LGPD e WordPress: o que sua empresa precisa adequar

Publicado em: 29 de agosto de 2026
• ESPECIALISTAS EM WORDPRESS
WP
LGPD e WordPress: adequação técnica de site corporativo

A LGPD exige que todo site que colete dado pessoal, como nome, e-mail ou telefone em formulário, tenha finalidade declarada para esse dado, prazo de retenção definido, base legal para o tratamento e mecanismo para o titular pedir exclusão. Isso vale para qualquer site WordPress com formulário de contato, newsletter ou pixel de rastreamento, o que cobre praticamente toda empresa B2B.

Esse aviso é importante antes de qualquer outra coisa: este post trata da camada técnica de adequação de um site WordPress à LGPD. Não substitui orientação jurídica, e a empresa que precisa de parecer formal sobre exposição legal deve consultar o setor jurídico ou um advogado especializado. O que este texto resolve é a pergunta que geralmente chega depois da reunião com o jurídico: “certo, e agora o que eu mexo no site?”

A maior parte do risco de LGPD numa empresa B2B mora em coisas banais do WordPress. Formulário que guarda lead no banco de dados para sempre, sem prazo de exclusão. Plugin de chat que envia a conversa para um servidor fora do país, sem aviso disso em lugar nenhum. Google Analytics disparando antes de qualquer consentimento do visitante. Backup do site guardando uma planilha de contatos em drive pessoal de alguém que já saiu da empresa. Nenhum desses problemas exige advogado para corrigir. Exige alguém que saiba onde olhar.

Vale explicar também por que esse assunto virou prioridade editorial: LGPD é um dos poucos temas em que uma agência de WordPress compete diretamente com escritório de advocacia no resultado de busca, e costuma vencer, porque a dúvida real de quem procura é técnica, não jurídica. Quem digita “LGPD WordPress” no Google não está atrás de uma interpretação da lei. Está atrás de uma lista do que mexer no próprio site nesta semana.

O que a LGPD exige, na prática, de um site corporativo

A Lei 13.709/2018 organiza a obrigação em torno de alguns conceitos que valem entender antes de qualquer checklist.

Base legal. Todo tratamento de dado pessoal precisa de uma justificativa prevista em lei. Para site institucional, as mais comuns são consentimento do titular (quando ele preenche um formulário) e legítimo interesse (quando o dado é necessário para responder a um contato que o próprio titular iniciou).

Finalidade. O dado só pode ser usado para o que foi declarado no momento da coleta. Um formulário de “fale conosco” que depois alimenta uma lista de e-mail marketing sem avisar isso ao titular está fora da finalidade original.

Retenção. Dado pessoal não pode ficar guardado indefinidamente só porque o banco de dados aguenta. Precisa existir um prazo, ligado à finalidade: enquanto durar a relação comercial, mais um período de garantia legal, por exemplo.

Direitos do titular. Qualquer pessoa pode pedir para saber quais dados a empresa tem sobre ela, corrigir informação errada ou pedir exclusão. O site precisa ter um canal claro para isso, e a empresa precisa conseguir localizar e apagar o dado quando solicitado.

Nenhum desses quatro pontos exige juridiquês para resolver no site. Exige mapeamento de onde o dado está e ajuste de configuração.

Onde ficam os dados pessoais num WordPress típico

Poucas empresas já pararam para mapear isso. O dado pessoal num WordPress corporativo não fica só num lugar óbvio: ele se espalha por vários pontos que raramente aparecem juntos numa mesma conversa, e cada um desses pontos tem seu próprio prazo de retenção implícito, sua própria pessoa com acesso e sua própria chance de ficar esquecido quando alguém muda de fornecedor de hospedagem ou de plugin de formulário.

  • Tabela de usuários (wp_users): cadastro de quem tem acesso ao painel administrativo, incluindo e-mail e, às vezes, telefone de contato interno
  • Tabelas de plugin de formulário: cada submissão fica salva no banco, geralmente sem prazo de expiração automática
  • Logs do servidor: endereço IP, que a LGPD trata como dado pessoal, fica registrado por padrão em logs de acesso e de segurança
  • Backups: cada cópia de segurança do site carrega junto todo o histórico de submissões de formulário e de usuários cadastrados
  • E-mail transacional: notificação de novo lead, enviada por plugin de formulário, muitas vezes passa por um serviço terceiro de envio
  • CRM integrado: se o formulário do site alimenta um CRM externo via API, o dado sai do WordPress e passa a viver em outro sistema, com sua própria política de retenção

Fazer esse mapa uma vez, por escrito, é o passo mais subestimado da adequação. Sem ele, é impossível responder com segurança quando um titular pede para saber onde os dados dele estão guardados.

