Resumo: A LGPD (Lei 13.709/2018) exige que toda loja virtual informe quais dados pessoais coleta, para que os utiliza e garanta a segurança dessas informações. Para se adequar, você precisa de uma política de privacidade, banner de cookies, canal de atendimento para titulares e processos internos de proteção de dados. Descumprir a lei pode gerar multas de até 2% do faturamento, limitadas a R$ 50 milhões por infração.
Aviso importante: Este conteúdo é informativo e não substitui assessoria jurídica. Para situações específicas, consulte um advogado especializado em proteção de dados.
Se você tem uma loja virtual, coleta dados pessoais. Nome, CPF, endereço, e-mail, telefone, dados de pagamento, histórico de navegação. Tudo isso é regulado pela Lei Geral de Proteção de Dados, que está em vigor desde 2020 e já rendeu sanções a empresas de todos os portes.
O problema é que muitos lojistas ainda tratam a LGPD como algo distante, feito para grandes empresas. Não é. A lei vale para qualquer pessoa física ou jurídica que colete, armazene ou processe dados pessoais, independentemente do faturamento.
Neste guia, você vai entender o que a LGPD exige da sua loja virtual, como se adequar de forma prática e o que pode acontecer se você ignorar a legislação.
O que é a LGPD e por que ela importa para o e-commerce
A Lei Geral de Proteção de Dados (Lei 13.709/2018) entrou em vigor em setembro de 2020. Inspirada no GDPR europeu, ela regulamenta a forma como empresas e pessoas coletam, armazenam, processam e compartilham dados pessoais no Brasil.
No e-commerce, a LGPD tem um peso enorme porque o modelo de negócio inteiro depende de dados pessoais. Sem nome, endereço e CPF, você não consegue processar um pedido. Sem e-mail e telefone, não consegue se comunicar com o cliente. Sem cookies e dados de navegação, não consegue fazer remarketing ou personalizar ofertas.
A lei não proíbe a coleta de dados. Ela exige que essa coleta seja feita com transparência, finalidade definida e segurança adequada. Ou seja, você pode continuar operando normalmente, mas precisa seguir regras claras sobre como trata as informações dos seus clientes.
Quais dados pessoais sua loja virtual coleta
Antes de se adequar à LGPD, você precisa mapear todos os dados pessoais que sua loja coleta. Muitos lojistas se surpreendem com o volume de informações que capturam sem perceber.
Dados coletados diretamente (fornecidos pelo cliente):
- Nome completo
- CPF ou CNPJ
- Endereço de entrega e cobrança
- Telefone e WhatsApp
- Dados de pagamento (cartão de crédito, PIX)
- Data de nascimento (quando solicitada)
Dados coletados indiretamente (capturados automaticamente):
- Endereço IP
- Cookies de navegação
- Histórico de páginas visitadas e produtos visualizados
- Dados de geolocalização
- Informações do dispositivo (navegador, sistema operacional)
- Dados capturados por pixels de rastreamento (Facebook, Instagram, TikTok, Google Analytics)
Se você usa ferramentas de e-mail marketing, elas também coletam dados como taxa de abertura e cliques, que podem ser vinculados ao perfil do cliente.
O primeiro passo da adequação é criar um inventário completo desses dados: o que você coleta, onde armazena, com quem compartilha e por quanto tempo mantém.
As bases legais para tratar dados no e-commerce
A LGPD define 10 bases legais que autorizam o tratamento de dados pessoais. No e-commerce, três são as mais relevantes:
1. Execução de contrato
Quando o cliente faz uma compra na sua loja, existe uma relação contratual. Você precisa dos dados dele para processar o pedido, emitir nota fiscal e realizar a entrega. Nesse caso, a base legal é a execução do contrato, e você não precisa pedir consentimento separado para coletar essas informações.
