Multa do TikTok na ANPD: não foi só sobre crianças, foi sobre prova

31 de agosto de 2026LGPD de Todos10 min de leitura

Foram cinco infrações, e a quinta da lista publicada pela ANPD é deixar de demonstrar medidas eficazes e capazes de comprovar a observância das normas de proteção de dados. As outras quatro são sobre dados de crianças e adolescentes tratados sem hipótese legal válida, e sobre a falta de medidas para evitar isso. A quinta é de outra natureza, e é a única que atravessa inteira da plataforma global para a empresa de três pessoas: ela não fala do que você faz, fala de você conseguir mostrar o que faz.

Este texto não é a notícia. A notícia saiu em 25 de agosto e você já leu o número. Aqui a gente lê a lista de infrações, separa o que é de plataforma do que é de todo mundo, e diz também o que não se aplica ao seu caso, porque isso importa tanto quanto o resto.

Jovem florista gravando um vídeo curto no meio da própria loja, com o celular preso em um tripé pequeno e um ring light aceso ao lado, enquanto monta um buquê.
A loja que grava vídeo é a mesma que anota nome e telefone de quem encomenda. O que atravessou o caso foi conseguir mostrar o que se faz com esses dados.

1. O que foi decidido, e o que ainda não é definitivo

Em 25 de agosto de 2026 a ANPD aplicou à ByteDance, do TikTok, multa de R$ 153,7 milhões, correspondente a cinco infrações. A decisão saiu no Diário Oficial, determina também a eliminação dos dados coletados irregularmente, e vem acompanhada de um plano de conformidade que a empresa se comprometeu a executar.

As cinco condutas, como a Autoridade as publicou, se dividem em três blocos. No acesso sem cadastro, tratar dados de crianças e adolescentes sem hipótese legal válida, e deixar de adotar medidas para prevenir esse tratamento. No acesso com cadastro, tratar dados desse público para realizar o cadastro sem hipótese legal válida, e deixar de adotar medidas eficazes para prevenir o cadastro. E, valendo para as duas experiências, deixar de demonstrar medidas eficazes e capazes de comprovar a observância e o cumprimento de normas de proteção de dados. A ANPD aponta violações aos incisos VIII e X do Art. 6º e ao Art. 7º da LGPD.

Vale separar dois documentos que saíram no mesmo dia e são confundidos com facilidade. Um é a sanção. O outro é a decisão do Conselho Diretor que, em grau de recurso, aprovou o plano de conformidade da empresa, com uma ressalva sobre aferição etária: a ByteDance fica submetida ao regime da Lei nº 15.211/2025, aos prazos do cronograma de implementação de mecanismos confiáveis de aferição de idade e às orientações definitivas do Guia Orientativo, quando ele for publicado. Sanção e plano são coisas diferentes, com números de processo diferentes.

2. A quinta infração, que quase ninguém comentou

Quatro das cinco infrações são sobre dados de crianças e adolescentes. A quinta é sobre não conseguir mostrar nada. Ela vale para as duas experiências da plataforma, e está redigida assim: deixar de demonstrar medidas eficazes e capazes de comprovar a observância e o cumprimento de normas de proteção de dados.

Repare no que essa frase não diz. Ela não diz que a empresa não tinha medidas. Não diz que as medidas eram ruins. Diz que faltou demonstrar. Segundo a área técnica da Autoridade, o que faltou foram evidências concretas da efetividade das medidas técnicas e organizacionais.

É uma distinção que muda o jogo, e ela passou batido em praticamente toda a cobertura do caso, que ficou no número e no assunto das outras quatro. Só que é essa quinta que não depende de você ter um algoritmo de recomendação, um bilhão de usuários ou um feed sem cadastro.

3. Por que "não provei" é uma infração sozinha

Porque a LGPD colocou isso entre os princípios, e princípio descumprido é irregularidade por si. O Art. 6º, X chama de responsabilização e prestação de contas a demonstração, pelo agente, da adoção de medidas eficazes e capazes de comprovar a observância das normas de proteção de dados.

Duas palavras fazem o trabalho ali, e é bom lê-las devagar. Eficazes exclui o que existe só no papel: a política que ninguém aplica não é medida eficaz. Comprovar exclui o que aconteceu e não deixou rastro: a conversa em que se decidiu bem, e que ninguém registrou, não comprova coisa alguma.

O efeito prático é desconfortável e vale encarar: é possível estar certo e ainda assim descumprir este princípio. Uma empresa que trata dados com cuidado, que responde bem aos pedidos e que nunca vazou nada pode não ter uma linha escrita sobre nada disso. Do lado de fora, ela é indistinguível de outra que nunca fez nada. E quem julga está do lado de fora.

Isso não é interpretação nossa forçando o caso: é a leitura que a Autoridade aplicou em um processo sancionador, contra uma empresa que certamente tem mais advogados do que qualquer leitor deste texto. O detalhe da prestação de contas continua sendo o mesmo, agora com um caso em cima.

4. O que não se aplica a você

Quase tudo o que apareceu na manchete. Esta seção existe porque a próxima onda de proposta comercial vai usar essa multa para vender medo, e a forma de se defender disso é saber o que, do caso, é problema de plataforma.

