TikTok ची मूळ कंपनी, ByteDance, ने Children’s Online Privacy Protection Act (COPPA) चे उल्लंघन केल्याच्या आरोपाखाली अमेरिकन सरकारद्वारे दाखल करण्यात आलेल्या खटल्याचा निपटारा करण्यासाठी $400 दशलक्ष देण्याचे मान्य केले आहे. या करारांतर्गत, $300 दशलक्ष आगाऊ आणि नंतर न्यायालयाचा आदेश आल्यास अतिरिक्त $100 दशलक्ष दिले जातील. हा आतापर्यंतचा सर्वात मोठा COPPA वसुलीचा रेकॉर्ड आहे आणि यामुळे जगभरातील नियामकांना (regulators) एक स्पष्ट संकेत मिळतो की, पालकांच्या पडताळणीयोग्य संमतीशिवाय १३ वर्षांखालील वापरकर्त्यांचा डेटा गोळा केल्यास मोठी किंमत चुकवावी लागेल.

या भरपाईला कारणीभूत ठरलेला खटला

२०२४ मध्ये, Department of Justice आणि Federal Trade Commission ने १३ वर्षांखालील मुलांचे ईमेल पत्ते आणि इतर वैयक्तिक ओळख पटवणारी माहिती गोळा केल्याबद्दल TikTok वर खटला दाखल केला. तक्रारीत असे म्हटले होते की, प्लॅटफॉर्मने कायद्याची मुख्य अट—पालकांची पडताळणीयोग्य संमती मिळवणे—दुर्लक्षित केली आणि त्यांच्या “Kids Mode” मध्ये तयार केलेल्या खात्यांमधून डेटा काढला, जे वैशिष्ट्य लहान वापरकर्त्यांसाठी सुरक्षित जागा म्हणून विकले जात होते.

हा वाद ByteDance ने २०१७ मध्ये Musical.ly खरेदी केल्यापासून सुरू झाला आहे. २०१९ मध्ये एका COPPA खटल्यात Musical.ly वर अशाच प्रकारच्या उल्लंघनांसाठी कारवाई करण्यात आली होती; दोन्ही सेवांचे विलीनीकरण झाल्यानंतर, TikTok ब्रँड अंतर्गत हे कथित प्रकार सुरूच राहिले. त्यामुळे, हा तडजोड करार पाच वर्षांहून अधिक काळ चाललेल्या कायदेशीर प्रक्रियेचा निकाल लावतो, ज्यामध्ये अलीकडील DOJ/FTC कारवाई आणि पूर्वीचा संमती-डिक्री (consent-decree) वाद या दोन्हीचा समावेश आहे.

अमेरिकेबाहेर या तडजोडीचे महत्त्व का आहे

अल्पवयीन मुलांच्या डेटाबाबत सरकारे नियम कडक करत आहेत, असे केवळ युनायटेड स्टेट्समध्येच घडत नाहीये. या दंडाची मोठी रक्कम हे दर्शवते की, नियामक आता 'privacy-by-design' तत्त्वांची अंमलबजावणी करण्यासाठी—म्हणजेच उत्पादनाच्या रचनेत सुरुवातीपासूनच डेटा संरक्षण समाविष्ट करण्यासाठी—आर्थिक निर्बंधांचा वापर करण्यास तयार आहेत, केवळ नंतरच्या सुधारणांवर अवलंबून न राहता.

बाल-गोपनीयतेचे (child-privacy) नियम तयार करत असलेल्या देशांसाठी, TikTok चा हा खटला एक ठोस निकष (benchmark) प्रदान करतो. हे दर्शवते की, एखादे वैशिष्ट्य (Kids Mode) मुलांसाठी सुरक्षित असल्याचे सांगून विकले जात असले तरीही, न्यायालय एका जागतिक प्लॅटफॉर्मला एका उल्लंघनासाठी कोट्यवधी डॉलर्स भरण्यास भाग पाडू शकते. हा पूर्वोद (precedent) हे देखील स्पष्ट करतो की, "पालकांची संमती" या त्रुटीचा वापर डेटा गोळा करण्यासाठी सबब म्हणून करता येणार नाही, हा मुद्दा नवीन कायदे तयार करणाऱ्या विधिनेत्यांसाठी महत्त्वाचा ठरेल.

