
LGPD + agenda regulatória ANPD: que checagens pedir em propostas de criação de site
Passo 1 - Defina o escopo de tratamento de dados
Quer saber quais checagens incluir na proposta de criação de site para empresas de TI e consultoria? Resposta direta: liste o escopo de tratamento, requisitos técnicos de privacidade, cláusulas contratuais claras e provas técnicas básicas já no escopo da proposta. A primeira ação prática é mapear quais tipos de dados serão coletados no site e em quais páginas isso acontece.
Passo 1 - Defina o escopo de tratamento de dados
O que você precisa saber: descreva na proposta quais categorias de dados o site vai coletar (contato, login, formulários, currículos, dados sensíveis se houver), onde esses dados ficam, e qual a finalidade de cada coleta. Essa lista reduz equívocos e facilita a entrega de cláusulas e medidas técnicas.
- Exemplo prático: indique páginas com formulário de contato, áreas de login, e integrações com terceiros (por exemplo, plataformas de pagamento ou analytics) e descreva os tipos de dados enviados a esses serviços.
- Peça um campo no escopo para atualizações futuras de coleta - assim a proposta prevê ajustes sem refazer o contrato.
Passo 2 - Requisitos técnicos de privacidade e segurança
Como fazer: inclua na proposta requisitos mínimos técnicos que atendem às orientações da ANPD, como criptografia de dados em trânsito (TLS), tratamento de cookies conforme finalidade, retenção documentada e logs de acesso para auditoria.
- Descreva o nível de controle de acesso esperado: contas administrativas separadas, autenticação forte para áreas sensíveis e registro de alterações.
- Defina provas de conformidade técnicas a serem entregues: relatório de configuração HTTPS, mapa de fluxo de dados e lista de scripts de terceiros.
Passo 3 - Cláusulas e responsabilidades contratuais
O que incluir na proposta: cláusulas que expliquem responsabilidades entre contratante e contratado, por exemplo sobre manutenção de medidas de segurança, gestão de incidentes, e suporte para atualização de política de privacidade.
- Inclua prazos para correções após identificação de vulnerabilidades e um fluxo de comunicação em caso de incidentes.
- Previna ambiguidades: especifique quem atualiza a política e como serão documentadas mudanças em fluxos de dados.
Passo 4 - Testes, provas técnicas e entregáveis
Práticas acionáveis: solicite entregáveis concretos na proposta, como relatório de scan de segurança, lista de bibliotecas de terceiros usadas e um checklist de conformidade com evidências (capturas de telas, logs ou export de configuração).
- Inclua um teste básico de submissão de formulário para validar anonimização/retenção de dados.
- Peça validação de cookies e banner de consentimento com registro de preferências do usuário.
Erros para evitar e dicas finais
Erros frequentes: descrições vagas do escopo, omissão de integrações com terceiros e falta de entregáveis técnicos que provem a implementação. Na prática, é comum observar propostas com termos genéricos sobre "segurança" sem listar como isso será alcançado.
- Dica rápida: prefira propostas que indiquem exemplos concretos de entregáveis; isso facilita a validação sem gerar atrito comercial.
- Ao revisar propostas, converse sobre o fluxo de dados entre site, back-end e provedores externos - uma breve ilustração no anexo evita surpresas depois.
7 segredos pouco óbvios que fazem diferença
- Mapeie scripts de terceiros e inclua cláusula para atualizações recorrentes dessa lista.
- Peça um ambiente de homologação separado com dados anonimizados para testes.
- Exija entrega de um mapa de fluxo de dados simples - um diagrama evita mal-entendidos técnicos.
- Defina retenções padrão por tipo de dado já na proposta para alinhar expectativas.
- Inclua verificação de headers de segurança (CSP, X-Frame-Options) como entregável.
- Previna ambiguidade sobre backups: onde ficam, por quanto tempo e quem gerencia restauração.
- Pense em cláusula de suporte pós-entrega para ajustes que impactem privacidade por 30-90 dias.
Na prática, muitas empresas economizam tempo e reduzem ajuste contratual futuro ao pedir esses itens já na proposta inicial. Isso simplifica o trabalho do time de desenvolvimento e melhora a experiência do cliente final.
Próximo passo: na sua próxima solicitação de proposta, peça a inclusão do escopo de tratamento, requisitos técnicos claros e entregáveis listados acima. Assim você demonstra alinhamento com a agenda regulatória da ANPD e diminui retrabalhos.
Peça análise LGPD para seu site com WebCis
