Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

TikTok Dataskyddsförlikning

TikTok-Data-Integritets-Förlikning

Snabbt svar: TikToks förlikning på 92 miljoner dollar (MDL nr 2948, ND Illinois) löste påståenden om att företaget samlade in biometriska data och videotittardata utan samtycke enligt Illinois BIPA. Slutgiltigt godkännande kom den 28 juli 2022. Företag bör dokumentera samtycke för biometriska data, sätta lagringsgränser och kontrollera gränsöverskridande överföringar innan en tillsynsmyndighet eller kärandens advokat först hittar luckan.

  • Vad det var: en förlikning på 92 miljoner dollar som löste 21 konsoliderade federala stämningar (MDL nr 2948) som påstod att TikTok samlade in biometriska identifierare och andra personuppgifter utan samtycke.
  • Rättslig grund: främst Illinois lag om integritetsskydd för biometriska uppgifter (BIPA), med relaterade anspråk enligt lagen om skydd av videoprivacy (VPPA) och lagen om datorbedrägeri och missbruk (CFAA).
  • Inget erkännande av felaktigheter: TikTok förnekade anklagelserna men gick med på att betala förlikningsfonden och ändra specifika databehandlingsmetoder.
  • Inte samma fall som: den separata COPPA-uppgörelsen på 400 miljoner dollar som TikTok och ByteDance nådde med det amerikanska justitiedepartementet i augusti 2026, eller den irländska dataskyddskommissionens GDPR-böter mot TikTok. Dessa är separata rättsliga åtgärder enligt olika lagar; den här artikeln behandlar specifikt grupptalan enligt BIPA från 2021 till 2022.
  • Varför det är viktigt för företag: Fallet visar hur insamling av biometriska data, gränsöverskridande dataöverföring och delning av hemliga data med tredje part kan förvandlas till en niosiffrig risk för rättstvister, även utan dataintrång.

Publicerad: december 2022. Uppdaterad: augusti 2026. Granskad av Encryption Consultings Compliance Advisory-team.

Vad var TikTok-uppgörelsen om dataskydd?

TikToks förlikning gällande dataskydd hänvisar till det 92 miljoner dollar långa avtal som TikTok och dess moderbolag ByteDance ingått för att lösa In re: TikTok, Inc., Consumer Privacy Litigation , en tvist som omfattade flera distrikt (MDL nr 2948) och som konsoliderats i den amerikanska distriktsdomstolen för norra distriktet i Illinois. Fallet kombinerade 21 separata federala stämningar, varav flera inlämnade på uppdrag av minderåriga, som påstod att TikTok samlade in och delade personuppgifter, inklusive biometriska identifierare, utan vederbörligt samtycke. Gruppen omfattade uppskattningsvis 89 miljoner amerikanska TikTok-användare.

TikTok förnekade alla anklagelser i klagomålen. I ett uttalande som utfärdades när affären tillkännagavs sa företaget att de föredrog "att fokusera våra ansträngningar på att skapa en säker och trevlig upplevelse för TikTok-communityn" snarare än att fortsätta att driva rättstvister. Att förneka felaktigheter vid förlikning är standardpraxis i grupptalan om integritetsskydd och indikerar inte att de underliggande påståendena var svaga; det återspeglar en kostnads- och riskberäkning om förlängd exponering för upptäckter och rättegångar enligt BIPA:s lagstadgade skadestånd.

