大数跨境
0
0

跨境数据流动 | TikTok如何对用户数据进行保护?

跨境数据流动 | TikTok如何对用户数据进行保护? 跨境大白
2025-11-26
2
导读:本文将简单介绍TikTok对用户数据的保护机制,以及跨境企业数据传输的合规经验

关键词:数据安全;个人信息保护;区块链;人工智能;大数据;智能合约;涉外法律服务;专业律师


本期关键词:跨境数据;存储;安全;个人信息


本文约1315字,大概需要阅读4分钟。


3月23日晚,TikTok CEO周受资出席了美国众议院能源与商务委员会听证会,接受美国两党议员针对TikTok用户隐私、数据安全以及未成年人安全等相关问题的质询。此前,美国国会众议院外交事务委员会通过《威慑美国技术对手法案》,剑指TikTok。在重重围堵下,字节跳动唯有出售其持有的TikTok股份才能在美国本土正常运营,否则将面临被封禁的风险。


一、TikTok的数据安全保护

在听证会上,周受资强调了四大关键点:TikTok会把安全尤其是青少年的安全问题摆在首位;平台将通过防火墙保护美国用户数据,防止未经授权的外国访问;TikTok仍是一个可以自由表达的平台,不会受到任何政府的操纵;平台将保持透明并对第三方的独立监督员保持开放,接受监督,他们可以对该承诺负责。

那TikTok的数据安全保护具体是如何操作的?

(一)数据访问权限


为实现访问权限的限制,TikTok设立了内部数据分类系统,访问所需的批准级别根据分类系统的数据敏感性而定。当员工在内部访问与级别相匹配的用户数据时,数据仍然受到加密措施的保护,同时由驻美国的安全团队监督并授权批准。


(二)本地化用户数据储存模式


对于商业数据和公共数据,例如用户创造的视频本身,将在TikTok的全球数据库中自由流动。但对于“受保护数据”如用户地址、生日、电话号码等,将默认储存在甲骨文云数据中心。对于这些“受保护数据”的访问权限,都将受到甲骨文强有力的数据访问协议的限制,并受到甲骨文监控和监督机制的约束。


(三)应对网络安全挑战


对于网络安全最重要的判断标准是参考来自专业认证机构的认证。目前,TikTok已经建立了ISO 27001认证(当前国际上最严谨的信息安全领域的体系认证标准之一)和ioXt Alliance认证(物联网设备安全全球标准)。


(四)儿童个人信息


儿童的个人信息同样是此次听证会中关注的焦点。对于13岁以下的青少年,TikTok将开启“青少年模式”的版本。该版本只会向青少年采集用户名、密码、生日、和设备信息,且只有在获得个人单独同意或法律要求的情况下,例如法院命令、预防犯罪、保护公共安全等,才会将信息提供给第三方。


二、对中国企业的建议


尽管TikTok在数据安全方面已经花费超过15亿美元,但基于数据安全与国家安全越趋紧密的联系,及中美在数据、算法、芯片等前沿领域的高度竞争,TikTok仍然面临被封杀的风险。

对于中国有跨境数据的传输需求的企业而言,合规一直是一把悬在头顶的达摩克利斯之剑。

在《个人信息信息保护法》第三十八条、《个人信息跨境处理活动安全认证规范》、《数据出境安全评估办法》和《个人信息出境标准合同办法》的要求下,我国数据跨境转移主要有三条路径:开展个人信息保护认证;通过网信部门组织的安全评估;签署个人信息出境标准合同

企业应当根据企业定位(是否关键信息基础设施运营者“CIIO”)、出境数据类型(个人信息、重要数据、出口管制事项以及特殊行业数据)及所涉数据规模等因素综合判断选取合适的数据出境合规路径,这将在很大程度上决定企业所应当履行的义务。

例如CIIO,根据《网络安全法》第37条、《数据安全法》第31条及《个人信息保护法》第40条的规定,应当将境内收集和产生的信息储存在境内,且要在向境外提供前通过安全评估

对于个人信息处理者而言,应当向个人告知境外接收方的名称或者姓名、联系方式、处理目的、处理方式、个人信息的种类以及个人向境外接收方行使本法规定权利的方式和程序等事项,并取得个人的单独同意。达到国家网信部门规定数量的个人信息处理者,还需要满足本地储存+安全评估的原则。

可以看出,数据出境安全工作是一个系统工程,企业应提前规划,梳理相关的数据处理活动、数据安全架构并进行整改。只有达到合规状态,企业才能够通过有关个人信息保护影响评估、自评估和出境安全评估,实现跨境数据传输的目的。




