Como saber se o seu site está adequado à LGPD
Atualizado em
Um site está no caminho da adequação à LGPD quando informa com clareza quais dados coleta e para quê, só carrega rastreadores não essenciais depois do consentimento, oferece um canal para o titular exercer os seus direitos e protege os dados que guarda. Boa parte disso dá para conferir olhando o próprio site, à mão ou com uma verificação automatizada.
Em resumo
- A LGPD (Lei 13.709/2018) vale para qualquer empresa que trate dados pessoais, de qualquer porte. Um formulário de contato já é tratamento de dados.
- Dá para conferir de fora: política de privacidade, aviso de cookies, canal do titular, HTTPS e arquivos sensíveis expostos.
- Não dá para conferir de fora: bases legais, contratos com fornecedores, registro das operações e processos internos.
- As sanções vão de advertência a multa de até 2% do faturamento, limitada a R$ 50 milhões por infração (Art. 52).
O que a LGPD exige de um site
A lei não traz uma lista de itens para sites, mas vários artigos se traduzem em coisas concretas que precisam estar na página ou por trás dela:
Transparência (Art. 9º)
O titular tem direito a saber a finalidade do tratamento, a forma e a duração, quem é o controlador e como falar com ele, com quem os dados são compartilhados e quais são os seus direitos. Na prática, isso é a política de privacidade, em linguagem clara e fácil de achar.
Base legal (Art. 7º)
Cada uso de dado pessoal precisa se apoiar em uma das hipóteses da lei, como consentimento, execução de contrato ou legítimo interesse. Quando a base é o consentimento, ele precisa ser livre, informado e inequívoco (Art. 5º, XII, e Art. 8º).
Cookies e rastreadores
Segundo o guia orientativo da ANPD sobre cookies, os cookies não necessários, como os de publicidade, em regra dependem de consentimento prévio, e recusar deve ser tão simples quanto aceitar. Rastreadores que carregam antes do aceite são um dos problemas mais fáceis de encontrar em um site.
Direitos do titular e encarregado (Arts. 18 e 41)
O site precisa oferecer um canal para a pessoa pedir acesso, correção ou eliminação dos seus dados. A identidade e o contato do encarregado devem ser divulgados publicamente, de preferência no próprio site. Agentes de pequeno porte são dispensados de indicar encarregado, mas precisam manter um canal de comunicação com o titular.
Segurança (Art. 46)
Quem trata dados deve adotar medidas técnicas e administrativas para protegê-los. Em um site, isso começa por HTTPS bem configurado, proteções básicas do navegador ativas e nenhum arquivo sensível acessível pela URL.
Incidentes (Art. 48)
Um incidente de segurança que possa trazer risco ou dano relevante aos titulares precisa ser comunicado à ANPD e às pessoas afetadas.
O que dá para conferir olhando o site
Sem acesso a nada interno, qualquer pessoa consegue responder a estas perguntas:
- Existe uma política de privacidade, com link visível, que diz quais dados são coletados, para quê e com quem são compartilhados?
- Há um aviso de cookies, e os rastreadores de publicidade e de análise só carregam depois do aceite?
- Existe um contato do encarregado ou um canal para o titular pedir os seus dados?
- Os formulários dizem para que os dados serão usados?
- O site abre só em HTTPS, com certificado válido?
- Arquivos de configuração, backups ou mensagens de erro detalhadas ficam acessíveis pela URL?
Se a resposta for não para qualquer uma delas, há algo a corrigir.
O que uma verificação automatizada cobre, e o que não cobre
Uma ferramenta como o LGPD Scanner faz essa conferência em segundos e do mesmo jeito todas as vezes: procura a política de privacidade, os termos e o canal do titular, confere cookies e rastreadores, cabeçalhos de segurança, certificado e arquivos expostos. O resultado é um relatório com score de 0 a 100 e a correção de cada item.
O que nenhuma verificação externa enxerga é o que acontece dentro da empresa: se cada tratamento tem base legal definida, se os contratos com fornecedores tratam de proteção de dados, se existe registro das operações e um plano para incidentes. Essa parte depende de processo interno e, muitas vezes, de apoio jurídico.
E o código por trás do site?
Parte dos riscos não aparece na página publicada. Chaves e senhas escritas no código, dependências com falhas conhecidas, dados pessoais gravados sem criptografia e logs que registram dados de usuários só são encontrados analisando o repositório.
Quanto custa não se adequar
O Art. 52 da LGPD prevê, entre outras sanções:
- advertência, com prazo para corrigir;
- multa simples de até 2% do faturamento, limitada a R$ 50 milhões por infração;
- multa diária;
- publicização da infração;
- bloqueio ou eliminação dos dados pessoais envolvidos.
As sanções valem desde agosto de 2021. A primeira multa da ANPD, em julho de 2023, foi aplicada a uma microempresa.
Perguntas frequentes
Ter uma política de privacidade já deixa o site adequado?
Não. A política é só a parte visível. Ela precisa descrever o que o site realmente faz, e o restante também conta: consentimento para rastreadores, canal do titular, segurança e os processos internos da empresa.
Preciso de um advogado para adequar o site?
Para os itens técnicos e visíveis, não necessariamente: dá para identificar e corrigir com um diagnóstico técnico. Para definir bases legais, redigir contratos e revisar a política de privacidade, o apoio jurídico é recomendado.
Com que frequência devo conferir?
Sempre que o site mudar de forma relevante: um formulário novo, uma ferramenta de marketing, uma troca de hospedagem ou de fornecedor.
Veja como o seu site está hoje
Cadastro gratuito. Verificações ilimitadas por R$ 49,90 por mês.
Verificar meu siteFontes
- Lei 13.709/2018, Lei Geral de Proteção de Dados Pessoais (Planalto)
- Guias orientativos da ANPD, entre eles o de cookies e proteção de dados pessoais
- Resolução CD/ANPD nº 2, de 27 de janeiro de 2022: agentes de tratamento de pequeno porte
Este guia é informativo e não substitui orientação jurídica.