Pular para o conteúdo
Concedo
Comece grátis
Menu

Checklist de LGPD para e-commerce: 40 itens explicados

Publicado em 24 de agosto de 2026 · atualizado em 2 de setembro de 2026

Checklist de conformidade costuma virar uma lista de frases que ninguém sabe conferir. "Tenha uma política de privacidade" não diz o que a política precisa ter, nem como saber se a sua serve. Cada item abaixo traz o motivo, com o artigo da LGPD ou o risco concreto, e como verificar, com um teste que você consegue executar hoje.

São quarenta itens, agrupados por área. Uma loja pequena não vai fechar os quarenta em uma semana, e não precisa. No fim há um bloco com os oito por onde começar se você só tem uma tarde.

Como usar este checklist

Três coisas antes de abrir a primeira tabela.

Comece pelo mapeamento. Os itens 1 a 4 são pré-requisito de quase tudo que vem depois. Definir base legal sem saber o que se coleta é adivinhação.

Execute a verificação. A coluna "como verificar" existe porque a distância entre achar que está feito e estar feito é onde mora o risco. Um item sem verificação executada continua aberto.

Marque responsável e data. Copie a tabela para uma planilha e acrescente duas colunas: quem e até quando. Conformidade sem dono não avança.

Área 1: mapeamento dos pontos de coleta

Uma loja coleta dado pessoal em mais lugares do que o dono imagina: cadastro, checkout, cálculo de frete, cupom, avaliação de produto, chat, rastreio, troca. Cada um deles é um tratamento com finalidade própria.

#O que fazerPor quêComo verificar
1Listar todos os pontos de coleta do site e os campos de cada um: cadastro, checkout, frete, cupom, newsletter, avaliação, chat, formulário de contatoSem inventário não há finalidade, base legal nem prazo de retenção. Art. 6º, I e IIIPercorra a loja como cliente e anote cada formulário. Compare com a lista
2Mapear os canais fora do site: WhatsApp, telefone, marketplace, loja física, feira, planilha da equipeO dado que entra por WhatsApp é tratamento igual ao do site, e costuma ficar fora de qualquer controlePergunte a cada pessoa da equipe onde ela guarda dado de cliente
3Mapear o destino dos dados: plataforma, ERP, gateway, antifraude, ferramenta de e-mail, atendimento, planilhas, caixa de e-mailCompartilhamento é informação obrigatória ao titular (art. 9º, V) e define quem são seus operadoresListe os sistemas que exibem nome, CPF ou endereço de cliente. Inclua planilhas
4Marcar quais fornecedores tratam dados fora do BrasilTransferência internacional exige hipótese legal específica e precisa constar da políticaConsulte a documentação de cada fornecedor sobre região de armazenamento

Guarde esse mapa em uma planilha simples: ponto de coleta, dados, finalidade, sistema de destino, prazo. Ela sustenta os itens seguintes e é o que você mostra quando alguém pergunta como a loja trata dados.

Área 2: bases legais por finalidade

Esta é a área em que mais gente erra por excesso de zelo, pedindo consentimento para tudo. Além de desnecessário, é arriscado: consentimento pode ser revogado a qualquer tempo, e você fica sem base para uma operação da qual depende.

#O que fazerPor quêComo verificar
5Escrever uma tabela finalidade → base legal, cobrindo todo o mapa da Área 1Art. 7º: todo tratamento precisa de hipótese legal. Sem a tabela, não há como responder a um questionamentoA tabela tem uma linha para cada finalidade do mapa? Nenhuma linha em branco?
6Usar execução de contrato para venda, pagamento, entrega, rastreio, troca e suporteÉ o enquadramento correto. Pedir consentimento aqui cria risco: revogado o consentimento, a operação fica sem baseProcure na loja qualquer caixa de "autorizo o uso dos meus dados para processar o pedido". Ela não deveria existir
7Usar cumprimento de obrigação legal para nota fiscal e para a guarda fiscal e contábilO dado da venda precisa ser mantido independentemente da vontade do titular. É o que sustenta a recusa parcial de um pedido de exclusãoA política diz explicitamente que dados fiscais são retidos por obrigação legal?
8Usar legítimo interesse para antifraude, segurança e prevenção a abuso, com a análise registradaLegítimo interesse exige finalidade legítima, necessidade, balanceamento com as expectativas do titular e salvaguardas. A análise escrita é a prova dissoExiste um documento de uma página cobrindo os quatro elementos, com data e autor?
9Reservar consentimento para marketing e cookies não essenciais, com prova do atoArt. 8º, §2º: o ônus da prova do consentimento é do controlador. Art. 8º, §4º: autorização genérica é nulaEscolha um contato da base e tente provar quando e como ele consentiu. Se não conseguir, o item está aberto

Área 3: cookies e rastreadores

Aqui a conformidade e o resultado de mídia se encontram. Bloqueio malfeito quebra a mensuração e a ausência de bloqueio cria cookie sem consentimento; as duas coisas custam dinheiro.

