O Brasil é o maior mercado de ecommerce da América Latina. Em 2024, mais de 90 milhões de pessoas fizeram pelo menos uma compra online e esse número não para de crescer.
Junto com esse crescimento veio a LGPD. A Lei Geral de Proteção de Dados está em vigor desde 2020. E ela mudou as regras do jogo para qualquer empresa que coleta, armazena ou usa dados de consumidores brasileiros.
Se você tem uma loja virtual, um marketplace ou qualquer negócio digital com clientes no Brasil, este guia é para você. A linguagem é simples, o foco é prático: entender o que a lei diz e, principalmente, o que você precisa fazer.
Spoiler: adequação não precisa ser complicada e bem feita, ela vira vantagem competitiva.
O ecommerce no Brasil cresceu de forma acelerada, especialmente após 2020. Pequenas e médias lojas digitais proliferaram, e junto com elas vieram todos os desafios de quem vende online:
A LGPD não surgiu do nada. Ela foi inspirada no GDPR europeu (General Data Protection Regulation), aprovado em 2018 e que transformou completamente a forma como empresas de todo o mundo lidam com dados. O Brasil seguiu o mesmo caminho e quem opera aqui precisa conhecer as regras.
Antes de falar em adequação, é importante ter clareza sobre o que constitui dado pessoal no contexto do ecommerce. A LGPD define dado pessoal como qualquer informação que permita identificar uma pessoa, direta ou indiretamente.
No dia a dia de uma loja virtual, isso inclui:
Tudo isso é dado pessoal. Tudo isso precisa de base legal.
Lojas virtuais têm algumas características que as colocam em posição de maior exposição:
Não é necessário virar advogado. Mas entender os princípios básicos da LGPD é o que separa quem opera com segurança de quem opera na esperança de que nada dê errado.
A LGPD estabelece 10 princípios que guiam como os dados devem ser tratados. Para o ecommerce, os mais relevantes são:
Finalidade: você coleta um dado com uma finalidade declarada e só pode usá-lo para aquela finalidade. Coletou o e-mail para enviar o rastreamento do pedido? Não pode usar para e-mail marketing sem consentimento separado.
Necessidade: só colete o que é necessário. Se você não precisa da data de nascimento para finalizar uma venda, não peça.
Transparência: o cliente tem o direito de saber quais dados você coleta, para quê, com quem compartilha e por quanto tempo mantém.
Segurança: você precisa de medidas técnicas e administrativas para proteger os dados contra acesso não autorizado, vazamentos e uso indevido.
Não discriminação: dados pessoais não podem ser usados para fins discriminatórios, incluindo os dados gerados por algoritmos de recomendação.
Para tratar um dado pessoal, você precisa de pelo menos uma base legal válida. As principais no contexto do ecommerce são:
| Base Legal | Quando Usar | Exemplos no Ecommerce |
|---|---|---|
| Execução de contrato | Dado necessário para cumprir a venda | Endereço de entrega, CPF para NF |
| Consentimento | Comunicações de marketing, cookies de rastreamento | Newsletter, pixel do Facebook |
| Obrigação legal | Exigências do Fisco, Receita, SEFAZ | Retenção de dados fiscais por 5 anos |
| Legítimo interesse | Prevenção de fraudes, segurança do sistema | Análise de risco de transações |
| Proteção ao crédito | Score e análise de risco financeiro | Verificação antes de parcelamentos |
Se você só puder fazer uma coisa hoje, faça essa: instale um aviso de cookies funcional.
O aviso de cookies é o ponto de entrada mais visível da conformidade e o mais auditável. É a primeira coisa que a ANPD vai verificar se você for investigado.
Um aviso de cookies válido segundo a LGPD e as boas práticas internacionais precisa:
Nem todo cookie precisa de consentimento. A distinção é:
Cookies essenciais (não precisam de consentimento):
Cookies não essenciais (precisam de consentimento):
Muitos lojistas têm medo de que o aviso de cookies prejudique as campanhas de anúncios. É uma preocupação válida, mas tem solução.
O Google Consent Mode v2 foi criado justamente para isso. Quando um usuário recusa cookies, o Consent Mode v2 envia sinais "sem dados" para o Google, que usa modelagem estatística para recuperar as métricas de conversão sem precisar dos dados reais do usuário.
Na prática: você mantém a inteligência das campanhas, o usuário tem a privacidade respeitada, e você está em conformidade.
Para isso funcionar, você precisa de uma CMP (Consent Management Platform) certificada pelo Google, como a AdOpt.
Ter os documentos legais corretos não é apenas obrigação, é proteção para você em caso de disputa com cliente, requisição da ANPD ou processo judicial.
