ByteDance, die Muttergesellschaft von TikTok, hat sich bereit erklärt, 400 Millionen US-Dollar zu zahlen, um eine Klage der US-Regierung beizulegen, in der der App vorgeworfen wird, gegen den Children’s Online Privacy Protection Act (COPPA) verstoßen zu haben. Der Deal – 300 Millionen US-Dollar im Voraus und 100 Millionen US-Dollar, falls eine spätere gerichtliche Anordnung folgt – ist die bisher größte COPPA-Rückforderung und sendet ein klares Signal an Regulierungsbehörden weltweit: Das Sammeln von Daten von Nutzern unter 13 Jahren ohne nachweisbare elterliche Zustimmung wird einen hohen Preis haben.
Der Fall, der zur Zahlung führte
Im Jahr 2024 verklagten das Justizministerium (Department of Justice) und die Federal Trade Commission (FTC) TikTok wegen des Erfassens von E-Mail-Adressen und anderer persönlicher Identifikatoren von Kindern unter 13 Jahren. In der Klageschrift hieß es, die Plattform habe die Kernanforderung des Gesetzes – die Einholung einer nachweisbaren elterlichen Zustimmung – ignoriert, indem sie Daten aus Konten abrief, die im „Kids Mode“ erstellt wurden, einer Funktion, die als sicherer Raum für jüngere Nutzer vermarktet wurde.
Der Streit geht auf die Übernahme von Musical.ly durch ByteDance im Jahr 2017 zurück. Eine COPPA-Klage aus dem Jahr 2019 richtete sich wegen ähnlicher Verstöße gegen Musical.ly; nachdem die beiden Dienste fusioniert waren, setzten sich die mutmaßlichen Praktiken unter der Marke TikTok fort. Der Vergleich löst somit einen Rechtsstreit auf, der sich über mehr als fünf Jahre hingezogen hat, und schließt sowohl die jüngste Aktion von DOJ/FTC als auch den früheren Streit um die gerichtliche Vergleichsvereinbarung (Consent Decree) ab.
Warum der Vergleich über Amerika hinaus von Bedeutung ist
Die Vereinigten Staaten sind nicht der einzige Markt, in dem Regierungen die Regeln für die Daten von Minderjährigen verschärfen. Die schiere Höhe der Strafe zeigt, dass Regulierungsbehörden bereit sind, finanzielle Sanktionen einzusetzen, um „Privacy-by-Design“-Prinzipien durchzusetzen – also den Datenschutz von Beginn an in die Architektur eines Produkts zu integrieren –, anstatt sich auf nachträgliche Korrekturen zu verlassen.
Für Länder, die noch an Regelungen zum Datenschutz von Kindern arbeiten, bietet der TikTok-Fall einen konkreten Maßstab. Er zeigt, dass ein Gericht eine globale Plattform dazu zwingen kann, hunderte Millionen für einen einzigen Verstoß zu zahlen, selbst wenn die beanstandete Funktion (Kids Mode) als kindersicher vermarktet wurde. Der Präzedenzfall macht zudem deutlich, dass eine „Lücke bei der elterlichen Zustimmung“ nicht die Datenerhebung entschuldigt – ein Punkt, der bei Gesetzgebern, die neue Statuten entwerfen, auf Resonanz stoßen wird.
Der indische Aspekt: Eine regulatorische Blaupause
Indiens Digital Personal Data Protection (DPDP) Act schreibt bereits eine ausdrückliche Zustimmung für die Verarbeitung personenbezogener Daten von Kindern vor. Der TikTok-Vergleich verstärkt die Absicht des DPDP und gibt indischen Regulierungsbehörden ein prominentes Beispiel, das sie bei der Durchsetzung des Gesetzes anführen können.
- Referenz für die Durchsetzung – Die Summe von 400 Millionen US-Dollar liefert eine greifbare Veranschaulichung des finanziellen Risikos. Behörden wie das Ministerium für Elektronik und Informationstechnologie (MeitY) können auf diesen Fall verweisen, wenn sie Strafen oder Compliance-Anordnungen gegen Apps fordern, die die elterliche Zustimmung nicht verifizieren.
- Druck zur Datenlokalisierung – Das Vorgehen der USA deckt sich mit Indiens langjähriger Forderung, dass Plattformen in ausländischem Besitz indische Nutzerdaten auf lokalen Servern speichern müssen. Wenn eine Plattform die COPPA-Standards nicht erfüllen kann, haben die indischen Behörden ein stärkeres Argument, eine lokale Speicherung als Schutzmaßnahme zu fordern.
- Prüfung des „Kids Mode“ – Der Vergleich macht deutlich, dass ein spezieller Kindersbereich keine Immunität gewährt. Indische Entwickler, die ähnliche Funktionen planen, müssen Datenschutzprüfungen – Altersverifizierung, begrenzte Datenerhebung, transparente Abläufe zur elterlichen Zustimmung – direkt in den Code einbetten und nicht nur in die Benutzeroberfläche.