#O que fazerPor quêComo verificar
10Bloquear scripts e cookies não essenciais antes do aceite, inclusive os injetados dinamicamenteSem bloqueio, o cookie já foi gravado quando o visitante lê o texto do bannerJanela anônima, recuse tudo, navegue três páginas e confira em Aplicativo, Cookies, se há _ga, _fbp, _gcl_au, _ttp
11Manter "Recusar tudo" com o mesmo peso visual de "Aceitar tudo", sem opção pré-marcada e sem muro de cookiesO Guia da ANPD sobre cookies trata a recusa como tendo de ser tão fácil quanto o aceite. Pré-marcação não produz manifestação inequívocaOlhe o banner: os dois botões estão no mesmo nível, com o mesmo destaque, na primeira tela?
12Disparar consent default com todos os sinais negados antes de qualquer tag do GoogleOrdem errada grava cookie antes do default e produz estado inconsistente. Detalhes no guia do Consent Mode v2DevTools, aba Rede, filtre por collect e leia o parâmetro gcs. Sem gcs, não há Consent Mode
13Registrar cada consentimento de forma auditável: quando, quais categorias, versão do texto, origemSem registro, não há como demonstrar o consentimento numa fiscalização. É o mesmo art. 8º, §2ºPeça a exportação do log e confira se um evento traz data, categorias e versão da política
14Oferecer revogação a qualquer tempo, por procedimento gratuito e facilitadoArt. 8º, §5º. Um link fixo no rodapé que reabre as preferências resolveDepois de aceitar, encontre o caminho para mudar de ideia em menos de dez segundos
15Rodar scan recorrente do site para detectar rastreador novoTag nova entra por plugin, tema, agência ou integração e não avisa ninguém. Conformidade de cookies não se resolve numa instalação únicaRode o scanner gratuito e compare com o inventário da última vez

Se a sua loja roda em plataforma fechada, o ponto de instalação muda, mas os seis itens são os mesmos. Os guias de Nuvemshop, Shopify e VTEX cobrem onde exatamente o snippet entra em cada uma.

Área 4: e-mail marketing e WhatsApp

Marketing direto é onde o consentimento aparece com mais frequência, e onde a prova costuma faltar.

#O que fazerPor quêComo verificar
16Coletar opt-in ativo, separado da compra, com caixa desmarcada por padrãoConsentimento precisa ser manifestação livre e inequívoca. Caixa pré-marcada não é manifestaçãoFaça um pedido de teste sem marcar nada e veja se você entra na lista de campanhas
17Guardar a prova de cada opt-in: data e hora, página de origem, meio (formulário, checkout, importação) e o texto exibido no momentoProvar consentimento é ônus do controlador. Prova sem o texto apresentado é prova incompletaEscolha três contatos e recupere a evidência de cada um
18Ter descadastro de um clique em todo disparo e honrá-lo rapidamenteDescadastro difícil gera denúncia de spam, reputação de envio ruim e reclamação. Também é revogação de consentimentoDescadastre-se do próprio disparo e confira se parou de receber
19Nunca usar lista comprada, raspada ou "importada" de outro projetoNão há como demonstrar consentimento de quem você nunca viuToda lista importada tem origem documentada? Se a resposta for "veio do fornecedor", está aberto
20Separar, no WhatsApp, o atendimento ao pedido do disparo de campanhaAtendimento à compra se apoia em execução de contrato; campanha ativa depende de consentimento e das regras da própria plataformaRevise os modelos de mensagem: quais são transacionais e quais são promocionais?

Área 5: documentos

Documento correto é o que descreve a sua operação. Modelo genérico não sobrevive à primeira conferência.

#O que fazerPor quêComo verificar
21Manter política de privacidade que corresponda ao mapa da Área 1, com data de vigência e versãoArt. 9º: informação clara sobre finalidade, forma, duração, controlador e compartilhamento. Sem versão, não há prova de qual texto valia quandoAplique o teste do guia de política grátis ou adequada
22Manter política de cookies gerada a partir do inventário, com categoria, finalidade e prazo de cada cookieA lista escrita à mão desatualiza sozinha e passa a contradizer o siteCompare a lista do documento com os cookies reais do site em janela anônima
23Manter termos de uso e política de troca e devolução coerentes com a operaçãoLoja tem relação de consumo: prazo de entrega, arrependimento de sete dias do art. 49 do Código de Defesa do Consumidor, garantia e trocas precisam estar escritosUm cliente consegue achar o prazo de troca em menos de trinta segundos?
24Colocar aviso curto de privacidade junto a cada ponto de captação, com link para a políticaInformação no momento da coleta é o que torna o consentimento informado. Link no rodapé apenas não cumpre issoAbra cada formulário da Área 1 e procure a frase e o link

Área 6: direitos do titular

O art. 18 dá ao titular confirmação de tratamento, acesso, correção, anonimização, bloqueio, eliminação, portabilidade, informação sobre compartilhamento e revogação de consentimento. Na maioria das lojas o que falta não é o direito, é o procedimento.

