Em 25 de agosto de 2026, a Agência Nacional de Proteção de Dados (ANPD) aplicou multa de R$ 153,7 milhões à ByteDance Brasil Tecnologia, controladora do TikTok, por irregularidades no tratamento de dados pessoais de crianças e adolescentes. A decisão determinou ainda a eliminação dos dados coletados de forma irregular e a implementação de um plano de conformidade, sendo passível de recurso ao Conselho Diretor da agência.
O alto valor da multa foi o que circulou nas notícias. A dimensão da sanção reflete uma operação de escala extraordinária e a apuração de múltiplas infrações — o teto da multa simples na LGPD é de 2% do faturamento no Brasil, limitado a R$ 50 milhões por infração, e a ANPD identificou cinco infrações que resultaram em penalidades totalizando o valor divulgado. Os valores não são diretamente comparáveis à realidade de uma empresa de médio porte. Os critérios usados pela ANPD, sim.
O que a ANPD examinou
O TikTok tinha mecanismo de verificação de idade. A plataforma operava um age gate e, segundo dados informados pela própria ByteDance, removeu 7,75 milhões de contas de crianças no Brasil entre outubro de 2022 e setembro de 2023.
O número indica a existência de mecanismos de identificação e remoção de contas, mas não comprova, isoladamente, sua efetividade. Afinal, também revela a quantidade de crianças que conseguiram ingressar na plataforma apesar dos controles existentes.
A ANPD não considerou as medidas suficientes. A agência constatou que a plataforma tratava dados de crianças e adolescentes sem hipótese legal adequada e que os mecanismos adotados não eram capazes, na prática, de prevenir esse tratamento — tanto no acesso sem cadastro quanto na criação de contas. A verificação de idade dependia essencialmente da autodeclaração, método facilmente manipulável pelo usuário.
Um ponto do processo costuma passar despercebido no noticiário: entre as cinco infrações apuradas há uma violação autônoma ao art. 6º, X, da LGPD — o princípio da responsabilização e prestação de contas —, pela ausência de demonstração de medidas eficazes de conformidade.
Não foi apenas uma falha de proteção. Foi também a incapacidade de comprovar que as medidas adotadas produziam o efeito esperado.
A agência não se limitou a verificar se existiam mecanismos de proteção. Examinou se aqueles mecanismos, do jeito que estavam desenhados, produziam o efeito que deveriam produzir. E concluiu que não.
E o que isso tem a ver com a sua empresa?
A questão não se limita às grandes plataformas digitais.
Considere uma escola de porte médio que utiliza uma plataforma digital para alunos e responsáveis — notas, comunicados, agenda, fotos de atividades. O sistema foi contratado de um fornecedor, está em uso há alguns anos e, aparentemente, funciona bem.
Ninguém na escola sabe dizer com precisão quem consegue acessar o quê. Há perfis de acesso configurados na implantação, nunca revisados. Professores que saíram mantêm login ativo. Não existe procedimento para conferir se cada usuário visualiza apenas os dados necessários às suas atividades. A política de privacidade está publicada no site e foi redigida em 2021.
Se questionada sobre como protege os dados dos alunos, a escola provavelmente apontaria para a existência do sistema e da política de privacidade. Ambos existem. Mas a pergunta relevante seria a mesma que orientou parte da análise da ANPD no caso TikTok: os controles existentes são efetivos?
As situações são diferentes, assim como as obrigações aplicáveis. O critério de avaliação, entretanto, é comum: não basta adotar medidas de proteção. É necessário demonstrar sua eficácia.
O fato de a escola ter contratado a plataforma de um terceiro também não encerra a discussão. É preciso identificar quais responsabilidades cabem ao fornecedor da tecnologia e quais permanecem com a instituição que utiliza o sistema para tratar os dados dos alunos.
Esse exemplo ajuda a perceber por que uma decisão envolvendo uma rede social de alcance mundial interessa a negócios de dimensões muito menores. A exigência de efetividade não depende do tamanho da empresa, embora a natureza e a complexidade das medidas necessárias variem conforme os riscos de cada operação.
As novas obrigações do ECA Digital
Há, porém, uma distinção jurídica importante.
A sanção aplicada à ByteDance foi fundamentada na LGPD e alcança condutas do período analisado. O ECA Digital — Lei nº 15.211/2025 — entrou em vigor em março de 2026 e estabelece obrigações próprias, que deverão ser observadas também no plano de conformidade da plataforma.
Não houve aplicação retroativa. O que existe é continuidade de critério: a análise da ANPD reforça a importância da efetividade dos mecanismos de proteção, questão que também ocupa posição central no ECA Digital.
Para compreender as consequências dessa legislação, é necessário distinguir duas obrigações frequentemente confundidas.
O art. 9º, § 1º, veda expressamente a autodeclaração na verificação de idade destinada a impedir o acesso de menores de 18 anos a conteúdos, produtos ou serviços impróprios, inadequados ou proibidos para essa faixa etária. Trata-se de uma exigência específica para quem disponibiliza aquilo que menores não deveriam acessar.
O art. 10 estabelece obrigação mais ampla e de natureza diferente: fornecedores de produtos ou serviços de tecnologia da informação direcionados a crianças e adolescentes, ou de acesso provável por eles, devem adotar mecanismos para proporcionar experiências adequadas à idade. Outras disposições, como o art. 14, complementam os deveres relacionados à aferição etária e à proteção desse público.
As obrigações não são equivalentes, e confundi-las leva a conclusões erradas nos dois sentidos.
A plataforma educacional da escola do exemplo, por ser direcionada a alunos menores de idade, está inserida no campo de incidência do ECA Digital. Isso não significa, entretanto, que deva adotar o mesmo mecanismo de verificação exigido de um fornecedor de conteúdo proibido para menores de 18 anos.
