Ley de privacidad infantil y protección de datos para Math Challenge
Resumen ejecutivo
El patrón legal es consistente en las diez jurisdicciones: el consentimiento del menor no basta, y por debajo de cierta edad ni siquiera se pide — un adulto debe consentir, de forma "verificable", no con un checkbox. EE. UU. (COPPA) exige consentimiento parental verificable (VPC) bajo 13 años; la Regla fue enmendada en enero de 2025 (vigencia 23 de junio de 2025, cumplimiento general 22 de abril de 2026): amplía "información personal" (incluye biométricos), exige política de retención por escrito y consentimiento separado para compartir datos con terceros publicitarios [7][8]. La UE fija el consentimiento digital en 16 por defecto (Art. 8 GDPR), bajable hasta 13 por Estado miembro — España 14, Francia 15 (reforzado desde el 1 de enero de 2026), Alemania e Irlanda 16, Portugal 13 [1][12]. El Reino Unido mantiene 13 y añade el Children's Code de la ICO: 15 estándares de diseño, vigentes desde 2020 [5]. Brasil (LGPD Art. 14) exige consentimiento específico y destacado de un padre/tutor, prohíbe condicionar el juego a más datos de los necesarios, y exige verificación "con las tecnologías disponibles" — texto obtenido íntegro de la traducción oficial [3]. México disolvió el INAI (reforma de diciembre 2024, legislación de marzo 2025); la Secretaría Anticorrupción y Buen Gobierno absorbió la función de protección de datos, cambio tan reciente que su aplicación a menores sigue sin probarse [unverified]. Quebec fija 14 años; Canadá federal no tiene umbral numérico en la ley [unverified]. El "Student Privacy Pledge" fue retirado el 25 de abril de 2025 — ya no es una opción [15]. Un alias en el leaderboard sigue siendo dato personal mientras Math Challenge conserve el mapeo alias→identidad (Considerando 26 GDPR).
Este documento fue traducido del original en inglés por Claude (Anthropic) y verificado automáticamente contra la fuente: cada número, URL, marcador de cita y marca [unverified] coincide con el original. La prosa todavía no ha sido revisada por un hablante nativo humano.
Estado de verificación
Afirmaciones que el autor no pudo confirmar contra una fuente primaria, marcadas en el texto y repetidas aquí:
- This is research, not legal advice. A licensed lawyer in each target jurisdiction should confirm every claim below before launch, especially anything flagged [unverified].
- México disolvió el INAI (reforma de diciembre 2024, legislación de marzo 2025); la Secretaría Anticorrupción y Buen Gobierno absorbió la función de protección de datos, cambio tan reciente que su aplicación a menores sigue sin probarse [unverified].
- Quebec fija 14 años; Canadá federal no tiene umbral numérico en la ley [unverified].
- Mexico dissolved INAI (reform published December 2024, implementing law March 2025); the Secretaría Anticorrupción y Buen Gobierno absorbed data-protection oversight, a transition too recent to have a tested posture on children's data [unverified].
- Quebec sets 14; federal Canada has no numeric statutory age [unverified].
- Secondary reporting says 2025 adds knowledge-based-question and "text-plus" methods, but the exact CFR subsection was not independently confirmed [unverified].
- The UK kept 13 under DPA 2018 §9 post-Brexit (stable, widely reported, not re-fetched this session) [unverified].
- The LFPDPPP (2010) requires clear privacy notices and, per general civil-capacity doctrine, parental/legal-representative consent for a minor's data — it does not appear to contain a GDPR/LGPD-style dedicated children's-data article; this was not confirmed against the current consolidated text [unverified].
- Federal PIPEDA has no numeric consent age in the statute; OPC "meaningful consent" guidance is understood to treat a young child's own consent as generally not meaningful, evaluated contextually — not independently confirmed this session [unverified].
- For US transfers, the EU-US Data Privacy Framework adequacy decision (July 2023) is the relevant mechanism — stable, well-documented, but not re-verified live this session [unverified this session, high training-knowledge confidence].
- No explicit statutory age found [unverified]
- No numeric age [unverified]
[unverified] quiere decir que la afirmación está en la investigación pero no se confirmó contra una fuente primaria en la sesión que la produjo. Se publica en vez de borrarse, porque un corpus que esconde sus huecos no es verificable.
