São Paulo, Segunda-feira, 21 de setembro de 2026
Dólar R$ 5,16 · Euro R$ 5,91 · Ibovespa 185.229 +0,00%
Notícia com critério
Economia

ANPD fixa multa de R$ 153,7 milhões à ByteDance por cinco condutas

Decisão sobre o TikTok considera que o teto de multa da LGPD vale para cada infração e reconhece princípios como fontes autônomas de obrigações.

ANPD fixa multa de R$ 153,7 milhões à ByteDance por cinco condutas

A Agência Nacional de Proteção de Dados (ANPD) aplicou à ByteDance Brasil, operadora do TikTok, multas que totalizam R$ 153,7 milhões por cinco condutas relacionadas ao tratamento de dados de crianças e adolescentes. A decisão reforça o entendimento de que o limite de R$ 50 milhões previsto para a multa simples da Lei Geral de Proteção de Dados (LGPD) deve ser calculado por infração, e não por dispositivo legal violado.

A soma exata das penalidades chegou a R$ 153.769.671,33. O cálculo seguiu o mecanismo de dosimetria da Resolução CD/ANPD nº 4/2023 e considerou agravantes como o tratamento em larga escala, a obtenção de vantagem econômica e o uso de dados de crianças e adolescentes.

As cinco condutas consideradas pela agência

Duas infrações envolveram o feed sem cadastro. A primeira foi o tratamento de dados de crianças e adolescentes sem base legal válida, em violação ao artigo 7º da LGPD. A multa foi de R$ 35.760.388,68. A segunda consistiu na falta de medidas preventivas contra o tratamento de dados de menores de 13 anos, em violação ao artigo 6º, VIII, e recebeu multa do mesmo valor.

No feed com cadastro, a ANPD identificou outras duas condutas. A terceira foi o tratamento de dados de menores de 18 anos para cadastro sem contrato válido, também com referência ao artigo 7º. A penalidade foi de R$ 27.416.297,99. A agência ainda determinou a eliminação dos dados de adolescentes entre 13 e 18 anos quando os cadastros não forem regularizados pela assistência ou representação legal no prazo de 60 dias úteis. O descumprimento poderá gerar multa diária de R$ 137.081,49.

A quarta conduta foi a ausência de mecanismos eficazes para impedir o cadastro de menores de 13 anos. A infração, relacionada ao artigo 6º, VIII, também resultou em multa de R$ 27.416.297,99. A quinta envolveu a falta de demonstração de medidas capazes de comprovar o cumprimento das normas de proteção de dados, em violação ao artigo 6º, X. A penalidade foi novamente de R$ 27.416.297,99.

O Despacho Decisório nº 27/2026 agrupou as cinco condutas em três rubricas, conforme os dispositivos violados. Duas rubricas, cada uma reunindo duas condutas, somaram R$ 63.176.686,67. A terceira, referente a uma única conduta, totalizou R$ 27.416.297,99. Para a agência, essa estrutura demonstra que o teto é aplicado por conduta.

Princípios da LGPD como base para sanções

Três das cinco multas foram fundamentadas diretamente nos princípios da prevenção e da responsabilização, previstos no artigo 6º da LGPD. A ANPD considerou que esses princípios não funcionam apenas como diretrizes de interpretação, mas também como fontes autônomas de obrigações para os controladores de dados.

No caso da prevenção, a decisão entendeu que o controlador deve adotar alguma medida eficaz antes da ocorrência de dano, ainda que a lei não estabeleça qual barreira tecnológica deve ser utilizada. A escolha da medida e a avaliação de sua eficácia ficam sujeitas ao controle posterior da agência.

Quanto à responsabilização, a ANPD exigiu registros concretos e auditáveis para comprovar que as práticas adotadas protegem os titulares. A existência de um programa genérico de conformidade não foi considerada suficiente. Entre os elementos exigidos estão relatório circunstanciado, registros de auditoria e declaração assinada pelo encarregado, sob pena de auditoria externa.

A nota técnica também havia apontado possíveis violações ao artigo 14, caput, e ao artigo 6º, I, mas essas acusações não permaneceram na decisão final. O processo utilizou diretamente os princípios, embora houvesse regras específicas sobre a proteção de crianças e adolescentes.

Previsibilidade regulatória

A decisão também considerou insuficiente o uso da verificação de idade por autodeclaração, conhecida como age gate. A agência rejeitou a justificativa de que a prática correspondia ao padrão do mercado e afirmou que a legislação exige conformidade com os princípios legais, não apenas alinhamento ao comportamento médio da indústria.

A discussão envolve a previsibilidade das obrigações impostas aos controladores. Como os princípios indicam objetivos sem definir todos os meios para alcançá-los, empresas podem adotar uma estratégia considerada adequada em determinado momento e, posteriormente, vê-la rejeitada pelo regulador.

No caso do age gate, a Lei nº 15.211/2025, conhecida como ECA Digital, retirou a autodeclaração da lista de mecanismos aceitáveis. A norma está em vigor desde março de 2026. A ANPD também publicou orientações preliminares e um cronograma de aferição etária. Na mesma edição do Diário Oficial, o Conselho Diretor aprovou o plano de conformidade da ByteDance, com ressalvas relacionadas a esses prazos.

A decisão avaliou condutas praticadas de 2021 a 2024 com base em um parâmetro consolidado em 2026. A discussão sobre a aplicação desses critérios envolve o princípio da segurança jurídica e as regras da Lindb. O artigo 30 exige medidas para ampliar a segurança jurídica, enquanto o artigo 23 prevê regime de transição quando uma decisão estabelece interpretação nova para norma de conteúdo indeterminado e impõe novo dever.

O caso da ByteDance consolida o entendimento de que cada infração à LGPD pode gerar uma multa independente e de que os princípios da lei podem fundamentar sanções. A decisão também estabelece exigências documentais para a demonstração da conformidade e reforça a importância de medidas preventivas no tratamento de dados pessoais.

Texto produzido pela Redação Caderno Atual com apoio de inteligência artificial a partir de fontes públicas, com revisão editorial. Erros? Fale conosco.

Entre na nossa newsletterO melhor da semana, sem spam.