Sites
LGPD no site da empresa: os 7 itens que a lei exige, com o artigo ao lado, e o que pode ficar para depois
Todo site de empresa coleta dado pessoal: nome e telefone no formulário, número de quem chama no WhatsApp, e-mail da newsletter, e o que os cookies de anúncio e de medição registram de cada visita. A Lei Geral de Proteção de Dados vale para isso desde 2020, e as multas valem desde 2021. A boa notícia é que, para a empresa pequena, a lei pede menos do que o medo sugere, e a Autoridade Nacional de Proteção de Dados escreveu um regulamento próprio para esse porte. Este guia diz o que o site precisa ter, com o artigo da lei ao lado de cada item, e o que pode ficar para depois.
Primeiro, o que a lei pede de uma empresa pequena
A Resolução CD/ANPD 2/2022 define os agentes de tratamento de pequeno porte, microempresas, empresas de pequeno porte, startups e pessoas jurídicas sem fins lucrativos, e dá a eles tratamento diferenciado: não são obrigados a indicar o encarregado de dados, o "DPO", desde que disponibilizem um canal de comunicação com o titular; podem manter o registro das operações de forma simplificada; e podem adotar política de segurança simplificada. A exceção é quem faz tratamento de alto risco ou pertence a grupo econômico acima do limite de receita. Para a maioria das empresas que lê este blog, a lista de obrigações do site cabe numa página, e é a que vem a seguir.
Os sete itens que o site precisa ter
1. Uma política de privacidade que diga o que acontece com o dado
O artigo 9º da Lei 13.709/2018 dá ao titular o direito ao acesso facilitado às informações sobre o tratamento, de forma clara, adequada e ostensiva: a finalidade, a forma e a duração, a identificação e o contato do controlador, com quem o dado é compartilhado, e os direitos do titular. Isso é a política de privacidade. Ela precisa ser escrita para o seu site, não copiada: dizer que o formulário de contato guarda nome, telefone e mensagem para responder ao pedido, por quanto tempo, que o site usa medição e anúncio de quais empresas, e como pedir exclusão.
2. Uma base legal para cada coleta
O artigo 7º lista as hipóteses em que o dado pode ser tratado. Para um site de empresa, três resolvem quase tudo: o consentimento, para newsletter e cookies de anúncio; a execução de contrato ou de procedimentos preliminares a pedido do titular, para o formulário de orçamento, que é a pessoa pedindo para ser atendida; e o legítimo interesse, para medição básica e segurança. A política precisa dizer qual base vale para quê. Pedir consentimento para tudo é o erro mais comum e o menos necessário: orçamento pedido pelo cliente não exige caixinha de "aceito".
3. Consentimento de verdade onde ele é a base
Quando a base é o consentimento, o artigo 8º exige manifestação de vontade demonstrável, para finalidades determinadas, com o ônus da prova no controlador, e revogável a qualquer momento. Autorização genérica é nula. No site, isso proíbe a caixa pré-marcada, o "ao continuar você concorda" para newsletter e o banner de cookies que só tem o botão de aceitar.
4. Cookies com aviso proporcional
Cookies necessários ao funcionamento do site não dependem de consentimento; cookies de anúncio e de medição que identificam o visitante dependem de uma base legal, e o consentimento é a usual. A ANPD publicou em outubro de 2022 o guia orientativo sobre cookies, com orientações sobre o banner, a possibilidade de recusar e a informação que a política de cookies deve trazer. Site de empresa que usa pixel da Meta e tag do Google Ads precisa do banner com opção real de recusa; site que só tem formulário e nenhuma medição de terceiros pode viver sem ele.
5. Um canal para o titular exercer direitos
O artigo 18 lista os direitos: confirmação de que o dado existe, acesso, correção, anonimização ou eliminação, portabilidade, informação sobre compartilhamento e revogação do consentimento. A resolução da ANPD dispensa a pequena empresa do encarregado, mas exige o canal. Um e-mail dedicado na política de privacidade, lido por alguém, cumpre.
6. Segurança proporcional
O artigo 46 obriga medidas de segurança capazes de proteger o dado de acesso não autorizado e de situações acidentais. Para um site: certificado HTTPS, formulário que não grava dado em arquivo aberto no servidor, senhas fortes nos painéis, e os dados dos contatos num lugar com controle de acesso, não numa planilha compartilhada com link público. O certificado de segurança é o item mais barato da lista e o primeiro que o visitante vê.
