
Como tornar sites de pequenas empresas e autônomos compatíveis com LGPD e Marco Civil
Guia passo a passo para conformidade de sites
Seu site está em risco por falhas simples de privacidade? Este guia explica o que é necessário, por que importa para seu negócio e qual é a primeira ação prática: fazer um diagnóstico inicial do site com foco em coleta e tratamento de dados.
Diagnóstico inicial - o que revisar no site
Comece pelo inventário: liste todas as páginas, formulários, integrações e recursos que coletam ou exibem dados pessoais. Pergunte-se: quais dados são coletados, onde são armazenados e por quanto tempo? Identificar esses pontos é a base para decisões posteriores.
Itens essenciais do diagnóstico
- Formulários de contato e de orçamento - campos obrigatórios vs opcionais;
- Plugins ou integrações de terceiros - chat, agendamento, pagamentos, redes sociais;
- Cookies e ferramentas de análise - quais persistem e para que servem;
- Área de clientes ou login - uploads, downloads e histórico;
- Processos offline que usam dados coletados online - envio de propostas, contratos.
Primeira ação prática: registre tudo em uma planilha simples com colunas: recurso, dados coletados, finalidade, base legal proposta, armazenamento e responsável interno.
Bases legais, termos e política de privacidade
Ter documentos claros no site atende expectativas dos usuários e exige decisões sobre bases legais. Para empresas locais e autônomos, as bases mais usadas são: consentimento, execução de contrato e legítimo interesse. Escolha a base correta para cada processamento e documente a justificativa.
O que a política de privacidade deve conter
- Quais dados são coletados e por quais meios;
- Finalidade de uso e bases legais de tratamento;
- Compartilhamento com terceiros e transferências internacionais, se houver;
- Prazo de retenção e critérios para eliminação;
- Direitos do titular e como exercê-los (ex: acesso, correção, eliminação);
- Contato do responsável pelo tratamento ou canal de contato para privacidade.
Nota prática: evite políticas genéricas que não descrevem integrações reais do seu site. Se você usa integração de agendamento ou pagamento, liste-as como categorias de terceiros, sem citar marcas concorrentes.
Cookies, formulários e fluxos de coleta de dados
Cookies e formulários são as portas de entrada dos dados. A conformidade exige transparência e controle. Para cookies não essenciais, obtenha consentimento explícito antes de ativá-los. Para formulários, minimize campos e indique a base legal.
Boas práticas para implementações
- Use um banner de cookies com opção granular - permita negar sem bloquear funcionalidades essenciais;
- Prefira campos opcionais para marketing ou informações sensíveis; descreva a finalidade ao lado do campo;
- Registre evidência de consentimento quando exigido (data, hora, IP, texto consentido);
- Fluxo de lead: mostre ao usuário como os dados serão usados após envio e ofereça opção de exclusão.
Na prática, é comum observar formulários que coletam mais dados do que o necessário. Isso cria risco adicional e atrito com o titular. Reduza campos e documente a justificativa no inventário.
Segurança técnica e controles de acesso
Segurança protege a privacidade. Para sites de pequeno porte, os controles básicos evitam grande parte dos incidentes: atualizações regulares, TLS ativo, senhas seguras para áreas administrativas e backups periódicos.
Checklist mínimo de segurança
- Certificado SSL ativo e redirecionamento forçado para HTTPS;
- Controle de acesso administrativo com autenticação forte e privilégios mínimos;
- Backups automáticos criptografados e políticas de retenção documentadas;
- Proteções contra injeção e upload malicioso (validação de arquivos, limites de tamanho);
- Plano de resposta a incidentes simples - quem avisar e o que bloquear.
Importante: decisões técnicas devem ter notas curtas no inventário para que, em uma auditoria, você comprove que adotou medidas adequadas. As recentes orientações da ANPD e atualizações do Marco Civil reforçam a necessidade de documentação e de proporcionalidade nas medidas técnicas para agentes de pequeno porte.
Contratação, provas e checagem de fornecedores
Ao contratar criação de site ou manutenção, pergunte e registre: onde dados são hospedados, quem tem acesso, contratos e cláusulas de proteção de dados. Para agentes de pequeno porte, a Resolução da ANPD inspiradora oferece orientações sobre simplificação, mas não elimina a necessidade de contratos e controles mínimos.
Perguntas práticas para fornecedores
- Onde os dados serão armazenados e por quanto tempo?
- Quem terá acesso aos dados e com que níveis de permissão?
- Existem subcontratados? Como são auditados?
- Que evidências de proteção o fornecedor fornece (logs, backups, testes)?
- Como será acionado o processo em caso de incidente?
Um erro frequente é aceitar respostas vagas. Peça cláusulas contratuais básicas e registre as respostas em um documento de avaliação. Isso reduz riscos e melhora sua posição diante de qualquer questionamento.
Próximos passos imediatos
- Realize o inventário completo em uma planilha;
- Atualize ou publique uma política de privacidade clara com bases legais;
- Implemente banner de cookies com granularidade;
- Adote checklist mínimo de segurança e peça evidência aos fornecedores;
- Documente tudo - gravação de decisões é tão importante quanto as ações técnicas.
Se precisa de ajuda prática: inicie pelo diagnóstico e pela lista de prioridades que surgirem dele. Para contratantes, priorize fornecedores que mostram documentação, oferecem cláusulas de proteção e explicam fluxos de dados com clareza.
Peça revisão LGPD do seu site WebCis