A política de privacidade é o contrato de transparência com o seu cliente. Ela deve informar:
Onde publicar: rodapé do site (em todas as páginas), durante o checkout, no formulário de cadastro, no e-mail de boas-vindas.
Os termos de uso regulam a relação entre a sua loja e o cliente. Eles devem cobrir:
Atenção: não misture dados pessoais e termos comerciais no mesmo documento. A ANPD orienta que o consentimento para tratamento de dados deve ser separado da aceitação de termos de compra.
A plataforma que você usa tem impacto direto no processo de adequação. Cada uma oferece diferentes recursos nativos de compliance e diferentes lacunas que precisam ser preenchidas.
A VTEX é a plataforma enterprise mais usada no Brasil. Ela oferece recursos nativos de proteção de dados, incluindo:
O que a VTEX não faz por você: gerenciamento de consentimento para cookies e pixels. Isso precisa de uma CMP externa, como a AdOpt, instalada via GTM ou código customizado.
A Tray é muito popular entre lojas de médio porte. Oferece:
Lacunas: sem gerenciamento nativo de cookies. Todos os pixels instalados via Tray Tag Manager ou código personalizado precisam de CMP externa para compliance.
A NuvemShop (Tiendanube) atende principalmente PMEs. Oferece:
Lacunas: as soluções nativas de cookies do marketplace NuvemShop frequentemente não atendem aos requisitos técnicos completos (bloqueio prévio de scripts, registro de consentimento). Uma CMP dedicada garante mais segurança.
O Shopify é plataforma americana com suporte ao mercado brasileiro. Tem recursos de privacidade bem desenvolvidos, incluindo a Shopify Privacy API, mas sua implementação default não atende automaticamente à LGPD. Precisa de configuração específica e uma CMP de qualidade.
O marketing digital via e-mail é uma das estratégias mais eficientes do ecommerce e uma das que mais gera dúvidas sobre compliance.
Para enviar e-mails de marketing para alguém, você precisa de:
Comprar listas de e-mail é prática ilegal sob a LGPD e também viola os termos de uso das principais plataformas de e-mail marketing.
Usar dados de compras anteriores para segmentar campanhas (ex: "clientes que compraram tênis" recebem campanha de acessórios esportivos) é permitido, desde que:
Todo e-mail de marketing precisa ter um link de descadastro funcional e visível. E quando o usuário clica, precisa ser removido da lista em até 10 dias (boa prática de mercado) — e definitivamente, não apenas "pausado".
A LGPD não define exatamente quais medidas de segurança são obrigatórias — mas exige que você adote "medidas técnicas e administrativas aptas a proteger os dados pessoais". A ANPD tem publicado orientações progressivamente.
Para ecommerces, o básico inclui:
A LGPD exige que incidentes de segurança que possam causar risco ou dano relevante aos titulares sejam comunicados à ANPD em prazo razoável (a ANPD orienta 2 dias úteis para casos graves).
A comunicação deve incluir: o que aconteceu, quais dados foram afetados, quantas pessoas, quais medidas foram tomadas.
Se você contratou uma agência de marketing para gerenciar suas campanhas, há implicações de LGPD que precisam ser formalizadas.
A agência que acessa e processa dados dos seus clientes (para segmentação de campanhas, análise de comportamento, gestão de e-mail marketing) é um operador de dados — e você, como dono da loja, é o controlador.
Isso significa:
Revise seus contratos com agências e fornecedores de tecnologia. Se não há cláusula de proteção de dados, há uma lacuna de compliance.
A LGPD prevê a figura do encarregado de dados — também chamado de DPO (Data Protection Officer). Para pequenas lojas virtuais, não é obrigatório ter um DPO formal dedicado, mas a ANPD orienta que qualquer organização que trate dados pessoais tenha pelo menos um canal de contato para questões de privacidade.
Na prática para o pequeno ecommerce:
Para ecommerces de médio e grande porte, um DPO qualificado (interno ou terceirizado) é fortemente recomendado.
Se você está começando do zero, aqui está um roteiro realista:
Semana 1 — Diagnóstico
Semana 2 — Documentação
Semana 3 — Consentimento
Semana 4 — Processos
1. Minha loja é pequena. Preciso mesmo me adequar à LGPD?
Sim. A LGPD não tem exceção por tamanho de empresa. O que muda é a escala das obrigações: uma microempresa que trata poucos dados tem menor risco e menor complexidade de adequação — mas ainda precisa ter ao menos uma política de privacidade, um aviso de cookies funcional e um canal para solicitações de titulares.