陆续更新,敬请期待




版权归闪涛律师团队所有,未经许可不得转载。

如认为本文侵犯版权,请及时联系闪涛律师团队。



团队介绍



闪涛律师团队专注于“一带一路”与海外投资与并购、跨境争议解决、公司与股权、新兴科技法律服务(人工智能、区块链、数据安全与信息保护)、合规管理等领域。


闪涛律师广东广信君达律师事务所高级合伙人、管委会主任,中山大学/广东外语外贸大学法学院兼职教授、硕士研究生导师,中南财经政法大学博士研究生


执业证号:

14401200810597414


闪涛律师是中华全国律师协会涉外法律事务领军人才库人选,司法部“全国千名涉外律师人才名录”,司法部、全国律师协会“一带一路”跨境律师人才库首批成员,并已取得国际认证机构EXIN的DPO(数据保护官)认,具备在欧盟GDPR项下担任大型企业法定DPO职务的资格,并已通过隐私与数据保护专业考试、ISO27001信息安全考试。


                       


往期回顾

01

原创文章

数据安全 | 精炼!一文了解《数据安全法》

数据安全 |《数据安全法》中的三大主要变化

数据安全 |《数据安全法》《网络安全法》《个人信息保护法》的比较分析

立法动态 | 蹭热点:《个人信息保护法》个人信息处理者应当遵循的十一条义务

立法动态 | 蹭热点:《个人信息保护法》的八个“不得”

数据安全 | 个人信息保护之一:什么是个人信息?

数据安全 | 个人信息保护之二:个人信息保护法的基本原则

数据安全 | 美国的数据隐私和保护法案(草稿)与中国的数据安全和个人信息法有何不同?

数据安全 | 中国《数据安全法》VS欧盟GDPR

数据安全 | GDPR数据保护认证制度系列之一:GDPR数据保护认证制度概述

数据安全 | 大数据收集的法律风险

数据安全 | 匿名化真的可以保护我们的隐私吗?

数据安全 | 涉及个人信息场景下的隐私计算的合规要点

数据安全 | 特斯拉隐私政策下的数据合规问题——值得关注的亮点

数据安全 | 从某银行被处罚看《征信业务管理条例》对征信机构的合规新要求

数据安全 | 售楼处人脸识别系统合规吗?

数据安全 | 人脸识别技术下隐私成为奢侈品:谁来保护我们的“脸”?

数据安全 |《信息安全技术人脸识别数据安全要求》国家标准征求意见稿 都说了啥?

数据安全 | 第三方SDK对个人信息安全的合规现状

数据安全 | Cookie与SDK——你可能不知道的数据合规(上)

数据安全 | Cookie与SDK——你可能不知道的数据合规(下)

数据安全 | 欧盟数据监管是谁在执行?

数据安全 | 欧盟数据监管如何救济?

数据安全 | 步步为营-中国企业“走出去”跨境数据合规要点与步骤数据安全 |《个人信息跨境处理活动安全认证规范V2.0(征求意见稿)》新旧对比

数据安全 | 浅析欧美跨境数据管辖权

数据安全 | 数据本地化系列之大国博弈下的数据本地化

原创分享 | 一文读懂NFT的法律风险及其防范

原创分享 | Web3.0的发展脉络及法律监管趋势

案例分享 | 转载已公开的信息侵犯个人信息权吗?

案例分享 | 管中窥豹:合规之北汽合规管理体系建设

涉外法律 | 企业间数据流动中的“三重授权原则”

回顾 | 一文汇总2022年数据信息网络热点

年末回顾 | 一文汇总2021年全年数据信息网络热点与重点

年末回顾 | LEGAL EYE 2020年区块链与法推文检索目录

02

数据安全

数据安全 | 个人信息处理中的“同意撤回权”

数据安全 | 工信部促企业建立个人信息保护“双清单”制度

数据安全 |《个人信息保护法(草案二审稿)》的三大变化

数据安全 |《信息安全技术人脸识别数据安全要求》国家标准征求意见稿 都说了啥?

数据安全 | 人脸识别需谨慎,个人信息要保护

数据安全 | 人脸识别技术下隐私成为奢侈品:谁来保护我们的“脸”?

数据安全|网络数据公司爬取海量商户信息 检察机关引导企业数据合规

数据安全 | 金融数据安全的标准来了!