Cómo se produjo esta investigación
Los 47 documentos se hicieron el 2026-07-31 por agentes independientes, cada uno con instrucción explícita de no inventar citas y de marcar como [unverified] lo que no pudiera confirmar contra una fuente primaria. La cuota de búsqueda web de la sesión se agotó a media investigación y los agentes posteriores trabajaron por descarga directa contra fuentes primarias. Varios sitios (ftc.gov, ico.org.uk) bloquean la descarga automatizada, y por eso ciertas afirmaciones legales están marcadas a propósito.
Esto es investigación, no asesoría legal, médica ni financiera. Nada aquí reclama un resultado de aprendizaje de Math Challenge; ese estudio todavía no existe.
Hallazgos
Estados Unidos — COPPA y la Regla enmendada de 2025
COPPA (15 U.S.C. §§6501–6506; 16 CFR Part 312) cubre a los operadores de servicios “directed to children” menores de 13 años, o que tienen conocimiento efectivo de que recolectan datos de un menor de 13 años. Las enmiendas de la FTC se anunciaron en enero de 2025, se publicaron en el Federal Register el 22 de abril de 2025 (Doc. 2025-05904), entraron en vigor el 23 de junio de 2025 y el cumplimiento general vence el 22 de abril de 2026 (los programas de safe harbor enfrentan plazos más cortos de 90 días/6 meses) [6][7][8]. Las descargas directas de ftc.gov y federalregister.gov fueron bloqueadas (403/barrera anti-bots) en esta sesión; estas fechas están confirmadas de forma cruzada en cinco resúmenes independientes de despachos de abogados que citan el mismo documento del Federal Register [8].
Qué cambió: (1) “personal information” ahora incluye explícitamente identificadores biométricos (huellas dactilares, retina, marcha, datos faciales/vocales) e identificaciones gubernamentales; (2) una categoría refinada de “mixed audience” permite a un servicio de audiencia general recolectar datos limitados de pre-filtro para fines específicos (consentimiento parental, operaciones internas); (3) los operadores deben nombrar qué terceros reciben los datos de un menor y por qué, y obtener un VPC separado antes de divulgar a terceros (p. ej., publicidad dirigida) salvo que sea integral al servicio; (4) una política de retención de datos por escrito es obligatoria — no hay retención indefinida; (5) un programa de seguridad de la información por escrito, escalado al tamaño y la sensibilidad, es obligatorio [8]. Métodos de VPC aceptados preexistentes (16 CFR §312.5(b)): formulario firmado, cargo a tarjeta, llamada a línea gratuita con personal, videoconferencia con personal, cotejo de identificación gubernamental más foto en vivo (aprobado el 19 de noviembre de 2015). Reportes secundarios dicen que 2025 añade métodos de preguntas basadas en conocimiento y “text-plus”, pero la subsección exacta del CFR no se confirmó de forma independiente [unverified]. Un reporte de 2025 también señaló que el presidente entrante de la FTC había marcado partes de la regla para revisión — vuelve a revisar el calendario de cumplimiento al momento de la implementación.
Unión Europea — Artículo 8 del GDPR y edades por Estado miembro
El Artículo 8 fija la edad de autoconsentimiento por omisión en 16 para servicios de la sociedad de la información ofrecidos directamente a un menor; por debajo de ella, el consentimiento debe ser “given or authorised by the holder of parental responsibility,” verificado mediante “reasonable efforts… taking into consideration available technology.” Los Estados pueden bajarla hasta un piso de 13 [1][2]. Umbrales nacionales comúnmente publicados (verificados de forma cruzada contra varios rastreadores, no reverificados individualmente por gaceta — confirma antes de confiar en cualquier cifra individual): Austria 14, Bélgica 13, Bulgaria 14, Croacia 16, Chipre 14, República Checa 15, Dinamarca 13, Estonia 13, Finlandia 13, Francia 15, Alemania 16, Grecia 15, Hungría 16, Irlanda 16, Italia 14, Letonia 13, Lituania 14, Luxemburgo 16, Malta 13, Países Bajos 16, Polonia 16, Portugal 13, Rumania 16, Eslovaquia 16, Eslovenia 15, España 14, Suecia 13. Francia fue confirmada de forma independiente en vivo: la CNIL exige el consentimiento tanto del menor como de los padres por debajo de 15 años, reforzado por una ley de “majorité numérique” plenamente vigente desde el 1 de enero de 2026 [12]. Como Math Challenge es primero-los-padres — el menor nunca consiente de forma independiente — esta división afecta principalmente la elegibilidad futura de autoservicio, no la v1.
