Checklist de LGPD para e-commerce: 40 itens explicados
Checklist de conformidade costuma virar uma lista de frases que ninguém sabe conferir. "Tenha uma política de privacidade" não diz o que a política precisa ter, nem como saber se a sua serve. Cada item abaixo traz o motivo, com o artigo da LGPD ou o risco concreto, e como verificar, com um teste que você consegue executar hoje.
São quarenta itens, agrupados por área. Uma loja pequena não vai fechar os quarenta em uma semana, e não precisa. No fim há um bloco com os oito por onde começar se você só tem uma tarde.
Como usar este checklist
Três coisas antes de abrir a primeira tabela.
Comece pelo mapeamento. Os itens 1 a 4 são pré-requisito de quase tudo que vem depois. Definir base legal sem saber o que se coleta é adivinhação.
Execute a verificação. A coluna "como verificar" existe porque a distância entre achar que está feito e estar feito é onde mora o risco. Um item sem verificação executada continua aberto.
Marque responsável e data. Copie a tabela para uma planilha e acrescente duas colunas: quem e até quando. Conformidade sem dono não avança.
Área 1: mapeamento dos pontos de coleta
Uma loja coleta dado pessoal em mais lugares do que o dono imagina: cadastro, checkout, cálculo de frete, cupom, avaliação de produto, chat, rastreio, troca. Cada um deles é um tratamento com finalidade própria.
| # | O que fazer | Por quê | Como verificar |
|---|---|---|---|
| 1 | Listar todos os pontos de coleta do site e os campos de cada um: cadastro, checkout, frete, cupom, newsletter, avaliação, chat, formulário de contato | Sem inventário não há finalidade, base legal nem prazo de retenção. Art. 6º, I e III | Percorra a loja como cliente e anote cada formulário. Compare com a lista |
| 2 | Mapear os canais fora do site: WhatsApp, telefone, marketplace, loja física, feira, planilha da equipe | O dado que entra por WhatsApp é tratamento igual ao do site, e costuma ficar fora de qualquer controle | Pergunte a cada pessoa da equipe onde ela guarda dado de cliente |
| 3 | Mapear o destino dos dados: plataforma, ERP, gateway, antifraude, ferramenta de e-mail, atendimento, planilhas, caixa de e-mail | Compartilhamento é informação obrigatória ao titular (art. 9º, V) e define quem são seus operadores | Liste os sistemas que exibem nome, CPF ou endereço de cliente. Inclua planilhas |
| 4 | Marcar quais fornecedores tratam dados fora do Brasil | Transferência internacional exige hipótese legal específica e precisa constar da política | Consulte a documentação de cada fornecedor sobre região de armazenamento |
Guarde esse mapa em uma planilha simples: ponto de coleta, dados, finalidade, sistema de destino, prazo. Ela sustenta os itens seguintes e é o que você mostra quando alguém pergunta como a loja trata dados.
Área 2: bases legais por finalidade
Esta é a área em que mais gente erra por excesso de zelo, pedindo consentimento para tudo. Além de desnecessário, é arriscado: consentimento pode ser revogado a qualquer tempo, e você fica sem base para uma operação da qual depende.
