TikTok privacyschikking: wat dit betekent voor je MKB
Inhoud
TikTok betaalt 400 miljoen dollar, omgerekend ruim 340 miljoen euro, om een slepende zaak met het Amerikaanse ministerie van Justitie over de privacy van kinderen af te kopen. Het is een van de grootste schikkingen ooit op dit terrein en meteen een duidelijk signaal aan de hele techsector: platformen die data van minderjarigen verzamelen en er algoritmes op loslaten, worden steeds vaker en steeds harder aangepakt.
Dat voelt als Amerikaans nieuws, ver weg van jouw webshop, praktijk of dienstverlening in Nederland. Maar de kern van de zaak, hoe zorgvuldig je omgaat met data van kinderen en wat je algoritmes daarmee doen, raakt precies aan regels die in Nederland via de AVG al jaren gelden. En als je zelf AI-chatbots, personalisatiesoftware of gerichte advertenties inzet, is dit een prima moment om te checken of jouw bedrijf niet stiekem dezelfde fout maakt als TikTok.
In dit artikel lees je wat er precies speelde, hoe de Autoriteit Persoonsgegevens hierin staat, waarom deze zaak past in een bredere trend van toezicht op data en AI, en wat je concreet kunt doen om zelf niet tegen een boete of een vervelend gesprek aan te lopen.
Elke dag AI begrijpen, zonder de hype?
Ontvang de gratis MKB AI Quickstart-gids en mijn nuchtere AI-updates. Uitschrijven met 1 klik.
Wat er precies speelde bij TikTok
Het Amerikaanse ministerie van Justitie beschuldigde TikTok ervan structureel gegevens te verzamelen van gebruikers onder de 13 jaar, zonder geldige toestemming van hun ouders. Dat is in de Verenigde Staten verboden onder de children's privacy wet, beter bekend als COPPA. Justitie stelde daarnaast dat het aanbevelingsalgoritme van TikTok jonge gebruikers structureel langer op het platform hield dan volgens de eigen regels zou mogen, terwijl het bedrijf naar buiten toe volhield dat de leeftijdscontrole op orde was.
TikTok en moederbedrijf ByteDance erkennen geen schuld, maar kiezen voor een schikking om de zaak definitief te sluiten. 400 miljoen dollar is fors, ook voor een bedrijf van dit formaat, en het bedrag alleen al maakt duidelijk dat toezichthouders het menen. 'Het algoritme deed het' is geen excuus meer dat overeind blijft in de rechtszaal.
Wat deze zaak extra interessant maakt, is dat het niet gaat om een eenmalig datalek of een hack. Het gaat om de manier waarop een platform structureel is ingericht: welke data je verzamelt, hoe je die gebruikt om gebruikers vast te houden, en of je daar transparant over bent. Dat is precies het soort vraag dat ook Nederlandse toezichthouders steeds vaker stellen aan bedrijven die AI en algoritmes inzetten.
Waarom dit ook een Nederlands verhaal is
In Nederland regelt de AVG al jaren dat je extra voorzichtig moet zijn met persoonsgegevens van kinderen. Voor kinderen onder de 16 jaar heb je in de meeste gevallen expliciete toestemming van een ouder of voogd nodig voordat je hun gegevens mag verwerken, bijvoorbeeld voor gerichte advertenties, profilering of een nieuwsbrief. Dat geldt niet alleen voor techreuzen als TikTok, dat geldt net zo hard voor een lokale webshop die op Instagram of TikTok adverteert richting een jonge doelgroep.
De Autoriteit Persoonsgegevens heeft de afgelopen jaren herhaaldelijk laten weten dat kinderdata en profilering van minderjarigen bovenaan de prioriteitenlijst staan. Er zijn al eerdere boetes en waarschuwingen uitgedeeld aan bedrijven, groot en klein, die hier te losjes mee omgingen. De TikTok-zaak in de VS voedt die trend, ook al valt hij formeel buiten het Nederlandse rechtsgebied.
