LGPD para sites: como adequar seu site em 7 passos práticos
Índice
ToggleSe você tem um site, uma landing page ou uma loja virtual, é grande a chance de a LGPD (Lei Geral de Proteção de Dados) já estar batendo à sua porta, mesmo que você ainda não tenha percebido. A boa notícia é que adequar um site à LGPD não é um bicho de sete cabeças, e este conteúdo foi escrito para mostrar, passo a passo, o que precisa ser feito, sem juridiquês e sem promessas mágicas.
Vamos seguir uma ordem lógica: primeiro o que é a LGPD e por que ela importa para sites, depois o checklist prático de adequação, passando por cookies, formulários, contratos com terceiros e, por fim, o que fazer quando algo dá errado. Ao final, você encontra uma seção de perguntas frequentes e referências oficiais para se aprofundar.
Este conteúdo tem caráter informativo. Decisões jurídicas e técnicas definitivas devem ser tomadas com profissional especializado, seja um advogado de privacidade, um DPO (Data Protection Officer, ou encarregado de proteção de dados) ou uma equipe de desenvolvimento web com experiência em conformidade.
O que é a LGPD e por que ela vale para o seu site

A Lei Geral de Proteção de Dados (Lei nº 13.709/2018), conhecida como LGPD, entrou em vigor em setembro de 2020 e passou a aplicar sanções administrativas em agosto de 2021. Ela regulamenta o tratamento de dados pessoais por pessoas físicas e jurídicas, tanto no meio físico quanto no digital.
Na prática, isso significa que qualquer site que coleta, armazena ou usa dados pessoais de visitantes brasileiros precisa seguir uma série de regras. E dados pessoais, segundo a própria lei, é qualquer informação que identifique ou possa identificar uma pessoa, como:
- Nome completo.
- E-mail.
- Telefone.
- CPF ou RG.
- Endereço IP.
- Cookies de rastreamento.
- Geolocalização.
Ou seja, mesmo um site institucional simples, sem e-commerce, pode estar dentro do alcance da lei se tiver um formulário de contato, um chat, comentários com e-mail ou ferramentas de analytics como o Google Analytics.
Os princípios que regem a lei
A LGPD se baseia em alguns princípios que merecem destaque porque eles aparecem em quase toda orientação oficial:
- Finalidade: o site só pode coletar dados para um propósito claro e informado ao usuário.
- Necessidade: coletar apenas o que for estritamente necessário. Pedir CPF para baixar um e-book.
- por exemplo.
- pode ser questionável.
- Transparência: o titular (o visitante) tem direito de saber o que está sendo coletado e como está sendo usado.
- Segurança: medidas técnicas e administrativas para proteger os dados contra acessos não autorizados.
- Responsabilização: o site precisa demonstrar que cumpre a lei.
- e não só dizer que cumpre.
Quem precisa se adequar
Quase todo site. A regra geral é: se você trata dados de pessoas físicas no Brasil, a LGPD se aplica. Estão incluídos:
- Lojas virtuais (e-commerce).
- Sites institucionais com formulário de contato.
- Blogs com comentários e newsletter.
- Landing pages de captura de leads.
- Plataformas SaaS (Software as a Service) que tenham usuários brasileiros.
- Sites que usam cookies de rastreamento.
- mesmo os gratuitos.
Pequenas empresas, MEI (Microempreendedor Individual) e profissionais autônomos também estão dentro. A lei não差别 tratamento por porte da empresa quando o assunto é obrigação de proteção.
Por que a LGPD importa para sites (e o que acontece se você ignorar)

Ignorar a LGPD não é uma boa estratégia, mesmo que você nunca tenha ouvido falar de uma fiscalização específica para o seu segmento. Existem três vetores de risco:
- Sanções administrativas: a ANPD (Autoridade Nacional de Proteção de Dados) pode aplicar advertências, multas, bloqueio de banco de dados e até proibição parcial ou total de atividades relacionadas ao tratamento de dados.
- Responsabilidade civil: o titular dos dados pode processar o site por danos morais e materiais, especialmente em casos de vazamento.
