案例库 · 法务与合规 · 法务决策 · 2025
爱尔兰监管机构因 TikTok 向中国发送欧洲数据,罚款 5.3 亿欧元
DPC 认定 TikTok 向中国的转移违反了 GDPR,且其隐私政策隐瞒了这一点——这是该监管机构有史以来开出的第二大罚单。
TikTok Technology Limited · ByteDance · 2025-05-02
怎么回事
2025 年 5 月 2 日,爱尔兰数据保护委员会(TikTok Technology Limited)处以 5.3 亿欧元罚款——4.85 亿欧元用于非法将欧洲经济区用户数据传输到中国,4,500 万欧元用于透明度失职——并责令采取纠正措施。这是 DPC 有史以来开出的最大罚单之一。
DPC 认定 TikTok 向中国的转移违反了 GDPR 第 46 条第 1 款,因为它未能核实、保证和证明其标准合同条款和补充措施确实为欧洲经济区用户的数据提供了与欧盟等同的保护。监管机构考虑了 TikTok 自己指出的、与欧盟标准存在分歧的中国法律,包括《反间谍法》和《网络安全法》。
另外,从 2020 年 7 月到 2022 年 12 月,TikTok 违反了 GDPR 第 13 条第 1 款第 f 项,因为其隐私政策没有点名接收数据的第三方国家,也没有解释在中国的工作人员会远程访问存储在其他地方的数据。DPC 责令 TikTok 在六个月内使其转移符合规定,否则将暂停向中国的转移。
为什么会这样
- TikTok 把标准合同条款当作一种形式依赖,却没有证明它们在中国法律可能强制访问的情况下确实保护了欧洲经济区用户的数据
- 其隐私政策隐瞒了向中国转移以及中国工作人员远程访问的事实,所以用户从未被告知自己的数据去向——正是这个透明度失职招来了单独的罚款
教训
使用一个经批准的合法机制不等于合规——只有能证明它保护数据,转移工具才是合法的,而向用户隐瞒数据去向会把一个转移风险变成一张罚单。
后来呢
TikTok 表示将考虑这一决定,并已加强其数据处理做法。这项裁决成为监管机构如何监督国际数据传输以及披露用户数据真正去向的一个里程碑。
资料来源
- Irish DPC — DPC fines TikTok €530 million and orders corrective measures
- DSN Group — TikTok receives fine of €530 million by Irish DPC
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。