Math Challenge
Más

Ley de privacidad y protección de datos de los niños para Math Challenge

mc-25 · Publicado: · de Math Challenge Research · 3764 palabras · 20 fuentes citadas

Resumen ejecutivo

El patrón legal es consistente en las diez jurisdicciones: el consentimiento del menor no basta, y por debajo de cierta edad ni siquiera se solicita — un adulto debe consentir, de forma «verificable», no mediante una casilla de verificación. EE. UU. (COPPA) exige consentimiento parental verificable (VPC) bajo los 13 años; la regla se enmendó en enero de 2025 (vigencia 23 de junio de 2025, cumplimiento general 22 de abril de 2026): amplía la «información personal» (incluye datos biométricos), exige una política escrita de retención y un consentimiento separado para compartir datos con terceros publicitarios [7][8]. La UE fija el consentimiento digital en 16 por defecto (art. 8 GDPR), reducible hasta un mínimo de 13 años según el Estado miembro — España 14, Francia 15 (reforzado desde el 1 de enero de 2026), Alemania e Irlanda 16, Portugal 13 [1][12]. El Reino Unido mantiene los 13 años y añade el Children’s Code de la ICO: 15 estándares de diseño, vigentes desde 2020 [5]. Brasil (LGPD art. 14) exige consentimiento específico y destacado de un padre o tutor, prohíbe condicionar el juego a datos excesivos y requiere verificación «con las tecnologías disponibles» — texto obtenido íntegro de la traducción oficial [3]. México disolvió el INAI (reforma de diciembre 2024, legislación de marzo 2025); la Secretaría de Anticorrupción y Buen Gobierno absorbió la función de protección de datos, cambio tan reciente que su aplicación a menores sigue sin probarse [unverified]. Quebec fija 14 años; Canadá federal no tiene umbral numérico en la ley [unverified]. El «Student Privacy Pledge» fue retirado el 25 de abril de 2025 — ya no está disponible [15]. Un alias en la tabla de clasificación sigue siendo dato personal mientras Math Challenge conserve el mapeo alias→identidad (GDPR recital 26).

291 palabras

Este documento fue traducido del original en inglés por Claude (Anthropic) y verificado automáticamente contra la fuente: cada número, URL, marcador de cita y marca [unverified] coincide con el original. La prosa todavía no ha sido revisada por un hablante nativo humano.

Estado de verificación

Afirmaciones que el autor no pudo confirmar contra una fuente primaria, marcadas en el texto y repetidas aquí:

  1. This is research, not legal advice. A licensed lawyer in each target jurisdiction should confirm every claim below before launch, especially anything flagged [unverified].
  2. México disolvió el INAI (reforma de diciembre 2024, legislación de marzo 2025); la Secretaría Anticorrupción y Buen Gobierno absorbió la función de protección de datos, cambio tan reciente que su aplicación a menores sigue sin probarse [unverified].
  3. Quebec fija 14 años; Canadá federal no tiene umbral numérico en la ley [unverified].
  4. Mexico dissolved INAI (reform published December 2024, implementing law March 2025); the Secretaría Anticorrupción y Buen Gobierno absorbed data-protection oversight, a transition too recent to have a tested posture on children's data [unverified].
  5. Quebec sets 14; federal Canada has no numeric statutory age [unverified].
  6. Secondary reporting says 2025 adds knowledge-based-question and "text-plus" methods, but the exact CFR subsection was not independently confirmed [unverified].
  7. The UK kept 13 under DPA 2018 §9 post-Brexit (stable, widely reported, not re-fetched this session) [unverified].
  8. The LFPDPPP (2010) requires clear privacy notices and, per general civil-capacity doctrine, parental/legal-representative consent for a minor's data — it does not appear to contain a GDPR/LGPD-style dedicated children's-data article; this was not confirmed against the current consolidated text [unverified].
  9. Federal PIPEDA has no numeric consent age in the statute; OPC "meaningful consent" guidance is understood to treat a young child's own consent as generally not meaningful, evaluated contextually — not independently confirmed this session [unverified].
  10. For US transfers, the EU-US Data Privacy Framework adequacy decision (July 2023) is the relevant mechanism — stable, well-documented, but not re-verified live this session [unverified this session, high training-knowledge confidence].
  11. No explicit statutory age found [unverified]
  12. No numeric age [unverified]

[unverified] quiere decir que la afirmación está en la investigación pero no se confirmó contra una fuente primaria en la sesión que la produjo. Se publica en vez de borrarse, porque un corpus que esconde sus huecos no es verificable.

