Home
Política de Privacidade para VTEX: guia completo para e-commerces em conformidade com a LGPD

Política de Privacidade para VTEX: guia completo para e-commerces em conformidade com a LGPD

4 meses atrás
João Bruno Soares
26 minutos

A política de privacidade é o documento mais importante de conformidade com a LGPD de uma loja VTEX. Mas a maioria das políticas publicadas em e-commerces brasileiros foi gerada por um modelo genérico, nunca foi atualizada desde a publicação e não reflete os processos reais de tratamento de dados da loja.

Isso cria uma contradição: a empresa tem um documento que deveria provar conformidade, mas o próprio documento é evidência de descuido. Uma política genérica que não menciona os pixels instalados, que lista usos de dados que a loja não faz ou que omite parceiros que recebem dados reais dos clientes é pior do que não ter política, porque cria falsas expectativas no visitante.

Neste guia você vai entender o que a LGPD exige de uma política de privacidade para lojas VTEX, o que ela precisa conter especificamente no contexto de uma operação de e-commerce, como publicá-la corretamente na plataforma e como mantê-la atualizada.


O que é a política de privacidade e por que ela existe

A política de privacidade é o documento que informa os clientes e visitantes de uma loja sobre como seus dados pessoais são coletados, usados, armazenados, compartilhados e protegidos pela empresa.

Ela existe porque a LGPD exige que as empresas sejam transparentes sobre o tratamento de dados pessoais. O titular dos dados, que é o cliente ou visitante, tem o direito de saber o que está sendo feito com suas informações antes de as fornecer.

Para lojas VTEX, que tratam dados pessoais em múltiplas frentes, desde o cadastro do cliente até o rastreamento de comportamento de navegação por pixels de publicidade, a política de privacidade é o documento que consolida toda essa transparência em um lugar acessível.


Política de privacidade vs política de cookies: por que as duas são necessárias

Uma confusão comum é achar que a política de privacidade cobre tudo e que a política de cookies é redundante. Na verdade, os dois documentos têm escopos distintos.

A política de privacidade é abrangente: cobre todos os dados pessoais tratados pela empresa, incluindo cookies mas também cadastro, pedidos, pagamentos, comunicações e dados de funcionários.

A política de cookies é específica: trata exclusivamente dos cookies usados no site, com o detalhe que o visitante precisa para entender o que cada cookie faz.

Para lojas VTEX com uso intensivo de cookies de publicidade e análise, ter os dois documentos é a abordagem mais clara e mais fácil de manter. Mas uma política de privacidade com uma seção detalhada sobre cookies também atende os requisitos, desde que essa seção seja suficientemente específica.


O que a LGPD exige de uma política de privacidade para lojas VTEX

A LGPD estabelece uma série de informações que precisam estar disponíveis para os titulares de dados. Para lojas VTEX, traduzindo esses requisitos em elementos concretos da política:

Identificação do controlador

Quem é a empresa responsável pelo tratamento de dados. Nome completo, CNPJ, endereço, e-mail de contato e dados do encarregado de dados quando aplicável.

Que dados são coletados e como

Uma descrição completa das categorias de dados pessoais tratados: dados de identificação (nome, CPF, e-mail), dados de contato (telefone, endereço), dados financeiros (parcialmente, pois cartões são processados por gateways), dados de comportamento (via cookies), dados de comunicação (histórico de atendimento).

Para que os dados são usados

A finalidade de cada tratamento de dados. Dados de cadastro são usados para processar pedidos. Dados de comportamento (cookies) são usados para análise de tráfego e campanhas de publicidade. Dados de e-mail são usados para comunicações transacionais e, com consentimento, para marketing.

Com quem os dados são compartilhados

Todos os terceiros que recebem dados dos clientes: plataformas de pagamento (Cielo, PagSeguro, Stripe), transportadoras que recebem dados de entrega, plataformas de análise (Google Analytics), plataformas de publicidade (Meta, Google Ads), plataformas de e-mail marketing (Klaviyo, RD Station).

Para cada parceiro, uma descrição do que é compartilhado e por quê.

A base legal de cada tratamento

Qual das bases legais da LGPD justifica cada tratamento de dados:

Execução de contrato para processar pedidos e entrega.
Consentimento para cookies de análise e publicidade, e-mail marketing.
Legítimo interesse para segurança e prevenção de fraudes.
Obrigação legal para retenção de dados fiscais.

Os direitos dos titulares

Os direitos que a LGPD garante aos clientes e como exercê-los: acesso aos dados, correção de informações incorretas, exclusão de dados (quando aplicável), portabilidade, revogação de consentimento, informação sobre compartilhamento com terceiros.

Como o titular pode exercer os direitos

Um canal de contato específico e um prazo de resposta. Geralmente um e-mail de privacidade monitorado e um prazo de 15 dias para resposta.

Prazo de retenção de dados

Por quanto tempo a empresa guarda cada categoria de dados. Dados de pedidos, por exemplo, podem precisar ser mantidos por até 5 anos por obrigações fiscais. Dados de comportamento de navegação geralmente são retidos por 2 anos via cookies.