Reino Unido — Age Appropriate Design Code y UK GDPR
El Reino Unido mantuvo 13 bajo el DPA 2018 §9 tras el Brexit (estable, ampliamente reportado, no redescargado en esta sesión) [unverified]. El Age Appropriate Design Code de la ICO aplica a cualquier servicio “likely to be accessed by children” en el Reino Unido, vigente desde el 2 de septiembre de 2020 (transición de 12 meses antes de su aplicación). Sus 15 estándares (confirmados de forma cruzada vía un resumen legal secundario de la propia lista de la ICO; descarga directa de ico.org.uk bloqueada, 403) [5]: (1) Best interests of the child; (2) Age-appropriate application; (3) Transparency; (4) Detrimental use of data; (5) Policies and community standards; (6) Default settings (max privacy); (7) Data minimisation; (8) Data sharing; (9) Geolocation (off by default); (10) Parental controls; (11) Profiling (off by default); (12) Nudge techniques (prohibited); (13) Connected toys and devices; (14) Online tools; (15) Data protection impact assessments. La Online Safety Act 2023 del Reino Unido puede imponer por separado obligaciones de verificación de edad según cómo se categoricen las superficies de leaderboard/comunidad — no verificado en esta sesión, revisa la guía de Ofcom antes del lanzamiento en el Reino Unido.
Digital Services Act de la UE — menores y publicidad basada en perfilado
La DSA (Reglamento 2022/2065) se volvió de aplicación general el 17 de febrero de 2024 (VLOP/VLOSE antes) [10]. El Artículo 28 aborda la “online protection of minors”, exigiendo medidas apropiadas de privacidad/seguridad; una disposición ampliamente reportada (confirmada conceptualmente vía las enmiendas del Parlamento Europeo del 20 de enero de 2022 que introdujeron “a ban on using a minor’s data for targeted ads” — el texto a nivel de artículo de EUR-Lex no se obtuvo en vivo, devolvió contenido vacío en dos intentos) prohíbe la publicidad basada en perfilado a un usuario que la plataforma sabe razonablemente que es menor [10][9]. Confirma el artículo/párrafo exacto contra EUR-Lex antes de citarlo como ley — la sustancia es de alta confianza, la cita precisa no.
California — Age-Appropriate Design Code Act y su litigio
AB 2273 (2022) exige una DPIA antes de ofrecer funciones a las que probablemente accedan menores, defaults de alta privacidad, nada de dark patterns y ningún uso de datos “materially detrimental” para un menor. NetChoice v. Bonta (presentada en N.D. Cal., diciembre de 2022) produjo un mandato judicial preliminar por motivos de la Primera Enmienda dirigido al requisito de DPIA/reporte; la opinión de agosto de 2024 del Noveno Circuito confirmó ese mandato específicamente mientras anulaba y devolvía otras disposiciones para análisis de divisibilidad — algunas disposiciones bloqueadas, otras posiblemente exigibles. Reportes secundarios posteriores (una impugnación relacionada de NetChoice a las disposiciones de “addictive feeds” de SB 976, fallo de corte de distrito en diciembre de 2024, decisión del Noveno Circuito en septiembre de 2025; y un fallo adicional del Noveno Circuito alrededor de marzo de 2026 descrito como “narrowing” de un mandato judicial preliminar) no pudieron reconciliarse en una cronología consistente en esta sesión [11]. Esto es ley genuinamente no resuelta y en litigio activo — no codifiques cumplimiento contra una disposición específica de CAADCA sin que un abogado confirme su exigibilidad actual.
