Pular para o conteúdo

LGPD para sites e lojas virtuais: o que você precisa ter, sem juridiquês

Sua loja coleta nome, CPF, endereço e telefone. Isso é dado pessoal, e a LGPD diz como tratar. Um guia prático do que um site ou loja precisa ter para respeitar a lei e passar confiança, sem transformar o checkout num contrato.

Equipe da Agência4 de outubro de 202610 min de leitura

Documento de vidro com uma impressão digital iluminada e um cadeado
Neste artigo
  1. O que é dado pessoal
  2. Os princípios, traduzidos
  3. Bases legais: por que você pode usar cada dado
  4. O que um site ou loja precisa ter
  5. E se acontecer um vazamento?
  6. Sanções
  7. Situações comuns e como lidar
  8. Por onde começar: um plano para uma semana
  9. Checklist LGPD para sites e lojas

A Lei Geral de Proteção de Dados (Lei nº 13.709/2018), conhecida como LGPD, vale para qualquer empresa que trate dados pessoais no Brasil, independentemente do tamanho. Uma loja virtual trata dados pessoais o tempo todo: nome, CPF, endereço, telefone, e-mail, histórico de compras. Um site institucional com formulário de contato também.

Isso não significa que pequenas empresas precisem de um departamento jurídico para vender online. Significa que é preciso entender alguns princípios e aplicá-los com bom senso. Este guia explica o que a lei pede, na prática, para sites e lojas. Ele não substitui orientação jurídica para o seu caso específico, mas cobre o essencial que todo dono de site deveria saber.

O que é dado pessoal

Dado pessoal é qualquer informação que identifica ou pode identificar uma pessoa: nome, CPF, e-mail, telefone, endereço, IP, número de pedido associado a um cliente, até uma combinação de dados que, juntos, apontem para alguém.

Alguns dados são considerados sensíveis e pedem cuidado redobrado: origem racial ou étnica, convicção religiosa, opinião política, saúde, vida sexual, dados genéticos ou biométricos, filiação a sindicato ou organização religiosa, filosófica ou política. Uma loja comum normalmente não precisa de nenhum deles, e o melhor é não coletar.

Os princípios, traduzidos

A lei lista princípios que orientam tudo. Em linguagem de dono de loja:

  • Finalidade: colete dados para um objetivo claro e informado. "Precisamos do endereço para entregar o pedido."
  • Necessidade: colete só o necessário. Se não precisa da data de nascimento, não peça (ou deixe opcional).
  • Transparência: explique de forma clara o que faz com os dados.
  • Segurança: proteja os dados contra acessos indevidos, vazamentos e perdas.
  • Prevenção: adote medidas para evitar danos antes que aconteçam.
  • Livre acesso: o cliente pode saber quais dados seus você tem.
  • Qualidade: mantenha os dados corretos e atualizados.
  • Não discriminação: não use dados para tratar pessoas de forma ilícita ou abusiva.
  • Responsabilização: consiga demonstrar que segue as regras.

Bases legais: por que você pode usar cada dado

Todo uso de dado pessoal precisa de uma "base legal", um motivo previsto na lei. O consentimento é apenas uma delas, e muitas vezes não é a mais adequada. Para uma loja, as mais comuns são:

  • Execução de contrato: para entregar o pedido você precisa de nome, endereço e contato. Não é preciso pedir consentimento para isso: é parte da compra.
  • Cumprimento de obrigação legal: emitir nota fiscal exige CPF ou CNPJ; guardar registros fiscais pelo tempo exigido pela legislação tributária.
  • Legítimo interesse: usos que o cliente razoavelmente espera, como prevenir fraudes ou enviar informações sobre o próprio pedido. Exige avaliação cuidadosa e respeito às expectativas do titular.
  • Consentimento: para usos que não são necessários para a compra, como enviar ofertas por e-mail ou WhatsApp. O consentimento precisa ser livre, informado e inequívoco, e pode ser revogado a qualquer momento.

Um erro comum é pedir consentimento para tudo, com uma caixinha obrigatória "aceito a política de privacidade". Se a compra depende do aceite, o consentimento não é livre. O correto é informar (a política está disponível) e pedir consentimento separado apenas para o que é opcional, como marketing.

O que um site ou loja precisa ter

1. Política de privacidade clara

Uma página acessível em todo o site (normalmente no rodapé) explicando, em linguagem simples:

  • quem é o responsável pelos dados (razão social, CNPJ, contato);
  • quais dados são coletados e em que momentos (cadastro, compra, formulário, navegação);
  • para que cada dado é usado;
  • com quem os dados são compartilhados (transportadora, meio de pagamento, emissor de nota fiscal, serviço de e-mail, ferramentas de análise);
  • por quanto tempo os dados são guardados;
  • quais são os direitos do cliente e como exercê-los;
  • como os dados são protegidos;
  • como funciona o uso de cookies.

