Quase toda empresa com site tem, no rodapé, um link chamado “Política de privacidade”. Na maioria das vezes, o texto saiu de um gerador gratuito ou foi copiado de um concorrente, com o nome trocado. Ele lista os direitos do titular com capricho e termina com um formulário de contato ou um e-mail genérico que ninguém lê.
Este artigo trata da parte que esses modelos esquecem: o canal por onde a pessoa pede os próprios dados e quem responde do outro lado. É ela que aparece nas reclamações que chegam à autoridade de proteção de dados. Você vai ver o que a lei pede, o que os números da ANPD mostram e um roteiro para testar a sua política em dez minutos.
O que é política de privacidade?
Política de privacidade é o documento público em que uma empresa explica quais dados pessoais coleta, para que usa, com quem compartilha, por quanto tempo guarda e como a pessoa pode exercer seus direitos sobre eles. Fica, em geral, no rodapé do site e no aplicativo, e vale para clientes, visitantes e qualquer outro titular de dados.
A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) não usa a expressão “política de privacidade”. O que ela faz, no art. 9º, é garantir ao titular acesso facilitado às informações sobre o tratamento, apresentadas de forma clara, adequada e ostensiva. A política é o lugar onde o mercado passou a reunir essas informações.
Por isso o documento tem duas funções ao mesmo tempo. Uma é informar. A outra, que costuma ser esquecida, é servir de porta de entrada: é por ela que o titular descobre a quem pedir uma cópia dos seus dados, uma correção ou a exclusão.
Política de privacidade é obrigatória?
A obrigação está no conteúdo, não no nome. Toda empresa que trata dados pessoais com finalidade econômica precisa informar o titular sobre o tratamento, nos termos do art. 9º da LGPD, e precisa atender os pedidos previstos no art. 18. Na prática, publicar uma política de privacidade é o jeito mais simples e verificável de cumprir a primeira parte.
Isso vale para a empresa pequena também. Um site institucional com formulário de orçamento já coleta nome, e-mail e telefone; uma loja virtual coleta endereço e dados de pagamento. Os agentes de pequeno porte podem ter regras simplificadas, mas continuam obrigados a manter um canal de comunicação com o titular, como detalhamos no artigo sobre quem pode ser o encarregado e como nomeá-lo.
O que não existe é obrigação de um formato fixo, de um número mínimo de páginas ou de um selo. Um texto curto, correto e com um canal que funciona cumpre melhor a lei do que dez páginas copiadas que descrevem tratamentos que a empresa nem faz.
O que deve conter uma política de privacidade pela LGPD?
O roteiro mínimo é o próprio art. 9º. Ele lista sete informações, e a última costuma ser a mais mal resolvida pelos modelos prontos: a menção explícita aos direitos do art. 18, que só serve para alguma coisa se vier acompanhada de um caminho para exercê-los.
| O que o art. 9º pede | O que escrever | Onde o modelo pronto erra |
|---|---|---|
| Finalidade específica do tratamento | Para que cada dado é usado: orçamento, entrega, cobrança, newsletter | “Para melhorar sua experiência”, sem dizer qual |
| Forma e duração do tratamento | Como o dado é guardado e por quanto tempo | Omite o prazo ou escreve “pelo tempo necessário” |
| Identificação do controlador | Razão social e CNPJ de quem decide sobre os dados | Nome fantasia só, ou o nome da empresa copiada |
| Informações de contato do controlador | Endereço, e-mail e telefone que alguém de fato atende | Formulário genérico do site, sem recibo |
| Uso compartilhado e finalidade | Quem recebe os dados (hospedagem, CRM, meio de pagamento) e por quê | “Parceiros comerciais”, sem nomear categorias |
| Responsabilidades dos agentes | Quem é controlador e quem é operador em cada etapa | Não menciona fornecedores que tratam dados |
| Direitos do titular (art. 18) | Lista dos direitos e o canal para pedir cada um | Lista os direitos e não diz a quem pedir |
Elaborado pela Alliance a partir do art. 9º da LGPD (Lei nº 13.709/2018)
Além dessas sete, a política precisa trazer a identidade e o contato do encarregado, que o art. 41, § 1º, manda divulgar publicamente, de preferência no site. E, se a empresa usa cookies que dependem de consentimento, uma política ou seção de cookies própria, assunto que tratamos ao explicar o que a ANPD desaconselha no banner de cookies.
Qual a diferença entre política de privacidade, aviso de privacidade e termos de uso?
