Tiktok儿童隐私案敲响警钟:为何未成年人保护应从数字产品设计阶段开始?
4 亿美元:这是 TikTok、字节跳动与美国司法部在一起涉及儿童个人数据保护的诉讼中达成的和解金额。该案适用的是美国数据保护法,但其背后的问题对在欧中企同样具有现实意义:
- 产品是否可能面向未成年用户?
- 公司是否真正了解用户的实际年龄?
- 业务流程是否充分考虑到对儿童个人数据的特别保护?
TikTok 案发生了什么?
美国司法部早在2024年就起诉了 TikTok 和其母公司字节跳动。指控内容如下:TikTok 允许13岁以下儿童注册常规账户,并在此过程中收集和存储其个人数据,但未依规定告知其父母并取得其同意。
美国司法部称,此事涉及数百万名儿童。即使是所谓“青少年模式”下的账户,也处理了电子邮箱、IP 地址、设备标识符等信息。此外,美国司法部还指控 TikTok 在识别和删除儿童账户方面的流程并不充分(来源:美国司法部 2024 年 8 月 2 日起诉书)。
2026 年 8 月,该诉讼以和解方式结案。TikTok 将立即支付 3 亿美元,并在撤销 TikTok 前身 Musical.ly 的一项早期同意令(Consent Decree)后再支付 1 亿美元。美国司法部表示,这是美国依据《儿童在线隐私保护法》(COPPA)提起的诉讼中,涉案支付金额最高的案件之一。
需要指出的是,这并非一项法院判决,也不意味着法院已经认定存在数据保护违法行为。该和解旨在终结相关指控,美国司法部明确表示,和解不构成任何责任认定。
核心问题:儿童并不总是如实填写年龄
原起诉书中一个特别值得关注的地方是年龄认定。根据美国司法部的指控,TikTok 员工明知部分儿童在年龄验证环节提供了虚假信息。TikTok还掌握通过用户浏览行为推断其年龄的技术手段。然而,这些技术手段并未被有效用于识别常规平台上的13岁以下儿童,也未据此及时删除相关账户。
也正是在这一点上,该案的意义超出了美国本土。仅仅询问用户“你多大了?”,并不足以解决儿童数据保护问题。企业更需要深入评估,究竟是谁在实际使用其产品,并结合具体产品的功能、用户群体和风险特征,采取适当且有效的未成年人保护措施。
欧盟的法律框架如何?
欧盟《通用数据保护条例》(GDPR)同样对儿童数据赋予了特别保护。GDPR 第 8 条规定,当直接向儿童提供信息社会服务,且个人数据的处理以 GDPR 第 6 条第 1 款第 a 项的同意为法律基础时,即适用该规定。
GDPR原则上将这一年龄门槛设定为16岁,但成员国最低可以将其下调至13岁。德国立法者则保留了16岁的年龄门槛。对于未满16岁的儿童,如果个人数据处理以同意为法律依据,则只有在该同意由其监护人作出的情况下,数据处理才具有合法性。此外,GDPR还要求数据控制者在考虑现有技术条件的基础上,作出合理努力,核实相关同意是否确实由监护人作出。
由此,也引出了一个实务问题:企业的年龄核验与同意获取流程,究竟是否足够可靠?
儿童数据保护并非始于一个勾选框
TikTok 案揭示出一个根本性问题。
仅在注册流程中要求用户填写出生日期,并据此认定未成年人已被排除,或所需的监护人同意已经有效取得,未必能够满足相关合规要求。企业更应在设计数字产品之初就考虑以下问题:
- 该产品是否明确面向未成年人,或事实上也被未成年人使用?
- 在此过程中,企业会收集哪些个人数据?
- 数据处理的法律依据是什么?
- 用户的年龄对所适用的法律依据有何影响?
- 对于明显虚假的年龄信息,企业应如何处理?
- 针对未成年用户,数据删除机制以及数据主体权利应如何落实?
- 关于数据处理的隐私政策,对相关年龄群体而言是否清晰、易于理解?
特别是对于那些因产品设计或内容而对儿童和青少年具有吸引力的产品,企业不应等到收到投诉后,才开始寻找这些问题的答案。
TikTok 案对企业的启示
真正值得企业关注的,并不是美国的4亿美元和解金额本身,而是一个更具普遍性的合规问题:儿童数据保护是否已经被真正嵌入产品和业务流程之中。企业需要有意识地判断其产品的目标用户群体,建立适当的年龄识别机制,选择与具体场景相匹配的法律依据,并针对未成年用户数据建立相应的处理和保护流程。
TikTok案也再次表明,未成年人数据保护如果未能在产品和流程设计阶段得到充分识别和落实,而是在监管介入或争议发生数年后才被重新审视,企业所面临的合规风险及潜在成本可能远超最初的预期。


