A maioria dos sites de empresa coleta dado pessoal em três lugares ao mesmo tempo, formulário de contato, ferramenta de análise e pixel de anúncio, e não tem uma linha escrita sobre nenhum deles. Enquanto ninguém reclama, isso passa. A conta da LGPD no site chega quando um titular pede seus dados, um cliente exige contrato de tratamento ou uma denúncia vira processo.

O custo de tratar a LGPD no site como detalhe não é hipotético. A Lei 13.709 prevê multa administrativa e, antes dela, o desgaste com cliente corporativo que reprova fornecedor sem adequação. Este artigo mostra o que precisa existir na página, com base no texto da lei e na orientação oficial da autoridade.

O que custa ignorar a LGPD no site

O artigo 52 da Lei 13.709/2018 prevê multa simples de até 2% do faturamento da empresa no Brasil no último exercício, excluídos os tributos, limitada a R$ 50 milhões por infração. Existem ainda sanções não financeiras, como bloqueio e eliminação dos dados envolvidos.

Para a maior parte das empresas de médio porte, porém, o risco mais provável de descuido com a LGPD no site não é a multa. É perder contrato. Departamento de compras de empresa grande pede política de privacidade, base legal e contrato de operador antes de assinar, e fornecedor sem isso sai da concorrência.

Tratar a LGPD no site como item de fachada, resolvido com um banner comprado pronto, cria o pior cenário: aparência de conformidade, prática divergente. Se o banner promete controle que o site não entrega, o documento vira prova contra você.

Documento de política de privacidade aberto em um notebook
Foto de FlyD no Unsplash

Os 9 pontos de LGPD no site que aparecem primeiro

Este é o mínimo verificável de LGPD no site, o que qualquer pessoa consegue conferir abrindo a sua página:

  • Política de privacidade acessível em todas as páginas, escrita para o seu site, não copiada de outro.
  • Base legal declarada para cada finalidade de coleta, e não apenas a palavra consentimento repetida.
  • Banner de cookies funcional, com opção real de recusa.
  • Scripts bloqueados antes do aceite, incluindo análise e pixel de anúncio.
  • Formulário com finalidade explícita e sem campo que você não usa.
  • Canal do titular para pedir acesso, correção ou exclusão, com resposta em prazo definido.
  • Encarregado identificado e forma de contato publicada.
  • Retenção definida, ou seja, por quanto tempo cada dado fica guardado.
  • Segurança básica: HTTPS, atualização em dia, acesso restrito ao painel e backup.

Nove itens, nenhum deles caro. O trabalho de LGPD no site é menos jurídico e mais operacional do que a maioria imagina: quase tudo é decisão escrita e configuração feita.

O guia orientativo da ANPD sobre cookies é direto em pontos que a maioria dos banners ignora. O consentimento precisa ser inequívoco, então continuar navegando ou rolar a página não vale como aceite.

O guia também aponta que deve existir botão de fácil visualização para rejeitar todos os cookies não necessários, e que os cookies dependentes de consentimento ficam desativados por padrão. Banner com um único botão de aceitar não cumpre isso.

Outro ponto de LGPD no site: cookie wall, que condiciona o acesso ao aceite, não é permitido. E cookies necessários, aqueles sem os quais o site não funciona, se apoiam em outra base legal, não em consentimento.

Na prática, isso significa que o banner precisa estar ligado ao carregamento real dos scripts. Banner que exibe as opções mas dispara a análise antes do clique é o erro de LGPD no site mais comum que encontramos em auditoria.

Política de privacidade: específica ou inútil

A política de privacidade é a peça central da LGPD no site, e copiar a de outra empresa descreve tratamentos que você não faz e omite os que você faz. Ela precisa responder quatro perguntas com o seu caso: quais dados você coleta, para quê, com base em qual hipótese legal e com quem compartilha.

O compartilhamento é a parte mais esquecida. Ferramenta de análise, provedor de e-mail marketing, plataforma de anúncio, chat e hospedagem tratam dado por você e precisam aparecer, ao menos por categoria.

Setores regulados somam exigência própria sobre o que pode ser publicado e como. É o caso do que já detalhamos para site de advogado e para site de clínica médica, onde dado de saúde recebe proteção reforçada.

Aviso de cookies exibido no navegador, item central da LGPD no site
Foto de Team Nocoloco no Unsplash

Formulário é onde a LGPD no site vira decisão concreta, porque todo campo precisa de justificativa. Pedir CPF para agendar uma conversa comercial é coleta excessiva, e coleta excessiva é exatamente o que a lei chama de tratamento incompatível com a finalidade informada.

Se o objetivo é contato comercial, nome, e-mail e telefone resolvem. Cada campo a mais aumenta o dado que você precisa proteger, guardar por prazo definido e entregar quando o titular pedir.

Caixa de aceite pré-marcada também não serve. E vale separar as finalidades: quem preenche formulário de orçamento não autorizou automaticamente entrar na sua lista de newsletter, isso é uma segunda finalidade e precisa de opção própria.