- Danos reputacionais: um incidente de segurança amplamente divulgado costuma afetar a confiança do público e a percepção da marca.
Como lembra o portal da ANPD, a fiscalização existe e está cada vez mais estruturada. A ideia não é viver com medo, mas entender que a lei veio para ficar e que adequar um site é, em muitos casos, mais barato do que corrigir um problema depois.
LGPD para sites: o que sua página precisa ter

Antes de partir para o passo a passo, vale entender quais peças básicas um site em conformidade precisa apresentar ao visitante. Pense nelas como os móveis de uma casa: sem eles, a casa até existe, mas não está pronta para morar.
Política de privacidade
É o documento mais conhecido e mais exigido. É nele que você explica:
- Quem é o controlador dos dados (sua empresa ou pessoa física).
- Quais dados são coletados e por quê.
- Com quem os dados são compartilhados.
- Por quanto tempo ficam armazenados.
- Quais são os direitos do titular e como exercê-los.
- Como entrar em contato com o encarregado (DPO).
Aviso de cookies (banner de consentimento)
Cookies são pequenos arquivos que o navegador armazena para reconhecer o visitante em visitas futuras. Existem cookies técnicos, que são essenciais para o site funcionar, e cookies de rastreamento, que servem para análise, publicidade e personalização. Para os cookies não essenciais, a LGPD e orientações da ANPD pedem consentimento prévio, livre e informado.
Termos de uso
Embora a LGPD não obrigue explicitamente termos de uso, eles são uma boa prática e costumam ser exigidos por plataformas como Google, Facebook e gateways de pagamento. Neles ficam regras claras sobre o uso do site e os limites de responsabilidade.
Mecanismos para o titular exercer seus direitos
A LGPD garante ao titular uma série de direitos, como:
- Confirmação da existência de tratamento.
- Acesso aos dados.
- Correção de dados incompletos ou desatualizados.
- Anonimização.
- bloqueio ou eliminação.
- Portabilidade.
- Revogação de consentimento.
- Informação sobre entidades públicas e privadas com as quais houve compartilhamento.
Seu site precisa oferecer um caminho claro para que o visitante exerça esses direitos. Normalmente isso é feito por um e-mail de contato, um formulário específico ou uma página dedicada, como "Direitos do titular".
Os 7 passos práticos para adequar seu site à LGPD

Agora que você já sabe o que é a lei e quais páginas precisa ter, vamos ao checklist. Os passos estão em uma ordem que faz sentido para quem está começando do zero, mas se você já tem site no ar, pode usar como auditoria.
1. Mapeie os dados que você coleta
Antes de mudar qualquer configuração, liste todos os pontos do site onde dados pessoais entram. Olhe para:
- Formulários de contato.
- Formulários de cadastro.
- Checkout da loja virtual.
- Newsletter.
- Comentários.
- Login e áreas restritas.
- Ferramentas de chat.
- Widgets de redes sociais.
- Tags de rastreamento e pixels.
Para cada um deles, anote quais dados são pedidos, com qual finalidade, onde ficam armazenados e quem mais tem acesso. Esse mapeamento é o ponto de partida de qualquer processo sério de adequação.
2. Crie ou atualize a política de privacidade
Com o mapeamento em mãos, escreva uma política de privacidade que descreva com clareza tudo o que você encontrou. Modelos prontos podem servir como base, mas não devem ser copiados sem adaptação. Cada site tem um contexto específico, e o uso de uma política genérica copiada de outro site pode ser um problema sério em caso de fiscalização.
A política precisa estar facilmente acessível, geralmente por um link no rodapé do site. A Baita Site trabalha com modelos editáveis e ajuda a adequar a política conforme a realidade de cada projeto.
3. Configure um banner de cookies em conformidade
Esqueça o banner simples que apenas diz "Este site usa cookies". Para estar em conformidade com a LGPD e com as orientações da ANPD, o banner precisa:
- Informar quais cookies estão em uso.
- Pedir consentimento antes de ativar cookies não essenciais.
- Permitir que o visitante aceite.
- recuse ou configure categorias.
- Registrar a escolha do usuário.
- Oferecer um jeito fácil de revisar a decisão depois.