2. O que acontece se um cliente reclamar à ANPD sobre a minha loja?
A ANPD vai abrir um processo administrativo. Você será notificado, terá prazo para apresentar defesa e demonstrar que está tomando medidas de adequação. Se não houver conformidade, a ANPD pode aplicar advertência, multa, bloqueio do tratamento de dados ou publicizar a infração.
3. Posso usar dados de clientes antigos para campanhas de marketing?
Depende de como esses dados foram coletados. Se foram coletados antes da LGPD (antes de agosto de 2020) sem consentimento para marketing, você precisaria obter esse consentimento agora. Uma campanha de "reconsentimento" é a forma correta de limpar e regularizar bases antigas.
4. Meu ecommerce vende para clientes em outros países. Preciso seguir outras leis além da LGPD?
Sim. Se você vende para cidadãos europeus, o GDPR se aplica. Para clientes da Califórnia, o CCPA pode ser relevante. A melhor prática é construir uma estrutura de privacidade que atenda ao mais rigoroso dos padrões aplicáveis — geralmente o GDPR.
5. Plugin de cookies gratuito resolve?
Parcialmente. Plugins gratuitos podem exibir um aviso, mas frequentemente não fazem o bloqueio prévio de scripts (que é o requisito mais importante) e não têm registro jurídico de consentimento. Uma CMP certificada garante conformidade técnica e legal completa.
A adequação à LGPD não é o fim da liberdade no ecommerce. É o início de uma operação madura, confiável e sustentável.
O consumidor brasileiro está cada vez mais atento — pesquisas mostram que a preocupação com privacidade influencia decisões de compra. Lojas que demonstram respeito pelos dados dos clientes constroem um ativo intangível que a concorrência não pode copiar rapidamente: confiança.
E confiança, no ecommerce, converte.
A AdOpt é uma CMP certificada pelo Google, criada para tornar o compliance prático e acessível para lojas virtuais de todos os tamanhos. Da pequena loja no NuvemShop ao grande ecommerce na VTEX, temos a solução certa para a sua operação.
Apesar dos cookies serem mais conhecidos, qual a principal diferença entre cookies e session e local storage? Por que escolher um ao outro? Esse artigo vai te ajudar com essas dúvidas!
Saiba como a Lei de Privacidade do Consumidor de Utah (UCPA) afeta empresas nos EUA: requisitos de cookies, direitos de usuários e como se preparar para conformidade.
A Autoridade Nacional de Proteção de Dados lançou em 18/10/2022 o Guia Orientativo ”Cookies e Proteção de Dados Pessoais”. Muito esperado pelos profissionais do meio, este documento é de suma importância, pois ele examina diversas hipóteses legais aplicáveis e determina os requisitos a serem observados em caso de uso de cookies.
Aprenda a instalar CMP na VTEX para conformidade com LGPD. Guia completo sobre aviso de cookies, Google Consent Mode v2 e bloqueio de scripts de terceiros.
Política AdSense explicada: requisitos de aprovação, regras de conteúdo, implementação de cookies, LGPD e como manter sua conta ativa em 2026.
Escreva sua política de cookies corretamente conforme a ICDPA de IOWA para o seu site.
Saiba como funciona as regras do portal do titular da legislação do Colorado (CPA).
O seu site atrai visitantes de New Hampshire? Descubra como a NHPA impacta o uso de cookies, evite multas milionárias e adeque o seu marketing digital.
Optar por uma CMP (Plataforma de Gestão de Consentimentos) é uma ótima forma de aplicar esforços para se adaptar às novas legislações de privacidade como a GDPR, LGPD (Lei Geral de Proteção de Dados) e CCPA.
A LGPD nos trás 10 Bases Legais, ou seja, 10 motivos que legitimam uso dos dados pessoais enquadrando os mais variados motivos e hipóteses para o uso dos dados, de maneira legal!
Estruture a política de privacidade do seu site que recebe visitantes de Oregon (OCPA).
O encarregado de dados, ou DPO (_Data Protection Officer_ em inglês) é um cargo novo que surgiu, no Brasil, junto à Lei Geral de Proteção de Dados. Embora já existisse em outras legislações internacionais, como na GDPR da União Europeia, aqui ele ainda é uma novidade que se impõe desde 2020. Com ele também surge a possibilidade de terceirização, o DPOaaS (DPO as a Service).
Seu site que recebe visitantes do Colorado (CPA) e utiliza cookies, saiba como adequá-lo corretamente.
Saiba como ter a política de privacidade correta se o seu site recebe usuários do Tennessee.
Neste artigo, vamos explorar o significado por trás desses banners, as exigências estabelecidas pelo Guia Orientativo da ANPD.
Adeque o seu portal do titular e DSAR para seu site que recebe visitantes da California.
