Ir para o conteúdo
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
  • Categorias
    • LGPD e Conformidade
    • Segurança da Informação
    • Cibersegurança e Incidentes
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Setores e LGPD
    • Tecnologia e Inovação
    • Notícias e Atualizações
    • Todas as Categorias
  • Materiais Gratuitos
  • Sobre
  • Categorias
    • LGPD e Conformidade
    • Segurança da Informação
    • Cibersegurança e Incidentes
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Setores e LGPD
    • Tecnologia e Inovação
    • Notícias e Atualizações
    • Todas as Categorias
  • Materiais Gratuitos
  • Sobre
Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors
post
Fale com um consultor
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
  • Categorias
    • LGPD nas empresas
    • Segurança da Informação
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Vazamento de Dados
    • Ataques Cibernéticos
    • LGPD em Órgãos Públicos
  • Materiais gratuitos
  • Sobre
  • Categorias
    • LGPD nas empresas
    • Segurança da Informação
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Vazamento de Dados
    • Ataques Cibernéticos
    • LGPD em Órgãos Públicos
  • Materiais gratuitos
  • Sobre
Fale com um consultor
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog

O Que a Multa de R$ 153,7 Milhões Aplicada ao TikTok Deixa como Lição para os Encarregados de Dados e Seus Clientes

Uma multa de R$ 153,7 milhões não nasce da falta de política escrita — nasce da falta de governança que funcione na prática. A decisão da ANPD contra o TikTok mostra, com evidência técnica, o que separa compliance de fachada de proteção de dados que realmente protege crianças e adolescentes.
Foto de Renata Mercadante
Renata Mercadante
  • 24 setembro, 2026
  • Leitura: 6 minutos
multa-tiktok-lgpd
banner-dponet-campanha-outubro-DPOBlack

Índice

  1. Evidências técnicas expuseram a falta de governança
  2. Compliance Documental versus Governança Efetiva: o Critério que a ANPD Aplicou
  3. As Infrações Identificadas pela ANPD
  4. Panorama das Infrações: Resumo Tabulado
  5. Por Que Olhar Também para o ECA Digital
  6. Principais Lições do Regulador
  7. O Que Isso Muda na Prática
  8. Conclusão
  9. Referências
  10. Perguntas frequentes (FAQ)

Evidências técnicas expuseram a falta de governança

A Agência Nacional de Proteção de Dados aplicou uma sanção de R$ 153,7 milhões à ByteDance, controladora do TikTok, por falhas graves na proteção de dados pessoais de crianças e adolescentes, bem como outros fatores irregulares.

O valor por si só já chama atenção, mas o mais relevante para quem atua com privacidade e proteção de dados está no conteúdo da Nota Técnica que fundamenta a decisão: como pôde ser observado, a fiscalização reuniu evidências técnicas que demonstraram, de forma concreta, a ausência de governança de dados e a falta de um programa de privacidade estruturado, capaz de olhar não apenas para a LGPD, mas também para outras legislações aplicáveis, como o ECA Digital.

Mais do que um precedente punitivo, o caso funciona como um roteiro do que não fazer e, por consequência, do que priorizar em qualquer programa de proteção de dados que envolva o público infantojuvenil.

Um ponto central da decisão é que a ANPD não se baseou apenas em uma análise documental ou formal das políticas da empresa. A agência reuniu evidências técnicas sobre o funcionamento real dos mecanismos de verificação de idade e do tratamento de dados na plataforma, e foi justamente essa análise técnica que expôs a fragilidade da governança de dados da empresa (Nota Técnica ANPD nº 0153891/2024, itens 6 a 13).

Isso é um sinal importante para o mercado: não basta ter políticas de privacidade bem redigidas ou um mapeamento formal de dados. A agência está fiscalizando o funcionamento efetivo dos controles, e a ausência de uma estrutura de governança capaz de monitorar, testar e comprovar a eficácia desses controles é, em si, uma falha grave, independentemente da existência de documentação interna.

Compliance Documental versus Governança Efetiva: o Critério que a ANPD Aplicou

Compliance documental vs. governança efetiva
Compliance documental
A empresa mantém políticas de privacidade bem redigidas e mapeamento formal de dados, mas não comprova, por meio de testes técnicos e evidências auditáveis, que os controles de proteção funcionam na prática.
Governança efetiva
Incorpora a proteção desde a concepção dos produtos (privacy by design), avalia a base legal de cada funcionalidade antes do lançamento e comprova, com metodologia e evidências técnicas, a eficácia contínua dos mecanismos de segurança e verificação de idade adotados.

As Infrações Identificadas pela ANPD

A decisão aponta três frentes principais de falha, cada uma delas revelando lacunas de governança.

1. Tratamento sem base legal válida (item 11 da Nota Técnica)

Um dos pontos centrais da fiscalização foi o chamado “feed sem cadastro”, funcionalidade que permitia o consumo de conteúdo na plataforma sem que o usuário precisasse se registrar. A ANPD entendeu que essa opção de negócio, embora ampliasse a base de usuários, também viabilizava o tratamento de dados de crianças e adolescentes sem qualquer hipótese legal que o amparasse. Sem cadastro, não havia como aplicar posteriormente nenhum mecanismo de verificação de idade. A ANPD também rejeitou o enquadramento do tratamento na hipótese de “execução de contrato” quando não havia cadastro do titular ou quando o tratamento envolvia menores sem a devida representação ou assistência civil. Essa é uma falha típica de governança: a ausência de um processo estruturado de avaliação de bases legais antes do lançamento de funcionalidades que impactam diretamente titulares vulneráveis.

2. Falhas de prevenção e verificação de idade, o privacy by design (itens 6 a 11 da Nota Técnica)

A ausência de mecanismos preventivos e eficazes de verificação de idade dos chamados age gates na entrada da plataforma foi apontada como falha estrutural, e não apenas operacional. A ANPD enquadrou essa falha como uma violação ao princípio da privacidade desde a concepção (privacy by design): a proteção precisa ser incorporada desde a fase de desenvolvimento dos sistemas, e não tratada como um ajuste posterior. Um mecanismo frágil e suscetível a manipulação, como a simples inserção de uma data de nascimento não verificada, não é suficiente para assegurar a veracidade da idade informada, caracterizando violação aos princípios de transparência, segurança e prevenção do art. 6º, incisos VI, VII e VIII, da LGPD.

A ANPD também observou que as medidas adotadas para proteger dados de crianças que já haviam burlado a verificação, atuando em estágio posterior ao ingresso na plataforma, não eram suficientes, já que o foco da proteção deve estar na prevenção da entrada, e não na correção após o fato consumado. Esse é exatamente o tipo de lacuna que um programa de privacidade maduro, com avaliação de impacto e revisão periódica de controles, deveria ter identificado antes da fiscalização.

3. Falta de comprovação de eficácia e accountability (item 13.10.5 da Nota Técnica)

Talvez o ponto mais relevante da decisão: a empresa não conseguiu demonstrar, com metodologias e evidências concretas, que as ferramentas de verificação de idade e as políticas de segurança adotadas eram, na prática, eficazes. A ANPD enquadrou essa lacuna como violação ao princípio da responsabilização e da prestação de contas (art. 6º, X, da LGPD), que exige demonstração contínua e proativa de conformidade, e não apenas a existência formal de uma ferramenta ou política. Sem indicadores, testes e auditorias, não há como sustentar accountability perante a autoridade.

Panorama das Infrações: Resumo Tabulado

InfraçãoFundamento na Nota TécnicaPrincípio/artigo da LGPD violado
Tratamento sem base legal válida (“feed sem cadastro”)Item 11Ausência de hipótese legal aplicável
Falhas de prevenção e verificação de idade (privacy by design)Itens 6 a 11Art. 6º, incisos VI, VII e VIII
Falta de comprovação de eficácia e accountabilityItem 13.10.5Art. 6º, X

Por Que Olhar Também para o ECA Digital

A decisão reforça um ponto que programas de privacidade voltados a crianças e adolescentes frequentemente negligenciam: a LGPD não é a única legislação aplicável quando o público envolvido é infantojuvenil. O ECA Digital estabelece deveres próprios de prevenção, de adequação de plataformas e de proteção reforçada a esse público, complementando e não substituindo as obrigações da LGPD.

Um programa de privacidade estruturado precisa considerar esse arcabouço normativo de forma integrada: avaliação de impacto específica para titulares menores de idade, parametrização técnica dos produtos à luz do melhor interesse da criança e do adolescente, e mecanismos de verificação de idade dimensionados não apenas pela ótica da proteção de dados, mas também pela ótica da proteção integral prevista na legislação da infância e juventude. A ausência dessa leitura conjunta é, em última análise, uma falha de governança: tratar a conformidade como um exercício isolado de LGPD, sem diálogo com as demais normas setoriais aplicáveis ao público infantojuvenil.

Principais Lições do Regulador

A decisão traz diretrizes essenciais para quem trata dados pessoais, sobretudo de crianças e adolescentes:

  • Conformidade documental não basta. A ANPD comprovou tecnicamente que políticas escritas não substituem a governança efetiva.
  • A proteção requer prevenção prévia via privacy by design.
  • Exige-se eficácia comprovável das medidas de segurança, mediante evidências e metodologia.
  • A tutela infantojuvenil demanda aplicação integrada das normas (LGPD, ECA Digital e leis setoriais).

