- Brasil multa a ByteDance por tratar datos de menores sin base legal válida y sin garantías suficientes.
- La ANPD obliga a TikTok a eliminar datos recabados de forma irregular y a aplicar fuertes restricciones a usuarios menores y no registrados.
- Se imponen configuraciones de privacidad más estrictas por defecto para menores de 16 años y nuevos sistemas de verificación de edad.
- El caso brasileño se suma a un creciente frente regulador internacional centrado en la protección de datos infantiles en redes sociales.
Las autoridades de protección de datos están intensificando el escrutinio sobre cómo las grandes plataformas digitales gestionan la privacidad y la seguridad de los menores. El último golpe llega desde Brasil, donde el regulador nacional ha impuesto una de las sanciones más elevadas hasta la fecha a ByteDance, matriz de TikTok, por el tratamiento inadecuado de información personal de niños y adolescentes.
La decisión brasileña no se limita a una simple multa económica: abre un frente regulador que obliga a rediseñar el funcionamiento del servicio, especialmente para menores de 16 años y usuarios sin cuenta, y se alinea con la tendencia que marcan otras jurisdicciones como la Unión Europea, donde el foco en la protección de datos infantiles es cada vez más intenso.
Una multa millonaria por vulnerar la protección de datos infantiles
La Autoridad Nacional de Protección de Datos de Brasil (ANPD) ha sancionado a ByteDance con 153,7 millones de reales (en torno a 25-30 millones de euros, según la referencia empleada) por incumplir la legislación de privacidad en relación con los menores que usan TikTok. La resolución ha sido publicada en el ‘Diário Oficial da União’, el boletín oficial del país, lo que cierra un largo proceso sancionador.
El organismo concluyó que TikTok trataba datos personales de niños y adolescentes sin una base jurídica válida, una exigencia central de la Ley General de Protección de Datos (LGPD) brasileña. En particular, la ANPD detectó que la empresa se apoyaba de forma indebida en la figura de la “ejecución de contrato” para justificar la creación y gestión de cuentas de menores, en lugar de recabar el consentimiento específico de los padres o tutores.
Según la autoridad brasileña, la plataforma tampoco acreditó haber aplicado medidas técnicas y organizativas adecuadas para cumplir con los principios de prevención y responsabilidad proactiva que marca la normativa. Estas carencias se consideran especialmente graves cuando afectan a usuarios especialmente vulnerables, como son los niños y adolescentes.
La sanción económica llega al tope máximo acumulado previsto por la LGPD para este tipo de infracciones, lo que refleja que el regulador ha identificado múltiples incumplimientos en diferentes frentes. Aun así, el importe sigue siendo una fracción mínima de los ingresos globales de ByteDance, por lo que el verdadero impacto reside más en las obligaciones estructurales que en el coste financiero inmediato.
Problemas en cuentas registradas y en el uso sin registro
Uno de los elementos más delicados del caso es que las infracciones se produjeron tanto cuando los menores accedían con cuentas registradas como cuando utilizaban el llamado ‘feed’ sin registro, es decir, la navegación como invitado sin crear una cuenta en TikTok. La ANPD examinó ambos escenarios y concluyó que las deficiencias eran estructurales.
En el uso con cuenta, el regulador detectó que ByteDance no disponía de mecanismos eficaces de verificación de edad ni de controles suficientes para impedir que menores se registraran sin el consentimiento de sus progenitores. Además, la configuración de privacidad por defecto no resultaba lo bastante restrictiva para proteger a los usuarios infantiles frente a la exposición de sus datos y de su actividad dentro de la red social.

El análisis de las sesiones sin registro puso de relieve otro problema de fondo: incluso cuando los usuarios accedían como invitados, la plataforma recopilaba datos de comportamiento y del dispositivo que permitían perfilar al usuario, sin ningún sistema para confirmar si se trataba o no de un menor. Para la ANPD, esta práctica vulneraba el principio de minimización y dejaba a los usuarios jóvenes sin un marco claro de consentimiento.
El regulador señaló que ByteDance debería haber aplicado salvaguardas específicas para estos accesos anónimos, ya que el hecho de no existir un proceso de alta no libera a la empresa de respetar los derechos de los menores. En la práctica, un niño sin cuenta tiene las mismas garantías legales que otro que sí la tiene, y el diseño del servicio tiene que contemplar esta realidad.
Estas conclusiones enlazan con el patrón observado en otras jurisdicciones, donde diferentes autoridades de privacidad han advertido de que las redes sociales no pueden tratar las sesiones sin cuenta como un “vacío legal”. Los datos que se recogen en esos contextos siguen estando protegidos por la normativa, especialmente cuando hay menores de por medio.
Restricciones para usuarios sin cuenta y menores de 16 años
Además de la multa, la ANPD ha impuesto un paquete de medidas que obligan a TikTok a cambiar la forma en que opera en Brasil, especialmente en lo relativo a usuarios sin cuenta y a menores de 16 años. El objetivo es reducir los riesgos identificados durante la investigación e introducir la protección de los menores como criterio de diseño, no como simple opción de configuración.
Para quienes acceden a la plataforma sin registrarse, la autoridad ha ordenado que se desactive la publicidad dirigida y que se recorte de forma drástica el volumen de datos personales recopilados, limitándolo a lo estrictamente necesario para el funcionamiento básico del servicio. Esta limitación de la recogida de información busca impedir que se construyan perfiles detallados de usuarios que podrían ser menores.
