TikTok i přes zákaz GDPR nadále odesílá data evropských uživatelů do třetích zemí.

  • TikTok i přes pokutu 530 milionů eur nadále přenáší data evropských uživatelů do třetích zemí, včetně Číny.
  • Irské soudy dočasně zrušily blokování těchto převodů, dokud se neprojednává odvolání společnosti.
  • Evropské orgány se domnívají, že předávání údajů není v souladu s GDPR a jejich zákonnost nadále přezkoumávají soudně.
  • Španělský úřad pro ochranu osobních údajů (AEPD) doporučuje přezkoumat oprávnění a zásady ochrany osobních údajů a zvážit, zda nadále používat služby, které odesílají data mimo EU.

TikTok a přenosy dat evropských uživatelů

Španělský úřad pro ochranu osobních údajů (AEPD) opět vyjádřil obavy ohledně populární sociální sítě pro krátká videa TikTok : platforma nadále odesílá osobní údaje evropských uživatelů do třetích zemí , včetně Číny, a to i přesto, že regulační orgány EU již dospěly k závěru, že tyto praktiky jsou v rozporu s obecným nařízením o ochraně osobních údajů (GDPR).

Tato situace staví miliony uživatelů ve Španělsku a zbytku Evropy do nejisté situace: jejich data nadále opouštějí Evropský hospodářský prostor , zatímco u irských soudů probíhá právní bitva mezi TikTokem a orgány pro ochranu osobních údajů. Služba funguje normálně, ale její model zpracování dat je pod stále intenzivnější kontrolou.

Rekordní pokuta 530 milionů a otevřené vyšetřování

Konflikt vznikl vyšetřováním koordinovaným orgány EU pro ochranu osobních údajů, vedeným irskou Komisí pro ochranu osobních údajů (DPC) , která působí jako hlavní regulátor TikToku v Evropě, jelikož sídlo společnosti v EU je v Dublinu. Po letech analýzy mezinárodních toků dat orgány dospěly k závěru, že přenosy do třetích zemí nesplňují požadavky GDPR.

V důsledku toho DPC v dubnu 2025 uložil platformě pokutu ve výši 530 milionů eur a nařídil řadu nápravných opatření. Mezi ně patřila povinnost pozastavit přenosy dat evropských uživatelů do Číny a dalších území mimo Evropský hospodářský prostor, pokud TikTok ve stanovené lhůtě nezaručí úroveň ochrany srovnatelnou s Evropou.

Španělský úřad pro ochranu osobních údajů (AEPD), který se aktivně podílel na tomto procesu prostřednictvím Evropské rady pro ochranu osobních údajů, zdůrazňuje, že irské rozhodnutí nebylo ojedinělým případem, ale spíše výsledkem společné analýzy . Regulační orgány se shodly na tom, že ochranná opatření nabízená společností dostatečně nezmírnila rizika spojená s legislativou zemí, jako je Čína.

Usnesení primárně zdůraznilo vzdálený přístup z Číny k uživatelským informacím v rámci Evropského hospodářského prostoru po dobu několika let, bez rámce ochranných opatření, který by evropští regulátoři považovali za dostatečný. Tento potenciální přístup zaměstnanců nacházejících se mimo EU je jádrem konfliktu s GDPR.

Evropské vyšetřování dat z TikToku

Odvolání k irským soudům a dočasné pozastavení blokády

TikTok se zdaleka neřídil rozhodnutím DPC, ale rozhodl se odvolat proti sankcím a uloženým opatřením u irských soudů. Společnost tvrdí, že využila vlastní právní mechanismy EU k umožnění omezeného a kontrolovaného vzdáleného přístupu k datům a že její systém nabízí dostatečná ochranná opatření.

V listopadu 2025 příslušný soud v Irsku dočasně zrušil příkaz blokující přenosy, dokud se nevyřeší soudní řízení. V praxi to znamená, že ačkoliv posouzení ze strany dozorových orgánů zůstává v platnosti, TikTok může nadále odesílat data do třetích zemí , včetně Číny, dokud nebude vydáno konečné rozhodnutí.

Toto preventivní pozastavení neruší usnesení DPC ani stanovisko ostatních regulačních orgánů, ale pozastavuje některá z nejpřísnějších opatření, jako je blokování přenosů dat. Španělský úřad pro ochranu osobních údajů (AEPD) zdůrazňuje, že zákonnost těchto toků dat je i nadále předmětem soudního přezkumu a že irské rozhodnutí zůstává ve svých zjištěních plně platné.

Dočasné zrušení zákazu je na oplátku podmíněno splněním dodatečných povinností týkajících se transparentnosti ze strany společnosti . V reakci na tento požadavek začal TikTok v aplikaci zobrazovat evropským uživatelům specifická oznámení s vysvětlením, že probíhá vyšetřování a že přenos dat do Číny může pokračovat, dokud se odvolání zpracovává.