Informações sobre cookies

Uma seção dedicada a cookies com as informações básicas de cada categoria. Para lojas VTEX com muitos scripts, um link para a política de cookies específica é mais adequado do que tentar listar tudo na política de privacidade.


Os dados pessoais que uma loja VTEX típica trata

Para preencher a política de privacidade com precisão, é necessário entender quais dados a loja realmente coleta. O mapeamento de dados completo é o processo formal para isso. Para fins de política de privacidade, os principais fluxos de dados de uma loja VTEX são:

Dados de cadastro e conta do cliente

Nome completo, e-mail, senha (armazenada de forma criptografada), CPF, telefone, data de nascimento (quando solicitada). Base legal: execução contratual ou legítimo interesse para manter a conta ativa.

Dados de pedido e entrega

Endereço completo de entrega, nome do destinatário, telefone de contato para entrega. Compartilhados com transportadoras. Base legal: execução contratual.

Dados de pagamento

A VTEX redireciona para gateways de pagamento que processam os dados de cartão de crédito. A loja não armazena dados completos de cartão. O que a loja retém é o registro da transação (valor, parcelas, status) e dados do gateway usado.

Dados de comportamento de navegação

Coletados via cookies de análise e publicidade: páginas visitadas, produtos visualizados, eventos de carrinho, conversões. Base legal: consentimento via banner de cookies.

Dados de comunicação e atendimento

Histórico de e-mails enviados e recebidos, histórico de chat de atendimento ao cliente, registros de reclamações e solicitações. Base legal: execução contratual e legítimo interesse.

Dados de e-mail marketing

Lista de contatos que optaram por receber comunicações de marketing. Base legal: consentimento explícito.


Modelo de política de privacidade para lojas VTEX

O modelo a seguir é um ponto de partida estruturado. Todos os campos entre colchetes precisam ser preenchidos com as informações reais da loja.


POLÍTICA DE PRIVACIDADE

Última atualização: [DATA]

1. Quem somos

[NOME DA EMPRESA], inscrita no CNPJ [CNPJ], com sede em [ENDEREÇO COMPLETO], é responsável pela loja [URL] e pelo tratamento de dados pessoais descrito nesta política.

Encarregado de Dados (DPO): [NOME], e-mail: [E-MAIL DO DPO]
Contato geral de privacidade: [E-MAIL DE PRIVACIDADE]

2. Quais dados coletamos

Coletamos as seguintes categorias de dados pessoais:

Dados de identificação: nome completo, CPF, data de nascimento.
Dados de contato: e-mail, telefone, endereço completo.
Dados de navegação: comportamento no site coletado via cookies (ver política de cookies).
Dados de transação: histórico de pedidos, valores, status de entrega.
Dados de comunicação: histórico de atendimento ao cliente.

3. Para que usamos seus dados

Processar e entregar seus pedidos: dados de identificação, contato e entrega.
Gerenciar sua conta na loja: dados de cadastro.
Enviar comunicações transacionais: confirmações de pedido, atualizações de entrega.
Enviar comunicações de marketing: apenas para quem consente explicitamente.
Melhorar a experiência na loja: análise de comportamento de navegação via cookies.
Exibir anúncios relevantes: rastreamento de comportamento via cookies de publicidade, com consentimento.
Prevenir fraudes e garantir segurança: dados de transação e comportamento.
Cumprir obrigações legais: retenção de dados fiscais conforme legislação.

4. Com quem compartilhamos seus dados

Compartilhamos dados com terceiros para as finalidades listadas acima:

[GATEWAY DE PAGAMENTO]: processa dados de pagamento para suas compras.
[TRANSPORTADORA(S)]: recebem dados de entrega para processar seus pedidos.
Google (Analytics e Ads): recebem dados de comportamento de navegação para análise e campanhas, com seu consentimento.
Meta (Facebook/Instagram): recebem dados de comportamento de navegação para campanhas, com seu consentimento.
[PLATAFORMA DE E-MAIL MARKETING]: gerencia envio de comunicações autorizadas por você.
[OUTROS PARCEIROS]: [DESCREVER COMPARTILHAMENTO E FINALIDADE]

Não vendemos dados pessoais a terceiros.

5. Base legal para o tratamento

Utilizamos as seguintes bases legais conforme a LGPD:

Execução de contrato: para processar pedidos, entregar produtos e gerenciar sua conta.
Consentimento: para cookies de análise e publicidade, e para e-mail marketing. Você pode revogar o consentimento a qualquer momento.
Legítimo interesse: para prevenção de fraudes e segurança da plataforma.
Obrigação legal: para retenção de dados fiscais exigidos por lei.

6. Por quanto tempo guardamos seus dados

Dados de conta: enquanto a conta estiver ativa e por [X] anos após o encerramento.
Dados de pedidos: por [5] anos para atender obrigações fiscais.
Dados de comportamento (cookies): conforme as durações declaradas na política de cookies.
Dados de e-mail marketing: até a revogação do consentimento mais [X] dias para processamento.

