Alle Nachrichten
Bußgeld 25. August 2026 5 min

In Brasilien kostete es 153,7 Millionen Real, nach dem Alter zu fragen und die Antwort zu glauben

Die ANPD sanktioniert ByteDance wegen fünf LGPD-Verstößen bei Daten von Kindern und Jugendlichen. Der Kern: TikTok stützte sich allein auf das selbst angegebene Alter — eine Methode, die jedes Kind in drei Sekunden umgeht

Kurz gefasst

Am 25. August 2026 verhängte die brasilianische Autoridade Nacional de Proteção de Dados gegen ByteDance, das TikTok kontrolliert, ein Bußgeld von 153,7 Millionen Real wegen Unregelmäßigkeiten bei der Verarbeitung personenbezogener Daten von Kindern und Jugendlichen. Festgestellt wurden fünf Verstöße gegen die LGPD, das brasilianische Datenschutzgesetz.

Der Kern: das Alter gibt der Nutzer selbst an

Die Behörde stellte fest, dass sich die Plattform ausschließlich auf die Selbstauskunft zum Alter stützte — eine Methode, die Nutzer mühelos manipulieren. Es ist dieselbe Gestaltungsentscheidung wie in Tausenden europäischer Dienste: ein Dropdown mit dem Geburtsjahr, keine Prüfung, Problem gelöst. In Brasilien gilt das nicht mehr als ausreichend.

Die Verstöße betreffen sowohl den ohne Registrierung zugänglichen Feed — die App ansehen, ohne ein Konto anzulegen — als auch den für Angemeldete. Diese Präzisierung zählt: Viele Unternehmen halten den nicht registrierten Besucher für einen Nicht-Nutzer und damit außerhalb ihrer Pflichten. Falsch: Wenn der Dienst profiliert und trackt, nimmt das Fehlen eines Kontos daran nichts weg.

Was das Unternehmen über die Zahlung hinaus tun muss

  • Alle unrechtmäßig erhobenen Daten löschen
  • Verlässliche Mechanismen zur Altersprüfung einführen, nach dem Digitalen Statut für Kinder und Jugendliche (ECA Digital)
  • Konten von Nutzern unter sechzehn automatisch auf die restriktivste Datenschutzeinstellung setzen

Die Frage an Mandanten mit einer App

Wenn der Dienst in den Nutzungsbedingungen ein Mindestalter nennt, muss jemand zwei Fragen beantworten können: Woran merkt das System, dass der Nutzer gelogen hat, und was passiert dann. Lautet die Antwort auf die erste „gar nicht", ist das Mindestalter in den Bedingungen keine Schutzmaßnahme, sondern eine Klausel, die die Verantwortung auf den Minderjährigen verschiebt.

Warum eine brasilianische Entscheidung Europa angeht

Die LGPD ist auf der Architektur der DSGVO gebaut, und die ANPD bewegt sich im Austausch mit europäischen Behörden. Das Thema Alter konvergiert ohnehin überall: Großbritannien verlangt wirksame Altersprüfung, die EU debattiert den Minderjährigenschutz im Digital Services Act, und die italienische Behörde hat mehrfach zum Zugang Minderjähriger zu Plattformen eingegriffen. Eine Entscheidung, die Selbstauskunft für unzureichend erklärt, wird auch außerhalb Brasiliens zitiert werden.

Eine realistische Anmerkung: Alter ernsthaft zu prüfen heißt, mehr Daten zu erheben, nicht weniger — ein Dokument, ein biometrisches Merkmal, einen zertifizierenden Dritten. Das ist die ungelöste Spannung dieses ganzen Feldes, und keine der Behörden, die Prüfung verlangt, hat bisher erklärt, wie sich das mit dem Grundsatz der Datenminimierung verträgt. Das ist das Problem, das die nächsten zwei Jahre lösen müssen.

Offizielle Quelle:ANPD - Multa ao TikTok por falhas na proteção de dados de crianças e adolescentes (25 agosto 2026)

Suchen Sie ein Werkzeug für Ihre Arbeit als Datenschutzbeauftragter?

DPO Workspace wurde von einem zertifizierten Datenschutzbeauftragten entwickelt. 30 Tage kostenlos testen.

Kostenlos starten

Verwandte Artikel

Bußgeld
1,17 Mdigitalisierte Akten, und niemand wusste, wo sie lagen

Anderthalb Millionen Adoptionsgeschichten auf Datenträgern, die niemand mehr finden konnte

Der schwerste Fall stammt aus der Digitalisierung der Papierarchive zwischen 2013 und 2022: über 1,17 Millionen Akten, davon 1,14 Millionen zu Adoptierten und rund 30.000 zu vermissten Kindern, auf schlecht gesicherten Geräten und ohne jede Nachverfolgung ihres Verbleibs. Dass die Datenträger fehlten, fiel erst bei Kontrollen 2024 und 2026 auf.

28. Aug. 2026Neu 5 min
Bußgeld
280.000Euro für ein nie bestätigtes Konto

Der Nutzer hat das Konto nie bestätigt: für die italienische Behörde gibt es keinen Vertrag und die E-Mails sind rechtswidrig

Bescheid vom 18. Juni 2026, veröffentlicht am 29. Juli. Ein Bürger erhält Werbe-E-Mails, ohne je das Mitgliedsformular ausgefüllt zu haben. Die Ermittlung zeigt: Wer die Kontoerstellung nicht bestätigte, landete trotzdem in den Listen. Das Double-Opt-in gab es, es war nur mit nichts verbunden.

29. Juli 2026Neu 6 min
Bußgeld
26Beschwerden, und kein Bußgeld

Man nennt den Vertrag und weist dann die Widersprüche ab: Norwegen zeigt, wie die beiden Fehler zusammen reisen

SATS verlangte von Mitgliedern ein Foto, das im Mitgliederverwaltungssystem bleibt und am Empfang zur Identitätsprüfung beim Eintritt genutzt wird. Datatilsynet stellte fest, dass die Information eine falsche Rechtsgrundlage nannte, das Widerspruchsrecht nicht erläuterte und dass Widersprüche ohne Nachweis zwingender berechtigter Gründe zurückgewiesen wurden. Frist zur Behebung: 11. September 2026.

26. Aug. 2026Neu 6 min