2. Consentimento
Para atividades que vão além da compra, como envio de e-mail marketing, uso de cookies para remarketing ou compartilhamento de dados com parceiros comerciais, você precisa do consentimento explícito do titular. Esse consentimento deve ser:
- Livre: o cliente não pode ser obrigado a aceitar para concluir a compra
- Informado: ele precisa saber exatamente para que os dados serão usados
- Inequívoco: deve haver uma ação clara (marcar uma caixa, clicar em aceitar)
- Revogável: o cliente pode retirar o consentimento a qualquer momento
3. Legítimo interesse
Essa base pode ser usada quando o tratamento de dados é necessário para atender interesses legítimos do controlador (você, lojista), desde que não prejudique os direitos do titular. Um exemplo é a prevenção a fraudes. Porém, o legítimo interesse exige uma análise mais cuidadosa e deve ser usado com cautela.
Obrigação legal também aparece com frequência no e-commerce: a guarda de notas fiscais e registros contábeis, por exemplo, é exigida por lei e justifica a manutenção desses dados mesmo após o término da relação comercial.
O que sua loja virtual precisa ter para estar em conformidade
Aqui vai o checklist prático de adequação. Se sua loja ainda não tem esses itens, comece a implementar agora:
Política de privacidade
Documento obrigatório que deve estar acessível em todas as páginas da loja (geralmente no rodapé). Precisa informar:
- Quais dados pessoais são coletados
- Para que finalidade cada dado é utilizado
- Com quem os dados são compartilhados (plataforma, gateway de pagamento, transportadora, ferramentas de marketing)
- Por quanto tempo os dados são armazenados
- Quais são os direitos do titular e como exercê-los
- Dados de contato do responsável pela proteção de dados
Se você ainda não tem esse documento, pode usar nosso Gerador de Política de Privacidade gratuito para criar uma versão personalizada para sua loja em poucos minutos.
Banner de cookies
Se sua loja usa cookies (e provavelmente usa, especialmente se tem pixels de rastreamento), você precisa de um banner que:
- Informe ao visitante que o site utiliza cookies
- Explique quais tipos de cookies são utilizados (necessários, analíticos, de marketing)
- Permita que o visitante aceite ou recuse cookies não essenciais
- Registre a escolha do visitante
Termos de uso
Os termos de uso complementam a política de privacidade e definem as regras de utilização do site. Junto com a política de troca e devolução, formam a base documental da sua loja. Se ainda não criou os seus, experimente o Gerador de Termos de Uso gratuito da Stoqui.
Canal de atendimento para titulares
A LGPD garante ao titular (seu cliente) diversos direitos, e sua loja precisa oferecer um canal para que ele possa exercê-los. Pode ser um e-mail específico, um formulário no site ou uma seção na sua página de atendimento ao cliente.
Medidas de segurança
Você precisa adotar medidas técnicas e administrativas para proteger os dados pessoais. Isso inclui:
- Usar HTTPS (certificado SSL) em toda a loja
- Manter sistemas e plugins atualizados
- Limitar o acesso aos dados apenas a quem precisa
- Ter backups regulares
- Usar senhas fortes e autenticação em duas etapas
Direitos do titular: o que seu cliente pode exigir
A LGPD garante uma série de direitos ao consumidor em relação aos seus dados pessoais. Sua loja precisa estar preparada para atender todos eles:
- Confirmação: o cliente pode perguntar se você trata dados pessoais dele
- Acesso: ele pode solicitar uma cópia de todos os dados que você armazena
- Correção: pode pedir para corrigir dados incompletos ou desatualizados
- Anonimização, bloqueio ou eliminação: pode solicitar que dados desnecessários sejam removidos
- Portabilidade: pode pedir que seus dados sejam transferidos para outro fornecedor
- Revogação do consentimento: pode retirar o consentimento dado anteriormente
- Informação sobre compartilhamento: pode saber com quais terceiros os dados foram compartilhados
Na prática, a maioria dos pedidos que uma loja virtual recebe é de exclusão de dados ou cancelamento de comunicações de marketing. Tenha um processo definido para atender essas solicitações e registre tudo.
Regras simplificadas para MEI e pequenas empresas
A ANPD (Autoridade Nacional de Proteção de Dados) reconheceu que exigir o mesmo nível de conformidade de uma microempresa e de uma multinacional não faz sentido. Por isso, publicou a Resolução CD/ANPD nº 2, que traz regras simplificadas para agentes de tratamento de pequeno porte.