Os três documentos costumam morar lado a lado no rodapé e muita gente os trata como um só. Eles respondem a perguntas diferentes, e misturá-los costuma esconder justamente o que o titular procura.
| Política de privacidade | Aviso de privacidade | Termos de uso | |
|---|---|---|---|
| Responde a | O que a empresa faz com os dados pessoais | O que acontece com o dado coletado neste ponto | Quais as regras para usar o site ou serviço |
| Base principal | LGPD, art. 9º | LGPD, art. 9º (informação no momento da coleta) | Contrato e Código Civil; CDC na relação de consumo |
| Onde aparece | Rodapé do site e do app | Junto do formulário, do cadastro, do checkout | Rodapé e aceite no cadastro |
| Tamanho | Completo | Curto, de uma a três frases, com link para a política | Variável |
| Precisa de canal do titular? | Sim, com contato do encarregado | Basta o link para a política | Não é o lugar dele |
“Aviso de privacidade” é o nome que parte do mercado dá ao texto curto exibido no momento da coleta, como a frase sob um formulário. Ele não substitui a política: aponta para ela. O erro comum é o inverso, esconder as regras de privacidade dentro dos termos de uso, onde o titular não pensa em procurar.
O que a ANPD vê nas reclamações dos titulares?
A melhor fotografia pública do problema está no 3º Relatório de Ciclo de Monitoramento da ANPD, que cobre de julho de 2023 a junho de 2025. Ele mostra quanto o titular brasileiro passou a reclamar e, principalmente, do que reclama.
O dado mais revelador não é o volume, e sim a composição. A queixa isolada mais frequente é a exposição de dados pessoais ou sensíveis. Mas, quando se somam todas as dificuldades para exercer direitos (acessar, corrigir, eliminar, revogar consentimento, opor-se), o total passa à frente.
Repare no que isso significa para uma empresa comum. A maior parte das reclamações não nasce de um ataque hacker sofisticado, e sim de uma pessoa que tentou pedir algo e não encontrou ninguém para atender. Isso é resolvido com processo, não com orçamento de segurança.
Por que o canal pesa mais do que o texto da política?
Porque é o canal que decide se o pedido termina dentro da empresa ou na mesa da ANPD. O art. 18, § 1º, da LGPD dá ao titular o direito de peticionar contra o controlador perante a autoridade, e o § 8º estende esse direito aos órgãos de defesa do consumidor. Mas a ANPD só aceita a petição de titular se ele provar que tentou resolver com a empresa antes.
O mesmo relatório descreve o defeito que transforma a política copiada em problema. Muitas empresas não divulgam o nome nem um contato direto do encarregado e mantêm no site apenas um formulário de contato. Segundo a ANPD, esse formato impede o envio do pedido de manifestação pela própria agência e impossibilita o titular de comprovar o contato prévio, porque não emite comprovante da mensagem enviada.
A agência vai além: diz que formulários e sistemas que exigem cadastro prévio para receber a manifestação não são adequados ao cumprimento do art. 41, que atribui ao encarregado receber comunicações da ANPD e dos titulares. E lembra que divulgar o contato não basta, se as manifestações encaminhadas não forem respondidas.
A política de privacidade não é avaliada pelo que promete, e sim pelo que acontece quando alguém aceita a promessa e escreve pedindo os próprios dados.
Como funciona o caminho do pedido do titular?
Vale olhar o percurso inteiro, porque cada etapa tem um responsável e um prazo. Quando uma delas falha, o pedido escorrega para a etapa seguinte, que já é fora da empresa.
1. O titular encontra a política. Ela precisa dizer, sem rodeio, que direitos ele tem e a quem pedir. O art. 18, § 3º, diz que os direitos são exercidos mediante requerimento expresso do titular ou de representante, dirigido ao agente de tratamento.
2. O pedido chega a um canal que deixa rastro. Um e-mail do encarregado gera registro dos dois lados: o titular tem a mensagem enviada como prova, e a empresa tem data e conteúdo. Um formulário sem cópia ao remetente não deixa nada com o titular.
3. Alguém responde dentro do prazo. Para confirmação de existência e acesso aos dados, o art. 19 prevê resposta imediata em formato simplificado ou declaração clara e completa em até 15 dias. Se não for possível atender de imediato, o art. 18, § 4º, manda responder dizendo que a empresa não é o agente de tratamento ou explicando as razões. E o § 5º proíbe cobrar pelo atendimento.
4. A resposta fica guardada. Data do pedido, o que foi pedido, o que foi respondido e por quem. Se o caso chegar à ANPD, é esse registro que mostra que a empresa atendeu.
O desvio começa quando a resposta não vem. O relatório informa que a ANPD passou a exigir um prazo mínimo de 30 dias entre o contato com o controlador e a petição, padrão que engloba os 15 dias do art. 19 e o prazo em dobro dos agentes de pequeno porte. Depois disso, a agência pode encaminhar o caso à empresa, e um em cada quatro pedidos encaminhados ficou sem resposta.
Posso usar um modelo ou gerador de política de privacidade?
Pode usar como ponto de partida, desde que trate o resultado como rascunho. O gerador não sabe quais dados a sua empresa coleta, quais fornecedores recebem esses dados, por quanto tempo você guarda cada um nem quem vai responder ao titular. Ele preenche essas lacunas com frases genéricas, e frase genérica não informa ninguém.
Há três sinais de que a política veio de um modelo e nunca foi revisada. Cita leis de outros países, como a GDPR europeia, sem mencionar a LGPD nem a ANPD. Lista dados que o site não coleta. E aponta como contato um formulário ou um e-mail como contato@, sem nome de encarregado.