#O que fazerPor quêComo verificar
25Publicar um canal específico para pedidos de titular, monitorado por alguémDireito sem porta de entrada é direito no papel. O e-mail de vendas não é canal de titularEnvie um pedido de teste pelo canal público e cronometre a resposta
26Escrever o procedimento: quem recebe, como confirma a identidade, quem executa, em quanto tempo respondeSem procedimento, cada pedido vira improviso e o prazo estoura. Confirmação de identidade evita entregar dado a impostorO procedimento cabe em uma página e a pessoa do atendimento sabe onde ele está?
27Definir o que fazer quando o pedido de exclusão colide com retenção obrigatória: reter o mínimo exigido, eliminar ou anonimizar o resto e explicar ao titularA eliminação prevista no art. 18 é ressalvada pela guarda obrigatória por lei. A resposta correta é parcial e fundamentadaExiste um texto padrão de resposta explicando o que foi apagado e o que foi retido, e por quê?
28Registrar cada pedido recebido, o que foi feito e quandoPrestação de contas (art. 6º, X) se demonstra com registroPeça a lista de pedidos dos últimos seis meses. Existe?

Área 7: operadores e fornecedores

Quem trata dados por ordem sua é operador. Isso inclui a agência, o freelancer que tem acesso ao painel e a desenvolvedora que mantém o tema.

#O que fazerPor quêComo verificar
29Manter inventário de operadores: quem é, o que acessa, para quê, onde armazenaVocê responde pela cadeia. Sem inventário, não há como avaliar risco nem responder ao titular sobre compartilhamentoO inventário cobre todos os sistemas listados no item 3?
30Ter contrato com cláusula de proteção de dados com cada operador, inclusive agência e freelancerDefine instruções, finalidade, segurança, sigilo, subcontratação e devolução ou eliminação ao fimSorteie três fornecedores e procure a cláusula no contrato assinado
31Encerrar acessos quando a relação termina: agência antiga, ex-funcionário, freelancer de projetoAcesso esquecido é a origem mais banal de incidente. Ninguém revoga o que ninguém listaAbra a lista de usuários do painel da loja e do ERP. Você reconhece todos os nomes?

Área 8: segurança

O art. 46 exige medidas técnicas e administrativas aptas a proteger os dados. Em uma loja pequena, quatro medidas cobrem a maior parte do risco real.

#O que fazerPor quêComo verificar
32Dar acesso mínimo por perfil ao painel da loja, ao ERP e à base de clientesQuem embala pedido não precisa exportar a base inteira. Reduz superfície e limita o dano de uma conta comprometidaListe os usuários por perfil e pergunte, um a um, por que aquele perfil
33Exigir senha única por pessoa e verificação em dois fatores em painel, e-mail, gateway e plataforma de anúncioConta compartilhada elimina a rastreabilidade e sobrevive à saída da pessoa. O segundo fator barra a maior parte do sequestro de contaExiste alguma credencial compartilhada por duas pessoas? O segundo fator está ativo em todas as contas administrativas?
34Registrar acesso e exportação da base de clientesExportação de base é o evento que precede quase todo vazamento. Sem log, você não sabe nem que aconteceuO painel mostra quem exportou o quê e quando?
35Ter backup com restauração testadaBackup nunca restaurado não é backup. Vale para incidente e para erro humanoRestaure um backup em ambiente separado e confira a integridade

Área 9: incidentes

Invasão é só uma das formas. Base enviada para o e-mail errado, planilha de clientes em nuvem pública e notebook perdido sem criptografia também são incidentes de segurança com dado pessoal.

#O que fazerPor quêComo verificar
36Ter plano escrito: o que conta como incidente, quem é avisado, quem decide, como se contém e como se registraNa hora do incidente ninguém improvisa bem. O plano é o que faz a primeira hora ser útilFaça uma simulação de mesa de trinta minutos com o cenário "base de clientes exportada por conta comprometida"
37Saber comunicar à ANPD e aos titulares o incidente que possa acarretar risco ou dano relevante, em até 3 dias úteis do conhecimentoA comunicação é obrigação legal e o prazo é da Resolução CD/ANPD nº 15/2024. Três dias úteis passam rápido quando ninguém sabe quem redigeO plano nomeia quem redige a comunicação e traz o prazo de 3 dias úteis?