Se sua loja se enquadra como MEI, microempresa ou empresa de pequeno porte, você tem algumas facilidades:
- Dispensa de DPO (Encarregado de Dados): não é obrigatório indicar um responsável formal, mas você ainda precisa ter um canal de comunicação com os titulares
- Registro simplificado de tratamento: o mapeamento de dados pode ser feito de forma mais simples
- Prazos diferenciados: prazo em dobro para atender solicitações de titulares e comunicar incidentes de segurança
- Dispensa de RIPD: o Relatório de Impacto à Proteção de Dados pode não ser exigido em alguns casos
Importante: as simplificações não significam isenção. Você ainda precisa seguir todos os princípios da LGPD e pode ser penalizado se descumprir a lei. Se está começando agora e quer entender melhor o enquadramento tributário do seu negócio, veja nosso guia sobre Simples Nacional para e-commerce.
Erros comuns que colocam sua loja em risco
Muitos lojistas cometem infrações à LGPD sem perceber. Estes são os erros mais frequentes:
1. Comprar listas de e-mail ou WhatsApp
Enviar mensagens promocionais para pessoas que nunca deram consentimento é uma violação clara. Além de ser ilegal, prejudica a reputação da sua loja e a taxa de entrega das suas campanhas.
2. Coletar dados sem necessidade
Pedir data de nascimento, gênero ou estado civil no cadastro quando esses dados não são necessários para a operação viola o princípio da necessidade da LGPD. Colete apenas o que for indispensável.
3. Compartilhar dados com terceiros sem informar o cliente
Se você integra sua loja com ferramentas de marketing, gateways de pagamento ou transportadoras, precisa informar isso na política de privacidade. Compartilhar dados sem que o cliente saiba é uma violação.
4. Não ter opção de descadastro em comunicações
Todo e-mail marketing ou mensagem promocional precisa ter um link de descadastro (opt-out) visível e funcional.
5. Armazenar dados de pagamento de forma insegura
Nunca armazene dados completos de cartão de crédito na sua loja. Use gateways de pagamento certificados que cuidam dessa parte com os padrões de segurança exigidos (PCI DSS).
6. Ignorar incidentes de segurança
Se houver vazamento de dados, a LGPD exige que você comunique a ANPD e os titulares afetados em prazo razoável. Tentar esconder um vazamento pode agravar as penalidades.
Penalidades: o que acontece se sua loja não cumprir a LGPD
A ANPD pode aplicar as seguintes sanções administrativas:
- Advertência com prazo para corrigir a infração
- Multa simples de até 2% do faturamento da empresa no último exercício, limitada a R$ 50 milhões por infração
- Multa diária até o limite de R$ 50 milhões
- Publicização da infração (a ANPD divulga publicamente que sua empresa violou a lei)
- Bloqueio dos dados pessoais até a regularização
- Eliminação dos dados pessoais relacionados à infração
- Suspensão parcial do funcionamento do banco de dados por até 6 meses
- Proibição parcial ou total do exercício de atividades relacionadas ao tratamento de dados
Para pequenas lojas, a publicização da infração pode ser tão prejudicial quanto a multa. Imagine seus clientes descobrindo que seus dados não estavam seguros. A confiança, uma vez quebrada, é muito difícil de reconstruir.
Além das sanções da ANPD, o consumidor pode entrar com ação judicial individual para pedir indenização por danos materiais ou morais decorrentes do mau uso dos seus dados.
Como usar uma plataforma que facilita a conformidade
Escolher a plataforma certa para sua loja virtual faz diferença na adequação à LGPD. Quando você usa uma plataforma como a Stoqui, parte do trabalho técnico já está resolvida: os dados dos pedidos são armazenados de forma segura, a conexão é protegida por HTTPS e o processamento de pagamentos é feito por gateways certificados.
