Crianças e adolescentes

Os dados de quem tem menos de 18 anos são protegidos por duas leis: a LGPD e o ECA Digital, em vigor desde 17 de março de 2026. Conta de até 16 anos precisa estar vinculada à de um responsável, a idade não pode mais ser verificada no chute — e a foto do documento, quando pedida, não pode ser guardada.

Explicando de forma simples

Quando o assunto é criança na internet, existem hoje duas leis em jogo, e elas fazem coisas diferentes.

A primeira você já conhece: a LGPD. Desde 2018 ela tem um artigo só para isso, o art. 14, que manda tratar os dados de crianças e adolescentes no melhor interesse deles e prevê, para os dados de criança, o consentimento específico e em destaque de pelo menos um dos pais ou do responsável legal. A LGPD cuida dos dados.

Um esclarecimento que evita mal-entendido: isso não quer dizer que só a autorização dos pais permite usar dados de criança. A ANPD firmou entendimento de que o tratamento pode se apoiar em qualquer das hipóteses legais dos arts. 7º e 11 da LGPD — contrato, obrigação legal, proteção da vida e as demais —, desde que o melhor interesse da criança seja observado e prevaleça, avaliado caso a caso. O consentimento dos pais é uma das vias, não a única; o que nunca sai de cena é o melhor interesse.

A segunda é nova: a Lei nº 15.211, de 2025, o Estatuto Digital da Criança e do Adolescente — o “ECA Digital”. Ela está em vigor desde 17 de março de 2026 e vai muito além dos dados: trata do ambiente digital inteiro em que a criança está. Que conta ela pode ter, que conteúdo pode alcançá-la, que publicidade pode ser dirigida a ela, o que os pais têm de conseguir controlar.

Duas definições ajudam a ler o resto.

Quem é criança e quem é adolescente. O ECA Digital usa as definições do Estatuto da Criança e do Adolescente de 1990: criança é a pessoa até doze anos incompletos; adolescente, quem tem entre doze e dezoito.

A quem a lei se aplica. Aqui está a virada mais importante. O ECA Digital alcança todo produto ou serviço direcionado a crianças e adolescentes ou de “acesso provável” por eles — e vale independentemente de onde a empresa esteja. “Acesso provável” é quando há probabilidade suficiente de uso e atratividade para esse público, facilidade considerável de acesso, ou risco significativo à privacidade, à segurança ou ao desenvolvimento deles. Em outras palavras: não adianta escrever “proibido para menores de 18” no rodapé e seguir a vida. Se é provável que haja criança ali, as obrigações valem.

Exemplo do dia a dia

Seu filho de 13 anos quer entrar numa rede social. Todos os amigos estão lá.

Até pouco tempo atrás, o roteiro era conhecido: ele digitava uma data de nascimento falsa na tela de cadastro e pronto. A plataforma perguntava a idade, aceitava a resposta e lavava as mãos.

Agora não. Contas de crianças e adolescentes de até 16 anos precisam estar vinculadas à conta de um responsável legal — é obrigação da plataforma garantir isso, não favor. E, se houver fundados indícios de que uma conta é operada por criança ou adolescente fora dos requisitos de idade, a plataforma tem de suspender o acesso e abrir um procedimento rápido e acessível em que o responsável possa recorrer e comprovar a idade.

Repare no que mudou de lado. Antes, o ônus era do pai: descobrir, brigar, tentar apagar. Agora, a obrigação de verificar e de vincular é de quem oferece o serviço — e quem não cumpre responde por isso.

As regras que você vai notar no dia a dia

A conta vinculada. Até 16 anos, a conta do seu filho tem de estar ligada à sua. Faltando a conta do responsável, a plataforma fica proibida de deixar que as configurações de supervisão sejam baixadas para um nível de proteção menor que o padrão.

O fim do “eu tenho 18, juro”. Para conteúdo, produto ou serviço impróprio para menores de 18 anos, a verificação de idade tem de ser feita por mecanismo confiável, a cada acesso — e a lei veda expressamente a autodeclaração. Digitar uma data de nascimento deixou de ser suficiente. Como essa verificação é feita na prática — e se vão pedir o documento do seu filho — é a próxima seção.

