A maioria dos sites de empresa coleta dado pessoal em três lugares ao mesmo tempo, formulário de contato, ferramenta de análise e pixel de anúncio, e não tem uma linha escrita sobre nenhum deles. Enquanto ninguém reclama, isso passa. A conta da LGPD no site chega quando um titular pede seus dados, um cliente exige contrato de tratamento ou uma denúncia vira processo.
O custo de tratar a LGPD no site como detalhe não é hipotético. A Lei 13.709 prevê multa administrativa e, antes dela, o desgaste com cliente corporativo que reprova fornecedor sem adequação. Este artigo mostra o que precisa existir na página, com base no texto da lei e na orientação oficial da autoridade.
O que custa ignorar a LGPD no site
O artigo 52 da Lei 13.709/2018 prevê multa simples de até 2% do faturamento da empresa no Brasil no último exercício, excluídos os tributos, limitada a R$ 50 milhões por infração. Existem ainda sanções não financeiras, como bloqueio e eliminação dos dados envolvidos.
Para a maior parte das empresas de médio porte, porém, o risco mais provável de descuido com a LGPD no site não é a multa. É perder contrato. Departamento de compras de empresa grande pede política de privacidade, base legal e contrato de operador antes de assinar, e fornecedor sem isso sai da concorrência.
Tratar a LGPD no site como item de fachada, resolvido com um banner comprado pronto, cria o pior cenário: aparência de conformidade, prática divergente. Se o banner promete controle que o site não entrega, o documento vira prova contra você.

Os 9 pontos de LGPD no site que aparecem primeiro
Este é o mínimo verificável de LGPD no site, o que qualquer pessoa consegue conferir abrindo a sua página:
- Política de privacidade acessível em todas as páginas, escrita para o seu site, não copiada de outro.
- Base legal declarada para cada finalidade de coleta, e não apenas a palavra consentimento repetida.
- Banner de cookies funcional, com opção real de recusa.
- Scripts bloqueados antes do aceite, incluindo análise e pixel de anúncio.
- Formulário com finalidade explícita e sem campo que você não usa.
- Canal do titular para pedir acesso, correção ou exclusão, com resposta em prazo definido.
- Encarregado identificado e forma de contato publicada.
- Retenção definida, ou seja, por quanto tempo cada dado fica guardado.
- Segurança básica: HTTPS, atualização em dia, acesso restrito ao painel e backup.
Nove itens, nenhum deles caro. O trabalho de LGPD no site é menos jurídico e mais operacional do que a maioria imagina: quase tudo é decisão escrita e configuração feita.
Banner de cookies: onde quase todo site erra
O guia orientativo da ANPD sobre cookies é direto em pontos que a maioria dos banners ignora. O consentimento precisa ser inequívoco, então continuar navegando ou rolar a página não vale como aceite.
O guia também aponta que deve existir botão de fácil visualização para rejeitar todos os cookies não necessários, e que os cookies dependentes de consentimento ficam desativados por padrão. Banner com um único botão de aceitar não cumpre isso.
Outro ponto de LGPD no site: cookie wall, que condiciona o acesso ao aceite, não é permitido. E cookies necessários, aqueles sem os quais o site não funciona, se apoiam em outra base legal, não em consentimento.
Na prática, isso significa que o banner precisa estar ligado ao carregamento real dos scripts. Banner que exibe as opções mas dispara a análise antes do clique é o erro de LGPD no site mais comum que encontramos em auditoria.
Política de privacidade: específica ou inútil
A política de privacidade é a peça central da LGPD no site, e copiar a de outra empresa descreve tratamentos que você não faz e omite os que você faz. Ela precisa responder quatro perguntas com o seu caso: quais dados você coleta, para quê, com base em qual hipótese legal e com quem compartilha.
O compartilhamento é a parte mais esquecida. Ferramenta de análise, provedor de e-mail marketing, plataforma de anúncio, chat e hospedagem tratam dado por você e precisam aparecer, ao menos por categoria.
Setores regulados somam exigência própria sobre o que pode ser publicado e como. É o caso do que já detalhamos para site de advogado e para site de clínica médica, onde dado de saúde recebe proteção reforçada.