Evite modelos genéricos copiados de outro site. A política precisa descrever o que a sua loja faz. Se você usa um serviço de e-mail marketing ou uma ferramenta de análise de visitas, ele deve estar lá.

2. Formulários com coleta mínima

Revise cada formulário:

  • contato: nome, e-mail ou telefone e a mensagem costumam bastar;
  • cadastro: peça só o necessário para comprar; dados opcionais devem estar marcados como opcionais;
  • checkout: CPF ou CNPJ e endereço são necessários para nota fiscal e entrega, então fazem sentido.

No nosso plugin de cadastro brasileiro, a data de nascimento pode ser configurada como obrigatória, opcional ou desligada justamente por isso: cada loja decide conforme a sua necessidade real.

3. Consentimento separado para marketing

Para enviar ofertas, peça um consentimento específico, desmarcado por padrão, com texto claro: "Quero receber ofertas e novidades por e-mail". Registre a data e o conteúdo do consentimento, e ofereça um jeito fácil de cancelar em todas as mensagens.

Comunicações sobre o próprio pedido (confirmação, envio, rastreio) não são marketing e não dependem desse consentimento.

4. Cookies

Cookies são pequenos arquivos que o site guarda no navegador. Alguns são essenciais para o funcionamento (manter o carrinho, manter o login); outros servem para análise de audiência ou publicidade.

A ANPD publicou um guia orientativo sobre cookies. Em resumo, a tendência é:

  • informar de forma clara quais cookies são usados e para quê;
  • separar os essenciais dos não essenciais;
  • para cookies não essenciais (publicidade, rastreamento de terceiros), obter consentimento antes de ativá-los, com opção real de recusar.

Um banner que só diz "Este site usa cookies. OK" não dá escolha nenhuma. Se a loja usa pixels de anúncio e ferramentas de rastreamento, é preciso um mecanismo que permita aceitar ou recusar.

Uma forma de simplificar: use menos ferramentas de terceiros. Cada script externo traz cookies, deixa o site mais lento e precisa ser descrito na política.

5. Canal para os direitos do cliente

A lei garante ao titular, entre outros direitos (art. 18):

  • confirmar se você trata dados dele e acessar esses dados;
  • corrigir dados incompletos ou desatualizados;
  • pedir a eliminação de dados tratados com base em consentimento;
  • pedir a portabilidade dos dados;
  • saber com quem os dados foram compartilhados;
  • revogar o consentimento.

Na prática, você precisa de um canal (um e-mail específico, por exemplo) e de um processo para responder. Em lojas WooCommerce, a área "Minha conta" já permite ao cliente ver e corrigir os próprios dados, e o WordPress tem ferramentas nativas para exportar e apagar dados pessoais mediante solicitação. Lembre-se de que alguns dados precisam ser mantidos por obrigação legal, como os dados fiscais dos pedidos, mesmo após um pedido de exclusão.

6. Encarregado de dados

A lei prevê a figura do encarregado (às vezes chamado de DPO), a pessoa de contato entre a empresa, os titulares e a autoridade. A ANPD publicou regras específicas para agentes de pequeno porte, com flexibilizações, incluindo a possibilidade de dispensa de indicação do encarregado em determinadas condições, desde que seja disponibilizado um canal de comunicação com os titulares. Verifique se a sua empresa se enquadra e mantenha o canal de contato visível.

7. Segurança

Proteger os dados é obrigação, não opção. Medidas básicas:

  • site com HTTPS;
  • acesso ao painel com senhas fortes e verificação em duas etapas;
  • cada pessoa com o seu próprio usuário e o mínimo de permissões;
  • atualizações de segurança em dia;
  • backups protegidos;
  • nunca armazenar dados completos de cartão;
  • registro de quem acessou e alterou dados no painel.

O artigo sobre segurança no WordPress detalha cada item.

8. Fornecedores

Quando você usa um serviço que trata dados dos seus clientes (hospedagem, e-mail, meio de pagamento, transportadora, emissor de nota), ele é um operador de dados em seu nome, ou um parceiro com responsabilidades próprias. Escolha fornecedores que levem proteção de dados a sério, leia os termos e prefira contratos que tratem do assunto.

E se acontecer um vazamento?

Um incidente de segurança que possa acarretar risco ou dano relevante aos titulares deve ser comunicado à ANPD e aos titulares afetados, nos prazos e na forma definidos pela autoridade em regulamento próprio. Por isso, tenha um plano:

  1. conter o incidente (trocar senhas, corrigir a falha, isolar o sistema);
  2. avaliar quais dados e quantas pessoas foram afetados;
  3. registrar o que aconteceu e as medidas tomadas;
  4. procurar orientação jurídica sobre a comunicação;
  5. comunicar, quando necessário, de forma clara e honesta.

Esconder um vazamento costuma ser pior do que o próprio incidente, tanto para a reputação quanto juridicamente.

