"RGPD é coisa de empresa grande" é uma das ideias mais caras que uma PME pode ter. Na prática, qualquer site com um formulário de contacto já trata dados pessoais — nome, email, telefone — e está sujeito às mesmas regras que se aplicam a uma multinacional. A boa notícia é que cumprir o essencial não exige um departamento jurídico, exige apenas fazer as coisas certas desde o início.
Nota: este artigo é um guia prático e operacional, não aconselhamento jurídico. Para casos específicos ou de maior risco (dados sensíveis, volumes grandes, setores regulados), vale consultar um advogado especializado em proteção de dados.
Quando o RGPD Se Aplica ao Seu Site (quase sempre)
Situações comuns que já envolvem tratamento de dados pessoais:
- Um formulário de contacto que pede nome, email ou telefone
- Um botão de WhatsApp que abre uma conversa com o número do visitante
- O Google Analytics, que regista o endereço IP e o comportamento de navegação
- Uma newsletter com lista de subscritores
Se o seu site faz qualquer uma destas coisas — e a esmagadora maioria faz — o RGPD já se aplica.
O Mínimo Que Todo Site Precisa
Política de Privacidade Real
Não uma copiada de outro site com o nome da empresa trocado às pressas. Deve explicar, em linguagem simples: que dados o site recolhe, para que finalidade, por quanto tempo são guardados, com quem podem ser partilhados (ex: ferramenta de email, hospedagem) e como o visitante pode pedir a eliminação dos seus dados.
Base Legal Clara Para Cada Tratamento
Responder a um pedido de contacto tem uma base legal diferente de enviar uma newsletter mensal. A primeira apoia-se em interesse legítimo — o visitante pediu, faz sentido responder. A segunda exige consentimento explícito, normalmente uma caixa de verificação não pré-marcada.
Banner de Consentimento de Cookies (quando aplicável)
Cookies estritamente necessários ao funcionamento do site (ex: manter o carrinho de compras) não exigem banner. Ferramentas de rastreamento como o Google Analytics ou o Pixel do Facebook exigem consentimento prévio na maioria dos contextos — o rastreamento só deve começar depois do visitante aceitar.
Formulários Que Só Pedem o Necessário
Cada campo extra num formulário é um dado a mais para justificar e proteger. Se não precisa do NIF para responder a uma pergunta simples, não peça.
Prazo de Retenção Definido
Guardar submissões de formulário indefinidamente, sem motivo, é uma das práticas mais comuns e mais fáceis de corrigir. Definir um prazo — por exemplo, eliminar contactos sem resposta após 24 meses — já resolve grande parte do risco.
Erros Mais Comuns em Sites de PMEs
- Política de privacidade genérica, sem o nome real da empresa ou um contacto válido para pedidos de dados
- Google Analytics a disparar antes de qualquer consentimento ser dado
- Nenhum processo definido para quando alguém pede a eliminação dos seus dados
- Ferramentas de terceiros (formulário, chat, email marketing) contratadas sem verificar onde e como armazenam os dados recolhidos
Ferramentas Que Ajudam Sem Complicar
Para o banner de cookies, soluções como o Complianz ou o CookieYes (ambos com versão gratuita para WordPress) cobrem a maioria dos casos de PME. Para quem usa GA4, o Google Consent Mode v2 permite que o rastreamento respeite automaticamente a escolha do visitante no banner, sem configuração manual complexa.
Um Ponto de Partida, Não o Fim
Cumprir o essencial do RGPD não é um projeto de uma vez só — é um conjunto de hábitos: revisar a política de privacidade quando uma ferramenta nova entra no site, verificar se o consentimento de cookies continua a funcionar, e ter clareza sobre onde cada dado recolhido é guardado.
Pode ver como isto fica aplicado na prática na própria política de privacidade deste site. A configuração de conformidade básica — formulários com consentimento, política de privacidade personalizada e instalação correta de ferramentas de rastreamento — já faz parte de todos os projetos dos serviços de desenvolvimento web da PC Data Insights. Para rever o estado atual do seu site, entre em contato pelo formulário ou WhatsApp.