A loja de aplicativos entrou na conta. Lojas de aplicativos e sistemas operacionais passaram a ter de aferir a idade dos usuários e a permitir que os pais configurem a supervisão. E o download por criança ou adolescente depende de consentimento livre e informado dos pais: o silêncio não vale como autorização.

O dado da verificação não vira outra coisa. Os dados coletados para verificar idade só podem ser usados para isso. Nada de aproveitar o documento enviado para alimentar publicidade ou cadastro.

A proteção máxima vem ligada de fábrica. O serviço tem de operar, por padrão, no grau mais alto de proteção da privacidade. Baixar esse nível é escolha informada de quem usa, não configuração inicial escondida.

As ferramentas para os pais têm conteúdo mínimo definido em lei. Elas precisam permitir visualizar e gerenciar a conta e a privacidade, restringir compras e transações financeiras, identificar os perfis de adultos com quem a criança se comunica, ver o tempo total de uso, ligar e desligar salvaguardas — e tudo isso em português. A lei ainda proíbe que o fornecedor desenhe a interface de um jeito que enfraqueça essas salvaguardas, e o regulamento de 2026 disse o que isso quer dizer: é vedado dificultar o fluxo para desestimular o cancelamento, usar pressão emocional e urgência fabricada, e esconder, fragmentar ou dificultar o acesso aos controles de privacidade e de supervisão parental. O empurrãozinho para você desligar a proteção é ilegal.

Caixas de recompensa estão proibidas. As loot boxes — aquelas compras de item surpresa, em que você paga sem saber o que vem — são vedadas em jogos direcionados a crianças e adolescentes ou de acesso provável por eles. O regulamento explicou como isso funciona na prática: o jogo não é banido, mas quem oferece a funcionalidade tem de verificar a idade para impedir que crianças e adolescentes cheguem a ela — e, se preferir, pode oferecer uma versão sem caixas de recompensa ou desligá-las totalmente por padrão, hipótese em que fica dispensado de verificar idade.

A publicidade não pode mais te perseguir pelo perfil do seu filho. É vedado usar perfilamento para direcionar publicidade comercial a crianças e adolescentes, e é vedado criar perfis comportamentais desse público para esse fim — inclusive a partir dos dados obtidos na verificação de idade. Também estão proibidas, para publicidade dirigida a eles, a análise emocional e a realidade aumentada, estendida ou virtual.

Conteúdo que viola direitos sai sem ordem judicial. Comunicada a plataforma pela vítima, por seus representantes, pelo Ministério Público ou por entidades de defesa dos direitos de crianças e adolescentes, ela tem o dever de retirar o conteúdo — independentemente de decisão da Justiça. Duas ressalvas honestas: a notificação precisa identificar tecnicamente o conteúdo e quem está notificando, porque a denúncia anônima é vedada; e conteúdos jornalísticos e submetidos a controle editorial ficam fora desse procedimento. Quem publicou também tem direito de ser avisado da retirada, saber o motivo e recorrer.

Vão pedir o documento do meu filho?

É a primeira pergunta que aparece quando alguém ouve falar em verificação de idade. A resposta honesta tem três camadas, porque o assunto ainda está sendo fechado.

A lei não escolheu o método. O ECA Digital exige “mecanismos confiáveis” e proíbe a autodeclaração, mas não diz qual tecnologia usar. Quem detalha isso é o regulamento.

O regulamento veio — e limita bastante. O Decreto nº 12.880, de 18 de março de 2026, publicado um dia depois de a lei entrar em vigor, lista onze requisitos que qualquer mecanismo de aferição de idade tem de cumprir. Entre eles: ser proporcional ao risco do serviço, ter acurácia e confiabilidade, tratar o mínimo de dados, não servir a outra finalidade, não permitir compartilhamento contínuo e irrestrito, ser inclusivo e não discriminatório, ser transparente e auditável — e não deixar rastro da sua identidade nem do histórico de acessos e verificações.

