Por que o GDPR se aplica ao seu site
O GDPR segue o visitante, não a empresa. Se você oferece bens ou serviços a pessoas na União Europeia, ou monitora o comportamento delas, os direitos de proteção de dados se aplicam a você independentemente de onde o seu negócio está registrado. Um único formulário de contato que coleta um endereço de e-mail já constitui tratamento de dados pessoais.
Quem realmente precisa cumprir, na prática
O limiar é menor do que muitas empresas não europeias esperam. Você não precisa de um escritório físico na UE; basta um site que aceite pedidos, orçamentos ou contatos de compradores europeus. Um site B2B não está isento por ser empresarial. Endereços de e-mail de pessoas identificadas, endereços IP armazenados em analytics e identificadores de cookies contam todos como dados pessoais, e cada um traz as próprias obrigações.
A lista de verificação
O consentimento deve ser coletado antes de definirmos cookies não essenciais, e recusar precisa ser tão fácil quanto aceitar. A política de privacidade deve indicar quais dados você coleta, a base legal de cada categoria, por quanto tempo os guarda e quem os recebe. Todas as ferramentas de analytics e publicidade da página precisam ser listadas, inclusive as que um colega de marketing adicionou no mês passado. Formulários de contato precisam de finalidade declarada e prazo de retenção. E você precisa conseguir demonstrar, não apenas afirmar, que tudo isso está em prática.
Consentimento antes de cookies não essenciais
Nenhum cookie ou script de rastreamento que não seja estritamente necessário para o serviço pedido pelo usuário pode carregar antes de uma aceitação explícita. Isso significa que analytics, pixels de publicidade, vídeos embutidos e widgets sociais ficam inativos até o visitante consentir. A opção de recusar precisa ser tão visível e fácil quanto o botão de aceitar; escondê-la numa tela de ajustes é exatamente a falha que os reguladores miram.
Uma política de privacidade honesta
A política de privacidade não é uma formalidade que se copia de um template de outro país. Ela deve dizer ao visitante, em linguagem simples, quais dados você coleta, por quê, com que base legal, por quanto tempo e quem mais os vê. Frases vagas como «podemos usar seus dados para melhorar nossos serviços» não atendem à transparência; nomes e detalhes atendem.
Cada rastreador listado e justificado
Audite a página como o visitante a veria nas ferramentas de desenvolvedor do navegador. Todo script que define um cookie ou envia dados a terceiros deve constar dos seus registros e da sua política. Pixels de marketing, widgets de chat, mapas de calor e calendários embutidos são todos rastreadores, e cada um precisa de uma finalidade declarada. A falha comum é a ferramenta adicionada discretamente por alguém da equipe, que ninguém nunca documenta.
Formulários com finalidade e prazo de retenção
Cada campo do formulário deve coletar apenas os dados que a finalidade exige. Uma caixa genérica de «mensagem» não precisa de um número de registro da empresa. Ao lado de cada formulário, indique para que os dados servem e por quanto tempo serão guardados antes da exclusão. Um checkbox pré-marcado para adicionar o visitante a uma lista de e-mails não é consentimento válido; a ação precisa ser afirmativa e separada.
Erros comuns
As falhas mais frequentes que vemos são banners de cookies em que o botão de recusa está escondido numa segunda camada, políticas de privacidade copiadas de outra jurisdição, scripts de terceiros disparando antes do consentimento e ausência de registro sobre quando o consentimento foi dado ou retirado. Tudo isso é simples de corrigir, mas apenas se alguém realmente tiver olhado.
O botão de recusa escondido
A infração mais citada é um banner que oferece um botão grande «Aceitar tudo» e enterra «Recusar tudo» atrás de uma segunda tela ou de um menu de ajustes. Reguladores de toda a Europa tratam isso como consentimento inválido por projeto. A correção é barata: coloque os dois botões lado a lado na primeira tela, com o mesmo peso visual.
Scripts que disparam antes do consentimento
Um site pode parecer em conformidade - o banner está lá, a política está escrita - e ainda assim enviar dados de analytics e publicidade no momento em que a página carrega, antes de o visitante clicar em qualquer coisa. Isso acontece quando os scripts são carregados no código da página em vez de ficarem controlados pela plataforma de gestão de consentimento. É um dos achados técnicos mais comuns em auditorias, e um dos mais fáceis de corrigir.
Como provar conformidade, não apenas afirmá-la
O GDPR é aplicável, e a fiscalização pede cada vez mais provas. Mantenha um registro de quando cada visitante deu o consentimento, qual versão do banner ele viu e quando o retirou. Guarde uma lista simples dos operadores com quem você compartilha dados: fornecedores de analytics, de CRM, empresas de hospedagem. Se um regulador ou um cliente perguntar, você deve conseguir entregar isso em horas, não em semanas.
Perguntas frequentes
As perguntas que ouvimos com mais frequência de líderes de marketing e de TI de B2B sobre conformidade de sites.
Somos registrados fora da UE. O GDPR ainda se aplica?
Muito provavelmente sim. O regulamento se aplica a quem quer que ofereça bens ou serviços a pessoas na UE, ou monitore o comportamento delas, independentemente de onde a empresa fica. Um formulário de contato que aceita consultas de um comprador alemão ou francês já coloca você no escopo. Trate o GDPR como a linha de base de qualquer site com tráfego europeu, mesmo que seu escritório fique em outro continente.
Um site B2B pequeno realmente precisa de tudo isso?
As obrigações escalam com o seu tratamento, mas o básico não desaparece em nenhum tamanho de empresa. Se você tem um formulário de contato, uma ferramenta de analytics e um banner de cookies, já está sob as regras. A boa notícia é que, para um site simples, a lista completa costuma levar alguns dias, não um projeto de um trimestre.
Com que frequência revisar a conformidade do site?
Pelo menos uma vez por ano, e toda vez que você adiciona uma ferramenta nova, muda a política de privacidade ou faz um redesenho grande. A causa mais comum de a conformidade escapar é uma nova ferramenta de marketing adicionada entre uma revisão e outra; por isso a auditoria de rastreadores deveria fazer parte de cada lançamento, não de um exercício isolado.
Conclusão
Este artigo é orientação prática, não aconselhamento jurídico, e as suas obrigações dependem do seu tratamento específico. O que podemos fazer é garantir que a parte técnica — gestão de consentimento, bloqueio de scripts, mapeamento de dados — esteja implementada corretamente, para que o seu advogado tenha algo sólido para revisar.