Cómo se produjo esta investigación

Los 47 documentos se hicieron el 2026-07-31 por agentes independientes, cada uno con instrucción explícita de no inventar citas y de marcar como [unverified] lo que no pudiera confirmar contra una fuente primaria. La cuota de búsqueda web de la sesión se agotó a media investigación y los agentes posteriores trabajaron por descarga directa contra fuentes primarias. Varios sitios (ftc.gov, ico.org.uk) bloquean la descarga automatizada, y por eso ciertas afirmaciones legales están marcadas a propósito.

Hallazgos

Estados Unidos — COPPA y la norma modificada de 2025

COPPA (15 U.S.C. §§6501–6506; 16 CFR Part 312) regula a los operadores de servicios «dirigidos a niños» menores de 13 años, o que tengan conocimiento real de que recogen datos de un menor de 13 años. Las enmiendas de la FTC se anunciaron en enero de 2025, se publicaron en el Federal Register el 22 de abril de 2025 (Doc. 2025-05904), entraron en vigor el 23 de junio de 2025 y la conformidad general vence el 22 de abril de 2026 (los programas de zona segura enfrentan plazos más cortos de 90 días/6 meses) [6][7][8]. Las capturas directas de ftc.gov y federalregister.gov fueron bloqueadas (403/bot‑gate) en esta sesión; estas fechas están confirmadas cruzadamente en cinco resúmenes independientes de despachos de abogados que citan el mismo documento del Federal Register [8].

Qué cambió: (1) «información personal» incluye ahora explícitamente identificadores biométricos (huellas dactilares, retina, marcha, datos faciales/de voz) e identificadores gubernamentales; (2) una categoría refinada de «audiencia mixta» permite a un servicio de audiencia general recopilar datos limitados de pre‑selección para fines específicos (consentimiento parental, operaciones internas); (3) los operadores deben indicar qué terceros reciben los datos de un niño y por qué, y obtener VPC separada antes de divulgar a terceros (p. ej., publicidad dirigida) salvo que sea integral al servicio; (4) es obligatoria una política escrita de retención de datos — no se permite la retención indefinida; (5) es obligatorio un programa de seguridad de la información escalado según tamaño/sensibilidad [8]. Los métodos de VPC aceptados previamente (16 CFR §312.5(b)) son: formulario firmado, cargo con tarjeta, llamada gratuita atendida, videoconferencia atendida, coincidencia de identificación gubernamental más foto en vivo (aprobado el 19 de noviembre de 2015). Informes secundarios indican que en 2025 se añaden los métodos basados en preguntas de conocimiento y «texto‑plus», pero la subsección exacta del CFR no fue confirmada de forma independiente [unverified]. Un informe de 2025 también señaló que el presidente entrante de la FTC había señalado partes de la norma para revisión — volver a comprobar el calendario de cumplimiento al momento de la implementación.

Unión Europea — GDPR Artículo 8 y edades en los Estados miembros

El artículo 8 establece la edad de consentimiento propio por defecto en 16 para los servicios de la sociedad de la información ofrecidos directamente a un niño; por debajo de esa edad, el consentimiento debe ser «dado o autorizado por el titular de la responsabilidad parental», verificado mediante «esfuerzos razonables… teniendo en cuenta la tecnología disponible». Los Estados pueden reducirla hasta un mínimo de 13 [1][2]. Umbrales nacionales publicados con frecuencia (cruzados contra varios rastreadores, sin verificación individual por gaceta — confirmar antes de confiar en cualquier cifra única): Austria 14, Bélgica 13, Bulgaria 14, Croacia 16, Chipre 14, República Checa 15, Dinamarca 13, Estonia 13, Finlandia 13, Francia 15, Alemania 16, Grecia 15, Hungría 16, Irlanda 16, Italia 14, Letonia 13, Lituania 14, Luxemburgo 16, Malta 13, Países Bajos 16, Polonia 16, Portugal 13, Rumanía 16, Eslovaquia 16, Eslovenia 15, España 14, Suecia 13. Francia se confirmó de forma independiente en directo: la CNIL exige tanto el consentimiento del niño como el de los padres bajo los 15 años, reforzado por una ley de «majorité numérique» plenamente efectiva el 1 de enero de 2026 [12]. Dado que Math Challenge es «primero‑padre» — el niño nunca consiente de forma independiente — esta división afecta principalmente a la elegibilidad futura de autoservicio, no a la v1.

