Evidências técnicas expuseram a falta de governança
A Agência Nacional de Proteção de Dados aplicou uma sanção de R$ 153,7 milhões à ByteDance, controladora do TikTok, por falhas graves na proteção de dados pessoais de crianças e adolescentes, bem como outros fatores irregulares.
O valor por si só já chama atenção, mas o mais relevante para quem atua com privacidade e proteção de dados está no conteúdo da Nota Técnica que fundamenta a decisão: como pôde ser observado, a fiscalização reuniu evidências técnicas que demonstraram, de forma concreta, a ausência de governança de dados e a falta de um programa de privacidade estruturado, capaz de olhar não apenas para a LGPD, mas também para outras legislações aplicáveis, como o ECA Digital.
Mais do que um precedente punitivo, o caso funciona como um roteiro do que não fazer e, por consequência, do que priorizar em qualquer programa de proteção de dados que envolva o público infantojuvenil.
Um ponto central da decisão é que a ANPD não se baseou apenas em uma análise documental ou formal das políticas da empresa. A agência reuniu evidências técnicas sobre o funcionamento real dos mecanismos de verificação de idade e do tratamento de dados na plataforma, e foi justamente essa análise técnica que expôs a fragilidade da governança de dados da empresa (Nota Técnica ANPD nº 0153891/2024, itens 6 a 13).
Isso é um sinal importante para o mercado: não basta ter políticas de privacidade bem redigidas ou um mapeamento formal de dados. A agência está fiscalizando o funcionamento efetivo dos controles, e a ausência de uma estrutura de governança capaz de monitorar, testar e comprovar a eficácia desses controles é, em si, uma falha grave, independentemente da existência de documentação interna.
Compliance Documental versus Governança Efetiva: o Critério que a ANPD Aplicou
As Infrações Identificadas pela ANPD
A decisão aponta três frentes principais de falha, cada uma delas revelando lacunas de governança.
1. Tratamento sem base legal válida (item 11 da Nota Técnica)
Um dos pontos centrais da fiscalização foi o chamado “feed sem cadastro”, funcionalidade que permitia o consumo de conteúdo na plataforma sem que o usuário precisasse se registrar. A ANPD entendeu que essa opção de negócio, embora ampliasse a base de usuários, também viabilizava o tratamento de dados de crianças e adolescentes sem qualquer hipótese legal que o amparasse. Sem cadastro, não havia como aplicar posteriormente nenhum mecanismo de verificação de idade. A ANPD também rejeitou o enquadramento do tratamento na hipótese de “execução de contrato” quando não havia cadastro do titular ou quando o tratamento envolvia menores sem a devida representação ou assistência civil. Essa é uma falha típica de governança: a ausência de um processo estruturado de avaliação de bases legais antes do lançamento de funcionalidades que impactam diretamente titulares vulneráveis.
2. Falhas de prevenção e verificação de idade, o privacy by design (itens 6 a 11 da Nota Técnica)
A ausência de mecanismos preventivos e eficazes de verificação de idade dos chamados age gates na entrada da plataforma foi apontada como falha estrutural, e não apenas operacional. A ANPD enquadrou essa falha como uma violação ao princípio da privacidade desde a concepção (privacy by design): a proteção precisa ser incorporada desde a fase de desenvolvimento dos sistemas, e não tratada como um ajuste posterior. Um mecanismo frágil e suscetível a manipulação, como a simples inserção de uma data de nascimento não verificada, não é suficiente para assegurar a veracidade da idade informada, caracterizando violação aos princípios de transparência, segurança e prevenção do art. 6º, incisos VI, VII e VIII, da LGPD.
A ANPD também observou que as medidas adotadas para proteger dados de crianças que já haviam burlado a verificação, atuando em estágio posterior ao ingresso na plataforma, não eram suficientes, já que o foco da proteção deve estar na prevenção da entrada, e não na correção após o fato consumado. Esse é exatamente o tipo de lacuna que um programa de privacidade maduro, com avaliação de impacto e revisão periódica de controles, deveria ter identificado antes da fiscalização.
3. Falta de comprovação de eficácia e accountability (item 13.10.5 da Nota Técnica)
Talvez o ponto mais relevante da decisão: a empresa não conseguiu demonstrar, com metodologias e evidências concretas, que as ferramentas de verificação de idade e as políticas de segurança adotadas eram, na prática, eficazes. A ANPD enquadrou essa lacuna como violação ao princípio da responsabilização e da prestação de contas (art. 6º, X, da LGPD), que exige demonstração contínua e proativa de conformidade, e não apenas a existência formal de uma ferramenta ou política. Sem indicadores, testes e auditorias, não há como sustentar accountability perante a autoridade.
Panorama das Infrações: Resumo Tabulado
| Infração | Fundamento na Nota Técnica | Princípio/artigo da LGPD violado |
|---|---|---|
| Tratamento sem base legal válida (“feed sem cadastro”) | Item 11 | Ausência de hipótese legal aplicável |
| Falhas de prevenção e verificação de idade (privacy by design) | Itens 6 a 11 | Art. 6º, incisos VI, VII e VIII |
| Falta de comprovação de eficácia e accountability | Item 13.10.5 | Art. 6º, X |
Por Que Olhar Também para o ECA Digital
A decisão reforça um ponto que programas de privacidade voltados a crianças e adolescentes frequentemente negligenciam: a LGPD não é a única legislação aplicável quando o público envolvido é infantojuvenil. O ECA Digital estabelece deveres próprios de prevenção, de adequação de plataformas e de proteção reforçada a esse público, complementando e não substituindo as obrigações da LGPD.