| # | O que fazer | Por quê | Como verificar |
|---|---|---|---|
| 5 | Escrever uma tabela finalidade → base legal, cobrindo todo o mapa da Área 1 | Art. 7º: todo tratamento precisa de hipótese legal. Sem a tabela, não há como responder a um questionamento | A tabela tem uma linha para cada finalidade do mapa? Nenhuma linha em branco? |
| 6 | Usar execução de contrato para venda, pagamento, entrega, rastreio, troca e suporte | É o enquadramento correto. Pedir consentimento aqui cria risco: revogado o consentimento, a operação fica sem base | Procure na loja qualquer caixa de "autorizo o uso dos meus dados para processar o pedido". Ela não deveria existir |
| 7 | Usar cumprimento de obrigação legal para nota fiscal e para a guarda fiscal e contábil | O dado da venda precisa ser mantido independentemente da vontade do titular. É o que sustenta a recusa parcial de um pedido de exclusão | A política diz explicitamente que dados fiscais são retidos por obrigação legal? |
| 8 | Usar legítimo interesse para antifraude, segurança e prevenção a abuso, com a análise registrada | Legítimo interesse exige finalidade legítima, necessidade, balanceamento com as expectativas do titular e salvaguardas. A análise escrita é a prova disso | Existe um documento de uma página cobrindo os quatro elementos, com data e autor? |
| 9 | Reservar consentimento para marketing e cookies não essenciais, com prova do ato | Art. 8º, §2º: o ônus da prova do consentimento é do controlador. Art. 8º, §4º: autorização genérica é nula | Escolha um contato da base e tente provar quando e como ele consentiu. Se não conseguir, o item está aberto |
Área 3: cookies e rastreadores
Aqui a conformidade e o resultado de mídia se encontram. Bloqueio malfeito quebra a mensuração e a ausência de bloqueio cria cookie sem consentimento; as duas coisas custam dinheiro.
| # | O que fazer | Por quê | Como verificar |
|---|---|---|---|
| 10 | Bloquear scripts e cookies não essenciais antes do aceite, inclusive os injetados dinamicamente | Sem bloqueio, o cookie já foi gravado quando o visitante lê o texto do banner | Janela anônima, recuse tudo, navegue três páginas e confira em Aplicativo, Cookies, se há _ga, _fbp, _gcl_au, _ttp |
| 11 | Manter "Recusar tudo" com o mesmo peso visual de "Aceitar tudo", sem opção pré-marcada e sem muro de cookies | O Guia da ANPD sobre cookies trata a recusa como tendo de ser tão fácil quanto o aceite. Pré-marcação não produz manifestação inequívoca | Olhe o banner: os dois botões estão no mesmo nível, com o mesmo destaque, na primeira tela? |
| 12 | Disparar consent default com todos os sinais negados antes de qualquer tag do Google | Ordem errada grava cookie antes do default e produz estado inconsistente. Detalhes no guia do Consent Mode v2 | DevTools, aba Rede, filtre por collect e leia o parâmetro gcs. Sem gcs, não há Consent Mode |
| 13 | Registrar cada consentimento de forma auditável: quando, quais categorias, versão do texto, origem | Sem registro, não há como demonstrar o consentimento numa fiscalização. É o mesmo art. 8º, §2º | Peça a exportação do log e confira se um evento traz data, categorias e versão da política |
| 14 | Oferecer revogação a qualquer tempo, por procedimento gratuito e facilitado | Art. 8º, §5º. Um link fixo no rodapé que reabre as preferências resolve | Depois de aceitar, encontre o caminho para mudar de ideia em menos de dez segundos |
| 15 | Rodar scan recorrente do site para detectar rastreador novo | Tag nova entra por plugin, tema, agência ou integração e não avisa ninguém. Conformidade de cookies não se resolve numa instalação única | Rode o scanner gratuito e compare com o inventário da última vez |
Se a sua loja roda em plataforma fechada, o ponto de instalação muda, mas os seis itens são os mesmos. Os guias de Nuvemshop, Shopify e VTEX cobrem onde exatamente o snippet entra em cada uma.
Área 4: e-mail marketing e WhatsApp
Marketing direto é onde o consentimento aparece com mais frequência, e onde a prova costuma faltar.
| # | O que fazer | Por quê | Como verificar |
|---|---|---|---|
| 16 | Coletar opt-in ativo, separado da compra, com caixa desmarcada por padrão | Consentimento precisa ser manifestação livre e inequívoca. Caixa pré-marcada não é manifestação | Faça um pedido de teste sem marcar nada e veja se você entra na lista de campanhas |
| 17 | Guardar a prova de cada opt-in: data e hora, página de origem, meio (formulário, checkout, importação) e o texto exibido no momento | Provar consentimento é ônus do controlador. Prova sem o texto apresentado é prova incompleta | Escolha três contatos e recupere a evidência de cada um |
| 18 | Ter descadastro de um clique em todo disparo e honrá-lo rapidamente | Descadastro difícil gera denúncia de spam, reputação de envio ruim e reclamação. Também é revogação de consentimento | Descadastre-se do próprio disparo e confira se parou de receber |
| 19 | Nunca usar lista comprada, raspada ou "importada" de outro projeto | Não há como demonstrar consentimento de quem você nunca viu | Toda lista importada tem origem documentada? Se a resposta for "veio do fornecedor", está aberto |
| 20 | Separar, no WhatsApp, o atendimento ao pedido do disparo de campanha | Atendimento à compra se apoia em execução de contrato; campanha ativa depende de consentimento e das regras da própria plataforma | Revise os modelos de mensagem: quais são transacionais e quais são promocionais? |
Área 5: documentos
Documento correto é o que descreve a sua operação. Modelo genérico não sobrevive à primeira conferência.