E há uma regra específica sobre o documento, que responde direto à pergunta do título: quando houver coleta de documento, só o dado da idade (ou a confirmação da faixa etária) pode ser tratado, e é vedado armazenar, reter ou conservar de qualquer forma a imagem ou a cópia — ela tem de ser eliminada de modo imediato e irreversível assim que a informação for capturada.

Traduzindo: pedir o documento pode acontecer. Guardar a foto do documento é proibido.

O caminho preferido nem é o documento. Para lojas de aplicativos e sistemas operacionais, o decreto manda aferir a idade por método confiável “preferencialmente com a adoção de credenciais verificáveis” — algo que confirma “esta pessoa tem mais de 18” sem revelar quem ela é. E o sinal de idade que a loja repassa ao aplicativo fica limitado ao estritamente necessário: é vedado enviar a data de nascimento exata, a identidade civil ou dados de perfilamento. O poder público também pode oferecer soluções próprias de verificação e, se oferecer, elas serão gratuitas para o cidadão.

Nem todo serviço vai pedir verificação — e isso também está na regra. O regulamento separa dois casos. Quando o serviço oferece conteúdo proibido para crianças e adolescentes, o fornecedor tem de verificar a idade e impedir efetivamente o acesso: não é questão de acompanhar, é de barrar. O regulamento não deixou isso no vago — lista onze casos, de armas, bebida alcoólica, tabaco e fogos a jogos de azar e apostas, caixas de recompensa, conteúdo pornográfico, serviços de acompanhantes e aplicativos cuja finalidade principal é marcar encontros de cunho sexual, mais um item final que alcança qualquer outro com vedação legal. Já uma rede social que carrega algum conteúdo desse tipo tem uma alternativa: pode criar uma versão sem aquele conteúdo e sem a publicidade ligada a ele — e, nessa hipótese, a verificação de idade fica dispensada para o usuário não cadastrado ou não autenticado — basta uma das duas coisas. É por isso que um aplicativo pede documento e outro parecido não pede: depende do que cada um oferece e do caminho que escolheu.

E se a criança tentar burlar? O decreto trata disso em dois pontos. Lojas e sistemas operacionais têm de adotar medidas para evitar a criação de múltiplas contas ou outros artifícios com o objetivo de burlar a aferição de idade. E a ANPD pode determinar que os fornecedores adotem medidas técnicas adicionais para impedir ou dificultar mecanismos que contornem as regras. Quando a idade aferida pelo aplicativo diverge do sinal que a loja mandou, o fornecedor tem de ficar com a alternativa mais protetiva.

Errou o alvo? Dá para contestar. Se o sistema classificar você ou seu filho na faixa etária errada, existe o direito de contestar e corrigir, apresentando evidência adicional, com decisão fundamentada em prazo razoável. Quem afere a idade é obrigado a oferecer esse caminho.

O que ainda não está pronto. O detalhe técnico — qual solução vale, com que acurácia, como se certifica — ficou a cargo da ANPD, e continuava em aberto na última conferência deste texto, em 23 de setembro de 2026. A agência publicou orientações preliminares em março de 2026 e submeteu um guia orientativo à consulta pública, mas as orientações definitivas ainda não saíram. É a parte do assunto que mais deve mudar nos próximos meses.

O aplicativo foi feito para não largar

Existe um tipo de dano que não aparece em nenhuma tela de aviso: o aplicativo que prende a criança por horas. E o regulamento de 2026 foi bem específico ao nomear como isso é feito.

Os fornecedores passaram a ter o dever de implementar mecanismos para evitar o uso excessivo, problemático ou compulsivo por crianças e adolescentes. E o decreto listou quatro coisas que considera mecanismos de incentivo a esse uso:

  • Esconder os pontos naturais de parada. O fim do episódio, o fim da lista, o fim da página — momentos em que a pessoa naturalmente sairia. Quando eles somem, ninguém sai.
  • Emendar conteúdo novo sem ninguém pedir. É o vídeo seguinte que começa sozinho, a rolagem que nunca acaba.
  • Dar recompensa por tempo de uso. Bônus por entrar todo dia, sequências que você “perde” se faltar, prêmio por ficar mais tempo.
  • Notificação demais. O aparelho chamando de volta o tempo todo.