数据安全 | 数据分类分级保护制度

数据安全 | 如数据何识别关键信息基础设施边界

数据安全 | 网络爬虫技术的法律分析

数据安全 | 数据侵权问题监管趋势

数据安全|谷歌因数据合规问题在澳被罚6000万澳币

数据安全 | 谷歌分析功能违反GDPR被法国要求停用

数据安全 | 欧盟委员会被诉违反GDPR向美国传输公民个人数据

数据安全 | 美国知名零售商泄露用户信息被罚50万美元

数据安全 | 美国人脸识别公司Clearview AI因违反GDPR被罚2000万欧元

数据安全 | 首份英美数据访问协议(DAA)于10月3日生效,提供及时的跨境数据访问权限

数据安全 | 除打击犯罪外,人脸识别将在意大利被禁止

03

涉外法律

涉外法律 | GDPR经典案例之丹麦

涉外法律 | GDPR经典案例之保加利亚

涉外法律 | GDPR经典案例之匈牙利

涉外法律 | GDPR经典案例之挪威

涉外法律 | GDPR经典案例之波兰

涉外法律 | GDPR经典案例之奥地利

涉外法律 | GDPR经典案例之捷克

涉外法律 | GDPR经典案例之瑞典

涉外法律 | GDPR经典案例之西班牙

涉外法律 | GDPR经典案例之罗马尼亚

涉外法律 | GDPR典型案例之荷兰

涉外法律 | GDPR典型案例之德国

涉外法律 | GDPR典型案例之法国

涉外法律 | GDPR典型案例之英国

涉外法律 | GDPR经典案例之塞浦路斯

涉外法律 | GDPR经典案例之比利时

数据安全 | GDPR赋予数据主体的权利

涉外法律 | GDPR第49条关于数据跨境传输的克减规定

数据安全 | 欧洲数据保护委员会EDPB:澄清域外适用与数据跨境传输条款间的相互作用

涉外法律 | 欧盟数据保护委员会EDPB通过《执法领域人脸识别技术应用指南》

涉外法律 | EDPB通过GDPR第23条数据主体权利限制指南

数据安全 | 欧盟对cookie使用的法律规制

新闻速递 | 欧盟理事会最终确定《人工智能法》草案文本

涉外法律 | 欧盟《数据法案》影响评估草案带来的几点启示

数据安全 | 欧盟官方报公布《数字市场法》全文

涉外法律 | 欧盟《数字市场法》正式通过!

涉外法律 | 欧盟《网络安全条例》提案发布

涉外法律 | 欧盟《信息安全条例》提案发布

涉外法律 | 欧盟新《数据法案》强制科技巨头分享更多数据给第三方

涉外法律 | 欧盟委员会拟推出针对非个人数据的数据法案

涉外法律 | 欧盟关于金融部门数字运营弹性监管提案

数据安全 | 欧盟法院允许消费者组织提起数据侵权诉讼

涉外法律 | 美国和欧盟对于人脸识别的相关法律规定解读

涉外法律 | 美国和欧盟委员会关于跨大西洋数据隐私框架的联合声明

数据安全 | 美国个人信息保护制度简述

涉外法律 | 简述美国加州个人隐私保护法案

涉外法律 | CCPA 案件中原告面临的五大障碍

涉外法律 | CCPA最新案例分享:谷歌监控个人数据案

涉外法律 | CCPA最新案例分享:万豪酒店泄露隐私案

涉外法律 | CCPA执法案例二则

涉外法律 | CCPA诉讼案例:沃尔玛泄露个人数据案

涉外法律 | 美国联邦贸易委员会更新金融机构网络安全保障措施规则

涉外法律 | 美国参议员提出关于安全处理人工智能收集的数据的法案

涉外法律 | 美国数据跨境活动相关规范

涉外法律 | 日本个人信息保护委员会发布合规要点

涉外法律 | 英国《网络安全法案》即将出台,将加强有害内容审查

涉外法律 | 瑞士新《数据保护法》将于2023年9月1日生效

涉外法律 | 爱尔兰数据保护委员会发布儿童隐私准则

涉外法律 | 澳大利亚发布首个消费者数据权利隐私评估

04

案例分享

案例分享  |  全国首例短视频平台网络“爬虫”案宣判

案例分享 | 杭州互联网法院发布“数据和算法十大典型案例”

案例分享 | 从蚂蚁微贷诉企查查案看公共数据商业化利用的合法性边界

案例分享 | 平台能否根据算法自动化决策进行处罚?看看法院怎么说!

案例分享 | 更新网站隐私政策的法律风险

案例分享 | 欧美数据跨境的角力:Facebook诉DPC被驳回

案例分享 | 德国Adblock Plus白名单

案例分享 | 购物APP未经许可读取手机剪贴板是否违法?法院:侵害用户隐私权

案例分享 | 不刷脸不让进小区?

