Multa de R$ 153 mi contra o TikTok: o que sua empresa precisa fazer antes da próxima fiscalização da ANPD

Profissional de compliance analisando documentos de proteção de dados LGPD em escritório corporativo em São Paulo
Juliana Juliana LimaTecnologia da Informação
7 min de leitura 18 de setembro de 2026

Em 25 de agosto de 2026, a Autoridade Nacional de Proteção de Dados (ANPD) aplicou a maior sanção já registrada no Brasil pela Lei Geral de Proteção de Dados: R$ 153,7 milhões contra a ByteDance Brasil, operadora do TikTok. A decisão, publicada no Diário Oficial da União, apurou cinco condutas distintas relacionadas ao tratamento de dados de crianças e adolescentes e enviou um recado inequívoco ao mercado — a fase pedagógica acabou.

O que a ANPD encontrou no TikTok

A fiscalização da ANPD identificou cinco infrações, agrupadas em três categorias de sanção com base nos artigos violados da LGPD. No centro do processo estavam duas situações: o acesso ao feed sem cadastro e o cadastro de usuários menores de 18 anos.

No primeiro cenário, o TikTok permitia que qualquer pessoa — inclusive crianças menores de 13 anos — navegasse pela plataforma e tivesse seus dados coletados sem nenhuma base legal válida (artigo 7º da LGPD). Ao mesmo tempo, a empresa não adotou medidas preventivas eficazes para impedir esse tratamento, violando o princípio da prevenção (artigo 6º, inciso VIII).

No segundo cenário, o processo de cadastro de adolescentes entre 13 e 18 anos ocorria sem base contratual adequada, e os mecanismos para impedir o registro de menores de 13 anos eram insuficientes. A verificação de idade por autodeclaração — simplesmente perguntar ao usuário quantos anos ele tem — foi expressamente rejeitada pela ANPD como método válido de controle de acesso.

A quinta e mais emblemática infração foi a incapacidade da ByteDance de demonstrar, de forma concreta e auditável, que seu programa de conformidade era efetivo. A empresa apresentou políticas e procedimentos genéricos, mas não comprovou sua aplicação real. Isso violou o princípio da responsabilização e prestação de contas (artigo 6º, inciso X), resultando em uma sanção individual de R$ 27,4 milhões.

Segundo o comunicado oficial da ANPD, publicado no portal gov.br/anpd, a decisão estabelece ainda que a ByteDance tem 60 dias úteis para eliminar os dados de adolescentes entre 13 e 18 anos cujos responsáveis legais não regularizarem o vínculo. Contas de usuários com menos de 16 anos passam a ter, obrigatoriamente, as configurações mais restritivas de privacidade ativadas por padrão.

O fim da fase pedagógica: o que muda para todas as empresas

Criada em 2019 e em vigor desde setembro de 2020, a LGPD passou seus primeiros anos focada em orientação e educação das empresas. A ANPD priorizava advertências, orientações técnicas e resoluções negociadas. Essa abordagem gerou no mercado uma percepção — equivocada, como ficou claro — de que as sanções financeiras seriam raras ou de baixo impacto.

Em fevereiro de 2026, o cenário mudou estruturalmente. A Lei nº 15.352/2026 transformou a ANPD em autarquia autônoma, com personalidade jurídica própria, autonomia financeira e quadro de servidores em expansão. Com independência orçamentária, a agência passou a poder investir em fiscalização sem depender de aprovações externas.

A multa ao TikTok consolida essa nova fase. Três aspectos merecem atenção especial de qualquer empresa que trata dados pessoais no Brasil:

Cada infração é autônoma. O teto de R$ 50 milhões por infração (ou 2% da receita bruta) se aplica a cada violação individualmente. A ByteDance recebeu três sanções separadas porque cometeu três categorias de infrações — não uma. Uma empresa que coleta dados sem base legal, não adota medidas preventivas e não comprova seu programa de compliance pode acumular sanções em camadas.

Programas genéricos não bastam. A ANPD deixou claro que ter uma política de privacidade publicada no site e um documento de "Política de Tratamento de Dados" no Google Drive não é suficiente. O que a agência exige é evidência auditável: registros de atividades de tratamento, relatórios de impacto, logs de acesso, treinamentos documentados, histórico de incidentes e respostas.

Verificação de idade por autodeclaração é insuficiente. Se sua plataforma permite que qualquer pessoa declare ter 18 anos e acesse conteúdo ou forneça dados, você está exposto. Alternativas válidas incluem verificação por CPF cruzado com bases de dados confiáveis, autenticação via responsável legal para menores de 14 anos ou sistemas de verificação de identidade digital.