México — LFPDPPP y la reforma de 2025 posterior al INAI
La LFPDPPP (2010) exige avisos de privacidad claros y, según la doctrina general de capacidad civil, el consentimiento del padre o representante legal para los datos de un menor — no parece contener un artículo dedicado a datos de menores al estilo GDPR/LGPD; esto no se confirmó contra el texto consolidado vigente [unverified]. Mejor corroborado: una reforma constitucional que elimina varios organismos autónomos, incluido el INAI, se publicó en el Diario Oficial de la Federación en diciembre de 2024, con legislación secundaria en marzo de 2025; la Secretaría Anticorrupción y Buen Gobierno absorbió la función de protección de datos del INAI, mientras que un nuevo organismo, “Transparencia para el Pueblo”, tomó las funciones de acceso a la información [13]. Esta transición es demasiado reciente para tener una postura de aplicación madura sobre datos de menores específicamente.
Brasil — Artículo 14 de la LGPD
Se obtuvo directamente el texto íntegro de la traducción oficial [3]. El tratamiento de datos de niños y adolescentes debe servir a su mejor interés (caput); exige consentimiento específico y destacado de al menos un padre o representante legal (§1); los controladores deben divulgar públicamente los tipos de datos, el uso y los procedimientos de derechos (§2); la recolección sin ese consentimiento solo se permite para contactar al padre, usada una sola vez y sin almacenarse, o para la protección del menor, y nunca puede llegar a terceros sin el consentimiento del §1 (§3); los controladores no deben condicionar la participación en juegos/aplicaciones a datos más allá de lo estrictamente necesario (§4); los controladores deben usar todos los esfuerzos razonables, “considering available technologies”, para verificar que quien consiente es realmente el representante (§5); la información debe presentarse de forma simple y accesible, tomando en cuenta las características del menor, con apoyos audiovisuales donde sea útil (§6). Es la cláusula de datos de menores más directamente citable y detallada encontrada, y mapea de cerca sobre la regla de “cannot condition participation” de COPPA y sobre el estándar de esfuerzo de verificación tanto del GDPR como de la LGPD.
Canadá — PIPEDA y la Ley 25 de Quebec
La PIPEDA federal no tiene edad numérica de consentimiento en el estatuto; la guía de “meaningful consent” del OPC se entiende que trata el consentimiento propio de un niño pequeño como generalmente no significativo, evaluado contextualmente — no confirmado de forma independiente en esta sesión [unverified]. La Ley 25 de Quebec es concreta y fue confirmada en vivo: la información personal sobre un menor de 14 años no puede recolectarse del menor sin el consentimiento de la persona con autoridad parental o del tutor, sujeto a una excepción de “clear benefit to the child”. Se implementó por fases desde septiembre de 2022 hasta una fase final en septiembre de 2024 (incluido un derecho de portabilidad de datos); las multas llegan a C$10 millones o al 2% de los ingresos globales.
Modo aula — FERPA y el (retirado) Student Privacy Pledge
FERPA (20 U.S.C. §1232g; 34 CFR Part 99) da a los padres derechos de acceso, corrección y control de la divulgación de los “education records” de un menor, que se transfieren al estudiante a los 18 años/educación postsecundaria [16]. Obliga a las escuelas con financiamiento federal, no directamente a los proveedores — un proveedor como Math Challenge típicamente queda obligado solo a través de la excepción de “school official” (34 CFR §99.31(a)(1)(i)(B)), que exige control directo de la escuela sobre el uso de los registros, ordinariamente vía un acuerdo de tratamiento de datos con cada escuela/distrito; un código de clase en la aplicación por sí solo no establece eso (subsección no reverificada en vivo, revisar antes de usar en contratos). Importante: el Student Privacy Pledge, la autocertificación ed-tech de alineación con FERPA, fue retirado por el Future of Privacy Forum el 25 de abril de 2025 tras diez años; FPF mantuvo una lista pública de signatarios hasta el 31 de julio de 2025, pero ya no acepta nuevos signatarios, y los signatarios pasados siguen obligados solo por los datos recolectados durante su periodo de signatario [15]. Trata cualquier afirmación de “Student Privacy Pledge” como obsoleta.
