LGPD Scanner
EntrarCriar conta grátis
Guias

Como saber se o seu site está adequado à LGPD

Atualizado em

Um site está no caminho da adequação à LGPD quando informa com clareza quais dados coleta e para quê, só carrega rastreadores não essenciais depois do consentimento, oferece um canal para o titular exercer os seus direitos e protege os dados que guarda. Boa parte disso dá para conferir olhando o próprio site, à mão ou com uma verificação automatizada.

Em resumo

  • A LGPD (Lei 13.709/2018) vale para qualquer empresa que trate dados pessoais, de qualquer porte. Um formulário de contato já é tratamento de dados.
  • Dá para conferir de fora: política de privacidade, aviso de cookies, canal do titular, HTTPS e arquivos sensíveis expostos.
  • Não dá para conferir de fora: bases legais, contratos com fornecedores, registro das operações e processos internos.
  • As sanções vão de advertência a multa de até 2% do faturamento, limitada a R$ 50 milhões por infração (Art. 52).

O que a LGPD exige de um site

A lei não traz uma lista de itens para sites, mas vários artigos se traduzem em coisas concretas que precisam estar na página ou por trás dela:

Transparência (Art. 9º)

O titular tem direito a saber a finalidade do tratamento, a forma e a duração, quem é o controlador e como falar com ele, com quem os dados são compartilhados e quais são os seus direitos. Na prática, isso é a política de privacidade, em linguagem clara e fácil de achar.

Base legal (Art. 7º)

Cada uso de dado pessoal precisa se apoiar em uma das hipóteses da lei, como consentimento, execução de contrato ou legítimo interesse. Quando a base é o consentimento, ele precisa ser livre, informado e inequívoco (Art. 5º, XII, e Art. 8º).

Cookies e rastreadores

Segundo o guia orientativo da ANPD sobre cookies, os cookies não necessários, como os de publicidade, em regra dependem de consentimento prévio, e recusar deve ser tão simples quanto aceitar. Rastreadores que carregam antes do aceite são um dos problemas mais fáceis de encontrar em um site.

Direitos do titular e encarregado (Arts. 18 e 41)

O site precisa oferecer um canal para a pessoa pedir acesso, correção ou eliminação dos seus dados. A identidade e o contato do encarregado devem ser divulgados publicamente, de preferência no próprio site. Agentes de pequeno porte são dispensados de indicar encarregado, mas precisam manter um canal de comunicação com o titular.

Segurança (Art. 46)

Quem trata dados deve adotar medidas técnicas e administrativas para protegê-los. Em um site, isso começa por HTTPS bem configurado, proteções básicas do navegador ativas e nenhum arquivo sensível acessível pela URL.

Incidentes (Art. 48)

Um incidente de segurança que possa trazer risco ou dano relevante aos titulares precisa ser comunicado à ANPD e às pessoas afetadas.

O que dá para conferir olhando o site

Sem acesso a nada interno, qualquer pessoa consegue responder a estas perguntas:

  • Existe uma política de privacidade, com link visível, que diz quais dados são coletados, para quê e com quem são compartilhados?
  • Há um aviso de cookies, e os rastreadores de publicidade e de análise só carregam depois do aceite?
  • Existe um contato do encarregado ou um canal para o titular pedir os seus dados?
  • Os formulários dizem para que os dados serão usados?
  • O site abre só em HTTPS, com certificado válido?
  • Arquivos de configuração, backups ou mensagens de erro detalhadas ficam acessíveis pela URL?

Se a resposta for não para qualquer uma delas, há algo a corrigir.

O que uma verificação automatizada cobre, e o que não cobre

Uma ferramenta como o LGPD Scanner faz essa conferência em segundos e do mesmo jeito todas as vezes: procura a política de privacidade, os termos e o canal do titular, confere cookies e rastreadores, cabeçalhos de segurança, certificado e arquivos expostos. O resultado é um relatório com score de 0 a 100 e a correção de cada item.

O que nenhuma verificação externa enxerga é o que acontece dentro da empresa: se cada tratamento tem base legal definida, se os contratos com fornecedores tratam de proteção de dados, se existe registro das operações e um plano para incidentes. Essa parte depende de processo interno e, muitas vezes, de apoio jurídico.

E o código por trás do site?

Parte dos riscos não aparece na página publicada. Chaves e senhas escritas no código, dependências com falhas conhecidas, dados pessoais gravados sem criptografia e logs que registram dados de usuários só são encontrados analisando o repositório.

Quanto custa não se adequar

O Art. 52 da LGPD prevê, entre outras sanções:

  • advertência, com prazo para corrigir;
  • multa simples de até 2% do faturamento, limitada a R$ 50 milhões por infração;
  • multa diária;
  • publicização da infração;
  • bloqueio ou eliminação dos dados pessoais envolvidos.

As sanções valem desde agosto de 2021. A primeira multa da ANPD, em julho de 2023, foi aplicada a uma microempresa.

Perguntas frequentes

Ter uma política de privacidade já deixa o site adequado?

Não. A política é só a parte visível. Ela precisa descrever o que o site realmente faz, e o restante também conta: consentimento para rastreadores, canal do titular, segurança e os processos internos da empresa.

Preciso de um advogado para adequar o site?

Para os itens técnicos e visíveis, não necessariamente: dá para identificar e corrigir com um diagnóstico técnico. Para definir bases legais, redigir contratos e revisar a política de privacidade, o apoio jurídico é recomendado.

Com que frequência devo conferir?

Sempre que o site mudar de forma relevante: um formulário novo, uma ferramenta de marketing, uma troca de hospedagem ou de fornecedor.

Veja como o seu site está hoje

Cadastro gratuito. Verificações ilimitadas por R$ 49,90 por mês.

Verificar meu site

Fontes

Este guia é informativo e não substitui orientação jurídica.

LGPD Scanner

Diagnóstico técnico de conformidade com a LGPD para sites e repositórios de código.

© 2026 LGPD Scanner. Todos os direitos reservados. O LGPD Scanner é uma ferramenta de diagnóstico técnico e não constitui aconselhamento jurídico.