发布时间:2026-09-16

作者 | 吴冠辰
8 月 25 日凌晨,巴西政府的官方公报上出现了一份罚单,金额 1.537 亿雷亚尔。
被罚的这家公司没有丢过一条数据,没有被黑客攻击过,没有出过任何安全事故。
而这件事真正的起点,是五年前的一封举报信。
2026 年 8 月 25 日,星期二,早上六点。
巴西联邦公报当天版上线。这份公报相当于中国的国务院公报加各部委公告,政府所有正式决定在这里生效。
第 27/2026/CGS/SFI 号裁决令挂了出来。裁决令是监管机构作出的正式决定文书,刊登即生效。
被罚公司:字节跳动。
金额:1.537 亿雷亚尔。
认定:五项违法。
附加要求:删除违规采集的数据。
几个小时后,新闻发布会开始。巴西国家数据保护局监管司司长 Fabrício Lopes 说了一句话:
“是时候把我们的执法,升级为压制性执法了。”
在这句话之前,很多在巴西做生意的外国公司,对巴西数据保护法的判断只有八个字:法条严格,执法宽松。这部法律 2018 年立法,2020 年生效,六年过去没开出过一张真正意义上的大额罚单。
8 月 25 日之后,这个判断作废了。
而这件事最值得中国企业读进去的部分不在新闻稿里,在一份 25 页的技术说明里。那份文件写于 2024 年 11 月,编号第 50/2024/FIS/CGF/ANPD,是这张罚单全部事实与法律认定的来源。
这篇文章分三部分:先说发生了什么,再说为什么会这样,最后说该做什么。
第三部分里有一个日期,距今只剩十几天。还有一个数字,比大多数人以为的严重得多。
而这,还只是第一道关卡。
01 · BRASIL LEGAL 先把时间线拉直,因为时间线本身就是结论。 2021 年 3 月 23 日,ANPD 收到一封举报。举报人是巴西议员 Filipe Barros,触发点是意大利 Vice 的一篇报道《TikTok 在看着你,哪怕你没有账号》。核心指控是:即使用户没有注册,平台也在采集他的个人数据。 2022 年 5 月 3 日,ANPD 发出第一份公函。企业回复称,巴西公司是本地实体,但平台实际由新加坡的 TikTok Pte. Ltd. 运营。 2022 年到 2024 年,来回四轮公函、补充材料、技术说明、会议。 2024 年 11 月,监管司出具第 50/2024/FIS/CGF/ANPD 号技术说明,认定存在足以启动行政处罚程序的违法线索。 2026 年 8 月 24 日,罚单送达企业。 2026 年 8 月 25 日,联邦公报刊登。企业有十个工作日可以向 ANPD 董事会提起复议。 从举报到罚单,五年零五个月。 这条时间线要记住的不是“巴西效率低”,而是两件事。 第一,巴西的监管程序一旦启动,不会因为时间久而消失。罚的是 2021 年就存在的产品形态。中间企业换了几轮产品经理,改过隐私政策,上线过新版本,这些都不影响那个时间段的责任认定。 第二,五年里企业提交的每一份材料,最后都进了案卷。后面会讲到,其中一部分反过来成了对企业不利的证据。 还有一件事,是理解“执法转向”的关键,也很容易被忽略。 2026 年 2 月 25 日,第 15.352/2026 号法律把 ANPD 从一个自治机构正式转制为监管机构。在此之前,2025 年 9 月 17 日的第 12.622/2025 号法令已经把执行《儿童与青少年数字法》的权限交给了它。 所以那句“是时候升级为压制性执法”,不是一句表态,是法律地位变化之后的必然动作。 回到罚单本身。ANPD 认定的五项违法,落在 TikTok 的两种使用方式上。一种是免注册模式,打开 App 不用建账号直接刷。一种是注册模式,正常注册登录之后使用。 免注册模式下: 第一项,在没有合法依据的情况下,让儿童和青少年访问信息流并处理其个人数据。 第二项,没有采取措施防止这个群体的数据在免注册模式下被处理。 注册模式下: 第三项,在没有合法依据的情况下,处理儿童和青少年的数据来完成注册。 第四项,没有采取有效措施防止这个群体在平台上完成注册。 两种模式共同存在的: 第五项,无法证明自己已经采取了有效的、能够验证其遵守数据保护规范的措施。 