भारतीय दृष्टिकोन: एक नियामक आराखडा

भारताचा Digital Personal Data Protection (DPDP) कायदा आधीच मुलांचा वैयक्तिक डेटा प्रक्रिया करण्यासाठी स्पष्ट संमतीची आवश्यकता भासते. TikTok चा हा तडजोड करार DPDP च्या उद्देशाला बळकटी देतो आणि भारतीय नियामकांना कायदा लागू करताना दाखवण्यासाठी एक हाय-प्रोफाईल उदाहरण देतो.

  • अंमलबजावणी संदर्भ (Enforcement reference) – $400 दशलक्ष ही रक्कम आर्थिक जोखमीचे मूर्त उदाहरण देते. Ministry of Electronics and Information Technology (MeitY) सारख्या संस्था पालकांच्या संमतीची पडताळणी करण्यात अपयशी ठरणाऱ्या ॲप्सवर दंड किंवा अनुपालन आदेश (compliance orders) मागताना या प्रकरणाचा दाखला देऊ शकतात.
  • डेटा लोकलायझेशनचा दबाव (Data localisation pressure) – अमेरिकेची ही कारवाई भारताच्या त्या दीर्घकालीन मागणीशी सुसंगत आहे, ज्यामध्ये परदेशी मालकीच्या प्लॅटफॉर्म्सनी भारतीय वापरकर्त्यांचा डेटा स्थानिक सर्व्हरवर साठवावा अशी मागणी केली आहे. जर एखादे प्लॅटफॉर्म COPPA-स्तरीय मानके पूर्ण करू शकत नसेल, तर भारतीय अधिकाऱ्यांकडे सुरक्षिततेसाठी डेटा देशांतर्गत (on-shore) साठवण्याची मागणी करण्यासाठी अधिक मजबूत युक्तिवाद असेल.
  • “Kids Mode” ची तपासणी – या तडजोडीमुळे हे स्पष्ट होते की, मुलांसाठी समर्पित विभाग असणे म्हणजे कायदेशीर संरक्षण (immunity) मिळवणे नव्हे. समान वैशिष्ट्ये नियोजन करणाऱ्या भारतीय डेव्हलपर्सना गोपनीयता तपासणी—वयाची पडताळणी, मर्यादित डेटा संकलन, पारदर्शक पालकांच्या संमतीची प्रक्रिया—केवळ युजर इंटरफेसमध्येच नाही, तर थेट कोडमध्ये (code) समाविष्ट करावी लागेल.

डेव्हलपर्सनी आता काय समाविष्ट केले पाहिजे

  1. कायदेशीर मानकांनुसार वयाची पडताळणी – केवळ स्वतःहून दिलेली घोषणा पुरेशी नाही. प्रणालींनी सरकारी ओळखपत्रांशी (IDs) पडताळणी केली पाहिजे किंवा प्रमाणित तृतीय-पक्ष पडताळणी सेवांचा वापर केला पाहिजे, जेणेकरून ऑडिटसाठी तयार रेकॉर्ड्स मिळू शकतील.
  2. किमान डेटा संकलन – सेवेसाठी अत्यंत आवश्यक असलेला डेटाच गोळा करा. मुलांसाठी असलेल्या मोडमध्ये, याचा अर्थ अनेकदा ईमेल पत्ते, फोन नंबर किंवा अचूक लोकेशन डेटा पूर्णपणे वगळणे असा होतो.
  3. पालकांच्या संमतीची कार्यप्रणाली (Parental-consent workflow) – संमती पडताळण्यायोग्य असावी, म्हणजेच प्लॅटफॉर्मला पालकाने किंवा पालकाने संमती दिली आहे हे सिद्ध करता आले पाहिजे. यामध्ये पालकांच्या ईमेलवर कोड पाठवणे किंवा प्रौढ व्यक्तीशी संबंधित क्रेडिट-कार्ड व्यवहार आवश्यक करणे यांचा समावेश असू शकतो.
  4. पारदर्शक गोपनीयता सूचना – भाषा मुलाला आणि पालकाला समजेल इतकी स्पष्ट असावी. पूर्ण कायदेशीर अटींसोबत संक्षिप्त, बुलेट-पॉइंट सारांश वाचनीयता आणि अनुपालन (compliance) दोन्ही पूर्ण करू शकतात.
  5. नियमित ऑडिट आणि तृतीय-पक्ष मूल्यांकन – स्वतंत्र पुनरावलोकनाद्वारे नियामकांना हे दाखवून देता येते की 'privacy-by-design' ही केवळ एक संकल्पना नसून ती प्रत्यक्ष अंमलबजावणीत आहे.

