El 25 de agosto de 2026 se publicó en el Diario Oficial de Brasil la multa de 153,7 millones de reales que la ANPD, la autoridad brasileña de protección de datos, aplicó a ByteDance, dueña de TikTok, por tratar datos de niños y adolescentes sin base legal adecuada.
Es fácil leerlo como noticia de empresas gigantes y pasar de página. Pero las cinco infracciones que la agencia enumera describen, casi punto por punto, lo que una empresa pequeña hace sin pensar en el formulario de contacto de su propio sitio. Y el principio es el mismo que el RGPD europeo llama responsabilidad proactiva.
Qué se sancionó exactamente
La decisión cita los artículos 6º (incisos VIII y X) y 7º de la LGPD brasileña, y las cinco infracciones se reparten así:
- Tratar datos de niños y adolescentes sin base legal válida en el acceso al feed sin registro.
- No adoptar medidas que impidieran ese tratamiento en el feed sin registro.
- Tratar datos de menores en el registro de cuenta, también sin base legal válida.
- No adoptar medidas efectivas para impedir el registro de ese público.
- No lograr demostrar medidas efectivas de cumplimiento, en ninguna de las dos experiencias.
En palabras de la propia agencia: “la sanción aplicada corresponde a las conductas pasadas y al tratamiento de datos realizado sin hipótesis legal válida durante el período analizado”. La empresa tiene 10 días hábiles para recurrir y un plazo para eliminar los datos y presentar un plan de cumplimiento.
Lee la lista otra vez: dos infracciones son por no poder probar
Ese es el punto que casi todos se saltan. De las cinco, dos no describen una acción equivocada, sino una ausencia: no adoptar la medida y no lograr demostrar que se adoptó.
El artículo 6º, inciso X, de la LGPD lo llama responsabilización y rendición de cuentas — el mismo principio del artículo 5.2 del RGPD. En la práctica significa que estar en cumplimiento no basta: hay que poder demostrarlo. Si tu empresa hace todo bien y no registra nada, desde el punto de vista de una fiscalización el resultado se parece a no haberlo hecho.
Es la diferencia entre “nosotros no vendemos datos de clientes” y “aquí está la política, la fecha en que entró en vigor, quién tiene acceso a la base y cuánto tiempo guardamos cada cosa”.
El otro proceso, que casi nadie separó bien
Cuatro días antes, el 21 de agosto, la ANPD notificó a 22 plataformas y herramientas de IA, con 10 días hábiles para responder. En el segundo grupo hay nombres que tu empresa probablemente usa: App Store, Google Play, ChatGPT, Claude, Gemini, Copilot, Meta AI, DeepSeek y Perplexity.
⚠️ Conviene separar las dos cosas, porque la prensa las juntó: la multa a TikTok es de protección de datos; la notificación a las 22 se apoya en el Marco Civil de Internet y en el Estatuto Digital de la Infancia, con foco en contenido criminal y protección de niños, adolescentes y mujeres. No es “la ANPD fiscalizando el uso de IA en las empresas”.
Lo que ambos casos dicen juntos es más simple: el regulador brasileño salió del papel, y las herramientas de IA que entraron en la rutina de las empresas entraron también en su radar.
¿Tu sitio recoge datos y no sabes si cumple?
Auditamos lo que el sitio realmente hace antes de escribir cualquier política.
El error que encontré en nuestro propio sitio
En agosto reescribimos la política de privacidad de este sitio. Antes de escribir hicimos lo que casi nadie hace: auditar lo que el sitio ejecuta de verdad — qué scripts cargan, qué cookies se graban, qué va adónde.
El resultado fue incómodo y útil. La política anterior afirmaba que usábamos cookies analíticas. No las usábamos. El sitio no tiene Google Analytics, ni gestor de etiquetas, ni píxel de red social, ni mapa de calor. Las únicas cookies son la del estado de un menú y la de sesión del panel. De terceros, solo el vídeo de YouTube incrustado, y únicamente cuando alguien le da play.
Es decir: declarábamos una recogida que no existía. Nadie salió perjudicado, pero el principio violado es justamente el del artículo 6º: la política no describía la realidad. Si la inconsistencia fuera en sentido contrario, sería el escenario de la multa.
📌 La lección: una política de privacidad no se copia de una plantilla, se escribe después de mirar lo que el sistema hace. El texto genérico suele enumerar cosas que la empresa no hace y omitir la que sí hace.
Las cinco preguntas para responder hoy
1. ¿Cuál es la base legal de cada dato que recoges? Para cada campo del formulario, una respuesta: consentimiento, ejecución de contrato, interés legítimo, obligación legal. “Porque siempre lo pedimos” no es base legal — y fue exactamente eso lo que la ANPD llamó tratamiento sin hipótesis válida.