请注意这五项里反复出现的两个词:“没有合法依据”和“没有采取有效措施”。 一次“泄露”都没有。 而罚单只是这份卷宗的一半。 同一天的联邦公报上还刊登了另一份文书,第 PR/ANPD 37/2026 号裁决令。ANPD 董事会在复议程序中批准了字节跳动提交的合规计划。 对已注册用户: 十六岁以下账号自动套用最严格的隐私设置,只有经过监护人授权才能改。 强化家长监督功能。 上线更严格的内容过滤。 对免注册模式: 单次体验限时十二小时。ANPD 董事会成员 Lorena Gilberto Coutinho 在发布会上说明,是每台设备累计十二小时。 不能创作内容,不能评论,不能发私信,不能进行任何社交互动。 不能关注别人,也不能被关注。 不能开直播,也不能看直播。 内容个性化推荐能力大幅削弱。 在巴西境内全面停止广告投放。 只能看适合全年龄段的内容。 数据采集压缩到最小:只留用于内容匹配的语言和地区、用于防欺诈的基础设备信息、以及用于优化 App 性能的数据。 看到“在巴西境内全面停止广告投放”这一条,商业影响就清楚了。一条完整的变现通道,在一个两亿人口的市场上被关闭。关闭它的不是法院判决,是企业自己提交、监管机构批准的整改方案。 而且这已经是较轻的结果。在 2024 年那份技术说明里,监管司当时的建议是两条: 责令 ByteDance Brasil 在巴西整体关停免注册信息流功能。 在十个工作日内,由数据保护负责人或法定代表人签署声明,证明该功能已完全下线。 最初摆在桌面上的方案不是罚款,是砍掉一个功能。 Lorena Gilberto Coutinho 在发布会上的原话是: “比那笔罚款重要得多的,是在产品设计上取得的这些改进。” 这句话建议抄在合规会议纪要的第一行。监管机构真正想要的从来不是钱,是改产品。 罚款是一次性的,可以计提,可以复议,财报上走非经常性损益。产品被强制改是持续性的,它直接改写你在这个市场怎么赚钱。 把话说全。TikTok 在回应中表示,这次处罚针对的是更早的时期,也就是 2021 年,不反映公司此后自愿实施的措施,公司会继续与 ANPD 沟通并评估可采取的措施。 这个回应本身也说明一件事。产品的历史版本,会在五年之后被翻出来单独定价。 而且这次罚单不是孤例。 时间往前推到 2026 年 8 月。 8 月 7 日星期五,ANPD 对 Discord 立案调查。 8 月 10 日星期一,收到企业提交的信息。 8 月 11 日星期二,与 Discord 法律代表会面。 8 月 12 日星期三,监管司下达预防性措施。所谓预防性措施,就是不等处罚程序走完,先把风险最高的那个功能停掉。 措施内容:在巴西全国范围内暂停封闭服务器中的直播功能 Go Live 及同类视频传输与分享功能,三个工作日内执行完毕,并须实施技术上有效的防规避机制。 从立案到叫停,五个工作日。 法律依据是《儿童与青少年数字法》第 6 条第 2 项和第 3 项,指向未能采取合理措施防止和减轻未成年人接触身体暴力、网络霸凌,以及诱导自残与自杀等内容的风险。 ANPD 特别说明了一点,这一点很关键:Discord 并没有被封禁,被暂停的只是 Go Live 这一个功能。措施针对的是该机构认定风险最高的那个具体功能,不影响平台其他业务继续运营。 解除条件:直到该公司证明已实施相关措施并且这些措施确实有效,才能获得 ANPD 事先明示授权,全部或部分恢复直播。 支撑事实里有一条中国企业应该看懂。2026 年 3 月初,也就是该法通过之后、生效前夕,Discord 对 Go Live 做了技术调整。ANPD 认定,这些调整让该功能对未成年人的保护性变得更弱,构成对“从设计到持续运营全过程防范风险”这项义务的违反。 在新法生效前夕改产品,改错了方向,会被单独认定为一项违法。 对中国公司来说,这个案子的意义不在于 Discord 做错了什么,而在于监管工具箱的形状。走行政处罚程序,这次走了五年零五个月。下预防性措施,五个工作日。 一个是事后开账单,一个是当场拉闸。