Artigos

22.09.2026

TikTok, multa milionária e o novo tom da ANPD: o que a sua empresa precisa entender

A Lei Geral de Proteção de Dados (LGPD) criou, no Brasil, a Agência Nacional de Proteção de Dados (ANPD), órgão responsável por fiscalizar como empresas e órgãos públicos lidam com os dados pessoais das pessoas. No início, a ANPD atuou mais como uma "educadora": o foco era orientar e conscientizar o mercado sobre as novas regras.

Esse tom, porém, vem mudando. A agência passou a mostrar de forma mais firme o seu lado punitivo. Um exemplo recente foi a multa de R$ 153,7 milhões aplicada à ByteDance Brasil, empresa responsável pelo TikTok, por cinco infrações à LGPD.

De forma resumida, as condutas punidas envolveram, em boa parte, a proteção de crianças e adolescentes. No feed acessível sem cadastro, a empresa foi penalizada por tratar dados de crianças e adolescentes sem base legal válida e por não adotar medidas que impedissem o uso por menores de 13 anos. No feed com cadastro, as punições envolveram o tratamento de dados de menores de 18 anos sem contrato válido e a falta de mecanismos eficazes para impedir o cadastro de menores de 13 anos. Por fim, a empresa foi punida por não conseguir comprovar que cumpria as regras de proteção de dados.

Esse julgamento chama a atenção por dois motivos.

O primeiro é que as multas foram aplicadas conduta por conduta, e é a soma dessas penalidades individuais que gera o valor milionário.

O segundo, e talvez o mais importante, é que três das cinco punições se apoiaram não em uma regra específica escrita na lei, mas em princípios da LGPD, em especial os da prevenção e da responsabilização. Na prática, isso significa que a ANPD passou a tratar os princípios não como meras recomendações, e sim como obrigações concretas, que as empresas precisam cumprir mesmo quando a lei não descreve em detalhes o que fazer em cada situação.

Esse movimento já vinha sendo sinalizado no fim de 2025, com a divulgação de dois documentos importantes: o Mapa de Temas Prioritários para Fiscalização no biênio 2026 a 2027 e a versão atualizada da Agenda Regulatória para 2025 a 2026. Juntos, eles trazem 75 atividades de regulação organizadas em quatro grandes frentes: a proteção dos titulares em tratamentos de alto risco (como dados biométricos, de saúde e financeiros); a proteção de crianças e adolescentes no ambiente digital, tema que ganha ainda mais peso com o chamado ECA Digital; o tratamento de dados pelo poder público; e a inteligência artificial e as novas tecnologias.

Vale entender o que esses dois princípios significam no dia a dia de quem trata dados.

Pelo princípio da prevenção, a empresa precisa agir antes de o problema acontecer. Não basta reagir depois de um vazamento ou de uma reclamação: espera-se que a organização adote, por conta própria, medidas capazes de evitar danos, ainda que não exista uma regra detalhada sobre aquele tema específico.

Pelo princípio da responsabilização (também chamado de accountability), não basta dizer que se tem um programa de proteção de dados. É preciso provar, com registros concretos e auditáveis, que esse programa realmente funciona e protege as pessoas.

Argumentos genéricos, do tipo "nós temos uma política de privacidade", não são suficientes.

Na prática, o que a sua empresa pode fazer para se proteger:

Mapear os dados. Saber quais dados pessoais são coletados, o motivo, onde ficam guardados e com quem são compartilhados.

Ter uma base legal para cada uso. Todo tratamento de dado precisa de um fundamento previsto na LGPD, como o consentimento ou o cumprimento de uma obrigação legal.

Documentar tudo. Políticas, registros de decisões, relatórios e evidências de que as medidas foram efetivamente adotadas. É isso que sustenta a responsabilização.

Nomear um encarregado (DPO). Profissional que funciona como canal entre a empresa, os titulares dos dados e a ANPD.

Redobrar o cuidado com crianças e adolescentes. A proteção legal aqui é mais rígida, e foi justamente esse o ponto central da multa aplicada ao TikTok.

Revisar de tempos em tempos. Um programa de conformidade não é um documento que se faz uma vez e se esquece: ele precisa ser testado e atualizado.

O recado da ANPD é claro: proteger dados deixou de ser uma formalidade e passou a ser uma exigência que precisa ser demonstrada na prática. Empresas que tratam dados de terceiros, especialmente de crianças e adolescentes, devem manter um programa de compliance de dados alinhado à lei e às decisões da agência, buscando soluções de modo proativo, sob pena de acumular um passivo regulatório que pode sair caro no futuro.

Giuliano Cobalchini Godoy

Advogado ZNA