Ve Španělsku a zbytku Evropského hospodářského prostoru již mnoho uživatelů internetu vidělo zprávu pod nadpisy jako „Přenos uživatelských dat z EHP do Číny prostřednictvím vzdáleného přístupu“, která shrnuje pokutu ve výši 530 milionů eur, příkaz k pozastavení a odvolání k irskému soudu . Samotná platforma potvrdila, že tato oznámení jsou součástí jejího plnění závazků transparentnosti.

Oznámení o datech TikTok v Evropě

Jaká data mohou opustit Evropu a proč to znepokojuje regulační orgány?

Jádro problému nespočívá jen v existenci vzdáleného přístupu z Číny nebo jiných zemí, ale také v právním rámci, kterému data podléhají po opuštění evropského prostředí . GDPR vyžaduje, aby při přenosu osobních údajů do třetích zemí tyto země nabízely úroveň ochrany v podstatě rovnocennou úrovni v Evropě nebo zavedly robustní ochranná opatření prostřednictvím specifických doložek a mechanismů.

V případě Číny orgány EU pro ochranu osobních údajů poukazují na to, že zákony o národní bezpečnosti, boji proti terorismu a špionáži umožňují orgánům požadovat přístup k informacím, které technologické společnosti spravují, pokud to považují za nezbytné. Tato potenciální právní způsobilost je podle názoru regulačních orgánů v přímém rozporu s evropským rámcem a ztěžuje zaručení důvěrnosti údajů občanů Evropské unie.

Během vyšetřování TikTok tvrdil, že systematicky neukládá uživatelská data z Evropského hospodářského prostoru na fyzických serverech umístěných v Číně. S postupem vyšetřování však společnost musela uznat, že některá data se do čínských systémů dostala v důsledku interních chyb nebo ojedinělých incidentů, což ještě posílilo obavy regulačních orgánů.

Evropské úřady trvají na tom, že neposkytly veřejné důkazy o tom, že čínská vláda skutečně přistupovala k datům uživatelů TikToku v Evropě. Poukazují však na to, že riziko nezávisí pouze na již proběhlém přístupu, ale také na právním rámci, který by takový přístup umožňoval bez kontrol srovnatelných s těmi, které vyžaduje GDPR.

Pro průměrného uživatele se tento právní rámec promítá do něčeho jednoduššího k pochopení: pokud používáte TikTok v Evropě, některá vaše data mohou být přístupná z Číny a dalších zemí mimo EHP, dokud je v platnosti soudní zákaz a probíhá právní spor. Patří sem technické informace, údaje o používání aplikace a v závislosti na udělených oprávněních i potenciálně citlivé údaje.

Soukromí a data na TikToku

Reakce španělského úřadu pro ochranu osobních údajů (AEPD) a dalších evropských orgánů

Vzhledem k obavám vyvolaným varováním v aplikaci vydal španělský úřad pro ochranu osobních údajů (AEPD) několik prohlášení, v nichž zopakoval, že právní posouzení evropských orgánů zůstává nezměněno . Podle jeho názoru TikTok nadále předává osobní údaje evropských uživatelů do třetích zemí, včetně Číny, za podmínek, které nejsou v souladu s GDPR.

Španělská agentura zdůrazňuje, že nápravná opatření dohodnutá Úřadem pro ochranu osobních údajů (DPC), ačkoli byla dočasně pozastavena soudním příkazem, jsou i nadále založena na společném vyšetřování a analýze Evropské rady pro ochranu osobních údajů. Jinými slovy, základ pro sankce a navrhovaná omezení zůstávají v očích regulačních orgánů platné.

Španělský úřad pro ochranu osobních údajů (AEPD) dále zdůrazňuje, že TikTok si za svou hlavní provozovnu v Evropě určil Irsko , čímž se Irská komise pro ochranu osobních údajů (DPC) stala primárním dozorčím orgánem, ale vždy v koordinaci se svými národními protějšky. Španělský úřad se účastní mechanismů spolupráce a konzistence zavedených GDPR a potvrzuje, že vývoj případu v rámci své působnosti pečlivě sleduje.

Jednou z hlavních obav, které vyjádřil španělský úřad pro ochranu osobních údajů (AEPD), je dopad těchto praktik na mladší uživatele, kteří tvoří významnou část publika TikToku . Regulační orgán považuje za nezbytné, aby děti a teenageři dostávali jasné a srozumitelné informace o tom, jak jsou jejich data používána, a to v jazyce odpovídajícím věku a bez zbytečného technického žargonu.

Španělská agentura mezitím chtěla vyslat přímý vzkaz: ačkoli je pozastavení některých opatření dočasné, riziko nezmizelo . Proto považuje za klíčové, aby evropští občané nečekali pouze na rozhodnutí soudu, ale aby podnikli praktické kroky k lepší ochraně svého soukromí.

Doporučení ohledně ochrany osobních údajů pro uživatele TikToku

Diskuse o TikToku: bezpečnostní projekty a sliby v oblasti dodržování předpisů

Zatímco regulátoři upozorňují na nedostatky, TikTok se rozhodl posílit své veřejné sdělení o ochraně soukromí. Společnost uvádí, že bere ochranu dat evropských uživatelů velmi vážně a že v posledních letech významně investovala do infrastruktury a kontrol.

