400 milionów dolarów za dane dzieci: co mogą nauczyć się firmy z przypadku TikTok


Porównanie w USA pokazuje, dlaczego ochrona małoletnich użytkowników powinna zostać uwzględniona już w procesie tworzenia ofert cyfrowych
400 milionów dolarów: TikTok, ByteDance i Ministerstwo Sprawiedliwości USA uzgodniły tę kwotę w ramach postępowania mającego na celu ochronę danych osobowych dzieci. Chodzi jednak o amerykańskie prawo ochrony danych osobowych. Jednak pytania stojące za tym postępowaniem są również istotne dla firm europejskich:
Czy nasze oferty są wykorzystywane przez osoby niepełnoletnie? Czy wiemy, ile lat mają nasi użytkownicy? A czy nasze procesy uwzględniają fakt, że dane osobowe dzieci wymagają szczególnego zabezpieczenia?
Co się stało na TikTok?
Ministerstwo Sprawiedliwości USA już w 2024 roku pozywało TikTok i ByteDance. Obwinięcie: TikTok umożliwiło dzieciom w wieku poniżej 13 lat założenie normalnych kont oraz pobieranie i przechowywanie danych osobowych bez należytego poinformowania rodziców i uzyskania ich zgody.
Według Departamentu Sprawiedliwości dotyczyło to milionów dzieci. Ponadto, według Departamentu Sprawiedliwości, w kontach w ramach programu „Kids Mode“ przetwarzano m.in. adresy e-mailowe, adresy IP, identyfikatory urządzeń oraz inne informacje. Ponadto Departament Sprawiedliwości zarzucił TikTokowi niedociągnięcia w procesie identyfikacji i usuwania kont dziecięcych. (Źródło: Departament Sprawiedliwości USA, skarga z dnia 2 sierpnia 2024 r.).
W sierpniu 2026 r. postępowanie zostało zakończone porozumieniem. TikTok zapłaci 300 milionów dolarów natychmiast, a kolejne 100 milionów dolarów, gdy zostanie uchylone wcześniejsze nakazowe postanowienie przeciwko poprzednikowi TikToku, Musical.ly. DOJ określa tę umowę jako jedną z największych dotychczasowych kwot wypłaconych w ramach postępowania przewidzianego w amerykańskim Children’s Online Privacy Protection Act (COPPA).
Ważne dla prawidłowego zdefiniowania sytuacji: nie jest to wyrok ani też naruszenie praw ochrony danych, które zostało stwierdzone przez sąd. W ramach tego porównania zarzuty zostają uzupełnione; DOJ wyraźnie wyjaśnia, że nie stwierdzono żadnej odpowiedzialności.
Właściwy problem: dzieci nie zawsze podają swoje prawdziwe wiek
Osobiście interesujący aspekt pierwotnej skargi dotyczy ustalenia wieku.
Według zarzutów Departamentu Sprawiedliwości, pracownicy TikTok wiedzieli, że dzieci podajeły nieprawidłowe dane podczas procedury weryfikacji wieku. Jednocześnie TikTok miał dostęp do innych technicznych narzędzi pozwalających ocenić wiek użytkowników na podstawie ich zachowań. Jednak te nie były odpowiednio wykorzystywane w celu wykrywania dzieci poniżej 13 roku życia na regularnej platformie i usuwania ich kont.
Właśnie tutaj sprawa staje się interesująca także poza granicami USA. Proste pytanie jak „Ile masz lat?“ nie rozwiązuje to koniecznie problemu ochrony danych dzieci. Firmy muszą się raczej zastanowić, kto faktycznie korzysta z ich oferty oraz jakie środki ochrony są odpowiednie w świetle konkretnej oferty.
Co obowiązuje w Europie?
Rozporządzenie GDPR również przywiązuje szczególną wagę do ochrony dzieci.
Art. 8 RODO jest szczególnie istotny w przypadku gdy usługi społeczeństwa informacyjnego są oferowane bezpośrednio dziecku, a przetwarzanie danych osobowych opiera się na zgodzie zgodnie z art. 6 ust. 1 lit. a RODO.
Zasadniczo rozporządzenie GDPR określa wiek minimalny na 16 lat. Państwa członkowskie mogą obniżyć ten wiek do 13 lat. W Niemczech wiek minimalny został utrzymany na 16 lat.
Jeżeli dziecko jest młodsze, przetwarzanie na podstawie zgody jest zgodne z prawem jedynie w przypadku, gdy ta zgoda została udzielona lub zatwierdzona przez osobę pełniącego rolę rodzicielską.
A DS-GVO idzie o krok dalej: Administrator musi, uwzględniając dostępną technologię, podjąć odpowiednie działania w celu sprawdzenia, czy wyrażenie zgody zostało faktycznie udzielone lub zatwierdzone przez osobę uprawnioną do wyrażania zgody.
W tym przypadku pojawia się również kwestia praktyczna:
Jak elastyczny jest nasz proces weryfikacji wieku i zgody?