Ferramentas conhecidas para isso incluem soluções que integram plataformas como WordPress, Shopify e Wix. O importante é que o consentimento seja genuíno, e não apenas um clique mecânico para fechar o banner.
4. Revise formulários e minimize a coleta
Um erro comum é pedir mais dados do que o necessário. Para baixar um material gratuito, por exemplo, normalmente basta nome e e-mail. Pedir CPF, endereço e data de nascimento nessa etapa é desproporcional e contraria o princípio da necessidade.
Revise cada formulário e se pergunte: "este dado é mesmo indispensável para a finalidade declarada?". Se a resposta for não, remova o campo.
5. Configure a segurança técnica do site
A LGPD fala em medidas de segurança adequadas para proteger os dados pessoais. No contexto de um site, isso inclui, no mínimo:
- Certificado SSL ativo (o cadeado no navegador e o protocolo HTTPS).
- Senhas fortes para painéis administrativos.
- Atualizações em dia do WordPress.
- plugins e temas.
- Backups regulares.
- Proteção contra ataques comuns.
- como força bruta e injeção de SQL.
- Hospedagem confiável.
- com boas práticas de segurança.
A Baita Site costuma destacar que segurança não é produto, é processo. Configurar uma vez e esquecer é receita para problemas.
6. Formalize contratos com terceiros que recebem dados
Se você usa ferramentas de terceiros que recebem dados dos visitantes, é importante que existam contratos ou termos que estabeleçam responsabilidades. Exemplos comuns:
- Google Analytics e Google Ads.
- Meta (Facebook e Instagram) Pixel.
- Plataformas de e-mail marketing.
- como Mailchimp.
- RD Station e LeadLovers.
- Gateways de pagamento.
- como Mercado Pago.
- PagSeguro e Stripe.
- Ferramentas de chat.
- como Crisp.
- JivoChat e Zendesk.
A LGPD chama esses terceiros de operadores, e tanto o controlador quanto o operador têm responsabilidades. Por isso, vale revisar os contratos e os termos dessas ferramentas, dando preferência para fornecedores que já estejam comprometidos com a legislação.
7. Crie um canal para os direitos do titular e documente tudo
Por fim, disponibilize um canal de comunicação, como um e-mail dedicado, um formulário ou uma página de direitos do titular, para que o visitante possa:
- Pedir acesso aos dados que você tem sobre ele.
- Solicitar correção.
- Pedir exclusão.
- Revogar consentimentos.
- Fazer outras solicitações previstas na lei.
A LGPD estabelece prazos para responder a essas solicitações, geralmente em até 15 dias. Registrar tudo por escrito, mesmo que a resposta seja simples, é uma forma de evidenciar a boa-fé do site.
Comparativo rápido: o que muda entre um site comum e um site em conformidade
A tabela abaixo resume as diferenças mais frequentes entre um site que ainda não pensou em LGPD e um site que passou pelo processo de adequação. Use como referência visual para identificar pontos cegos no seu projeto.
| Item | Site sem adequação | Site em conformidade |
|---|---|---|
| Política de privacidade | Inexistente, genérica ou desatualizada | Personalizada, acessível e revisada |
| Cookies | Carregam sem aviso e sem escolha | Banner com consentimento granular |
| Formulários | Coletam dados excessivos | Coleta mínima necessária |
| Segurança | Sem HTTPS, sem backups, plugins antigos | SSL, backups, atualizações em dia |
| Compartilhamento com terceiros | Sem análise de fornecedores | Operadores com contrato e boas práticas |
| Direitos do titular | Sem canal claro | E-mail, formulário e página específicos |
| Documentação | Nenhuma | Registro de operações e evidências |
Casos que exigem atenção redobrada
Alguns cenários merecem cuidado extra porque costumam estar no centro de dúvidas e fiscalizações.
E-commerce e marketplaces
Lojas virtuais costumam coletar dados sensíveis para a entrega e o pagamento, como endereço, CPF e dados de cartão. Além da LGPD, ainda existem regras do Código de Defesa do Consumidor e do setor de pagamentos. O uso de gateways certificados ajuda, mas a responsabilidade pelo tratamento é compartilhada.
