400 milionów dolarów za dane dzieci: co mogą nauczyć się firmy z przypadku TikTok

Jonas Buchholz
autor: Jonas Buchholz · 09.09.2026
Ochrona danych osobowych

Porównanie w USA pokazuje, dlaczego ochrona małoletnich użytkowników powinna zostać uwzględniona już w procesie tworzenia ofert cyfrowych

400 milionów dolarów: TikTok, ByteDance i Ministerstwo Sprawiedliwości USA uzgodniły tę kwotę w ramach postępowania mającego na celu ochronę danych osobowych dzieci. Chodzi jednak o amerykańskie prawo ochrony danych osobowych. Jednak pytania stojące za tym postępowaniem są również istotne dla firm europejskich:

Czy nasze oferty są wykorzystywane przez osoby niepełnoletnie? Czy wiemy, ile lat mają nasi użytkownicy? A czy nasze procesy uwzględniają fakt, że dane osobowe dzieci wymagają szczególnego zabezpieczenia?

Co się stało na TikTok?

Ministerstwo Sprawiedliwości USA już w 2024 roku pozywało TikTok i ByteDance. Obwinięcie: TikTok umożliwiło dzieciom w wieku poniżej 13 lat założenie normalnych kont oraz pobieranie i przechowywanie danych osobowych bez należytego poinformowania rodziców i uzyskania ich zgody.

Według Departamentu Sprawiedliwości dotyczyło to milionów dzieci. Ponadto, według Departamentu Sprawiedliwości, w kontach w ramach programu „Kids Mode“ przetwarzano m.in. adresy e-mailowe, adresy IP, identyfikatory urządzeń oraz inne informacje. Ponadto Departament Sprawiedliwości zarzucił TikTokowi niedociągnięcia w procesie identyfikacji i usuwania kont dziecięcych. (Źródło: Departament Sprawiedliwości USA, skarga z dnia 2 sierpnia 2024 r.).

W sierpniu 2026 r. postępowanie zostało zakończone porozumieniem. TikTok zapłaci 300 milionów dolarów natychmiast, a kolejne 100 milionów dolarów, gdy zostanie uchylone wcześniejsze nakazowe postanowienie przeciwko poprzednikowi TikToku, Musical.ly. DOJ określa tę umowę jako jedną z największych dotychczasowych kwot wypłaconych w ramach postępowania przewidzianego w amerykańskim Children’s Online Privacy Protection Act (COPPA).

Ważne dla prawidłowego zdefiniowania sytuacji: nie jest to wyrok ani też naruszenie praw ochrony danych, które zostało stwierdzone przez sąd. W ramach tego porównania zarzuty zostają uzupełnione; DOJ wyraźnie wyjaśnia, że nie stwierdzono żadnej odpowiedzialności.

Właściwy problem: dzieci nie zawsze podają swoje prawdziwe wiek

Osobiście interesujący aspekt pierwotnej skargi dotyczy ustalenia wieku.

Według zarzutów Departamentu Sprawiedliwości, pracownicy TikTok wiedzieli, że dzieci podajeły nieprawidłowe dane podczas procedury weryfikacji wieku. Jednocześnie TikTok miał dostęp do innych technicznych narzędzi pozwalających ocenić wiek użytkowników na podstawie ich zachowań. Jednak te nie były odpowiednio wykorzystywane w celu wykrywania dzieci poniżej 13 roku życia na regularnej platformie i usuwania ich kont.

Właśnie tutaj sprawa staje się interesująca także poza granicami USA. Proste pytanie jak „Ile masz lat?“ nie rozwiązuje to koniecznie problemu ochrony danych dzieci. Firmy muszą się raczej zastanowić, kto faktycznie korzysta z ich oferty oraz jakie środki ochrony są odpowiednie w świetle konkretnej oferty.

Co obowiązuje w Europie?

Rozporządzenie GDPR również przywiązuje szczególną wagę do ochrony dzieci.

