<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Privacy | Democratizing Data</title><link>https://chezo.uno/tags/privacy/</link><atom:link href="https://chezo.uno/tags/privacy/index.xml" rel="self" type="application/rss+xml"/><description>Privacy</description><generator>HugoBlox Kit (https://hugoblox.com)</generator><language>en-us</language><copyright>©</copyright><lastBuildDate>Fri, 24 Apr 2026 18:53:00 -0700</lastBuildDate><image><url>https://chezo.uno/media/icon_hu_423f10ccd06de889.png</url><title>Privacy</title><link>https://chezo.uno/tags/privacy/</link></image><item><title>TikTok kept letting strangers create accounts with my email, so I filed PIPEDA and CASL complaints</title><link>https://chezo.uno/blog/2026-04-24-tiktok-kept-letting-strangers-create-accounts-wit/</link><pubDate>Fri, 24 Apr 2026 18:53:00 -0700</pubDate><guid>https://chezo.uno/blog/2026-04-24-tiktok-kept-letting-strangers-create-accounts-wit/</guid><description>
&lt;div class="callout flex px-4 py-3 mb-6 rounded-md border-l-4 bg-red-100 dark:bg-red-900 border-red-500"
data-callout="caution"
data-callout-metadata=""&gt;
&lt;span class="callout-icon pr-3 pt-1 text-red-600 dark:text-red-300"&gt;
&lt;svg height="24" xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"&gt;&lt;path fill="none" stroke="currentColor" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5" d="M12 9v3.75m-9.303 3.376c-.866 1.5.217 3.374 1.948 3.374h14.71c1.73 0 2.813-1.874 1.948-3.374L13.949 3.378c-.866-1.5-3.032-1.5-3.898 0zM12 15.75h.007v.008H12z"/&gt;&lt;/svg&gt;
&lt;/span&gt;
&lt;div class="callout-content dark:text-neutral-300"&gt;
&lt;div class="callout-title font-semibold mb-1"&gt;Disclaimer&lt;/div&gt;
&lt;div class="callout-body"&gt;&lt;p&gt;This is a personal account of how I, a non-lawyer Canadian resident, used PIPEDA and CASL to address a privacy issue with TikTok. &lt;strong&gt;It is not legal advice.&lt;/strong&gt; Procedures, deadlines, and applicable laws change. If you are facing a similar situation, please verify everything against current OPC and CRTC guidance, and consider consulting a lawyer for matters with significant legal or financial stakes. Parts of the research and drafting in this article were done with the help of an LLM. I reviewed the output, but factual errors are still possible. Please check the primary sources I link to before acting on anything here.&lt;/p&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;/div&gt;
&lt;h2 id="tldr"&gt;TL;DR&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;TikTok accounts I never created kept showing up under my email address. The first one was &lt;code&gt;@chezou2&lt;/code&gt;. After it was deleted, a different handle appeared.&lt;/li&gt;
&lt;li&gt;TikTok lets people register accounts without verifying that they control the email address. This is a structural failure to obtain consent.&lt;/li&gt;
&lt;li&gt;TikTok Support eventually deleted the first account after I escalated. A different account appeared shortly after the deadline I had given them.&lt;/li&gt;
&lt;li&gt;I filed two complaints with Canadian regulators:
&lt;ul&gt;
&lt;li&gt;A
&lt;strong&gt;violation report&lt;/strong&gt; to the
&lt;/li&gt;
&lt;li&gt;A
&lt;strong&gt;formal complaint&lt;/strong&gt; to the
&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;The OPC had already issued a joint Report of Findings against TikTok in September 2025 (
), so my complaint joins an existing thread of regulatory attention.&lt;/li&gt;
&lt;li&gt;Below is what I did. Whether anything from this is useful for your own situation is for you to judge.&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;h2 id="what-is-pipeda-and-casl"&gt;What is PIPEDA and CASL?&lt;/h2&gt;
&lt;p&gt;If you live in Canada and you have never come across these acronyms, here is the short version.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;PIPEDA&lt;/strong&gt; stands for the Personal Information Protection and Electronic Documents Act. It is the federal law that governs how private-sector organizations collect, use, and disclose personal information in the course of commercial activity. Your email address is personal information under PIPEDA. Complaints about PIPEDA go to the &lt;strong&gt;OPC&lt;/strong&gt;, the Office of the Privacy Commissioner of Canada.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;CASL&lt;/strong&gt; stands for Canada&amp;rsquo;s Anti-Spam Legislation. It regulates the sending of &amp;ldquo;commercial electronic messages&amp;rdquo; (think marketing emails) without consent. Complaints about CASL go to the &lt;strong&gt;CRTC&lt;/strong&gt; through its Spam Reporting Centre.&lt;/p&gt;
