TikTok privacyschikking van 400 miljoen: les voor je MKB
Inhoud
TikTok heeft vrijdag een schikking getroffen met het Amerikaanse ministerie van Justitie van 400 miljoen dollar, omgerekend ruim 340 miljoen euro. De aanklacht: het platform zou jarenlang op grote schaal de online privacy van kinderen hebben geschonden. Het is een van de grootste schikkingen ooit in dit soort zaken, en dat is niet zomaar een getal voor de boekhouding van ByteDance.
Je denkt misschien: leuk voor de Verenigde Staten, maar wat heeft mijn bedrijf daarmee te maken? Meer dan je zou denken. Onder de AVG gelden in Nederland voor gegevens van kinderen regels die minstens zo streng zijn als de Amerikaanse wet waarop TikTok werd aangepakt. En de Autoriteit Persoonsgegevens richt zich allang niet meer alleen op techgiganten.
In dit artikel lees je wat er precies gebeurde, hoe de Amerikaanse en Europese regels zich tot elkaar verhouden, en welke drie dingen je deze week kunt checken om zelf niet tegen een fikse boete aan te lopen.
Elke dag AI begrijpen, zonder de hype?
Ontvang de gratis MKB AI Quickstart-gids en mijn nuchtere AI-updates. Uitschrijven met 1 klik.
Wat TikTok fout deed volgens justitie
Volgens het Amerikaanse ministerie van Justitie wist TikTok dat een deel van zijn gebruikers jonger was dan 13 jaar, de leeftijdsgrens uit de Amerikaanse kinderprivacywet COPPA. Toch verzamelde het platform gegevens van deze kinderen, zoals locatie en kijkgedrag, zonder dat ouders daar expliciet toestemming voor gaven. Die gegevens werden vervolgens gebruikt om content en advertenties te personaliseren, precies het soort verwerking waar COPPA een streep doorheen zet.
Het is niet de eerste keer dat TikTok hierop wordt aangesproken. De voorloper van het platform, Musical.ly, kreeg in 2019 al een boete van de Amerikaanse toezichthouder FTC voor vergelijkbare overtredingen. Dat de zaak nu opnieuw uitmondt in een schikking van 400 miljoen dollar, laat zien dat de VS kinderprivacy niet langer als bijzaak behandelt, maar als kernonderdeel van digitaal toezicht.
AVG tegenover COPPA: het verschil dat jij moet kennen
COPPA is een sectorspecifieke wet die alleen geldt voor online diensten gericht op kinderen onder de 13 jaar. De AVG werkt anders: die geldt voor alle persoonsgegevens die je verwerkt, van elke leeftijd, en heeft daarbovenop nog eens extra strenge regels voor minderjarigen. In Nederland is in de Uitvoeringswet AVG vastgelegd dat kinderen tot 16 jaar toestemming van een ouder nodig hebben voordat een online dienst hun gegevens mag verwerken.
Dat betekent dat een Nederlandse webshop, sportclub of onlineschool die formulieren, nieuwsbrieven of accounts aanbiedt aan een doelgroep die deels uit minderjarigen bestaat, dezelfde soort verplichting heeft als TikTok in de Verenigde Staten. Het verschil is dat de Autoriteit Persoonsgegevens niet wacht op een schandaal met miljoenen gebruikers voordat ze ingrijpt. Ook kleinere overtredingen bij Nederlandse organisaties hebben al tot boetes en officiële waarschuwingen geleid.
Wat dit voor jouw MKB betekent: drie dingen om deze week te checken
Je hoeft geen social-mediaplatform te runnen om risico te lopen. Denk aan een webshop voor speelgoed of gaming, een muziek- of sportschool met een ledenportaal, of een basisschool die een oudercommunicatie-app gebruikt. Overal waar formulieren, accounts of chatbots data van kinderen kunnen vastleggen, geldt dezelfde logica als bij TikTok: weten wie je doelgroep is en daarnaar handelen.
Check ten eerste je inschrijf- en contactformulieren: vraag je expliciet naar leeftijd of geboortedatum, en is er een mechanisme voor ouderlijke toestemming als het antwoord onder de 16 uitkomt? Check ten tweede je advertentie-instellingen op platforms als Meta en TikTok zelf: sluit je minderjarigen bewust uit van doelgroepen, of laat je dat automatisch lopen? Check ten derde elke chatbot of AI-tool die je gebruikt voor klantcontact: worden gesprekken opgeslagen, en weet je zeker dat daar geen gegevens van kinderen in belanden?
