資料保護機構警告稱,TikTok會將個人資料發送到中國。

最後更新: 十二月25,2025
  • 西班牙資料保護局 (AEPD) 警告稱,儘管 GDPR 已做出不利於 TikTok 的裁決,但 TikTok 仍在恢復向中國傳輸歐洲用戶資料。
  • 愛爾蘭處以 530 億歐元的罰款,並下令停止貨物運輸,但法院已暫時中止該禁令。
  • 歐洲當局認為,中國的法律架構無法提供與歐洲同等的保護。
  • 西班牙資料保護局 (AEPD) 建議用戶檢查隱私設置,甚至考慮停止使用 TikTok,因為有隱私風險,尤其是對未成年人而言。

TikTok資料傳輸至中國引發警惕

西班牙資料保護局 (AEPD)再次對 TikTok 表示擔憂,警告該平台仍在向中國和歐盟以外的其他國家發送歐洲用戶的個人資料。儘管 TikTok 已被處以數百萬歐元的罰款,並受到歐盟監管機構的明確處罰,但在法院解決法律糾紛期間,向這家亞洲巨頭傳輸數據的行為已恢復。

對於西班牙資料保護局 (AEPD) 和其他歐洲隱私監管機構而言,這種情況造成了嚴重的法律不確定性,尤其考慮到 TikTok 在歐洲擁有超過 200 億用戶,在西班牙擁有約 23,5 萬用戶。在最新的警告中,西班牙資料保護局更進一步,鼓勵公民,特別是年輕用戶,認真考慮在當前情況下是否值得繼續使用該社交網路。

創紀錄的罰款和轉會禁令…目前暫緩執行

歐洲對TikTok資料保護問題展開調查

這場衝突源於歐洲資料保護機構協調進行的一項調查,該調查由愛爾蘭資料保護委員會 (DPC)牽頭。鑑於 TikTok 的歐洲總部位於都柏林,愛爾蘭資料保護委員會是其在歐盟的主要監管機構。經過多年的分析,愛爾蘭資料保護委員會得出結論:TikTok 將用戶資料從歐洲經濟區傳輸到中國的行為違反了《一般資料保護規範》(GDPR)。

因此,愛爾蘭對TikTok處以530億歐元的罰款,並命令其採取糾正措施,包括停止向資料保護水準低於歐盟的第三國傳輸資料。監管機構認定,鑑於數據可從中國獲取,TikTok未能證明其提供的安全保障措施與歐盟要求的水平相當。

問題不僅限於中國遠端存取的存在,還延伸到支撐這種存取的法律框架。歐盟當局堅稱,中國的國家安全、反間諜和反恐法律允許政府在任何其認為必要時向科技公司索取數據,這與歐洲的隱私標準直接衝突。

愛爾蘭的裁決除了罰款外,還包括一項命令:如果TikTok未能在規定時間內證明其做法符合GDPR,則必須暫停資料傳輸。從表面上看,這項監管打擊意義重大:創紀錄的罰款、糾正程序的義務,以及切斷流向中國的威脅。

然而,該公司已向愛爾蘭法院提起上訴。 11月,愛爾蘭高等法院同意在訴訟解決期間暫時解除資料傳輸禁令,這實際上允許TikTok在最終裁決出爐之前幾乎照常運作。

  俄羅斯加強對網路存取的限制和控制

移交恢復,並附有法院有條件命令

TikTok上的歐洲用戶和個人數據

暫時解除禁令並不意味著布魯塞爾改變了立場,也不意味著該社交網路現在被認為完全符合GDPR的要求。法院所做的只是允許在上訴期間繼續向中國傳輸數據,但同時對TikTok的用戶施加了額外的透明度義務。

在做出這項決定後,該公司開始在其應用程式內向數百萬歐洲用戶顯示資訊通知,詳細程度不一地解釋了用戶資料的處理方式、進行的國際資料傳輸類型,以及目前在愛爾蘭正在進行的法律訴訟。據該平台稱,這項訊息基本上無人注意,但其內容遠比表面看起來重要得多。

在通知中,TikTok承認,在高等法院審理此案期間,公司將繼續照常將用戶資料從歐洲經濟區傳輸至中國。除了該公司聲稱已實施的更高透明度要求和內部限制之外,資訊流動並未受到任何有效阻礙。

這家隸屬於中國字節跳動集團的公司堅稱,它「完全不同意」愛爾蘭當局的裁決,並對法院暫時中止該裁決表示歡迎。同時,該公司強調,它「非常重視」資料保護和隱私,並著重介紹了其在保護歐洲用戶資訊方面投入的約12.000億歐元,稱這是一項重大計劃。

作為名為「三葉草計畫」(Project Clover)的一部分,TikTok聲稱,歐洲經濟區公民的資料現在預設儲存在歐洲和美國的資料中心,並受到嚴格的存取控制和第三方獨立審計。此外,TikTok還表示,中國員工不再能夠訪問電話號碼或IP位址等特別敏感的信息,並且只有有限部分的數據在額外的安全措施下在全球範圍內流通。

法律評估結果不變,對中國的疑慮仍存在。

西班牙資料保護局 (AEPD) 及其歐洲同行堅持認為,儘管該公司進行了技術調整併作出了解釋,但導致罰款和暫停令的法律評估仍然完全有效。換言之,監管機構認為,儘管資料傳輸已在預防措施下恢復,但這一根本結論並未改變:在當前情況下,向中國發送資料不符合 GDPR 的規定。

衝突的核心在於,中國法律允許當局基於國家利益(包括國家安全考量)取得科技公司的資產和資料庫。實際上,這意味著如果歐洲用戶的資訊可以從中國獲取,那麼不排除中國政府甚至解放軍會要求該公司交出這些資訊。

