Em 25 de agosto de 2026, a Agência Nacional de Proteção de Dados (ANPD) aplicou multa de R$ 153,7 milhões à ByteDance Brasil Tecnologia, controladora do TikTok, por irregularidades no tratamento de dados pessoais de crianças e adolescentes. A decisão determinou ainda a eliminação dos dados coletados de forma irregular e a implementação de um plano de conformidade, sendo passível de recurso ao Conselho Diretor da agência.

O alto valor da multa foi o que circulou nas notícias. A dimensão da sanção reflete uma operação de escala extraordinária e a apuração de múltiplas infrações — o teto da multa simples na LGPD é de 2% do faturamento no Brasil, limitado a R$ 50 milhões por infração, e a ANPD identificou cinco infrações que resultaram em penalidades totalizando o valor divulgado. Os valores não são diretamente comparáveis à realidade de uma empresa de médio porte. Os critérios usados pela ANPD, sim.

O que a ANPD examinou

O TikTok tinha mecanismo de verificação de idade. A plataforma operava um age gate e, segundo dados informados pela própria ByteDance, removeu 7,75 milhões de contas de crianças no Brasil entre outubro de 2022 e setembro de 2023.

O número indica a existência de mecanismos de identificação e remoção de contas, mas não comprova, isoladamente, sua efetividade. Afinal, também revela a quantidade de crianças que conseguiram ingressar na plataforma apesar dos controles existentes.

A ANPD não considerou as medidas suficientes. A agência constatou que a plataforma tratava dados de crianças e adolescentes sem hipótese legal adequada e que os mecanismos adotados não eram capazes, na prática, de prevenir esse tratamento — tanto no acesso sem cadastro quanto na criação de contas. A verificação de idade dependia essencialmente da autodeclaração, método facilmente manipulável pelo usuário.

Um ponto do processo costuma passar despercebido no noticiário: entre as cinco infrações apuradas há uma violação autônoma ao art. 6º, X, da LGPD — o princípio da responsabilização e prestação de contas —, pela ausência de demonstração de medidas eficazes de conformidade.

Não foi apenas uma falha de proteção. Foi também a incapacidade de comprovar que as medidas adotadas produziam o efeito esperado.

A agência não se limitou a verificar se existiam mecanismos de proteção. Examinou se aqueles mecanismos, do jeito que estavam desenhados, produziam o efeito que deveriam produzir. E concluiu que não.

E o que isso tem a ver com a sua empresa?

A questão não se limita às grandes plataformas digitais.

Considere uma escola de porte médio que utiliza uma plataforma digital para alunos e responsáveis — notas, comunicados, agenda, fotos de atividades. O sistema foi contratado de um fornecedor, está em uso há alguns anos e, aparentemente, funciona bem.

Ninguém na escola sabe dizer com precisão quem consegue acessar o quê. Há perfis de acesso configurados na implantação, nunca revisados. Professores que saíram mantêm login ativo. Não existe procedimento para conferir se cada usuário visualiza apenas os dados necessários às suas atividades. A política de privacidade está publicada no site e foi redigida em 2021.

Se questionada sobre como protege os dados dos alunos, a escola provavelmente apontaria para a existência do sistema e da política de privacidade. Ambos existem. Mas a pergunta relevante seria a mesma que orientou parte da análise da ANPD no caso TikTok: os controles existentes são efetivos?

As situações são diferentes, assim como as obrigações aplicáveis. O critério de avaliação, entretanto, é comum: não basta adotar medidas de proteção. É necessário demonstrar sua eficácia.

O fato de a escola ter contratado a plataforma de um terceiro também não encerra a discussão. É preciso identificar quais responsabilidades cabem ao fornecedor da tecnologia e quais permanecem com a instituição que utiliza o sistema para tratar os dados dos alunos.

Esse exemplo ajuda a perceber por que uma decisão envolvendo uma rede social de alcance mundial interessa a negócios de dimensões muito menores. A exigência de efetividade não depende do tamanho da empresa, embora a natureza e a complexidade das medidas necessárias variem conforme os riscos de cada operação.

As novas obrigações do ECA Digital

Há, porém, uma distinção jurídica importante.

A sanção aplicada à ByteDance foi fundamentada na LGPD e alcança condutas do período analisado. O ECA Digital — Lei nº 15.211/2025 — entrou em vigor em março de 2026 e estabelece obrigações próprias, que deverão ser observadas também no plano de conformidade da plataforma.

Não houve aplicação retroativa. O que existe é continuidade de critério: a análise da ANPD reforça a importância da efetividade dos mecanismos de proteção, questão que também ocupa posição central no ECA Digital.

Para compreender as consequências dessa legislação, é necessário distinguir duas obrigações frequentemente confundidas.

O art. 9º, § 1º, veda expressamente a autodeclaração na verificação de idade destinada a impedir o acesso de menores de 18 anos a conteúdos, produtos ou serviços impróprios, inadequados ou proibidos para essa faixa etária. Trata-se de uma exigência específica para quem disponibiliza aquilo que menores não deveriam acessar.

O art. 10 estabelece obrigação mais ampla e de natureza diferente: fornecedores de produtos ou serviços de tecnologia da informação direcionados a crianças e adolescentes, ou de acesso provável por eles, devem adotar mecanismos para proporcionar experiências adequadas à idade. Outras disposições, como o art. 14, complementam os deveres relacionados à aferição etária e à proteção desse público.

As obrigações não são equivalentes, e confundi-las leva a conclusões erradas nos dois sentidos.