案例分享 | 非法获取、出售限定使用范围的业主房源信息可构成犯罪

案例分享 | 最高检发布保护儿童个人信息公益诉讼案

案例分享|法院判决买卖微信账号侵犯公民个人信息,无效且违法!

案例分享 | 个人信息保护纠纷案例:基于新冠疫情防控需要可以处理个人信息

案例分享 | 个保法一周年-广东高院发布个人信息保护典型案例

案例分享 | 自制小程序批量获取个人信息贩卖,检察院提起刑事附带民事公益诉讼

案例分享 | 可识别数据主体的动态IP地址属于法律保护的个人数据

案例分享 | 网站上登载的信息并非网站原创,其他经营者能直接复制转载使用吗?

案例分享 | 大众点评网数据信息不正当竞争纠纷案——数据信息使用行为是否构成不正当竞争的司法认定

案例分享 | 公安部公布“百日行动”期间打击网络违法犯罪十大典型案例

案例分享 | 从携程被罚看数据侵权的法律意义

新闻速递|浙江网安部门发布“净网2022”期间十大典型案例

新闻速递 | 广州市公安局新闻办公室公布广东省公安机关首例适用《中华人民共和国数据安全法》的案件

新闻速递 | 广东首例涉人脸识别个人信息保护民事公益诉讼案宣判

新闻速递 | 国家安全部公布三起危害重要数据安全案例

新闻速递 | 党的十九大以来网络法治典型案事例

05

立法动态

立法动态 | 港《个人资料(私隐)条例》修订,“起底”行为正式入罪

立法动态 | 中国香港发布"个人数据跨境转移的合约条文范本"

立法动态 | 《网络安全法》征求意见稿

立法动态 |《网络安全审查办法》逐条解读

立法动态 |《关键信息基础设施安全保护条例》,网络安全保护再添坚强后盾

立法动态 | 三部门联合发布《互联网弹窗信息推送服务管理规定》

立法动态 | 国家发改委发布关于对“数据基础制度观点”征集意见公告

新闻速递 | 银行保险监管统计管理办法公开征求意见:明确数据质量及安全保护规范

立法动态 | 国家标准《信息安全技术 重要数据识别指南》标准征求意见稿发布

立法动态 | 工信部将加快出台《移动互联网应用程序个人信息保护管理规定》

立法动态 | 工信部印发《车联网网络安全和数据安全标准体系建设指南》

立法动态 | 工信部公开征求对《关于进一步规范移动智能终端应用软件预置行为的通告》的意见

立法动态 | 工信部印发《网络产品安全漏洞收集平台备案管理办法》

立法动态 | 《工业和信息化领域数据安全管理办法(试行)》再次公开征求意见

立法动态|国家互联网信息办公室公布《数据出境安全评估办法》

立法动态 | 国家网信办就《未成年人网络保护条例(征求意见稿)》再次征求意见

立法动态 | 国家互联网信息办公室发布《移动互联网应用程序信息服务管理规定》

立法动态 | 国家网信办通过《互联网用户账号信息管理规定》

立法动态 | 《信息安全技术 互联网平台及产品服务隐私协议要求》征求意见稿发布

立法动态 | 《信息安全技术 移动智能终端的移动互联网应用程序(App)个人信息处理活动管理指南》征求意见稿发布

立法动态 | 信安标委发布《网络安全标准实践指南——个人信息跨境处理活动安全认证规范》

立法动态 | 《广东省公共数据安全管理办法(征求意见稿)》发布

立法动态 | 河南省数据条例公开征求意见

立法动态 | 《陕西省大数据条例》出台,自2023年1月1日起施行

立法动态 | 浙江省地方标准《数据资产确认工作指南(征求意见稿)》公开征求意见

立法动态 |《浙江省电子商务条例》明确“大数据杀熟”认定标准

立法动态 |《重庆市数据条例》将于7月1日正式施行

立法动态 | 国内数据领域首部综合性立法-《深圳经济特区数据条例》正式公布

立法动态 | 深圳印发《深圳经济特区数据条例行政处罚裁量权实施标准》:数据条例“处罚细则”公布

立法动态 | 上海市数据交易场所管理实施办法(征求意见稿)