7. Seus direitos

A LGPD garante os seguintes direitos sobre seus dados pessoais:

Acesso: saber quais dados temos sobre você.
Correção: solicitar correção de dados incorretos.
Exclusão: solicitar a exclusão de dados, quando aplicável.
Portabilidade: receber seus dados em formato estruturado.
Revogação de consentimento: retirar autorizações dadas anteriormente.
Informação sobre compartilhamento: saber com quem seus dados foram compartilhados.

Para exercer qualquer direito, entre em contato pelo e-mail [E-MAIL DE PRIVACIDADE]. Respondemos em até 15 dias úteis.

8. Cookies

Usamos cookies e tecnologias similares em nossa loja. Para informações detalhadas sobre os cookies que usamos, suas finalidades e como gerenciá-los, acesse nossa [Política de Cookies].

9. Segurança dos dados

Adotamos medidas técnicas e organizacionais para proteger seus dados pessoais contra acesso não autorizado, perda ou alteração. Utilizamos criptografia para dados sensíveis e acesso restrito a sistemas com informações pessoais.

Em caso de incidente de segurança que possa afetar seus dados, notificaremos a ANPD e os titulares afetados conforme exigido pela LGPD.

10. Alterações nesta política

Podemos atualizar esta política periodicamente. A data de última atualização no topo indica a versão vigente. Para mudanças significativas que afetem seus direitos, comunicaremos com antecedência adequada.

11. Contato

Para dúvidas sobre esta política ou sobre o tratamento dos seus dados:

[NOME DA EMPRESA]
E-mail: [E-MAIL DE PRIVACIDADE]
Endereço: [ENDEREÇO COMPLETO]
Encarregado de Dados: [NOME E E-MAIL DO DPO]


Como publicar a política de privacidade no CMS da VTEX

Com a política escrita e revisada, o próximo passo é publicá-la na loja de forma que seja acessível de qualquer página.

No CMS VTEX Legacy

Acesse CMS > Sites and channels > [sua loja] > Pages. Crie uma nova página com URL /politica-de-privacidade. Cole o conteúdo da política formatado em HTML ou no editor rich text. Salve e publique.

No VTEX IO

Em lojas com Store Framework, a página de política de privacidade pode ser criada via Headless CMS da VTEX ou como página estática no workspace. Lojas com frontend customizado criam a página como componente no framework usado.

URL recomendada: /politica-privacidade ou /politica-de-privacidade.

No rodapé da loja VTEX

Adicione o link para a política de privacidade no rodapé de todas as páginas da loja. O rodapé da VTEX é gerenciado via o componente de footer no Store Framework ou via template no CMS Legacy.

O link deve estar junto a outros documentos legais: termos de uso, política de cookies e preferências de cookies.

No formulário de cadastro e no checkout

O formulário de cadastro e o checkout precisam ter um link para a política de privacidade, geralmente na forma de um texto como "Ao criar uma conta, você concorda com nossa [Política de Privacidade] e nossos [Termos de Uso]".

No checkout da VTEX, essa configuração é feita via as opções de personalização de texto disponíveis no painel de administração.


Mantendo a política de privacidade atualizada na VTEX

A política de privacidade não é um documento estático. Ela precisa ser revisada sempre que a forma como a loja trata dados mudar.

Quando atualizar a política

Mudança de plataforma de pagamento: o novo gateway precisa aparecer na seção de compartilhamento de dados.

Novo parceiro de e-mail marketing: precisa ser mencionado com a descrição do que recebe e por quê.

Novos pixels ou ferramentas de análise: se não têm política de cookies separada, precisam estar na seção de cookies da política de privacidade.

Mudança no prazo de retenção de dados: se a loja passa a guardar dados por mais ou menos tempo, a política precisa refletir.

Mudança no canal de exercício de direitos: se o e-mail de privacidade muda, a política precisa ser atualizada.

Revisão anual obrigatória

Além das atualizações pontuais, uma revisão anual completa é recomendada. Leia cada seção da política e compare com a realidade atual da operação. Verifique se todos os parceiros listados ainda recebem dados e se há parceiros novos não listados.

Coordenação com a política de cookies

A política de privacidade e a política de cookies precisam estar alinhadas. Quando uma é atualizada, verifique se a outra precisa ser ajustada. As informações sobre cookies na política de privacidade precisam ser consistentes com o que está na política de cookies específica.


Como a política de privacidade se relaciona com o aviso de cookies na VTEX

O aviso de cookies e a política de privacidade formam um sistema que funciona junto. O aviso captura o consentimento. A política fundamenta esse consentimento com informação completa.

O banner de cookies precisa ter um link para a política de privacidade ou para a política de cookies específica. Quando o visitante clica para saber mais antes de aceitar, ele precisa encontrar o documento completo com as informações que o amparam para uma decisão informada.

A AdOpt garante que o banner tenha os links corretos configurados e que o estado de consentimento registrado pelo banner seja consistente com o que a política declara sobre as bases legais de cada categoria de cookies.


As multas da LGPD e a política de privacidade de lojas VTEX

Não ter política de privacidade é uma infração ao princípio de transparência da LGPD. Ter uma política que não reflete os processos reais da loja é, dependendo da análise, igualmente problemático.

As sanções da ANPD podem incluir advertência, multa de até 2% do faturamento e, em casos mais graves, bloqueio do tratamento de dados.

Para lojas VTEX, que geralmente operam em faixas de faturamento maiores, o risco financeiro é proporcional. Mas o risco reputacional pode ser mais imediato: uma empresa com política de privacidade visivelmente desatualizada ou genérica passa uma mensagem de descuido que afeta a confiança do cliente.


Política de privacidade e bases legais da LGPD: o detalhamento necessário

A seção de bases legais é um dos pontos mais frequentemente negligenciados em políticas de privacidade de e-commerces. Muitas políticas declaram apenas "utilizamos seus dados para melhorar a experiência" sem especificar qual base legal justifica cada tratamento.

A LGPD exige que cada tratamento tenha uma base legal identificável. Para lojas VTEX, os tratamentos mais comuns e suas bases legais adequadas:

Processamento de pedidos e entrega: execução de contrato. Não precisa de consentimento separado.

E-mail marketing: consentimento. Precisa de opt-in explícito e registro da autorização.

Cookies de análise: consentimento. Gerenciado via banner de cookies da AdOpt.

Cookies de publicidade: consentimento. Gerenciado via banner de cookies da AdOpt.

Prevenção de fraudes: legítimo interesse. A empresa tem interesse legítimo em proteger a operação, e esse interesse prevalece sobre a privacidade do visitante na avaliação de proporcionalidade.

Dados fiscais: obrigação legal. A legislação tributária exige retenção de documentos fiscais por um período específico.

Documentar essas bases legais com precisão na política de privacidade é o que transforma o documento de uma formalidade em uma evidência real de conformidade.


Encarregado de dados e política de privacidade: o que a VTEX precisa

Para lojas VTEX de médio e grande porte, a designação de um encarregado de dados, também chamado de DPO (Data Protection Officer), é uma prática recomendada e em muitos casos exigida pela LGPD.

O encarregado de dados é o ponto de contato entre a empresa, os titulares de dados e a ANPD. Ele coordena as respostas a solicitações de exercício de direitos, supervisiona a conformidade interna e serve como interlocutor em caso de investigações.

As informações de contato do encarregado de dados precisam aparecer na política de privacidade. Isso é tanto uma exigência de transparência quanto uma facilidade operacional: quando um cliente precisa exercer um direito, saber exatamente com quem falar reduz o tempo de resposta.

Para lojas menores que não têm capacidade de manter um DPO dedicado, a função pode ser terceirizada para um profissional ou consultoria especializada em proteção de dados.


AdOpt e a política de privacidade da loja VTEX: como o sistema se integra

A AdOpt não gera automaticamente a política de privacidade, mas fornece os insumos mais importantes para mantê-la atualizada: o inventário de cookies, as categorias de tratamento e os registros de consentimento.

Quando a AdOpt realiza o scan da loja VTEX e identifica os cookies presentes, essa informação é o ponto de partida para a seção de cookies da política de privacidade. Quando a AdOpt registra consentimentos, esses logs são evidência de que a empresa está cumprindo o que a política promete sobre como gerencia o consentimento.

A integração entre a CMP e os documentos de política cria um sistema de conformidade coerente: o que a política declara é o que o sistema implementa, e o que o sistema implementa pode ser comprovado pelos logs da CMP.

Para entender o que é uma CMP completa e como escolher a certa para sua loja VTEX, os materiais da AdOpt oferecem uma visão abrangente do assunto.

Quer estruturar a política de privacidade da sua loja VTEX de forma integrada com a gestão de consentimento? Fale com nosso time e descubra como a AdOpt pode apoiar esse processo.


Checklist da política de privacidade para lojas VTEX

Identificação completa da empresa: nome, CNPJ, endereço, contato.

Dados do encarregado de dados (DPO) ou contato de privacidade.

Listagem completa das categorias de dados coletados.

Descrição das finalidades de cada tratamento de dados.

Listagem de todos os terceiros que recebem dados e o que recebem.

Base legal identificada para cada tratamento.

Prazos de retenção definidos para cada categoria de dados.

Seção completa sobre direitos dos titulares e como exercê-los.

Canal de contato para solicitações de exercício de direitos.

Prazo de resposta declarado para solicitações de titulares.

Seção sobre cookies ou link para política de cookies específica.

Informações sobre medidas de segurança adotadas.

Procedimento de notificação em caso de incidente.

Data de última atualização visível no topo.

Página publicada no CMS da VTEX com URL amigável.

Link no rodapé de todas as páginas da loja.

Link nos formulários de cadastro e no checkout.

Alinhamento entre política de privacidade e política de cookies.


A política de privacidade e o contexto de crescimento de uma loja VTEX

Lojas VTEX geralmente estão em um ciclo de crescimento ativo: novas integrações sendo ativadas, novos mercados sendo explorados, novos canais de venda sendo testados. Cada um desses movimentos tem implicações para a política de privacidade.

Quando a loja expande para novos mercados

Se a loja VTEX começa a vender para clientes em outros países, a política de privacidade precisa endereçar as legislações desses mercados. Para clientes na Europa, o GDPR tem requisitos específicos que em alguns pontos são mais exigentes do que a LGPD. Para clientes na Califórnia, a CCPA pode se aplicar.

A solução mais prática é uma política de privacidade com seções específicas por região, ou versões localizadas da política para cada mercado relevante. Uma CMP robusta como a AdOpt detecta a localização do visitante e aplica as regras da legislação correspondente, o que complementa a abordagem de política localizada.

Quando a loja implementa novos programas de fidelidade

Programas de fidelidade coletam dados de comportamento de compra de forma mais estruturada do que o fluxo normal de pedidos. Dados de frequência de compra, categorias preferidas, valor médio de ticket, histórico de resgate de pontos.

Esses dados precisam de base legal e precisam ser declarados na política de privacidade. Se o programa de fidelidade usa dados para personalização de comunicações, o consentimento para esse uso específico precisa ser coletado.

Quando a loja testa novas ferramentas de personalização

Ferramentas de recomendação de produto, engines de personalização de vitrine, plataformas de e-mail comportamental. Cada uma dessas ferramentas coleta e processa dados de comportamento de formas específicas.

Antes de ativar uma nova ferramenta de personalização em produção, verifique quais dados ela coleta, como os processa, com quem os compartilha e por quanto tempo os retém. Essas informações precisam aparecer na política de privacidade antes de a ferramenta estar ativa.


Política de privacidade e o programa de fidelidade da VTEX

Muitas lojas VTEX têm programas de fidelidade que coletam dados de compra para acúmulo de pontos ou cashback. Esses programas têm implicações específicas para a política de privacidade.

O cliente que participa do programa está fornecendo dados de comportamento de compra de forma mais explícita do que um visitante anônimo. Esses dados permitem construir um perfil detalhado de preferências, frequência e valor.

A política de privacidade precisa descrever:

O que é coletado para o programa de fidelidade.
Como esses dados são usados (acúmulo de pontos, personalização de ofertas, comunicações de marketing).
Com quem são compartilhados (se houver parceiros do programa).
Por quanto tempo são retidos.
Como o participante pode sair do programa e o que acontece com os dados após a saída.

O consentimento para participar do programa de fidelidade não é automaticamente consentimento para receber e-mail marketing. Se a loja quer usar o e-mail do participante para campanhas, esse uso específico precisa de autorização separada.


Como a conformidade com a LGPD pode ser uma vantagem competitiva para lojas VTEX

O discurso sobre LGPD em e-commerce tem sido quase que exclusivamente de risco: multas, fiscalização, obrigações. Mas existe um ângulo diferente que poucas lojas exploram ativamente: a conformidade como diferencial de mercado.

Consumidores brasileiros estão progressivamente mais conscientes sobre privacidade de dados. Pesquisas recentes mostram que uma parcela significativa considera a postura de privacidade de uma empresa antes de decidir comprar. Para e-commerces que vendem produtos de ticket mais alto ou que dependem de relacionamento de longo prazo com o cliente, esse fator de confiança tem peso real.

Uma política de privacidade clara, atualizada e acessível passa a mensagem de que a empresa trata os dados dos clientes com seriedade. Isso é diferenciação real em um mercado onde a maioria ainda trata conformidade como obrigação mínima.

Para lojas VTEX que investem em branding e em construção de marca, a política de privacidade é um elemento de identidade que poucos percebem mas que os clientes mais criteriosos certamente notam.

A abordagem de privacidade by design é o que transforma conformidade de custo operacional em cultura corporativa. Lojas que internalizam essa abordagem constroem um ativo de confiança que tem valor crescente no mercado e que é especialmente resiliente a mudanças regulatórias futuras.


O risco de ignorar a LGPD para lojas VTEX

Existe uma percepção no mercado de que a ANPD ainda está em fase de aprendizado e que as multas não chegaram com a frequência esperada. Isso tem gerado uma postura de esperar para ver em muitas empresas.

O problema é que o risco não vem apenas da ANPD. Consumidores que identificam uso inadequado de dados podem fazer reclamações formais. Concorrentes que usam práticas de privacidade como argumento de marketing criam pressão de mercado. Parceiros de negócio que fazem due diligence de conformidade antes de fechar contratos podem rejeitar fornecedores sem conformidade adequada.

Para lojas VTEX que buscam investimento, parcerias estratégicas ou crescimento acelerado, a conformidade com a LGPD é cada vez menos opcional e cada vez mais parte do critério de avaliação.

Implementar uma política de privacidade adequada e um sistema de gestão de consentimento como a AdOpt é um passo que custa muito menos do que qualquer um desses cenários negativos. E o impacto positivo na confiança do consumidor começa no momento em que o documento é publicado.


Política de privacidade e atendimento ao cliente VTEX: o fluxo de exercício de direitos

Uma parte frequentemente negligenciada da política de privacidade é o processo operacional de resposta a solicitações de titulares. Ter o canal declarado na política é o primeiro passo. Ter um processo real de atendimento dessas solicitações é o que transforma a declaração em prática.

Para lojas VTEX, um fluxo básico de exercício de direitos funciona assim:

O cliente envia solicitação pelo e-mail de privacidade declarado na política.

A equipe responsável pela privacidade registra a solicitação e identifica o tipo de direito sendo exercido.

Para solicitações de acesso, os dados do cliente são exportados do painel VTEX e enviados em formato legível dentro de 15 dias úteis.

Para solicitações de exclusão, os dados são removidos dos sistemas onde a exclusão é possível sem violar obrigações legais como retenção de dados fiscais.

Para solicitações de revogação de consentimento de marketing, o cliente é removido das listas de e-mail marketing imediatamente.

Esse fluxo não precisa ser sofisticado para funcionar. Uma planilha de controle de solicitações e um processo manual de verificação é suficiente para lojas de médio porte. O importante é que o processo exista e seja seguido.

Documentação de solicitações atendidas

Manter um registro de todas as solicitações de exercício de direitos e como foram atendidas é uma boa prática que pode ser valiosa em caso de questionamento. Esse registro não precisa ser público, mas precisa estar disponível internamente.


Política de privacidade e o marketing digital da loja VTEX: alinhamento necessário

A equipe de marketing de uma loja VTEX precisa entender o que a política de privacidade permite e o que proíbe. Esse alinhamento evita situações onde ações de marketing criam exposição jurídica sem que a equipe saiba.

Os pontos de atenção mais frequentes:

E-mail marketing para bases compradas: proibido. A política precisa declarar que o consentimento para comunicações é coletado diretamente da loja.

Uso de dados de comportamento para segmentação de e-mail sem consentimento: problemático. Se a política diz que dados de comportamento são coletados com base em consentimento via cookies, usar esses dados para segmentação de e-mail sem o consentimento explícito para marketing é inconsistente.

Compartilhamento de dados com parceiros de co-marketing: precisa estar na política. Se a loja compartilha dados de clientes com parceiros para ações conjuntas de marketing, isso precisa estar declarado e ter base legal.

Pixels de terceiros em e-mails: cada pixel de rastreamento em e-mails coletando dados de abertura e clique é um tratamento de dados que precisa ter base legal declarada na política.

O alinhamento entre a equipe de marketing e a política de privacidade é o que garante que as ações de crescimento da loja VTEX não criem exposição jurídica desnecessária.


FAQ: perguntas frequentes sobre política de privacidade para lojas VTEX

A política de privacidade da minha loja VTEX precisa ser revisada por um advogado?

Para lojas de médio e grande porte, a revisão por um advogado especializado em proteção de dados é altamente recomendada. Para lojas menores, um documento bem estruturado e personalizado com as informações reais da loja já cobre os requisitos básicos da LGPD sem exigir consultoria jurídica completa. O mais importante é que o documento seja preciso, atual e reflita os processos reais da operação. Um documento genérico revisado por advogado mas sem personalização tem menos valor do que um documento personalizado sem revisão formal.

O que fazer quando um cliente da loja VTEX solicita acesso aos seus dados pessoais?

Ao receber uma solicitação de acesso, a empresa tem até 15 dias úteis para responder. A resposta deve incluir uma listagem completa dos dados pessoais que a loja possui sobre aquele cliente: dados de cadastro, histórico de pedidos, preferências registradas e qualquer dado de comportamento associado. No painel da VTEX, é possível acessar e exportar os dados de um cliente específico. Para dados de comportamento registrados por ferramentas de terceiros como o Google Analytics, a resposta pode informar que esses dados são coletados de forma anônima e não são associados individualmente ao perfil do cliente.

A VTEX oferece recursos para ajudar na conformidade com a LGPD?

A VTEX oferece alguns recursos que auxiliam na conformidade: funcionalidades de gerenciamento de dados de clientes no painel de administração, ferramentas para exportação e exclusão de dados de clientes individuais e suporte a integrações com CMPs externas. No entanto, a plataforma não oferece uma solução completa de conformidade com a LGPD por conta própria. Uma CMP como a AdOpt, a política de privacidade personalizada e os processos internos de gestão de dados precisam ser implementados de forma complementar às ferramentas nativas da VTEX.

A política de privacidade precisa estar em português?

Para lojas que atendem primariamente o mercado brasileiro, a política em português é obrigatória para atender o princípio de transparência da LGPD. O titular de dados precisa ser capaz de compreender o documento, o que significa que ele precisa estar no idioma acessível ao público da loja. Para lojas que atendem múltiplos mercados, versões no idioma de cada mercado são a prática recomendada. A LGPD é a lei aplicável para visitantes brasileiros, independentemente do idioma padrão da plataforma.

Quando a política de privacidade precisa ser atualizada após uma mudança no uso de cookies?

Sempre que os cookies ativos na loja mudarem de forma significativa: novo pixel adicionado, ferramenta de análise substituída, integração com nova plataforma de marketing. Para mudanças menores que não alteram as categorias ou finalidades declaradas na política, pode não ser necessário atualizar o documento principal, mas o inventário de cookies e a política de cookies específica precisam refletir a mudança. A regra prática é: se a mudança adicionaria ou removeria uma linha nas tabelas da política de cookies, a política de privacidade provavelmente também precisa ser atualizada na seção correspondente.


Agende uma conversa com nosso time e descubra como colocar sua loja em conformidade sem complicar a operação.

