一、案件背景
巴西数据保护监管机构国家数据保护局(ANPD)8月25日宣布,因TikTok在处理儿童及青少年个人数据方面存在问题,对其母公司字节跳动处以1.537亿雷亚尔的罚款,折合近三千万美元。
这是该机构首次就违反巴西数据保护法一事,对一家全球性大型科技平台开出罚单,恰逢巴西各方监管力量,从数据保护部门到最高法院,都在加大力度整治数字平台对待未成年用户的方式。对于一家在拉美市场增长势头正劲的公司而言,这笔罚款提醒外界,如今在巴西站稳脚跟,也意味着要承担相应的监管分量。
TikTok在短短几年内就在巴西积累了庞大而忠实的用户群,这正是这个市场对任何寻求海外增长的消费类平台都具有吸引力的原因,也正因如此,一笔与本地营收挂钩的罚款才具有真正的财务分量,而非仅仅是象征性的敲打。无论对哪家公司而言,这一案件都值得仔细研究,它既揭示了ANPD是如何一步步建立起案卷的,也向所有把巴西当作长期重点市场的公司,无论是不是中国企业,释放出明确信号。
调查最早可追溯至2021年,意大利Vice的一篇报道显示,TikTok即便对从未注册账号的用户,也在大量收集其数据。巴西监管部门此后多年一直在顺着这条线索深挖,相关认定最终写入了ANPD第50号技术意见书(2024年)。
调查人员发现,TikTok在其两种访问模式下,也就是常规注册账号模式和无需登录即可浏览的信息流模式,均在缺乏合法依据的情况下处理儿童及青少年的个人数据,且公司无法证明自己已采取足够的防范措施。
TikTok自己向监管部门表示,2022年10月至2023年9月期间,其在巴西共移除了775万个未成年人账号,而ANPD测算认为,巴西境内约五分之一的儿童在某个时点曾被不当收集过数据。此次罚款依据巴西《通用数据保护法》(LGPD),以及2026年3月起生效、专门用于保护未成年人网络权益的《儿童青少年数字法案》(ECA Digital)作出。
监管部门认定的五项违规行为,分别涉及注册与未注册这两种访问模式,将“未能确立合法处理依据”与“未能建立充分防范措施”视为两个独立的问题,而非合并为单一问题处理。ANPD一名负责人将这一历时多年的过程形容为已经取得实效,称监管行动已促使该服务在产品设计层面作出了实质性改变。
TikTok方面则表示,儿童安全始终是公司的首要事项,并辩称这笔罚款并未反映出公司整改计划中已列明的各项举措。
这笔罚款并非孤立开出,而是与一份详尽的整改计划捆绑在一起。TikTok必须删除违规收集的个人数据,将16岁以下用户的隐私设置默认调整为限制模式,未经监护人授权不得放宽相关设置,同时加强家长监护工具,并针对未成年用户扩大内容过滤范围。未注册的登出浏览模式受到的限制最为严格。
综合来看,这份清单相当于要求TikTok在巴西境内彻底重构其匿名访问机制,而不是一笔缴纳完便可了结的罚款。将匿名浏览时长限定在十二小时、全面停止向未注册巴西用户投放广告、禁止未注册用户发帖评论私信,这些都属于产品层面的改动,会同时牵动工程、广告运营及法务多个部门,这也正是ANPD将其打包为一份带有时间表的整改计划、而非一句简单指令的原因所在。
若将此案简单解读为巴西针对一家中国背景平台的特别处置,时间线本身就足以说明这并非事实。就在TikTok罚单公布之前不久的8月上旬,ANPD已责令与中国资本毫无关联的Discord暂停部分直播功能,原因是监管部门发现其安全系统未能妥善识别出对未成年用户的严重风险。
这两起案件性质不同,一起涉及具体的安全事故,一起涉及系统性的数据处理问题,但二者共同表明,无论平台总部设在何处,监管部门乃至卢拉政府与态度强硬的最高法院,都已将未成年人网络安全列为当下执法的重点。
巴西并非孤例,澳大利亚、加拿大及印度尼西亚近来也在推进类似监管,越来越多在这些市场同时运营的公司,正面临同一个核心问题,即自家产品究竟是从设计之初就充分考虑了未成年用户,还是默认将所有用户都当作成年人对待,直到被证明并非如此。
巴西这一做法真正值得关注的,是其推进方式的程序化特征。ANPD并未选择一步到位式的强硬姿态,而是用数年时间建立起正式的技术记录,给予企业陈述和回应的机会,并将最终处罚与一份颗粒度极细的产品整改清单捆绑在一起,而非一句笼统的改进要求。
