Pular para o conteúdo
Modo calmo desativado
Negócios Digitais8 min de leitura

LGPD para pequenos negócios digitais: o que fazer do formulário à exclusão

Guia prático de LGPD para pequenos negócios digitais: dados necessários, bases legais, cookies, segurança, retenção e direitos do cliente.

Por
LGPD para pequenos negócios digitais: o que fazer do formulário à exclusão

Roteiro prático · Negócios Digitais

O dado precisa mesmo entrar?

Três escolhas comuns numa loja ou serviço digital. Revele o raciocínio antes de copiar uma fórmula pronta.

A loja pede data de nascimento para vender um produto que não tem restrição de idade. É necessário?

Exercício educativo. Nenhuma resposta é armazenada ou enviada.

Uma pessoa compra um curso, recebe o comprovante e, semanas depois, começa a receber mensagens promocionais que não esperava. Ao pedir a exclusão de seus dados, ninguém sabe responder quem guarda o e-mail, por quanto tempo nem em quais serviços ele foi copiado. Esse é o problema que um pequeno negócio precisa resolver antes de escolher um banner de cookies ou copiar uma política de privacidade.

A Lei Geral de Proteção de Dados, a LGPD, não exige que cada empresa tenha uma estrutura enorme. Exige que o tratamento de dados pessoais tenha finalidade, justificativa, transparência e proteção proporcionais ao risco. A Lei nº 13.709/2018 e as orientações da Autoridade Nacional de Proteção de Dados, a ANPD, são o ponto de partida. Este guia organiza decisões práticas; não substitui avaliação jurídica do caso concreto.

A primeira pergunta não é “onde fica o aviso?”, mas “que dado eu uso?”

Liste os lugares em que dados entram: formulário de compra, contato no WhatsApp, newsletter, emissão de nota, atendimento, análise de acesso e ferramentas terceirizadas. Para cada entrada, registre qual dado, para qual finalidade, quem acessa, com quem é compartilhado e quando deixa de ser necessário. Um e-mail para enviar recibo não precisa automaticamente alimentar uma campanha de marketing. Um campo de data de nascimento não deve aparecer por hábito se a venda não exige idade.

Chama-se dado pessoal a informação relacionada a pessoa natural identificada ou identificável. Isso inclui identificadores diretos, como nome e e-mail, mas também pode incluir dados que, combinados, permitem identificar alguém. Dados sensíveis têm regras específicas. Portanto, copiar uma lista de campos de outra empresa é um método ruim: o que é necessário para uma atividade pode ser excessivo para outra.

No exercício interativo desta reportagem, três escolhas mostram como finalidade e retenção mudam uma decisão aparentemente simples. Tente responder antes de abrir a explicação.

Consentimento não é a palavra mágica da LGPD

A ANPD explica em suas perguntas frequentes que o consentimento é uma das hipóteses legais de tratamento, não a única nem uma opção superior a todas as outras. Cumprir obrigação legal, executar contrato e atender a legítimo interesse dentro dos limites legais são exemplos de hipóteses diferentes. A base adequada depende da finalidade e das condições reais da operação.

Isso muda a forma de escrever para o cliente. Se o dado é necessário para entregar algo que ele contratou, diga isso com clareza. Se quer usá-lo para uma finalidade adicional, não esconda a mudança numa frase genérica. Caso invoque legítimo interesse, avalie finalidade, necessidade e impacto sobre direitos e expectativas da pessoa, conforme o guia da ANPD. Não basta escrever “interesse legítimo” para tornar qualquer coleta legítima.

Cookies seguem a mesma lógica. Um cookie necessário para manter a sessão de compra não é igual a um rastreador de publicidade. Identifique as tecnologias ativas, a finalidade de cada grupo e a hipótese legal pertinente. O guia de cookies da ANPD rejeita o consentimento forçado quando ele for a base invocada e não houver escolha efetiva. Um banner bonito não corrige uma coleta desproporcional nos bastidores.

O roteiro de sete decisões para um pequeno negócio digital

1. Desenhe o percurso dos dados

Siga uma compra real, do anúncio ao pós-venda. Anote plataforma de pagamento, hospedagem, e-mail, planilha, suporte e analytics. Distingua o que sua empresa decide do que o fornecedor executa conforme contrato. A ANPD tem um guia sobre controlador e operador que ajuda a entender os papéis. O rótulo contratual sozinho não substitui a análise da atividade real.

2. Retire campos sem finalidade

Se a equipe não consegue explicar por que pede determinada informação, revise o formulário. Menos dados significam menos exposição em vazamentos, menos cópias para administrar e menos fricção na compra. Para cada campo necessário, defina quem o usa.

Não escolha uma base para “o cadastro inteiro”. Entrega do produto, nota fiscal, atendimento e marketing podem ter finalidades e bases distintas. Se mudar o uso, reavalie a informação prestada e a base correspondente. Casos com crianças, saúde, biometria ou outros dados sensíveis exigem atenção específica.