Sites com crianças e adolescentes
A LGPD traz proteção especial para menores de 18 anos. Se o seu site tem audiência jovem ou oferece produtos e serviços para esse público, o consentimento dos responsáveis e o cuidado com a linguagem da política ganham peso.
Sites que usam inteligência artificial
Quando o site utiliza chatbots, recomendações personalizadas ou outras soluções de IA (Inteligência Artificial), é importante entender que essas ferramentas também tratam dados pessoais. É fundamental verificar como os fornecedores treinam modelos, onde os dados ficam armazenados e se existem cláusulas específicas nos contratos.
Blogs com grande volume de comentários
Mesmo um blog pessoal pode estar sujeito à LGPD se permitir comentários com nome e e-mail. Manter moderação ativa, oferecer opção para apagar dados e ter uma política clara para isso é uma boa prática.
Boas práticas contínuas (LGPD não é projeto, é processo)
Um erro comum é tratar a adequação como algo que se faz uma vez e pronto. A lei, o site, os fornecedores e o próprio comportamento dos usuários mudam. Por isso, vale adotar algumas rotinas:
- Revisar a política de privacidade pelo menos uma vez por ano.
- ou sempre que houver mudança significativa.
- Auditar formulários e cookies periodicamente.
- Atualizar o WordPress.
- plugins e temas assim que houver patches de segurança.
- Treinar a equipe interna que administra o site.
- Manter um registro simples das operações de tratamento.
- como uma planilha ou documento controlado.
Esse tipo de cuidado contínuo é o que separa empresas que levam a privacidade a sério daquelas que só cumprem a lei no papel.
Ferramentas e recursos úteis
Existem diversas ferramentas que facilitam a vida de quem está adequando um site. Algumas delas são:
- Geradores de política de privacidade: servem como ponto de partida.
- mas precisam ser personalizados.
- Plugins de consentimento de cookies para WordPress.
- com versões pagas e gratuitas.
- como CookieYes.
- CookieBot e Complianz.
- Ferramentas de auditoria de segurança.
- como Sucuri.
- Wordfence e serviços de scan de vulnerabilidades.
- Plataformas de gestão de consentimento.
- que registram logs das escolhas dos usuários.
A Baita Site costuma recomendar soluções que equilibrem funcionalidade, custo e adequação à realidade do cliente, sem exageros que tornem a navegação ruim.
O papel do encarregado de proteção de dados (DPO)
A LGPD prevê a figura do encarregado de proteção de dados, o famoso DPO. Para muitas empresas, nomear um DPO é obrigatório. Mesmo quando não é obrigatório, é recomendável ter alguém responsável pelo tema, seja um colaborador interno, um advogado parceiro ou uma consultoria especializada.
O DPO é o ponto de contato entre o site, os titulares dos dados e a ANPD. Em muitos casos, a identificação do encarregado já aparece na política de privacidade.
Perguntas Frequentes (FAQ)
1. Meu site é pequeno e tem poucos acessos. Preciso me preocupar com a LGPD?
Sim. A LGPD não faz差别 por porte da empresa nem por volume de acessos. Se você coleta dados pessoais de visitantes brasileiros, a lei se aplica. A diferença é que, na prática, sites menores costumam ter menos complexidade de adequação, com mapeamento mais simples e menos fornecedores envolvidos.
2. Posso copiar uma política de privacidade pronta da internet?
Pode usar como referência, mas não deve simplesmente copiar. A política precisa refletir a realidade do seu site: quais dados você coleta, com quais fornecedores trabalha e como o titular pode exercer seus direitos. Política copiada costuma falhar justamente onde a fiscalização e os usuários mais olham.
3. O Google Analytics e o Facebook Pixel precisam de consentimento?
Sim. Essas ferramentas usam cookies e tecnologias semelhantes para rastrear o comportamento do visitante. Para estarem em conformidade com a LGPD e com as orientações da ANPD, é recomendável pedir consentimento prévio e permitir que o visitante recuse, sem prejudicar a experiência básica do site.