Ter um aviso de cookies no site da sua marca tornou-se indispensável para muitos. Já para os e-commerces acabou se tornando, praticamente, uma obrigação tê-lo. Pois, esse tipo de site possui uma composição tecnológica cujos cookies são parte estrutural. Fluxo de login, itens no carrinho, vitrine de recomendação, remarketing… Todos na sua grande maioria disparam cookies.
Saiba como executar corretamente as solicitações de dados do seu site conforme a Florida FDBR.
Saiba como você pode adequar o seu site e ter uma política de cookies correta no seu site Wix.
Saiba como ter o seu DSAR e Portal do Titular configurados corretamente conforma a ICDPA de IOWA.
Guia completo sobre política de privacidade para lojas VTEX. O que a LGPD exige, o que incluir no documento, modelo para personalizar e como publicar corretamente no CMS da VTEX.
Como implementar o aviso de cookies na VTEX em conformidade com a LGPD. Passo a passo completo com instalação da CMP, Google Consent Mode v2 e checklist de verificação.
Saiba como implementar o aviso de cookies para e-commerce do jeito certo, em conformidade com a LGPD. Guia completo com passo a passo, erros comuns e dicas práticas.
Dois aspectos da LGPD que vão apontam até onde vai a sua responsabilidade. Falamos das diferenças entre Operador e Controlador na LGPD.
Os Termos de Uso são literalmente o contrato firmado entre você e a empresa que oferece aquele produto ou serviço, de maneira digital. Assim, não apenas o desenvolvimento deles, mas também eventuais alterações requerem bastante cuidado.
Saiba como gerenciar e fazer a execução correta dos dados requisitados de visitantes que são da Virginia (USA)
O que é uma CMP? CMP é a sigla para “Consent Management Platform”. Em português, plataforma de gestão de consentimento.
Entenda quais são os processos do seu marketing (que envolvem dados pessoais) que devem ser repensados por conta da LGPD.
Saiba como adequar o seu site e sua política de privacidade conforme a CTDPA (Connecticut).
Saiba como utilizar, criar e ter uma política de privacidade para o seu site Wix.
Tudo sobre a Política de Privacidade para seu site que recebe visitantes do Texas (TDPSA).
Aqui um passo a passo detalhado, para você entender à fundo o funcionamento do aviso de cookies da AdOpt. Desde o primeiro acesso...
Os cookies são essenciais para o seu e-commerce, veja tudo o que você precisa saber para ter uma política de cookies adequada para o seu e-commerce.
Compare a lei de privacidade da Virgínia (VCDPA) com a LGPD brasileira e veja como sua empresa pode se adaptar para fortalecer a confiança e a conformidade.
Quer entender o motivo deste “aviso de cookies” em tudo o que é site hoje em dia? Esse artigo é pra você! Descubra o que são, sua finalidade, as exigências da LGPD (Lei Geral de Proteção de Dados) e muito mais.
Saiba sobre a CTDPA, a lei de privacidade de Connecticut. Entenda os requisitos de cookies, direitos do consumidor e como a AdOpt simplifica sua conformidade.
Aprenda, com um passo a passo, como apagar os Cookies e o Cache no Chrome e outros navegadores.
Tudo sobre como ter o seu portal de titular corretamente sob a legislação de Connecticut (CTDPA).
Saiba como configurar corretamente o portal do titular para o seu site que recebe visitantes de Oregon (OCPA).
LGPD e GDPR abarcam populações imensas em seus territórios, consequentemente reverberam para além de suas fronteiras. Contudo, embora ambas tenham o objetivo de proteger os direitos dos indivíduos em relação ao processamento de seus dados pessoais, existem algumas diferenças importantes entre elas.
Saiba como executar corretamente a DSAR sob a legislação da California (CCPA).
Política de Privacidade na Virginia: Confira as 5 exigências da VCDPA, dados sensíveis, menores de idade e como evitar penalidades legais.
Entenda como estruturar um Portal de Privacidade em conformidade com a TIPA do Tennessee. Veja os direitos dos consumidores, prazos de resposta a DSARs, mecanismos de opt-out e como a defesa afirmativa da lei protege sua empresa.
Qual o melhor banner de cookies para o seu site, e como escolher em meio as tantas opções do mercado? Vamos te ajudar!
Como implementar uma CMP no Wix em conformidade com a LGPD. Por que o aviso nativo do Wix não basta e como instalar a AdOpt para bloquear scripts e registrar consentimentos.
12 Mar 2026
Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
EIN: 86-3965064
Telefone: +1 (407) 768-3792
AdOpt
Recursos
Produto
Certificações
© GO ADOPT, LLC desde 2020 - Feito por pessoas que amam🍪