Daar komt de EU-AI-Act nog bovenop, die stapsgewijs van kracht wordt. Algoritmes die minderjarigen targeten, hun gedrag beïnvloeden of profielen van hen opbouwen, vallen sneller in een hoog-risico categorie met extra documentatie- en transparantieverplichtingen. Voor een MKB-bedrijf betekent dit vooral: zet je AI-tools in die met persoonsgegevens werken, dan moet je kunnen uitleggen wat die tools doen en waarom dat volgens de regels is.
AI-tools en het bredere plaatje: data staat overal onder druk
De TikTok-zaak staat niet op zichzelf. Deze week schreef techverslaggever Rutger Otto in zijn wekelijkse rubriek Schermtijd op NU.nl nog over zeldzame boeken die vernietigd worden nadat ze zijn ingescand om AI-taalmodellen mee te trainen. En TechCrunch dook deze week in de juridische chaos rond het trainen van AI op auteursrechtelijk beschermde boeken, een vraagstuk waar rechters wereldwijd nog altijd geen eenduidig antwoord op hebben.
De rode draad achter al deze verhalen: hoe grote techbedrijven aan data komen, van kinderen, van schrijvers, van wie dan ook, ligt onder een vergrootglas. En dat raakt jou als ondernemer indirect maar concreet. Gebruik je AI-chatbots, personalisatiesoftware of marketingtools van een externe partij, dan ben je afhankelijk van hoe zorgvuldig die partij met data omgaat. Onder de AVG blijf jij als verwerkingsverantwoordelijke zelf aansprakelijk, ook als het misgaat bij je leverancier.
Dat klinkt oneerlijk, en dat is het soms ook, maar het is wel de realiteit waarin Nederlandse MKB-bedrijven opereren. De oplossing is niet om AI te laten liggen, maar om net iets kritischer te zijn over welke tools je kiest en wat je daarmee laat verwerken.
Wat toezichthouders wereldwijd nu doen
De schikking van TikTok staat niet op zichzelf in een rijtje van grote techboetes. De afgelopen jaren kregen ook andere platformen forse tikken voor hoe ze omgaan met data van gebruikers en met name van minderjarigen, van boetes in de EU tot schikkingen in de VS. Het patroon is duidelijk: toezichthouders aan beide kanten van de oceaan trekken de teugels aan, en kinderdata staat daarbij structureel bovenaan.
Voor Nederland betekent dit dat de Autoriteit Persoonsgegevens niet alleen naar de letter van de AVG kijkt, maar ook naar internationale zaken zoals deze om te bepalen waar de grenzen liggen en waar extra aandacht nodig is. Wat in de VS als schandaal geldt, is in de praktijk vaak al langer een aandachtspunt voor Nederlandse toezichthouders.
Kortom: dit is geen incident dat over een paar maanden weer vergeten is. Het is onderdeel van een structurele verschuiving waarin data, algoritmes en vooral de bescherming van kinderen steeds hoger op de agenda staan, ook voor kleinere bedrijven die vroeger dachten onder de radar te blijven.
Praktische checklist voor jouw MKB
Je hoeft geen jurist te zijn om dit soort risico's flink te beperken. Een paar simpele stappen schelen al veel.
- Breng in kaart of je doelgroep mogelijk minderjarigen omvat, denk aan mode, gaming, bijles, sportclubs of jongerenevenementen.
- Zet leeftijdsverificatie of een expliciete ouder-toestemmingsstap in bij formulieren die gegevens van jonge bezoekers kunnen verzamelen.
- Beperk wat je AI-chatbot, contactformulier of aanmeldpagina vraagt tot wat echt noodzakelijk is: minder velden betekent minder risico.
- Vraag je leveranciers, advertentieplatformen, AI-tools, CRM-software, actief om hun verwerkersovereenkomst op te sturen, en lees hem ook echt door.
- Houd een eenvoudig verwerkingsregister bij. Als MKB'er hoeft dit geen dik juridisch document te zijn, een overzichtelijk werkblad volstaat vaak al.
