La société mère de TikTok, ByteDance, pourrait avoir enfreint les lois des États-Unis et de l’Union européenne parce qu’elle n’a pas de politique interne de conservation des dossiers d’entreprise, selon sept employés actuels et anciens de ByteDance et des centaines de documents internes et de journaux de discussion examinés par Forbes. .

Des documents internes montrent que les experts juridiques et politiques de TikTok ont ​​clairement averti les hauts dirigeants, y compris le directeur de la sécurité mondiale Kim Albarella, que l’absence de politique de ByteDance en matière de gestion des dossiers internes pourrait menacer sa capacité à opérer aux États-Unis et dans l’UE. L’une, datant du printemps 2023, montre un expert interne en matière de politique de confidentialité exprimant son soulagement que les régulateurs n’aient pas encore réalisé que l’entreprise n’était pas en conformité.

Les employés ont exprimé leur inquiétude quant au fait que l’entreprise pourrait ne pas se conformer à la loi américaine FTC et au règlement européen sur la confidentialité RGPD. Les règles relatives à la conservation et à la suppression des dossiers d’entreprise, même si elles peuvent paraître banales, sont essentielles car elles empêchent les entreprises d’effacer leurs dossiers contenant des preuves d’actes répréhensibles et protègent la vie privée des personnes dont les informations sont stockées dans les dossiers de l’entreprise.

Les sept sources ont déclaré à Forbes que ByteDance ne disposait pas d’une telle politique depuis des années, un oubli aux conséquences potentiellement désastreuses pour une entreprise qui fait déjà l’objet d’une enquête du gouvernement américain et qui a fait l’objet d’un examen mondial sur ses pratiques en matière de confidentialité des données. Certains craignaient que cela ne mette également en péril l’activité de commerce électronique en croissance rapide de l’entreprise, centrée sur TikTok Shop, lancée aux États-Unis en septembre dernier et qui vise un chiffre d’affaires de 17,5 milliards de dollars cette année.

Dans des communications vues par Forbes, les employés ont expliqué que le fait de ne pas avoir de politique de conservation des dossiers mettait l’entreprise en non-conformité avec la norme de sécurité des données de Payment Card Industry International (PCI), qui, si elle était découverte, aurait pu complètement arrêter votre capacité à traiter les cartes de crédit. transactions. . Un document de fin 2022 affirmait que TikTok Live avait été « lancé sans égard à la conformité PCI ».

La préservation des archives de l’entreprise (et l’accessibilité de ces archives par les représentants du gouvernement américain) présente de gros enjeux pour TikTok.

Les documents internes examinés par Forbes, dont beaucoup bénéficient du secret professionnel de l’avocat, révèlent une ruée pour créer et publier une politique provisoire pour des documents de carte de crédit spécifiques au début de 2023 afin de garantir que l’entreprise était en conformité. Mais en mars 2023, Albarella a déclaré aux employés qu’ils n’allaient pas précipiter une politique spécifique sur les données des titulaires de carte et qu’ils procéderaient plutôt à la création et au lancement d’une politique globale, selon les documents. Le problème : son personnel a déclaré que le processus prendrait un à deux ans pour être opérationnel, et entre-temps, l’entreprise n’était toujours pas en conformité, comme le montrent les documents.

En réponse à une liste détaillée de questions sur les documents internes, le porte-parole de TikTok, Alex Haurek, a envoyé la déclaration suivante : « Nous pensons que ces affirmations sont basées sur des documents obsolètes, qui ont été principalement préparés par des employés qui ne font plus partie de l’entreprise, qui ne font plus partie de l’entreprise. ont une visibilité sur tout notre travail dans ce domaine, et qui tentent désormais de faire avancer un agenda sans tenir compte des faits. Haurek a déclaré que le délai d’un à deux ans « a été tiré d’un document préparé par un seul ancien employé et n’a pas été validé ».

Les avocats de TikTok ont ​​averti à plusieurs reprises les dirigeants qu’ils pourraient enfreindre les lois sur les données.

En réponse au document interne de conformité PCI de TikTok Live, Haurek a écrit : « Cette déclaration non autorisée ne reflète pas avec précision le statut de conformité PCI de ces produits. Elle a été consignée au rapport, après examen final, par un salarié qui a depuis quitté l’entreprise. .» Le porte-parole de ByteDance, Mike Hughes, a ajouté : « Nous suivons les normes de l’industrie dans les applications soumises aux normes PCI. » Lorsqu’on lui a demandé directement si ByteDance était actuellement conforme à la loi FTC et au RGPD, Hughes a écrit : « Nous nous efforçons continuellement de nous conformer à nos obligations légales liées aux données. » gouvernance. »

Aucun des deux porte-parole n’a répondu aux questions sur le ou les pays dans lesquels leurs dossiers d’entreprise étaient conservés.