A plataforma educacional da escola do exemplo, por ser direcionada a alunos menores de idade, está inserida no campo de incidência do ECA Digital. Isso não significa, entretanto, que deva adotar o mesmo mecanismo de verificação exigido de um fornecedor de conteúdo proibido para menores de 18 anos.

A escola não está automaticamente obrigada a implementar biometria ou verificação documental para permitir o acesso à plataforma. Precisa avaliar os deveres de aferição etária aplicáveis ao serviço e verificar se os mecanismos de autenticação, controle de acesso e proteção dos dados dos alunos são efetivos.

O raciocínio vale para qualquer negócio que lide com menores. A recomendação não é presumir sujeição a todas as obrigações, nem descartá-las pela natureza da atividade. É examinar o enquadramento concreto — e documentar essa avaliação.

O que significa demonstrar

A LGPD estabelece, no art. 6º, X, o princípio da responsabilização e prestação de contas: a obrigação de o agente demonstrar a adoção de medidas eficazes e capazes de comprovar a observância das normas de proteção de dados.

É dispositivo frequentemente lido como declaração de princípio, e que a decisão da ANPD devolve ao plano operacional — tanto que a ausência dessa demonstração figura entre as infrações apuradas.

Demonstrar não é afirmar na política de privacidade. É ter registro de que o controle existe, de como foi desenhado, de qual risco pretende enfrentar e de que foi avaliado diante desse risco.

O relatório de impacto à proteção de dados pessoais (RIPD) é um dos instrumentos previstos para documentar essa análise. A LGPD o define, no art. 5º, XVII, como a documentação que descreve os processos de tratamento capazes de gerar riscos às liberdades civis e aos direitos fundamentais, com as medidas, salvaguardas e mecanismos de mitigação adotados. O art. 38 também disciplina sua elaboração e permite que a ANPD a determine.

A agência recomenda sua elaboração quando o tratamento possa gerar alto risco, preferencialmente antes do início das operações. Essa avaliação cabe ao controlador e deve considerar as circunstâncias concretas. Entre os parâmetros utilizados pela ANPD, o tratamento de dados de crianças e adolescentes constitui um critério específico de alto risco, cuja conjugação com outros fatores deve ser examinada no caso concreto.

O ECA Digital acrescentou uma previsão específica. Seu art. 16, parágrafo único, estabelece que, nas hipóteses de tratamento de dados de crianças e adolescentes abrangidas pelo dispositivo, sobretudo quando realizado para finalidades não estritamente necessárias à operação do produto ou serviço, o controlador deverá mapear e mitigar riscos, além de elaborar relatório de impacto, monitoramento e avaliação da proteção de dados pessoais, a ser compartilhado quando requisitado pela autoridade competente, na forma de regulamento.

A LGPD já previa o relatório de impacto e permitia sua exigência pela ANPD. O ECA Digital reforçou esse regime com deveres específicos de avaliação e documentação para os tratamentos alcançados pelo dispositivo.

Não se trata, portanto, de produzir documentos por formalidade. Trata-se de registrar decisões, identificar riscos e demonstrar por que determinadas medidas foram consideradas adequadas.

Uma empresa que realiza esse exercício antes de enfrentar um problema chega a uma eventual fiscalização em condições muito diferentes daquela que precisa reconstruir suas decisões sob prazo.

O que eu revisaria

Para empresas que lidam com dados de menores — escolas e cursos, clínicas pediátricas e odontológicas, plataformas de ensino, comércio eletrônico de produtos infantis, academias e clubes —, quatro frentes merecem atenção.

A primeira é de mapeamento: onde a operação coleta e utiliza dados de crianças e adolescentes, com qual finalidade, sob qual hipótese legal e com quem essas informações são compartilhadas.

A segunda é de enquadramento: a empresa fornece produto ou serviço digital direcionado a crianças e adolescentes, ou de acesso provável por eles? Esse serviço envolve conteúdos ou produtos impróprios para menores de 18 anos? Quais obrigações decorrem efetivamente de suas características? As respostas levam a exigências diferentes, e tratá-las como uma só gera tanto excesso quanto omissão.

A terceira é de desenho: os controles existentes fazem o que deveriam fazer? Um mecanismo de idade baseado apenas em informação declarada pelo usuário pode ser insuficiente para restringir o acesso a determinados serviços. Perfis de acesso nunca revisados, por sua vez, não demonstram controle efetivo sobre quem visualiza os dados. São problemas tecnicamente diferentes, mas submetidos à mesma pergunta: as medidas adotadas realmente funcionam?

A quarta é de documentação: existe registro que permita demonstrar o que foi feito, quando e por quê? Essa é uma frente frequentemente negligenciada — e talvez a mais difícil de improvisar quando uma fiscalização começa.

Nenhuma dessas providências exige, necessariamente, a estrutura de uma grande empresa de tecnologia. A complexidade das medidas deve guardar relação com a natureza da operação, os riscos envolvidos e as obrigações aplicáveis. O que não pode faltar é a capacidade de justificar as escolhas realizadas.

O ponto

A multa aplicada ao TikTok vai ser lembrada pelo valor. Me parece que o que ela efetivamente faz é mais modesto e mais exigente: a decisão reforça que a conformidade em proteção de dados de crianças e adolescentes deve ser avaliada pelo que os controles produzem, não pelo que os documentos afirmam — critério que já decorria do art. 6º, X, da LGPD e que agora tem demonstração concreta de como a autoridade o aplica.

Para a empresa que mantém cadastro de menores sem nunca ter examinado se seus controles funcionam, a diferença entre afirmar e demonstrar deixou de ser teórica.

Compartilhar:

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *