Por que o e-commerce é área de atenção prioritária na LGPD?
Lojas virtuais tratam grande volume de dados pessoais de clientes: nome, CPF, endereço, dados de pagamento, histórico de compras, preferências, localização e comportamento de navegação. Além disso, frequentemente compartilham esses dados com parceiros (transportadoras, gateways de pagamento, plataformas de marketing) — o que multiplica as obrigações de conformidade.
Principais obrigações do e-commerce
- Política de privacidade: acessível em toda loja, antes e durante o cadastro
- Aviso de cookies: com opções reais de aceitar/recusar por categoria
- Coleta mínima: pedir apenas os dados necessários para a compra — não exigir dados desnecessários no cadastro
- Consentimento para marketing: checkbox separado para receber promoções por e-mail/SMS, não vinculado à compra
- Segurança dos dados de pagamento: conformidade com PCI-DSS para dados de cartão; nunca armazenar CVV
- Contratos com operadores: cláusulas de proteção de dados nos contratos com transportadoras, gateways, plataformas de anúncios
Dados de pagamento: cuidados especiais
Dados de cartão de crédito/débito (número, CVV, validade) não devem ser armazenados pela loja. O armazenamento deve ser feito por gateways de pagamento certificados (PCI-DSS). A loja armazena apenas token de referência. Violar isso expõe a empresa a responsabilidade civil severa em caso de vazamento.
Compartilhamento com parceiros de marketing
Pixel do Facebook, Google Ads e outras ferramentas de marketing digital compartilham dados de comportamento dos visitantes com plataformas de publicidade. Esse compartilhamento exige: aviso de cookies adequado, consentimento para cookies de marketing, e informação na política de privacidade sobre quem são os destinatários dos dados.
Direito ao apagamento no e-commerce
Cliente pode pedir exclusão de conta e dados. A loja pode manter dados pelo prazo legal necessário (notas fiscais, registros contábeis) mas deve excluir dados de perfil, preferências e histórico desnecessário após a extinção do vínculo comercial.
Perguntas frequentes
Posso enviar e-mail de promoção para quem comprou na minha loja?
Depende. Para clientes que já compraram, há base no legítimo interesse para comunicações sobre produtos similares — mas deve haver opção clara de cancelamento (opt-out). Para clientes que nunca compraram (leads captados), o consentimento prévio é necessário.
Marketplace como Mercado Livre: quem é responsável pelos dados?
O marketplace e o lojista são controladores conjuntos em relação aos dados dos compradores. Cada um responde pelas operações de tratamento que realiza. O lojista deve ter política própria e não pode usar os dados fornecidos pelo marketplace para finalidades além da execução da venda.
Leia também
- Terceirização e LGPD: Responsabilidades entre Controlador e Operador
- Auditoria de LGPD: Como Avaliar a Conformidade da sua Empresa
- Sanções da ANPD: Quais São e Como Evitar