Se você quer saber em que pé está a LGPD no site da sua empresa antes de gastar com adequação, uma análise técnica de 45 minutos aponta os pontos críticos. Falar com a Growtor pelo WhatsApp.

Encarregado e canal do titular: o que a lei manda ter

Dois itens de LGPD no site vêm direto do texto da lei. O artigo 41 estabelece a figura do encarregado, responsável por aceitar reclamações e comunicações dos titulares, prestar esclarecimentos, receber comunicações da autoridade nacional e orientar funcionários e contratados sobre as práticas de proteção de dados.

Na prática do site, isso vira duas coisas visíveis: identificação do encarregado com forma de contato, e um canal que realmente recebe e responde pedidos. E-mail que ninguém lê é pior que ausência, porque documenta que o pedido chegou e não foi atendido.

Defina também o prazo interno de resposta e quem executa. Um pedido de exclusão envolve site, CRM, ferramenta de e-mail e backup, então precisa de rotina, não de improviso.

Onde ficam os dados: hospedagem, plugin e terceiro

Adequação de LGPD no site não para na página. O dado do formulário vive no banco de dados da hospedagem, é copiado para o backup, passa pelo servidor de e-mail e muitas vezes entra numa ferramenta de terceiro.

Isso torna a escolha de infraestrutura parte da conformidade: onde fica o servidor, quem tem acesso ao painel, se existe registro de acesso e como o backup é guardado. Os critérios técnicos estão no nosso material sobre hospedagem gerenciada.

Plugin abandonado é o outro ponto cego. Extensão sem atualização que trata dado pessoal soma risco de vazamento e risco regulatório na mesma linha, tema que abrimos em segurança em loja virtual. Vale lembrar que exigência de página não vem só da LGPD: acessibilidade em site segue a mesma lógica de item obrigatório tratado como opcional.

Computador com camada de segurança protegendo dados pessoais coletados no site
Foto de Mohamed Marey no Unsplash

Onde o faça você mesmo para de funcionar

Boa parte da LGPD no site cabe na equipe interna. Publicar política, instalar banner e limpar formulário são tarefas que qualquer time organizado consegue tocar. Aqui não existe mistério, existe disciplina.

O limite aparece em quatro pontos. Bloquear script antes do aceite, que exige mexer no carregamento do site. Mapear para onde cada dado vai, que exige olhar integração e banco. Atender pedido de exclusão de ponta a ponta, incluindo backup. E responder a cliente corporativo que audita fornecedor com questionário técnico.

Nesses quatro, a LGPD no site deixa de ser texto e vira engenharia. Uma coisa é escrever que o dado é protegido, outra é o site se comportar assim. Vale lembrar que conformidade jurídica plena envolve advogado; o que descrevemos aqui é a parte técnica, que é a que costuma estar faltando.

Perguntas frequentes sobre LGPD no site

Site institucional simples também precisa se adequar?

Precisa, se coletar qualquer dado pessoal. Formulário de contato, análise de audiência e pixel de anúncio já configuram tratamento, mesmo em site de poucas páginas.

Banner de cookies pronto resolve?

Só resolve se estiver integrado ao carregamento dos scripts, com recusa fácil e categorias desativadas por padrão. Banner decorativo cria aparência de conformidade sem entregar controle.

Preciso contratar um encarregado externo?

Não obrigatoriamente. A lei exige que o encarregado exista e seja identificável, e a função pode ficar com alguém interno, desde que a pessoa tenha condição de responder titulares e a autoridade.

Quanto tempo posso guardar o dado de um formulário?

Pelo tempo necessário à finalidade informada, com prazo definido por escrito. O erro comum é guardar para sempre, sem política de retenção nem rotina de descarte.

Adequar o site elimina o risco de multa?

Reduz, não elimina. A adequação técnica cobre a parte visível e a operação do site, e o restante depende de contratos, processos internos e orientação jurídica.

O que fazer nesta semana

Você consegue diagnosticar a LGPD no site sozinho. Abra a sua página em uma aba anônima e faça quatro testes. Primeiro, veja se a análise dispara antes de você clicar em qualquer botão do banner. Segundo, procure o botão de recusar, e cronometre quanto tempo leva para achar.

Terceiro, abra a política de privacidade e confira se ela cita as ferramentas que você realmente usa. Quarto, envie um pedido de exclusão pelo canal publicado e veja se alguém responde.

Esses quatro testes levam quinze minutos e dizem, sem consultoria nenhuma, em que estágio está a LGPD no site da sua empresa. Se três deles falharem, o problema é estrutural e não se resolve trocando o banner.

A Growtor faz essa adequação técnica junto com o site, incluindo bloqueio de script, canal do titular e infraestrutura sob controle. Conheça o Growtor Store ou chame no WhatsApp para uma conversa técnica.

Compartilhar