Blog

Données : ce que l'amende de TikTok apprend à votre entreprise

L'autorité brésilienne a infligé 153,7 millions de reais à TikTok. Trois des cinq infractions portent sur ce qu'elle n'a pas pu prouver.

30 août 2026 · Agência Primeira Página

Données : ce que l'amende de TikTok apprend à votre entreprise

Le 25 août 2026, le Journal officiel brésilien a publié l'amende de 153,7 millions de reais infligée par l'ANPD, l'autorité brésilienne de protection des données, à ByteDance, propriétaire de TikTok, pour avoir traité des données d'enfants et d'adolescents sans base légale adéquate.

On peut lire cela comme une affaire de géants et passer à autre chose. Mais les cinq infractions listées par l'autorité décrivent, presque point par point, ce qu'une petite entreprise fait sans y penser dans le formulaire de contact de son propre site. Et le principe en jeu est celui que le RGPD appelle responsabilité.

Ce qui a été sanctionné, exactement

La décision cite les articles 6 (alinéas VIII et X) et 7 de la loi brésilienne sur les données, et les cinq infractions se répartissent ainsi :

  • Traiter des données d'enfants et d'adolescents sans base légale valable lors de l'accès au fil sans inscription.
  • Ne pas avoir adopté de mesures empêchant ce traitement sur le fil sans inscription.
  • Traiter des données de mineurs lors de la création de compte, également sans base légale valable.
  • Ne pas avoir adopté de mesures efficaces pour empêcher l'inscription de ce public.
  • Ne pas parvenir à démontrer des mesures efficaces de conformité, dans les deux parcours.

Selon les mots de l'autorité : « la sanction appliquée correspond aux conduites passées et au traitement de données réalisé sans hypothèse légale valable pendant la période analysée ». L'entreprise dispose de 10 jours ouvrés pour former un recours, et d'un délai pour supprimer les données et présenter un plan de mise en conformité.

Relisez la liste : deux infractions portent sur l'incapacité à prouver

C'est le point que presque tout le monde saute. Sur les cinq, deux ne décrivent pas une action fautive mais une absence : ne pas avoir adopté la mesure et ne pas parvenir à démontrer qu'on l'a adoptée.

L'article 6, alinéa X, appelle cela responsabilisation et reddition de comptes — le même principe que l'article 5.2 du RGPD. Concrètement : être en conformité ne suffit pas, il faut pouvoir le prouver. Si votre entreprise fait tout correctement et ne consigne rien, du point de vue d'un contrôle le résultat ressemble à ne rien avoir fait.

C'est la différence entre « nous ne vendons pas les données de nos clients » et « voici la politique, sa date de mise en ligne, qui a accès à la base et combien de temps nous conservons chaque élément ».

L'autre procédure, que presque personne n'a bien distinguée

Quatre jours plus tôt, le 21 août, l'ANPD a notifié 22 plateformes et outils d'IA, avec 10 jours ouvrés pour répondre. Le second groupe contient des noms que votre entreprise utilise sans doute : App Store, Google Play, ChatGPT, Claude, Gemini, Copilot, Meta AI, DeepSeek et Perplexity.

⚠️ Il vaut la peine de séparer les deux, car la presse les a mélangées : l'amende de TikTok relève de la protection des données ; la notification des 22 s'appuie sur le cadre civil de l'internet et sur le statut numérique de l'enfance, et vise les contenus criminels et la protection des enfants, des adolescents et des femmes. Ce n'est pas « l'autorité qui contrôle l'usage de l'IA en entreprise ».

Ce que les deux affaires disent ensemble est plus simple : le régulateur brésilien est passé à l'acte, et les outils d'IA entrés dans la routine des entreprises sont entrés en même temps dans son champ de vision.

Votre site collecte des données et vous ignorez s'il est conforme ?

Nous auditons ce que le site fait réellement avant d'écrire la moindre politique.

Voir la création de sites web

L'erreur trouvée sur notre propre site

En août, nous avons réécrit la politique de confidentialité de ce site. Avant d'écrire, nous avons fait ce que presque personne ne fait : auditer ce que le site exécute vraiment — quels scripts se chargent, quels cookies sont déposés, ce qui part où.

Le résultat était gênant et utile. L'ancienne politique affirmait que nous utilisions des cookies analytiques. Nous n'en utilisions pas. Le site n'a ni Google Analytics, ni gestionnaire de balises, ni pixel de réseau social, ni carte de chaleur. Les seuls cookies sont celui de l'état d'un menu et celui de session du panneau. Côté tiers, seulement la vidéo YouTube intégrée, et uniquement si quelqu'un la lance.

Autrement dit : nous déclarions une collecte inexistante. Personne n'a été lésé, mais le principe enfreint est exactement celui de l'article 6 : la politique ne décrivait pas la réalité. Si l'incohérence allait dans l'autre sens, ce serait le scénario de l'amende.

📌 La leçon : une politique de confidentialité ne se copie pas depuis un modèle, elle s'écrit après avoir regardé ce que le système fait. Un texte générique énumère en général ce que l'entreprise ne fait pas et omet ce qu'elle fait.

Les cinq questions à trancher aujourd'hui

1. Quelle est la base légale de chaque donnée collectée ? Pour chaque champ du formulaire, une réponse : consentement, exécution du contrat, intérêt légitime, obligation légale. « Parce qu'on l'a toujours demandé » n'est pas une base légale — et c'est précisément ce que l'autorité a qualifié de traitement sans hypothèse valable.