Ochrona danych dzieci nie zaczyna się od opcji wyboru
Przypadek TikTok pokazuje zatem zasadniczy problem. Nie wystarczy zawsze sprawdzać datę urodzenia w procesie rejestracji i następnie zakładać, że osoby niepełnoletnie zostaną wykluczone lub że wymagane zgody zostały skutecznie udzielone. Firmy powinny raczej uwzględniać to już podczas projektowania oferty cyfrowej:
W przypadku ofert, które ze względu na swój charakter lub zawartość są atrakcyjne dla dzieci i młodzieży, odpowiedź nie powinna być szukana dopiero po zgłoszeniu zastrzeżeń.
Czego mogą nauczyć się firmy z przypadku TikTok
W porównaniu nie można w sposób prawny stosować analogii do europejskich firm. COPPA i GDPR to dwa różne regulacje.
Ważniejsza wiadomość praktyczna wykracza jednak poza konkretny przypadek w USA:
Kto musi realistycznie oczekiwać, że nieletni będą użytkownikami jego oferty, powinien rozumieć ochronę danych dzieci jako część projektowania produktu i procesu, a nie jako kwestię sporządzania deklaracji o ochronie danych.
Do tego należy świadoma decyzja dotycząca grupy docelowej, odpowiednich mechanizmów prawnych oraz procesów przetwarzania danych mniejszych użytkowników. Sprawa TikTok pokazuje wyraźnie, jak dalece może się posunąć ten temat, jeśli takie kwestie zostaną zadane dopiero lata później.
FAQ
Czy TikTok otrzymał karę w wysokości 400 milionów dolarów za naruszenie przepisów dotyczących ochrony danych?
Nie w rozumieniu nakazania grzywny przez sąd. TikTok i ByteDance zgodziły się z Ministerstwem Sprawiedliwości USA na wynegocjowanie umowy o łącznej wartości 400 milionów dolarów. Nie stwierdzono odpowiedzialności w ramach postępowania sądowego.
Co zostało oskarżone o?
Departament Sprawiedliwości oskarżyło TikTok między innymi o gromadzenie i przechowywanie danych osobowych dzieci w wieku poniżej 13 lat bez koniecznych informacji i zgody rodziców, a także o nie wystarczające rozpoznawanie i usuwanie kont dziecięcych.
Czy w Niemczech obowiązuje stała granica wieku dla zgód w zakresie ochrony danych osobowych?
Artykuł 8 RODO przewiduje specjalne regulacje dla niektórych przetwarzania na podstawie zgody w przypadku usług informacyjnych oferowanych bezpośrednio dzieciom. W Niemczech odpowiedni wiek graniczny wynosi 16 lat. To jednak nie oznacza, że osoby poniżej 16 roku życia generalnie nie mogą wyrazić zgody w zakresie ochrony danych osobowych – art. 8 dotyczy tej szczególnej sytuacji.
Czy wystarczająca jest próba sprawdzenia daty urodzenia?
To nie da się odpowiedzieć w sposób uniwersalny. Artykuł 8 ust. 2 RODO wymaga w swoim zakresie zastosowania należytych starań w celu sprawdzenia zgodności z wyrażoną przez rodziców zgodą lub zezwoleniem, z uwzględnieniem dostępnych technologii.
Co muszą firmy w przypadku przetwarzania danych osobowych osób niepełnoletnich pamiętać?
Firmy powinny zwłaszcza zbadać, czy ich oferta jest wykorzystywana również przez małoletnich, jakie dane są przetwarzane, na jakiej podstawie prawnie jest to możliwe oraz jaką rolę odgrywa wiek. Ponadto należy opracować procedury w zakresie weryfikacji wieku, zgód, usuwania danych, praw osób, których dane dotyczą oraz zrozumiałe informacje dotyczące ochrony danych.
Czego mogą nauczyć się firmy z przypadku TikTok?
Przypadek ten pokazuje, że ochrona danych dzieci powinna być uwzględniana już podczas projektowania oferowanych cyfrowych usług. Ci, którzy muszą realistycznie oczekiwać, że małoletni będą użytkownikami, powinni od samego początku uwzględniać w projektowaniu produktu i procesów grupę docelową, mechanizmy kontroli wieku, podstawy prawne oraz sposób przetwarzania danych osobowych dzieci.
- Porównanie w USA pokazuje, dlaczego ochrona małoletnich użytkowników powinna zostać uwzględniona już w procesie tworzenia ofert cyfrowych
- Przedstawienie obowiązkowych pól – krok po kroku w webinarze
- FAQ
- Czy TikTok otrzymał karę w wysokości 400 milionów dolarów za naruszenie przepisów dotyczących ochrony danych?
- Co zostało oskarżone o?
- Czy w Niemczech obowiązuje stała granica wieku dla zgód w zakresie ochrony danych osobowych?
- Czy wystarczająca jest próba sprawdzenia daty urodzenia?
- Co muszą firmy w przypadku przetwarzania danych osobowych osób niepełnoletnich pamiętać?
- Czego mogą nauczyć się firmy z przypadku TikTok?
- FAQ



