ComplianceAnálise aprofundada · 2 min de leitura

ANPD multa ByteDance em R$ 153,7 milhões por tratamento irregular de dados de crianças no TikTok

A ANPD aplicou multa de R$ 153,7 milhões à ByteDance, controladora do TikTok, por cinco infrações autônomas à LGPD relacionadas ao tratamento de dados de crianças e adolescentes, sinalizando o fim da fase pedagógica de fiscalização do órgão.

A Autoridade Nacional de Proteção de Dados (ANPD) aplicou à ByteDance, controladora do TikTok, multa de R$ 153.769.671,33 em processo administrativo sancionador que apurou falhas no tratamento de dados pessoais de crianças e adolescentes na plataforma. A decisão foi publicada no Diário Oficial da União e ainda comporta recurso, no prazo de dez dias úteis, ao Conselho Diretor da própria ANPD.

A autoridade identificou cinco condutas autônomas, cada uma penalizada de forma independente: tratamento de dados de menores sem base legal válida, à luz do art. 7º da LGPD, tanto na versão do aplicativo com login quanto na versão sem login; omissão de medidas preventivas para impedir o cadastro de usuários com menos de 13 anos, em violação ao princípio da prevenção (art. 6º, VIII); e ausência de comprovação documental de que a empresa efetivamente observava as normas de proteção de dados voltadas a esse público, o que fere o princípio da responsabilização e prestação de contas (accountability, art. 6º, X).

Como parte do plano de conformidade determinado pela ANPD, a empresa deve adotar, por padrão, configurações de privacidade mais restritivas para contas de usuários com menos de 16 anos (alteráveis apenas mediante consentimento parental verificável), reforçar os mecanismos de supervisão parental e os filtros de conteúdo, e, na versão do aplicativo acessível sem login, limitar o tempo de uso, suspender a exibição de anúncios no Brasil e vedar recursos como transmissão ao vivo, mensagens diretas e criação de conteúdo, além de reduzir ao mínimo a coleta de dados pessoais nesse fluxo.

O valor elevado da sanção e o tratamento de cada infração como fato gerador autônomo de multa - em vez de uma penalização única e genérica - indicam uma mudança de postura da ANPD, que vinha sendo associada a uma atuação mais pedagógica desde a entrada em vigor da LGPD. A decisão reforça que princípios gerais da lei, como prevenção e responsabilização, têm peso sancionatório equivalente ao de regras específicas, e que a existência de políticas de privacidade genéricas não basta para afastar a responsabilidade do controlador.

Na prática, o precedente é relevante para qualquer empresa que trate dados de crianças e adolescentes - redes sociais, plataformas de jogos, e-commerce e edtechs, entre outras -, reforçando a necessidade de programas de compliance documentados e auditáveis, com evidências concretas de verificação de idade, consentimento parental e limitação de coleta de dados, sob pena de exposição a autuações que somam múltiplas infrações autônomas em um mesmo processo.

Fontes conferidas

Continuar lendo

Lúmen — conteúdo informativo, não substitui consulta jurídica.