| # | O que fazer | Por quê | Como verificar |
|---|---|---|---|
| 21 | Manter política de privacidade que corresponda ao mapa da Área 1, com data de vigência e versão | Art. 9º: informação clara sobre finalidade, forma, duração, controlador e compartilhamento. Sem versão, não há prova de qual texto valia quando | Aplique o teste do guia de política grátis ou adequada |
| 22 | Manter política de cookies gerada a partir do inventário, com categoria, finalidade e prazo de cada cookie | A lista escrita à mão desatualiza sozinha e passa a contradizer o site | Compare a lista do documento com os cookies reais do site em janela anônima |
| 23 | Manter termos de uso e política de troca e devolução coerentes com a operação | Loja tem relação de consumo: prazo de entrega, arrependimento de sete dias do art. 49 do Código de Defesa do Consumidor, garantia e trocas precisam estar escritos | Um cliente consegue achar o prazo de troca em menos de trinta segundos? |
| 24 | Colocar aviso curto de privacidade junto a cada ponto de captação, com link para a política | Informação no momento da coleta é o que torna o consentimento informado. Link no rodapé apenas não cumpre isso | Abra cada formulário da Área 1 e procure a frase e o link |
Área 6: direitos do titular
O art. 18 dá ao titular confirmação de tratamento, acesso, correção, anonimização, bloqueio, eliminação, portabilidade, informação sobre compartilhamento e revogação de consentimento. Na maioria das lojas o que falta não é o direito, é o procedimento.
| # | O que fazer | Por quê | Como verificar |
|---|---|---|---|
| 25 | Publicar um canal específico para pedidos de titular, monitorado por alguém | Direito sem porta de entrada é direito no papel. O e-mail de vendas não é canal de titular | Envie um pedido de teste pelo canal público e cronometre a resposta |
| 26 | Escrever o procedimento: quem recebe, como confirma a identidade, quem executa, em quanto tempo responde | Sem procedimento, cada pedido vira improviso e o prazo estoura. Confirmação de identidade evita entregar dado a impostor | O procedimento cabe em uma página e a pessoa do atendimento sabe onde ele está? |
| 27 | Definir o que fazer quando o pedido de exclusão colide com retenção obrigatória: reter o mínimo exigido, eliminar ou anonimizar o resto e explicar ao titular | A eliminação prevista no art. 18 é ressalvada pela guarda obrigatória por lei. A resposta correta é parcial e fundamentada | Existe um texto padrão de resposta explicando o que foi apagado e o que foi retido, e por quê? |
| 28 | Registrar cada pedido recebido, o que foi feito e quando | Prestação de contas (art. 6º, X) se demonstra com registro | Peça a lista de pedidos dos últimos seis meses. Existe? |
Área 7: operadores e fornecedores
Quem trata dados por ordem sua é operador. Isso inclui a agência, o freelancer que tem acesso ao painel e a desenvolvedora que mantém o tema.
