ByteDance, công ty mẹ của TikTok, đã đồng ý trả 400 triệu USD để dàn xếp một vụ kiện của chính phủ Hoa Kỳ cáo buộc ứng dụng này vi phạm Đạo luật Bảo vệ Quyền riêng tư Trực tuyến của Trẻ em (COPPA). Thỏa thuận này, bao gồm 300 triệu USD trả trước và 100 triệu USD nếu có lệnh tòa án sau đó, là khoản thu hồi COPPA lớn nhất từ trước đến nay và gửi một tín hiệu rõ ràng đến các cơ quan quản lý trên toàn thế giới rằng việc thu thập dữ liệu từ người dùng dưới 13 tuổi mà không có sự đồng ý có thể xác minh của phụ huynh sẽ phải trả giá đắt.

Vụ việc dẫn đến khoản thanh toán

Năm 2024, Bộ Tư pháp (DOJ) và Ủy ban Thương mại Liên bang (FTC) đã kiện TikTok vì thu thập địa chỉ email và các thông tin định danh cá nhân khác từ trẻ em dưới 13 tuổi. Đơn khiếu nại cho biết nền tảng này đã phớt lờ yêu cầu cốt lõi của luật—có được sự đồng ý có thể xác minh của phụ huynh—bằng cách lấy dữ liệu từ các tài khoản được tạo trong "Kids Mode", một tính năng được quảng bá là không gian an toàn cho người dùng nhỏ tuổi.

Tranh chấp bắt nguồn từ việc ByteDance mua lại Musical.ly vào năm 2017. Một vụ kiện COPPA năm 2019 đã nhắm vào Musical.ly vì các vi phạm tương tự; sau khi hai dịch vụ này sáp nhập, các hành vi bị cáo buộc vẫn tiếp diễn dưới thương hiệu TikTok. Do đó, thỏa thuận này giải quyết một chuỗi pháp lý đã kéo dài hơn năm năm, khép lại cả hành động gần đây của DOJ/FTC và tranh chấp về lệnh chấp thuận trước đó.

Tại sao thỏa thuận này quan trọng hơn cả ở Mỹ

Hoa Kỳ không phải là thị trường duy nhất mà các chính phủ đang thắt chặt các quy định về dữ liệu của trẻ vị thành niên. Quy mô khổng lồ của hình phạt cho thấy các cơ quan quản lý đã sẵn sàng sử dụng các biện pháp trừng phạt tài chính để thực thi các nguyên tắc privacy-by-design (quyền riêng tư ngay từ khâu thiết kế)—xây dựng việc bảo vệ dữ liệu vào kiến trúc của sản phẩm ngay từ đầu—thay vì chỉ dựa vào các biện pháp khắc phục sau khi sự việc đã rồi.

Đối với các quốc gia vẫn đang soạn thảo các quy chế về quyền riêng tư của trẻ em, vụ việc TikTok cung cấp một chuẩn mực cụ thể. Nó cho thấy một tòa án có thể buộc một nền tảng toàn cầu phải trả hàng trăm triệu đô la cho một vi phạm duy nhất, ngay cả khi tính năng vi phạm (Kids Mode) được quảng bá là an toàn cho trẻ em. Tiền lệ này cũng làm rõ rằng một "lỗ hổng về sự đồng ý của phụ huynh" không thể biện minh cho việc thu thập dữ liệu, một điểm sẽ gây tiếng vang với các nhà lập pháp đang soạn thảo các đạo luật mới.

Góc nhìn từ Ấn Độ: một bản thiết kế quy định

Đạo luật Bảo vệ Dữ liệu Cá nhân Kỹ thuật số (DPDP) của Ấn Độ đã yêu cầu sự đồng ý rõ ràng để xử lý dữ liệu cá nhân của trẻ em. Thỏa thuận TikTok củng cố mục đích của DPDP và cung cấp cho các cơ quan quản lý Ấn Độ một ví dụ điển hình để dẫn chứng khi thực thi luật.

  • Tham chiếu thực thi – Con số 400 triệu USD cung cấp một minh họa hữu hình về các rủi ro tài chính. Các cơ quan như Bộ Điện tử và Công nghệ Thông tin (MeitY) có thể dẫn chứng vụ việc này khi tìm kiếm các hình phạt hoặc lệnh tuân thủ đối với các ứng dụng không xác minh được sự đồng ý của phụ huynh.
  • Áp lực bản địa hóa dữ liệu – Hành động của Hoa Kỳ phù hợp với yêu cầu lâu nay của Ấn Độ rằng các nền tảng sở hữu nước ngoài phải lưu trữ dữ liệu người dùng Ấn Độ trên các máy chủ tại địa phương. Nếu một nền tảng không thể đáp ứng các tiêu chuẩn cấp độ COPPA, các cơ quan chức năng Ấn Độ sẽ có lập luận mạnh mẽ hơn để yêu cầu lưu trữ trong nước như một biện pháp bảo vệ.
  • Sự giám sát đối với "Kids Mode" – Thỏa thuận làm rõ rằng một phần dành riêng cho trẻ em không mang lại quyền miễn trừ. Các nhà phát triển Ấn Độ đang lên kế hoạch cho các tính năng tương tự sẽ cần nhúng các kiểm tra quyền riêng tư—xác minh độ tuổi, thu thập dữ liệu hạn chế, quy trình đồng ý của phụ huynh minh bạch—trực tiếp vào mã nguồn, chứ không chỉ đơn thuần là vào giao diện người dùng.