Formulário: base legal, finalidade e o campo que sobra
Formulário é onde a LGPD no site vira decisão concreta, porque todo campo precisa de justificativa. Pedir CPF para agendar uma conversa comercial é coleta excessiva, e coleta excessiva é exatamente o que a lei chama de tratamento incompatível com a finalidade informada.
Se o objetivo é contato comercial, nome, e-mail e telefone resolvem. Cada campo a mais aumenta o dado que você precisa proteger, guardar por prazo definido e entregar quando o titular pedir.
Caixa de aceite pré-marcada também não serve. E vale separar as finalidades: quem preenche formulário de orçamento não autorizou automaticamente entrar na sua lista de newsletter, isso é uma segunda finalidade e precisa de opção própria.
Se você quer saber em que pé está a LGPD no site da sua empresa antes de gastar com adequação, uma análise técnica de 45 minutos aponta os pontos críticos. Falar com a Growtor pelo WhatsApp.
Encarregado e canal do titular: o que a lei manda ter
Dois itens de LGPD no site vêm direto do texto da lei. O artigo 41 estabelece a figura do encarregado, responsável por aceitar reclamações e comunicações dos titulares, prestar esclarecimentos, receber comunicações da autoridade nacional e orientar funcionários e contratados sobre as práticas de proteção de dados.
Na prática do site, isso vira duas coisas visíveis: identificação do encarregado com forma de contato, e um canal que realmente recebe e responde pedidos. E-mail que ninguém lê é pior que ausência, porque documenta que o pedido chegou e não foi atendido.
Defina também o prazo interno de resposta e quem executa. Um pedido de exclusão envolve site, CRM, ferramenta de e-mail e backup, então precisa de rotina, não de improviso.
Onde ficam os dados: hospedagem, plugin e terceiro
Adequação de LGPD no site não para na página. O dado do formulário vive no banco de dados da hospedagem, é copiado para o backup, passa pelo servidor de e-mail e muitas vezes entra numa ferramenta de terceiro.
Isso torna a escolha de infraestrutura parte da conformidade: onde fica o servidor, quem tem acesso ao painel, se existe registro de acesso e como o backup é guardado. Os critérios técnicos estão no nosso material sobre hospedagem gerenciada.
Plugin abandonado é o outro ponto cego. Extensão sem atualização que trata dado pessoal soma risco de vazamento e risco regulatório na mesma linha, tema que abrimos em segurança em loja virtual. Vale lembrar que exigência de página não vem só da LGPD: acessibilidade em site segue a mesma lógica de item obrigatório tratado como opcional.

Onde o faça você mesmo para de funcionar
Boa parte da LGPD no site cabe na equipe interna. Publicar política, instalar banner e limpar formulário são tarefas que qualquer time organizado consegue tocar. Aqui não existe mistério, existe disciplina.
O limite aparece em quatro pontos. Bloquear script antes do aceite, que exige mexer no carregamento do site. Mapear para onde cada dado vai, que exige olhar integração e banco. Atender pedido de exclusão de ponta a ponta, incluindo backup. E responder a cliente corporativo que audita fornecedor com questionário técnico.
Nesses quatro, a LGPD no site deixa de ser texto e vira engenharia. Uma coisa é escrever que o dado é protegido, outra é o site se comportar assim. Vale lembrar que conformidade jurídica plena envolve advogado; o que descrevemos aqui é a parte técnica, que é a que costuma estar faltando.
Perguntas frequentes sobre LGPD no site
Site institucional simples também precisa se adequar?
Precisa, se coletar qualquer dado pessoal. Formulário de contato, análise de audiência e pixel de anúncio já configuram tratamento, mesmo em site de poucas páginas.
Banner de cookies pronto resolve?
Só resolve se estiver integrado ao carregamento dos scripts, com recusa fácil e categorias desativadas por padrão. Banner decorativo cria aparência de conformidade sem entregar controle.
Preciso contratar um encarregado externo?
Não obrigatoriamente. A lei exige que o encarregado exista e seja identificável, e a função pode ficar com alguém interno, desde que a pessoa tenha condição de responder titulares e a autoridade.
Quanto tempo posso guardar o dado de um formulário?
Pelo tempo necessário à finalidade informada, com prazo definido por escrito. O erro comum é guardar para sempre, sem política de retenção nem rotina de descarte.
Adequar o site elimina o risco de multa?
Reduz, não elimina. A adequação técnica cobre a parte visível e a operação do site, e o restante depende de contratos, processos internos e orientação jurídica.
O que fazer nesta semana
Você consegue diagnosticar a LGPD no site sozinho. Abra a sua página em uma aba anônima e faça quatro testes. Primeiro, veja se a análise dispara antes de você clicar em qualquer botão do banner. Segundo, procure o botão de recusar, e cronometre quanto tempo leva para achar.
Terceiro, abra a política de privacidade e confira se ela cita as ferramentas que você realmente usa. Quarto, envie um pedido de exclusão pelo canal publicado e veja se alguém responde.
Esses quatro testes levam quinze minutos e dizem, sem consultoria nenhuma, em que estágio está a LGPD no site da sua empresa. Se três deles falharem, o problema é estrutural e não se resolve trocando o banner.
A Growtor faz essa adequação técnica junto com o site, incluindo bloqueio de script, canal do titular e infraestrutura sob controle. Conheça o Growtor Store ou chame no WhatsApp para uma conversa técnica.