4. Escreva um aviso que corresponda ao sistema

Explique em linguagem comum o que é coletado, por quê, com quem é compartilhado, por quanto tempo e como exercer direitos. Identifique o responsável e um contato útil. A clareza é mais importante que copiar dez páginas de termos. O aviso precisa acompanhar as integrações realmente ativas; revise quando a operação mudar.

5. Controle acesso e fornecedores

Conceda acesso apenas a quem precisa, proteja contas com autenticação forte, retire permissões de pessoas que saíram e tenha cópias de segurança testadas. Verifique como os fornecedores armazenam dados, subcontratam serviços, lidam com incidentes e permitem exclusão. O guia de segurança da ANPD para agentes de pequeno porte traz medidas técnicas e administrativas aplicáveis com proporcionalidade.

6. Defina retenção e resposta ao titular

Estabeleça quando dados deixam de ser usados e qual obrigação exige guarda. Uma solicitação de exclusão não deve receber uma resposta automática de “apagamos tudo” se há registros que precisam permanecer por obrigação legal; tampouco pode ser ignorada porque alguma parte do cadastro precisa ser conservada. Identifique os conjuntos, trate o pedido e explique o resultado. Mantenha um canal de contato visível.

7. Prepare-se para incidente e revise

Saiba quem será chamado se uma planilha for enviada à pessoa errada ou uma conta for invadida. Preserve evidências, contenha o acesso e avalie o risco para titulares conforme as regras vigentes. Revise a lista de dados e fornecedores periodicamente. Uma operação pequena muda depressa; o inventário que nunca é revisto envelhece junto com o site.

Pequeno porte significa isenção da LGPD?

Não. A Resolução CD/ANPD nº 2/2022 prevê algumas simplificações para agentes de tratamento de pequeno porte, mas afirma expressamente que elas não dispensam os demais deveres da LGPD, inclusive princípios, bases legais e direitos dos titulares. Também há condições e situações de maior risco que exigem atenção própria.

Uma dessas flexibilizações envolve a indicação de encarregado. O pequeno agente abrangido pela resolução pode ser dispensado de indicá-lo, mas, se não indicar, precisa disponibilizar canal de comunicação com o titular. Não ter uma pessoa com o título de DPO não significa deixar o cliente sem resposta.

Um exemplo completo: newsletter de uma loja pequena

A loja já tem o e-mail de Ana porque ela comprou um produto. A equipe quer enviar uma newsletter semanal. O primeiro passo é separar as finalidades: comprovante da compra de um lado, comunicação editorial ou promocional de outro. Depois, escolher e documentar a hipótese legal adequada à newsletter, informar sua frequência e conteúdo, viabilizar uma forma simples de deixar de recebê-la e verificar se a plataforma de e-mail respeita a configuração. Copiar o e-mail da planilha de pedidos para uma nova ferramenta sem mapear a finalidade cria um problema que o texto “respeitamos sua privacidade” não resolve.

Se seu negócio cobra mensalidade, consulte também nosso guia de Pix Automático e cobranças recorrentes. Ali a questão operacional é pagamento; aqui, a pergunta é quais dados precisam circular para prestar o serviço com clareza e segurança.

Perguntas frequentes sobre LGPD para pequenos negócios

Preciso pedir consentimento para tudo?

Não. A lei prevê várias hipóteses. A base deve ser escolhida por finalidade e comprovada pelo contexto da operação. Consentimento não é um atalho universal.

Ter política de privacidade basta?

Não. O texto deve refletir a prática. Inventário de dados, restrição de acesso, resposta a pedidos, retenção e gestão de fornecedores são parte do trabalho.

Sou pequeno, então não preciso responder pedidos de titulares?

Precisa. A resolução específica pode flexibilizar certas obrigações e prazos, mas mantém o dever de respeitar direitos e fornecer um canal de comunicação.

Posso prometer que apago tudo quando alguém pedir?

Não sem examinar cada conjunto de dados. Pode haver hipóteses legais de conservação. Explique o que será eliminado, o que permanece, por qual motivo e por quanto tempo, conforme o caso.

O começo mais útil é pequeno e verificável

Escolha um único fluxo de cliente e desenhe-o de ponta a ponta. Remova um campo desnecessário, identifique os fornecedores, escreva a finalidade real e teste o canal de contato. Depois repita com os outros fluxos. A LGPD não vira realidade quando um documento é publicado; ela vira realidade quando alguém consegue explicar e controlar o caminho dos dados.

Como apuramos: consultamos o texto compilado da LGPD, as perguntas frequentes da ANPD, a Resolução nº 2/2022, os guias oficiais de segurança e cookies. Este texto é informativo, não parecer jurídico.

Quer receber mais artigos como este?

Deixe seu e-mail para acompanhar as próximas publicações.

Ao enviar, você concorda com nossa Política de Privacidade.

Aviso de cookies

Usamos cookies necessários para o funcionamento do site. Com sua permissão, o Google Analytics mede visitas às páginas públicas para entendermos o que é útil aos leitores. Não exibimos anúncios nem ativamos scripts de marketing. Você pode aceitar, recusar ou ajustar sua escolha no rodapé. Política de Privacidade.