Wat een privacyovertreding jou kan kosten
Onder de AVG kan een boete oplopen tot 4 procent van je wereldwijde jaaromzet of 20 miljoen euro, welk bedrag ook hoger is. Voor een MKB-bedrijf met een omzet van een paar ton klinkt dat abstract, maar de Autoriteit Persoonsgegevens hoeft niet tot het maximum te gaan om pijn te doen. De afgelopen jaren deelde de toezichthouder ook boetes en berispingen uit aan Nederlandse organisaties die niets met Silicon Valley te maken hebben, van overheidsinstanties tot kleinere dienstverleners.
Het echte risico voor een klein bedrijf zit vaak niet in de boete zelf, maar in de gevolgen eromheen: een onderzoek dat weken kost, reputatieschade bij ouders of scholen als klant, en de tijd die je kwijt bent aan het alsnog op orde brengen van iets wat je vooraf had kunnen regelen. Die 400 miljoen dollar van TikTok is een uitschieter, maar het principe erachter, zorgvuldig omgaan met gegevens van kinderen, geldt voor elk bedrijf met een website.
Wat dit betekent voor jou
Mijn insteek bij dit soort nieuws is altijd praktisch: TikTok is groot genoeg om een schikking van 400 miljoen dollar te verwerken, jouw bedrijf is dat niet. Vanuit mijn kantoor in Enschede zie ik bij MKB-klanten vaak dat privacy voor kinderen helemaal niet op de radar staat, simpelweg omdat niemand er expliciet mee bezig is. Terwijl de vraag simpel is: komt er via mijn website, formulieren of AI-tools data van iemand onder de 16 binnen, en heb ik daar iets voor geregeld?
Neem deze zaak als aanleiding om één keer kritisch naar je eigen formulieren en datastromen te kijken. Dat kost een middag, een AVG-onderzoek kost je weken.
Werkt deze AI-ontwikkeling door in jouw bedrijf? webhosting in Nederland.
Wat is het verschil tussen de Amerikaanse COPPA-wet en de Europese AVG?
COPPA is een Amerikaanse wet die alleen geldt voor online diensten gericht op kinderen onder de 13 jaar. De AVG is breder: die geldt voor alle persoonsgegevens, van elke leeftijd, met extra strenge regels voor minderjarigen tot 16 jaar in Nederland.
Moet mijn webshop toestemming vragen als een minderjarige iets bestelt?
Ja, als je bewust of onbewust gegevens verzamelt van iemand onder de 16 jaar, bijvoorbeeld via een account of nieuwsbrief, heb je in Nederland toestemming van een ouder nodig. Een eenmalige bestelling zonder account en zonder verdere dataverzameling ligt genuanceerder, maar bij twijfel is checken beter dan achteraf uitleggen.
Vanaf welke leeftijd mag iemand in Nederland zelf toestemming geven onder de AVG?
In Nederland ligt die grens op 16 jaar. Onder de 16 is toestemming van een ouder of voogd nodig voordat een online dienst persoonsgegevens mag verwerken.
Kan de Autoriteit Persoonsgegevens ook mijn MKB-bedrijf beboeten?
Ja. De AVG maakt geen uitzondering voor kleine bedrijven. De Autoriteit Persoonsgegevens heeft eerder al Nederlandse organisaties van uiteenlopende omvang beboet of berispt, niet alleen techgiganten.
Hoe voorkom ik dat ik onbedoeld data van kinderen verzamel?
Begin bij je formulieren en accounts: vraag alleen gegevens die je echt nodig hebt, bouw een controle op leeftijd in waar relevant, en zorg voor een simpel proces voor ouderlijke toestemming als dat nodig is.
Waarom schikt TikTok in plaats van het tot een rechtszaak te laten komen?
Een schikking geeft TikTok controle over de uitkomst en voorkomt een langslepende rechtszaak met onvoorspelbare gevolgen. Het bedrijf hoeft daarbij niet per se schuld te erkennen, maar gaat wel akkoord met een fors bedrag en aanvullende compliance-eisen.
Grip op AI, zonder de hype
Ontvang de gratis MKB AI Quickstart-gids plus mijn nuchtere AI-updates. Uitschrijven kan altijd met 1 klik.