Was Entwickler jetzt implementieren müssen
- Altersverifizierung, die rechtlichen Standards entspricht – Eine einfache Selbsterklärung reicht nicht aus. Systeme sollten staatliche Ausweisdokumente abgleichen oder geprüfte Drittanbieter-Verifizierungsdienste nutzen, die revisionssichere Aufzeichnungen erstellen können.
- Minimale Datenerhebung – Erfassen Sie nur die Daten, die für den Dienst zwingend erforderlich sind. Für einen kindgerechten Modus bedeutet dies oft, E-Mail-Adressen, Telefonnummern oder präzise Standortdaten gänzlich wegzulassen.
- Workflow zur elterlichen Zustimmung – Die Zustimmung muss nachweisbar sein, was bedeutet, dass die Plattform beweisen muss, dass ein Elternteil oder Erziehungsberechtigter die Erhebung genehmigt hat. Dies könnte das Senden eines Codes an die E-Mail-Adresse eines Elternteils oder die Anforderung einer Kreditkartentransaktion beinhalten, die mit einem Erwachsenen verknüpft ist.
- Transparente Datenschutzerklärungen – Die Sprache sollte so klar sein, dass sowohl ein Kind als auch ein Elternteil sie verstehen können. Kurze Zusammenfassungen in Stichpunkten, ergänzt durch die vollständigen rechtlichen Bedingungen, können sowohl die Lesbarkeit als auch die Compliance erfüllen.
- Regelmäßige Audits und Bewertungen durch Dritte – Unabhängige Überprüfungen können Regulierungsbehörden zeigen, dass „Privacy-by-Design“ eine operative Realität ist und kein Modewort.
Gegenargumente aus der Branche
Einige indische Tech-Unternehmen argumentieren, dass die Übernahme des US-amerikanischen Durchsetzungsmodells unrealistisch sei. Indien fehlt eine spezialisierte Behörde mit der Ermittlungsbefugnis der FTC, und die Strafobergrenzen des DPDP Act liegen weit unter den US-Vergleichssummen. Kritiker warnen zudem, dass eine strenge Altersverifizierung Kindern den Zugang zu wertvollen Bildungsinhalten erschweren könnte, insbesondere dort, wo offizielle Ausweisdokumente knapp sind.
Zudem kann Privacy-by-Design die Entwicklungskosten erhöhen und potenziell die Innovation in einem Markt verlangsamen, in dem eine schnelle Markteinführung geschätzt wird. Kleinere Startups könnten Schwierigkeiten haben, die Compliance-Infrastruktur zu finanzieren, die größere multinationale Plattformen problemlos bewältigen können.
Worauf es in den kommenden Monaten ankommt
- Regulatorische Stellungnahmen – Es wird erwartet, dass das MeitY Leitlinien dazu veröffentlicht, wie der DPDP Act auf Apps für Kinder angewendet wird. Achten Sie in offiziellen Mitteilungen auf Verweise auf den TikTok-Vergleich.
- Gerichtliche Einreichungen – Sollte die Aufhebung des vorherigen Zustimmungsbeschlusses (Consent Decree) verfolgt werden, könnte dies zusätzliche rechtliche Maßstäbe dafür setzen, wie „elterliche Einwilligung“ in der Praxis definiert wird.
- Reaktionen der Branche – Indische App-Stores könnten ihre Anforderungen für Listungen aktualisieren und den Nachweis der Einhaltung des Kinderschutzes verlangen, bevor sie die Kennzeichnung „Kids Mode“ zulassen.
- Verhandlungen über grenzüberschreitende Datenflüsse – Der Vergleich könnte Indiens Gespräche mit anderen Ländern über Datenaustauschabkommen beeinflussen, insbesondere solche, die Plattformen chinesischer Herkunft betreffen.
Fazit
TikToks COPPA-Vergleich in Höhe von 400 Millionen US-Dollar bestraft nicht nur ein einzelnes Unternehmen; er untermauert einen regulatorischen Ansatz, der Privacy-by-Design für Minderjährige als unverhandelbare Grundvoraussetzung betrachtet. Indische Gesetzgeber haben nun einen konkreten Präzedenzfall, auf den sie sich berufen können, und indische Entwickler haben eine klare Checkliste technischer Schutzmaßnahmen vorliegen, die zu implementieren sind. Die Lehre zu ignorieren, könnte hohe Geldstrafen, erzwungene Datenlokalisierung oder sogar Verbote nach sich ziehen – Ergebnisse, die sich keine Plattform in einem Markt mit über einer Milliarde Nutzern leisten kann.
