A TikTok elveszítette a fellebbezését az Egyesült Királyság adatvédelmi hatóságának 12,7 millió fontos bírságával szemben, lezárva ezzel azt az ügyet, amely arról szólt, hogyan kezelte a platform több mint 1,4 millió, 13 év alatti gyermek személyes adatait. Az ítélet helybenhagyja az eredeti megállapítást: a TikTok jogellenesen dolgozta fel azon felhasználók adatait, akiknek – a platform saját alsó korhatárra vonatkozó követelményei szerint – eleve nem lett volna szabad a platformon lenniük.

A TikTok gyermekadat-bírság ügyének kimenetele emlékeztet arra, hogy a szabályozó hatóságok egyre inkább hajlandók felelősségre vonni a nagy platformokat azért, ahogyan a fiatal felhasználókkal bánnak, és hogy a fellebbezések nem automatikusan érvénytelenítik ezeket a megállapításokat. A szülők számára ez egyben ösztönzés is, hogy alaposabban nézzék meg, mi is történik valójában a regisztrációs képernyők mögött, amelyeket gyermekeik nap mint nap használnak.

Mit talált hibának a 12,7 millió fontos ítélet a TikToknál

Az ügy középpontjában egy egyszerű, de súlyos probléma állt: a TikTok saját feltételei szerint a felhasználóknak legalább 13 évesnek kell lenniük a fiók létrehozásához, a platform mégis több mint egymillió, ennél fiatalabb gyermek adatait dolgozta fel. Az Egyesült Királyság adatvédelmi hatósága megállapította, hogy a TikTok nem tett meg mindent ezeknek a kiskorú fiókoknak az azonosításáért és eltávolításáért, ami azt jelenti, hogy a gyermekek személyes adatait – beleértve potenciálisan az ajánló algoritmusok működtetéséhez használt viselkedési adatokat is – az adatvédelmi törvény által megkövetelt jogalap nélkül gyűjtötték és használták fel.

A TikTok fellebbezéssel támadta meg az eredeti bírságot, vitatva a hatóság megállapításait. Ez a fellebbezés most elbukott, ami azt jelenti, hogy a 12,7 millió fontos bírság érvényben marad. A TikTok méretű vállalat számára a pénzbüntetés figyelemre méltó, de a nagyobb jelzés az, hogy az alapul szolgáló végrehajtási intézkedést és annak indoklását egy jogi kifogás keretében tesztelték, és helybenhagyták.

Hogyan gyűjtötték a 13 év alattiak adatait hozzájárulás nélkül

A központi probléma nem az, hogy a TikTok kifejezetten kisgyermekeket célzott volna meg. Hanem az, hogy a kiskorú felhasználók kiszűrésére és eltávolítására szolgáló rendszerek nem működtek elég jól, és amint egy gyermek fiókja létezett, a platform szokásos adatgyűjtési gyakorlata ugyanúgy érvényesült, mint egy felnőtt esetében. Ez azt jelenti, hogy a helyadatok, a megtekintési szokások, az elköteleződési minták és egyéb adatpontok éppoly könnyen gyűjthetők egy gyermek felhasználótól, mint bárki mástól, anélkül, hogy egy szülő vagy gondviselő valaha is tájékozott hozzájárulását adta volna.

Ez a technológiai iparágban ismerős hibapont: a hozzájárulási mechanizmusokat gyakran a méretarányosságra és az egyszerűségre építik a valódi átláthatóság helyett. Ugyanez a dinamika jelenik meg a web látszólag független szegleteiben is. Egy nemrégiben a dict.cc burjánzó hozzájárulási bannerével kapcsolatos GDPR-panasz, amely állítólag egyetlen kattintással több mint 1700 hirdetési partnerhez kapcsolja a látogatókat, jól mutatja, hogy a hozzájárulási felületek technikailag jelen lehetnek, miközben alig tájékoztatják a felhasználókat arról, hogy valójában mi történik az adataikkal. Az életkor-ellenőrzés pedig egy teljesen újabb nehézségi réteget ad hozzá, hiszen egy gyermek egyszerűen hamis születési dátumot adhat meg, és a platformnak el kell döntenie, mennyire dolgozik keményen ennek kiszűrésén.