Những gì nhà phát triển phải tích hợp ngay bây giờ

  1. Xác minh độ tuổi đáp ứng các tiêu chuẩn pháp lý – Việc tự khai báo đơn giản là không đủ. Các hệ thống nên đối chiếu với ID do chính phủ cấp hoặc sử dụng các dịch vụ xác minh của bên thứ ba đã được kiểm duyệt để có thể tạo ra các hồ sơ sẵn sàng cho việc kiểm toán.
  2. Thu thập dữ liệu tối thiểu – Chỉ thu thập những dữ liệu thực sự cần thiết cho dịch vụ. Đối với chế độ dành cho trẻ em, điều đó thường có nghĩa là loại bỏ hoàn toàn địa chỉ email, số điện thoại hoặc dữ liệu vị trí chính xác.
  3. Quy trình làm việc về sự đồng ý của phụ huynh – Sự đồng ý phải có thể xác minh được, nghĩa là nền tảng phải có khả năng chứng minh rằng cha mẹ hoặc người giám hộ đã chấp thuận việc thu thập. Điều này có thể bao gồm việc gửi mã đến email của phụ huynh hoặc yêu cầu một giao dịch thẻ tín dụng liên kết với người lớn.
  4. Thông báo quyền riêng tư minh bạch – Ngôn ngữ cần đủ rõ ràng để cả trẻ em và phụ huynh đều có thể hiểu được. Các bản tóm tắt ngắn gọn bằng gạch đầu dòng kèm theo các điều khoản pháp lý đầy đủ có thể đáp ứng cả tính dễ đọc và tính tuân thủ.
  5. Kiểm toán thường xuyên và đánh giá của bên thứ ba – Các đánh giá độc lập có thể chứng minh với các cơ quan quản lý rằng privacy-by-design là một thực tế vận hành, chứ không chỉ là một thuật ngữ bóng bẩy.

Các quan điểm phản biện từ ngành công nghiệp

Một số công ty công nghệ Ấn Độ lập luận rằng việc sao chép mô hình thực thi của Hoa Kỳ là không thực tế. Ấn Độ thiếu một cơ quan chuyên trách có phạm vi điều tra rộng rãi như FTC, và mức trần phạt của Đạo luật DPDP thấp hơn nhiều so với số tiền hòa giải tại Hoa Kỳ. Các nhà phê bình cũng cảnh báo rằng việc xác minh độ tuổi nghiêm ngặt có thể ngăn cản trẻ em tiếp cận các nội dung giáo dục giá trị, đặc biệt là ở những nơi giấy tờ tùy thân chính thức còn khan hiếm.

Hơn nữa, privacy-by-design có thể làm tăng chi phí phát triển, tiềm ẩn nguy cơ làm chậm quá trình đổi mới trong một thị trường vốn coi trọng tốc độ ra mắt sản phẩm. Các startup nhỏ hơn có thể gặp khó khăn trong việc chi trả cho cơ sở hạ tầng tuân thủ mà các nền tảng đa quốc gia lớn hơn có thể dễ dàng hấp thụ.

Những điều cần theo dõi trong những tháng tới

  • Các tuyên bố pháp lý – MeitY dự kiến sẽ đưa ra hướng dẫn về cách áp dụng Đạo luật DPDP đối với các ứng dụng dành cho trẻ em. Hãy chú ý đến các tham chiếu về thỏa thuận hòa giải của TikTok trong các thông báo chính thức.
  • Hồ sơ tòa án – Nếu lệnh hủy bỏ sắc lệnh chấp thuận trước đó được thực hiện, nó có thể thiết lập thêm các tiêu chuẩn pháp lý bổ sung cho cách định nghĩa “sự đồng ý của cha mẹ” trong thực tế.
  • Phản ứng của ngành – Các cửa hàng ứng dụng tại Ấn Độ có thể cập nhật các yêu cầu niêm yết, yêu cầu bằng chứng về việc tuân thủ quyền riêng tư của trẻ em trước khi cho phép gắn nhãn “Kids Mode”.
  • Đàm phán dòng dữ liệu xuyên biên giới – Thỏa thuận hòa giải có thể ảnh hưởng đến các cuộc đàm phán của Ấn Độ với các quốc gia khác về các thỏa thuận chia sẻ dữ liệu, đặc biệt là những thỏa thuận liên quan đến các nền tảng có nguồn gốc từ Trung Quốc.

Bài học rút ra

Thỏa thuận COPPA trị giá 400 triệu USD của TikTok không chỉ đơn thuần là hình phạt cho một công ty duy nhất; nó cụ thể hóa một cách tiếp cận quản lý coi privacy-by-design cho trẻ vị thành niên là một tiêu chuẩn cơ bản không thể thương lượng. Các nhà lập pháp Ấn Độ hiện đã có một tiền lệ cụ thể để dẫn chiếu, và các nhà phát triển Ấn Độ đã có một danh sách kiểm tra rõ ràng về các biện pháp bảo vệ kỹ thuật cần tích hợp. Việc phớt lờ bài học này có thể dẫn đến những khoản phạt nặng, buộc phải bản địa hóa dữ liệu, hoặc thậm chí là lệnh cấm—những kết quả mà không nền tảng nào có thể gánh chịu nổi tại một thị trường với hơn một tỷ người dùng.