罚款可以计提准备金,“三个工作日内关掉直播”没办法准备任何东西。 事实部分到此为止。接下来是这篇文章真正要讲的:为什么。 02 · BRASIL LEGAL 这是整件事里中国公司最容易看错的地方。 在国内的合规习惯里,数据风险基本等同于安全风险:有没有加密,权限有没有分级,有没有被拖库,出了事有没有及时上报。这套认知对应的是巴西《通用数据保护法》里关于安全和事件通报的章节。这部法律简称 LGPD,是巴西版 GDPR。 这次罚单,一个字都没有引用那一章。 罚单最终对应的是三条: 第 7 条,合法性基础清单。所谓合法性基础,说白了就是“你处理这条数据的资格从哪来”。巴西法律把允许的情形列了十种,就这十种,没有第十一种。不在这十种之内的处理,本身就违法,不需要另外发生任何损害。 第 6 条第 8 项,预防原则。要求你主动采取措施防止损害。不是出事之后补救,是事前防止。 第 6 条第 10 项,责任与问责原则。要求你自己证明措施有效。 这里有一个细节值得对照着看。第 6 条第 10 项的法律原文是:由处理者证明其已采取有效的、足以验证其遵守数据保护规范的措施,以及这些措施的有效性。回头看罚单的第五项认定,用的是同一句话。也就是说,那一项违法认定是照着法条原文写的。 顺带把三个词说清楚,后面反复会用到。控制者,指决定为什么处理数据、怎么处理数据的那一方,通常就是你的公司。处理者,是按控制者指令干活的一方,比如你的云服务商。数据主体,就是数据所指向的那个人,中国《个人信息保护法》里一般直接称“个人”。 打个比方。国内做数据合规,习惯的问题是“我把数据保护好了没有”。巴西的问题是另一个:“你凭什么拿这些数据?” 这两个问题不一样。第一个问保管,第二个问资格。 还有一条没有出现在罚单条文里、但贯穿整份技术说明的规定,需要说明它的地位: 第 14 条,未成年人专条。处理儿童与青少年的数据,必须以他们的最佳利益为原则;处理儿童数据,必须取得父母一方或法定监护人特定的、显著的同意。 第 14 条是 ANPD 全部推理的价值前提,也是它在技术说明中反复援引的条款。最终罚单落在第 6 条和第 7 条上,但第 14 条决定了这个案子为什么会被从严处理。 关于风险等级,还有三份 ANPD 配套规章,在中文讨论里很少被提及: 第 2/2022 号决议。注意,该决议适用于小型处理者。处理敏感数据,或儿童、青少年、老年人的数据,是判定高风险处理的标准之一。 第 4/2023 号决议,即处罚裁量规章。违法行为涉及敏感数据,或儿童、青少年、老年人个人数据的,将被认定为“严重”。这一条适用于所有处理者。 第 15/2024 号决议。安全事件如果可能显著影响未成年人的利益与基本权利,即可能构成对数据主体的重大风险或损害。 三条里真正能直接影响你钱包的是第二条:只要违法行为涉及未成年人数据,在处罚裁量上就会被定性为“严重”。这不是风险提示,是写在处罚裁量规章里的定档规则。 而“我们的产品不面向未成年人”这句话,在巴西不管用。技术说明第 7.2 段写得很直白: “虽然 TikTok 的服务条款在形式上不允许 13 岁以下用户使用平台,但在实践中,这种使用是大规模的。这既暴露了该公司年龄核验措施的低效,也构成了对这些数据主体个人数据的事实上的处理。” “事实上的处理”这五个字,是整份文件的地基。 你的用户协议怎么写不重要,实际上谁在用你的产品才重要。 而这个案子里,“凭什么”最先失守的地方,恰恰是企业自认为最稳妥的那个法律依据。 这一节是整份技术说明里最有价值的部分,也是绝大多数中国出海企业从来没想过的问题。 先看企业的做法。在提交给 ANPD 的合法性基础对照表里,字节跳动对 7 项不同的数据处理活动都选择了同一个依据:“履行合同”,即第 7 条第 5 项。其中包括这一项: “与用户如何与平台互动相关的行为信息,例如与内容、广告、视频的互动,以及用于内容个性化。” 逻辑是:用户接受了服务条款就形成合同;个性化推荐是服务核心,所以处理这些数据是履行合同所必需。这套逻辑在很多市场通行。ANPD 从三层拆掉了它。 