Syarikat induk TikTok, ByteDance, telah bersetuju untuk membayar $400 juta bagi menyelesaikan saman kerajaan AS yang menuduh aplikasi tersebut melanggar Akta Perlindungan Privasi Dalam Talian Kanak-kanak (COPPA). Perjanjian tersebut, iaitu $300 juta secara pendahuluan dan $100 juta jika perintah mahkamah susulan dikeluarkan, merupakan pemulihan COPPA terbesar yang pernah direkodkan dan menghantar isyarat jelas kepada pengawal selia di seluruh dunia bahawa pengumpulan data daripada pengguna di bawah umur 13 tahun tanpa kebenaran ibu bapa yang boleh disahkan akan membawa kos yang tinggi.
Kes yang membawa kepada pembayaran tersebut
Pada tahun 2024, Jabatan Kehakiman dan Suruhanjaya Perdagangan Persekutuan menyaman TikTok kerana mengumpul alamat e-mel dan pengenal pasti peribadi lain daripada kanak-kanak di bawah umur 13 tahun. Aduan tersebut menyatakan bahawa platform itu mengabaikan keperluan teras undang-undang tersebut—iaitu mendapatkan kebenaran ibu bapa yang boleh disahkan—dengan menarik data daripada akaun yang dicipta dalam "Kids Mode", sebuah ciri yang dipasarkan sebagai ruang selamat untuk pengguna yang lebih muda.
Pertikaian ini dikesan kembali kepada pembelian Musical.ly oleh ByteDance pada tahun 2017. Saman COPPA pada tahun 2019 menyasarkan Musical.ly atas pelanggaran yang serupa; selepas kedua-dua perkhidmatan itu digabungkan, amalan yang didakwa tersebut berterusan di bawah jenama TikTok. Oleh itu, penyelesaian ini menyelesaikan rantaian undang-undang yang telah berlarutan selama lebih lima tahun, merangkumi tindakan DOJ/FTC baru-baru ini dan pertikaian dekret persetujuan yang terdahulu.
Mengapa penyelesaian ini penting melampaui Amerika
Amerika Syarikat bukan satu-satunya pasaran di mana kerajaan sedang memperketat peraturan mengenai data kanak-kanak. Saiz penalti yang besar menunjukkan pengawal selia bersedia menggunakan sekatan kewangan untuk menguatkuasakan prinsip privasi melalui reka bentuk (privacy-by-design)—membina perlindungan data ke dalam seni bina produk sejak dari awal—berbanding bergantung kepada pembaikan selepas kejadian.
Bagi negara-negara yang masih merangka rejim privasi kanak-kanak, kes TikTok menawarkan penanda aras yang konkrit. Ia menunjukkan bahawa mahkamah boleh memaksa platform global membayar ratusan juta untuk satu pelanggaran, walaupun ciri yang melanggar peraturan tersebut (Kids Mode) dipasarkan sebagai selamat untuk kanak-kanak. Preceden ini juga menjelaskan bahawa kelonggaran "kebenaran ibu bapa" tidak menghalalkan pengumpulan data, satu perkara yang akan mendapat perhatian penggubal undang-undang yang merangka statut baharu.
Sudut pandang India: satu rangka kerja kawal selia
Akta Perlindungan Data Peribadi Digital (DPDP) India sudah pun memerlukan kebenaran eksplisit untuk memproses data peribadi kanak-kanak. Penyelesaian TikTok memperkukuh niat DPDP dan memberi pengawal selia India contoh berprofil tinggi untuk dirujuk semasa menguatkuasakan undang-undang.
- Rujukan penguatkuasaan – Angka $400 juta menyediakan ilustrasi nyata tentang pertaruhan kewangan yang terlibat. Agensi seperti Kementerian Elektronik dan Teknologi Maklumat (MeitY) boleh merujuk kepada kes ini semasa menuntut penalti atau perintah pematuhan terhadap aplikasi yang gagal mengesahkan kebenaran ibu bapa.
- Tekanan lokalisasi data – Tindakan AS selari dengan tuntutan lama India agar platform milik asing menyimpan data pengguna India di pelayan tempatan. Jika sesebuah platform tidak dapat memenuhi piawaian tahap COPPA, pihak berkuasa India mempunyai hujah yang lebih kuat untuk menuntut penyimpanan dalam negara sebagai langkah keselamatan.
- Penelitian "Kids Mode" – Penyelesaian ini menjelaskan bahawa bahagian khas untuk kanak-kanak tidak memberikan imuniti. Pembangun India yang merancang ciri serupa perlu menyematkan semakan privasi—pengesahan umur, pengumpulan data terhad, aliran kebenaran ibu bapa yang telus—terus ke dalam kod, bukan sekadar pada antara muka pengguna.