Na lei, isso se apoia em dois pontos: os produtos devem ser desenhados desde a concepção para evitar o uso compulsivo, e as ferramentas de supervisão parental devem, por padrão, limitar recursos que aumentam, sustentam ou estendem artificialmente o uso — a reprodução automática de mídia, as recompensas por tempo e as notificações aparecem citadas com esse nome no texto.

Repare no que muda de lugar aqui também. Durante muito tempo, uma criança grudada na tela era tratada como falta de limite da família. Uma parte disso passou a ser responsabilidade de quem desenhou o produto — e essas quatro práticas deixaram de ser “boas ideias de engajamento” para virarem algo que o fornecedor tem o dever de evitar.

E quando quem conversa com a criança é uma IA?

Assistentes que respondem em linguagem natural entraram na vida das crianças sem que ninguém tivesse tempo de pensar em regras. O regulamento de 2026 criou as primeiras.

Vale começar pelo alcance, que é mais estreito do que parece: a regra vale para os produtos e serviços direcionados a crianças e adolescentes, ou de acesso provável por eles, que sejam capazes de gerar conteúdo e interagir a partir de instruções em linguagem natural — modelos de linguagem, agentes conversacionais e interfaces parecidas. Não é uma regra geral sobre inteligência artificial; é uma regra sobre IA que conversa com criança.

Para esses, o decreto impõe quatro deveres, todos orientados pelo melhor interesse da criança e do adolescente:

  • Deixar claro que não é gente. O serviço tem de ser transparente, na interação, quanto ao seu caráter sintético e automatizado. A criança precisa saber que está falando com uma máquina.
  • Prevenir manipulação comportamental.
  • Avaliar o risco algorítmico à segurança e à saúde de crianças e adolescentes.
  • Implementar salvaguardas de proteção ao desenvolvimento físico, mental e psicossocial.

A lei já apontava nessa direção: entre as configurações-padrão das ferramentas de supervisão parental está a revisão regular das ferramentas de inteligência artificial, com participação de especialistas e órgãos competentes, sob critérios técnicos de segurança e adequação — e com a garantia de que dê para desabilitar funcionalidades não essenciais ao funcionamento básico do sistema.

Uma nota honesta sobre o estágio disso: o próprio decreto diz que a ANPD regulamentará e fiscalizará este artigo. Ou seja, os deveres existem, mas o detalhamento de como se comprova o cumprimento ainda está por vir — como acontece com a aferição de idade.

Quem fiscaliza e o que acontece com quem descumpre

Aqui vale uma precisão que quase todo texto sobre o assunto erra: o ECA Digital não cita a ANPD em lugar nenhum. A lei fala em “autoridade administrativa autônoma de proteção dos direitos de crianças e de adolescentes no ambiente digital”, sem dizer quem é.

Quem faz a ligação é um decreto. O Decreto nº 12.622, de 17 de setembro de 2025, publicado no mesmo dia da lei, designa a ANPD como essa autoridade. É por isso que a mesma agência que você conhece de A ANPD cuida dos dois assuntos.

As punições são mais duras que as da LGPD. A advertência vem com prazo de até 30 dias para corrigir. A multa pode chegar a 10% do faturamento do grupo econômico no Brasil — ou, se não houver faturamento, de R$ 10,00 a R$ 1.000,00 por usuário cadastrado —, limitada a R$ 50 milhões por infração. Há ainda suspensão temporária e proibição das atividades, que não são aplicadas pela agência: essas duas dependem do Poder Judiciário.

E o dinheiro tem destino próprio: as multas do ECA Digital vão para o Fundo Nacional para a Criança e o Adolescente — não para o Fundo de Defesa de Direitos Difusos, que é para onde vão as da LGPD.

O que você pode fazer?

