Artikkelinnhold
KortversjonenVis merVis mindreDet irske datatilsynet har ilagt TikTok en bot på 345 millioner euro etter en grenseoverskridende GDPR-sak om barn mellom 13 og 17 år.
- Det irske datatilsynet har ilagt TikTok en bot på 345 millioner euro etter en grenseoverskridende GDPR-sak om barn mellom 13 og 17 år.
- Saken gjaldt TikToks behandling av opplysninger i perioden 31. juli til 31. desember 2020.
- GDPR gjelder i Norge gjennom EØS. Den irske avgjørelsen håndhevet eksisterende regler for grenseoverskridende behandling og endret ikke norsk lov.
Hva skjedde
Det irske datatilsynet har ilagt TikTok en bot på 345 millioner euro etter en grenseoverskridende GDPR-sak om barn mellom 13 og 17 år. Avgjørelsen følger et bindende vedtak fra Det europeiske personvernrådet (EDPB) og retter oppmerksomheten mot hvordan valg, standardinnstillinger og grensesnitt kan påvirke barns personvern.
Saken gjaldt TikToks behandling av opplysninger i perioden 31. juli til 31. desember 2020. Tilsynet fant blant annet brudd knyttet til åpenhet, behandlingsansvar og innebygd personvern. Kontoene til registrerte barn var satt som offentlige som standard i deler av perioden. Det kunne gjøre innhold synlig for hvem som helst, også personer uten TikTok-konto. EDPB vurderte dessuten to sprettoppvinduer som ble vist til barn. Valgene ble ikke presentert på en objektiv og nøytral måte, og utformingen kunne dytte brukerne mot løsninger med svakere personvern.
Hva betyr det for virksomheten?
Avgjørelsen viser at informasjonssikkerhet og personvern ikke kan reduseres til tilgangskontroll og juridiske tekster. Produktdesign er også et kontrolltiltak. En tjeneste kan ha gode tekniske sikkerhetsmekanismer og likevel bryte GDPR dersom standardvalg eksponerer opplysninger unødvendig eller brukergrensesnittet gjør det vanskelig å velge et mer personvernvennlig alternativ.
Virksomheter som tilbyr digitale tjenester til barn, bør dokumentere hvilke standardinnstillinger som gjelder for hver aldersgruppe, hvem som kan se profiler og innhold, og hvordan hvert valg presenteres. Risikoanalysen bør teste det faktiske brukerforløpet med barns forutsetninger som utgangspunkt. Det er ikke nok at et tryggere valg finnes; det må være forståelig og like enkelt å velge.
GDPR ble ikke endret av denne saken. Avgjørelsen håndhever eksisterende krav, blant annet prinsippene om rettferdighet, åpenhet og personvern som standard. Fordi GDPR gjelder i Norge gjennom EØS, er vurderingene relevante for norske virksomheter som behandler barns personopplysninger, selv om det irske tilsynet var ledende myndighet i saken.
Kilder
Det europeiske personvernrådet (EDPB): «Following EDPB decision, TikTok ordered to eliminate unfair design practices concerning children», 15. september 2023.
Det europeiske personvernrådet (EDPB): «EDPB Binding Decision 2/2023», 2. august 2023.
Til diskusjon
Hvilke beslutninger, standardvalg eller leverandøravhengigheter i vår virksomhet bør vi undersøke først i lys av denne utviklingen?