Art. 8 RODO jest szczególnie istotny w przypadku gdy usługi społeczeństwa informacyjnego są oferowane bezpośrednio dziecku, a przetwarzanie danych osobowych opiera się na zgodzie zgodnie z art. 6 ust. 1 lit. a RODO.

Zasadniczo rozporządzenie GDPR określa wiek minimalny na 16 lat. Państwa członkowskie mogą obniżyć ten wiek do 13 lat. W Niemczech wiek minimalny został utrzymany na 16 lat.

Jeżeli dziecko jest młodsze, przetwarzanie na podstawie zgody jest zgodne z prawem jedynie w przypadku, gdy ta zgoda została udzielona lub zatwierdzona przez osobę pełniącego rolę rodzicielską.

A DS-GVO idzie o krok dalej: Administrator musi, uwzględniając dostępną technologię, podjąć odpowiednie działania w celu sprawdzenia, czy wyrażenie zgody zostało faktycznie udzielone lub zatwierdzone przez osobę uprawnioną do wyrażania zgody.

W tym przypadku pojawia się również kwestia praktyczna:

Jak elastyczny jest nasz proces weryfikacji wieku i zgody?

Ochrona danych dzieci nie zaczyna się od opcji wyboru

Przypadek TikTok pokazuje zatem zasadniczy problem. Nie wystarczy zawsze sprawdzać datę urodzenia w procesie rejestracji i następnie zakładać, że osoby niepełnoletnie zostaną wykluczone lub że wymagane zgody zostały skutecznie udzielone. Firmy powinny raczej uwzględniać to już podczas projektowania oferty cyfrowej:

  • Czy oferta skierowana jest wyraźnie lub faktycznie do małoletnich?
  • Jakie dane osobowe są gromadzone w tym procesie?
  • Na jakiej podstawie prawnej dokonuje się przetwarzania danych?
  • Jakie znaczenie ma wiek dla tej podstawy prawnej?
  • Jak radzą sobie z widocznymi fałszywymi informacjami o wieku?
  • Jak działają usuwanie danych i prawa osób dotkniętych danymi przez małoletnich użytkowników?
  • Czy informacje dotyczące przetwarzania danych są zrozumiałe dla dotkniętej grupy wiekowej?

W przypadku ofert, które ze względu na swój charakter lub zawartość są atrakcyjne dla dzieci i młodzieży, odpowiedź nie powinna być szukana dopiero po zgłoszeniu zastrzeżeń.

Czego mogą nauczyć się firmy z przypadku TikTok

W porównaniu nie można w sposób prawny stosować analogii do europejskich firm. COPPA i GDPR to dwa różne regulacje.
Ważniejsza wiadomość praktyczna wykracza jednak poza konkretny przypadek w USA:

Kto musi realistycznie oczekiwać, że nieletni będą użytkownikami jego oferty, powinien rozumieć ochronę danych dzieci jako część projektowania produktu i procesu, a nie jako kwestię sporządzania deklaracji o ochronie danych.

Do tego należy świadoma decyzja dotycząca grupy docelowej, odpowiednich mechanizmów prawnych oraz procesów przetwarzania danych mniejszych użytkowników. Sprawa TikTok pokazuje wyraźnie, jak dalece może się posunąć ten temat, jeśli takie kwestie zostaną zadane dopiero lata później.

Sprawdzenie pól obowiązkowych –
W webinarze krok po kroku

FAQ

Czy TikTok otrzymał karę w wysokości 400 milionów dolarów za naruszenie przepisów dotyczących ochrony danych?


Co zostało oskarżone o?


Czy w Niemczech obowiązuje stała granica wieku dla zgód w zakresie ochrony danych osobowych?

Czy wystarczająca jest próba sprawdzenia daty urodzenia?


Co muszą firmy w przypadku przetwarzania danych osobowych osób niepełnoletnich pamiętać?


Czego mogą nauczyć się firmy z przypadku TikTok?