&lt;p&gt;The two laws cover different things. PIPEDA is about what an organization does with your personal information. CASL is about whether an organization is allowed to send you a particular email. In my case, both were relevant for different reasons.&lt;/p&gt;
&lt;h2 id="what-happened"&gt;What happened&lt;/h2&gt;
&lt;p&gt;In November 2025, I started receiving emails from &lt;code&gt;noreply@account.tiktok.com&lt;/code&gt; reporting &amp;ldquo;a new device login.&amp;rdquo; The login was from an Android phone I do not own. More fundamentally, I have never created a TikTok account.&lt;/p&gt;
&lt;p&gt;The emails were addressed to my private email and referenced a handle, &lt;code&gt;@chezou2&lt;/code&gt;, that someone had registered with a name close to mine. There was an awkward fact behind this: &lt;strong&gt;TikTok lets people register accounts without verifying that the email address belongs to them.&lt;/strong&gt; No &amp;ldquo;is this you?&amp;rdquo; confirmation email had ever arrived. The account was simply created, and I, the actual address holder, was on the receiving end of TikTok&amp;rsquo;s automated correspondence.&lt;/p&gt;
&lt;p&gt;This is a structural problem, not an incidental one. Anyone can register a TikTok account using anyone else&amp;rsquo;s email address, and the actual address holder receives the platform&amp;rsquo;s notifications indefinitely.&lt;/p&gt;
&lt;h2 id="march-2026-contacting-tiktok-directly"&gt;March 2026: contacting TikTok directly&lt;/h2&gt;
&lt;p&gt;On March 15, 2026, I submitted a &amp;ldquo;Report a potential privacy violation&amp;rdquo; through TikTok&amp;rsquo;s privacy report form at
.&lt;/p&gt;
&lt;p&gt;The first reply, from &lt;code&gt;feedback@tiktok.com&lt;/code&gt;, was a templated message: &amp;ldquo;If you want to delete your account, log in and follow these steps.&amp;rdquo; The reply assumed I owned the account. The whole problem was that I did not.&lt;/p&gt;
&lt;p&gt;I replied, explaining that the account was not mine, that someone had created it using my email address without my consent, that I could not log in because I had never created the account, and that PIPEDA applied. The next reply asked me to verify ownership: signup date, first login location, registered device, registered phone number, linked third-party accounts.&lt;/p&gt;
&lt;p&gt;I could not answer any of these, and that was precisely the point. I replied saying so. My inability to provide ownership details was itself evidence that I had not created the account, and a process that demanded ownership details from a non-user was structurally incompatible with non-user privacy complaints. I also stated that if the matter was not resolved within 30 days, I would file a formal complaint with the OPC.&lt;/p&gt;
&lt;p&gt;After further escalation, &lt;code&gt;@chezou2&lt;/code&gt; was eventually deleted. I did not get an explicit confirmation; I just noticed, when I checked on April 16, that the profile no longer existed.&lt;/p&gt;
&lt;h2 id="april-2026-the-same-problem-again"&gt;April 2026: the same problem, again&lt;/h2&gt;
&lt;p&gt;The same day I confirmed &lt;code&gt;@chezou2&lt;/code&gt; was gone (April 16, 2026, the day after the 30-day deadline I had given TikTok), I started receiving emails from a different sender (&lt;code&gt;notification@service.tiktok.com&lt;/code&gt;, with &lt;code&gt;Reply-To: edm.feedback@tiktok.com&lt;/code&gt;). This time addressed to a new handle I also did not own. Messages in French, purporting to be social notifications from various TikTok users.&lt;/p&gt;
&lt;p&gt;After &lt;code&gt;@chezou2&lt;/code&gt; was deleted, someone else had created another account using my email address, and TikTok&amp;rsquo;s notification machinery had picked up where it left off.&lt;/p&gt;