Mecánica del VPC, minimización de datos, alias y transferencia internacional
Costo del VPC: los métodos base internos conllevan fricción/costo por transacción; proveedores especializados (PRIVO, Yoti, k-ID) venden consentimiento-como-servicio por verificación — no se obtuvieron precios en esta sesión, consigue cotizaciones directas antes de presupuestar. La minimización de datos aparece casi idéntica en todas partes: el Art. 14 §4 de la LGPD y el §312.7 de COPPA prohíben condicionar la participación a datos excesivos; el Art. 5(1)(c) del GDPR enuncia el principio general. Los alias del leaderboard son datos personales mientras Math Challenge (el controlador) conserve el mapeo alias→identidad — el Considerando 26 del GDPR trata la seudonimización reversible como información sobre una persona identificable, sin importar si un observador externo puede reidentificar a alguien. Transferencia internacional / edge de Cloudflare: R2 permite vincular un bucket a una jurisdicción de la UE (o FedRAMP) en su creación, fija de ahí en adelante, vía endpoints S3 específicos por jurisdicción [17]. D1 ganó un ajuste equivalente de jurisdicción por base de datos (lanzamiento de noviembre de 2025), junto con pistas de ubicación no vinculantes desde 2023 [19]. La Data Localization Suite de Cloudflare, solo para empresas (Geo Key Manager, Customer Metadata Boundary, Regional Services), añade residencia a nivel de red/metadatos pero exige una relación comercial empresarial de pago [17]. La historia de residencia de Workers KV no se confirmó (su página de documentación dio 404) — verifica directamente con Cloudflare antes de almacenar ahí PII de menores de la UE/Reino Unido. Para transferencias a EE. UU., la decisión de adecuación del EU-US Data Privacy Framework (julio de 2023) es el mecanismo relevante — estable, bien documentada, pero no reverificada en vivo en esta sesión [unverified this session, high training-knowledge confidence].
Matriz de obligaciones
| Jurisdicción | Edad de consentimiento | Método de consentimiento requerido | Regla de retención | NO debe hacerse |
|---|---|---|---|---|
| EE. UU. — COPPA (vig. 2025-06-23) | Menor de 13 | VPC (formulario firmado, cargo a tarjeta, teléfono/video con personal, cotejo de ID gubernamental+foto, o método nuevo aprobado por la FTC); consentimiento separado antes de divulgar a terceros para publicidad | Calendario de retención por escrito; sin retención indefinida | Condicionar el juego a datos excesivos; divulgar a terceros sin consentimiento separado; omitir el programa de seguridad por escrito |
| UE — GDPR Art. 8 | 16 por omisión, 13–16 por Estado (ES 14, FR 15, DE/IE 16, PT 13) | Consentimiento parental, “reasonable efforts” de verificación | Limitación de almacenamiento (Art. 5(1)(e)) | Confiar en el consentimiento propio del menor por debajo de la edad nacional aplicable |
| Reino Unido — AADC + UK GDPR | 13 (DPA 2018 §9) | Consentimiento parental por debajo de 13; los 15 estándares del AADC aplican de todos modos una vez que es “likely accessed by children” | Minimización de datos (estándar 7) | Perfilado, geolocalización o técnicas de nudge por omisión |
| California — CAADCA | Sin edad numérica única; la DPIA cubre ampliamente a menores de 18 | DPIA + privacidad alta por omisión (sin mecánica nueva de consentimiento per se) | N/A (privacidad por diseño, no estatuto de retención) | Dark patterns; perfilado por omisión; uso de datos “materially detrimental” para un menor — partes actualmente bloqueadas judicialmente; confirma la exigibilidad |
| México — LFPDPPP (post-2025) | Sin edad estatutaria explícita encontrada [unverified] | Consentimiento general + la doctrina de capacidad civil implica consentimiento parental | “Necesario para el fin” general | No establecido con confianza — consigue revisión de un abogado mexicano |
| Brasil — LGPD Art. 14 | Sin edad numérica declarada | Consentimiento parental/tutor específico y destacado; esfuerzo razonable de verificación | Eliminación una vez cumplido el fin (Art. 15/16) | Condicionar la participación a datos excesivos (§4); divulgar a terceros sin consentimiento del §1 |
| Canadá federal — PIPEDA | Sin edad numérica [unverified] | Contextual; se espera consentimiento parental para niños pequeños | “Mientras sea necesario” general | Confiar en el consentimiento propio de un niño pequeño como significativo |
| Quebec — Ley 25 | 14 | Consentimiento parental/tutor por debajo de 14 | “Necesario” general, derecho de portabilidad de datos (fase de septiembre de 2024) | Recolectar directamente de un menor de 14 sin consentimiento, salvo la excepción de beneficio claro |
| Aula / FERPA | N/A | La relación de school official necesita un acuerdo de control directo, no solo un código de clase | Reflejar contractualmente la política de retención de la escuela | Confiar en el retirado Student Privacy Pledge como señal de cumplimiento |
Implicaciones de diseño para Math Challenge
- Creación de cuenta solo primero-los-padres — ningún flujo de registro independiente del menor en ninguna parte, satisfaciendo COPPA/GDPR Art. 8/LGPD Art. 14 simultáneamente.