Mezi těmito iniciativami vyniká její známý Project Clover , plán, který podle společnosti mobilizuje miliardy eur na lokalizaci a zabezpečení dat uživatelů Evropského hospodářského prostoru v datových centrech nacházejících se v Irsku, Norsku, dalších evropských zemích a některých externích centrech, jako je Brazílie nebo Spojené státy, v rámci systémů omezeného a kontrolovaného přístupu.

Platforma tvrdí, že zaměstnanci se sídlem v Číně nemají přístup k určitým typům citlivých údajů , jako jsou telefonní čísla nebo úplné IP adresy, a že se používají techniky, jako je pseudonymizace a přísná kontrola oprávnění, aby se co nejvíce omezilo riziko neoprávněného přístupu.

Z pohledu společnosti tato opatření nabízejí solidní záruky a jsou slučitelná s evropským rámcem . TikTok tvrdí, že se spoléhal na vlastní právní nástroje GDPR – jako jsou standardní smluvní doložky a posouzení dopadů – k povolení specifického a odůvodněného vzdáleného přístupu pro úkoly, jako je technická podpora, moderování obsahu a celková údržba služeb.

Regulační orgány přesto zachovávají opatrný postoj. Španělský úřad pro ochranu osobních údajů (AEPD) a další orgány uznávají, že tyto kroky představují krok zodpovědnějším směrem, ale varují, že dokud čínská legislativa bude i nadále umožňovat potenciálně široké požadavky na přístup , interní ochranná opatření společnosti nebudou dostatečná k úplnému odstranění rizik pro práva a svobody evropských uživatelů.

Doporučení od španělského úřadu pro ochranu osobních údajů (AEPD): Zkontrolujte oprávnění a zvažte další používání aplikace.

Kromě konkrétního případu TikToku využil španělský úřad pro ochranu osobních údajů (AEPD) notorické známosti této záležitosti k zopakování řady doporučení, která lze uplatnit na jakoukoli digitální službu , ale která jsou obzvláště relevantní pro platformy s intenzivním využíváním osobních údajů a velmi mladou uživatelskou základnou.

Agentura nejprve uživatelům doporučuje , aby si pečlivě přečetli oznámení o ochraně osobních údajů a zásady , které se zobrazují při registraci nebo přijetí změn podmínek služby. I když se mohou zdát zdlouhavé, obsahují klíčové informace o tom, jaké údaje se shromažďují, k jakým účelům a do kterých zemí mohou být převedeny . V případě TikToku tato oznámení již výslovně zmiňují situaci s Čínou a probíhající soudní řízení.

Za druhé, agentura zdůrazňuje důležitost časté kontroly nastavení soukromí aplikací . To zahrnuje kontrolu udělených oprávnění – přístup k fotoaparátu, mikrofonu, kontaktům, poloze, úložišti atd. – a posouzení, zda jsou všechna skutečně nezbytná pro to, jak službu používáte. Minimalizace těchto oprávnění může pomoci omezit množství informací odesílaných na servery platformy.

Španělský úřad pro ochranu osobních údajů (AEPD) rovněž doporučuje opatrnost ohledně obsahu sdíleného na sociálních sítích a ve video aplikacích. Doporučuje vyhýbat se šíření obzvláště citlivých údajů, jako jsou lékařské informace, finanční údaje, oficiální dokumenty nebo intimní aspekty osobního života, které by mohly být problematické, pokud by se dostaly do nesprávných rukou nebo byly znovu použity mimo kontext.

Regulátor konečně vysílá jasný signál, i když ne tak přímočarým způsobem: naléhavě žádá uživatele, aby vážně zvážili, zda chtějí i nadále používat služby , které přenášejí informace do zemí, jejichž úroveň ochrany údajů není srovnatelná s Evropou. V praxi to znamená zvážit ukončení používání TikToku nebo jiných podobných aplikací, pokud se daná osoba necítí dobře s možností, že by její data byla předmětem rušivější legislativy.

Celá tato debata je zasazena do širší evropské kontroverze ohledně mezinárodního předávání dat do jurisdikcí, jako jsou Spojené státy nebo Čína, kde záruky poskytované místními zákony nejsou Soudním dvorem EU a regulačními orgány pro ochranu soukromí vždy považovány za dostatečné.

Případ TikTok se tak stal obzvláště viditelným příkladem napětí mezi globálními platformami, evropskými orgány a právními rámci třetích zemí. Zatímco irské soudy rozhodují o tom, zda pokutu a omezení potvrdí , sociální síť nadále funguje normálně ve Španělsku a zbytku Evropy a její přenosy dat do třetích zemí jsou pod intenzivní veřejnou a regulační kontrolou. V této souvislosti Španělský úřad pro ochranu osobních údajů (AEPD) připomíná uživatelům, že nejsou pouhými diváky: mají pravomoc upravovat nastavení svého účtu, omezovat oprávnění a rozhodnout se, zda se vyplatí nadále používat službu, jejíž metody správy osobních údajů zůstávají kontroverzní.

Obchod TikTok
Související článek:
Co je TikTok Business a jak funguje?

Přidat jako preferovaný zdroj v Googlu