4. Em quanto tempo preciso responder a um pedido de um titular de dados?
A LGPD estabelece um prazo razoável, e a ANPD, em suas orientações, costuma falar em até 15 dias. Mesmo que a resposta seja simples, o importante é responder dentro do prazo e manter registro do pedido e da resposta enviada.
5. O que fazer se houver um vazamento de dados no meu site?
O primeiro passo é conter o incidente. Depois, é fundamental avaliar o que foi exposto, quem foi afetado e quais medidas técnicas foram tomadas. Em casos relevantes, a comunicação à ANPD e aos titulares afetados pode ser obrigatória. Por isso, ter um plano de resposta a incidentes documentado e testado é uma boa prática recomendada por especialistas.
Conclusão
Adequar um site à LGPD é um trabalho que combina direito, tecnologia e organização interna. Não existe uma solução mágica que resolva tudo em um clique, mas também não é um labirinto sem saída. Com um bom mapeamento, uma política clara, banners de cookies honestos, formulários enxutos e atenção à segurança, é possível chegar a um nível saudável de conformidade.
Mais do que cumprir a letra da lei, adequar-se à LGPD é uma forma de mostrar que você leva a sério a confiança dos visitantes. E confiança, no mundo digital, é um dos ativos mais valiosos que existem.
Se você precisa de ajuda para colocar tudo isso em prática no seu site, a Baita Site tem uma equipe especializada em sites, e-commerce, sistemas e inteligência artificial, com domínio total de WordPress. Fale com a gente e veja como podemos acelerar o seu projeto.
Referências consultadas
Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais). Planalto. Disponível em: https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm, Autoridade Nacional de Proteção de Dados (ANPD). Página oficial. Disponível em: https://www.gov.br/anpd/pt-br, Governo Federal. Cartilha LGPD para Pequenos Negócios. Disponível em: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/cartilha-lgpd-para-pequenos-negocios, Serpro. Guia de adequação à LGPD para empresas. Disponível em: https://www.serpro.gov.br/lgpd, Migalhas. Artigos e atualizações sobre LGPD para sites e empresas. Disponível em: https://www.migalhas.com.br
Quer ajuda para colocar isso em pratica?
A Baita Site trabalha com sites, e-commerce, sistemas e IA. Quem prefere resolver com acompanhamento, sem ter que virar especialista em tudo, costuma procurar esse tipo de suporte.
Veja tambem
Perguntas Frequentes (FAQ)
1. Meu site é pequeno e tem poucos acessos. Preciso me preocupar com a LGPD?
Sim. A LGPD não差别 tratamento por porte da empresa nem por volume de acessos. Se você coleta dados pessoais de visitantes brasileiros, a lei se aplica. Na prática, sites menores costumam ter menos complexidade de adequação, com mapeamento mais simples e menos fornecedores envolvidos.
2. Posso copiar uma política de privacidade pronta da internet?
Pode usar como referência, mas não deve simplesmente copiar. A política precisa refletir a realidade do seu site: quais dados você coleta, com quais fornecedores trabalha e como o titular pode exercer seus direitos. Política copiada costuma falhar justamente onde a fiscalização e os usuários mais olham.
3. O Google Analytics e o Facebook Pixel precisam de consentimento?
Sim. Essas ferramentas usam cookies e tecnologias semelhantes para rastrear o comportamento do visitante. Para estarem em conformidade com a LGPD e com as orientações da ANPD, é recomendável pedir consentimento prévio e permitir que o visitante recuse, sem prejudicar a experiência básica do site.
4. Em quanto tempo preciso responder a um pedido de um titular de dados?
A LGPD estabelece um prazo razoável, e a ANPD, em suas orientações, costuma falar em até 15 dias. Mesmo que a resposta seja simples, o importante é responder dentro do prazo e manter registro do pedido e da resposta enviada.
5. O que fazer se houver um vazamento de dados no meu site?
O primeiro passo é conter o incidente. Depois, é fundamental avaliar o que foi exposto, quem foi afetado e quais medidas técnicas foram tomadas. Em casos relevantes, a comunicação à ANPD e aos titulares afetados pode ser obrigatória. Por isso, ter um plano de resposta a incidentes documentado e testado é uma boa prática recomendada por especialistas.