Tidslinje för primärkällor

  • 2020 till 2021: Individuella och misstänkta grupptalan mot TikTok och ByteDance har väckts i flera federala distrikt; Judicial Panel on Multidistrict Litigation har sammanfört dem i MDL nr 2948 i Northern District of Illinois, mål nr 1:20-cv-04699.
  • Februari 25, 2021: Parterna tillkännager ett förlikningsavtal på 92 miljoner dollar för att lösa de konsoliderade kraven.
  • 2021 till början av 2022: Domstolen beviljar preliminärt godkännande; ett program för anmälan och en webbplats för skadeståndsanspråk (tiktokdataprivacysettlement.com) lanseras så att berättigade gruppmedlemmar kan lämna in anspråk eller välja bort.
  • Juli 28, 2022: Den amerikanska distriktsdomaren John Z. Lee beviljar slutgiltigt godkännande av förlikningen på 92 miljoner dollar och meddelar slutgiltig dom.
  • Augusti 2026: TikTok och ByteDance når en separat uppgörelse på 400 miljoner dollar med det amerikanska justitiedepartementet gällande oberoende anspråk enligt Children's Online Privacy Protection Act (COPPA), ett separat fall som tas upp i uppdateringsloggen nedan.

Skräddarsydda krypteringstjänster

Vi utvärderar, strategiserar och implementerar krypteringsstrategier och lösningar.

Vilka data och tekniker involverade stämningen?

Klagomålen gällde TikToks insamling och användning av biometriska identifierare och beteendedata genom appens innehålls- och rekommendationsfunktioner. Kärandena hävdade följande metoder:

  • Ansikts- och biometrisk skanning: Kärandena hävdade att TikTok använde ansiktsigenkänning för att härleda attribut som ålder, kön och etnicitet från användarvideor för att driva sin innehållsrekommendationsmotor, utan det skriftliga samtycke som BIPA kräver för invånare i Illinois.
  • Utkast och opublicerat innehåll: I stämningen hävdades att appen spelade in och analyserade videoutkast som användare spelade in men aldrig publicerade, vilket innebär att innehåll som folk trodde var privat påstås fortfarande behandlades.
  • Datadelning med tredje part: Kärandena hävdade att personuppgifter delades med externa företag, inklusive Google och Facebook, utan adekvat avslöjande eller samtycke, vilket ledde till krav enligt VPPA.
  • Åtkomst till enhet och urklipp: Anklagelserna enligt CFAA kretsade kring att appen samlade in mer data på enhetsnivå än vad dess egen integritetspolicy avslöjade, vilket översteg den åtkomst som användarna hade godkänt.
  • Gränsöverskridande datalagring: Kärandena hävdade att amerikanska användardata överfördes till och lagrades på servrar utanför USA, vilket ger upphov till samma kategori av gränsöverskridande risk för överföring som uppstår vid tillämpning av GDPR, även om GDPR i sig inte var den rättsliga grunden för detta amerikanska fall.

Som en del av förlikningen gick TikTok med på att ändra flera av dessa metoder framöver: begränsa lagring eller överföring av inhemska användares biometriska och geolokaliseringsdata utanför USA, radera föruppladdat utkastinnehåll som aldrig sparades eller publicerades, genomföra årlig integritetsutbildning för anställda och entreprenörer och underkasta sig oberoende tredjeparts integritets- och säkerhetsrevisioner i tre år.

Vilken var bosättningens verkliga inverkan?

Förlikningen på 92 miljoner dollar är en av de största BIPA-relaterade återkraven som någonsin registrerats, och dess inverkan gick utöver utbetalningssiffran.

  • Finansiell: TikTok finansierade en gemensam förlikningsfond på 92 miljoner dollar. Individuella utbetalningar berodde på det totala antalet giltiga krav som lämnades in; medlemmar i underklassen i Illinois fick ytterligare utdelningsandelar enligt fördelningsplanen eftersom BIPA har lagstadgade skadestånd som invånare i andra stater inte kan göra anspråk på, medan medlemmar i underklassen i hela landet delade på en mindre basfördelning.
  • Ryktesmässigt: Fallet blev en allmänt citerad referenspunkt i den bredare debatten om TikToks databehandlingsmetoder, tillsammans med en separat nationell säkerhetsgranskning av appen under det som vanligtvis kallas Project Texas, och det gav upphov till offentlig granskning som fortsatte genom appens senare COPPA-tvist.
  • Reglerande och rättsligt prejudikat: Förlikningen förstärkte BIPA som en av de mest betydelsefulla statliga biometriska integritetslagarna i landet, vilket uppmuntrade kärandenas företag att väcka liknande anspråk gällande biometriska data mot andra teknik- och detaljhandelsföretag som är verksamma i Illinois.
  • Operativt: TikToks nödvändiga ändringar, inklusive begränsningar av insamling av biometriska data, gränsöverskridande lagringsrestriktioner och återkommande tredjepartsrevisioner, fungerar som ett efterlevnadsprogram som en domstol i praktiken infört genom en samtyckesliknande förlikning snarare än ett formellt samtyckesbeslut.

