Favicon Luzuriaga Castro Original
Favicon Luzuriaga Castro Original

La sanción a TikTok cambia el estándar 

Comunicaciones L&C
septiembre 16, 2026
septiembre 16, 2026

La Agencia Nacional de Protección de Datos de Brasil (ANPD) impuso el 25 de agosto de 2026 una multa de R$ 153,7 millones a ByteDance, controladora de TikTok, tras identificar cinco infracciones relacionadas con el tratamiento de datos personales de niños y adolescentes. La decisión también ordenó eliminar datos recolectados irregularmente y avanzar con un plan de conformidad destinado a modificar determinadas prácticas de la plataforma.  

Sin embargo, el aspecto más relevante para las empresas no está únicamente en la cuantía de la sanción. La autoridad brasileña sostuvo que los mecanismos implementados por TikTok no habían sido suficientes para impedir el tratamiento irregular desde el origen y, especialmente, que faltaban evidencias concretas sobre la efectividad de las medidas técnicas y organizativas adoptadas.  

Ahí aparece una cuestión que trasciende el caso brasileño: ¿qué ocurre cuando una empresa tiene controles de privacidad, pero no puede demostrar que funcionan? 

El problema no fue solo tener una base legal 

La investigación analizó tanto el acceso a TikTok sin registro como el proceso de creación de cuentas. En ambos escenarios, la ANPD determinó que existían tratamientos de datos de niños y adolescentes sin una hipótesis legal adecuada y deficiencias en las medidas destinadas a prevenir esos tratamientos.  

El documento analizado destaca precisamente esa brecha entre el cumplimiento declarado y su ejecución: las herramientas para verificar edad y gestionar adecuadamente el acceso de menores resultaron insuficientes, por lo que la discusión terminó desplazándose desde la existencia formal del control hacia su efectividad práctica.  

Esto cambia la lógica tradicional del compliance. Una política que establece que determinada plataforma no admite usuarios menores de cierta edad tiene poco valor regulatorio si el diseño del servicio permite que esos usuarios ingresen, sean perfilados o generen información antes de que el control actúe. 

Un control que no puede medirse es difícil de defender 

La ANPD no exigió únicamente que ByteDance dijera qué medidas había adoptado. El procedimiento puso énfasis en la capacidad de acreditar resultados

Esta idea tiene una conexión especialmente relevante con Ecuador. La LOPDP establece el principio de responsabilidad proactiva y demostrada, según el cual el responsable debe acreditar la implementación de mecanismos de protección y revisar continuamente su eficacia.  

La propia Ley va más allá: exige procesos continuos de verificación, evaluación y valoración de la eficiencia, eficacia y efectividad de las medidas implementadas. También obliga a evidenciar que las medidas adoptadas mitigan adecuadamente los riesgos identificados.  

Por ello, para una empresa ecuatoriana, la pregunta ya no debería ser únicamente “¿tenemos un procedimiento?”, sino también “¿qué evidencia tenemos de que ese procedimiento funciona?”

La verificación de edad se convierte en una decisión de producto 

El caso TikTok demuestra además que verificar la edad no puede reducirse a una casilla o declaración del usuario. La investigación brasileña cuestionó precisamente la fragilidad de mecanismos que permitían que niños accedieran a servicios que formalmente no estaban dirigidos a ellos. La Nota Técnica de la ANPD incluso destacó que el uso sin registro permitía tratamiento a gran escala, incluyendo datos de menores.  

Las medidas posteriores son reveladoras: configuraciones más restrictivas para menores de 16 años, fortalecimiento de la supervisión parental, reducción de datos tratados y suspensión de publicidad en el acceso sin registro.  

No son simples cambios en una política de privacidad. Son modificaciones sobre funcionalidades, monetización, personalización y arquitectura del servicio

En Ecuador, los datos de menores tienen protección reforzada 

La decisión brasileña no constituye una regla aplicable automáticamente en Ecuador. Sin embargo, resulta relevante como referencia comparada porque la normativa ecuatoriana también impone una protección reforzada. 

La LOPDP considera los datos de niñas, niños y adolescentes como una categoría especial de datos personales. El Reglamento General establece, además, que para menores de 15 años el tratamiento requiere el consentimiento de su representante legal; desde los 15 años, el adolescente puede otorgar consentimiento explícito bajo determinadas condiciones de información y comprensión. El consentimiento tampoco puede menoscabar el interés superior del niño.  

Hay otra consecuencia empresarial importante: cuando existe tratamiento a gran escala de categorías especiales de datos, la LOPDP contempla la evaluación de impacto como obligatoria.  

Una aplicación, plataforma educativa, servicio digital, programa de fidelización o sistema de perfilamiento utilizado masivamente por menores debería, por tanto, analizar estos riesgos desde su propia arquitectura y no únicamente desde sus términos y condiciones. 

La evidencia de cumplimiento debe llegar al directorio 

La principal lección del caso TikTok es que una empresa necesita construir un expediente de cumplimiento antes de que lo solicite una autoridad. 

Esto implica poder demostrar, por ejemplo, cómo funciona la verificación de edad; qué porcentaje de accesos irregulares detecta; cómo se revisan los controles; qué datos se recogen antes de identificar al usuario; cómo se configura la privacidad por defecto; qué pruebas se realizan sobre sistemas de perfilamiento; cuándo se eliminan los datos y qué decisiones fueron tomadas después de detectar fallas. 

El cambio estratégico es importante: la protección de datos deja de evaluarse por la existencia de documentos y empieza a evaluarse por la capacidad de probar resultados

Para las empresas ecuatorianas que tratan información de menores, conviene revisar no solo políticas y consentimientos, sino también flujos tecnológicos, métricas de efectividad, mecanismos de supervisión, evaluaciones de impacto y evidencia interna. Un programa de cumplimiento sólido debe poder responder no solo qué controles existen, sino por qué la organización considera que esos controles realmente protegen a los titulares. 

Bibliografía 

  • Agência Nacional de Proteção de Dados (ANPD).ANPD multa TikTok em R$ 153,7 milhões por falhas na proteção de dados de crianças e adolescentes. 25 de agosto de 2026. Consultar fuente oficial de la ANPD 
  • ANPD.Nota Técnica nº 50/2024/CGF/ANPD, sobre tratamiento de datos de niños y adolescentes por TikTok. Consultar Nota Técnica oficial 
  • República del Ecuador.Ley Orgánica de Protección de Datos Personales. Registro Oficial, Quinto Suplemento No. 459, 26 de mayo de 2021. Consultar LOPDP 
  • República del Ecuador.Reglamento General a la Ley Orgánica de Protección de Datos Personales, Decreto Ejecutivo No. 904. Consultar Reglamento General