7. Quem é quem, por escrito, com a agência
A sua empresa decide para que serve o dado do formulário: é a controladora. A agência que hospeda o site e recebe os formulários atua em seu nome: é a operadora. O contrato com a agência precisa dizer onde os dados ficam, quem acessa, e que são devolvidos ou apagados no fim, como está na nona cláusula de contrato de criação de site.
Dados sensíveis: clínicas e escritórios têm uma camada a mais
Dado de saúde e dado de processo judicial entram na categoria de dados sensíveis, que o artigo 11 trata com regras mais estritas. Formulário de agendamento de clínica que pergunta o motivo da consulta, ou formulário de escritório que pede o resumo do caso, está coletando dado sensível pela web. A recomendação prática é coletar o mínimo no site, nome e contato, e deixar o resto para a conversa; e, se o site coletar, a base legal e a segurança precisam estar à altura.
O que pode ficar para depois
Encarregado nomeado, relatório de impacto e registro completo das operações são obrigações que a ANPD flexibilizou para o pequeno porte, e que fazem sentido quando a empresa cresce ou quando trata dado em volume ou de alto risco. O que não pode ficar para depois é o básico acima: política escrita para o seu site, base legal certa para cada coleta, consentimento verdadeiro onde ele é a base, canal de contato e HTTPS. É uma tarde de trabalho, e evita a multa, que a lei fixa em até 2% do faturamento, limitada a R$ 50 milhões por infração.
Como é na CL3
Site entregue pela CL3 sai com HTTPS, formulário que guarda o mínimo e política de privacidade escrita para o que o site realmente coleta, com o canal de contato do titular e a lista de ferramentas de medição que o site usa. Se o seu site tem política copiada de outro ou nenhuma, a análise gratuita confere a identificação e a segurança em minutos, e o contato abre a conversa. Este artigo é orientação de quem faz sites, não parecer jurídico: para o seu caso específico, especialmente com dado sensível, vale a leitura de um advogado.
Perguntas frequentes
Site de empresa pequena precisa de política de privacidade?
Precisa. O artigo 9º da LGPD dá ao titular o direito ao acesso facilitado às informações sobre o tratamento dos seus dados, de forma clara e ostensiva: finalidade, duração, quem é o controlador e como contatá-lo, com quem o dado é compartilhado e quais são os direitos. Isso é a política de privacidade, e ela precisa descrever o que o seu site realmente faz com o formulário, o WhatsApp e as ferramentas de medição, não ser copiada de outro site.
Preciso pedir consentimento no formulário de orçamento?
Em geral, não. A LGPD, no artigo 7º, permite o tratamento quando necessário à execução de contrato ou de procedimentos preliminares a pedido do titular, e um pedido de orçamento é a pessoa pedindo para ser atendida. O consentimento é a base certa para newsletter e para cookies de anúncio, e aí o artigo 8º exige manifestação demonstrável, para finalidade determinada, revogável, sem caixa pré-marcada. Pedir "aceito" para tudo é o erro mais comum e o menos necessário.
Empresa pequena precisa nomear um encarregado de dados (DPO)?
Não, segundo a Resolução CD/ANPD 2/2022: os agentes de tratamento de pequeno porte, como microempresas, empresas de pequeno porte e startups, não são obrigados a indicar o encarregado, desde que disponibilizem um canal de comunicação com o titular, por exemplo um e-mail dedicado na política de privacidade. A dispensa não vale para quem faz tratamento de alto risco ou pertence a grupo econômico acima do limite de receita.
Meu site precisa de banner de cookies?
Depende do que o site usa. Cookies necessários ao funcionamento não dependem de consentimento. Cookies de anúncio e de medição que identificam o visitante, como o pixel da Meta e a tag do Google Ads, dependem de uma base legal, e o consentimento é a usual: o banner precisa oferecer recusa de verdade, sem caixa pré-marcada. Site que só tem formulário e nenhuma medição de terceiros pode viver sem banner. A ANPD publicou em 2022 um guia orientativo sobre cookies com as recomendações.