A escola não está automaticamente obrigada a implementar biometria ou verificação documental para permitir o acesso à plataforma. Precisa avaliar os deveres de aferição etária aplicáveis ao serviço e verificar se os mecanismos de autenticação, controle de acesso e proteção dos dados dos alunos são efetivos.
O raciocínio vale para qualquer negócio que lide com menores. A recomendação não é presumir sujeição a todas as obrigações, nem descartá-las pela natureza da atividade. É examinar o enquadramento concreto — e documentar essa avaliação.
O que significa demonstrar
A LGPD estabelece, no art. 6º, X, o princípio da responsabilização e prestação de contas: a obrigação de o agente demonstrar a adoção de medidas eficazes e capazes de comprovar a observância das normas de proteção de dados.
É dispositivo frequentemente lido como declaração de princípio, e que a decisão da ANPD devolve ao plano operacional — tanto que a ausência dessa demonstração figura entre as infrações apuradas.
Demonstrar não é afirmar na política de privacidade. É ter registro de que o controle existe, de como foi desenhado, de qual risco pretende enfrentar e de que foi avaliado diante desse risco.
O relatório de impacto à proteção de dados pessoais (RIPD) é um dos instrumentos previstos para documentar essa análise. A LGPD o define, no art. 5º, XVII, como a documentação que descreve os processos de tratamento capazes de gerar riscos às liberdades civis e aos direitos fundamentais, com as medidas, salvaguardas e mecanismos de mitigação adotados. O art. 38 também disciplina sua elaboração e permite que a ANPD a determine.
A agência recomenda sua elaboração quando o tratamento possa gerar alto risco, preferencialmente antes do início das operações. Essa avaliação cabe ao controlador e deve considerar as circunstâncias concretas. Entre os parâmetros utilizados pela ANPD, o tratamento de dados de crianças e adolescentes constitui um critério específico de alto risco, cuja conjugação com outros fatores deve ser examinada no caso concreto.
O ECA Digital acrescentou uma previsão específica. Seu art. 16, parágrafo único, estabelece que, nas hipóteses de tratamento de dados de crianças e adolescentes abrangidas pelo dispositivo, sobretudo quando realizado para finalidades não estritamente necessárias à operação do produto ou serviço, o controlador deverá mapear e mitigar riscos, além de elaborar relatório de impacto, monitoramento e avaliação da proteção de dados pessoais, a ser compartilhado quando requisitado pela autoridade competente, na forma de regulamento.
A LGPD já previa o relatório de impacto e permitia sua exigência pela ANPD. O ECA Digital reforçou esse regime com deveres específicos de avaliação e documentação para os tratamentos alcançados pelo dispositivo.
Não se trata, portanto, de produzir documentos por formalidade. Trata-se de registrar decisões, identificar riscos e demonstrar por que determinadas medidas foram consideradas adequadas.
Uma empresa que realiza esse exercício antes de enfrentar um problema chega a uma eventual fiscalização em condições muito diferentes daquela que precisa reconstruir suas decisões sob prazo.
O que eu revisaria
Para empresas que lidam com dados de menores — escolas e cursos, clínicas pediátricas e odontológicas, plataformas de ensino, comércio eletrônico de produtos infantis, academias e clubes —, quatro frentes merecem atenção.
A primeira é de mapeamento: onde a operação coleta e utiliza dados de crianças e adolescentes, com qual finalidade, sob qual hipótese legal e com quem essas informações são compartilhadas.
A segunda é de enquadramento: a empresa fornece produto ou serviço digital direcionado a crianças e adolescentes, ou de acesso provável por eles? Esse serviço envolve conteúdos ou produtos impróprios para menores de 18 anos? Quais obrigações decorrem efetivamente de suas características? As respostas levam a exigências diferentes, e tratá-las como uma só gera tanto excesso quanto omissão.
A terceira é de desenho: os controles existentes fazem o que deveriam fazer? Um mecanismo de idade baseado apenas em informação declarada pelo usuário pode ser insuficiente para restringir o acesso a determinados serviços. Perfis de acesso nunca revisados, por sua vez, não demonstram controle efetivo sobre quem visualiza os dados. São problemas tecnicamente diferentes, mas submetidos à mesma pergunta: as medidas adotadas realmente funcionam?
A quarta é de documentação: existe registro que permita demonstrar o que foi feito, quando e por quê? Essa é uma frente frequentemente negligenciada — e talvez a mais difícil de improvisar quando uma fiscalização começa.
Nenhuma dessas providências exige, necessariamente, a estrutura de uma grande empresa de tecnologia. A complexidade das medidas deve guardar relação com a natureza da operação, os riscos envolvidos e as obrigações aplicáveis. O que não pode faltar é a capacidade de justificar as escolhas realizadas.
O ponto
A multa aplicada ao TikTok vai ser lembrada pelo valor. Me parece que o que ela efetivamente faz é mais modesto e mais exigente: a decisão reforça que a conformidade em proteção de dados de crianças e adolescentes deve ser avaliada pelo que os controles produzem, não pelo que os documentos afirmam — critério que já decorria do art. 6º, X, da LGPD e que agora tem demonstração concreta de como a autoridade o aplica.
Para a empresa que mantém cadastro de menores sem nunca ter examinado se seus controles funcionam, a diferença entre afirmar e demonstrar deixou de ser teórica.

Advogado. Pós-graduado em Direito Empresarial pela FGV São Paulo. Alumni do Data Privacy. Associado ao International Association of Privacy Professionals (IAPP). Membro da Comissão do Novo Advogado do Instituto dos Advogados de São Paulo (IASP).