第一层:必须是“必需”,不是“有用” 技术说明第 11.3 段:控制者只有在数据处理对履行合同的核心标的属于必需时,才能援引这一条。那些虽然有助于履行合同、但并非严格必要的处理,不在此列。 第 11.18 段补充:如果存在侵入性更小的替代方式,该处理就不能被认定为必需。 一句话:“我们的商业模式需要这些数据”不等于“履行合同必需这些数据”。 第二层:免注册模式下,根本不存在合同 技术说明第 11.13 段: “对于未在平台注册、仅浏览信息流的儿童与青少年用户,数据主体与处理者之间不存在任何合同。因此,将该合法性基础用于以个性化为目的的数据处理并不适用,关于该法律行为内容的任何讨论甚至都是不相关的。” 用户从来没有点过接受服务条款和隐私政策,也就是从来没有作出过同意的意思表示。没有这个动作,合同就不存在。第 11.15 段用了一个很重的表述:企业是在“一个不存在的法律行为”之上,构建了自己的合法性基础。 第 11.21 段进一步强调,这个结论与用户的年龄无关。也就是说,免注册模式下的个性化处理,以“履行合同”为依据这条路,对所有人都不成立,不只是对未成年人。 但这一段还有一句话,方向相反,同样重要,不要漏读。ANPD 明确写道:在某些情形下,以履行合同为依据做内容个性化是可以合法的,只是本案不符合要件。 这句话的实务含义是:被否掉的不是“个性化推荐”这件事,也不是“履行合同”这条依据本身,而是这两者在免注册这个特定场景下的组合。已登录用户的个性化推荐,只要满足前面第一层讲的“核心标的必需”,路仍然是通的。不要因为这份罚单,把整个推荐业务的合规基础一并推翻。 第三层:不满 16 岁的人在巴西没有缔约能力 这是最关键、也最容易被忽略的一层。技术说明第 11.16 段的推理链是这样的: 合同是法律行为,必须满足《巴西民法典》第 104 条的有效要件,第一项是“主体有行为能力”。 《巴西民法典》第 3 条规定:不满 16 岁的人,对民事行为绝对无行为能力。 因此,TikTok 与 13 岁以下儿童之间,不存在有效合同。 结论,即第 11.19 段:对不满 16 岁的用户,尤其是儿童,以“履行合同”为基础处理其个人数据,与第 7 条第 5 项不相容,同时明显违反第 14 条。 这条推理链对中国企业的意义,怎么强调都不过分。它不是数据保护法内部的问题,它是把民法典的行为能力规则接进了数据合规。 结果是:在巴西,一个未满 16 岁的用户,无论点了多少次“我同意”,都不能为你的数据处理提供合法性基础。 再往前推一步。国内很多 App 的合规逻辑是:用户协议写清楚,用户点击同意,授权成立,数据处理有依据。这条链在巴西,对未成年人,从第二步就断了。 那么正确做法是什么。技术说明第 13.11.2 段给了答案:企业必须建立协助与代理机制,确保青少年在注册过程中由父母一方或法定监护人协助或代理,这样第 7 条第 5 项结合民法典第 3 条、第 4 条第 1 项,才可能成立。 这里的“协助”和“代理”是两个不同的法律动作,对应两个年龄段,产品上通常要做成两套流程: 不满 16 岁,民法典第 3 条,绝对无行为能力,须由监护人代理,也就是监护人替他做这个动作。 满 16 岁不满 18 岁,民法典第 4 条第 1 项,相对无行为能力,须由监护人协助,也就是本人做、监护人在场同意。 这两个概念中国《民法典》里也有,叫无民事行为能力人和限制民事行为能力人,逻辑一样,只是年龄线不同:国内以八周岁划线,巴西以十六周岁划线。所以在巴西,被完全挡在门外的年龄段比国内宽得多。 而且核实的责任还是在你身上。LGPD 第 14 条第 5 款规定:控制者应当尽一切合理努力,核实该同意确实是由儿童的监护人作出的。 不是加一个勾选框。是建立一套让监护人真正介入注册流程的机制,并且留下能证明你核实过的记录。 而这一切的入口,被一个产品决定绕开了。 “打开就能刷,不用注册”这个功能,在增长团队眼里是一个几乎不需要开会讨论的选项。降低首次打开门槛,让用户先看到内容再决定要不要注册,次日留存能提上去。 在巴西,它成了这份罚单的第一顺位事实。