45 милиона евро са заради нарушение на член 13, пар. 1, б. „е“ от GDPR и 485 милиона евро са за нарушение на член 46, пар. 1 от GDPR
Ирландската Комисия за защита на данните (DPC) съобщи вчера, че е приключила разследването на TikTok Technology Limited (TikTok). DPC започна това разследване като водещ надзорен орган за TikTok, за да се провери законосъобразността на прехвърлянето на лични данни1 на потребители към Китай. Освен това, разследването провери дали предоставянето на информация на потребителите във връзка с такива прехвърляния отговаря на изискванията за прозрачност на GDPR.
В прессъобщението пише, че решението, взето от комисарите по защита на данните, д-р Дес Хоган и г-н Дейл Съндърланд, и за което е съобщено на администратора, установява, че TikTok е нарушил GDPR по отношение на прехвърлянето на потребителски данни от ЕИП към Китай2 и изискванията за прозрачност3.
Не мога да не коментирам това прехвърляне на информация напред-назад. Затова ще сложа тук индексите:
2 Констатации на Комисията по защита на данните относно законосъобразността на трансферите
В това разследване TikTok Ireland беше задължена да оцени дали китайското законодателство гарантира по същество еквивалентно ниво на защита на това на законодателството на ЕС. Решението установява, че прехвърлянията на TikTok към Китай са нарушили член 46(1) от GDPR, тъй като не е успяло да провери, гарантира и докаже, че допълнителните мерки и стандартните договорни клаузи (SCCs) са ефективни, за да гарантират, че личните данни на потребителите от ЕИП, прехвърляни чрез отдалечен достъп, получават ниво на защита, по същество еквивалентно на гарантираното в рамките на ЕС. Въпреки че TikTok твърди, че прехвърлянията чрез отдалечен достъп не са предмет на въпросните закони и практики, собствената оценка на TikTok на китайското законодателство, предоставена на DPC по време на разследването, посочва как аспекти на китайската правна рамка изключват констатацията за съществена еквивалентност на законодателството на ЕС. DPC взе предвид тази оценка и китайските закони, идентифицирани от TikTok, които съществено се отклоняват от стандартите на ЕС, като например Закона за борба с тероризма, Закона за контраразузнаването, Закона за киберсигурността и Закона за националното разузнаване. По-специално, DPC установи, че невъзможността на TikTok да оцени адекватно нивото на защита, осигурено от китайското законодателство и практики на личните данни на потребителите от ЕИП, предмет на трансфери, като посочените лични данни се обработват в Китай, не само е повлияла пряко на способността на TikTok да избере подходящи гаранции и допълнителни мерки, но и е попречила на TikTok да провери и гарантира по същество еквивалентно ниво на защита.
При упражняване на коригиращи правомощия, DPC взе предвид и текущите промени, предизвикани от TikTok по линия на „Project Clover“. Независимо от тези промени, DPC установи, че е уместно, необходимо и пропорционално да се разпореди спиране на трансферите на данни и да се разпореди на TikTok да приведе операциите си по обработка в съответствие с Глава V от GDPR след изтичане на 6 месеца от срока, предвиден за обжалване на окончателното решение на DPC. DPC счита, че 6 месеца е разумен срок, предоставен на TikTok за прекратяване на трансферите при тези обстоятелства.
3 Констатации на Комисията по защита на данните относно прозрачността
Член 13(1)(f) от GDPR изисква администраторите на данни да предоставят на субектите на данни информация относно прехвърлянето на лични данни от този администратор към трета държава. DPC разгледа Политиката за поверителност на TikTok за ЕИП от октомври 2021 г. и установи, че тази политика е неадекватна в два ключови аспекта за целите на член 13(1)(f) от GDPR.
Първо, Политиката за поверителност на TikTok от 2021 г. не посочва третите държави, включително Китай, към които са били прехвърлени лични данни. Второ, Политиката за поверителност от 2021 г. не обяснява естеството на операциите по обработка, които представляват прехвърлянето. По-конкретно, Политиката за поверителност от 2021 г. не уточнява, че обработката включва отдалечен достъп до лични данни, съхранявани в Сингапур и Съединените щати, от персонал, базиран в Китай.
TikTok актуализира своята Политика за поверителност по време на разследването и предостави на DPC своята Политика за поверителност в ЕИП от декември 2022 г. Тази Политика за поверителност идентифицира третите държави, към които са били прехвърлени потребителски данни от ЕИП. Тази Политика за поверителност също така информира потребителите от ЕИП, че личните данни се съхраняват на сървъри в Съединените щати и Сингапур и са предмет на отдалечен достъп от лица от корпоративната група на TikTok, разположени в Бразилия, Китай, Малайзия, Филипините, Сингапур и Съединените щати.