उद्योगातील प्रतिवाद (Counter-points)

काही भारतीय तंत्रज्ञान कंपन्यांचे असे म्हणणे आहे की अमेरिकेचे अंमलबजावणी मॉडेल (enforcement model) कॉपी करणे अवास्तव आहे. FTC इतकी तपास यंत्रणा असलेल्या समर्पित संस्थेचा भारतात अभाव आहे आणि DPDP कायद्यांतर्गत दंड मर्यादा अमेरिकेतील तडजोडीच्या रकमेपेक्षा खूपच कमी आहे. टीकाकारांनी असा इशाराही दिला आहे की, कडक वयाची पडताळणी केल्यामुळे मुलांच्या मौल्यवान शैक्षणिक सामग्रीपर्यंत पोहोचण्यात अडथळे येऊ शकतात, विशेषतः जिथे अधिकृत ओळखपत्रे दुर्मिळ आहेत.

शिवाय, privacy-by-design मुळे विकासाचा खर्च वाढू शकतो, ज्यामुळे अशा बाजारपेठेत नवकल्पनांचा (innovation) वेग मंदावू शकतो जिथे वेगाने उत्पादन लाँच करण्याला महत्त्व दिले जाते. मोठ्या बहुराष्ट्रीय प्लॅटफॉर्म्सना परवडणारे अनुपालन पायाभूत सुविधा (compliance infrastructure) उभारणे लहान स्टार्टअप्सना कठीण जाऊ शकते.

येणाऱ्या महिन्यांत काय पाहावे

  • नियामक विधाने (Regulatory statements) – मुलांच्या ॲप्सवर DPDP कायदा कसा लागू केला जाईल यावर MeitY मार्गदर्शक तत्त्वे जारी करेल अशी अपेक्षा आहे. अधिकृत संवादांमध्ये TikTok तडजोडीचा संदर्भ तपासा.
  • न्यायालयीन कागदपत्रे (Court filings) – जर मागील संमती डिक्रीसाठी (consent decree) रद्द करण्याचे आदेशाचा पाठपुरावा केला गेला, तर "पालकांची संमती" (parental consent) प्रत्यक्ष व्यवहारात कशी परिभाषित केली जाते, यासाठी ते अतिरिक्त कायदेशीर निकष ठरवू शकते.
  • उद्योगाचा प्रतिसाद (Industry responses) – भारतीय ॲप स्टोअर्स त्यांच्या लिस्टिंगच्या अटी अद्ययावत करू शकतात, ज्यामध्ये "Kids Mode" लेबल देण्यापूर्वी बाल-गोपनीयता अनुपालनाचा (child-privacy compliance) पुरावा मागितला जाऊ शकतो.
  • सीमापार डेटा-प्रवाह वाटाघाटी (Cross-border data-flow negotiations) – या तडजोडीचा परिणाम डेटा-सामायिकतेच्या करारांबाबत इतर देशांसोबतच्या भारताच्या चर्चेवर होऊ शकतो, विशेषतः ज्यामध्ये चीनमधून आलेल्या प्लॅटफॉर्मचा समावेश आहे.

निष्कर्ष (Takeaway)

TikTok ची $400 million COPPA तडजोड केवळ एका कंपनीला दंडित करत नाही; तर ती एक अशी नियामक दृष्टीकोन स्पष्ट करते, जी अल्पवयीनांसाठी privacy-by-design ला एक अटीहीन पायाभूत मानत आहे. भारतीय कायदे निर्मात्यांकडे आता उद्धृत करण्यासाठी एक ठोस उदाहरण आहे आणि भारतीय डेव्हलपर्सकडे समाविष्ट करण्यासाठी तांत्रिक संरक्षणाची (technical safeguards) एक स्पष्ट चेकलिस्ट आहे. या धड्याकडे दुर्लक्ष केल्यास मोठा दंड, डेटा स्थानिकरण (data localisation) किंवा बंदी देखील येऊ शकते—असे परिणाम अब्जांहून अधिक वापरकर्त्यांच्या बाजारपेठेत कोणताही प्लॅटफॉर्म सहन करू शकणार नाही.