Tags

Política de Privacidade
Privacy by Design
Últimas atualizações
Avisos de cookies

Artigos relacionados

AdOpt post

Banner de Cookies para Ecommerce

Tudo o que você precisa saber para adicionar o banner de cookies no seu e-commerce, de forma fácil e rápida.

AdOpt post

5 indícios que o seu site precisa de uma estratégia de consentimentos para LGPD

Como o seu site lida com a LGPD? Quais são as estratégias que ele usa para cumprir a Lei Geral de Proteção de Dados? Já pensou em usar um aviso de cookies mas não sabe se seu site tem cookies ou se é o suficiente? Caso você não saiba responder a essas questões, cuidado! Sua página pode estar exposta a multas e outras sanções.

AdOpt post

Iowa ICDPA e Cookies: Tudo o que você precisa saber

A lei de privacidade de Iowa (ICDPA) chega em 2025. Entenda o que muda para cookies e consentimento e como preparar seu site com a AdOpt.

AdOpt post

Consentimento ADSense: Guia de Adequação à LGPD e às Políticas do Google

O guia definitivo para alinhar AdSense e LGPD, saiba como uma CMP certificada e o Google Consent Mode protegem sua monetização contra multas e bloqueios.

AdOpt post

Shopify e LGPD: Garanta que o seu e-commerce esteja em conformidade com as leis de privacidade

O seu e-commerce em conformidade com as leis de privacidade do mundo em poucos minutos, aprenda a configurar seu aviso de cookies e gerenciar consentimentos dos usuários do seu site com a AdOpt.

AdOpt post

VTEX e Google Consent Mode v2: como configurar sem perder dados de campanha

Como implementar o Google Consent Mode v2 na VTEX sem perder dados de campanha. Passo a passo completo com GTM, AdOpt, GA4, Google Ads e checklist de verificação.

AdOpt post

Banner de Cookies LGPD

Saiba como utilizar o banner de cookies de acordo com as normas da LGPD.

AdOpt post

Boas práticas na categorização de tags.

Chegou a hora de falarmos sobre uma das tarefas de maior impacto - tanto para a empresa, como para o visitante dos seus sites

AdOpt post

Utah UCPA: DSAR Portal do Titular

Saiba como ter o seu portal do titular e DSAR de acordo com a UCPA de Utah para o seu site.

AdOpt post

CPRA California e Cookies: Tudo o que você precisa saber

Entenda as mudanças da CPRA e como adequar sua empresa à nova lei de privacidade da Califórnia. Garanta conformidade e transparência com a AdOpt!

AdOpt post

IOWA ICDPA: Política de Privacidade

Estruture sua política de privacidade conforma a ICDPA de IOWA para o seu site.

AdOpt post

Florida FDBR: Política de Cookies

Saiba como implementar a política de cookies correta para o seu site que recebe visitantes da Florida (USA).

AdOpt post

Montana MTCDPA: Política de Cookies

Saiba como adequar sua política de cookies à nova lei de Montana (MTCDPA).

AdOpt post

Utah UCPA: Política de Cookies

Saiba como ter a política de cookies de acordo com regulação de Utah para o seu site.

AdOpt post

Oregon OCPA: Política de Cookies

Estruture a política de cookies do seu site que recebe visitantes de Oregon (OCPA) corretamente.

AdOpt post

California CCPA e Cookies: Tudo o que você precisa saber

Sobre a CCPA e aprenda como adequar sua empresa à lei de privacidade da Califórnia. Garanta conformidade e transparência com a AdOpt!

AdOpt post

Guia de implementação do Google Consent Mode, do básico ao avançado.

O Google Consent Mode (GCM) nada mais é do que uma maneira de você integrar o consentimento que você coleta, dos seus visitantes, às tecnologias do Google. Deste jeito, ao receber essa informação de consentimento, a coleta somente poderá acontecer com a autorização, cumprindo assim com a legislação e tendo uma prova direta de _compliance_ como defesa tanto para você quanto para o Google.

AdOpt post

California CCPA: Política de Cookies

Saiba como fazer e o que adicionar na sua política de cookies para o seu site que recebe visitantes da California.

AdOpt post

VCDPA e Cookies: Tudo o que você precisa saber

Entenda a VCDPA, a lei de privacidade da Virgínia, e como ela afeta o uso de cookies, consentimento e negócios digitais que atendem o estado.

AdOpt post

Utah UCPA: Política de Privacidade

Saiba tudo sobre a política de privacidade para sites que recebem visitantes de Utah (UCPA).

AdOpt post

Qual a diferença entre cookies, local e session storage?

Apesar dos cookies serem mais conhecidos, qual a principal diferença entre cookies e session e local storage? Por que escolher um ao outro? Esse artigo vai te ajudar com essas dúvidas!

AdOpt post

UCPA Utah e Cookies: Tudo o que você precisa saber

Saiba como a Lei de Privacidade do Consumidor de Utah (UCPA) afeta empresas nos EUA: requisitos de cookies, direitos de usuários e como se preparar para conformidade.

AdOpt post

California CPRA: Política de Privacidade

Como adequar sua política de privacidade para o seu site que recebe visitantes da California.