DPC оцени Политиката за поверителност на TikTok в ЕИП от декември 2022 г. като съответстваща на изискванията на член 13(1)(f) от GDPR по отношение на прехвърлянето на данни, предмет на материалния обхват на Решението. Следователно, продължителността на нарушението на член 13(1)(f) от GDPR в Решението се отнася до периода от 29 юли 2020 г. до 1 декември 2022 г.
С това решение Комисията по защита на данните налага административни глоби в общ размер на 530 милиона евро, състоящи се от глоба от 45 милиона евро за нарушение на член 13, пар. 1, б. „е“ от GDPR и глоба от 485 милиона евро за нарушение на член 46, пар. 1 от GDPR.
Решението включва административни глоби в размер на 530 милиона евро и заповед, изискваща TikTok да приведе обработката си в съответствие с изискванията в рамките на 6 месеца. Решението включва и заповед за спиране на прехвърлянията на TikTok към Китай, ако обработката не бъде приведена в съответствие в този срок.
Заместник-комисар на DPC Греъм Дойл коментира:
„GDPR изисква високото ниво на защита, осигурено в рамките на Европейския съюз, да продължи да се прилага и при прехвърлянето на лични данни към други държави.“
Прехвърлянето на лични данни от TikTok към Китай е нарушило GDPR, тъй като TikTok не е успял да провери, гарантира и докаже, че личните данни на потребителите от ЕИП, до които служителите в Китай са осъществявали дистанционен достъп, са получили ниво на защита, което е по същество еквивалентно на гарантираното в рамките на ЕС.
В резултат на невъзможността на TikTok да извърши необходимите оценки, TikTok не е обърнал внимание на потенциалния достъп на китайските власти до лични данни от ЕИП съгласно китайските закони за борба с тероризма, контраразузнаването и други закони, определени от TikTok като съществено отклоняващи се от стандартите на ЕС.
На 21 февруари 2025 г. DPC представи проект на решение до механизма за сътрудничество по GDPR, както се изисква съгласно член 60 от GDPR. Не бяха повдигнати възражения срещу проекта на решение на DPC. DPC е благодарна за съдействието и помощта на своите колеги от ЕС/ЕИП в този случай.
По време на разследването е подадена грешна информация
По време на разследването TikTok информира DPC, че не съхранява потребителски данни от ЕИП на сървъри, разположени в Китай. През април 2025 г. обаче TikTok информира DPC за проблем, който е открил през февруари 2025 г., при който ограничени потребителски данни от ЕИП всъщност са били съхранявани на сървъри в Китай, противно на доказателствата на TikTok пред разследването. TikTok информира DPC, че това откритие означава, че TikTok е предоставил неточна информация на разследването.
Заместник-комисар Дойл добави, че „DPC приема много сериозно тези последни развития относно съхранението на потребителски данни от ЕИП на сървъри в Китай. Въпреки че TikTok информира DPC, че данните вече са изтрити, ние обмисляме какви допълнителни регулаторни действия могат да бъдат необходими, в консултация с нашите колеги от ЕС, отговарящи за защитата на данните.“
Комисията по защита на данните ще публикува пълното решение и допълнителна свързана информация своевременно.
1 Законът за трансфер на данни извън ЕС
GDPR осигурява високо ниво на защита на личните данни в цялото ЕИП и предоставя права за защита на данните на физическите лица. Когато личните данни се прехвърлят извън ЕИП, това може да възпрепятства способността на физическите лица да упражняват права и може да заобиколи това високо ниво на защита. Следователно е от решаващо значение нивото на защита, осигурено от GDPR, да не се подкопава в случай на такива прехвърляния. Съответно, прехвърлянето на лични данни може да се извършва само ако са спазени условията, определени в Глава V от GDPR. Това гарантира, че високото ниво на защита, осигурено в рамките на Европейския съюз, продължава, когато лични данни се прехвърлят към трета държава.
Член 45(1) от GDPR предвижда, че прехвърлянето на лични данни към трета държава може да бъде разрешено с решение на Европейската комисия, с което се установява, че третата държава, територия или един или повече определени сектори в рамките на тази трета държава осигуряват адекватно ниво на защита („Решение за адекватност“).
Към днешна дата Европейската комисия е взела решения за адекватно ниво на защита по отношение на Андора, Аржентина, Канада, Фарьорските острови, Гърнси, Израел, остров Ман, Япония, Джърси, Нова Зеландия, Република Корея, Швейцария, Обединеното кралство, САЩ и Уругвай.
Съгласно GDPR, когато организация („Администратор на данни“) възнамерява да прехвърли лични данни извън ЕС/ЕИП към трета държава и когато не съществува Решение за адекватно ниво на защита между ЕС и тази трета държава, такива прехвърляния могат да се извършват само ако са изпълнени други приложими разпоредби на GDPR (Глава V), като например Стандартните договорни клаузи. Тези разпоредби възлагат отговорността на организацията да провери, гарантира и докаже, че законодателството и практиките на тази държава гарантират ниво на защита, което по същество е еквивалентно на гарантираното в рамките на ЕС.