Reino Unido — Código de Diseño Apropiado para la Edad y UK GDPR

El Reino Unido mantuvo 13 bajo la DPA 2018 §9 tras el Brexit (estable, ampliamente reportado, no recuperado de nuevo en esta sesión) [unverified]. El Código de Diseño Apropiado para la Edad de la ICO se aplica a cualquier servicio «probablemente accesible por niños» en el Reino Unido, en vigor desde el 2 de septiembre de 2020 (transición de 12 meses antes de la aplicación). Sus 15 normas (cruzadas mediante un resumen legal secundario de la propia lista de la ICO; la captura directa de ico.org.uk fue bloqueada, 403) [5]: (1) Intereses superiores del niño; (2) Aplicación adecuada a la edad; (3) Transparencia; (4) Uso perjudicial de los datos; (5) Políticas y normas comunitarias; (6) Configuraciones predeterminadas (máxima privacidad); (7) Minimización de datos; (8) Compartición de datos; (9) Geolocalización (desactivada por defecto); (10) Controles parentales; (11) Perfiles (desactivados por defecto); (12) Técnicas de persuasión (prohibidas); (13) Juguetes y dispositivos conectados; (14) Herramientas en línea; (15) Evaluaciones de impacto en la protección de datos. La UK Online Safety Act 2023 podría imponer deberes de garantía de edad según cómo se categoricen los rankings/comunidades — no verificado en esta sesión, consultar la guía de Ofcom antes del lanzamiento en el Reino Unido.

Ley de Servicios Digitales de la UE — menores y publicidad basada en perfiles

La DSA (Reglamento 2022/2065) se aplicó de forma general el 17 de febrero de 2024 (VLOPs/VLOSEs antes) [10]. El artículo 28 trata la «protección en línea de menores», exigiendo medidas de privacidad/seguridad apropiadas; una disposición ampliamente reportada (confirmada conceptualmente mediante las enmiendas del Parlamento Europeo del 20 de enero de 2022 que introdujeron «una prohibición de usar los datos de un menor para anuncios dirigidos» — el texto a nivel de artículo de EUR‑Lex no se recuperó en directo, devolviendo contenido vacío en dos intentos) prohíbe la publicidad basada en perfiles a un usuario que la plataforma sepa razonablemente que es menor [10][9]. Confirmar el artículo/párrafo exacto en EUR‑Lex antes de citarlo como normativa — la sustancia tiene alta confianza, la cita precisa no.

California — Ley del Código de Diseño Apropiado para la Edad y su litigio

AB 2273 (2022) exige una DPIA antes de ofrecer funciones probablemente accedidas por niños, valores predeterminados de alta privacidad, ausencia de patrones oscuros y que no se utilicen datos «materialmente perjudiciales» para un menor. NetChoice v. Bonta (presentado en N.D. Cal., diciembre 2022) obtuvo una orden judicial preliminar por motivos de la Primera Enmienda que afecta el requisito de DPIA/informe; la opinión del Noveno Circuito de agosto 2024 confirmó esa orden mientras anulaba y devolvía otras disposiciones para su análisis de separabilidad — algunas disposiciones fueron bloqueadas, otras podrían ser ejecutables. Informes secundarios posteriores (un desafío relacionado de NetChoice a las disposiciones de SB 976 sobre «feeds adictivos», sentencia del tribunal de distrito en diciembre 2024, el Noveno Circuito decidió en septiembre 2025; y otra sentencia del Noveno Circuito alrededor de marzo 2026 que «restringe» una orden preliminar) no pudieron reconciliarse en una línea temporal coherente en esta sesión [11]. Esta normativa está realmente sin resolver y en litigio activo — no codificar cumplimiento contra una disposición específica de la CAADCA sin que un asesor confirme la aplicabilidad actual.