Hillary Sale, professeur de leadership et de gouvernance d’entreprise à la Georgetown Law School, a déclaré à Forbes que toute entreprise de la taille de TikTok devrait avoir une politique de rétention, et que ce sont des systèmes que chaque startup devrait mettre en œuvre au fur et à mesure de sa croissance. Les entreprises doivent « comprendre comment et quand conserver les documents et s’assurer que les gens dans toute l’entreprise comprennent cette importance », a-t-il déclaré à Forbes dans une interview.

La preservación de los registros corporativos, y la accesibilidad de esos registros por parte de los funcionarios del gobierno de los EU, tiene mucho en juego para TikTok, ya que se encuentra en medio de negociaciones de varios años con el Comité de Inversión Extranjera de los États Unis. L’administration Biden a prévenu qu’elle obligerait ByteDance à vendre TikTok sous peine d’interdiction de l’application aux États-Unis.

(A/N : Dans une vie antérieure, j’ai occupé des postes politiques chez Facebook et Spotify.)

On ne sait toujours pas s’il existe une politique de rétention spécifique à TikTok.

TikTok fait également l’objet d’une enquête pénale du ministère américain de la Justice pour surveillance de journalistes, dont ce journaliste, et a reçu une assignation à comparaître pour produire des documents liés à cette enquête à la fin de l’année dernière. Anteriormente, Forbes informó que los propios expertos antifraude de ByteDance advirtieron a la compañía que era incapaz de garantizar que sus respuestas a las solicitudes de las autoridades, como las citaciones, fueran precisas, en parte debido a las prácticas irregulares de preservación de datos de la compagnie. À l’époque, l’entreprise avait déclaré : « Ce document a été créé au sein d’un département il y a près de deux ans, n’a jamais été présenté en interne au-delà de cette date et est largement inexact, avec des détails obsolètes rendus non pertinents par les mises à jour régulières de nos pratiques au cours des années suivantes. « 

À l’automne 2022, un avocat de TikTok a déclaré à ses collègues qu’il travaillait avec une équipe produit sur une fonctionnalité de découverte électronique qui permettrait à l’entreprise de mieux répondre aux demandes de dossiers de l’entreprise, mais a averti ses collègues que ce serait un long processus, selon Documents examinés. par Forbes. À l’époque, la tâche d’élaborer une politique avait été confiée à l’équipe de défense des données et d’assurance d’accès de TikTok, mais cette équipe a dépriorisé cette tâche au profit de travaux plus urgents. Le projet a ensuite été confié à des experts en conformité des données au sein de la Global Security Organisation (GSO) de l’entreprise.

Toujours en 2022, ByteDance a embauché Redgrave LLP, une société spécialisée dans la gouvernance de l’information d’entreprise, pour l’aider à créer une politique de conservation des documents. L’une des premières questions soulevées par les avocats extérieurs était de savoir si la politique devait être rédigée pour couvrir uniquement TikTok ou l’ensemble de ByteDance. Lors d’une conversation à la mi-2022, l’ancien responsable mondial de la conformité en matière de sécurité de TikTok a déclaré à Albarella, directeur de la sécurité par intérim de l’entreprise, que la politique devrait couvrir l’ensemble de ByteDance, car « le système interne de ByteDance ne peut pas être séparé entre les produits.

Les projets de politiques rédigés début 2023 par l’avocat de Redgrave montrent que même si les avocats avaient initialement prévu que le projet de politique couvre tous les documents internes de ByteDance, ils l’ont ensuite restreint pour couvrir uniquement les documents appartenant à TikTok. (Redgrave n’a pas répondu à une demande de commentaire.)

Pourtant, il n’est pas clair si une politique de rétention spécifique à TikTok existe encore. Forbes a demandé à TikTok et à ByteDance s’ils disposaient aujourd’hui de politiques de conservation des données complètes et appliquées.

« Comme toute entreprise, nous conservons des dossiers pour nous conformer aux obligations légales », a répondu Hughes. Haurek a ajouté : « Nous avons des politiques et des procédures qui régissent la conservation des informations personnelles des utilisateurs de TikTok. »

Ni l’un ni l’autre n’ont répondu à une question complémentaire demandant si TikTok et ByteDance disposent actuellement de politiques de conservation des dossiers d’entreprise.

A lire également