Área 10: governança

Sem alguém responsável e sem revisão, tudo o que está acima expira em silêncio.

#O que fazerPor quêComo verificar
38Indicar encarregado ou, no mínimo, publicar um canal de comunicação com o titular e responder por eleArt. 41: identidade e contato do encarregado divulgados publicamente. Agentes de pequeno porte têm tratamento diferenciado; confirme o seu enquadramento na norma vigenteO canal está publicado no site, fora do rodapé genérico, e alguém o lê todo dia?
39Treinar quem atende cliente: o que pode ser pedido por telefone, o que nunca se envia por WhatsApp, como reconhecer pedido de titular e o que é incidenteQuase todo vazamento de loja pequena começa no atendimento, com boa intençãoFaça um teste: peça por chat o endereço de outro cliente e veja a reação
40Marcar revisão do checklist, do inventário e dos documentos, com data e responsávelUma loja troca de fornecedor, de campanha e de integração o tempo todo, e a conformidade acompanha ou vira ficçãoA próxima revisão está na agenda de alguém, com data?

Os 8 itens por onde começar se você só tem uma tarde

Se o tempo for curto, esta é a ordem que entrega mais redução de risco por hora investida.

OrdemItemPor que primeiro
1Item 10: bloqueio real antes do aceiteCorrige o problema mais visível e verificável por qualquer um
2Item 11: recusar com o mesmo peso do aceitarAjuste de minutos, elimina o defeito mais citado pela ANPD
3Item 12: consent default negado antes das tagsProtege a mensuração e o remarketing enquanto você se adequa
4Item 15: rodar o scannerProduz o inventário que os itens 1, 3 e 22 exigem
5Item 31: encerrar acessos antigosCinco minutos, remove risco real de incidente
6Item 33: segundo fator nas contas administrativasA medida isolada com maior efeito prático
7Item 38: publicar canal do titularSem canal, todo pedido vira crise
8Item 21: corrigir a política de privacidadeÉ o documento que todo mundo pede primeiro

Os oito cabem em uma tarde de trabalho concentrado, com a possível exceção do item 21, que depende de quanto a política atual se afasta da realidade.

Perguntas frequentes

Minha loja é pequena. A LGPD vale para mim? Vale. A lei se aplica a qualquer tratamento de dado pessoal em atividade econômica, sem piso de faturamento. Existe tratamento diferenciado para agentes de pequeno porte em obrigações específicas, definido pela ANPD, e isso está longe de ser uma dispensa geral.

Uso plataforma fechada. A responsabilidade não é dela? A plataforma é sua operadora em boa parte do tratamento, mas quem define finalidade é você, e o controlador responde perante o titular. Além disso, os itens de cookies, marketing, documentos e atendimento dependem só de você.

Preciso apagar tudo quando o cliente pede exclusão? Não. Você retém o que a lei obriga a reter, tipicamente o dado fiscal da venda, elimina ou anonimiza o resto e explica ao titular o que foi mantido e por quê. É o item 27.

Posso continuar mandando e-mail para quem já comprou? Comunicação transacional sobre o pedido se apoia na execução do contrato. Campanha promocional é outra finalidade e pede consentimento próprio, com opt-in registrado e descadastro fácil. O caminho mais simples é coletar o opt-in no cadastro, separado da compra.

Bloquear os pixels não vai derrubar meu faturamento de mídia? Bloquear sem Consent Mode custa mensuração. Bloquear com Consent Mode v2 corretamente implementado preserva o sinal e habilita a modelagem de conversões. Os dois juntos mantêm a mídia funcionando dentro da lei.

Quanto tempo leva para fechar os 40 itens? Depende do tamanho da bagunça inicial. Uma loja com um sistema, uma agência e uma plataforma fecha a maior parte em algumas semanas de trabalho intermitente. Tentar fechar tudo numa única força-tarefa e nunca mais revisar é o roteiro que não funciona.

Próximos passos

  1. Execute os oito itens da tarde, na ordem da tabela, marcando responsável e data.
  2. Preencha os itens 3, 15 e 22 de uma vez com o resultado do scanner gratuito.
  3. Se o problema maior for a documentação, siga para o guia de política de privacidade grátis ou adequada.
  4. Se você anuncia no Google, confira o parâmetro gcs seguindo o guia do Consent Mode v2 antes de considerar a Área 3 concluída.

Continue lendo

O que o seu site carrega antes de alguém aceitar?

O scanner abre algumas páginas como um visitante anônimo e lista os cookies, scripts e iframes de terceiros que disparam sem consentimento nenhum.

Sem cadastro e sem cartão. O resultado abre numa página de endereço próprio, que não é indexada e que ninguém encontra sem o link.