O TikTok anunciou na sexta-feira que 100% do tráfego de utilizadores dos EUA é agora encaminhado pela Oracle Cloud Infrastructure, uma mudança significativa na forma como a plataforma de vídeo de propriedade chinesa lida com os dados americanos e uma resposta direta a anos de escrutínio de segurança nacional. O anúncio ocorreu no mesmo dia em que novos relatórios descreveram o acesso repetido dos funcionários da ByteDance na China a informações sobre utilizadores americanos, intensificando uma questão a que o TikTok tem tentado responder desde o início da sua expansão nos EUA: quem pode aceder aos dados gerados por dezenas de milhões de pessoas que utilizam a aplicação?
Num comunicado oficial sobre a governação de dados, o TikTok afirmou ter alterado o local de armazenamento padrão para dados de utilizadores dos EUA e estar a trabalhar para excluir dados privados de utilizadores americanos dos seus próprios centros de dados nos EUA e em Singapura, à medida que migra completamente para servidores da Oracle localizados nos Estados Unidos. A empresa disse que a Oracle também trabalhará com o TikTok em protocolos de gestão de dados que a Oracle irá auditar e administrar.
A Oracle torna-se o centro da arquitetura de segurança do TikTok nos EUA
A migração confere à Oracle um papel operacional central numa plataforma cuja propriedade está sob revisão federal desde a administração Trump. O TikTok afirmou que está a estabelecer uma estrutura de liderança nos EUA para gerir os dados dos utilizadores americanos e a limitar o número de funcionários com acesso a informação protegida. A empresa descreveu estas mudanças como parte de um esforço mais amplo para construir uma cultura de segurança em primeiro lugar, preservando, ao mesmo tempo, um serviço globalmente ligado.
Uma reportagem da TechCrunch referia que o TikTok já armazenava uma quantidade substancial de dados de utilizadores dos EUA na Virgínia, mas estava a transferir o tráfego de utilizadores para a infraestrutura da Oracle, mantendo as instalações da Virgínia e de Singapura como cópias de segurança por enquanto. Uma notícia separada do The Guardian citava executivos do TikTok dizendo que a empresa procurava minimizar o acesso entre regiões e que os funcionários da região Ásia-Pacífico, incluindo a China, deveriam ter acesso muito limitado aos dados dos utilizadores dos EUA e da Europa.
A medida, por si só, não resolve a questão fundamental da propriedade. O TikTok continua a ser controlado pela ByteDance, empresa com sede em Pequim. A preocupação dos EUA centra-se não só no local onde os dados são armazenados, mas também se os funcionários fora dos Estados Unidos podem aceder a eles e se a legislação chinesa poderá, em última instância, expor a empresa a exigências do governo.
Novas reportagens reacendem a questão do acesso
O momento do anúncio do TikTok é significativo porque coincidiu com reportagens baseadas em gravações de reuniões internas. De acordo com uma notícia da Reuters, o TikTok tinha concluído a migração da informação dos utilizadores americanos para os servidores da Oracle, enquanto os organismos reguladores federais continuavam a investigar se a propriedade da ByteDance representava um risco para a segurança nacional. No mesmo dia, outros relatórios, citando áudios internos vazados, afirmavam que os funcionários americanos, por vezes, dependiam de colegas na China para compreender ou aceder aos sistemas de dados americanos.
O TikTok afirmou repetidamente que nunca forneceu dados de utilizadores dos EUA ao governo chinês e que não iria responder a tal pedido. Numa declaração de segurança, a empresa disse que os dados dos utilizadores dos EUA eram armazenados nos Estados Unidos, com redundância de backup em Singapura, e argumentou que os seus sistemas de moderação de conteúdos e segurança de dados não eram controlados por Pequim.
O novo acordo com a Oracle é, portanto, mais do que um contrato de computação em nuvem. Trata-se de uma tentativa de criar barreiras técnicas e organizacionais que possam ser avaliadas por uma empresa americana externa. Se for implementada como descrito, a arquitetura separaria o armazenamento de dados padrão dos EUA da infraestrutura existente da ByteDance e submeteria importantes procedimentos de tratamento de dados à supervisão da Oracle.
Uma disputa política que sobreviveu a duas administrações
A preocupação de Washington com o TikTok é anterior ao actual governo. Em agosto de 2020, o presidente Donald Trump ordenou à ByteDance que se desfizesse dos seus interesses relacionados com as operações nos EUA da transação antecessora do TikTok, alegando riscos de segurança nacional associados à aquisição do Musical.ly. A ordem de desinvestimento orientou as agências federais a tomarem medidas para proteger os dados recolhidos dos utilizadores americanos.
O presidente Joe Biden substituiu posteriormente as tentativas da administração Trump de banir as aplicações de forma categórica por um processo mais amplo de avaliação de software controlado por estrangeiros. Uma ordem executiva orientou o governo federal para avaliar aplicações de software conectados que possam representar riscos inaceitáveis ou indevidos para a segurança nacional, infraestruturas críticas ou dados pessoais sensíveis. Esta estrutura manteve o TikTok sob escrutínio, ao mesmo tempo que alargou a análise para além de uma única empresa.
O problema político é particularmente complexo porque o TikTok combina uma enorme base de consumidores, um algoritmo de recomendação central para o seu produto, operações de engenharia globais e uma empresa-mãe sediada num concorrente estratégico. A mudança de servidores pode reduzir parte da exposição, mas é provável que os reguladores examinem quem controla as atualizações de software, os sistemas de recomendação, as chaves de encriptação, os privilégios de administrador e o processo de governação em torno das exceções às regras de acesso.
A localização dos dados é apenas uma camada de controlo
Para os utilizadores, o facto mais visível é simples: o TikTok afirma que o tráfego americano é agora encaminhado através da cloud da Oracle nos EUA. Para as entidades reguladoras, no entanto, a localização é apenas um elemento da governação dos dados. Um sistema pode estar fisicamente localizado nos Estados Unidos e ainda permitir o acesso remoto a partir de outro país. Por outro lado, uma equipa de engenharia global pode necessitar de acesso limitado para depuração ou segurança, sem ter visibilidade irrestrita dos registos dos utilizadores.
O TikTok está a tentar demonstrar que estas distinções podem ser geridas através de arquitetura, permissões e supervisão de terceiros. O seu plano de eliminar dados privados de utilizadores dos EUA dos seus próprios centros de dados legados tornaria o ambiente Oracle mais do que um espelho ou backup; tornaria o sistema baseado nos EUA o principal local para informações confidenciais. A empresa afirma ainda estar a reduzir o acesso entre regiões e a construir uma organização dedicada à segurança de dados nos EUA.
A satisfação das autoridades federais com estas medidas dependerá dos detalhes da implementação e do grau de verificação independente. A mudança imediata, no entanto, é substancial. O TikTok transferiu o fluxo de tráfego dos utilizadores americanos para a infraestrutura da Oracle e comprometeu-se publicamente com um modelo de governação de dados mais segmentado. A próxima fase do debate irá focar-se menos na localização dos servidores e mais em quem pode aceder aos mesmos, quem controla o código e se as medidas de segurança são fiáveis sob pressão.