技术说明第 10.2 段列了三条理由: 第一,通过采集未注册用户的数据,企业获取了对其商业模式至关重要的信息,其中包括可能在无合法依据情况下采集的儿童与青少年数据。 第二,在实践中,免注册模式成了一个简单而有效的绕过年龄核验工具的机制。一个孩子即便因为年龄门被挡住无法注册,仍然可以继续在免注册模式下使用平台。 第三,这个设计还让平台绕过了自己的检测机制。当平台发现某些行为模式指向未成年用户时,因为这个用户根本没有正式注册,平台无法删除一个不存在的账号。 第三条值得读两遍。你自己的风控措施,被自己的产品形态架空了。 再看数据。企业向 ANPD 说明,免注册模式下采集这些信息: 用户互动:完整看完或划走了哪些视频,试图点赞、分享或评论哪些视频,试图关注哪些账号,在单个视频上停留多久。 视频信息:字幕、声音、话题标签、播放量、发布国家。 用户信息:设备设置、语言偏好、国家、时区、日期、设备类型。 企业辩解称:我们不对未注册用户做画像,只是做数值计算来推荐内容。ANPD 在第 10.19 段的回应很干脆: “尽管免注册版本在互动功能上有所限制,平台仍然采集了用户互动尝试的信息,这使得互动记录的范围与已注册的‘为你推荐’信息流非常相似,并有可能将这些数据关联到一个可识别的用户。” 第 10.21 段进一步指出:即使是看起来匿名的数值计算,如果被用于描绘用户画像或影响用户体验,最终仍可能构成个人数据。 这里必须点明一条传导链,因为它在几乎所有中国出海公司的组织里都是断的。总部产品团队做的一个增长决定,会在巴西被单独认定为一项独立的违法行为。而承担后果的,是巴西本地实体。 做“游客模式”的产品经理不在圣保罗,不看葡语,不知道第 7 条有几种情形。巴西本地的法务或合规,往往是在功能上线半年之后才第一次看到它,而且没有权限要求关掉。 而更让人不舒服的一点是:企业自己的合规动作,最后被拿来当作定罪的证据。技术说明第 7.15 段和第 7.16 段: “大量账号被删除,是 13 岁以下未成年人频繁使用该平台的确凿证明。” “因此,阻止儿童与青少年使用平台的屏障机制,被证明是一项无效的技术措施,这一点从控制者自己每年移除的儿童与青少年账号的巨大数量即可验证。” 企业每年封掉大量未成年人账号,本意是履行合规义务。ANPD 把这个数字反过来用了:既然你每年要封掉这么多,就说明你的年龄门根本拦不住人。 这不是说封号做错了。这是说,在巴西的问责框架下,“我们发现了问题并处理了”这件事本身,同时也是“我们的前端措施无效”的证据。 有效的合规,必须发生在数据被采集之前,不是之后。 而在这个案子里,还有一项因素直接推高了最终金额,它跟产品无关。 ANPD 采用的是回应式监管模式。技术说明第 12.2 段解释了这套逻辑:监管机构不会对所有对象一视同仁,它根据对象的整体行为决定强度。通常守法或愿意配合的,用指导和预防手段;不合作的、反复违规的,升级到压制手段。 第 12.3 段补充:这个升级是裁量性的,ANPD 不必走完所有阶段,在情况紧急或严重时可以直接采取强硬措施。 关键在第 12.4 段到第 12.9 段,ANPD 逐条列出了它认为企业不配合的证据: 提交的技术材料,语言与公开的隐私政策完全相同。数据保护影响评估报告里,甚至出现了“我们使用您的信息”这种面向普通用户的措辞。ANPD 的评价是:这是面向外部公众制作的文件,对监管机构理解技术细节毫无帮助。 关于注册方式的说明被认定为不实。第 12.6 段直接使用了“提供了不实信息”这个表述。 多次答复笼统、无结论,需要 ANPD 反复要求重做。 然后是第 12.9 段的定性: “被监管对象的行为,看起来并不是在寻求解决问题,而只是让监管程序变得更加拖沓,而这最终损害的是整个社会。” 企业在文书里多次强调自己本着“合作精神”回应。ANPD 的反驳在第 12.8 段: “回答问题是法定义务。而合作精神意味着完整的、触及问题核心的回答,也就是说,这些回答应当设法澄清监管部门提出的关切,而不是使用修辞技巧来回避被指出的关注点。” 再加上《监管程序规章》第 32 条第 2 款第 2 项:不履行监管要求,在行政处罚程序中构成加重情节。 三句话总结:在巴西,配合调查不是给你减分的筹码,是你的法定义务。用公开材料充当技术答复,会被单独记录为不配合。不配合不只是态度问题,它直接推高最终罚款金额。 技术说明第 12.9 段最后一句,是 ANPD 说给全行业听的: “本案分析的是 TikTok 的个人数据处理,但它同时也是一个信号:所有数据处理者都应当主动采取措施,保护这一脆弱群体。” 信号已经发出来了。接下来是收信人该做什么,而且第一件事是有截止日的。 03 · BRASIL LEGAL 这一条与罚单无关,但它是所有事项里唯一有硬截止日的,而且距今只剩十几天。依据是《儿童与青少年数字法》第 31 条。 适用对象:面向儿童与青少年、或该群体可能访问的互联网应用提供者,且在巴西境内联网的该年龄段注册用户超过 100 万。 义务:在自己网站上发布半年度透明度报告。法律明文要求用葡萄牙语。 首份报告截止日:2026 年 9 月 17 日。ANPD 于 8 月 11 日在联邦公报上以第 CD/ANPD 122/2026 号裁决令明确,该日期以法律满一年之日为准。 覆盖期间:2026 年 1 月 1 日至 6 月 30 日。如果没有 1 月和 2 月的系统化数据,首份报告可限于 3 月 17 日,也就是法律生效日,至 6 月 30 日。两种情况下截止日都是 9 月 17 日。 报送方式:网站公开发布。ANPD 另建议同时发送至 monitoramento@anpd.gov.br。 报告必须包含七项内容: 可用的举报接收渠道,以及核查的系统与流程。 收到的举报数量。 按类型统计的内容审核或账号处置数量。 依该法第 24 条第 3 款识别社交网络儿童账号所采取的措施,以及依第 27 条识别违法行为所采取的措施。 在保护儿童与青少年个人数据及隐私方面所做的技术改进。 依 LGPD 第 14 条第 1 款核验父母同意所做的技术改进。 所使用方法的细节,以及影响评估、风险识别与风险管理的结果。 另外,第 31 条单独一款还规定:提供者须免费向学术、科学、技术机构开放开展相关研究所需的数据。 后续节奏:下半年报告覆盖 7 月 1 日至 12 月 31 日,2027 年 2 月 1 日前发布;自 2027 年起,上半年报告于每年 8 月 1 日前发布。 请注意第七项内容要求。它和罚单里的第五项认定是同一件事。你在 9 月 17 日交出去的那份报告,本身就是 ANPD 评估“你的措施是否有效”的第一手材料。 如果贵司符合适用条件却还没有动,这件事应该排在本文所有建议的最前面。 而不做的代价,比大多数人以为的严重。 《儿童与青少年数字法》第 35 条规定了四档处罚。这一条常被简化为“最高罚 5000 万雷亚尔”,这个说法不准确。法律原文是这样的: 第一档,警告,附最长 30 天的整改期限。 第二档,简单罚款,最高为该经济集团在巴西上一财年营业额的 10%。没有营业额的,按每名注册用户 10 至 1000 雷亚尔计罚。总额上限为每项违法 5000 万雷亚尔。 这里的“经济集团”不是指单个法人,而是同一控制之下的关联企业整体。法条写的是该集团在巴西的营业额,不是全球营业额。换句话说,罚款基数不看你注册的那家巴西小公司的账,看你整个集团在巴西这个市场上一年收了多少钱。 第三档,临时停业。 第四档,禁止经营。 看清楚两件事。5000 万是封顶,不是基准。基准是巴西经济集团上一财年营业额的 10%。而且罚款只是第二档,后面还有临时停业和禁止经营。 第 35 条第 1 款规定了裁量情节:违法的严重性,含动机以及在个人与集体层面的损害范围;再犯情况;违法者的经济能力;提供者的社会功能及其对境内信息流通的影响。 第 2 款是对中国企业最直接的一条: “外国企业的,其在巴西境内的分公司、分支机构、办事处或营业场所,对第二档罚款的支付承担连带责任。” 这一条把前面第六节讲的那条传导链,从事实层面变成了法律层面。总部做的产品决定,罚单落在巴西实体身上,而且是法律明文规定的连带责任。 知道了代价,再看时间表。 《儿童与青少年数字法》即第 15.211 号法律,2025 年 9 月 17 日公布,2026 年 3 月 17 日正式生效。主要实施条例是 2026 年 3 月 18 日第 12.880 号法令,该法令同时设立了《国家儿童与青少年数字环境权利保护政策》。 对中国出海公司冲击最直接的一条是年龄核验。如果你提供的内容、产品或服务对 18 岁以下未成年人不适宜、不适当或禁止,你必须采取有效措施阻止未成年人访问,并且在每次访问时使用可靠的年龄核验机制。 法律明文禁止用用户自我声明作为核验方式。 这一条直接废掉了行业里最通行的两种做法:注册页放一个生日输入框,或者放一个“我已满 18 周岁”的勾选框。从 2026 年 3 月 17 日起,在巴西,这两个动作不产生任何法律效果。 ANPD 公布的落地时间表分三个阶段,这里按官方原表列出。 第一阶段,2026 年 3 月起: 发布《可靠年龄核验机制》初步指引,设立 ECA Digital 专页。 优先监测应用商店与专有操作系统。苹果、谷歌、微软须在 7 月前提交系统架构、数据流、年龄核验机制、内部政策等材料,以证明其符合该法与 LGPD。 4 月起,就《IT 产品与服务提供者:适用范围与一般义务》指引公开征集意见,截止 6 月 15 日。 第二阶段: 2026 年 8 月起,发布年龄核验机制的正式指引与规范参数,并公布第二阶段监测优先事项。 2026 年 8 月至 11 月,过渡适应期。给被监管方留出调整时间,同时跟踪与评估年龄核验方案的落地情况。 2026 年 11 月起,更新《监管程序规章》与《行政处罚适用规章》,确立违法认定程序与处罚适用标准。 第三阶段,2027 年 1 月起: 正式执法行动,重点是年龄核验相关义务的落实情况。 关于正式指引的当前状态,需要说清楚,因为它决定你还有多少时间。 初步指引的更新版已经提交公开征集意见,征集于 2026 年 7 月 9 日截止。ANPD 官网 ECA Digital 专页最近一次更新时,仍显示各方意见正在汇总中。 正式指引原定 2026 年 8 月发布。读者在采取行动前,建议再核实一次最新状态。 也就是说,现在正处在过渡适应期的最前段。这个窗口不是缓冲期,是准备期。到 2027 年 1 月,执法就不再是监测,而是查处。 除了第八节那份 9 月 17 日的报告,下面四件事建议在本季度内做完。这不是最佳实践建议,是从那份技术说明里直接抄下来的最低要求。 第一件:把每一项数据处理,倒回去对一遍第 7 条 不是问“我们有没有隐私政策”,而是把在巴西实际发生的数据处理活动逐项列出来,对每一项回答:它落在第 7 条那十种情形的哪一种上。重点排查四个场景: 未登录、游客模式、试用模式下采集了什么。这是本案第一顺位事实,而且 ANPD 明确说了,这里“履行合同”不成立与年龄无关。 注册流程本身处理了哪些数据,以及在完成年龄判断之前就已经处理了哪些数据。 凡是选了“履行合同”作为依据的,重新审一遍。问两个问题:这项处理是履行合同核心标的所必需,还是只是对业务有用?有没有侵入性更小的替代方式? 涉及未成年人的,全部回到第 14 条。记住那条推理链:民法典第 3 条,不满 16 岁绝对无行为能力,没有有效合同,“履行合同”这条路走不通。 哪一项找不到成立的合法依据,它现在就是违规状态,与有没有出事无关。 第二件:对照官方时间表,做一次年龄核验缺口评估 我们的产品是否属于对未成年人不适宜、不适当或禁止的内容、产品或服务。 目前的年龄判断方式是什么。如果答案是生日输入框或勾选框,按现行法律等同于没有。 对照 3 月发布的初步指引和第 12.880/2026 号法令,我们处在什么状态。正式指引发布后再对一次。 现在是过渡适应期,2027 年 1 月起进入正式执法。技术方案选型、供应商评估、与总部产品排期对齐,这三件事加起来通常不少于六个月。 第三件:建立监护人协助与代理机制 这是技术说明第 13.11.2 段的原话要求,也是被大多数企业跳过的一条。 不是加一个“我的监护人已同意”的勾选框。是建立一套机制,让父母或法定监护人真正介入未成年用户的注册流程,使这次注册在民法上成为一个有效的法律行为。 两点提醒:按 16 岁分成代理与协助两套流程;按 LGPD 第 14 条第 5 款留下你核实过监护人身份的记录。 第四件:建立能交给监管机构的有效性证据链 技术说明第 13.11.2 段对此的官方表述是:企业须开发一套方法论,并附定期报告,持续评估这些机制与核验流程的有效性。要沉淀的不是文件,是记录: 年龄拦截机制的运行日志与拦截数据。 误判、漏判是怎么发现的,怎么处置的。 定期抽检的时间、样本、结论。 发现违规账号后的删除与处置留痕。 内部数据处理活动清单及其更新记录。 巴西本地数据保护负责人的任命文件与实际履职记录。这个角色在葡语里叫 encarregado,相当于欧盟 GDPR 里的 DPO。 本案里有过一次血的教训。数据保护影响评估报告不要拿隐私政策改改就交上去。ANPD 在本案中专门点名了这个做法,认为提交的是面向公众的文件,不符合监管程序的要求,并把它记入了不配合的证据链。 判断标准只有一句话:ANPD 明天来函,要求你十个工作日内提交“证明你的措施有效”的材料,你现在能拿出什么。 拿不出东西,按第 6 条第 10 项,这本身就是一项独立的违法行为。 四件事之外,还有一件更根本的,做不好前面全部白做。 在这个案子里,被罚的那个产品功能是总部做的决定。承担后果的是巴西本地实体。而第 35 条第 2 款已经把这件事写成了法律:外国企业的罚款,由其在巴西的分支机构承担连带责任。 绝大多数中国出海公司的组织结构是这样运转的: 总部定产品,本地做运营。 总部的产品排期里,没有巴西法务的评审节点。 本地法务看到新功能的时候,功能已经上线了。 Discord 案里那个细节可以再看一遍:在新法生效前夕改产品,改错了方向,被单独认定为一项违法。做那次改动的人,几乎可以肯定不在巴西。 只要这个结构不变,前面几件事做得再干净,下一个功能上线时同样的问题会再来一遍。 真正要改的,是在产品评审流程里加一个很小但必须存在的动作:任何面向巴西用户的新功能,在上线之前,有人回答一次“这个功能会处理哪些数据,凭什么处理”。 一次评审,通常不超过半小时。不做这半小时的代价,8 月 25 日已经标好了。 04 · BRASIL LEGAL 巴西是 TikTok 全球第三大市场,9860 万活跃用户,数据来自 DataReportal 2024 年初,仅次于印度尼西亚和美国。两亿人口,全球排名靠前的社交媒体使用时长,还在高速增长的移动支付渗透率,一个对中国产品接受度相当高的消费群体。 这些都是真的。 另一面同样是真的。 一部条文密度接近 GDPR 的数据保护法。 一部今年 3 月生效的未成年人保护法。明文禁止年龄自我声明,罚则从营业额 10% 起步,最重可以禁止经营。 一部会把行为能力规则接进数据合规的民法典。 一个今年 2 月刚刚升格为监管机构、并愿意花五年走完一个案子的执法者。 一套只需要五个工作日就能让某项功能在全国下线的工具。 这两面不能分开选。进这个市场,两样一起进。 1.537 亿这个数字会被记住一阵子,但它不是这件事里最重要的部分。 最重要的部分是技术说明第 7.2 段里的五个字:事实上的处理。 你的用户协议怎么写,不重要。你的隐私政策翻译得多准确,不重要。实际上是谁在用你的产品,你凭什么处理他的数据,这两件事重要。 在巴西做 C 端,选品、买量、本地化运营,都是能力问题。 能不能在功能上线之前,就有人把它放回巴西的法律框架里过一遍,是另一回事。 吴冠辰 广和律师事务所合伙人、广和南美分所执行主任、广和出海总部拉美中心负责人,持有中国执业律师及英格兰与威尔士注册律师资质;担任河套国际法律查明中心理事、广东法学会港澳基本法研究会理事、中国贸促会深圳分会专家调解员、深圳大学合规研究院校外实践导师。深耕中国企业出海拉美全链条法律服务与国内重大民商事争议,主导跨国企业拉美22国合规体系搭建、巴西业务全周期落地,服务国际公益基金会跨境支付项目,办理四十亿元级不良资产处置、最高人民法院再审胜诉、互联网平台主播大额解约等重大案件。发生了什么

为什么


以后怎么办


结 尾