  • Vincule a conta, e cobre se não der. Até os 16 anos do seu filho, a vinculação é obrigação da plataforma. Não achando onde fazer, procure o canal de privacidade do serviço e registre o pedido por escrito.
  • Abra as ferramentas de supervisão parental e confira a lista. Elas devem permitir gerenciar conta e privacidade, restringir compras, ver com quais adultos seu filho conversa, acompanhar o tempo de uso e funcionar em português. Faltando algum desses itens, a ferramenta está aquém do que a lei exige.
  • Na loja de aplicativos, exija a autorização para download. E lembre: se ninguém te perguntou nada, isso não conta como você ter autorizado.
  • Desconfie de pedido de documento fora do fluxo do aplicativo. Dado de verificação de idade só pode servir para verificar idade. Link recebido por mensagem pedindo foto de documento “para liberar a conta do seu filho” é golpe até prova em contrário.
  • Pediram o documento? Pergunte o que acontece com a imagem. A plataforma pode conferir a idade no documento, mas não pode guardar a foto nem a cópia — a eliminação tem de ser imediata e irreversível. Serviço que avisa que vai “manter o documento em arquivo por segurança” está descumprindo o regulamento.
  • Idade classificada errada não é ponto final. Quem afere a idade tem de oferecer um jeito de contestar, com evidência adicional e resposta fundamentada. Se o seu filho foi barrado de algo apropriado para a idade dele — ou liberado para algo que não é —, esse é o caminho.
  • Para tirar conteúdo do ar, use o canal público da plataforma. Ele tem de existir e ser de fácil acesso. Descreva exatamente qual é o conteúdo e identifique-se — a denúncia anônima não produz o dever de retirada. Guarde o protocolo.
  • Olhe o desenho do aplicativo, não só o tempo de tela. Reprodução automática, recompensa por entrar todo dia e notificação sem parar não são detalhes: são práticas que o fornecedor tem o dever de evitar para esse público. Desligue o que der nas configurações — e saiba que a obrigação não é só sua.
  • Pergunte ao seu filho se ele sabe quando está falando com uma máquina. Serviços de IA que conversam com crianças têm de deixar claro que são automatizados. É uma conversa curta e reveladora.
  • Não resolvendo, escale. A reclamação vai para a ANPD, pelos canais em gov.br/anpd. Em situações de violência, exploração ou abuso, o caminho é a polícia, o Ministério Público e o Conselho Tutelar — e a plataforma, notificada, também tem de comunicar as autoridades competentes.

Resumo

Os menores de 18 anos são protegidos por duas leis: a LGPD cuida dos dados (art. 14 — melhor interesse e consentimento de um dos pais para dados de criança), e o ECA Digital (Lei nº 15.211/2025, em vigor desde 17 de março de 2026) cuida do ambiente digital inteiro. Ele vale para todo serviço direcionado a esse público ou de acesso provável por ele, onde quer que a empresa esteja. As regras mais visíveis: conta de até 16 anos vinculada à de um responsável, verificação de idade sem autodeclaração, proteção máxima por padrão, ferramentas de supervisão parental com conteúdo mínimo definido em lei, loot boxes proibidas, publicidade por perfilamento vedada e retirada de conteúdo violador sem ordem judicial — com a ressalva de que a denúncia não pode ser anônima. O regulamento de 2026 ainda alcançou duas frentes que passam despercebidas: obrigou os fornecedores a evitar o uso excessivo ou compulsivo — nomeando como incentivo a ocultação de pontos de parada, o conteúdo que emenda sozinho, a recompensa por tempo de uso e o excesso de notificações — e criou os primeiros deveres para a IA que conversa com criança, a começar por deixar claro que não é gente. Como a idade é verificada ficou para o regulamento: o Decreto nº 12.880/2026 permite o uso de documento, mas proíbe guardar a imagem, prefere credenciais verificáveis e exige medidas contra quem tenta burlar — enquanto as orientações técnicas definitivas da ANPD ainda não saíram. Quem fiscaliza é a ANPD, designada por decreto e não pela lei, com multas de até 10% do faturamento no Brasil destinadas ao Fundo Nacional para a Criança e o Adolescente.

Conteúdo educativo e informativo. Não substitui orientação jurídica.