Vad bör organisationer lära sig av TikTok-förlikningen?

Den direkta lärdomen är snäv: BIPA gäller alla organisationer som samlar in biometriska identifierare, såsom ansiktsgeometri, fingeravtryck eller röstavtryck, från invånare i Illinois utan skriftligt samtycke och ett offentligt lagringsschema, och det medför lagstadgade skadestånd på 1 000 till 5 000 dollar per överträdelse oavsett bevisad skada. Den bredare lärdomen gäller långt bortom Illinois och långt bortom TikTok.

De flesta organisationer som bygger rekommendationsmotorer, personaliseringsfunktioner eller autentiseringsverktyg använder nu någon kombination av biometriska signaler, beteendedata och gränsöverskridande dataflöden, ofta utan att ett enda team äger kontrollen över efterlevnaden av alla tre. TikTok-fallet visar att tillsynsmyndigheter och kärande inte behöver ett intrång för att väcka talan; en dokumenterad skillnad mellan vad en integritetspolicy avslöjar och vad produkten faktiskt samlar in räcker. Kryptering och åtkomstkontroller minskar risken för intrång, men de ersätter inte samtyckeshantering, dataminimering och lagringsdisciplin, vilket är där det här fallets exponering faktiskt har sitt ursprung.

Hur kan du upptäcka liknande brister i efterlevnaden av integritetsreglerna i din organisation?

Börja med en direkt jämförelse mellan vad din produkt faktiskt samlar in och vad dina integritetspolicyer säger att den samlar in. Leta efter dessa specifika signaler:

  • Alla funktioner som skannar, matchar eller härleder attribut från ett ansikte, en röst, ett fingeravtryck eller annan biometrisk identifierare utan ett dokumenterat, skriftligt samtycke.
  • Mobila SDK:er eller analysverktyg som samlar in enhets-, urklipps- eller användningsdata utöver vad din integritetspolicy specifikt anger.
  • Video-, ljud- eller innehållsdata som delas med annons- eller analyspartners utan tydlig samtyckesgrund eller databehandlingsavtal.
  • Användargenererat innehåll, inklusive utkast eller opublicerade uppladdningar, som bearbetas eller analyseras innan användaren bekräftar att det publiceras eller delars.
  • Personuppgifter som replikeras, säkerhetskopieras eller behandlas i ett land som din integritetspolicy eller dina databehandlingsavtal inte avslöjar.
  • Inget dokumenterat schema för lagring eller förstöring av biometriska eller andra känsliga personuppgifter.

En kryptografisk inventering och datainventering (som kartlägger vilka data du lagrar, var de finns och hur de skyddas) är vanligtvis det snabbaste sättet att upptäcka dessa luckor, eftersom de flesta av dem visar sig som en obalans mellan datamappningen och integritetspolicyn snarare än som en teknisk sårbarhet.

