevien lasten henkilötietoja tai kohdistuvat heihin. Tämä koskee erityisesti sovelluksia ja verkkosivustoja, jotka ovat saatavilla Yhdysvalloissa ja joilla lapset vierailevat.

Mitkä ovat COPPA:n rikkomusten seuraamukset?

FTC voi määrätä merkittäviä sakkoja COPPA:n rikkomisista. Sanktiot voivat olla erityisen kovat suurille digitaalisille alustoille. Texas Attorney General toteaa, että rikkomukset voivat johtaa oikeudellisiin toimiin, taloudellisiin rangaistuksiin ja maineen menetykseen.

Mitä verifiable parental consent tarkoittaa käytännössä?

Todennettavissa oleva vanhemman suostumus tarkoittaa, että palveluntarjoajan on varmistettava vanhemman henkilöllisyys luotettavalla tavalla. Hyväksyttyjä menetelmiä ovat esimerkiksi allekirjoitettu paperilomake, luottokorttimaksu, videoneuvottelu tai muu vastaava menetelmä. Pelkkä sähköpostiviesti tai rastiruutu ei riitä.

Mitä muutoksia FTC teki COPPA-sääntöön vuonna 2025?

FTC tiukensi 16.1.2025 sääntöjä erityisesti lasten datan kaupallistamisen ja käyttäytymiseen perustuvan mainonnan osalta. Muutokset rajoittavat yritysten mahdollisuuksia hyödyntää lasten tietoja mainontaan ja jakamista kolmansille osapuolille.

Onko COPPA 2.0 jo voimassa?

COPPA 2.0 on toistaiseksi lakiehdotus, joka on vireillä Yhdysvalloissa. Jos se hyväksytään, se laajentaisi suojan 17-vuotiaisiin asti ja sisältäisi uusia säännöksiä biometrisista tunnisteista. Tarkkaa hyväksymisaikataulua ei ole vielä vahvistettu.

Miten ikävarmennusteknologiat liittyvät COPPA:han?

FTC julkaisi 2.3.2026 linjauksen, joka kannustaa ikävarmennusteknologioiden käyttöön. Linjauksen mukaan ikävarmennustiedot saa käyttää vain ikää määrittämään, ja ne on poistettava välittömästi, kun varmentaminen on suoritettu. Teknologiat voivat auttaa palveluntarjoajia noudattamaan COPPA:ta käytännössä.

Yhteenveto: Suomalainen verkkopalvelu, joka tavoittaa yhdysvaltalaisia lapsia, on COPPA:n alainen — Suomen tietosuojalainsäädäntö ei korvaa tätä velvollisuutta. Alle 13-vuotiaisiin lapsiin kohdistuvien palveluiden on toteutettava todennettavissa oleva vanhemman suostumus ja selkeä tietosuojakäytäntö. Vuoden 2025 muutokset tiukensivat sääntöjä entisestään, ja tuleva COPPA 2.0 saattaa nostaa ikärajan 17 vuoteen.

Aiheeseen liittyvää



William Sondergaard

William Sondergaard

William Søndergaard tarkistaa jalkapallofaktat, elämäkerratiedot, kilpailuennätykset ja historialliset väitteet ennen julkaisua. Hän auttaa varmistamaan, että arkaluonteisia tai kiistanalaisia tietoja käsitellään huolellisesti ja että korjaukset käsitellään viipymättä.

All articles by this author

Related articles