TikTokの親会社であるByteDanceは、同アプリが子どものオンラインプライバシー保護法(COPPA)に違反したとして、米国政府が提起した訴訟の和解金として4億ドルを支払うことに合意しました。この合意内容は、前払いで3億ドル、後に裁判所の命令が出た場合に1億ドルを支払うというもので、COPPAに基づく回収額としては過去最大となります。これは、13歳未満のユーザーから検証可能な保護者の同意なしにデータを収集することは、世界中の規制当局にとって大きな代償を伴うという明確なシグナルを送るものです。
支払いに至った経緯
2024年、司法省(DOJ)と連邦取引委員会(FTC)は、13歳未満の子どもからメールアドレスやその他の個人識別情報を収集したとしてTikTokを提訴しました。訴状によると、同プラットフォームは、低年齢層向けの安全なスペースとして宣伝されていた「Kids Mode」内のアカウントからデータを取得することで、法の核心的な要件である「検証可能な保護者の同意」を無視していました。
この紛争は、ByteDanceによる2017年のMusical.ly買収まで遡ります。2019年のCOPPA訴訟では、同様の違反についてMusical.lyが対象となっていました。両サービスが統合された後も、TikTokブランドの下で同様の慣行が継続していたとされています。したがって、今回の和解は、最近のDOJ/FTCによる措置と以前の同意命令に関する紛争の両方を終結させ、5年以上にわたる法的な問題に決着をつけるものです。
米国以外における和解の重要性
未成年者のデータに関する規制を強化しているのは、米国だけではありません。この罰金額の大きさは、規制当局が事後的な修正に頼るのではなく、「プライバシー・バイ・デザイン」(製品の設計段階からデータ保護を組み込むこと)の原則を強制するために、金銭的な制裁を用いる準備ができていることを示しています。
子どものプライバシーに関する制度を策定中の国々にとって、TikTokの事例は具体的なベンチマークとなります。たとえ問題となった機能(Kids Mode)が子ども向けに安全であると宣伝されていたとしても、裁判所が単一の違反に対してグローバルなプラットフォームに数億ドルの支払いを強制できることを示しています。また、この先例は「保護者の同意」という抜け穴がデータ収集を正当化するものではないことを明確にしており、これは新しい法律を策定している立法者にとっても重要な論点となるでしょう。
インドの視点:規制の青写真
インドのデジタル個人データ保護法(DPDP法)は、すでに子どもの個人データを処理する際に明示的な同意を求めています。TikTokの和解はDPDP法の意図を強化するものであり、インドの規制当局が法律を執行する際に引用できる注目度の高い事例となります。
- 執行の参照点 – 4億ドルという金額は、金銭的なリスクを具体的に示すものです。電気通信・情報技術省(MeitY)などの機関は、保護者の同意の検証を怠っているアプリに対して罰金や遵守命令を求める際、この事例を挙げることができます。
- データ・ローカライゼーションへの圧力 – 米国の措置は、外国資本のプラットフォームに対してインドのユーザーデータを国内サーバーに保存することを求めるインドの長年の要求と合致しています。もしプラットフォームがCOPPAレベルの基準を満たせない場合、インド当局は安全策として国内保存を要求するためのより強力な論拠を得ることになります。
- 「Kids Mode」への精査 – 今回の和解は、専用の子供向けセクションがあるからといって免責されるわけではないことを明確にしています。同様の機能を計画しているインドの開発者は、単にユーザーインターフェース上だけでなく、コードに直接、プライバシーチェック(年齢確認、データ収集の制限、透明性の高い保護者同意フローなど)を組み込む必要があります。
開発者が今すぐ組み込むべきこと
- 法的基準を満たす年齢確認 – 単なる自己申告では不十分です。政府発行のIDと照合するか、監査可能な記録を作成できる検証済みのサードパーティ確認サービスを使用する必要があります。
- 最小限のデータ収集 – サービスに厳密に必要なデータのみを収集してください。子ども向けモードの場合、多くの場合、メールアドレス、電話番号、または正確な位置情報を完全に排除することを意味します。
- 保護者の同意ワークフロー – 同意は検証可能でなければなりません。つまり、プラットフォームが保護者または後見人が収集を承認したことを証明できる必要があります。これには、保護者のメールアドレスにコードを送信したり、成人に紐付けられたクレジットカード決済を必要としたりすることが含まれる場合があります。
- 透明性の高いプライバシー通知 – 子どもと保護者の両方が理解できるほど明確な言葉であるべきです。簡潔な箇条書きの要約に、完全な法的条項を添えることで、読みやすさとコンプライアンスの両方を満たすことができます。
- 定期的な監査と第三者による評価 – 独立したレビューを行うことで、プライバシー・バイ・デザインが単なる流行語ではなく、運用の実態であることを規制当局に示すことができます。
業界からの反論
一部のインドのテック企業は、米国の執行モデルを模倣することは非現実的だと主張しています。インドにはFTCのような強力な調査権限を持つ専門機関がなく、DPDP法の罰金限度額も米国の和解金額を大幅に下回っています。また、厳格な年齢確認は、特に公的な身分証明書が不足している地域において、子供たちが価値のある教育コンテンツにアクセスすることを妨げる可能性があると批判の声も上がっています。
さらに、プライバシー・バイ・デザインの導入は開発コストを増大させ、市場投入のスピードが重視される市場において、イノベーションを停滞させる可能性があります。大手の多国籍プラットフォームであれば吸収できるコンプライアンス・インフラの整備を、小規模なスタートアップが負担するのは困難な場合があります。
今後数ヶ月間の注目点
- 規制当局の声明 – MeitYは、DPDP法が子供向けアプリにどのように適用されるかについてのガイドラインを公表する見込みです。公式発表の中でTikTokの和解事例への言及があるか注目してください。
- 裁判書類 – 以前の同意命令に対する無効化命令が追求された場合、「親の同意」が実務上どのように定義されるかについて、さらなる法的基準が確立される可能性があります。
- 業界の対応 – インドのアプリストアは掲載要件を更新し、「キッズモード」ラベルの使用を許可する前に、子供のプライバシーに関するコンプライアンスの証明を求める可能性があります。
- 国境を越えたデータフローの交渉 – 今回の和解は、データ共有協定に関するインドと他国との交渉、特に中国発のプラットフォームが関わる交渉に影響を与える可能性があります。
まとめ
TikTokによる4億ドルのCOPPA和解は、単一の企業を罰するにとどまりません。それは、未成年者に対するプライバシー・バイ・デザインを「譲れない基本原則」として扱う規制アプローチを明確にするものです。インドの立法者は引用すべき具体的な前例を得たことになり、インドの開発者は組み込むべき技術的な保護策の明確なチェックリストを手に入れました。この教訓を無視すれば、多額の罰金、データのローカライゼーションの強制、あるいは禁止措置さえ招く恐れがあります。10億人以上のユーザーを抱える市場において、そのような結末はどのプラットフォームにとっても許容できるものではありません。
