LGPD no marketing: 7 pontos para checar antes de aprovar uma ferramenta

LGPD no marketing: veja os 7 pontos de segurança e conformidade para checar antes de aprovar uma ferramenta de dados de leads.

Ícone 3D de prancheta com checklist e cadeado sobre fundo degradê azul e rosa da Laiki, representando o checklist de LGPD no marketing

Sumário

Antes de aprovar uma ferramenta que vai tratar dados de leads, a LGPD no marketing exige checar sete pontos: base legal do tratamento, encarregado designado, isolamento dos seus dados, criptografia em trânsito e em repouso, logs de auditoria, anonimização sob demanda e revogação de acesso na origem. São esses itens que o jurídico e a TI vão perguntar quando o contrato chegar na mesa deles, e é melhor você chegar com as respostas do que ir buscá-las depois.

Vale começar por uma distinção que muda o resto da conversa. A sua empresa é a controladora dos dados, porque é ela que decide por que e como os dados dos leads são tratados. A ferramenta contratada é a operadora, porque trata esses dados em nome dela. Se o fornecedor errar, a sua empresa continua respondendo pelo tratamento, e por isso a avaliação técnica dele faz parte do seu trabalho, não só do jurídico.

Abaixo estão os sete pontos, na ordem em que costumam aparecer numa aprovação interna.

1. Qual é a base legal do tratamento

Toda coleta de dado pessoal precisa de uma base legal, e a LGPD lista dez delas no artigo 7º. Consentimento é a mais conhecida, e nem sempre é a mais adequada para a rotina comercial. Um formulário de material rico costuma se apoiar em consentimento. Já o acompanhamento de um lead que virou oportunidade no CRM se apoia, quase sempre, em execução de contrato ou em legítimo interesse.

O que perguntar internamente é direto: qual base legal sustenta cada coleta que a nova ferramenta vai receber, e ela está registrada em algum lugar? Se a resposta for “temos o aceite do formulário”, confira se o texto do aceite cobre o uso que você pretende fazer. Dado coletado para receber um e-book e usado depois para prospecção ativa é o caso clássico de finalidade esticada.

Esse ponto depende da sua empresa, não do fornecedor. Ele entra primeiro na lista porque define o que faz sentido perguntar nos outros seis.

2. Existe encarregado (DPO) designado

O artigo 41 da LGPD determina que o controlador indique um encarregado pelo tratamento de dados pessoais, e que o contato dessa pessoa seja divulgado publicamente. Na prática, é o canal por onde um titular pede acesso, correção ou exclusão dos dados dele, e por onde a autoridade nacional fala com a empresa.

Ao avaliar um fornecedor, procure o contato do encarregado no site dele. Se não estiver publicado, pergunte. Uma empresa que trata dados de terceiros e não sabe dizer quem responde por isso vai te dar trabalho no primeiro pedido de exclusão que chegar.

Do seu lado, o teste é o mesmo. Quando um lead pedir para ser excluído, quem recebe esse pedido e em quanto tempo consegue apagar o registro em todas as ferramentas?

3. Os seus dados ficam isolados dos dados de outros clientes

Praticamente toda plataforma de marketing hoje é multiempresa: vários clientes usando a mesma aplicação. A pergunta que importa é onde acontece a separação entre eles. Com o isolamento só na camada da interface, um erro de programação pode fazer um filtro vazar de uma conta para outra. Na camada do banco de dados, a consulta de uma organização não alcança os registros de outra.

Pergunte ao fornecedor em que camada os dados são isolados por cliente. É uma das poucas perguntas em que a resposta genérica (“seus dados são seguros”) não serve. Na Laiki, o isolamento acontece na camada do banco, por organização, e cada conta enxerga apenas os próprios dados. Esse item costuma ser o que a TI mais valoriza na aprovação, porque é o que ela não consegue verificar sozinha depois de assinado o contrato.

4. Criptografia em trânsito e em repouso

São duas coisas diferentes, e as duas precisam existir. Criptografia em trânsito protege o dado enquanto ele viaja entre o seu site, o CRM e a plataforma, e aparece como TLS ou HTTPS. Criptografia em repouso protege o dado enquanto ele está guardado no banco, e aparece como um padrão de cifragem, por exemplo o AES-256-GCM.

A tradução para a sua decisão é simples. Sem criptografia em trânsito, alguém no meio do caminho pode ler o que passa. Sem criptografia em repouso, um acesso indevido ao armazenamento entrega os dados legíveis. Quando o fornecedor cita as duas com nome e padrão, ele já passou por essa conversa antes. Vale checar também onde a infraestrutura roda e com que frequência há backup.

Guia de prompts para marketing e vendas

Aqui você encontra 70 prompts com perguntas sobre marketing, vendas e comportamento para fazer aos seus dados! Gere insights e usando o MCP da Laiki conectado ao seu Agente de IA.

5. Há logs de auditoria de quem acessou o quê

Log de auditoria é o registro de quem fez o quê dentro da plataforma: quem consultou uma lista, quem exportou um relatório, quem alterou uma integração. Ele serve para duas situações concretas. A primeira é o incidente, quando você precisa reconstruir o que aconteceu. A segunda é a rotina, quando alguém pergunta como um dado foi parar em determinado lugar.

Sem esse registro, a resposta a qualquer uma das duas perguntas vira memória de time. Com ele, vira consulta. Pergunte se os logs existem, o que exatamente eles registram e por quanto tempo ficam disponíveis. Na Laiki, os logs de auditoria estão no plano Pro, junto com a anonimização sob demanda.

6. Anonimização e exclusão sob demanda

Todo titular pode pedir a exclusão dos dados dele, e a sua empresa precisa conseguir atender. Anonimização é o caminho intermediário: os dados que identificam a pessoa são removidos, e o histórico de comportamento continua servindo para análise agregada. Você mantém a série histórica do funil sem manter o nome e o telefone de quem pediu para sair.

Pergunte se a plataforma faz isso sob demanda, quanto tempo leva e se o pedido precisa passar pelo suporte. E pergunte o que acontece com os dados quando o contrato termina: eles são devolvidos, apagados, e em quanto tempo? Essa costuma ser a pergunta esquecida na contratação, e ela fica cara quando a resposta aparece só na saída.

7. Você consegue revogar o acesso na origem

Aqui a LGPD no marketing encontra a rotina de integração. Uma plataforma de dados se conecta às suas ferramentas de dois jeitos, e o controle que você mantém muda em cada um.

Nas contas de mídia paga e analytics, a conexão acontece por credencial nativa em OAuth2. Você autoriza na tela de login da própria plataforma de origem, a senha não é vista nem armazenada pela ferramenta contratada, o escopo é o que o Meta ou o Google concede, e a revogação acontece lá na origem. Se amanhã você quiser cortar o acesso, corta.

Nos demais sistemas, como CRM, formulários e chatbots, a conexão acontece por workflow, com uma chave de acesso. Aí o que você precisa confirmar é que essa chave fica criptografada, isolada por organização, e que cada ação da integração é registrada. Escrevemos com mais detalhe sobre as duas vertentes de integração e quando cada uma se aplica, porque a escolha entre elas é técnica e afeta exatamente esse controle.

As perguntas para mandar ao fornecedor

Os sete pontos acima viram este bloco de perguntas. Copie, mande por e-mail e guarde as respostas junto do contrato.

  1. Vocês atuam como operador ou como controlador dos dados que recebem da nossa operação, e o que o contrato diz sobre isso?
  2. Quem é o encarregado (DPO) de vocês e onde o contato dele está publicado?
  3. Em que camada os dados de cada cliente ficam isolados: na interface ou no banco de dados?
  4. Quais padrões de criptografia vocês usam em trânsito e em repouso?
  5. Onde a infraestrutura roda, em qual provedor, e com que frequência há backup?
  6. Existe log de auditoria? O que ele registra, quem consegue consultar e por quanto tempo fica disponível?
  7. Quem, do lado de vocês, consegue ver os nossos dados, e esse acesso fica registrado?
  8. Vocês anonimizam ou excluem os dados de um titular sob demanda? Em quanto tempo e por qual canal se pede isso?
  9. Existem subcontratados com acesso aos nossos dados? Se sim, quais e para quê?
  10. Como autorizamos o acesso às nossas contas de mídia e ao CRM, e como revogamos esse acesso quando quisermos?
  11. O que acontece com os nossos dados quando o contrato termina: devolução, prazo de exclusão e como isso é comprovado?
  12. Qual é o processo de vocês para comunicar um incidente de segurança, e em quanto tempo?

