Irlandzki Organ Ochrony Danych (DPC) ogłosił ostateczną decyzję w sprawie TikTok Technology Limited. Postępowanie dotyczyło przekazywania danych osobowych użytkowników z Europejskiego Obszaru Gospodarczego (EOG) do Chińskiej Republiki Ludowej oraz tego, czy TikTok spełnił obowiązki informacyjne w tym zakresie zgodnie z RODO.
Co ustalił DPC?
DPC stwierdził naruszenia RODO związane z transferami danych oraz naruszenie wymogów przejrzystości.
W szczególności organ uznał, że TikTok nie zweryfikował, nie zagwarantował i nie wykazał, że dane użytkowników z EOG, do których zdalnie uzyskiwali dostęp pracownicy w Chinach, były objęte poziomem ochrony zasadniczo równoważnym temu zapewnianemu w UE. DPC wskazał także, że TikTok nie wykonał niezbędnych ocen dotyczących potencjalnego dostępu chińskich władz do danych na podstawie przepisów antyterrorystycznych, kontrwywiadowczych i innych regulacji, które — jak wynika z informacji od TikToka — istotnie odbiegają od unijnych standardów.
Jakie konsekwencje nałożono na TikToka?
Decyzja obejmuje trzy elementy:
- łączna kara administracyjna: 530 mln euro,
- nakaz wdrożenia środków zapewniających zgodność w ciągu 6 miesięcy,
- nakaz zawieszenia transferów danych do Chin, jeśli nie zostaną one dostosowane w wyznaczonym terminie.
Problem: nieścisłości w toku dochodzenia
DPC ujawnił również, że TikTok w trakcie postępowania przekazywał nieprawdziwe lub nieprecyzyjne informacje. W trakcie dochodzenia firma informowała DPC, że nie przechowuje danych użytkowników z EOG na serwerach w Chinach. Jednak w kwietniu 2025 r. TikTok poinformował organ o odkryciu z lutego 2025 r.: ograniczone dane użytkowników EOG były faktycznie przechowywane na serwerach w Chinach, wbrew wcześniejszym przedstawionym dowodom.
DPC zaznaczył, że traktuje tę sprawę „bardzo poważnie” oraz rozważa możliwe dalsze działania regulacyjne, w porozumieniu z innymi organami nadzorczymi w UE/EOG. Organ zapowie publikację pełnej decyzji i dodatkowych informacji w odpowiednim czasie.