2. Collectez-vous une donnée que vous n'utilisez pas ? Un téléphone que personne n'appelle, un numéro fiscal qui n'apparaît sur aucune facture, une date de naissance qui ne sert à rien. Chaque champ en trop est un risque sans contrepartie. Le moyen le plus rapide de réduire l'exposition est de supprimer des champs.

3. Pouvez-vous prouver ce que vous affirmez ? La date de mise en ligne de la politique, qui a accès à la base, la durée de conservation de chaque donnée, ce qui a été fait lorsqu'une personne a demandé la suppression. Sans trace écrite, la réponse au contrôle se réduit à une parole.

4. Un mineur peut-il vous atteindre ? Si votre produit touche des adolescents — école, formation, jeu, magasin de jouets —, c'est le terrain que le régulateur regarde en premier, dans les deux procédures.

5. Où va la donnée quand vous utilisez l'IA ? Coller sa liste de clients dans un chat gratuit revient à transférer des données de tiers hors de l'entreprise. La responsabilité envers la personne concernée reste la vôtre. Avant de connecter un outil à ce qui appartient au client, relisez la règle décrite dans avant de connecter l'IA à votre e-mail.

Ce que ce texte n'est pas

Ce n'est pas un conseil juridique, et la distinction compte. Nous sommes une agence technologique : nous savons auditer ce qu'un site exécute, mettre de l'ordre dans ce qu'il collecte et rédiger une politique qui décrit la réalité. La lecture juridique de votre cas relève d'un avocat, et pour une entreprise qui traite des données sensibles ou de gros volumes, elle n'est pas facultative.

Ce n'est pas non plus une raison de paniquer. L'amende vise une plateforme mondiale, pour une conduite de masse impliquant des mineurs. Rien n'indique une chasse aux petites entreprises. Ce qui a changé, c'est le coût de n'avoir rien d'organisé, qui n'est plus nul.

Le résumé honnête

La loi brésilienne sur les données existe depuis 2018 et est devenue une plaisanterie de bas de page : un bandeau de cookies que personne ne lit, copié chez un concurrent qui l'avait copié ailleurs.

La décision du 25 août montre la règle réelle, et elle est plus simple que le jargon ne le laisse croire : ayez un motif légal pour chaque donnée, ne collectez que ce que vous utilisez, et soyez capable de montrer les deux. Celui qui a cela écrit et daté traverse n'importe quel contrôle avec du travail administratif. Celui qui n'a que le bandeau de cookies le traverse en réécrivant tout dans l'urgence.

Sources

  • ANPD — « ANPD multa TikTok em R$ 153,7 milhões por falhas na proteção de dados de crianças e adolescentes » (25 août 2026).
  • ANPD — notification de 22 plateformes numériques et outils d'IA (21 août 2026).
  • Loi nº 13.709/2018 (LGPD), articles 6 et 7.

Questions fréquentes

Pourquoi l'autorité brésilienne a-t-elle infligé 153,7 millions de reais à TikTok ?

Pour cinq infractions liées au traitement de données d'enfants et d'adolescents sans base légale valable, aussi bien lors de l'accès au fil sans inscription que lors de la création de compte. La décision cite les articles 6, alinéas VIII et X, et 7 de la loi brésilienne, et a été publiée au Journal officiel le 25 août 2026.

Cette amende concerne-t-elle les petites entreprises ?

Pas directement : la sanction visait une plateforme mondiale pour une conduite de masse impliquant des mineurs. Ce qui concerne toute entreprise, c'est le critère retenu. Deux des cinq infractions ne décrivent pas une action fautive mais des absences : ne pas avoir adopté de mesures efficaces et ne pas parvenir à démontrer qu'on les a adoptées.

Qu'est-ce qu'une base légale, concrètement ?

C'est le motif juridique qui vous autorise à traiter cette donnée : consentement, exécution du contrat, obligation légale, intérêt légitime. Pour chaque champ collecté par votre formulaire, il doit exister une de ces réponses. « Parce qu'on l'a toujours demandé » n'est pas une base légale.

L'autorité contrôle-t-elle l'usage de l'IA par les entreprises ?

Ce n'est pas cela. Le 21 août 2026, l'ANPD a notifié 22 plateformes et outils d'IA, dont ChatGPT, Claude, Gemini et Copilot, mais en s'appuyant sur le cadre civil de l'internet et le statut numérique de l'enfance, en regardant les contenus criminels et la protection des enfants, adolescents et femmes. L'amende de TikTok relève d'une procédure distincte.

Que faut-il consigner pour prouver la conformité ?

La base légale de chaque donnée collectée, la date de mise en ligne de la politique, qui a accès à la base, la durée de conservation de chaque type d'information et la trace de ce qui a été fait lors d'une demande de suppression. L'article 6, alinéa X, appelle cela responsabilisation et reddition de comptes : sans trace, la réponse au contrôle se réduit à une parole.

Puis-je utiliser un modèle de politique de confidentialité ?

C'est l'erreur la plus courante. Un modèle générique déclare souvent des pratiques que l'entreprise n'a pas et omet celles qu'elle a. En réécrivant la politique de ce site, nous avons découvert que le texte précédent affirmait utiliser des cookies analytiques qui n'ont jamais existé ici. Une politique s'écrit après avoir audité ce que le site exécute réellement.