Duas leituras ajudam na hora de avaliar as respostas. Resposta curta e específica costuma vir de quem já passou por auditoria. Resposta longa e sem número costuma vir de quem está escrevendo aquilo pela primeira vez.

O que fazer com esse checklist de LGPD no marketing

Leve os sete pontos por escrito e peça as respostas do fornecedor por escrito também. Duas coisas costumam acontecer. A conversa com o jurídico e a TI encurta, porque você chega com as respostas que eles iriam pedir. E a qualidade das respostas separa os fornecedores rápido: quem trata segurança como parte do produto responde item a item, quem trata como página de marketing responde com adjetivo.

Do nosso lado, a lista é pública e específica: conformidade com a LGPD, encarregado designado, isolamento por organização na camada do banco, criptografia AES-256-GCM e TLS/HTTPS, autenticação sem senha, logs de auditoria, anonimização sob demanda e infraestrutura em AWS com Cloudflare e backups diários. Você pode ver como isso se organiza dentro do produto na página da plataforma de dados da Laiki.

Vale um aviso de escopo. Nenhuma ferramenta deixa a sua operação em conformidade sozinha, porque parte do trabalho é sua: definir a base legal, ajustar os textos de aceite e responder aos titulares. O que uma boa plataforma faz é reduzir o número de lugares onde o dado pessoal está espalhado, e responder a um pedido de exclusão fica bem mais simples quando existe um lugar só para procurar.

Perguntas frequentes

A LGPD no marketing exige consentimento para tudo?

Não. O consentimento é uma das dez bases legais previstas na lei, e outras se aplicam bem à rotina comercial, como a execução de contrato e o legítimo interesse. O que a lei exige é que exista uma base legal adequada para cada finalidade, e que essa finalidade seja informada ao titular.

Quem responde se o fornecedor vazar os dados dos meus leads?

A sua empresa continua sendo a controladora do tratamento, então ela responde perante os titulares e a autoridade nacional, e depois discute responsabilidade com o operador. Por isso a avaliação técnica antes da assinatura vale mais do que qualquer cláusula acionada depois do incidente.

Conectar um agente de IA aos dados de marketing cria um risco novo?

O risco muda de forma quando o acesso não é controlado. Na Laiki, o agente consulta o que aquele usuário já poderia consultar, dentro da mesma conformidade, com logs de auditoria e anonimização sob demanda, e quem decide quando o agente é conectado e o que ele consulta é o cliente.

Dá para checar esses sete pontos sem apoio da TI?

Dá para levantar todos eles, porque as perguntas são de decisão e não de implementação. O apoio da TI ajuda na leitura dos itens 3, 4 e 7, e é por isso que levar o checklist preenchido para a reunião com eles acelera a aprovação.

Foto de Eduardo Agustin Velardez

Eduardo Agustin Velardez

Profissional de marketing especializado em comunicação, marketing e tecnologia. CMO da Laiki e idealizador do método - "Métricas de Crescimento".
Compartilhar em

Conteúdo relacionado

Quais dados enviar para a Laiki via webhook (leads e eventos)

Tutorial completo para enviar dados via webhook para a Laiki: campos de lead e evento, obrigatórios, identificação do lead e idempotência.

Laiki Changelog: previsão de consumo, UTMs mais acessíveis e painéis mais consistentes

Projeção de consumo do mês na área de pagamentos, valores de UTM fáceis de consultar e copiar, e painéis com atualização mais consistente.

Laiki Changelog: mais recursos para assistentes de IA, dados e automações

Assistentes de IA com mais ações na conta, automações mais seguras contra alterações indevidas e execuções mais fáceis de acompanhar no celular.

Novidades no seu e-mail

Inscreva-se em nossas listas de comunicação e fique por dentro das atualizações.


A nossa empresa está comprometida em proteger e respeitar sua privacidade, seus dados são usados apenas para fins de marketing.

Aprenda

Guia de métricas e indicadores

Baixe agora nosso guia e domine as principais métricas e indicadores de crescimento no seu segmento.