ByteDance, материнська компанія TikTok, погодилася виплатити 400 мільйонів доларів США для врегулювання позову уряду США, у якому додаток звинувачують у порушенні Закону про захист конфіденційності дітей в інтернеті (COPPA). Угода, що передбачає виплату 300 мільйонів доларів авансом і 100 мільйонів доларів у разі подальшого судового рішення, є найбільшим випадком стягнення коштів за порушення COPPA в історії та надсилає чіткий сигнал регуляторам у всьому світі: збір даних користувачів віком до 13 років без підтвердженої згоди батьків матиме високу ціну.

Справа, що призвела до виплати

У 2024 році Міністерство юстиції та Федеральна торгова комісія подали позов проти TikTok за збір адрес електронної пошти та інших персональних ідентифікаторів дітей віком до 13 років. У скарзі зазначалося, що платформа проігнорувала головну вимогу закону — отримання підтвердженої згоди батьків — збираючи дані з акаунтів, створених у її режимі «Kids Mode», функції, яка позиціонувалася як безпечний простір для молодших користувачів.

Суперечка бере початок з придбання ByteDance компанії Musical.ly у 2017 році. Позов за порушення COPPA проти Musical.ly у 2019 році стосувався подібних порушень; після злиття двох сервісів подібна практика тривала вже під брендом TikTok. Таким чином, врегулювання розв'язує юридичну проблему, що тривала понад п'ять років, завершуючи як нещодавню дію DOJ/FTC, так і попередній спір щодо згоди.

Чому це врегулювання важливе за межами Америки

Сполучені Штати — не єдиний ринок, де уряди посилюють правила щодо даних неповнолітніх. Сам розмір штрафу свідчить про те, що регулятори готові використовувати фінансові санкції для впровадження принципів privacy-by-design (проектування з урахуванням конфіденційності) — вбудовування захисту даних в архітектуру продукту з самого початку, а не покладання на виправлення вже після виявлення проблем.

Для країн, які все ще розробляють режими захисту конфіденційності дітей, справа TikTok пропонує конкретний орієнтир. Вона демонструє, що суд може змусити глобальну платформу виплатити сотні мільйонів за одне порушення, навіть якщо функція, що стала причиною (Kids Mode), рекламувалася як безпечна для дітей. Прецедент також чітко вказує на те, що «лазівка з батьківською згодою» не виправдовує збір даних — цей момент відгукнеться в законодавцях, які розробляють нові статути.

Індійський аспект: модель для регулювання

Індійський Закон про захист цифрових персональних даних (DPDP) уже вимагає чіткої згоди на обробку персональних даних дітей. Урегулювання справи TikTok підкріплює наміри DPDP і дає індійським регуляторам резонансний приклад для посилання під час забезпечення виконання закону.

  • Посилання для правозастосування – Сума у 400 мільйонів доларів є наочною ілюстрацією фінансових ризиків. Такі відомства, як Міністерство електроніки та інформаційних технологій (MeitY), можуть посилатися на цей випадок під час стягнення штрафів або видачі наказів про відповідність для додатків, які не перевіряють згоду батьків.
  • Тиск щодо локалізації даних – Дії США перегукуються з давньою вимогою Індії, щоб платформи, що належать іноземцям, зберігали дані індійських користувачів на місцевих серверах. Якщо платформа не може відповідати стандартам рівня COPPA, індійські органи влади мають вагоміший аргумент вимагати локального зберігання як заходу безпеки.
  • Перевірка «Kids Mode» – Урегулювання чітко вказує на те, що наявність спеціального дитячого розділу не дає імунітету. Індійським розробникам, які планують подібні функції, потрібно буде вбудовувати перевірки конфіденційності — верифікацію віку, обмежений збір даних, прозорі процеси отримання згоди батьків — безпосередньо в код, а не лише в інтерфейс користувача.

Що розробники мають впровадити вже зараз

  1. Верифікація віку, що відповідає юридичним стандартам – Простої самодекларації недостатньо. Системи повинні звіряти дані з державними ID або використовувати перевірені сторонні сервіси верифікації, які можуть надавати записи, придатні для аудиту.
  2. Мінімальний збір даних – Збирайте лише ті дані, які суворо необхідні для надання послуги. Для режиму, орієнтованого на дітей, це часто означає повну відмову від збору адрес електронної пошти, номерів телефонів або точних геоданих.
  3. Процес отримання згоди батьків – Згода має бути підтвердженою, тобто платформа повинна мати можливість довести, що батько або опікун схвалив збір даних. Це може передбачати надсилання коду на електронну пошту батьків або вимогу транзакції з кредитною карткою, пов'язаною з дорослою особою.
  4. Прозорі повідомлення про конфіденційність – Мова має бути достатньо зрозумілою як для дитини, так і для батьків. Короткі резюме у вигляді маркованих списків у поєднанні з повними юридичними умовами можуть задовольнити вимоги як до читабельності, так і до відповідності закону.
  5. Регулярні аудити та сторонні оцінки – Незалежні перевірки можуть продемонструвати регуляторам, що privacy-by-design є операційною реальністю, а не просто модним словом.

Зауваження з боку індустрії

Деякі індійські технологічні компанії стверджують, що копіювання американської моделі правозастосування є нереалістичним. В Індії немає спеціального агентства з такими повноваженнями щодо розслідувань, як у FTC, а обмеження штрафів у законі DPDP значно нижчі за суми врегулювання в США. Критики також попереджають, що сувора перевірка віку може заблокувати дітям доступ до цінного освітнього контенту, особливо там, де офіційні документи, що підтверджують особу, є дефіцитом.

Більше того, privacy-by-design може підвищити витрати на розробку, що потенційно сповільнить інновації на ринку, де швидкість виходу на ринок є пріоритетною. Невеликим стартапам може бути важко дозволити собі інфраструктуру для забезпечення відповідності вимогам, яку можуть собі дозволити великі транснаціональні платформи.

На що варто звернути увагу в найближчі місяці

  • Регуляторні заяви – очікується, що MeitY опублікує настанови щодо того, як закон DPDP застосовуватиметься до дитячих застосунків. Звертайте увагу на згадки про врегулювання справи TikTok в офіційних повідомленнях.
  • Судові документи – якщо буде подано запит на скасування попередньої постанови про згоду, це може встановити додаткові правові стандарти того, як «батьківська згода» визначається на практиці.
  • Реакція галузі – індійські магазини застосунків можуть оновити вимоги до розміщення, вимагаючи підтвердження відповідності нормам конфіденційності дітей перед наданням ярлика «Kids Mode».
  • Переговори щодо транскордонних потоків даних – врегулювання може вплинути на переговори Індії з іншими країнами щодо угод про обмін даними, особливо тих, що стосуються платформ китайського походження.

Підсумок

Угода TikTok щодо COPPA на суму 400 мільйонів доларів робить більше, ніж просто карає одну компанію; вона закріплює регуляторний підхід, згідно з яким privacy-by-design для неповнолітніх є непідлягаючою обговоренню базовою вимогою. Тепер у індійських законодавців є конкретний прецедент, на який можна посилатися, а індійські розробники мають чіткий перелік технічних заходів безпеки, які необхідно впровадити. Ігнорування цього уроку може призвести до величезних штрафів, примусової локалізації даних або навіть заборон — наслідків, які жодна платформа не може собі дозволити на ринку з понад мільярд користувачів.