Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc ngày 22/7 cho biết đã quyết định xử phạt TikTok và hai công ty liên quan của Apple tổng cộng 10.558 tỷ won vì vi phạm Luật Bảo vệ Thông tin Cá nhân và Luật Mạng thông tin. Ngoài tiền phạt, cơ quan này cũng ban hành lệnh khắc phục và công bố vi phạm.
Theo kết luận của ủy ban, các doanh nghiệp trên đã thu thập, sử dụng và chuyển thông tin cá nhân ra nước ngoài mà không có cơ sở pháp lý phù hợp.
Với TikTok, cơ quan quản lý cho biết nền tảng này cung cấp các công cụ thu thập dữ liệu hành vi như TikTok Pixel, Events SDK và Events API cho các website, ứng dụng bên thứ ba để phân tích hiệu quả quảng cáo và nội dung. Các công cụ này ghi nhận nhật ký hoạt động của người dùng khi họ truy cập các website và ứng dụng đã cài đặt công cụ nói trên.
Ủy ban xác định khoảng 71.000 doanh nghiệp tại Hàn Quốc đang sử dụng các công cụ thu thập dữ liệu hành vi của TikTok. Tính đến tháng 12 năm ngoái, TikTok đã thu thập dữ liệu hành vi từ bên thứ ba của 9,45 triệu người dùng hoạt động tại Hàn Quốc thông qua hệ thống này.
Theo cơ quan quản lý, TikTok đã thu thập đồng thời dữ liệu hành vi từ bên thứ ba và mã định danh thiết bị, sau đó liên kết với tài khoản người dùng để phân tích, suy luận đặc điểm và mối quan tâm, phục vụ quảng cáo cá nhân hóa. Tuy nhiên, công ty không thông báo rõ nội dung này để người dùng có thể nhận biết khi đăng ký. Ngoài ra, TikTok còn gộp nội dung đồng ý này vào phần chấp thuận bắt buộc cùng với các dữ liệu cần thiết để cung cấp dịch vụ, khiến người dùng muốn sử dụng nền tảng gần như buộc phải chấp thuận việc thu thập dữ liệu hành vi cho quảng cáo cá nhân hóa.
Ủy ban cũng xác nhận TikTok đã chuyển thông tin cá nhân của người dùng cho công ty liên quan ở nước ngoài trong quá trình cung cấp dịch vụ rút tiền mặt từ TikTok Lite Point. Tuy vậy, công ty không công khai hoặc thông báo đầy đủ các nội dung bắt buộc theo luật như loại dữ liệu được chuyển, mục đích sử dụng của bên nhận và thời hạn lưu trữ, sử dụng.
Từ các vi phạm trên, TikTok bị phạt 10.306 tỷ won, kèm theo lệnh khắc phục và công bố vi phạm.
Đối với Apple, ủy ban cho biết đến tháng 8/2019, khi người dùng sử dụng trợ lý giọng nói Siri, công ty đã thu thập bản ghi âm và dữ liệu phiên âm, rồi sử dụng cho các mục đích như nhận diện giọng nói và cải thiện kết quả tìm kiếm mà không xin sự đồng ý riêng của người dùng.
Từ tháng 10/2019, Apple bắt đầu xin đồng ý riêng đối với việc sử dụng bản ghi âm để cải thiện dịch vụ. Tuy nhiên, với dữ liệu phiên âm, công ty vẫn không có cơ sở pháp lý phù hợp và tiếp tục sử dụng cho mục đích cải thiện dịch vụ. Ủy ban cũng xác nhận Apple đã chuyển thông tin cá nhân ra nước ngoài cho các công ty liên quan, trong đó có Apple Inc. tại Mỹ, nhưng không nêu đầy đủ trong chính sách xử lý thông tin cá nhân các nội dung như loại dữ liệu được chuyển, mục đích sử dụng và thời hạn lưu trữ, sử dụng của bên nhận.
Trong quá trình điều tra, Apple đã khắc phục một phần vi phạm bằng cách trao quyền lựa chọn cho chủ thể dữ liệu đối với việc thu thập và sử dụng dữ liệu phiên âm, tăng cường biện pháp bảo vệ như lọc thông tin cá nhân trong dữ liệu phiên âm, đồng thời sửa đổi chính sách xử lý thông tin cá nhân.
Ủy ban đã phạt 252 triệu won đối với ADI, một công ty liên quan của Apple, vì vi phạm Luật Mạng thông tin. Với ASPL, một công ty liên quan khác, cơ quan này ban hành lệnh khắc phục đối với vi phạm chuyển dữ liệu ra nước ngoài, đồng thời yêu cầu rà soát thực trạng chuyển dữ liệu và tăng cường mức độ bảo vệ thông tin cá nhân.
Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc cho biết sẽ tiếp tục rà soát hoạt động xử lý thông tin cá nhân của các doanh nghiệp nước ngoài và xử lý nghiêm các hành vi vi phạm, không phân biệt doanh nghiệp trong hay ngoài nước, nhằm bảo đảm thông tin cá nhân của người dân Hàn Quốc được bảo vệ an toàn và minh bạch trong môi trường dữ liệu xuyên biên giới ngày càng phức tạp.