2. ¿Recoges algún dato que no usas? Teléfono al que nadie llama, documento que no entra en ninguna factura, fecha de nacimiento que no sirve para nada. Cada campo de más es riesgo sin contrapartida. La forma más rápida de reducir exposición es borrar campos del formulario.
3. ¿Puedes probar lo que afirmas? La fecha en que la política entró en vigor, quién tiene acceso a la base, cuánto tiempo se guarda cada dato, qué se hizo cuando alguien pidió su eliminación. Sin registro, la respuesta a una fiscalización es solo palabra.
4. ¿Un menor puede llegar hasta ti? Si tu producto alcanza a adolescentes — colegio, curso, juego, tienda de juguetes —, esa es el área que el regulador está mirando primero, en los dos procesos.
5. ¿Adónde va el dato cuando usas IA? Pegar la lista de clientes en un chat gratuito es transferir datos de terceros fuera de la empresa. La responsabilidad ante el titular sigue siendo tuya. Antes de conectar cualquier herramienta a lo que es del cliente, vale la regla que escribimos en antes de conectar la IA a tu correo.
Lo que este texto no es
No es asesoría jurídica, y la distinción importa. Somos una agencia de tecnología: sabemos auditar lo que un sitio ejecuta, ordenar lo que recoge y escribir una política que describa la realidad. La lectura jurídica de tu caso es de abogado, y para una empresa que trata datos sensibles o gran volumen esa lectura no es opcional.
Tampoco es motivo de pánico. La multa salió contra una plataforma global, por conducta masiva con menores. Nada indica caza al pequeño negocio. Lo que cambió es el costo de no tener nada ordenado, que dejó de ser cero.
El resumen honesto
La ley brasileña de datos existe desde 2018 y se volvió chiste de pie de página: una barrita de cookies que nadie lee, copiada de un competidor que la copió de otro.
La decisión del 25 de agosto muestra la regla real, y es más simple de lo que sugiere la jerga: ten un motivo legal para cada dato, recoge solo lo que usas y sé capaz de mostrar ambas cosas. Quien tenga eso escrito y fechado atraviesa cualquier fiscalización con trabajo administrativo. Quien solo tiene la barrita de cookies la atraviesa reescribiéndolo todo a las prisas.
Fuentes
- ANPD — “ANPD multa TikTok em R$ 153,7 milhões por falhas na proteção de dados de crianças e adolescentes” (25 de agosto de 2026).
- ANPD — notificación a 22 plataformas digitales y herramientas de IA (21 de agosto de 2026).
- Ley nº 13.709/2018 (LGPD), artículos 6º y 7º.
Preguntas frecuentes
¿Por qué la ANPD multó a TikTok con 153,7 millones de reales?
Por cinco infracciones relacionadas con el tratamiento de datos de niños y adolescentes sin base legal válida, tanto en el acceso al feed sin registro como en la creación de cuenta. La decisión cita los artículos 6º, incisos VIII y X, y 7º de la LGPD brasileña, y se publicó en el Diario Oficial el 25 de agosto de 2026.
¿La multa a TikTok afecta a las pequeñas empresas?
No directamente: la sanción fue contra una plataforma global por conducta masiva con menores. Lo que afecta a cualquier empresa es el criterio usado. Dos de las cinco infracciones no describen una acción equivocada, sino ausencias: no adoptar medidas efectivas y no lograr demostrar que se adoptaron.
¿Qué es la base legal en la práctica?
Es el motivo jurídico que te autoriza a tratar ese dato: consentimiento, ejecución de contrato, obligación legal, interés legítimo, entre las hipótesis del artículo 7º. Para cada campo que recoge tu formulario debe existir una de esas respuestas. “Porque siempre lo pedimos” no es base legal.
¿La ANPD está fiscalizando el uso de IA en las empresas?
No es eso. El 21 de agosto de 2026 la ANPD notificó a 22 plataformas y herramientas de IA, incluidas ChatGPT, Claude, Gemini y Copilot, pero con base en el Marco Civil de Internet y el Estatuto Digital de la Infancia, mirando contenido criminal y protección de niños, adolescentes y mujeres. La multa a TikTok es el proceso de protección de datos, separado.
¿Qué necesito tener registrado para probar cumplimiento?
La base legal de cada dato recogido, la fecha en que la política entró en vigor, quién tiene acceso a la base, el plazo de retención de cada tipo de información y el registro de lo que se hizo cuando alguien pidió su eliminación. El artículo 6º, inciso X, lo llama responsabilización y rendición de cuentas: sin registro, la respuesta a la fiscalización es solo palabra.
¿Puedo usar una plantilla de política de privacidad?
Es el error más común. La plantilla genérica suele declarar prácticas que la empresa no tiene y omitir las que sí tiene. Al reescribir la política de este sitio descubrimos que el texto anterior afirmaba usar cookies analíticas que nunca existieron aquí. La política se escribe después de auditar lo que el sitio ejecuta de verdad.