Caso concreto: uma startup de educação com usuários de 12 a 17 anos

Imagine uma edtech brasileira de médio porte — vamos chamá-la de Estuda+. A plataforma oferece cursos preparatórios para o ENEM e aulas particulares ao vivo, com foco em alunos do ensino médio. Ela tem 8.500 usuários cadastrados, dos quais aproximadamente 4.200 têm entre 12 e 17 anos.

No momento do cadastro, o formulário solicita nome, e-mail, data de nascimento e preferências de matérias. Nenhum mecanismo verifica se os dados são reais. Para os menores de 14 anos, a LGPD exige, no artigo 14, consentimento específico e destacado dado pelo responsável legal — não pelo próprio menor. A Estuda+ nunca implementou esse fluxo porque "nunca houve reclamação".

Aqui está o problema concreto: se a ANPD instaurar um processo administrativo contra a Estuda+, ela estaria exposta a, no mínimo, duas infrações independentes:

  • Infração 1 — falta de base legal para dados de menores de 14 anos: O artigo 7º exige hipótese legal válida. Sem consentimento parental documentado para os menores de 14 anos (estimativa: 1.100 usuários), a coleta de dados não tem amparo. Sanção potencial: até 2% da receita bruta anual da empresa, por essa infração.

  • Infração 2 — ausência de programa de compliance auditável: A Estuda+ nunca nomeou um Encarregado pelo Tratamento de Dados (o equivalente ao DPO, exigido pelo artigo 41 da LGPD para empresas acima de certo porte), não possui relatório de impacto à proteção de dados (RIPD) e não documenta os registros de atividades de tratamento. Essa segunda infração teria valoração independente, conforme o precedente ByteDance.

Para uma startup com receita bruta anual de R$ 3 milhões, a multa máxima seria de R$ 60.000 por infração (2% de R$ 3 milhões). Parecem poucos? Multiplique por duas infrações, some o custo de eventual ordem de bloqueio de dados — que interromperia a operação da plataforma — e considere o dano reputacional junto às escolas parceiras que indicam a plataforma. O impacto total pode ser devastador.

Se a Estuda+ contratasse um especialista em TI com foco em LGPD (ou um DPO externo), o diagnóstico inicial revelaria exatamente esses pontos críticos. O custo de uma consultoria de adequação de três a seis meses é incomparavelmente menor do que o custo de uma autuação. Mais importante: um especialista não apenas aponta o problema — ele ajuda a implementar os controles técnicos (revisão de formulários, logs, sistemas de consentimento parental) que transformam a empresa em uma plataforma auditável.

O que sua empresa precisa revisar agora

O precedente ANPD vs. ByteDance estabelece um novo padrão de compliance que vale para qualquer empresa — grande ou pequena — que trate dados pessoais no Brasil. Quatro revisões são prioritárias:

1. Mapeie seus usuários menores. Quantos usuários da sua plataforma têm menos de 14 anos? Menos de 18 anos? Se você não sabe, esse é o primeiro sinal de alerta. Implemente campos de data de nascimento obrigatórios com validação real e fluxos de consentimento diferenciados por faixa etária.

2. Revise sua base legal para cada tipo de dado. Para cada categoria de dado que você coleta — nome, e-mail, localização, histórico de navegação, preferências —, identifique qual hipótese do artigo 7º (ou artigo 14, para menores) autoriza esse tratamento. "Interesse legítimo" não é resposta automática; precisa de análise e documentação.

3. Construa evidências de compliance. Além da política de privacidade, você precisa de: registros de atividades de tratamento (artigo 37), relatório de impacto à proteção de dados quando aplicável (artigo 38), procedimentos documentados de resposta a incidentes (artigo 48) e registros de treinamentos realizados.

4. Nomeie um Encarregado. O artigo 41 da LGPD prevê a figura do Encarregado pelo Tratamento de Dados — o DPO. Muitas empresas ignoram essa obrigação. O Encarregado é o canal oficial entre sua empresa e a ANPD, e sua ausência agrava qualquer processo administrativo.

A multa de R$ 153,7 milhões contra o TikTok não é uma punição direcionada apenas a grandes plataformas internacionais. É um sinal de que a ANPD tem capacidade técnica, autonomia institucional e vontade política para fiscalizar qualquer empresa. Um especialista em TI com expertise em LGPD pode fazer um diagnóstico completo da sua infraestrutura de dados e apontar os riscos antes que a ANPD o faça.

Aviso legal: Este artigo tem caráter informativo e não substitui consultoria jurídica ou técnica especializada. Para adequação à LGPD, consulte um especialista em proteção de dados.

Vantagens

Respostas rápidas e precisas para todas as suas perguntas e solicitações de assistência em mais de 200 categorias.

Milhares de usuários obtiveram uma satisfação de 4,9 de 5 para os conselhos e recomendações fornecidas por nossos assistentes.