Ainda assim, a responsabilidade pela conformidade é sua, como controlador dos dados. A plataforma é a operadora, mas quem define por que e como os dados são tratados é você. Por isso, independentemente da ferramenta que utiliza, garanta que:
- Sua política de privacidade está publicada e atualizada
- O banner de cookies está configurado corretamente
- Você tem um processo para atender solicitações de titulares
- Seus colaboradores sabem como lidar com dados pessoais
Checklist de adequação à LGPD para loja virtual
Use esta lista para verificar o que já está em dia e o que precisa ser implementado:
- Mapeei todos os dados pessoais que minha loja coleta
- Identifiquei a base legal para cada tipo de tratamento
- Publiquei uma política de privacidade completa no site
- Configurei um banner de cookies com opção de aceitar/recusar
- Tenho termos de uso atualizados
- Criei um canal para atender solicitações de titulares
- Meus formulários de cadastro coletam apenas dados necessários
- Minhas campanhas de e-mail e WhatsApp usam listas com opt-in
- Todos os e-mails marketing têm link de descadastro
- Meu site usa HTTPS em todas as páginas
- Dados de pagamento são processados por gateway certificado
- Tenho um plano para comunicar incidentes de segurança
- Meus contratos com fornecedores incluem cláusulas de proteção de dados
- Treinei minha equipe sobre boas práticas de tratamento de dados
Não é preciso fazer tudo de uma vez. Comece pela política de privacidade e pelo banner de cookies, que são os itens mais visíveis. Depois, vá avançando pelos demais pontos do checklist.
Perguntas frequentes sobre LGPD para loja virtual
A LGPD se aplica a MEI e microempresas?
Sim. A LGPD vale para qualquer pessoa física ou jurídica que trate dados pessoais, incluindo MEI e microempresas. Porém, a ANPD publicou a Resolução CD/ANPD nº 2, que simplifica algumas obrigações para agentes de tratamento de pequeno porte, como a dispensa de indicar um DPO e prazos diferenciados para atender solicitações de titulares.
Preciso de consentimento para enviar e-mail marketing aos meus clientes?
Sim. O envio de e-mail marketing exige consentimento prévio do titular (opt-in). Você não pode comprar listas de e-mail ou enviar mensagens promocionais para quem não autorizou. A pessoa também precisa ter a opção de cancelar o recebimento a qualquer momento (opt-out).
Qual a diferença entre controlador e operador de dados na LGPD?
O controlador é quem decide por que e como os dados serão tratados. No caso de uma loja virtual, o lojista é o controlador. O operador é quem processa os dados a mando do controlador, como a plataforma de e-commerce, o gateway de pagamento ou a transportadora. Ambos têm responsabilidades perante a LGPD.
Posso armazenar dados de clientes por tempo indeterminado?
Não. A LGPD determina que os dados pessoais devem ser eliminados quando a finalidade do tratamento for alcançada ou quando o titular solicitar. Na prática, você deve manter os dados pelo tempo necessário para cumprir obrigações legais (como guarda de notas fiscais por 5 anos) e excluir o que não tiver mais justificativa para reter.
O que é um Relatório de Impacto à Proteção de Dados (RIPD)?
O RIPD é um documento que descreve os processos de tratamento de dados pessoais que podem gerar riscos aos titulares, além das medidas de segurança adotadas. A ANPD pode solicitar esse relatório a qualquer momento. Para pequenas empresas, ele pode ser simplificado, mas é recomendável tê-lo preparado.
Conclusão
A LGPD não é um bicho de sete cabeças, mas também não pode ser ignorada. Como lojista virtual, você lida com dados pessoais diariamente, e a lei exige que isso seja feito com responsabilidade.
Comece pelo básico: mapeie os dados que coleta, publique uma política de privacidade, configure o banner de cookies e crie um canal para atender seus clientes quando pedirem informações sobre seus dados. Se você é MEI ou microempresa, aproveite as regras simplificadas da ANPD, mas não use isso como desculpa para não fazer nada.
A adequação à LGPD protege sua loja de multas e processos, mas vai além disso. Ela mostra aos seus clientes que você leva a sério a privacidade deles, e isso gera confiança. Em um mercado cada vez mais competitivo, confiança é o que separa as lojas que crescem das que ficam pelo caminho.