- Estandariza en un solo método de VPC. Empieza con uno de la lista base de la FTC (formulario firmado o cargo a tarjeta); reconsidera un proveedor de safe harbor (PRIVO/Yoti/k-ID) cuando el volumen justifique la cuota recurrente por verificación. No construyas un modelo propio de estimación de edad — eso necesita el proceso de aprobación del §312.12 de la FTC.
- Campos mínimos del perfil del menor: apodo, año+mes de nacimiento o banda de edad, sin foto, sin nombre de escuela salvo que esté vinculada a un aula, sin número de teléfono. Nunca pidas identificación al menor; solo al padre, solo vía el método de VPC elegido.
- Trata los alias del leaderboard como datos personales internamente (Considerando 26 del GDPR). Genéralos automáticamente de una lista de palabras, permite regenerarlos, nunca pongas un nombre real junto a un alias en público.
- Por omisión, limita cada leaderboard al ámbito de aula/familia, no global-público; pon cualquier tabla global detrás de un opt-in parental separado por menor.
- Sin perfilado, sin ad-tech conductual, sin analítica de terceros contra perfiles de menores. Satisface el Art. 28 de la DSA, coincide con la intención de CAADCA a pesar de su litigio no resuelto, y evita el requisito de consentimiento separado para divulgación a terceros de COPPA-2025 al nunca activarlo.
- Publica ya un calendario interno de retención de datos por escrito, antes de la fecha de cumplimiento de COPPA-2025: plazo de eliminación tras una baja iniciada por el padre, borrado suave de cuentas inactivas con aviso previo, eliminación inmediata de la membresía de aula al darse de baja.
- Defaults de máxima privacidad: participación en leaderboard apagada por omisión, sin geolocalización más allá de país/locale, sin perfilado, sin nudges de engagement enmarcados como compulsión.
- Separa los dos consentimientos del modo aula: (a) consentimiento del padre para unirse a un aula específica, revocable en cualquier momento; (b) cualquier flujo de datos hacia la escuela misma necesita su propio acuerdo FERPA de school official — un código de clase solo no lo establece.
- No uses el Student Privacy Pledge como señal de confianza — retirado el 25 de abril de 2025. Usa una certificación actualmente mantenida o lenguaje contractual directo con el distrito.
- Fija la jurisdicción de los datos de la UE/Reino Unido al momento del registro vía la jurisdicción de bucket
eude R2 y el ajuste de jurisdicción por base de datos de D1 — ambos fijos en la creación, así que la decisión debe ocurrir en el registro, no rellenarse después. Verifica primero la historia de residencia de KV directamente con Cloudflare. - No confíes en la Data Localization Suite empresarial de Cloudflare como frontera de cumplimiento a la escala actual — es un add-on de pago; la fijación de jurisdicción de R2/D1 es el control del nivel gratuito que debe cargar el peso real.
- Localiza la comprobación de edad de consentimiento digital por el país declarado del padre en lugar de un número único hardcodeado — relevante principalmente para un futuro nivel de autoservicio para adolescentes, ya que la v1 nunca pide al menor que consienta por sí mismo.
- Nunca condiciones el juego básico a datos más allá de lo que el juego gratuito necesita (LGPD Art. 14 §4, COPPA §312.7) — cualquier extra debe ser opcional y atado a una función específica orientada al padre que desbloquea.
Decisiones de mayor riesgo que debe tomar el dueño
- Si el modo aula se lanza en mercados de la UE/Reino Unido en la v1, dada la carga de acuerdos de tratamiento de datos a nivel escolar, versus limitarlo primero a EE. UU./Canadá.
- Si el leaderboard es alguna vez global/inter-familiar o estrictamente limitado a aula/familia — la palanca individual más grande sobre la exposición a DSA/CAADCA.
- VPC construido internamente (más barato, más responsabilidad) versus un proveedor de safe harbor de pago (costo recurrente, menos responsabilidad, entrada al mercado más rápida).