Checklista för åtgärder: Minska din organisations risk för integritetstvister

  1. Inventera alla system, funktioner och SDK som berör biometriska identifierare (ansikte, röst, fingeravtryck, gång) eller andra känsliga personuppgifter.
  2. Kartlägg varje dataflöde mot er publicerade integritetspolicy och flagga all insamlings- eller delningspraxis som policyn inte avslöjar.
  3. Skapa ett skriftligt, verifierbart samtyckesflöde för insamling av biometriska data, inklusive ett schema för offentlig lagring och förstöring, innan någon biometrisk funktion lanseras eller fortsätter att användas.
  4. Granska avtal med tredjepartsleverantörer om datadelning (annonsnätverk, analysleverantörer, molnleverantörer) för att bekräfta att vart och ett har en dokumenterad rättslig grund och avtalsenliga dataskyddsvillkor.
  5. Begränsa och logga gränsöverskridande dataöverföringar; dokumentera den rättsliga mekanismen (standardavtalsklausuler, beslut om adekvat skydd eller motsvarande) för varje överföring.
  6. Kryptera biometriska och andra känsliga personuppgifter i vila och under överföring, och hantera de underliggande nycklarna via ett centraliserat, granskningsbart system snarare än inbäddade applikationshemligheter.
  7. Genomför återkommande, dokumenterad utbildning för anställda och entreprenörer om hantering av dataskydd, i matchning av den årliga utbildning som TikTok avtalade enligt sin uppgörelse.
  8. Beställ en oberoende tredjepartsgranskning av integritet och säkerhet regelbundet, inte bara efter att ett klagomål eller en stämning utlöst en.
  9. Utse en enda ansvarig ägare (integritetsansvarig, complianceansvarig eller motsvarande) för att täcka luckor i inventeringen och granskningsytan, med en spårbar tidslinje för åtgärdande.

Vilket integritetsramverk gäller för din organisation?

TikTok BIPA-fallet faller inom en bredare uppsättning integritetsramverk som vanligtvis gäller för samma underliggande databehandlingspraxis. Använd den här tabellen för att se vilka krav som är relevanta utöver den specifika lag som denna förlikning beslutades enligt.

RamverkVad det kräverRelevans för detta fallHur det gäller din organisation
BIPA (Illinois biometriska informationsskyddslag)Skriftligt samtycke innan insamling av biometriska identifierare; ett offentligt schema för bevarande och förstöring; en privat rätt till talan med lagstadgade skadeståndKärnlagen bakom TikToks uppgörelse på 92 miljoner dollarAlla biometriska inloggningar, ansiktsigenkänningsfunktioner eller röstautentiseringsverktyg som berör invånare i Illinois kräver dokumenterat samtycke och en lagringspolicy.
VPPA (lagen om skydd av videosekretess)Förbjuder utlämnande av en persons videohistorik utan samtyckeCiteras tillsammans med påståenden om att TikTok delade data om videoengagemang med tredje partAlla plattformar som loggar och delar data om videovisning eller engagemang behöver ett samtyckesbaserat datadelningsavtal.
CFAA (lagen om datorbedrägeri och missbruk)Förbjuder överskridande av behörig åtkomst till en dator eller enhetCiterad på grund av anklagelser om att TikToks SDK samlade in mer enhetsdata än vad som avslöjatsApp-SDK:er och mobil telemetri bör endast samla in det som integritetspolicyn och samtyckesflödet godkänner
COPPA (Children's Online Privacy Protection Act)Verifierbart föräldrasamtycke innan datainsamling från barn under 13 årInte den rättsliga grunden för detta fall på 92 miljoner dollar; grunden för TikToks separata förlikning med justitiedepartementet på 400 miljoner dollar i augusti 2026.Alla plattformar med användare som kan vara under 13 år behöver ålderskontroller och arbetsflöden för föräldrars samtycke, oberoende av BIPA-skyldigheter.
GDPR (EU:s allmänna dataskyddsförordning)Rättslig grund för behandling, dataminimering, skyddsåtgärder vid gränsöverskridande överföringarInte tillämpligt i detta amerikanska fall, men den irländska dataskyddskommissionen bötfällde TikTok separat enligt GDPR för relaterade datahanteringsmetoder.Organisationer som är verksamma i EU behöver parallella biometriska och gränsöverskridande överföringskontroller, även efter att ett amerikanskt ärende har lösts.