AdOpt post

LGPD & COOKIES - ANPD lança “Guia orientativo: Cookies e Proteção de Dados Pessoais”

A Autoridade Nacional de Proteção de Dados lançou em 18/10/2022 o Guia Orientativo ”Cookies e Proteção de Dados Pessoais”. Muito esperado pelos profissionais do meio, este documento é de suma importância, pois ele examina diversas hipóteses legais aplicáveis e determina os requisitos a serem observados em caso de uso de cookies.

AdOpt post

Plugin de Cookies para VTEX: como escolher, integrar e configurar na sua loja

Como escolher e instalar um plugin de cookies para VTEX em conformidade com a LGPD. Guia completo com passo a passo para VTEX IO e Legacy, Google Consent Mode v2 e checklist de verificação.

AdOpt post

CMP para ecommerce VTEX: como instalar o aviso de cookies e se adequar à LGPD

Aprenda a instalar CMP na VTEX para conformidade com LGPD. Guia completo sobre aviso de cookies, Google Consent Mode v2 e bloqueio de scripts de terceiros.

AdOpt post

New Hampshire NHDPA: Política de Privacidade

Se o seu site coleta dados de visitantes de New Hampshire fique por dentro de como ter a política de privacidade para estar adequado à NHDPA.

AdOpt post

Ecommerce no Brasil: Guia para se adequar e vender mais

Descubra como adequar seu ecommerce à LGPD no Brasil. Guia completo com bases legais, consentimento, cookies, políticas de privacidade e estratégias para vender mais em conformidade.

AdOpt post

Texas TDPSA e Cookies: Tudo o que você precisa saber

Prepare-se para a TDPSA. Entenda a nova lei de privacidade, o uso de cookies e como se adequar sem burocracia.

AdOpt post

Montana MTCDPA e Cookies: Tudo o que você precisa saber

Se a MTCDPA se aplica ao seu negócio, entenda as regras de cookies e adeque o seu marketing sem burocracia.

AdOpt post

Política AdSense: Guia Completo de Conformidade para Editores em 2026

Política AdSense explicada: requisitos de aprovação, regras de conteúdo, implementação de cookies, LGPD e como manter sua conta ativa em 2026.

AdOpt post

IOWA ICDPA: Política de Cookies

Escreva sua política de cookies corretamente conforme a ICDPA de IOWA para o seu site.

AdOpt post

Colorado CPA: DSAR Portal do Titular

Saiba como funciona as regras do portal do titular da legislação do Colorado (CPA).

AdOpt post

New Hampshire NHDPA e Cookies: Tudo o que você precisa saber

O seu site atrai visitantes de New Hampshire? Descubra como a NHPA impacta o uso de cookies, evite multas milionárias e adeque o seu marketing digital.

AdOpt post

Como escolher uma CMP (Plataforma de Gestão de Consentimentos)?

Optar por uma CMP (Plataforma de Gestão de Consentimentos) é uma ótima forma de aplicar esforços para se adaptar às novas legislações de privacidade como a GDPR, LGPD (Lei Geral de Proteção de Dados) e CCPA.

AdOpt post

Por que criamos um plugin de cookies para WordPress?

Como sempre prezamos pela transparência e qualidade, nosso Plugin de Cookies para WordPress, em uma das maiores plataformas de construção de sites do mundo, não poderia ser só "mais um".

AdOpt post

Por que dar consentimento em todo site que acesso?

Já percebeu que cada vez que você se cadastra em um serviço em busca de informações, ou faz uma inscrição em um site, para compras, precisa dar consentimento? Caso esteja se perguntando por que dar consentimento em todo site que acessa, você encontra a resposta aqui.

AdOpt post

New Hampshire NHDPA: Política de Cookies

Saiba o que a NHDPA exige para uma política de cookies para o seu site

AdOpt post

Oregon OCPA: Política de Privacidade

Estruture a política de privacidade do seu site que recebe visitantes de Oregon (OCPA).

AdOpt post

O que é uma política de privacidade?

As conversas sobre política de privacidade começaram a pipocar desde o ano passado. Apesar de parecer coincidência, não é!

AdOpt post

Colorado CPA: Política de Cookies

Seu site que recebe visitantes do Colorado (CPA) e utiliza cookies, saiba como adequá-lo corretamente.

AdOpt post

Tennessee TIPA: Política de Privacidade

Saiba como ter a política de privacidade correta se o seu site recebe usuários do Tennessee.

AdOpt post

Texas TDPSA: Política de Cookies

Saiba tudo sobre a TDPSA e como escrever sua política de cookies

AdOpt post

Tráfego Pago e Direitos do Titular de Dados: LGPD e Leis de Privacidade de Dados, o que você precisa saber

Veja como funciona e saiba o que fazer sobre os direitos dos titulares de dados quando é utilizado e feito a gestão de tráfego pago no seu negócio.

AdOpt post

Banner de Cookies: Um Pilar da Transparência e Segurança

Neste artigo, vamos explorar o significado por trás desses banners, as exigências estabelecidas pelo Guia Orientativo da ANPD.

AdOpt logoAdOpt logo

Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

EIN: 86-3965064

Telefone: +1 (407) 768-3792

AdOpt

Recursos

Produto

Certificações

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC desde 2020 - Feito por pessoas que amam🍪