México — LFPDPPP y la reforma posterior a la INAI de 2025

La LFPDPPP (2010) exige avisos de privacidad claros y, según la doctrina general de capacidad civil, el consentimiento del padre/tutor legal para los datos de un menor — no parece contener un artículo dedicado a datos de niños al estilo GDPR/LGPD; esto no se confirmó contra el texto consolidado actual [unverified]. Mejor corroborado: una reforma constitucional que elimina varios órganos autónomos, incluida la INAI, se publicó en el Diario Oficial de la Federación en diciembre 2024, con legislación de implementación en marzo 2025; la Secretaría Anticorrupción y Buen Gobierno absorbió la función de protección de datos de la INAI, mientras que un nuevo organismo, «Transparencia para el Pueblo», asumió las funciones de acceso a la información [13]. Esta transición es demasiado reciente para haber desarrollado una postura de aplicación madura sobre datos de niños específicamente.

Brasil — Artículo 14 de la LGPD

Se obtuvo directamente el texto completo de la traducción oficial [3]. El tratamiento de datos de niños/adolescentes debe servir a su mejor interés (caput); requiere consentimiento específico y destacado de al menos un padre o representante legal (§1); los responsables deben divulgar públicamente los tipos de datos, su uso y los procedimientos de derechos (§2); la recogida sin ese consentimiento solo está permitida para contactar al padre, usarse una única vez y no almacenarse, o para la protección del niño, y nunca puede llegar a terceros sin el consentimiento del §1 (§3); los responsables no deben condicionar la participación en juegos/aplicaciones a datos más allá de lo estrictamente necesario (§4); deben emplear todos los esfuerzos razonables, «considerando las tecnologías disponibles», para verificar que quien otorga el consentimiento sea realmente el representante (§5); la información debe presentarse de forma sencilla y accesible, teniendo en cuenta las características del niño, con ayudas audiovisuales cuando resulten útiles (§6). Esta es la cláusula sobre datos de niños más citables y detallada encontrada, que se corresponde estrechamente con la regla de COPPA de «no condicionar la participación» y con los estándares de verificación‑esfuerzo de GDPR/LGPD.

Canadá — PIPEDA y Ley 25 de Quebec

El PIPEDA federal no establece una edad numérica de consentimiento en el texto; la guía de la OPC sobre “consentimiento significativo” se interpreta como que el consentimiento propio de un niño pequeño generalmente no es significativo, evaluado de forma contextual — no confirmado independientemente en esta sesión [unverified]. La Ley 25 de Quebec es concreta y se confirmó en directo: la información personal sobre un menor de menos de 14 años no puede recabarse del menor sin el consentimiento de la persona con autoridad parental o del tutor, salvo la excepción de “beneficio claro para el menor”. Entró en vigor en septiembre de 2022 y completó una fase final en septiembre de 2024 (incluyendo un derecho de portabilidad de datos); las sanciones alcanzan 10 millones de C$ o el 2 % de los ingresos mundiales.

Modo aula — FERPA y la (retirada) Student Privacy Pledge

FERPA (20 U.S.C. §1232g; 34 CFR Part 99) otorga a los padres derechos de acceso, rectificación y control de la divulgación de los “registros educativos” de un niño, transfiriéndose al estudiante a los 18 años o en la educación superior [16]. Obliga a las escuelas financiadas federalmente, no a los proveedores directamente — un proveedor como Math Challenge suele quedar vinculado solo mediante la excepción de “funcionario escolar” (34 CFR §99.31(a)(1)(i)(B)), que requiere control directo de la escuela sobre el uso de los datos, normalmente a través de un acuerdo de tratamiento de datos con cada centro o distrito; el código de clase interno de un profesor no establece eso (subsección no re‑verificada en directo, comprobar antes de usar en un contrato). Es importante: la Student Privacy Pledge, la auto‑certificación de alineación FERPA del sector ed‑tech, fue retirada por el Future of Privacy Forum el 25 de abril de 2025 tras diez años; el FPF mantuvo una lista pública de firmantes hasta el 31 de julio de 2025, pero no acepta nuevos firmantes, y los firmantes anteriores siguen obligados solo para los datos recogidos durante su periodo de firma [15]. Trate cualquier afirmación de “Student Privacy Pledge” como obsoleta.