| # | O que fazer | Por quê | Como verificar |
|---|---|---|---|
| 29 | Manter inventário de operadores: quem é, o que acessa, para quê, onde armazena | Você responde pela cadeia. Sem inventário, não há como avaliar risco nem responder ao titular sobre compartilhamento | O inventário cobre todos os sistemas listados no item 3? |
| 30 | Ter contrato com cláusula de proteção de dados com cada operador, inclusive agência e freelancer | Define instruções, finalidade, segurança, sigilo, subcontratação e devolução ou eliminação ao fim | Sorteie três fornecedores e procure a cláusula no contrato assinado |
| 31 | Encerrar acessos quando a relação termina: agência antiga, ex-funcionário, freelancer de projeto | Acesso esquecido é a origem mais banal de incidente. Ninguém revoga o que ninguém lista | Abra a lista de usuários do painel da loja e do ERP. Você reconhece todos os nomes? |
Área 8: segurança
O art. 46 exige medidas técnicas e administrativas aptas a proteger os dados. Em uma loja pequena, quatro medidas cobrem a maior parte do risco real.
| # | O que fazer | Por quê | Como verificar |
|---|---|---|---|
| 32 | Dar acesso mínimo por perfil ao painel da loja, ao ERP e à base de clientes | Quem embala pedido não precisa exportar a base inteira. Reduz superfície e limita o dano de uma conta comprometida | Liste os usuários por perfil e pergunte, um a um, por que aquele perfil |
| 33 | Exigir senha única por pessoa e verificação em dois fatores em painel, e-mail, gateway e plataforma de anúncio | Conta compartilhada elimina a rastreabilidade e sobrevive à saída da pessoa. O segundo fator barra a maior parte do sequestro de conta | Existe alguma credencial compartilhada por duas pessoas? O segundo fator está ativo em todas as contas administrativas? |
| 34 | Registrar acesso e exportação da base de clientes | Exportação de base é o evento que precede quase todo vazamento. Sem log, você não sabe nem que aconteceu | O painel mostra quem exportou o quê e quando? |
| 35 | Ter backup com restauração testada | Backup nunca restaurado não é backup. Vale para incidente e para erro humano | Restaure um backup em ambiente separado e confira a integridade |
Área 9: incidentes
Invasão é só uma das formas. Base enviada para o e-mail errado, planilha de clientes em nuvem pública e notebook perdido sem criptografia também são incidentes de segurança com dado pessoal.
| # | O que fazer | Por quê | Como verificar |
|---|---|---|---|
| 36 | Ter plano escrito: o que conta como incidente, quem é avisado, quem decide, como se contém e como se registra | Na hora do incidente ninguém improvisa bem. O plano é o que faz a primeira hora ser útil | Faça uma simulação de mesa de trinta minutos com o cenário "base de clientes exportada por conta comprometida" |
| 37 | Saber comunicar à ANPD e aos titulares o incidente que possa acarretar risco ou dano relevante, em até 3 dias úteis do conhecimento | A comunicação é obrigação legal e o prazo é da Resolução CD/ANPD nº 15/2024. Três dias úteis passam rápido quando ninguém sabe quem redige | O plano nomeia quem redige a comunicação e traz o prazo de 3 dias úteis? |
Área 10: governança
Sem alguém responsável e sem revisão, tudo o que está acima expira em silêncio.
| # | O que fazer | Por quê | Como verificar |
|---|---|---|---|
| 38 | Indicar encarregado ou, no mínimo, publicar um canal de comunicação com o titular e responder por ele | Art. 41: identidade e contato do encarregado divulgados publicamente. Agentes de pequeno porte têm tratamento diferenciado; confirme o seu enquadramento na norma vigente | O canal está publicado no site, fora do rodapé genérico, e alguém o lê todo dia? |
| 39 | Treinar quem atende cliente: o que pode ser pedido por telefone, o que nunca se envia por WhatsApp, como reconhecer pedido de titular e o que é incidente | Quase todo vazamento de loja pequena começa no atendimento, com boa intenção | Faça um teste: peça por chat o endereço de outro cliente e veja a reação |
| 40 | Marcar revisão do checklist, do inventário e dos documentos, com data e responsável | Uma loja troca de fornecedor, de campanha e de integração o tempo todo, e a conformidade acompanha ou vira ficção | A próxima revisão está na agenda de alguém, com data? |
Os 8 itens por onde começar se você só tem uma tarde
Se o tempo for curto, esta é a ordem que entrega mais redução de risco por hora investida.