Sanções

A lei prevê sanções administrativas aplicadas pela ANPD, que vão de advertência a multa de até 2% do faturamento, limitada a R$ 50 milhões por infração, além de publicização da infração e bloqueio ou eliminação dos dados envolvidos. Na prática, a autoridade considera a boa-fé, a gravidade, a reincidência e as medidas adotadas pela empresa. Uma pequena empresa que demonstra cuidado e corrige problemas está em posição muito melhor do que uma que ignora o assunto.

Mais importante que a multa, porém, é a confiança. Clientes estão cada vez mais atentos a como seus dados são tratados, e uma política clara, sem letras miúdas, é também argumento de venda.

Situações comuns e como lidar

"Quero mandar mensagem no WhatsApp para quem comprou." Mensagens sobre o pedido, ok. Ofertas, só para quem consentiu, com opção de sair.

"Comprei uma lista de e-mails para divulgar a loja." Não faça. Além de ineficaz, é difícil comprovar que as pessoas consentiram em receber comunicações da sua empresa.

"Um cliente pediu para apagar a conta." Apague ou anonimize os dados que não precisam ser mantidos e explique quais dados ficam guardados por obrigação legal (por exemplo, os dados fiscais dos pedidos) e por quanto tempo.

"Posso pedir foto do documento?" Só se houver necessidade real e base legal clara, por exemplo, em produtos com restrição de venda. Guarde com segurança e pelo menor tempo possível.

"Vendo produtos para crianças." O tratamento de dados de crianças tem regras específicas na LGPD (art. 14), devendo ser feito no melhor interesse delas. Em geral, a loja trata os dados do responsável que faz a compra, não da criança. Evite coletar dados da criança sem necessidade.

"Uso uma ferramenta de análise de visitas." Descreva na política de privacidade, avalie a necessidade de consentimento para cookies não essenciais e configure a ferramenta para coletar o mínimo (por exemplo, anonimizando endereços IP quando disponível).

"Meu funcionário exporta a lista de clientes para uma planilha." Pergunte para quê. Cada cópia de dados é um ponto de risco. Prefira trabalhar dentro do sistema, com acesso controlado.

Por onde começar: um plano para uma semana

Se o assunto parece grande demais, divida em cinco passos curtos.

Dia 1: mapeie os dados. Faça uma tabela com cada lugar onde a loja coleta dados (cadastro, checkout, formulário de contato, newsletter, WhatsApp, ferramenta de análise). Para cada um: quais dados, para quê, onde ficam guardados e quem tem acesso.

Dia 2: corte o excesso. Olhe a tabela e pergunte, campo por campo: "eu realmente uso isso?". Tudo que não tem finalidade clara sai do formulário ou vira opcional. Apague dados antigos que não têm mais utilidade nem obrigação de guarda.

Dia 3: revise acessos. Liste quem acessa o painel da loja, o e-mail, as planilhas e as ferramentas. Remova quem não precisa mais, crie usuários individuais e ative a verificação em duas etapas.

Dia 4: escreva (ou reescreva) a política de privacidade. Use a tabela do dia 1 como base. Escreva em linguagem simples, como se estivesse explicando a um cliente. Peça a revisão de um profissional se puder.

Dia 5: ajuste consentimentos e o canal de atendimento. Separe o consentimento de marketing, revise o banner de cookies, crie um e-mail para assuntos de privacidade e escreva um roteiro simples para responder pedidos de acesso, correção e exclusão.

Pronto: em uma semana você sai do "não sei por onde começar" para uma loja muito mais organizada. Depois, revise tudo uma vez por ano ou sempre que adicionar uma ferramenta nova.

Checklist LGPD para sites e lojas

  • Política de privacidade própria, clara e no rodapé
  • Formulários coletando só o necessário, opcionais marcados
  • Consentimento separado e desmarcado para marketing
  • Informação sobre cookies e escolha real para os não essenciais
  • Canal para os clientes exercerem seus direitos
  • Processo para responder pedidos de acesso, correção e exclusão
  • Encarregado indicado ou canal de comunicação disponível
  • HTTPS, senhas fortes, verificação em duas etapas e permissões mínimas
  • Fornecedores avaliados
  • Plano de resposta a incidentes

Nossas lojas já saem com cadastro configurável (só o necessário é obrigatório), consentimento de marketing separado e registrado com data, exportação e exclusão de dados pelo painel e uma base de segurança sólida. A política de privacidade, essa precisa ser sua: ela descreve o seu negócio, e vale a pena revisá-la com um profissional.

lgpdprivacidadecookiesdados pessoais

Quer isso tudo pronto na sua loja?

Tema exclusivo, servidor próprio, checkout moderno, frete dos Correios e SEO configurado. Veja as demonstrações funcionando.

LGPD para sites e lojas virtuais: guia prático · Tilde