Begränsningar

Denna förlikning löste BIPA-, VPPA- och CFAA-kraven som konsoliderades i MDL nr 2948; den inkluderade inte ett faktiskt konstaterande att TikTok bröt mot någon av dessa lagar, eftersom TikTok ingick en förlikning utan att erkänna ansvar. Den täcker inte TikToks andra, separata integritetsfrågor, inklusive DOJ COPPA-förlikningen från 2026, den irländska dataskyddskommissionens GDPR-tillämpningsåtgärder eller senare tvister om spårning av webbläsare i appar, vilka var och en följer olika juridiska teorier med sina egna fakta och resultat. Enskilda utbetalningsbelopp specificeras inte här eftersom de berodde på den slutliga kravprocenten och administrerades direkt genom förlikningsprocessen; läsare som söker en specifik betalningsstatus bör kontakta den officiella förlikningsadministratören snarare än den här artikeln. Denna artikel återspeglar också offentligt tillgängliga domstolsinlagor och juridisk rapportering snarare än tillgång till förseglat ärendematerial.

Vad skulle krypteringskonsulter rekommendera?

Fall som detta handlar sällan om ett enda fel. De är oftast resultatet av att insamling av biometriska eller beteendemässiga data överträffar de kontroller för samtycke, lagring och gränsöverskridande åtgärder som en organisation har infört för att styra den. Tre åtgärder täcker det mesta av den klyftan.

  • Börja med en Efterlevnadsrådgivning uppdrag för att kartlägga era faktiska dataflöden mot era integritetspolicyer och tillämpliga ramverk (BIPA, COPPA, GDPR och sektorspecifika regler), och för att sammanställa den dokumentation som en tillsynsmyndighet eller kärandens advokat först kommer att begära.
  • Använda Krypteringsrådgivning för att bekräfta att biometriska och andra känsliga personuppgifter krypteras i vila och under överföring med nycklar som hanteras centralt och inte lämnas till standardskydd på applikationsnivå.
  • Distribuera PKI-som-en-tjänst att standardisera certifikatbaserad autentisering och kryptering för gränsöverskridande dataöverföringar, så att de tekniska kontrollerna matchar de avtals- och samtyckeskontroller som ert efterlevnadsprogram inför.

Encryption Consulting arbetar enligt ISO/IEC 27001:2022 och SOC 2-kontroller och arbetar med GDPR-anpassade dataskyddspraxis, samma kategorier av kontroll som en domstol i praktiken krävde att TikTok skulle införa i efterhand. Att bygga dem i förväg är betydligt billigare än att bygga dem under en förlikningsfrist.

Uppdateringslogg

DatumÄndra
Februari 25, 2021TikTok och kärandena når en förlikning på 92 miljoner dollar i MDL nr 2948, ND Illinois.
2021 till början av 2022Domstol beviljar preliminärt godkännande; program för skadeanmälningar lanseras för gruppen av cirka 89 miljoner användare.
July 28, 2022 Domare John Z. Lee beviljar slutgiltigt godkännande och meddelar slutgiltig dom.
december 2022Originalversionen av denna artikel publicerad.
August 21, 2026 TikTok och ByteDance når en separat förlikning på 400 miljoner dollar med justitiedepartementet angående COPPA-krav, ett separat fall som nämns här för att undvika förväxling med BIPA-förlikningen som den här artikeln behandlar.
Augusti 2026Artikeln granskades och uppdaterades av Encryption Consultings Compliance Advisory-team: lade till tidslinjen för primärkällor, jämförelsetabell för ramverk, riktlinjer för detektering och åtgärdande, vanliga frågor och svar samt denna uppdateringslogg; verifierade alla datum och siffror mot domstolsanmälningar och juridisk rapportering.