Apa yang mesti disematkan oleh pembangun sekarang
- Pengesahan umur yang memenuhi piawaian undang-undang – Pengisytiharan kendiri yang mudah adalah tidak mencukupi. Sistem harus membuat rujukan silang dengan ID yang dikeluarkan oleh kerajaan atau menggunakan perkhidmatan pengesahan pihak ketiga yang disahkan yang boleh menghasilkan rekod yang sedia untuk diaudit.
- Pengumpulan data minimum – Ambil hanya data yang benar-benar perlu untuk perkhidmatan tersebut. Bagi mod yang memfokuskan kanak-kanak, itu sering kali bermaksud membuang alamat e-mel, nombor telefon, atau data lokasi yang tepat sepenuhnya.
- Aliran kerja kebenaran ibu bapa – Kebenaran mestilah boleh disahkan, bermakna platform mesti dapat membuktikan bahawa ibu bapa atau penjaga telah meluluskan pengumpulan tersebut. Ini mungkin melibatkan penghantaran kod ke e-mel ibu bapa atau memerlukan transaksi kad kredit yang dikaitkan dengan orang dewasa.
- Notis privasi yang telus – Bahasa yang digunakan harus cukup jelas untuk difahami oleh kanak-kanak dan ibu bapa. Ringkasan ringkas dalam bentuk poin yang disertai dengan terma undang-undang penuh dapat memenuhi keperluan kebolehbacaan dan pematuhan.
- Audit berkala dan penilaian pihak ketiga – Semakan bebas boleh menunjukkan kepada pengawal selia bahawa privasi melalui reka bentuk adalah realiti operasi, bukan sekadar istilah popular (buzzword).
Hujah balas daripada industri
Beberapa firma teknologi India berpendapat bahawa meniru model penguatkuasaan AS adalah tidak realistik. India kekurangan agensi khusus dengan jangkauan penyiasatan seperti FTC, dan had penalti Akta DPDP adalah jauh lebih rendah daripada jumlah penyelesaian di AS. Pengkritik juga memberi amaran bahawa pengesahan umur yang ketat boleh menghalang kanak-kanak daripada mengakses kandungan pendidikan yang berharga, terutamanya di kawasan di mana ID rasmi sukar didapati.
Selain itu, privasi melalui reka bentuk (privacy-by-design) boleh meningkatkan kos pembangunan, yang berpotensi memperlahankan inovasi dalam pasaran yang mementingkan kepantasan pelancaran. Syarikat pemula yang lebih kecil mungkin bergelut untuk membiayai infrastruktur pematuhan yang mampu ditanggung oleh platform multinasional yang lebih besar.
Perkara yang perlu diperhatikan dalam bulan-bulan mendatang
- Kenyataan kawal selia – MeitY dijangka akan mengeluarkan panduan tentang bagaimana Akta DPDP akan dilaksanakan terhadap aplikasi kanak-kanak. Perhatikan rujukan kepada penyelesaian TikTok dalam komunikasi rasmi.
- Pemfailan mahkamah – Jika perintah pembatalan bagi dekret persetujuan terdahulu diteruskan, ia boleh menetapkan penanda aras undang-undang tambahan tentang bagaimana "persetujuan ibu bapa" ditakrifkan dalam praktiknya.
- Respons industri – Gedung aplikasi India mungkin mengemas kini keperluan senarai mereka, dengan menuntut bukti pematuhan privasi kanak-kanak sebelum membenarkan label "Mod Kanak-kanak".
- Rundingan aliran data rentas sempadan – Penyelesaian tersebut mungkin mempengaruhi perbincangan India dengan negara lain mengenai perjanjian perkongsian data, terutamanya yang melibatkan platform asal China.
Rumusan
Penyelesaian COPPA TikTok sebanyak $400 juta bukan sekadar menghukum sebuah syarikat; ia memperkukuh pendekatan kawal selia yang menganggap privasi melalui reka bentuk bagi kanak-kanak sebagai asas yang tidak boleh dirunding. Penggubal undang-undang India kini mempunyai preseden konkrit untuk dirujuk, dan pembangun India mempunyai senarai semak perlindungan teknikal yang jelas untuk diterapkan. Mengabaikan pengajaran ini boleh mengundang denda yang besar, pemaksaan lokalisasi data, atau malah sekatan—hasil yang tidak mampu ditanggung oleh mana-mana platform dalam pasaran yang mempunyai lebih daripada satu bilion pengguna.