- Cuánto esfuerzo de ingeniería gastar en CAADCA de California mientras sus disposiciones centrales siguen en litigio activo y no resuelto.
- Si tratar a México como riesgo equivalente al GDPR o como institucionalmente inestable y actualmente sub-aplicado, dado lo reciente de la transición del INAI a la Secretaría.
- Fijación de jurisdicción para todos por omisión versus fijar solo cuando un cliente empresarial o escolar específico de la UE/Reino Unido lo requiera.
Preguntas abiertas para el dueño del proyecto
- ¿Soportar un nivel de “autoservicio para adolescentes” a la edad local de consentimiento digital antes de la v1, o diferirlo a la v2?
- ¿Es un leaderboard público global un requisito duro del producto, o el ámbito aula/familia es suficiente para el lanzamiento?
- ¿Cuál es el orden inicial de mercados de lanzamiento — determina si el litigio de CAADCA, la transición de México o la Ley 25 de Quebec se convierte en la primera fecha límite dura?
- ¿Presupuesto para un proveedor de VPC de pago en el lanzamiento, o flujo propio de formulario firmado/cargo a tarjeta con proveedores revisitados tras la tracción?
- ¿El modo aula apuntará a escuelas/distritos directamente (necesitando una plantilla de DPA) o se quedará informal (solo códigos de clase generados por el maestro) por ahora?
- ¿Fijar la jurisdicción de los datos de la UE/Reino Unido para cada familia desde el día uno, o solo cuando un cliente lo requiera contractualmente?
Fuentes
- GDPR Article 8 full text (mirror), gdpr-info.eu
- Regulation (EU) 2016/679 (GDPR), consolidated text, EUR-Lex
- LGPD, official English translation (Rennó Penteado Sampaio Advogados, as amended by Law 13,853/2019)
- Quebec Law 25, official text
- ICO Age Appropriate Design Code ("Children's Code")
- FTC press release, January 2025 COPPA Rule amendments
- Federal Register, "Children's Online Privacy Protection Rule," Doc. 2025-05904, April 22, 2025
- Skadden, "FTC Finalizes Long-Awaited Child Online Privacy [Rule Amendments]," January 2025
- Regulation (EU) 2022/2065 (Digital Services Act), EUR-Lex
- Wikipedia, "Digital Services Act"
- Synthesis of NetChoice v. Bonta litigation history
- CNIL guidance on minors' digital consent age (France)
- Reporting on Mexico's constitutional reform dissolving INAI (Diario Oficial de la Federación, December 2024) and the Secretaría's assumption of data-protection functions (March 2025) — [Secondary aggregation of a primary gazette event]; dof.gob.mx not independently fetched (TLS/certificate error)
- U.S. Department of Education, Student Privacy Policy Office, "What is FERPA?"
- Future of Privacy Forum, Student Privacy Pledge retirement notice
- FERPA statutory/regulatory citation: 20 U.S.C. §1232g; 34 CFR Part 99 (see #14) — not independently re-fetched in full text this session
- Cloudflare, "Data Localization Suite" documentation
- Cloudflare, R2 "Data location" reference
- Cloudflare, D1 platform release notes (jurisdiction feature, November 2025)
- Wikipedia, "Children's Online Privacy Protection Act"
Preguntas que este documento le deja abiertas al dueño
Están sin responder a propósito. Se listan, no se resuelven — convertirlas en preguntas frecuentes obligaría a inventar respuestas que el documento no tiene.
- Support a "teen self-serve" tier at the local digital-consent age before v1, or defer to v2?
- Is a global public leaderboard a hard product requirement, or is classroom/family scope sufficient for launch?
- What is the initial launch market order — it determines whether CAADCA litigation, Mexico's transition, or Quebec's Law 25 becomes the first hard deadline?
- Budget for a paid VPC vendor at launch, or DIY signed-form/card-charge flow with vendors revisited post-traction?
- Will classroom mode target schools/districts directly (needing a DPA template) or stay informal (teacher-generated class codes only) for now?
- Jurisdiction-pin EU/UK data for every family from day one, or only once a customer contractually requires it?
Uno de 51 documentos de investigación, 168,346 palabras en total, contadas en el build sobre los archivos mismos. Leer este documento en el repositorio