  如何一步一步重啟 Tinder:從零開始的完整指南

歐洲監管機構強調,目前尚無公開證據顯示政府能夠存取TikTok的資料庫。然而,他們指出,中國的法律框架使其無法提供與歐洲「實質等效」的保護,而這正是根據GDPR進行國際資料傳輸合法性的關鍵要求。

調查期間,TikTok本身也陷入了困境。起初,該公司堅稱並未將歐洲用戶的資料儲存在中國的伺服器上,但隨著調查的深入,最終承認由於「內部故障」 ,少量資訊洩露到了中國。對當局而言,這起事件進一步加深了他們對該公司技術和組織安全措施不足的看法。

這類風險對歐盟來說並不陌生。正是出於對第三方國家不受控制地獲取歐洲數據的擔憂,歐盟法院曾兩次裁定歐盟與美國簽署的主要數據傳輸協議(安全港協議和隱私盾協議)無效。如今,新的跨大西洋框架也正受到司法審查,起因是同一位活動人士提起訴訟,而他先前也曾成功使前兩項協議無效。

AEPD警告:請檢查您的隱私設置,並考慮是否值得繼續使用TikTok。

在此背景下,西班牙資料保護局選擇向公眾傳遞一個異常清晰的訊息。除了提醒用戶TikTok會將歐洲用戶的個人資料傳輸到包括中國在內的第三國之外,該機構還認為,公民能夠獲得關於他們在使用該應用程式時資料處理方式的易於理解的資訊「至關重要」。

西班牙資料保護局 (AEPD) 特別關注兒童和青少年,因為他們花費在社群媒體和短影片應用程式上的時間最多。這些平台的頻繁使用涉及大量資料處理:瀏覽記錄、互動情況、偏好、大致位置、裝置識別碼、消費習慣等等。

因此,該機構發布了一系列實用建議,旨在幫助所有使用數位服務的人,尤其是TikTok用戶:

  • 請仔細閱讀通知和隱私權政策。 從平台接收,而不是自動接受。
  • 查看隱私設置 檢查每個應用程式授予的權限(相機、麥克風、聯絡人、照片、位置…),刪除那些並非絕對必要的權限。
  • 謹慎對待分享的內容。 在社群媒體上,避免傳播健康資訊、性取向、財務狀況或身分證件等敏感資料。
  • 認真考慮一下你是否想繼續使用這項服務 當資料傳輸到無法提供與歐洲類似保護水準的國家。

西班牙監管機構的立場並非正式禁令,但明確建議使用者如果對此平台有任何疑慮,應考慮退出。其意義很簡單:如果資料處理意味著資訊最終可能落入歐洲當局缺乏有效監管的司法管轄區,使用者必須權衡該應用程式提供的娛樂是否大於這種風險。

  兩款Chrome擴充功能在未引起懷疑的情況下竊取了用戶數據

愛爾蘭和歐洲合作在TikTok案件中的作用

TikTok已將愛爾蘭指定為其在歐洲的「主要營業場所」,這意味著愛爾蘭資料保護委員會將作為該公司在歐盟的主要監管機構。這項安排符合GDPR規定的「一站式」機制,即大型跨國集團受一個主要監管機構的管轄,該監管機構將與其他國家監管機構協調合作。

實際上,這意味著愛爾蘭資料保護委員會 (DPC) 主導對 TikTok 的關鍵調查和製裁,而西班牙資料保護局 (AEPD) 等機構則透過歐洲資料保護委員會參與其中。正是在這種合作框架下,各方達成一致意見,認定向中國傳輸數據屬於非法行為,並維持了 530 億歐元的罰款。

西班牙資料保護局 (AEPD) 重申,將繼續參與 GDPR 建立的合作與一致性機制,並持續監督其權限範圍內的訴訟程序。儘管目前這場法律戰的焦點集中在愛爾蘭法院,但其結果將對整個歐盟產生影響,不僅對 TikTok,也對其他採用密集數據處理商業模式的平台。

同時,包括歐盟委員會在內的多家歐洲監管機構加大了對該平台的施壓,要求其提供可驗證的證據,證明歐洲用戶資料無法從中國訪問;或者,如果存在任何遠端訪問,則必須符合《一般資料保護規範》(GDPR)的規定。在這些問題得到徹底澄清之前,官方建議用戶保持高度謹慎。

應該將此案例置於更廣泛的背景下看待:人們越來越關注那些要求用戶建立帳戶並接受使用個人資料才能存取服務的應用程式和社交網路。多年來,用戶幾乎是下意識地點擊「接受」按鈕而不加閱讀,而如今,鑑於難以確切了解收集了哪些資訊、與誰共享以及最終存儲在哪個國家/地區,這種做法在用戶和機構中都引發了更多疑慮。

TikTok與歐洲監管機構之間的這場衝突,如今已成為歐盟實際執行其資料保護規則、對抗根植於歐盟以外的大型全球平台能力的一個典型案例。愛爾蘭法院的判決結果,將為未來隱私權、商業利益以及歐洲和中國等截然不同的法律框架之間的衝突定下基調。

與此同時,歐洲用戶陷入了尷尬的境地:他們繼續使用這款廣受歡迎的應用程序,但同時也知道,在法律訴訟期間,他們的部分數據可能仍會被中國方面獲取。在繼續瀏覽影片的便利性和當局的警告之間,每個人都必須決定如何在隱私方面劃清界線。

假冒TikTok應用程式
相關文章:
假冒 TikTok 應用程式警報:這就是 SparkKitty 惡意軟體在行動裝置上的工作方式。