Multa da ANPD ao TikTok: o que a decisão sinaliza para as empresas
Publicado em 01/10/2026
*Equipe de Direito Digital
Em agosto de 2026, a Agência Nacional de Proteção de Dados (ANPD) aplicou multa de R$ 153,7 milhões à ByteDance Brasil Tecnologia Ltda. (ByteDance) por irregularidades no tratamento de dados pessoais de crianças e adolescentes na plataforma TikTok. A decisão decorre de fiscalização iniciada em 2021 e se destaca tanto pelo valor da penalidade quanto pelos critérios usados para avaliar a efetividade das medidas de proteção.
O caso ocorre em um momento de intensificação da atividade sancionadora da ANPD. Conforme o Painel da Fiscalização disponibilizado pela própria Agência, desde 2022 foram instaurados 37 processos administrativos sancionadores, dos quais 25 foram instaurados em 2026. Essa concentração evidencia o fortalecimento recente da atuação repressiva da ANPD. A instauração de processo sancionador não equivale, por si só, à aplicação de penalidade, mas revela maior utilização dos instrumentos coercitivos previstos na Lei Geral de Proteção de Dados (LGPD).
No caso do TikTok, a fiscalização concentrou-se em duas modalidades de acesso à plataforma: o “feed sem cadastro” – disponível sem a criação de conta – e o “feed com cadastro”. Segundo a ANPD, foram identificadas operações de tratamento de dados de crianças e adolescentes sem hipótese legal adequada e falhas na adoção de medidas eficazes para prevenir o tratamento irregular.
No feed sem cadastro, a Agência identificou coleta de informações sobre interações, vídeos assistidos, hashtags, país, fuso horário e características do dispositivo, utilizadas, entre outras finalidades, para personalização de conteúdo. Na Nota Técnica nº 50/2024, a ANPD evidenciou que a personalização alcançava também conteúdo publicitário.
Para a ANPD, a execução de contrato, uma das bases legais para tratamento de dados previstas no art. 7º da LGPD, não poderia amparar genericamente essas operações, pois além da existência de vínculo contratual válido com o titular, o tratamento deve ser efetivamente necessário à execução do contrato. Na experiência sem cadastro, a Agência entendeu não estarem presentes esses requisitos.
No feed com cadastro, a ANPD considerou insuficiente a utilização do chamado “age gate” como principal barreira de entrada. A Agência destacou que o uso da plataforma por menores de 13 anos já era de conhecimento da empresa e concluiu que os mecanismos empregados não eram suficientes para impedir ou mitigar o acesso indevido.
Ao final, a ANPD reconheceu cinco violações à LGPD: duas relacionadas ao tratamento de dados sem hipótese legal válida, duas por falhas na adoção de medidas preventivas e uma pela ausência de demonstração de medidas eficazes capazes de comprovar o cumprimento das normas de proteção de dados. A decisão também determinou a eliminação dos dados coletados irregularmente. Trata-se de decisão sancionadora de primeira instância administrativa e, quando de sua publicação, a ANPD informou a possibilidade de recurso ao Conselho Diretor.
Paralelamente, a ByteDance assumiu obrigações em um plano de conformidade. Entre as medidas divulgadas estão a aplicação automática de configurações de privacidade mais restritivas a contas de menores de 16 anos, reforço da supervisão parental e filtros de conteúdo. Para o feed sem cadastro, foram previstas, entre outras providências, suspensão de anúncios no Brasil, redução da coleta e do processamento de dados e limitação das funcionalidades disponíveis. O plano deverá também observar as exigências de aferição etária estabelecidas pelo ECA Digital (Lei nº 15.211/2025) e as orientações da ANPD.
O caso traz alertas relevantes para as empresas, sendo o primeiro deles de que a conformidade formal não é suficiente. Políticas e avisos de privacidade, termos e outros documentos de privacidade devem estar acompanhados de controles técnicos e organizacionais que funcionem na prática e cuja eficácia possa ser demonstrada, ou seja, o programa de privacidade precisa, além de estrutura, ações práticas recorrentes.
O caso do TikTok também ressalta a necessidade de incorporar a proteção de dados desde a concepção de produtos e serviços, especialmente quando possam ser utilizados por crianças e adolescentes. Aferição etária, configurações protetivas por padrão, limitação de funcionalidades e minimização de dados devem ser avaliadas de acordo com os riscos concretos da atividade.
Por fim, a decisão reforça a importância de revisar de forma periódica as bases legais utilizadas para cada tratamento de dados. Hipóteses como execução de contrato não devem servir como fundamento genérico para todo o ecossistema de coleta, bem como outras bases legais de uso comum na esfera comercial, como o legítimo interesse.
A multa ao TikTok, somada ao crescimento dos processos sancionadores em 2026, aponta para um ambiente regulatório mais ativo. Para as empresas, o alerta é para a necessidade de manter programas de privacidade que atuam de maneira contínua e atualizada com a ANPD.
*A Equipe de Direito Digital é integrada pelos advogados Camila Camargo, Gabriela Araujo e Marco Zorzi.
Artigos Relacionados
A importância de pensar em propriedade intelectual durante…
Em um mercado cada vez mais competitivo, a construção de uma marca (branding) deixou de ser apenas exercício de identidade visual, comunicação ou posicionamento comercial…
Leia maisANPD baliza mecanismos de aferição de idade: como…
Equipe de Direito Digital A promulgação da Lei n. 15.211/2025, o ECA Digital, traz diversas obrigações para um tema relevante: a proteção dos menores…
Leia maisRetrospectiva INPI e novidades de 2025
*Equipe de Direito Digital O Instituto Nacional de Propriedade Industrial (INPI) apresentou diversas novidades para a propriedade industrial em 2025. O órgão, buscando seguir tendências…
Leia mais