| Ordem | Item | Por que primeiro |
|---|---|---|
| 1 | Item 10: bloqueio real antes do aceite | Corrige o problema mais visível e verificável por qualquer um |
| 2 | Item 11: recusar com o mesmo peso do aceitar | Ajuste de minutos, elimina o defeito mais citado pela ANPD |
| 3 | Item 12: consent default negado antes das tags | Protege a mensuração e o remarketing enquanto você se adequa |
| 4 | Item 15: rodar o scanner | Produz o inventário que os itens 1, 3 e 22 exigem |
| 5 | Item 31: encerrar acessos antigos | Cinco minutos, remove risco real de incidente |
| 6 | Item 33: segundo fator nas contas administrativas | A medida isolada com maior efeito prático |
| 7 | Item 38: publicar canal do titular | Sem canal, todo pedido vira crise |
| 8 | Item 21: corrigir a política de privacidade | É o documento que todo mundo pede primeiro |
Os oito cabem em uma tarde de trabalho concentrado, com a possível exceção do item 21, que depende de quanto a política atual se afasta da realidade.
Perguntas frequentes
Minha loja é pequena. A LGPD vale para mim? Vale. A lei se aplica a qualquer tratamento de dado pessoal em atividade econômica, sem piso de faturamento. Existe tratamento diferenciado para agentes de pequeno porte em obrigações específicas, definido pela ANPD, e isso está longe de ser uma dispensa geral.
Uso plataforma fechada. A responsabilidade não é dela? A plataforma é sua operadora em boa parte do tratamento, mas quem define finalidade é você, e o controlador responde perante o titular. Além disso, os itens de cookies, marketing, documentos e atendimento dependem só de você.
Preciso apagar tudo quando o cliente pede exclusão? Não. Você retém o que a lei obriga a reter, tipicamente o dado fiscal da venda, elimina ou anonimiza o resto e explica ao titular o que foi mantido e por quê. É o item 27.
Posso continuar mandando e-mail para quem já comprou? Comunicação transacional sobre o pedido se apoia na execução do contrato. Campanha promocional é outra finalidade e pede consentimento próprio, com opt-in registrado e descadastro fácil. O caminho mais simples é coletar o opt-in no cadastro, separado da compra.
Bloquear os pixels não vai derrubar meu faturamento de mídia? Bloquear sem Consent Mode custa mensuração. Bloquear com Consent Mode v2 corretamente implementado preserva o sinal e habilita a modelagem de conversões. Os dois juntos mantêm a mídia funcionando dentro da lei.
Quanto tempo leva para fechar os 40 itens? Depende do tamanho da bagunça inicial. Uma loja com um sistema, uma agência e uma plataforma fecha a maior parte em algumas semanas de trabalho intermitente. Tentar fechar tudo numa única força-tarefa e nunca mais revisar é o roteiro que não funciona.
Próximos passos
- Execute os oito itens da tarde, na ordem da tabela, marcando responsável e data.
- Preencha os itens 3, 15 e 22 de uma vez com o resultado do scanner gratuito.
- Se o problema maior for a documentação, siga para o guia de política de privacidade grátis ou adequada.
- Se você anuncia no Google, confira o parâmetro
gcsseguindo o guia do Consent Mode v2 antes de considerar a Área 3 concluída.
Continue lendo
Como escolher uma CMP: os oito critérios que decidem
Os oito critérios técnicos de uma CMP, o roteiro de teste de 20 minutos que você aplica em qualquer fornecedor e as armadilhas do contrato.
Como instalar o banner do Concedo pelo Google Tag Manager
Template de contêiner pronto para importar, o gatilho que não pode errar, a verificação tag a tag e por que instalar pelos dois caminhos zera o consentimento.
Cookies e LGPD à luz do Guia Orientativo da ANPD
Como a ANPD interpreta cookies: classificação por finalidade, base legal, requisitos do consentimento e os erros mais comuns do banner.
Google Consent Mode v2: os sinais, a ordem e o teste
Os sete sinais e os quatro obrigatórios, básico x avançado, código pronto para gtag e GTM, e como conferir a ordem pelo parâmetro gcs.