&lt;p&gt;This made the issue clear. &lt;strong&gt;Deleting individual accounts will not fix anything as long as TikTok does not verify email ownership at registration.&lt;/strong&gt; The cycle can repeat indefinitely.&lt;/p&gt;
&lt;p&gt;A small but telling detail: the &lt;code&gt;Reply-To&lt;/code&gt; address on these emails is &lt;code&gt;edm.feedback@tiktok.com&lt;/code&gt;. In email marketing, &amp;ldquo;EDM&amp;rdquo; stands for &amp;ldquo;Electronic Direct Mail.&amp;rdquo; TikTok&amp;rsquo;s own infrastructure treats these notifications as part of its marketing email stack. This matters under CASL, as I will get to.&lt;/p&gt;
&lt;h2 id="two-regulatory-routes-in-canada"&gt;Two regulatory routes in Canada&lt;/h2&gt;
&lt;p&gt;I decided that filing individual deletion requests was a losing game and turned to the regulators. There are two distinct complaints that apply.&lt;/p&gt;
&lt;h3 id="casl--crtc"&gt;CASL → CRTC&lt;/h3&gt;
&lt;p&gt;CASL regulates the sending of unsolicited &amp;ldquo;commercial electronic messages&amp;rdquo; (CEMs). The relevant points for my case:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;The CRTC has the power to impose substantial monetary penalties for violations.&lt;/li&gt;
&lt;li&gt;TikTok&amp;rsquo;s notification emails encourage engagement with the TikTok platform. They can plausibly be characterized as promoting commercial activity.&lt;/li&gt;
&lt;li&gt;The transactional or account-notification exemption should not apply here, because &lt;strong&gt;I am not the account holder&lt;/strong&gt;. TikTok has not verified, and structurally cannot verify, that my email address belongs to the account being notified.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;The reporting channel is the
at &lt;code&gt;spam@fightspam.gc.ca&lt;/code&gt;. A useful detail: you can simply email reports there, and forwarding the offending messages as &lt;code&gt;.eml&lt;/code&gt; attachments preserves the full headers. This is better evidence than what the online form captures.&lt;/p&gt;
&lt;p&gt;I sent one context email and attached five sample messages in &lt;code&gt;.eml&lt;/code&gt; format.&lt;/p&gt;
&lt;p&gt;A caveat on expectations: the SRC does not provide individual case feedback. Submissions feed an enforcement-targeting dataset; you do not get a &amp;ldquo;your case has been resolved&amp;rdquo; notice. The CASL route is about contributing to enforcement signal, not about getting a personal resolution.&lt;/p&gt;
&lt;h3 id="pipeda--opc"&gt;PIPEDA → OPC&lt;/h3&gt;
&lt;p&gt;PIPEDA governs the collection, use, and disclosure of personal information. The relevant provision here is Schedule 1,
, read together with
&lt;strong&gt;(Valid consent)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Formal complaints to the OPC are filed through their
. Two things to know in advance.&lt;/p&gt;
&lt;h4 id="the-forms-automatic-stop"&gt;The form&amp;rsquo;s automatic stop&lt;/h4&gt;
&lt;p&gt;The form asks whether you have filed a complaint about the same matter with another body. I had filed with the CRTC SRC eight days earlier, so I answered &amp;ldquo;Yes.&amp;rdquo; The form ended my session: &amp;ldquo;If your complaint to another body covers any of your concerns with your personal information, please end this session and complete that complaint process first.&amp;rdquo;&lt;/p&gt;
&lt;p&gt;The problem: the SRC does not issue case outcomes. Waiting for that process to &amp;ldquo;complete&amp;rdquo; would mean never filing a PIPEDA complaint at all. The OPC&amp;rsquo;s online form was treating CASL and PIPEDA as overlapping, when in fact they cover different conduct.&lt;/p&gt;
&lt;h4 id="recovering-through-the-information-centre"&gt;Recovering through the Information Centre&lt;/h4&gt;
&lt;p&gt;The OPC&amp;rsquo;s
accepts free-text inquiries up to 2,000 characters. I sent one explaining the situation, the difference between the CRTC and PIPEDA matters, and asked how to proceed past the form&amp;rsquo;s stop.&lt;/p&gt;
&lt;p&gt;A reply came within a day. The OPC suggested:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Contacting TikTok&amp;rsquo;s privacy contact (TikTok Inc., Culver City) in writing first.&lt;/li&gt;
&lt;li&gt;Then filing a formal complaint if unresolved.&lt;/li&gt;