Um programa de privacidade estruturado precisa considerar esse arcabouço normativo de forma integrada: avaliação de impacto específica para titulares menores de idade, parametrização técnica dos produtos à luz do melhor interesse da criança e do adolescente, e mecanismos de verificação de idade dimensionados não apenas pela ótica da proteção de dados, mas também pela ótica da proteção integral prevista na legislação da infância e juventude. A ausência dessa leitura conjunta é, em última análise, uma falha de governança: tratar a conformidade como um exercício isolado de LGPD, sem diálogo com as demais normas setoriais aplicáveis ao público infantojuvenil.
Principais Lições do Regulador
A decisão traz diretrizes essenciais para quem trata dados pessoais, sobretudo de crianças e adolescentes:
- Conformidade documental não basta. A ANPD comprovou tecnicamente que políticas escritas não substituem a governança efetiva.
- A proteção requer prevenção prévia via privacy by design.
- Exige-se eficácia comprovável das medidas de segurança, mediante evidências e metodologia.
- A tutela infantojuvenil demanda aplicação integrada das normas (LGPD, ECA Digital e leis setoriais).
O Que Isso Muda na Prática
Para empresas que tratam dados de crianças e adolescentes ou que simplesmente não conseguem garantir que seu público é exclusivamente adulto, o caso reforça a urgência de:
- Estruturar (ou revisar) um programa de governança de dados que vá além da documentação formal e inclua testes técnicos periódicos dos controles implementados;
- Revisar as bases legais aplicadas a cada operação de tratamento, com especial atenção a titulares menores de idade e a funcionalidades que dispensam cadastro;
- Implementar mecanismos efetivos de verificação de idade na entrada da plataforma, dimensionados também à luz do ECA Digital e não apenas da LGPD;
- Documentar, com metodologia e evidências auditáveis, a eficácia dos controles de segurança e privacidade adotados;
- Manter a documentação de accountability sempre atualizada e pronta para ser apresentada à autoridade, não apenas para fins internos.
Conclusão
A decisão da ANPD confirma uma tendência que já vinha se desenhando: a fiscalização brasileira está amadurecendo, passando a exigir prova técnica de eficácia e uma leitura integrada do arcabouço normativo de proteção de crianças e adolescentes. Para o mercado, o recado é direto: compliance documental e isolado, sem governança estruturada e sem diálogo com outras legislações aplicáveis, deixou de ser suficiente.
Para aprofundar temas relacionados, vale consultar os artigos O que mudou nas fiscalizações da ANPD entre 2023 e 2026 e Consentimento parental na LGPD: como estruturar autorizações válidas para o tratamento de dados de menores no blog da DPOnet.
Referências
- Nota Técnica nº 0153891/2024/CGF/ANPD, itens 6 a 11 (falhas de verificação de idade e privacy by design) e item 11 (ausência de base legal válida no “feed sem cadastro”)
- Nota Técnica nº 0153891/2024/CGF/ANPD, item 13.10.5 (falta de comprovação de eficácia/accountability)
- Lei nº 13.709/2018 (LGPD), art. 6º, incisos VI, VII, VIII e X; art. 14, caput
- Lei nº 15.211/2025 (ECA Digital), que altera o Estatuto da Criança e do Adolescente para dispor sobre a proteção de crianças e adolescentes no ambiente digital
Perguntas frequentes (FAQ)
Dúvidas comuns sobre a multa da ANPD ao TikTok e suas lições para programas de privacidade
1. O que caracterizou a ausência de base legal identificada pela ANPD no caso do TikTok?
A funcionalidade “feed sem cadastro” permitia o tratamento de dados de crianças e adolescentes sem que nenhuma hipótese legal amparasse esse uso, já que sem cadastro não era possível aplicar mecanismos de verificação de idade nem enquadrar o tratamento na hipótese de execução de contrato.
2. Por que a simples inserção de data de nascimento não verificada foi considerada insuficiente?
Porque esse mecanismo é frágil e suscetível a manipulação, não sendo capaz de assegurar a veracidade da idade informada — o que a ANPD enquadrou como violação aos princípios de transparência, segurança e prevenção previstos no art. 6º, incisos VI, VII e VIII, da LGPD.
3. Ter políticas de privacidade bem documentadas já garante conformidade com a LGPD?
Não. A decisão deixa claro que a ANPD fiscaliza o funcionamento efetivo dos controles, exigindo evidências técnicas e comprovação de eficácia — a existência formal de documentação, sem governança estruturada por trás, não é suficiente.
4. Por que o ECA Digital é relevante além da LGPD em casos envolvendo crianças e adolescentes?
Porque o ECA Digital estabelece deveres próprios de prevenção e adequação de plataformas voltados a esse público, complementando as obrigações da LGPD. Um programa de privacidade que analisa apenas a LGPD, sem diálogo com essa legislação setorial, deixa uma lacuna de governança.