Existe uma leitura preguiçosa desse caso que diz "olha o tamanho da multa, corra se adequar". Ela funciona como argumento de venda e não ajuda ninguém a decidir nada. A leitura útil é a outra: o que dessa decisão descreve uma régua que também é aplicada a você.

5. O que se aplica, e cabe em uma semana

Duas coisas atravessam: ter uma hipótese legal para cada tratamento, e conseguir mostrar o que você faz. Nenhuma das duas depende de porte, de setor ou de tecnologia, e as duas aparecem na lista de infrações do caso.

Sobre a primeira, quatro das cinco condutas punidas se resumem a tratar dados sem hipótese legal válida. Isso não é sofisticado: é saber responder, para cada uso de dado pessoal na sua operação, com base em quê ele acontece. Dado de criança tem uma camada a mais, mas a pergunta é a mesma para o cadastro de clientes e para a ficha do funcionário.

Sobre a segunda, o teste é curto e você pode aplicá-lo hoje. Pegue três coisas que a sua empresa fez nos últimos seis meses em proteção de dados, e tente responder, sem procurar por mais de dois minutos: o que foi feito, em que data, e como se sabe que funcionou. Se as três respostas existirem por escrito, você está em outra situação. Se elas estiverem apenas na memória de alguém, você está no ponto que a quinta infração descreve.

Vale dizer de onde essa cobrança costuma chegar primeiro, porque quase nunca é da Autoridade. Ela chega no questionário que um cliente maior envia antes de fechar contrato, e ali o prazo é de uma semana, não de dez dias úteis. Quem tem o histórico responde; quem não tem, improvisa e perde a venda.

Compartilhe

Fontes: Lei nº 13.709/2018 (LGPD), Arts. 6º, 7º e 52 · Despacho Decisório nº 27/2026/CGS/SFI, DOU de 25 de agosto de 2026 · Despacho Decisório PR/ANPD nº 37/2026, DOU de 25 de agosto de 2026 · Resolução CD/ANPD nº 2/2022 · Lei nº 15.211/2025 (ECA Digital)

Publicado por LGPD de Todos, projeto da EFAR Consultoria em TI. Veja como produzimos os nossos textos.

6. Perguntas frequentes

A multa do TikTok muda alguma coisa para a minha empresa?

Não cria obrigação nova, porque decisão em processo administrativo vale para aquele caso e não é lei. O que ela mostra é como a Autoridade lê a lei que já existe. E o que ela leu ali atravessa: das cinco infrações listadas, uma é deixar de demonstrar medidas eficazes e capazes de comprovar a observância das normas. Essa cobrança não depende de porte, de setor nem de tecnologia.

Por que a multa passou de R$ 50 milhões se esse é o teto?

Porque o teto do Art. 52, II é por infração, e não por empresa. A ANPD reconheceu cinco infrações no mesmo processo, e o total publicado foi de R$ 153,7 milhões. Não dá para saber pela notícia quanto coube a cada uma, porque o cálculo está no relatório de instrução do processo. O que o caso demonstra é a leitura da palavra "por infração", que quase todo material trata como se fosse um limite único por empresa.

O que significa ser multado por não conseguir provar?

O Art. 6º, X lista, entre os princípios, a responsabilização e prestação de contas: a demonstração, pelo agente, da adoção de medidas eficazes e capazes de comprovar a observância das normas. É um princípio autônomo. Uma empresa pode ter feito o certo e mesmo assim descumprir esse ponto, se não conseguir mostrar o que fez, quando fez e com que resultado.

Sou pequeno. A ANPD vai olhar para mim?

O tamanho muda a probabilidade e muda o valor, não muda a régua. A Resolução CD/ANPD nº 2/2022 flexibiliza a forma para o agente de pequeno porte, com registro simplificado e política de segurança simplificada, e diz que adotar essas boas práticas conta a favor na dosimetria. O que ela não faz é dispensar a prestação de contas. E a cobrança de prova costuma chegar antes da Autoridade: ela vem no questionário de um cliente ou no pedido de um titular.

A decisão já é definitiva?

Não. Cabe recurso ao Conselho Diretor da ANPD, no prazo de dez dias úteis a partir da notificação. Em paralelo, o Conselho Diretor aprovou em grau de recurso o plano de conformidade da empresa, com a ressalva de que ela observará o regime de aferição etária do Estatuto Digital da Criança e do Adolescente, nos prazos do cronograma publicado. São dois documentos diferentes, e vale não confundir a sanção com o plano.

Quanto foi a multa do TikTok na ANPD?

R$ 153,7 milhões, aplicados em 25 de agosto de 2026 à ByteDance, empresa do TikTok, por cinco infrações, com determinação de eliminar os dados coletados de forma irregular. É a maior sanção da ANPD até aqui e a primeira em que o total passa dos R$ 50 milhões, o que não contraria o teto do Art. 52, II: o limite é por infração, e foram cinco. Duas delas são sobre tratar dados de crianças e adolescentes sem hipótese legal válida, e a quinta é deixar de demonstrar medidas capazes de comprovar o cumprimento da lei, que é o motivo que alcança qualquer empresa.