&lt;li&gt;For the form&amp;rsquo;s &amp;ldquo;complaint with another body&amp;rdquo; question, &lt;strong&gt;answer &amp;ldquo;No&amp;rdquo; and explain the situation in the free-text section&lt;/strong&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;The first point was easy. I had already done the equivalent in March, through TikTok&amp;rsquo;s own privacy report form (the same channel the OPC pointed me to) and the email correspondence that followed.&lt;/p&gt;
&lt;h4 id="filing-the-formal-complaint"&gt;Filing the formal complaint&lt;/h4&gt;
&lt;p&gt;The OPC online form is structured in three parts. Part A asks about steps already taken. Part B determines jurisdiction. Part C covers details and remedy. Part C has four free-text fields with character limits ranging from 500 to 2,500.&lt;/p&gt;
&lt;p&gt;The argument I built:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Principle 4.3 (Consent), read with s.6.1 (Valid consent).&lt;/strong&gt; TikTok cannot have any basis to believe the address holder consented, because it has no mechanism to verify email ownership. Section 6.1 requires that &amp;ldquo;an individual to whom the organization&amp;rsquo;s activities are directed would understand the nature, purpose and consequences&amp;rdquo; of the collection, use, or disclosure. TikTok cannot satisfy this when it has not even confirmed who the address holder is.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;No s.7 exception applies.&lt;/strong&gt; I am not a customer; there is no investigation, emergency, or any other listed basis.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Reasonable expectations of a non-user.&lt;/strong&gt; PIPEDA Report of Findings
(Facebook using non-members&amp;rsquo; email addresses to suggest friends) is directly on point. The Commissioner there found that a non-user could not reasonably expect a platform to use their email to create social connections, particularly when there is no prior relationship to the organization. The same logic applies to me and TikTok.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Recurrence as evidence.&lt;/strong&gt; A second account appearing after the first one was deleted demonstrates that the issue is systemic, not an isolated incident.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;What I asked for, in order of priority:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;A &lt;strong&gt;Compliance Agreement under&lt;/strong&gt;
requiring TikTok to implement email verification at registration and a non-ownership-based privacy complaint process.&lt;/li&gt;
&lt;li&gt;Deletion of all accounts currently associated with my email.&lt;/li&gt;
&lt;li&gt;Adding my email to a registration blocklist.&lt;/li&gt;
&lt;li&gt;A public Report of Findings, given the systemic nature of the issue.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Attachments (within the 8-page and 25 MB limit): the March TikTok Support thread as a PDF, the OPC Information Centre response, the November security notification, and one representative April notification message.&lt;/p&gt;
&lt;h2 id="existing-opc--tiktok-context"&gt;Existing OPC × TikTok context&lt;/h2&gt;
&lt;p&gt;Worth knowing: in September 2025, the OPC, the CAI (Quebec), the OIPC BC, and the OIPC AB jointly issued
on TikTok. That investigation focused on minors&amp;rsquo; consent and targeted advertising, not on non-user account creation, but the regulators have already concluded that TikTok&amp;rsquo;s overall consent practices have problems.&lt;/p&gt;
&lt;p&gt;That report also addressed the BC PIPA and PIPEDA jurisdictional question. In cross-border data flows, the federal and provincial laws operate in an &amp;ldquo;airtight seal&amp;rdquo; rather than excluding each other. As a BC resident filing against a Singapore-based organization, this confirms PIPEDA jurisdiction is appropriate.&lt;/p&gt;
&lt;p&gt;So my complaint is not an isolated grievance. It joins an existing thread of regulatory scrutiny, from a different angle.&lt;/p&gt;
&lt;h2 id="what-i-did-in-summary"&gt;What I did, in summary&lt;/h2&gt;
&lt;p&gt;If you found this post because you are dealing with a similar situation, here is the sequence of what I did. The disclaimer at the top of the post still applies: this is not legal advice, and your situation may differ in ways that matter.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Step 0: Preserve evidence.&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Save the suspicious emails: sender, date, body, and full headers.&lt;/li&gt;
&lt;li&gt;If they are in your spam folder, rescue them before they auto-delete (Gmail purges spam after 30 days).&lt;/li&gt;
&lt;li&gt;Note the unauthorized account handle(s) referenced in the messages.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Step 1: Contact the organization in writing.&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Use whatever privacy reporting channel the organization provides (form, email, etc.).&lt;/li&gt;
&lt;li&gt;Cite PIPEDA explicitly. It changes the tone of the conversation.&lt;/li&gt;
&lt;li&gt;Make it clear you are not the account holder and are demanding deletion as the email holder, not as the user.&lt;/li&gt;
&lt;li&gt;Set a reasonable deadline. Mine was 30 days. This is not a statutory requirement, just a tactical one.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Step 2: Report to the CRTC SRC under CASL&lt;/strong&gt; (if the messages have any commercial or promotional flavor).&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Email &lt;code&gt;spam@fightspam.gc.ca&lt;/code&gt; directly. Forward the offending messages as &lt;code&gt;.eml&lt;/code&gt; attachments to preserve headers.&lt;/li&gt;
&lt;li&gt;Do not expect individual case feedback. The SRC uses submissions for enforcement targeting.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Step 3: File a PIPEDA complaint with the OPC.&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;If unsure how to proceed, send an inquiry to the OPC
first (2,000-character limit; replies typically come within a day or two).&lt;/li&gt;
&lt;li&gt;File the
once you have a clear path.&lt;/li&gt;
&lt;li&gt;Attachments are limited to roughly 8 pages and 25 MB. Choose evidence carefully. The full thread of correspondence with the organization is the most important.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Things to be aware of.&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;The OPC has a current backlog. Investigations can take months.&lt;/li&gt;
&lt;li&gt;The OPC does not have order-making power. It cannot impose fines or issue binding orders directly. The strongest tool it has is the Compliance Agreement under s.17.1, which is enforceable in Federal Court. Worth asking for explicitly.&lt;/li&gt;
&lt;li&gt;BC OIPC may have concurrent jurisdiction, but in cross-border situations the OPC handles routing.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="a-note-on-ai-assisted-research"&gt;A note on AI-assisted research&lt;/h2&gt;
&lt;p&gt;Parts of the research, drafting, and form responses for this complaint were done with the help of an LLM (Claude). It was useful for surfacing precedents, building arguments structurally, and drafting boilerplate quickly. It was also wrong about some specifics. For example, an early version of the analysis presented &amp;ldquo;30 days for organization response&amp;rdquo; as a PIPEDA requirement, which it is not. I caught that on a later pass, but the principle is general.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;If you do this kind of research with an AI assistant, treat its output as a starting point, not as a citation.&lt;/strong&gt; Verify every legal reference (statute number, section, finding number, deadline, jurisdiction) against the primary source, such as laws-lois.justice.gc.ca for legislation, priv.gc.ca for OPC findings, or fightspam.gc.ca for CASL, before acting on it. AI tools hallucinate, and acting on a hallucinated regulatory deadline is the kind of mistake that has real consequences.&lt;/p&gt;
&lt;p&gt;For me, the value was in the working pattern. The LLM did the research scaffolding, I verified the primary sources, and I made the decisions about what went into formal submissions. That division of labour was practical and, I think, the right way to use these tools for legal-adjacent work.&lt;/p&gt;
&lt;hr&gt;
&lt;div class="callout flex px-4 py-3 mb-6 rounded-md border-l-4 bg-purple-100 dark:bg-purple-900 border-purple-500"
data-callout="important"
data-callout-metadata=""&gt;
&lt;span class="callout-icon pr-3 pt-1 text-purple-600 dark:text-purple-300"&gt;
&lt;svg height="24" xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"&gt;&lt;path fill="none" stroke="currentColor" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5" d="M12 9v3.75m9-.75a9 9 0 1 1-18 0a9 9 0 0 1 18 0m-9 3.75h.008v.008H12z"/&gt;&lt;/svg&gt;
&lt;/span&gt;
&lt;div class="callout-content dark:text-neutral-300"&gt;
&lt;div class="callout-title font-semibold mb-1"&gt;Important&lt;/div&gt;
&lt;div class="callout-body"&gt;&lt;p&gt;&lt;strong&gt;Reminder:&lt;/strong&gt; Not legal advice. Verify primary sources. Consult a lawyer if your situation involves significant legal or financial stakes.&lt;/p&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;/div&gt;</description></item><item><title>TikTokで勝手にアカウントが作られ続けるので、Claudeでカナダのprivacy法に則って通報をした</title><link>https://chezo.uno/post/2026-04-24-tiktok%E3%81%A6%E5%8B%9D%E6%89%8B%E3%81%AB%E3%82%A2%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E3%81%8B%E4%BD%9C%E3%82%89%E3%82%8C%E7%B6%9A%E3%81%91%E3%82%8B%E3%81%AE%E3%81%A6claude%E3%81%A6%E3%82%AB%E3%83%8A%E3%82%BF%E3%81%AEprivacy%E6%B3%95%E3%81%AB%E5%89%87%E3%81%A3%E3%81%A6%E9%80%9A/</link><pubDate>Fri, 24 Apr 2026 17:27:00 -0700</pubDate><guid>https://chezo.uno/post/2026-04-24-tiktok%E3%81%A6%E5%8B%9D%E6%89%8B%E3%81%AB%E3%82%A2%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%88%E3%81%8B%E4%BD%9C%E3%82%89%E3%82%8C%E7%B6%9A%E3%81%91%E3%82%8B%E3%81%AE%E3%81%A6claude%E3%81%A6%E3%82%AB%E3%83%8A%E3%82%BF%E3%81%AEprivacy%E6%B3%95%E3%81%AB%E5%89%87%E3%81%A3%E3%81%A6%E9%80%9A/</guid><description>
&lt;div class="callout flex px-4 py-3 mb-6 rounded-md border-l-4 bg-orange-100 dark:bg-orange-900 border-orange-500"
data-callout="warning"
data-callout-metadata=""&gt;
&lt;span class="callout-icon pr-3 pt-1 text-orange-600 dark:text-orange-300"&gt;
&lt;svg height="24" xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"&gt;&lt;path fill="none" stroke="currentColor" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5" d="M12 9v3.75m-9.303 3.376c-.866 1.5.217 3.374 1.948 3.374h14.71c1.73 0 2.813-1.874 1.948-3.374L13.949 3.378c-.866-1.5-3.032-1.5-3.898 0zM12 15.75h.007v.008H12z"/&gt;&lt;/svg&gt;
&lt;/span&gt;
&lt;div class="callout-content dark:text-neutral-300"&gt;
&lt;div class="callout-title font-semibold mb-1"&gt;Warning&lt;/div&gt;
&lt;div class="callout-body"&gt;&lt;p&gt;この記事は、Claude Opus 4.7とのやり取りを通じて解決した問題の顛末を、Opusに書かせたものです。ある程度のレビューはしていますが、情報の確実性はご自身で再検証することをおすすめします。&lt;/p&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;/div&gt;
&lt;h2 id="tldr"&gt;tl;dr&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;自分が使った覚えのない TikTok アカウントが、僕のメアドで2つ作られていた（@chezou2 と @nigtg679）&lt;/li&gt;
&lt;li&gt;TikTok はメアド認証なしでアカウント登録を許可している。これが構造的な同意の欠落&lt;/li&gt;
&lt;li&gt;TikTok サポート経由で1つ目を削除させたが、しばらくして別のアカウントが同じメアドで作成され再発&lt;/li&gt;
&lt;li&gt;カナダの規制機関2つに通報した
&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;（&lt;/strong&gt;
&lt;strong&gt;）&lt;/strong&gt; に
違反として通報&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;（Office of the Privacy Commissioner of Canada）&lt;/strong&gt; に
違反として正式 complaint 提出&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;OPC は2025年9月に既に TikTok 相手に joint investigation の Report of Findings (
) を出しており、僕の complaint はその文脈に乗る形になった&lt;/li&gt;
&lt;li&gt;カナダ居住者なら同様のケースで使える手順をまとめておく&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;h2 id="何が起きたか"&gt;何が起きたか&lt;/h2&gt;
&lt;p&gt;2025年11月頃から、&lt;code&gt;noreply@account.tiktok.com&lt;/code&gt; という送信元から「新しいデバイス（LGE LM-Q730）からログインがありました」というメールが届くようになりました。僕は LG の Android 端末を持っていません。そもそも TikTok のアカウントを作ったことがありません。&lt;/p&gt;
&lt;p&gt;メールの宛先は僕のプライベートのGmailのメアド。メール内では &lt;code&gt;@chezou2&lt;/code&gt; というハンドルが言及されていて、僕のハンドル（@chezou ベースのもの）に近い名前で誰かがアカウントを作ったらしい、ということがわかりました。&lt;/p&gt;
&lt;p&gt;ここで気付いた違和感: &lt;strong&gt;TikTok は、メアド認証なしでアカウントを作らせている&lt;/strong&gt;。僕のメアドに「このメアドで TikTok アカウントを作ろうとしている人がいます、本人ですか？」という確認メールは一度も来ていない。にもかかわらずアカウントが成立している。&lt;/p&gt;
&lt;p&gt;つまり、登録時のメアド入力に対する所有確認が一切行われていません。誰でも他人のメアドでアカウントを作ることができ、本来の所有者は通知メールを受け取り続ける構造になっている。&lt;/p&gt;
&lt;h2 id="1回目の対応3月にtiktokサポートへ"&gt;1回目の対応：3月にTikTokサポートへ&lt;/h2&gt;