O Que Isso Muda na Prática

Para empresas que tratam dados de crianças e adolescentes ou que simplesmente não conseguem garantir que seu público é exclusivamente adulto, o caso reforça a urgência de:

  • Estruturar (ou revisar) um programa de governança de dados que vá além da documentação formal e inclua testes técnicos periódicos dos controles implementados;
  • Revisar as bases legais aplicadas a cada operação de tratamento, com especial atenção a titulares menores de idade e a funcionalidades que dispensam cadastro;
  • Implementar mecanismos efetivos de verificação de idade na entrada da plataforma, dimensionados também à luz do ECA Digital e não apenas da LGPD;
  • Documentar, com metodologia e evidências auditáveis, a eficácia dos controles de segurança e privacidade adotados;
  • Manter a documentação de accountability sempre atualizada e pronta para ser apresentada à autoridade, não apenas para fins internos.

Conclusão

A decisão da ANPD confirma uma tendência que já vinha se desenhando: a fiscalização brasileira está amadurecendo, passando a exigir prova técnica de eficácia e uma leitura integrada do arcabouço normativo de proteção de crianças e adolescentes. Para o mercado, o recado é direto: compliance documental e isolado, sem governança estruturada e sem diálogo com outras legislações aplicáveis, deixou de ser suficiente.

Para aprofundar temas relacionados, vale consultar os artigos O que mudou nas fiscalizações da ANPD entre 2023 e 2026 e Consentimento parental na LGPD: como estruturar autorizações válidas para o tratamento de dados de menores no blog da DPOnet.

Referências

  • Nota Técnica nº 0153891/2024/CGF/ANPD, itens 6 a 11 (falhas de verificação de idade e privacy by design) e item 11 (ausência de base legal válida no “feed sem cadastro”)
  • Nota Técnica nº 0153891/2024/CGF/ANPD, item 13.10.5 (falta de comprovação de eficácia/accountability)
  • Lei nº 13.709/2018 (LGPD), art. 6º, incisos VI, VII, VIII e X; art. 14, caput
  • Lei nº 15.211/2025 (ECA Digital), que altera o Estatuto da Criança e do Adolescente para dispor sobre a proteção de crianças e adolescentes no ambiente digital

Perguntas frequentes (FAQ)

Dúvidas comuns sobre a multa da ANPD ao TikTok e suas lições para programas de privacidade

1. O que caracterizou a ausência de base legal identificada pela ANPD no caso do TikTok?

A funcionalidade “feed sem cadastro” permitia o tratamento de dados de crianças e adolescentes sem que nenhuma hipótese legal amparasse esse uso, já que sem cadastro não era possível aplicar mecanismos de verificação de idade nem enquadrar o tratamento na hipótese de execução de contrato.

2. Por que a simples inserção de data de nascimento não verificada foi considerada insuficiente?

Porque esse mecanismo é frágil e suscetível a manipulação, não sendo capaz de assegurar a veracidade da idade informada — o que a ANPD enquadrou como violação aos princípios de transparência, segurança e prevenção previstos no art. 6º, incisos VI, VII e VIII, da LGPD.

3. Ter políticas de privacidade bem documentadas já garante conformidade com a LGPD?

Não. A decisão deixa claro que a ANPD fiscaliza o funcionamento efetivo dos controles, exigindo evidências técnicas e comprovação de eficácia — a existência formal de documentação, sem governança estruturada por trás, não é suficiente.

4. Por que o ECA Digital é relevante além da LGPD em casos envolvendo crianças e adolescentes?

Porque o ECA Digital estabelece deveres próprios de prevenção e adequação de plataformas voltados a esse público, complementando as obrigações da LGPD. Um programa de privacidade que analisa apenas a LGPD, sem diálogo com essa legislação setorial, deixa uma lacuna de governança.

Foto de Renata Mercadante

Renata Mercadante

Venha fazer parte da nossa Comunidade Allprivacy , acesse conteúdos como esse, troque experiências com outras pessoas da área e muito mais! 😉

DPOnet

Fundada em 2020 por Ricardo Maravalhas e Marcelo Martins, a DPOnet é membro do Cubo Itaú e pioneira no uso de inteligência artificial em uma plataforma de privacidade no Brasil. A empresa conquistou as certificações ISO 27001 e ISO 27701, reforçando seu compromisso com a segurança e a governança de dados, além de ser reconhecida pelo selo Great Place to Work (GPTW) . Com a missão de democratizar, automatizar e simplificar a jornada de conformidade com a LGPD, a DPOnet oferece uma plataforma completa de Gestão de Privacidade, Segurança e Governança de Dados, com a possibilidade de DPO as a Service. Solução utilizada por mais de 5000 empresas, certificou e treinou mais de 50 mil profissionais em sua metodologia.