Mecánicas VPC, minimización de datos, alias, transferencia internacional

Coste VPC: los métodos internos de referencia generan fricción y coste por transacción; proveedores especializados (PRIVO, Yoti, k‑ID) venden verificación bajo demanda como servicio de consentimiento — el precio no se obtuvo en esta sesión, solicite presupuestos directos antes de presupuestar. Minimización de datos aparece prácticamente idéntica en todas partes: la LGPD art. 14 §4 y el §312.7 de COPPA prohíben condicionar la participación a datos excesivos; el art. 5(1)(c) del GDPR establece el principio general. Los alias de la tabla de clasificación son datos personales siempre que Math Challenge (el responsable) mantenga la correspondencia alias→identidad — el considerando 26 del GDPR trata la pseudonimización reversible como información sobre una persona identificable, independientemente de que un observador externo pueda reidentificar a alguien. Transferencia internacional / Cloudflare edge: R2 permite vincular un bucket a una jurisdicción de la UE (o FedRAMP) al crearlo, quedando fijo después, mediante puntos finales S3 específicos de la jurisdicción [17]. D1 obtuvo una configuración equivalente por base de datos de jurisdicción (lanzamiento de noviembre de 2025), junto a indicaciones de ubicación no vinculantes desde 2023 [19]. La Data Localization Suite de Cloudflare, solo para empresas (Geo Key Manager, Customer Metadata Boundary, Regional Services), añade residencia a nivel de red/metadatos pero requiere una relación comercial de venta empresarial pagada [17]. La historia de residencia de Workers KV no fue confirmada (su página de documentación devolvió 404) — verifique directamente con Cloudflare antes de almacenar PII infantil de la UE/UK allí. Para transferencias a EE. UU., la decisión de adecuación del EU‑US Data Privacy Framework (julio de 2023) es el mecanismo pertinente — estable, bien documentado, pero no re‑verificado en directo en esta sesión [unverified this session, high training-knowledge confidence].

Matriz de obligaciones

JurisdicciónEdad de consentimientoMétodo de consentimiento requeridoRegla de retenciónNo debe hacer
EE. UU. — COPPA (vig. 2025‑06‑23)Menores de 13VPC (formulario firmado, cargo de tarjeta, teléfono/vídeo atendido, identificación gubernamental + foto, o método novedoso aprobado por la FTC); consentimiento separado antes de la divulgación a terceros para publicidadPrograma de retención escrito; no retención indefinidaCondicionar el juego a datos excesivos; divulgar a terceros sin consentimiento separado; omitir programa de seguridad escrito
UE — GDPR art. 816 por defecto, 13–16 según estado (ES 14, FR 15, DE/IE 16, PT 13)Consentimiento parental, “esfuerzos razonables” para verificarLimitación del almacenamiento (art. 5(1)(e))Confiar en el consentimiento propio del menor por debajo de la edad nacional aplicable
Reino Unido — AADC + UK GDPR13 (DPA 2018 §9)Consentimiento parental bajo 13; los 15 estándares de AADC se aplican siempre que “probablemente sea accedido por niños”Minimización de datos (estándar 7)Perfiles, geolocalización o técnicas de nudging por defecto
California — CAADCANo hay edad numérica única; la DPIA cubre a menores de 18 de forma ampliaDPIA + alta privacidad por defecto (no hay nuevo mecanismo de consentimiento per se)N/D (privacidad por diseño, no normativa de retención)Patrones oscuros; perfiles por defecto; uso de datos “materialmente perjudicial” para un menor — partes actualmente suspendidas; confirmar aplicabilidad
México — LFPDPPP (post‑2025)No se encontró edad estatutaria explícita [unverified]Consentimiento general + doctrina de capacidad civil implica consentimiento parental“Necesario para el fin”No establecido con confianza — consultar a un abogado mexicano
Brasil — LGPD art. 14No se indica edad numéricaConsentimiento parental específico y destacado; esfuerzo razonable de verificaciónSupresión una vez cumplido el fin (art. 15/16)Condicionar la participación a datos excesivos (§4); divulgar a terceros sin consentimiento del §1
Canadá federal — PIPEDANo hay edad numérica [unverified]Contextual; se espera consentimiento parental para niños pequeños“Mientras sea necesario”Confiar en el consentimiento propio de un niño pequeño como significativo
Quebec — Ley 2514Consentimiento parental/tutor bajo 14“Necesario”, derecho de portabilidad de datos (fase de septiembre 2024)Recoger directamente de un menor bajo 14 sin consentimiento, salvo excepción de beneficio claro
Aula / FERPAN/DRelación oficial‑escolar necesita un acuerdo de control directo, no solo un código de claseIgualar la política de retención de la escuela contractualmenteConfiar en la Student Privacy Pledge retirada como señal de cumplimiento

Design implications for Math Challenge

  1. Creación de cuenta únicamente a través del padre — sin ningún flujo de registro independiente para el niño en ningún sitio, cumpliendo simultáneamente COPPA, GDPR art. 8 y LGPD art. 14.
  2. Estandarizar un único método VPC. Comenzar con una referencia incluida por la FTC (formulario firmado o cargo con tarjeta); reconsiderar un proveedor de refugio seguro (PRIVO/Yoti/k‑ID) cuando el volumen justifique la tarifa recurrente por verificación. No desarrollar un modelo propio de estimación de edad — eso requiere el proceso de aprobación de la §312.12 de la FTC.
  3. Campos mínimos del perfil del niño: alias, año y mes de nacimiento o franja de edad, sin foto, sin nombre de centro educativo salvo que esté vinculado a un aula, sin número de teléfono. Nunca solicitar identificación al niño; solo al padre, y exclusivamente mediante el método VPC seleccionado.
  4. Tratar los seudónimos de la tabla de clasificación como datos personales internamente (GDPR Recital 26). Generar automáticamente a partir de una lista de palabras, permitir la regeneración, y nunca mostrar un nombre real junto a un seudónimo de forma pública.
  5. Configurar por defecto todas las tablas de clasificación con alcance aula/familia, no público global; restringir cualquier tabla global tras un opt‑in parental por niño separado.
  6. Sin perfilado, sin tecnología publicitaria conductual, sin analítica de terceros sobre los perfiles de los niños. Cumple el art. 28 del DSA, se alinea con la intención de la CAADCA pese a su litigio sin resolver, y elude el requisito de consentimiento de divulgación a terceros de COPPA‑2025 al nunca activarlo.
  7. Publicar ahora un cronograma interno escrito de retención de datos, antes de la fecha de cumplimiento de COPPA‑2025: calendario de eliminación tras la supresión iniciada por el padre, eliminación suave de cuentas inactivas con aviso previo, y eliminación inmediata de la pertenencia al aula al retirarse.
  8. Configuraciones predeterminadas de máxima privacidad: participación en la tabla de clasificación desactivada por defecto, sin geolocalización más allá del país/idioma, sin perfilado, sin incitaciones de participación basadas en la coacción.
  9. Separar los dos consentimientos del modo aula: (a) consentimiento del padre para unirse a un aula concreta, revocable en cualquier momento; (b) cualquier flujo de datos hacia la propia escuela requiere un acuerdo oficial FERPA propio — un código de aula por sí solo no lo establece.
  10. No utilizar el Student Privacy Pledge como señal de confianza — retirado el 25 de abril de 2025. Utilizar en su lugar una certificación mantenida actualmente o el lenguaje contractual directo del distrito.
  11. Fijar la jurisdicción de los datos UE/UK en el momento del registro mediante la jurisdicción del bucket eu de R2 y la configuración de jurisdicción por base de datos de D1 — ambas establecidas en la creación, por lo que la decisión debe tomarse al registrarse, no retroactivamente. Verificar primero la información de residencia de KV directamente con Cloudflare.
  12. No depender del Data Localization Suite empresarial de Cloudflare como límite de cumplimiento a escala actual — es un complemento de pago; el fijado de jurisdicción en R2/D1 es el control de nivel gratuito que debe tener el peso real.
  13. Localizar la comprobación de la edad de consentimiento digital según el país declarado por el padre en lugar de un número codificado — relevante principalmente para un futuro nivel de autoservicio para adolescentes, ya que v1 nunca pide al niño que consienta por sí mismo.
  14. Nunca condicionar el juego básico a datos más allá de lo que requiere el juego libre (LGPD art. 14 §4, COPPA §312.7) — cualquier elemento adicional debe ser opcional y estar vinculado a una característica específica dirigida al padre que desbloquee.

Highest-risk decisions the owner must make

Open questions for the project owner

  1. ¿Apoyar un nivel de autoservicio para adolescentes a la edad local de consentimiento digital antes de v1, o posponerlo a v2?
  2. ¿Es una tabla de clasificación pública global un requisito estricto del producto, o el alcance aula/familia es suficiente para el lanzamiento?
  3. ¿Cuál es el orden de mercados para el lanzamiento inicial — determina si la litigación de la CAADCA, la transición de México o la Ley 25 de Quebec se convierten en la primera fecha límite estricta?
  4. ¿Presupuestar un proveedor VPC de pago en el lanzamiento, o crear internamente un flujo de formulario firmado/cargo con tarjeta y volver a evaluar a los proveedores tras obtener tracción?
  5. ¿Apuntará el modo aula directamente a escuelas/distritos (necesitando una plantilla DPA) o permanecerá informal (solo códigos de aula generados por el profesor) por ahora?
  6. ¿Fijar la jurisdicción de los datos UE/UK para cada familia desde el primer día, o solo cuando un cliente lo exija contractualmente?

Fuentes

  1. GDPR Article 8 full text (mirror), gdpr-info.eu
  2. Regulation (EU) 2016/679 (GDPR), consolidated text, EUR-Lex
  3. LGPD, official English translation (Rennó Penteado Sampaio Advogados, as amended by Law 13,853/2019)
  4. Quebec Law 25, official text
  5. ICO Age Appropriate Design Code ("Children's Code")
  6. FTC press release, January 2025 COPPA Rule amendments
  7. Federal Register, "Children's Online Privacy Protection Rule," Doc. 2025-05904, April 22, 2025
  8. Skadden, "FTC Finalizes Long-Awaited Child Online Privacy [Rule Amendments]," January 2025
  9. Regulation (EU) 2022/2065 (Digital Services Act), EUR-Lex
  10. Wikipedia, "Digital Services Act"
  11. Synthesis of NetChoice v. Bonta litigation history
  12. CNIL guidance on minors' digital consent age (France)
  13. Reporting on Mexico's constitutional reform dissolving INAI (Diario Oficial de la Federación, December 2024) and the Secretaría's assumption of data-protection functions (March 2025) — [Secondary aggregation of a primary gazette event]; dof.gob.mx not independently fetched (TLS/certificate error)
  14. U.S. Department of Education, Student Privacy Policy Office, "What is FERPA?"
  15. Future of Privacy Forum, Student Privacy Pledge retirement notice
  16. FERPA statutory/regulatory citation: 20 U.S.C. §1232g; 34 CFR Part 99 (see #14) — not independently re-fetched in full text this session
  17. Cloudflare, "Data Localization Suite" documentation
  18. Cloudflare, R2 "Data location" reference
  19. Cloudflare, D1 platform release notes (jurisdiction feature, November 2025)
  20. Wikipedia, "Children's Online Privacy Protection Act"

Preguntas que este documento le deja abiertas al dueño

Están sin responder a propósito. Se listan, no se resuelven — convertirlas en preguntas frecuentes obligaría a inventar respuestas que el documento no tiene.

Uno de 51 documentos de investigación, 168.346 palabras en total, contadas en el build sobre los archivos mismos. Leer este documento en el repositorio