这种先耐心调查、后详尽整改的模式,很可能就是该监管机构未来处理下一家引起其关注的平台的思路,无论那家平台是否为中国资本所有。
对于任何已在巴西布局、或有意进入这一市场的中国企业而言,这起案件都值得认真研究,而不宜简单地将其视为TikTok一家公司的个案。LGPD的域外适用范围相当宽泛,只要一家公司对个人数据的处理发生在巴西境内,或是以向巴西境内个人提供商品或服务为目的而进行,该公司即落入法律管辖范围,无论其在巴西是否设有子公司、服务器甚至办事处。
一款中国应用,即便用户是通过境外应用商店直接下载安装,其在巴西的用户群体同样可能使其完全落入这一管辖范围。LGPD下的罚款金额参照企业自身营收计算,这意味着,一家中国企业业务越是成功,其潜在的罚款风险敞口也会随之扩大,这一点与规模越小风险越低的通常假设恰恰相反。
这也意味着,一款目前在巴西用户规模尚小的中国应用,即便眼下有理由将本地合规投入排在较后位置,实际上也在为未来积累与日俱增的罚款风险敞口,除非企业主动、提前规划合规投入的节奏,否则很难保证合规投入能跟上业务增长的速度,也不能指望等到业务规模足够大、自然引起监管关注时再行补课。
《儿童青少年数字法案》这一层规则所设定的义务,往往超出了主要围绕中国自身数据保护法或欧盟GDPR搭建的合规体系原本覆盖的范围,尤其体现在未成年人默认隐私设置、对未注册或匿名访问的限制,以及要求切实核实年龄、而非仅仅设置一个勾选框这几方面。
此次罚款走到今天,从最初的媒体报道到最终技术意见书出炉大约历时三年,这一过程本身也颇具启示意义,巴西的执法进程可能需要数年才能走向成熟,一项看似已经沉寂的投诉或调查,不应被想当然地认为已经不了了之,而这种耐心式的执法节奏,在中国企业正在进入的其他新兴消费市场同样常见。
中国企业在包括巴西在内的任何海外市场运营面向消费者的产品时,最好将以下几点作为常规操作,而非可有可无的附加项。
具体而言,应为可能涉及未成年人的每一类数据处理都留存清晰的合法依据记录,切实测试面向无法确认成年身份用户的默认设置是否真正具有限制性,而不只是名义上如此,建立起能在数天而非数周内作出回应的内部机制,毕竟ANPD自身设定的申诉期限往往相当紧迫,并将任何公开发布的整改计划都当作具有约束力的承诺来看待,因为未来的执法很可能会以此为标准进行衡量,本案便是如此。
这些做法并非巴西法律所独有,将其内化为进入任何新市场时的标准动作,通常都会让企业比那些等到监管部门上门后才被动应对的同行更从容。
本案中注册与未注册两种访问模式被分别认定违规,这一细节也带来了更普遍的启示。任何允许用户在创建账号之前就能浏览、试用甚至使用核心功能的中国产品,都不能想当然地认为,没有正式账号就意味着不受数据保护法约束,因为ANPD在本案中将未登录状态下的使用体验完全纳入了监管范围,且其受到的处罚力度甚至更为严厉。
那些主要围绕中国《个人信息保护法》或欧盟GDPR搭建合规体系的企业,也不应假设这套框架可以原封不动地套用到巴西。《儿童青少年数字法案》正是一层更新、也更具针对性的规则,习惯于GDPR思维的法务团队未必会默认想到要专门核查这一层,而其在年龄核实及未成年人默认设置方面提出的要求,在某些方面甚至比这两套更为人熟知的规则走得更远。
字节跳动的申诉,将检验ANPD理事会在面对一家声称自己已在积极整改问题的企业时,究竟愿意给予多大的回旋空间。理事会既可以调低罚款金额,也可以维持原判,或是对整改计划的部分内容作出调整,而最终结果本身也将成为该监管机构今后如何看待大型平台自我披露整改举措的一个参照。但无论申诉结果如何,对所有在巴西设有业务的平台而言,一个更宏观的信号已经十分明确。
当地监管机构愿意花费数年时间,对各国背景的大型平台耐心建立案卷,将罚款金额与企业实际商业成功程度挂钩,并以具体的产品整改要求、而非象征性表态来配套罚款。
那些将巴西的未成年人网络安全及数据保护规则视为常态化合规重点、而非等到技术意见书送达才被动应对的企业,处境将远比今天的TikTok从容得多,而这一启示,对下一家正打算进入巴西市场的中国消费类应用同样适用,其分量并不亚于对那些已经在当地运营的平台。