Posts Relacionados

compartilhamento-dados-de-alunos-terceiros

Compartilhamento de Dados de Alunos com Terceiros: Até Onde a Escola Pode Ir com Transporte, Cantina e Uniforme?

Foto de Jaqueline Dorce
Jaqueline Dorce
  • 5 outubro, 2026 |
  • Leitura: 6 min
ANPD-72-LGPD

Os três dias úteis da ANPD não são 72 horas: como estruturar o fluxo de comunicação de incidentes antes que o prazo comece a correr?

Foto de Redação DPOnet
Redação DPOnet
  • 30 setembro, 2026 |
  • Leitura: 6 min
biometria-camera-de-segurança-lgpd

Câmeras de Segurança e Ponto Biométrico na Fábrica: Como Conciliar Segurança Patrimonial com a LGPD?

Foto de Natália Batista
Natália Batista
  • 25 setembro, 2026 |
  • Leitura: 6 min

Fale com um especialista e fortaleça a proteção de dados da sua empresa.

A DPO Net oferece soluções especializadas para adequação à LGPD, mitigação de riscos e governança em privacidade. Nossos especialistas ajudam sua empresa a garantir conformidade, segurança jurídica e confiança no mercado. Vamos conversar!

PRODUTOS

  • DPO Easy
  • Plataforma DPOnet
  • DPO Advisor
  • DAI Inteligencia Artificial

SOLUÇÕES

  • LGPD para Saúde
  • LGPD para E-commerce
  • LGPD para Escritório Jurídico
  • LGPD para Indústria
  • LGPD para Desenvolvedores de Softwares
  • LGPD para Concessionária
  • DPOnet vs OneTrust

RECURSOS

  • O que é a DPOnet
  • Blog DPOnet
  • DPO Day
  • Cominidade All Privacy
  • Termos e Avisos de Privacidade
  • Área do Cliente
  • Guia LGPD para empresas
  • Marca DPOnet
  • Todos os Materiais

PARCEIROS

  • Parceiro Comercial
  • Parceiro de Serviços

CLIENTES

  • Clientes DPOnet
Entre em Contato!
atendimento@dponet.com.br
+55 (11) 5199-3959

Protegendo sua Privacidade

Conheça nossas práticas de
coleta de dados

facebook footer
instagram footer
linkedin footer
youtube footer

Sua Privacidade

ícone direitos

Democratizamos o acesso às suas informações pessoais, facilitando seu exercício e garantindo transparência.

Nossas Politicas

ícone escudo

Leia nossos Política de Privacidade, Termos de Uso e Política de Cookies.

Seus Direiros

ícone jurídico

Exerça seus direitos. Estamos aqui para ajudar.

Selo Canal de Comunicação LGPD
SeloISO27001
SeloISO27701
Melhores empresas para trabalhar em São Paulo
selo-gptw

Marília/SP  Rua Pedro Alpino, 401 – sala 1, piso superior – Jardim Araxa, Marília – SP, 17525-030

© 2025 DPOnet Desenvolvimento de Sistemas e Consultoria em Segurança da Informação Ltda – CNPJ: 36.487.128/0001-79 . Todos os direitos reservados.

DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors
post
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
Categorias
  • LGPD e Conformidade
  • Segurança da Informação
  • Cibersegurança e Incidentes
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Setores e LGPD
  • Tecnologia e Inovação
  • Educação e Conscientização
  • Notícias e Atualizações
  • Todas as Categorias
  • LGPD e Conformidade
  • Segurança da Informação
  • Cibersegurança e Incidentes
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Setores e LGPD
  • Tecnologia e Inovação
  • Educação e Conscientização
  • Notícias e Atualizações
  • Todas as Categorias
Materiais Gratuitos
O que é a DPOnet?
Sidebar-DPOnet-768x402
Fale com um consultor
Facebook Instagram Linkedin Youtube
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
Categorias
  • Artigos
  • LGPD nas Empresas
  • Segurança da Informação
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Ataques Cibernéticos
  • Vazamento de Dados
  • LGPD em Órgãos Públicos
  • Artigos
  • LGPD nas Empresas
  • Segurança da Informação
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Ataques Cibernéticos
  • Vazamento de Dados
  • LGPD em Órgãos Públicos
Materiais Gratuitos
O que é a DPOnet?
Sidebar-DPOnet-768x402
Fale com um consultor
Facebook Instagram Linkedin Youtube