Toutes les actualités
Sanction 25 août 2026 5 min

Au Brésil, demander l'âge et croire la réponse a coûté 153,7 millions de reais

L'ANPD sanctionne ByteDance pour cinq violations de la LGPD sur les données des enfants et des adolescents. Le point central : TikTok ne s'appuyait que sur l'âge auto-déclaré, une méthode que n'importe quel ado contourne en trois secondes

En bref

Le 25 août 2026 l'Autoridade Nacional de Proteção de Dados brésilienne a infligé à ByteDance, qui contrôle TikTok, une amende de 153,7 millions de reais pour des irrégularités dans le traitement des données personnelles d'enfants et d'adolescents. Cinq violations de la LGPD, la loi brésilienne de protection des données, ont été retenues.

Le point : l'âge, c'est l'utilisateur qui le déclare

L'autorité a constaté que la plateforme s'appuyait exclusivement sur l'auto-déclaration de l'âge, une méthode que l'utilisateur manipule sans peine. C'est le même choix de conception que l'on trouve dans des milliers de services européens : un menu déroulant avec l'année de naissance, aucune vérification, et le problème réputé réglé. Au Brésil, ce n'est plus jugé suffisant.

Les manquements portent aussi bien sur le fil accessible sans inscription — regarder l'application sans créer de compte — que sur celui réservé aux inscrits. Cette précision compte : beaucoup d'entreprises considèrent le visiteur non inscrit comme un non-utilisateur, donc hors du périmètre de leurs obligations. C'est faux : si le service profile et trace, l'absence de compte n'enlève rien.

Ce que l'entreprise doit faire, au-delà de payer

  • Supprimer toutes les données collectées irrégulièrement
  • Mettre en place des mécanismes fiables de vérification de l'âge, selon le Statut numérique des enfants et adolescents (ECA Digital)
  • Régler automatiquement sur la configuration la plus restrictive les comptes des utilisateurs de moins de seize ans

La question à poser aux clients qui ont une application

Si le service annonce un âge minimum dans ses conditions, quelqu'un doit pouvoir répondre à deux questions : comment le système s'aperçoit-il que l'utilisateur a menti, et que se passe-t-il quand il s'en aperçoit. Si la réponse à la première est « il ne s'en aperçoit pas », l'âge minimum des conditions n'est pas une mesure de protection : c'est une clause qui déplace la responsabilité sur le mineur.

Pourquoi une décision brésilienne concerne l'Europe

La LGPD est bâtie sur l'architecture du RGPD et l'ANPD avance en dialogue avec les autorités européennes. Le sujet de l'âge, par ailleurs, converge partout : le Royaume-Uni exige une vérification efficace, l'Union débat de la protection des mineurs dans le règlement sur les services numériques, et l'autorité italienne est déjà intervenue plusieurs fois sur l'accès des mineurs aux plateformes. Une décision qualifiant l'auto-déclaration d'inadéquate sera citée bien au-delà du Brésil.

Une note de réalisme : vérifier l'âge sérieusement signifie collecter plus de données, pas moins — un document, une donnée biométrique, un tiers qui certifie. C'est la tension non résolue de toute cette matière, et aucune des autorités qui exige la vérification n'a encore expliqué comment elle se concilie avec le principe de minimisation. C'est le problème que les deux prochaines années devront trancher.

Source officielle:ANPD - Multa ao TikTok por falhas na proteção de dados de crianças e adolescentes (25 agosto 2026)

Vous cherchez un outil pour votre travail de DPO ?

DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.

Commencer gratuitement

Articles connexes

Sanction
1,17 Mdossiers numérisés, et personne ne savait où ils étaient

Un million et demi d'histoires d'adoption sur des supports que plus personne ne savait localiser

Le cas le plus grave vient de la numérisation des archives papier entre 2013 et 2022 : plus de 1,17 million de dossiers, dont 1,14 million sur des adoptés et environ 30 000 sur des enfants disparus, sur des supports mal protégés et sans aucun suivi de leurs déplacements. L'organisme n'a constaté leur absence que lors des contrôles de 2024 et de 2026.

28 août 2026Nouveau 5 min
Sanction
280.000euros pour un compte jamais confirmé

L'utilisateur n'a pas confirmé son compte : pour l'autorité italienne il n'y a pas de contrat et les courriels sont illicites

Décision du 18 juin 2026, rendue publique le 29 juillet. Un citoyen reçoit des courriels promotionnels sans avoir jamais rempli le formulaire d'adhésion. L'instruction montre que ceux qui ne confirmaient pas la création du compte se retrouvaient malgré tout dans les listes : le double opt-in existait, mais n'était relié à rien.

29 juil. 2026Nouveau 6 min
Sanction
26réclamations, et aucune amende

On déclare le contrat, puis on rejette les oppositions : la Norvège montre comment les deux erreurs voyagent ensemble

SATS demandait aux adhérents une photo conservée dans le système de gestion et utilisée à l'accueil pour vérifier l'identité des personnes qui entrent. Datatilsynet a constaté que l'information indiquait une base légale erronée, n'expliquait pas le droit d'opposition, et que les oppositions étaient rejetées sans démontrer de motifs légitimes impérieux. L'échéance pour y remédier est le 11 septembre 2026.

26 août 2026Nouveau 6 min