&lt;p&gt;3月15日、TikTok の privacy report フォーム（https://www.tiktok.com/legal/report/privacy）から「Report a potential privacy violation」として通報しました。&lt;/p&gt;
&lt;p&gt;返信は &lt;code&gt;feedback@tiktok.com&lt;/code&gt; から、テンプレ的な内容で「アカウントを削除したい場合は、ログインして設定画面から削除してください」というもの。&lt;strong&gt;そもそも自分のアカウントじゃないからログインできない&lt;/strong&gt;、というのが問題の本質なのに、こちらが所有者であることを前提とした応答が来る。&lt;/p&gt;
&lt;p&gt;返信して「これは僕のアカウントではない、誰かが僕のメアドで作ったものだ、削除してほしい、PIPEDA 適用の話だ」と書きました。すると次の返信で、こう言われた。&lt;/p&gt;
&lt;blockquote class="border-l-4 border-neutral-300 dark:border-neutral-600 pl-4 italic text-neutral-600 dark:text-neutral-400 my-6"&gt;
&lt;p&gt;アカウント所有を確認するため、以下の情報を提供してください: 登録日、最初のログイン場所、登録時のデバイス、登録時の電話番号、リンクされた SNS アカウント&amp;hellip;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;これに答えられるわけがない。&lt;strong&gt;答えられないこと自体が、僕が所有者でない証拠&lt;/strong&gt;です。再度返信して、「これらの情報を提供できないこと自体が、僕がアカウントを作っていない証拠だ。所有者であることを示せという要求は、non-user からの申し立てには構造的に応えられない」と書きました。あわせて「30日以内に解決しない場合は OPC に formal complaint を出す」と通告。&lt;/p&gt;
&lt;p&gt;その後、@chezou2 は削除されました。&lt;/p&gt;
&lt;h2 id="ところが再発"&gt;ところが再発&lt;/h2&gt;
&lt;p&gt;僕が TikTok への返信で「30日以内に解決しなければ OPC に formal complaint を出す」と通告していたのですが、その期限が過ぎた翌日の4月16日から、別の送信元（&lt;code&gt;notification@service.tiktok.com&lt;/code&gt;、Reply-To が &lt;code&gt;edm.feedback@tiktok.com&lt;/code&gt;）からメールが来るようになりました。今度は &lt;strong&gt;@nigtg679&lt;/strong&gt; という別のハンドル宛て。フランス語で「Mrs-mama💕✨️😘 t&amp;rsquo;a envoyé un message」みたいな、フランス語圏ユーザーからのメッセージ通知。&lt;/p&gt;
&lt;p&gt;つまり、@chezou2 が削除された後、また別の誰かが僕のメアドでアカウントを作ったわけです。&lt;/p&gt;
&lt;p&gt;ここで個人の問題を超えていることがはっきりしました。&lt;strong&gt;個別アカウントを削除しても、TikTok がメアド認証を実装しない限り、永遠に同じことが繰り返される&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;ちなみに Reply-To にある &lt;code&gt;edm.feedback@tiktok.com&lt;/code&gt; の &lt;code&gt;edm&lt;/code&gt; は業界でいう &amp;ldquo;Electronic Direct Mail&amp;rdquo;、つまりマーケティングメール基盤の符牒。TikTok 自身がこれらの通知メールを marketing email infrastructure 内で扱っている、という小さな証拠でもあります。&lt;/p&gt;
&lt;h2 id="規制当局ルートを2本"&gt;規制当局ルートを2本&lt;/h2&gt;
&lt;p&gt;ここで「個別削除を申請し続ける」のは無限ループだと判断し、規制当局に持ち込むことにしました。カナダで使えるルートは2本あります。&lt;/p&gt;
&lt;h3 id="caslcanadas-anti-spam-legislation--crtc"&gt;
（Canada&amp;rsquo;s Anti-Spam Legislation） /
&lt;/h3&gt;
&lt;p&gt;CASL は同意なき商業電子メッセージ（CEM）の送信を規制する法律。ポイントは：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;違反に対して &lt;strong&gt;罰金を課す権限&lt;/strong&gt; が CRTC にある&lt;/li&gt;
&lt;li&gt;TikTok からの通知メールは「TikTok プラットフォームへの利用を促進する」 = 商業活動の促進、と解釈できる&lt;/li&gt;
&lt;li&gt;transactional notification（アカウント所有者向けの取引通知）の例外は、僕が &lt;strong&gt;アカウント所有者ではない&lt;/strong&gt; ので適用できない&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;通報先は
（spam@fightspam.gc.ca）。実は &lt;strong&gt;メールに直接転送できる&lt;/strong&gt;（オンラインフォームより楽）。コンテキスト説明メールを1通送り、添付として証拠メールを &lt;code&gt;.eml&lt;/code&gt; 形式で5通同梱して送信しました。&lt;/p&gt;
&lt;p&gt;注意点: SRC は個別の case outcome を complainant にフィードバックしません。だから「処理が終わったら教えて」という期待はできない。集積されたデータが enforcement target の特定に使われる、という形。&lt;/p&gt;
&lt;h3 id="pipedapersonal-information-protection-and-electronic-documents-act--opc"&gt;
（Personal Information Protection and Electronic Documents Act） /
&lt;/h3&gt;
&lt;p&gt;PIPEDA は個人情報の収集・使用・開示に同意を求める法律。本件で問われるのは Schedule 1 の Principle 4.3（Consent）。&lt;/p&gt;
&lt;p&gt;OPC への formal complaint は
経由。ここで &lt;strong&gt;罠&lt;/strong&gt; がありました。&lt;/p&gt;
&lt;h4 id="フォームの自動ロック問題"&gt;フォームの自動ロック問題&lt;/h4&gt;
&lt;p&gt;最初に試した時、フォーム内に「他の機関に同じ件で complaint を提出していますか？」という質問がありました。CRTC SRC に出しているので素直に「Yes」と答えたら、システムが自動的にセッションを終了させ、「他の手続きを完了させてからまた来てください」というメッセージで蹴られました。&lt;/p&gt;
&lt;p&gt;しかし SRC は個別フィードバックを出さない（前述）ので、待っていても「終了」は永遠に来ない。これでは PIPEDA 申立てが事実上不可能になる。&lt;/p&gt;
&lt;h4 id="information-centre-経由でリカバリ"&gt;Information Centre 経由でリカバリ&lt;/h4&gt;
&lt;p&gt;OPC には
があり、自由記述2,000文字以内で問い合わせができます。ここに「自動ロックされた、CASL と PIPEDA は対象としている問題が違う、どうしたらいいか」という旨を送ったところ、24時間以内に OPC の担当から書面で返信が来ました。&lt;/p&gt;
&lt;p&gt;返信内容は要約すると：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;TikTok の privacy contact（TikTok Inc., Culver City）へ書面で連絡することを推奨&lt;/li&gt;
&lt;li&gt;それでも解決しない場合は、formal complaint を提出してよい&lt;/li&gt;
&lt;li&gt;フォームの「他機関への complaint」質問には &lt;strong&gt;「No」と答え、free text section で状況を説明&lt;/strong&gt; してほしい&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;OPC自身がフォームのバグ的挙動を認識していて、回避方法を書面で指示してくれた、というわけです。&lt;/p&gt;
&lt;h4 id="formal-complaint-の構成"&gt;Formal complaint の構成&lt;/h4&gt;
&lt;p&gt;OPC オンラインフォームは Part A（組織への接触履歴）/ Part B（管轄判定）/ Part C（詳細・救済）の3部構成。Part C は4つの自由記述欄があり、それぞれ500〜2,500文字制限。&lt;/p&gt;
&lt;p&gt;法的根拠の組み立てとしては:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Principle 4.3 (Consent)&lt;/strong&gt;: 同意なしに個人情報（メアド）を収集・使用している&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Principle 4.3.2 (Meaningful consent)&lt;/strong&gt;: メアド認証がない以上、同意の存在を裏付ける機構がそもそも存在しない&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Reasonable expectations of a non-user&lt;/strong&gt;: PIPEDA Findings
（Facebook が non-user のメアドを friend suggestion に使った件）が直接の precedent&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;要望としては:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;PIPEDA s.17.1 に基づく Compliance Agreement&lt;/strong&gt; — メアド認証義務化、non-ownership-based の苦情プロセス整備&lt;/li&gt;
&lt;li&gt;僕のメアドに紐づく全アカウントの削除&lt;/li&gt;
&lt;li&gt;僕のメアドの blocklist 登録&lt;/li&gt;
&lt;li&gt;Public Report of Findings の発行（僕と同じ被害に遭っている人がいるはず）&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;添付資料は8ページ以内、25MB以内で、TikTok サポートとの3月の往復スレッド・OPC Information Centre からの返信・11月の security notification・4月の social notification サンプルを PDF 化して同梱しました。&lt;/p&gt;
&lt;h2 id="既存の-opc--tiktok-の文脈"&gt;既存の OPC × TikTok の文脈&lt;/h2&gt;
&lt;p&gt;書きながら気付いたのですが、&lt;strong&gt;OPC はすでに2025年9月に TikTok 相手の Report of Findings (&lt;/strong&gt;
&lt;strong&gt;) を出しています&lt;/strong&gt;。OPC、CAI（Quebec）、OIPC BC、OIPC AB の4機関 joint investigation で、主に未成年者からの同意取得とターゲティング広告の問題に焦点が当てられたもの。&lt;/p&gt;
&lt;p&gt;僕のケースは未成年者問題ではなく、non-user の同意を得ない個人情報利用という別の角度ですが、「TikTok の同意取得の実務全般に問題がある」という OPC の認識と整合する話。投稿のタイミングとしては悪くない（OPC の興味の射程内に入りやすい）。&lt;/p&gt;
&lt;p&gt;ちなみにこの Findings の中では、BC PIPA と PIPEDA の jurisdiction 関係についても整理されていて、cross-border data flow の場合は両者が &amp;ldquo;airtight seal&amp;rdquo; で適用される、という理屈が示されています。僕が BC 在住で TikTok（シンガポール法人）相手という構図でも、PIPEDA 適用に問題がない理由がここで補強されます。&lt;/p&gt;
&lt;h2 id="カナダ居住者へのチェックリスト"&gt;カナダ居住者へのチェックリスト&lt;/h2&gt;
&lt;p&gt;同じような状況に遭遇した人向けに、手順を整理します。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;ステップ0: 現状把握&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;不審なメールの送信元、送信日時、本文内容を保全する&lt;/li&gt;
&lt;li&gt;Gmail なら spam フォルダから救出してラベル付け（30日で自動削除されるので注意）&lt;/li&gt;
&lt;li&gt;本文中に出てくる「自分のものではないアカウントハンドル」をメモ&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;ステップ1: 相手企業に書面で連絡&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;企業の privacy report channel から書面で連絡する（メール、フォーム、どちらでもよい）&lt;/li&gt;
&lt;li&gt;PIPEDA を引用する（信頼性が変わる）&lt;/li&gt;
&lt;li&gt;「自分は所有者ではない」「メアド所有者として削除を要求する」を明確にする&lt;/li&gt;
&lt;li&gt;30日以内の解決を促す&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;ステップ2: CRTC SRC に CASL 通報（マーケ性のあるメール）&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;
に状況説明＋証拠 .eml を添付して送る&lt;/li&gt;
&lt;li&gt;フォーム経由より、メール直接転送のほうがヘッダー情報が完全に保持されて証拠能力が高い&lt;/li&gt;
&lt;li&gt;個別フィードバックは来ない前提&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;ステップ3: OPC に PIPEDA complaint&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;まず Information Centre に状況を聞く（フォーム経由、2,000字以内）&lt;/li&gt;
&lt;li&gt;24〜48時間で返信が来る&lt;/li&gt;
&lt;li&gt;指示に従って formal complaint を提出&lt;/li&gt;
&lt;li&gt;添付資料は8ページ以内、25MB以内&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;注意点&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;OPC は現在処理遅延あり（数ヶ月）。すぐに結果は出ないと割り切る&lt;/li&gt;
&lt;li&gt;BC OIPC（州機関）にも管轄が及ぶ可能性があるが、cross-border の場合は PIPEDA 適用が筋。OPC が必要なら自動的に振り分ける&lt;/li&gt;
&lt;li&gt;OPC は order-making power を持たない（罰金を課したり強制執行したりはできない）。最強のツールは &lt;strong&gt;Compliance Agreement (s.17.1)&lt;/strong&gt; で、これは Federal Court で強制執行可能。だから明示的に要求する価値がある&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="雑感"&gt;雑感&lt;/h2&gt;
&lt;p&gt;（ここは人間が書いています）&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;今回、Sonnet 4.6で調査を開始したのだが、正式にcomplaintする段になって念のため出たばかりのOpus 4.7で検証をさせたところ、だいぶ間違いや思い込みを正せたのでよかった
&lt;ul&gt;
&lt;li&gt;たとえば「30日対応がなければ OPC に行ける」という Sonnet の主張は、実は法的根拠がなく Sonnet が圧力装置として勝手に設定した期限だった、というのを Opus に指摘された。これは戦術的には機能するものの、法的デッドラインと誤認すると別の判断ミスにつながるので、確認できてよかった。&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;こういう法律系の調査を全部自力でやるの相当厳しいので、リファレンスはAIに取ってこさせて自分でも確認するのが良さそう&lt;/li&gt;
&lt;li&gt;こういった重めのトラブル解決を考えると、個人でLLM系のサービスを契約しないと辛いですね&amp;hellip;&lt;/li&gt;
&lt;/ul&gt;</description></item></channel></rss>