Neem ook je cookie- en consentbanner nog eens onder de loep als onderdeel van je reguliere websiteonderhoud. Veel MKB-sites draaien nog op instellingen van jaren terug, terwijl de regels en de verwachtingen van toezichthouders intussen zijn aangescherpt.
Wat dit betekent voor jou
Mijn insteek: schaal is geen excuus, maar ook geen vrijbrief de andere kant op. TikTok kreeg de rekening gepresenteerd omdat het platform miljoenen jonge gebruikers had, maar de regels waar de Amerikaanse zaak in de kern op lijkt, gelden in Nederland voor elk bedrijf dat persoonsgegevens verwerkt, van een techgigant tot een eenpitter met een webshop. Het verschil is dat een boete voor een MKB-bedrijf relatief veel harder aankomt dan 400 miljoen dollar voor een bedrijf ter grootte van TikTok.
Gebruik dit nieuws dus niet als 'ver van mijn bed', maar als aanleiding voor een kwartiertje zelfcheck: wie bereik je precies met je advertenties, wat vraagt je AI-chatbot eigenlijk allemaal, en heb je met al je leveranciers een geldige verwerkersovereenkomst. Klein werk nu, voorkomt een vervelend gesprek met de Autoriteit Persoonsgegevens later, en scheelt je bovendien een hoop stress als een klant of ouder ooit vragen stelt over hoe je met hun gegevens omgaat.
Werkt deze AI-ontwikkeling door in jouw bedrijf? een korte sparring boeken.
Wat heeft TikTok precies fout gedaan volgens de Amerikaanse justitie?
Volgens het Amerikaanse ministerie van Justitie verzamelde TikTok structureel gegevens van gebruikers onder de 13 jaar zonder toestemming van hun ouders, en hield het aanbevelingsalgoritme jonge gebruikers langer op het platform dan volgens de eigen regels zou mogen. TikTok schikte de zaak voor 400 miljoen dollar zonder schuld te erkennen.
Geldt deze Amerikaanse zaak ook voor Nederlandse bedrijven?
Niet de Amerikaanse wet COPPA zelf, maar wel het onderliggende principe. In Nederland regelt de AVG net zo streng, of strenger, hoe je met gegevens van kinderen mag omgaan. De Autoriteit Persoonsgegevens houdt hier actief toezicht op, ook bij kleinere bedrijven.
Wat zijn de belangrijkste AVG-regels voor data van kinderen in Nederland?
Voor kinderen onder de 16 jaar heb je in de meeste gevallen toestemming van een ouder of voogd nodig voordat je hun persoonsgegevens mag verwerken, bijvoorbeeld voor gerichte advertenties, profilering of nieuwsbrieven.
Kan ik als MKB-ondernemer een boete krijgen voor het verwerken van data van minderjarigen?
Ja. De AVG maakt geen uitzondering voor kleine bedrijven. De Autoriteit Persoonsgegevens kan ook een MKB-bedrijf beboeten als blijkt dat je zonder geldige grondslag gegevens van kinderen verwerkt of doorgeeft aan derden.
Hoe weet ik of mijn AI-tools of marketingsoftware data van kinderen verzamelen?
Kijk naar wie je doelgroep daadwerkelijk is en check de targeting-instellingen van je advertentieplatformen. Vraag daarnaast bij elke AI-tool of marketingpartij op welke basis zij persoonsgegevens verwerken en of daar een verwerkersovereenkomst voor bestaat.
Wat moet ik nu concreet doen om dit risico te beperken?
Breng in kaart of je doelgroep minderjarigen kan omvatten, beperk de data die je verzamelt tot het noodzakelijke, controleer je verwerkersovereenkomsten en houd een eenvoudig verwerkingsregister bij. Een jaarlijkse check van je cookie- en consentinstellingen hoort daar ook bij.
Grip op AI, zonder de hype
Ontvang de gratis MKB AI Quickstart-gids plus mijn nuchtere AI-updates. Uitschrijven kan altijd met 1 klik.