返回档案库

案例库 · 法务与合规 · 法务决策 · 2020–2025

TikTok 让中国员工访问欧洲经济区用户数据——GDPR 罚款 5.3 亿欧元

爱尔兰 DPC 因中国员工访问欧洲经济区用户数据对 TikTok 罚款 5.3 亿欧元——并给了六个月时间合规或停止这些传输。

TikTok · 2025-05-02

怎么回事

2025 年 5 月,TikTok 在欧盟的首席监管机构、爱尔兰数据保护委员会(DPC)因将欧洲用户个人数据传输到中国而违反《通用数据保护条例》(GDPR),对平台罚款 5.3 亿欧元。这是欧盟有史以来开出的最大数据保护罚单之一。

DPC 认定,TikTok 无法核实、保证或证明,由中国员工远程访问的欧洲经济区用户个人数据,得到了与欧盟保证的水平基本相当的保护。监管机构还表示,TikTok 没有处理中国当局依据与欧盟标准存在重大差异的中国《反恐怖主义法》、反间谍法及其他法律获取欧洲经济区数据的潜在可能。

DPC 命令 TikTok 在六个月内使其处理合规,并警告说如果平台不这样做,将中止向中国的传输。它还发现 TikTok 在调查期间提供了不准确的信息:TikTok 曾声称没有把欧洲用户数据存储在中国服务器上,随后又告诉监管机构,它 2 月发现有限量的欧盟数据实际上被存储在中国服务器上,与其早先的声明相悖。

TikTok 不同意这一决定,并表示将全面上诉,它指出 2023 年推出的 120 亿欧元数据安全项目 Project Clover,并称该决定针对的是该项目之前的一段时期。它表示 DPC 自己也记录过,TikTok 从未把欧洲用户数据交给中国当局。

为什么会这样

  • 一个母公司把运营人员放在海外的平台,不能因为平台本身受欧盟数据保护规则约束,就想当然地认为这些员工也受其约束
  • 在没有核实数据实际落在哪里就声称没有存储在某处,当真相浮出水面时,会把一项合规主张变成一桩新的、单独的违规
  • 监管机构中止传输的威胁让罚款成了决定里较便宜的一半——失去整个欧盟市场才是真正的杠杆
代价5.3 亿欧元罚款和一项六个月合规命令代价高昂

教训

数据传输制度有多安全,取决于你核实了什么,而不是你断言了什么。如果第三国员工够得到这些数据,就证明目的地保证欧盟级别的保护——否则就为这个缺口买单。

后来呢

TikTok 表示将全面上诉这笔罚款。它继续辩称,其 120 亿欧元的 Project Clover 数据安全项目已经保护了欧洲用户数据,而且它从未收到过获取或移交欧洲用户数据给中国当局的请求。此案被引为欧盟与中国之间跨境数据传输的里程碑。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →