ECA Digital | O que a lei pede da verificação de idade

Norma explicadaUNIFOKAL7 min de leituraKYC
Ver em Markdown

Verificação a cada acesso, autodeclaração vedada, dado da aferição preso a ela e a ANPD na fiscalização: o que a Lei 15.211/2025 e o Decreto 12.880/2026 pedem de quem verifica idade.

O Estatuto Digital da Criança e do Adolescente, a Lei 15.211/2025, conhecida como ECA Digital, está em vigor desde 17 de março de 2026. Para quem opera produto ou serviço digital impróprio para menores de 18 anos, ela mudou a pergunta. Já não basta perguntar a idade no cadastro e seguir em frente: a lei diz como a idade tem de ser verificada, quando, e o que se pode fazer com o dado que a verificação gera.

Este artigo lê os dispositivos que tocam a verificação de idade na fonte oficial, junto do Decreto 12.880/2026, que regulamenta a lei, e da primeira orientação publicada pela Agência Nacional de Proteção de Dados, a ANPD. O objetivo é que o time de produto e o de compliance saiam sabendo o que precisa estar no desenho, e o que não pode estar.

Quem a regra alcança

O artigo 9º da lei alcança os fornecedores de produtos ou serviços de tecnologia da informação que disponibilizarem conteúdo, produto ou serviço cuja oferta ou acesso seja impróprio, inadequado ou proibido para menores de 18 anos. A obrigação do caput é adotar medidas eficazes para impedir o acesso de crianças e adolescentes. O § 2º dá a régua do que é impróprio: o que contenha material pornográfico, ou qualquer outro conteúdo vedado pela legislação vigente. O § 3º acrescenta uma obrigação própria para o provedor de conteúdo pornográfico: impedir a criação de contas ou perfis por crianças e adolescentes.

O capítulo seguinte, sobre os mecanismos de aferição de idade, abre no artigo 10 com um recorte mais largo: fornecedores de serviços direcionados a crianças e adolescentes ou de acesso provável por eles devem proporcionar experiências adequadas à idade. Quem opera conteúdo adulto, ou vende produto e serviço que outra lei já veda a menores, precisa ler os dois artigos juntos, porque um fixa a barreira e o outro, a experiência dentro dela.

A cada acesso, e sem autodeclaração

O centro da regra está no § 1º do artigo 9º: "deverão ser adotados mecanismos confiáveis de verificação de idade a cada acesso do usuário ao conteúdo, produto ou serviço de que trata o caput deste artigo, vedada a autodeclaração".

Duas palavras mudam o desenho. A primeira é autodeclaração: a caixa "tenho mais de 18 anos" e o campo de data de nascimento digitado pelo próprio usuário deixam de valer como mecanismo, por proibição expressa. O artigo sobre verificação de idade mínima já mostrava por que a autodeclaração nunca provou nada; agora ela é vedada em lei.

A segunda é "a cada acesso". Verificar uma vez no cadastro e confiar na sessão para sempre não atende a letra do dispositivo. A pergunta de engenharia passa a ser como confirmar, a cada entrada, que quem está do outro lado é a mesma pessoa cuja idade já foi aferida, sem refazer o cadastro inteiro. Reautenticação do titular, com prova de vida, resolve essa pergunta sem pedir documento de novo.

O dado da aferição tem finalidade única

O artigo 13 é o dispositivo que mais afeta o que acontece depois da verificação: "Os dados coletados para a verificação de idade de crianças e de adolescentes poderão ser utilizados unicamente para essa finalidade, vedado seu tratamento para qualquer outro propósito."

O Decreto 12.880/2026 amarra o mesmo ponto no artigo 24, que lista o que a adoção dos mecanismos de aferição deve observar. O inciso III fala em "vedação de uso, para finalidade diversa, de dados coletados para fins de aferição de idade", e o § 1º do mesmo artigo esclarece que a vedação inclui o uso para criar perfis comportamentais. O inciso IV exige a minimização, "entendida como a restrição do tratamento de dados pessoais ao mínimo necessário para fins de aferição de idade".

Na prática, a regra proíbe um atalho tentador: reaproveitar a idade estimada ou a data de nascimento como variável de antifraude, de segmentação ou de publicidade. Se o dado nasceu da aferição, ele serve à aferição. O artigo sobre dado de criança e de adolescente no cadastro mostra como esse dispositivo se soma ao artigo 14 da Lei Geral de Proteção de Dados, a LGPD.

Na UNIFOKAL, por exemplo, o resultado da aferição de idade tem um único leitor, o próprio módulo de idade, e o motor de antifraude não o recebe, para todos os clientes e não só para quem declara usar o módulo pelo ECA Digital. A página ECA Digital e verificação de idade descreve o que o cliente recebe em cada momento da jornada.

O decreto pede mais que finalidade

O artigo 24 do decreto tem onze incisos, e vale ler a lista inteira antes de escolher fornecedor ou desenhar solução própria. Além da finalidade e da minimização, ele pede proporcionalidade entre a solução e o nível de risco do serviço; acurácia, robustez e confiabilidade; proteção da privacidade; vedação ao compartilhamento contínuo, automatizado e irrestrito de dados pessoais; segurança dos dados coletados; vedação à rastreabilidade da identidade e do histórico de acessos e verificações; interoperabilidade; inclusão e não discriminação; e transparência e auditabilidade.

Três desses incisos pesam diretamente na escolha técnica. A proporcionalidade diz que o serviço de maior risco pede o mecanismo mais forte, e não o mesmo mecanismo para tudo. A vedação à rastreabilidade diz que o registro da verificação não pode virar um histórico de onde e quando a pessoa acessou. E a inclusão e não discriminação cobra que o mecanismo funcione para toda a população que usa o serviço, o que é uma pergunta de desempenho a fazer ao fornecedor, com número e método, antes da contratação. O artigo sobre estimativa de idade pelo rosto mostra como ler esse número.

Quem fiscaliza, e o tamanho da multa

O parágrafo único do artigo 1º do decreto é direto: "Competem à Agência Nacional de Proteção de Dados - ANPD a regulamentação e a fiscalização" da lei. Em 20 de março de 2026, três dias depois da entrada em vigor, a ANPD publicou orientações preliminares para a adoção de mecanismos confiáveis de aferição de idade, e um cronograma de monitoramento. A primeira etapa começou pelas lojas de aplicativos e pelos sistemas operacionais; a segunda, prevista para agosto de 2026, depois das orientações definitivas, amplia o monitoramento para outros setores, escolhidos pelo nível de risco de cada serviço. A própria nota avisa que o cronograma não exclui fiscalização a qualquer tempo, a partir de denúncia.

A sanção está no artigo 35. Além de advertência, suspensão temporária e proibição de exercício das atividades, o inciso II prevê "multa simples, de até 10% (dez por cento) do faturamento do grupo econômico no Brasil no seu último exercício" ou, sem faturamento, multa por usuário cadastrado, limitada a cinquenta milhões de reais por infração. O § 1º manda considerar gravidade, reincidência, capacidade econômica e o impacto sobre a coletividade na dosimetria.

O que levar para o desenho

A leitura conjunta dá uma lista curta. Nada de autodeclaração, em nenhuma etapa. Uma verificação confiável no cadastro e uma confirmação a cada acesso, proporcional ao risco do serviço. O dado da aferição separado de qualquer outro uso, inclusive antifraude, com a regra escrita no contrato com o fornecedor. Registro que prove a verificação sem virar histórico de navegação. E um fornecedor capaz de mostrar, com método, como o mecanismo se comporta na população inteira.

Fontes citadas

  • Lei 15.211/2025, Estatuto Digital da Criança e do Adolescente, artigos 9º, 10, 13, 35 e 41-A, este incluído pela Lei 15.352/2026: planalto.gov.br
  • Decreto 12.880/2026, artigos 1º, parágrafo único, e 24, incisos I a XI e § 1º: planalto.gov.br
  • ANPD, nota oficial de 20 de março de 2026, orientações preliminares e cronograma para aferição de idade no ambiente digital: gov.br/anpd
  • Lei 13.709/2018, Lei Geral de Proteção de Dados Pessoais, artigo 14: planalto.gov.br