A Agência Nacional de Proteção de Dados (ANPD) aplicou à ByteDance Brasil, operadora do TikTok, multas que totalizam R$ 153.769.671,33 por cinco condutas relacionadas ao tratamento de dados de crianças e adolescentes. A decisão também estabelece que o limite de R$ 50 milhões para a multa simples deve ser considerado para cada infração, e não para cada dispositivo da Lei Geral de Proteção de Dados (LGPD).
A interpretação já havia aparecido na primeira sanção aplicada pela agência à Telekall, no valor de R$ 14.400. No caso do TikTok, a ANPD identificou violações distintas nos acessos com e sem cadastro na plataforma.
Cinco condutas analisadas
Duas infrações envolvem o feed sem cadastro. A primeira trata do uso de dados de crianças e adolescentes sem base legal válida, em violação ao artigo 7º da LGPD. A multa foi de R$ 35.760.388,68. A segunda se refere à ausência de medidas preventivas contra o tratamento de dados de menores de 13 anos e também resultou em R$ 35.760.388,68, com base no artigo 6º, VIII, que trata do princípio da prevenção.
No feed com cadastro, a ANPD considerou irregular o tratamento de dados de menores de 18 anos para a criação de contas sem contrato válido. Essa conduta, vinculada ao artigo 7º, gerou multa de R$ 27.416.297,99. A decisão determinou ainda a eliminação dos dados de adolescentes entre 13 e 18 anos caso os cadastros não sejam regularizados pela assistência ou representação legal em 60 dias úteis. O descumprimento pode levar a multa diária de R$ 137.081,49.
A quarta conduta foi a falta de mecanismos eficazes para impedir o cadastro de menores de 13 anos. A quinta envolveu a ausência de demonstração de medidas capazes de comprovar o cumprimento das normas de proteção de dados. Cada uma recebeu multa de R$ 27.416.297,99. A última foi fundamentada no artigo 6º, X, princípio da responsabilização e prestação de contas.
Princípios usados como base
A dosimetria seguiu a Resolução CD/ANPD nº 4/2023. As infrações foram classificadas como graves por envolverem tratamento em larga escala, vantagem econômica e dados de crianças e adolescentes, além de afetarem significativamente direitos fundamentais.
O Despacho Decisório nº 27/2026 consolidou as cinco condutas em três rubricas por dispositivo violado. Duas rubricas, formadas pela soma de duas condutas cada, chegaram a R$ 63.176.686,67. A terceira, correspondente a uma única conduta, totalizou R$ 27.416.297,99. Para a agência, essa estrutura não altera o cálculo por infração.
A decisão também aplica diretamente os princípios da prevenção e da responsabilização, em vez de se limitar a regras com comandos específicos. No caso da prevenção, a ANPD entendeu que o controlador deve adotar alguma medida eficaz antes que o dano ocorra. Na responsabilização, exigiu registros concretos e auditáveis sobre a eficácia do programa de conformidade, como relatório circunstanciado, registros de auditoria e declaração assinada pelo encarregado.
A nota técnica mencionava ainda os artigos 14, caput, e 6º, I, mas esses dispositivos não aparecem na decisão final.
Verificação de idade
A ANPD considerou insuficiente o mecanismo de verificação por autodeclaração, conhecido como age gate. A agência rejeitou a justificativa de que a prática seguia o padrão da indústria e afirmou que a legislação exige conformidade com os princípios legais, não apenas adequação ao comportamento médio do mercado.
O ECA Digital, instituído pela Lei nº 15.211/2025, entrou em vigor em março de 2026 e retirou a autodeclaração do conjunto de mecanismos aceitáveis. A ANPD publicou orientações preliminares e cronograma de aferição etária. No mesmo período, o Conselho Diretor aprovou o plano de conformidade da ByteDance, com ressalvas aos prazos previstos.
A decisão analisa condutas ocorridas de 2021 a 2024 com base em parâmetros consolidados em 2026. A discussão envolve a previsibilidade das obrigações impostas aos controladores, especialmente quando princípios legais são usados para definir deveres específicos em um ambiente tecnológico sujeito a mudanças rápidas.