Slutsats

TikToks förlikning på 92 miljoner dollar berodde inte på ett dataintrång eller en dataintrång. Den handlade om skillnaden mellan vad appen avslöjade och vad den faktiskt samlade in, särskilt kring biometriska data, opublicerade utkast och delning med tredje part. Det är precis det gapet som BIPA, och i allt högre grad andra integritetsramverk, är skrivna för att fånga upp. Företag som bygger rekommendationssystem, biometrisk autentisering eller någon annan funktion som rör känsliga personuppgifter bör behandla detta fall som en checklista, inte en rubrik: inventera informationen, dokumentera samtycket, kontrollera överföringarna och granska den enligt ett schema istället för att vänta på att en kärandens advokat ska göra det först.

Vanliga frågor om partihandel med mat och dryck

Vad handlade egentligen TikTok-förlikningen på 92 miljoner dollar om? Den löste 21 sammanslagna federala stämningar (MDL nr 2948) som påstod att TikTok samlade in biometriska data, granskade opublicerade utkastvideor och delade personuppgifter med tredje part som Google och Facebook utan tillräckligt samtycke. Domstolen beviljade slutgiltigt godkännande den 28 juli 2022.

Är detta samma fall som TikToks COPPA-uppgörelse med justitiedepartementet? Nej. Uppgörelsen på 92 miljoner dollar täckte BIPA-, VPPA- och CFAA-krav från 2021 till 2022. TikTok och ByteDance nådde en separat uppgörelse på 400 miljoner dollar med det amerikanska justitiedepartementet i augusti 2026 angående brott mot Children's Online Privacy Protection Act (COPPA), ett separat fall med sina egna fakta, domstol och utgång.

Vad är BIPA och varför tillämpades det på TikTok? Illinois Biometric Information Privacy Act (BIPA) kräver skriftligt samtycke innan ett företag samlar in biometriska identifierare, såsom ansiktsgeometri, från invånare i Illinois, och det tillåter individer att stämma direkt för överträdelser. Kärandena hävdade att TikTok använde ansiktsanalys för att utforma innehållsrekommendationer utan detta samtycke.

Erkände TikTok några felaktigheter i förlikningen? Nej. TikTok förnekade alla anklagelser i de underliggande klagomålen. Förlikning utan att erkänna ansvar är standard i grupptalan om integritetsskydd och återspeglar ett kostnads- och riskbeslut, inte ett faktiska resultat mot företaget.

Vad bör företag egentligen ändra efter att ha läst om detta fall? Inventera var biometriska och beteendemässiga data samlas in, bekräfta att det finns skriftliga samtycken och lagringsscheman för dem, granska avtal om datadelning med tredje part och kontrollera gränsöverskridande dataöverföringar. Checklistan för åtgärd ovan går igenom varje steg i ordning.

Referensprojekt

  • NPR, “TikTok ska betala 92 miljoner dollar för att förlika grupptalan om 'stöld' av personuppgifter” (25 februari 2021): npr.org
  • National Law Review, ”Tiktoks förlikning på 92 miljoner dollar får slutgiltigt godkännande”: natlawreview.com
  • Privacy World, ”TikTok-förlikningen får slutgiltigt domstolsgodkännande” (augusti 2022): privacyworld.blogg
  • MediaPost, ”TikTok-sekretessuppgörelse på 92 miljoner dollar godkänd” (28 juli 2022): mediapost.com
  • Amerikanska justitiedepartementet, ”Justitiedepartementet säkrar en förlikning på 400 miljoner dollar med TikTok och ByteDance för att lösa tvister om barns integritet” (21 augusti 2026): rättvisa.gov
  • Federal Trade Commission, ”FTC-utredning leder till stämning mot TikTok och ByteDance för uppenbart brott mot barns integritetslag” (augusti 2024): ftc.gov