Mit jelent ez Önnek: szülők, akik kezelik a gyermekek alkalmazás-adatvédelmét

Az ügy gyakorlati tanulsága az, hogy a platformok alapértelmezett beállításaiban nem lehet megbízni, hogy önmagukban megvédjék a gyermek adatait, még akkor sem, ha egy vállalat feltételei technikailag tiltják a kiskorúak használatát. Ha egy eltökélt szabályozó hatóság meg tudja állapítani, hogy több mint 1,4 millió gyermek átcsúszott a TikTok életkor-ellenőrzésén, biztonsággal feltételezhető, hogy hasonló hiányosságok máshol is léteznek.

A szülőknek nem kell adatvédelmi szakértőkké válniuk ahhoz, hogy e hiányosságok nagy részét megszüntessék. Néhány konkrét lépés sokat számít: ellenőrizzék a fiók létrehozásakor megadott tényleges születési dátumot, nézzék át az alkalmazás adatvédelmi és hirdetés-személyre szabási beállításait ahelyett, hogy elfogadnák az alapértelmezettet, és időnként ellenőrizzék, milyen engedélyeket kapott az alkalmazás magán az eszközön, például a helymeghatározást, a névjegyeket vagy a mikrofonhoz való hozzáférést. Számos platform kínál családi párosítási vagy felügyelt fiók funkciókat is, amelyek korlátozzák az adatgyűjtést és a tartalomnak való kitettséget a fiatalabb felhasználók számára, de ezeket általában kézzel kell bekapcsolni.

A fiatalok adatkezelési gyakorlatának szélesebb körű szigorítása

Ez az ítélet nem elszigetelten létezik. Több joghatóság szabályozói is fokozott figyelmet fordítanak arra, hogyan kezelik a platformok a fiatalabb felhasználókat, és a gyermekek adatait olyan területként kezelik, amely szigorúbb ellenőrzést érdemel, mint az általános felnőtt adatfeldolgozás. Az a tény, hogy a TikTok fellebbezése elbukott, ahelyett, hogy csökkentett bírságot vagy hatályon kívül helyezett megállapításokat eredményezett volna, azt sugallja, hogy a szabályozók készek bíróság előtt is tesztelni végrehajtási döntéseiket, és biztosak a mögöttük álló bizonyítékokban.

Az adatvezérelt elköteleződésre épülő iparág számára ez egy jelentős jelzés. Az életkor-ellenőrzési és hozzájárulási folyamatokat, amelyeket korábban egy pipálós feladatként kezeltek, egyre inkább érdemi jogi kötelezettségként vizsgálják, és a hibázás következményeit milliókban mérik.

Tanulságok az olvasók számára

A TikTok gyermekadat-bírságának helybenhagyása a fellebbezés során hasznos ellenőrzési pont minden olyan szülő számára, akinek gyermeke közösségi médiát használ. Ne feltételezzük, hogy egy alkalmazás alsó korhatárra vonatkozó szabályzata automatikusan védi a gyermek adatait: ellenőrizzük magunk a fiók adatait, kapcsoljunk be minden elérhető szülői felügyeleti eszközt, és időnként vizsgáljuk felül az alkalmazásengedélyeket ahelyett, hogy az alapértelmezett beállításokra hagyatkoznánk. Ha képet szeretnénk kapni arról, milyen zavarosak lehetnek a hozzájárulási folyamatok a gyakorlatban, érdemes elolvasni, hogyan irányíthatja át egyetlen hozzájárulási banner csendben a felhasználó adatait jóval több mint ezer partnerhez. Ma húsz percet szánni gyermekünk alkalmazásbeállításainak ellenőrzésére sokkal jobb időbefektetés, mint arra várni, hogy a következő szabályozói döntés magyarázza el, mi romlott el.