O ponto mais fraco é o que o modelo não tem como saber: o caminho real do pedido. Antes de reescrever qualquer frase, a empresa precisa saber quais dados tem e onde eles estão, que é o papel do inventário de dados pessoais. Sem esse mapa, a política descreve uma empresa imaginária.
Como fazer uma política de privacidade que funcione?
A ordem abaixo começa pelo que dá sustentação ao texto e termina no texto. É o inverso do que os geradores sugerem, e é por isso que funciona.
1. Levante o que a empresa coleta de verdade
Liste os pontos de coleta: formulários do site, WhatsApp, e-commerce, CRM, ferramentas de marketing, folha de pagamento. Para cada um, anote o dado, a finalidade, onde fica guardado e quem mais tem acesso. Essa lista vira as seções da política.
2. Defina quem responde ao titular
Nomeie o encarregado, ou, no agente de pequeno porte dispensado, a pessoa responsável pelo canal. Combine quem substitui nas férias. Pedido sem dono é pedido que vence o prazo.
3. Crie um canal que deixe comprovante
Um e-mail próprio para privacidade, com o nome do encarregado ao lado, é o mínimo. Se quiser manter um formulário, faça-o enviar cópia automática ao remetente, com data e protocolo, e não exija cadastro prévio para receber o pedido.
4. Escreva a política com as sete informações do art. 9º
Use a tabela acima como esqueleto. Prefira frases curtas, exemplos concretos e o nome das categorias de fornecedores. Inclua a data da última atualização no topo.
5. Ligue a política aos pontos de coleta
Cada formulário recebe um aviso curto com link para a política. O rodapé de todas as páginas traz o link. O app repete o caminho no menu de conta.
6. Monte o registro de atendimentos
Uma planilha simples resolve: data do pedido, nome, direito solicitado, data da resposta, responsável e resumo. Revise a cada mês se algum pedido passou de 15 dias.
Quais os erros mais comuns?
- Canal só por formulário. É o defeito que o relatório da ANPD descreve: o titular fica sem prova do contato e a agência sem endereço para cobrar a empresa.
- E-mail que ninguém lê. O endereço existe, mas cai numa caixa compartilhada sem responsável e o prazo de 15 dias vence em silêncio.
- Exigir cadastro para pedir. Obrigar a pessoa a criar conta ou fazer login antes de pedir a exclusão dos próprios dados é uma barreira que a ANPD considera inadequada.
- Política que descreve outra empresa. Fruto do modelo copiado: dados, fornecedores e países que nada têm a ver com a operação real.
- Direitos listados, sem caminho. A política enumera os nove incisos do art. 18 e não diz a quem pedir nenhum deles.
- Cobrar ou complicar o atendimento. O art. 18, § 5º, determina que o requerimento seja atendido sem custos para o titular.
- Nunca atualizar. A empresa troca de CRM, passa a anunciar em novas plataformas, contrata outro gateway, e a política continua igual.
Como testar a política e o canal do seu site?
A forma mais honesta de avaliar a política é usá-la como um titular faria. O teste abaixo não exige ferramenta nem conhecimento jurídico, só um e-mail pessoal e um calendário.
Faça também o teste do outro lado. Pergunte a quem cuida do atendimento o que aconteceria se chegasse hoje um pedido de exclusão de dados: quem recebe, quem decide, quem apaga no CRM e na ferramenta de e-mail, quem responde. Se a resposta for “depende”, o canal ainda não existe.
Por fim, compare a lista de fornecedores da política com as ferramentas que o marketing usa de fato. Pixel de anúncios, ferramenta de automação, plataforma de formulários e CRM costumam ficar de fora do texto.
O que muda por tipo de empresa?
A lógica é a mesma para todos, mas o ponto crítico muda conforme o negócio. No varejo on-line, o volume de pedidos de exclusão e de descadastro é maior, e o canal precisa conversar com o atendimento ao cliente. Em serviços B2B, o titular costuma ser o contato da empresa cliente, e o CRM comercial é onde os dados se espalham.
Em clínicas, escolas e condomínios, há dados sensíveis ou de crianças, e a política precisa ser ainda mais específica sobre finalidade e acesso. Já a empresa de pequeno porte pode ter prazos em dobro, mas não está dispensada de manter o canal: a vantagem é de prazo, não de ausência de atendimento.
Por onde começar hoje?
Comece pelo teste de dez minutos. Ele mostra, em uma tarde, se o problema da sua empresa é o texto, o canal ou o dono do canal. Na maioria dos casos é um dos dois últimos, e eles são mais baratos de resolver do que reescrever a política inteira.
Depois, siga a ordem do roteiro: dados, responsável, canal, texto, ligação com os formulários e registro. Se quiser apoio para fazer isso junto com o site, a adequação à LGPD da Alliance cuida do mapeamento, da política e do canal. E, para ver como a privacidade se encaixa no restante da sua presença digital, o diagnóstico de marketing gratuito mostra as prioridades em poucos minutos.