立法动态 |《厦门经济特区数据条例(草案)》公开征求意见

立法动态 |《广州市数字经济促进条例》6月1日起实施

立法动态 | 广州市国资委发布监管企业数据安全合规管理指南

立法动态 | 《贵州省信息基础设施条例》自2023年3月1日起施行

立法动态 | 全国首部网络安全地方性法规《湖南省网络安全和信息化条例》

06

新闻速递

新闻速递 | 文旅部发文拟加强保护行踪轨迹等个人信息,避免大数据杀熟

新闻速递 | 邮储银行因涉及违规收集和使用个人信息被罚

新闻速递 | 三部门联合启动邮政快递领域个人信息安全治理专项行动

新闻速递|银保监会:开展银行侵害个人信息权益乱象专项整治

新闻速递 | 工信部通报47款侵害用户权益APP和SDK

新闻速递 | 北京市通信管理局关于41款问题App的通报

新闻速递丨工信部通报APP侵害用户权益整治工作(2022年第6批)

新闻速递 | 工信部APP专项整治:对应用商店、SDK、终端企业、重点互联网企业等实现监管全覆盖

新闻速递 | 关于腾讯手机管家等84款App违法违规收集使用个人信息情况的通报

新闻速递 | 工信部:下架540款拒不整改的APP,高压震慑违规行为

新闻速递 | APP开屏弹窗问题整治

新闻速递 | 国家计算机病毒应急处理中心监测发现15款违法移动应用

新闻速递 | 国家互联网信息办公室发布互联网信息服务算法备案信息的公告

新闻速递 | 国内首个可支持企业数据跨境流通的数据托管服务平台投用

新闻速递 | 国内首个个人信息保护、确权服务平台“人民数保”上线

新闻速递 | 网信办拟规范个人信息出境标准合同,需同时符合四类情形

新闻速递 | 打击侵犯公民个人信息违法犯罪!广州警方已依法刑拘400余人

新闻速递 | 中方正式提出申请加入《数字经济伙伴关系协定》(DEPA)

新闻速递 | 网安办对知网启动网络安全审查

新闻速递 | 广东省通信管理局对小鹏汽车、广汽丰田开展车联网网络安全检查

新闻速递|多人隐私被“小度”智能音响偷拍,涉事品牌回应

新闻速递|未落实通信网络安全防护管理责任,上海6家单位被通报

新闻速递 | 全国首个涉数据纠纷专业合议庭在广州挂牌成立

新闻速递 | 公益诉讼与个人信息保护

新闻速递 | 重庆发出首份个人信息“诉前保全”

新闻速递 | 香港私隐公署公布《社交媒体私隐设定大检阅》报告

新闻速递 | Facebook因泄露用户数据被罚款2.65亿欧元

新闻速递 | Facebook被控滥用市场主导地位面临23亿英镑集体诉讼

新闻速递 | EDPB发布针对Tik Tok和Instagram的两则回应

新闻速递 | WhatsApp对DPC的GDPR罚款提出上诉

新闻速递 | WhatsApp或将被罚2亿多欧元

新闻速递 | Zoom同意就隐私诉讼支付8500万美元与用户和解

新闻速递 | 亚马逊因数据泄露面临 8.88 亿美元处罚

新闻速递 | 卢森堡行政法院暂停执行亚马逊公司 7.46 亿欧元的GDPR 罚款

新闻速递 | 马斯克:特斯拉车主所有个人身份信息都安全地存储在中国国内

新闻速递 | 荷兰税务机关因非法和歧视性数据处理行为被处以275万欧元罚款

新闻速递 | 美国民主党议员敦促联邦贸易委员会制定隐私规则

新闻速递 | 欧盟2023年工作计划提出新的数据倡议

新闻速递 | 经合组织发布跨境数据流报告

新闻速递 | 法国数据保护机构认为应用Google Analytics或违反欧盟GDPR跨境数据传输条款

新闻速递 | 法国数据保护委员会对法国电力公司违反数据安全和透明性要求的行为处以60万欧元罚款

新闻速递 | 法国国务委员会批准CNIL针对谷歌的1亿欧元罚款决定

新闻速递 | BfDI宣布第104次德国数据保护会议的决议结果

新闻速递 | 西班牙数据保护局对BBVA违反数据完整性和保密性原则的行为罚款80,000欧元

新闻速递 | 澳大利亚媒体监管机构(ACMA)将强制互联网公司提供有关如何处理错误和虚假信息的内部数据

新闻速递 | IAB欧洲公司开发的透明度和同意框架(TCF)未能遵守GDPR的相关规定

新闻速递|因涉嫌未经同意收集人脸信息,Snap以2.4亿元达成和解

新闻速递 | 菲律宾国家隐私委员会发布实施ISO隐私标准的建议



点一下在看再走吧




【声明】内容源于网络
0
0
跨境大白
跨境分享社 | 持续输出跨境知识
内容 45144
粉丝 0
跨境大白 跨境分享社 | 持续输出跨境知识
总阅读226.6k
粉丝0
内容45.1k