La resolución establece también que, en estos accesos sin cuenta, TikTok debe deshabilitar las retransmisiones en directo y los mensajes directos, así como prohibir la creación de contenido por parte de los invitados. De esta forma se reduce la posibilidad de que los niños se expongan públicamente o interactúen con desconocidos en contextos que la plataforma no puede controlar adecuadamente.
Otra de las obligaciones es la aplicación de límites de tiempo de uso para los usuarios no registrados en territorio brasileño. Aunque la resolución no detalla públicamente el minutaje, el objetivo declarado es acotar la exposición prolongada de los menores al contenido de la plataforma y combatir patrones de uso potencialmente adictivos.
En paralelo, ByteDance deberá eliminar todos los datos recopilados de forma “irregular”, es decir, aquellos que se hayan obtenido sin base legal suficiente o sin respetar las exigencias de la LGPD. La compañía dispone de un plazo limitado para realizar este borrado y acreditar ante el regulador que la supresión se ha llevado a cabo correctamente.
Privacidad por defecto y verificación de edad reforzada
Una pieza clave del paquete impuesto por la ANPD es el plan de cumplimiento que la propia ByteDance presentó y que el regulador ha aprobado con condiciones estrictas. Entre las medidas más relevantes figura la obligación de aplicar la configuración de privacidad más restrictiva por defecto a todas las cuentas de usuarios menores de 16 años.
En la práctica, esto implica que la visibilidad del perfil, las opciones de interacción con otros usuarios y la exposición a determinadas funcionalidades quedarán limitadas de entrada para los menores, sin que estos tengan que modificar manualmente los ajustes. Cualquier cambio hacia una configuración más abierta exigirá el consentimiento explícito de padres o tutores, reforzando así el control adulto sobre la actividad de los menores en la red social.
La plataforma también está obligada a mejorar sus mecanismos de verificación de edad, siguiendo el calendario marcado por el llamado Estatuto Digital del Niño y el Adolescente, una normativa brasileña específica que fija criterios para la identificación fiable de usuarios menores. La intención es evitar que los adolescentes esquiven los filtros simplemente introduciendo una fecha de nacimiento falsa.
Además, TikTok deberá implementar filtros de contenido más rigurosos orientados a proteger a los niños frente a materiales inadecuados o potencialmente perjudiciales. La ANPD no solo exige ajustes algorítmicos, sino también sistemas de supervisión y respuesta que permitan reaccionar con rapidez ante la aparición de contenidos que puedan poner en riesgo a los menores.
Todo este paquete de obligaciones será objeto de seguimiento por parte del regulador, que ha dejado claro que espera una adaptación integral de las operaciones de ByteDance en Brasil. La empresa, por su parte, dispone de un plazo de diez días hábiles para presentar recurso, aunque deberá ir avanzando en la implementación del plan de conformidad mientras se tramitan las eventuales apelaciones.
Presión internacional y lecciones para Europa
El caso brasileño se enmarca en un contexto de presión global creciente sobre las redes sociales por el uso que hacen de los datos infantiles. En Europa, el Reglamento General de Protección de Datos (RGPD) ha dado lugar ya a sanciones de gran calado contra TikTok, incluida una multa de cientos de millones de euros por el tratamiento inadecuado de la información de menores y por las transferencias internacionales de datos sin garantías suficientes.
La lógica que subyace a estas decisiones reguladoras, tanto en la Unión Europea como en Brasil, apunta en la misma dirección: los sistemas de recogida y explotación de datos de las grandes plataformas han sido diseñados con el supuesto de que todos los usuarios son adultos capaces de prestar un consentimiento informado. Ese enfoque choca con la realidad de servicios donde una parte significativa de la audiencia está formada por niños y adolescentes.
La respuesta de los reguladores está siendo exigir que la protección de los menores deje de ser una opción voluntaria que los padres deben activar –el clásico modelo opt-in– y pase a incorporarse como protección por defecto y por diseño. Es decir, que la arquitectura técnica y las reglas de funcionamiento del servicio estén pensadas desde el principio para salvaguardar a los menores, y no como un añadido posterior.
En este escenario, la competencia entre marcos jurídicos como el RGPD europeo y la LGPD brasileña no se traduce tanto en enfoques divergentes como en una convergencia progresiva de estándares. Cada vez resulta más evidente que las plataformas tendrán que aplicar criterios similares de prudencia y minimización de datos en múltiples países si quieren evitar sanciones repetidas y el riesgo, nada teórico, de restricciones amplias o incluso prohibiciones parciales.
Para España y el resto de Estados miembros de la UE, el caso de Brasil sirve como recordatorio de que la protección efectiva de los datos de los menores no depende únicamente de grandes multas, sino de la capacidad para imponer cambios concretos en el diseño de los servicios. La vigilancia de las autoridades y la coordinación internacional se están consolidando como palancas clave para lograrlo.
Lo ocurrido con TikTok en Brasil encaja en una tendencia clara: los reguladores de privacidad de todo el mundo empiezan a tratar la protección de datos de menores como un eje central de la política digital, no como un asunto periférico. Entre multas millonarias, nuevas leyes específicas y exigencias de protección por defecto, las plataformas se ven obligadas a replantearse tanto sus modelos de negocio basados en el dato como la forma en que diseñan sus servicios cuando hay niños y adolescentes al otro lado de la pantalla.


