因儿童数据遭窃而损失 4 亿美元:企业可以从 TikTok 案中学到什么

乔纳斯·布赫霍尔茨
由乔纳斯·布克霍尔茨撰写 · 09.09.2026
数据保护

在美国的对比显示,为什么保护未成年用户就应该从设计数字产品开始。

4亿美元:在保护个人数据的一项诉讼中,TikTok、ByteDance和美国司法部已就此金额达成一致。孩子们团聚了。虽然这起案件涉及美国的数据保护法,但其背后所涉及的问题也同样关系到欧洲企业:

我们的产品是否被未成年人使用?我们是否知道我们的用户实际年龄是多少?我们的流程是否考虑到了儿童个人信息的特殊保护?

TikTok 上发生了什么?

美国司法部已于 2024 年起对 TikTok 和 ByteDance 提起诉讼。指控内容如下:TikTok 允许 13 岁以下儿童创建常规账户,而这些账户会收集和存储个人数据,而这些行为都没有得到父母的适当告知和征得同意。

据司法部称,这影响了数百万名儿童。此外,据称在所谓的„儿童时尚“账户中,还处理了电子邮件地址、IP地址、设备标识符和其他信息。此外,司法部还指控 TikTok 未能有效识别和删除儿童账户。 (来源: 美国司法部,2024年8月2日的诉状).

2026年8月,该诉讼程序最终以和解方式结束。 TikTok将立即支付3亿美元,并在此前针对 TikTok 前身公司 Musical.ly 的同意令被撤销后再支付1亿美元。 DOJ 将此协议描述为美国《儿童在线隐私保护法案》(COPPA) 下一项诉讼中规模最大的付款之一。

对于正确归类而言至关重要:这并非一项判决,也并非一项经法院认定的数据保护违规行为。通过这项诉讼,这些指控得到了解决;美国司法部明确表示,并未发现任何违规行为。

真正的问题在于:孩子们并不总是把自己的真实年龄告诉我们。

原诉讼中一个特别有趣的问题涉及年龄认定问题。

根据司法部的指控,TikTok 的员工知道儿童在年龄验证环节中提供虚假信息。与此同时,据称 TikTok 拥有其他技术手段,能够通过用户的行为来判断用户的年龄。然而,这些手段并未被适当地运用,无法识别 13 岁以下的用户,也无法删除他们的账号。

就在这里,这个案例在美国以外也变得有趣起来。一个简单的问题,例如 „你多大了?“ 这并不一定能解决儿童数据保护问题。相反,企业需要解决的是,哪些用户实际使用其服务,以及鉴于具体服务情况,哪些保护措施是合适的。

在欧洲该如何行事?

DSGVO 对保护儿童也给予了特别重视。

如果一项信息社会服务直接向儿童提供,且该数据处理基于 GDPR 第 6 条第 1 款 a 项下的同意,那么 GDPR 第 8 条便尤为相关。

一般来说,DSGVO规定了16岁这一年龄限制。会员国可以将其降低至13岁。在德国,年龄限制仍保持在16岁。

如果孩子年龄较小,基于同意的处理只有在相关责任人已给予或批准该同意的情况下才属于合法行为。

DSGVO 进一步规定,责任人必须在现有技术条件下采取合理措施,以核实同意是否确实由该责任人本人给予或批准。

因此,这里同样出现了一个实际问题:

我们的年龄和同意流程到底有多具挑战性?

儿童数据保护并不始于复选框

因此,TikTok案凸显了一个根本性问题。仅仅在注册过程中询问出生日期并以此为前提,就不足以排除未成年人或要求提供年龄证明的个人。同意书已获得有效同意。相反,企业应该在设计数字产品时就加以考虑:

  • 该产品是否明确或事实上也面向未成年人?
  • 在此过程中会收集哪些个人数据?
  • 处理数据的基础是什么?
  • 这种法律依据的适用年龄是多少?
  • 如何处理明显虚假的年龄信息?
  • 未成年用户删除内容和知晓权如何运作?
  • 数据处理的信息是否也适用于相关人员?年龄段是否易于理解?

尤其是在设计或内容吸引儿童和青少年的情况下,在收到投诉之前,不应该就立即寻找答案。

公司从 TikTok 案件中学到了什么

从法律角度来看,这种比较无法直接适用于欧洲企业。COPPA 和 GDPR 是不同的法规。
但这一实际意义远不止于美国这个具体案例:

任何需要将未成年用户视为其服务提供方的人员,都应该将儿童数据保护视为产品和流程设计的一部分——而不是将其视为单独的隐私保护问题。

这包括对目标受众的深思熟虑的决定、合适的年龄机制、合适的法律依据以及处理这些问题的流程。未成年用户的数据。TikTok案清楚地展示了,如果这些问题在几年后才提出,这个问题能达到何种程度。

检查必填字段——
一步一步的在线研讨会

常见问题解答

TikTok是否收到4亿美元的隐私罚款?


TikTok被指控了什么?


德国是否对数据保护相关同意设定了固定的年龄限制?

出生日期查询是否足够?


企业在处理未成年人的个人数据时应注意哪些事项?


企业可以从 TikTok 案例中学到什么?