Um exercício simples ilustra por que isso importa: peça para alguém da equipe listar, de memória, todos os lugares onde o e-mail de um lead que preencheu o formulário do site fica armazenado. A maioria para na segunda ou terceira resposta, esquecendo backup, log de servidor e a notificação por e-mail que o plugin dispara a cada nova submissão. Esse ponto cego é justamente onde a LGPD cobra mais, porque a lei não distingue entre dado esquecido e dado tratado de má-fé: ambos contam como falha de governança sobre a informação.

mapa de dados pessoais em um site WordPress corporativo
Dado pessoal num WordPress corporativo se espalha por formulários, logs, backups e integrações

Formulários de contato: o erro mais comum em sites B2B

Formulário de contato costuma ser o ponto de maior volume de dado pessoal coletado num site institucional, e também o ponto mais negligenciado na adequação.

O padrão observado em sites B2B é sempre parecido: o plugin de formulário salva cada submissão indefinidamente no banco de dados, sem que ninguém tenha configurado prazo de retenção. Anos de submissões acumuladas, incluindo leads que nunca viraram cliente e contatos de pessoas que já pediram para não receber mais contato. Isso é exatamente o tipo de acúmulo que a LGPD trata como tratamento sem finalidade declarada.

A correção tem três partes. Primeiro, declarar no próprio formulário, de forma simples, para que aquele dado será usado. Segundo, configurar um prazo de retenção, ainda que manual no início: uma revisão trimestral que apaga submissões antigas sem valor comercial ativo. Terceiro, garantir que existe um jeito de localizar e excluir o registro de uma pessoa específica quando ela pedir.

Nenhuma dessas três partes exige trocar de plugin de formulário. A maioria das ferramentas populares já tem, em algum lugar do painel de configuração, opção de exclusão automática por prazo e exportação de registros de um contato específico. O problema raramente é falta de recurso técnico. É que ninguém entrou nessa tela de configuração desde que o site foi lançado.

Cookies, pixels e consentimento: o que muda quando o consentimento vem antes do disparo

Pixel de rastreamento, como o do Google Analytics, do Google Ads ou do Meta, dispara por padrão assim que a página carrega, antes de qualquer interação do visitante. Isso significa que dado de navegação já está sendo coletado antes de qualquer consentimento ser dado ou negado.

O ajuste correto passa longe de remover os pixels do site. A solução é configurar consentimento prévio: o disparo de rastreamento só acontece depois que o visitante aceita, através de um banner de cookies funcional, não decorativo. Um banner que aparece na tela mas não bloqueia de fato o disparo dos scripts de rastreamento não cumpre a função, mesmo que pareça cumprir visualmente.

Essa distinção entre banner decorativo e banner funcional é onde a maioria dos sites falha sem perceber. É comum encontrar sites com um banner de cookies bonito, com botão de “aceitar” e “recusar”, mas onde o Google Analytics e o pixel do Meta já dispararam no instante em que a página carregou, antes de qualquer clique. Nesse caso, o banner existe apenas como elemento visual, sem cumprir a função de controlar o consentimento antes da coleta.

Vale reforçar: consentimento não é um checkbox genérico escondido no rodapé. Precisa ser uma ação clara do visitante, antes do rastreamento começar, com opção real de recusar sem prejudicar o uso básico do site.

Plugins e transferência internacional de dados: o que checar antes de instalar

Todo plugin que processa dado pessoal, seja formulário, chat, CRM ou ferramenta de e-mail marketing, tem uma política própria de onde aqueles dados são armazenados. Boa parte roda em servidor fora do Brasil, o que caracteriza transferência internacional de dado, com exigências adicionais da LGPD sobre o país de destino ter nível de proteção equivalente.

Antes de instalar qualquer plugin que toque em dado pessoal, vale checar três coisas: onde o dado é processado e armazenado, se existe política de privacidade própria do plugin disponível para consulta, e se há opção de configurar retenção dentro do próprio plugin. Muitos plugins populares de formulário e chat já oferecem essas configurações, só não vêm ativadas por padrão.

Isso vale também para plugin já instalado há anos, não só para instalação nova. Uma auditoria rápida do que já está ativo no site costuma revelar plugin de chat esquecido, sem uso real, mas ainda coletando e armazenando conversa com dado pessoal de visitante. Desativar o que não está em uso reduz a superfície de risco tanto quanto configurar corretamente o que continua ativo.

Checklist de adequação LGPD para WordPress

Ação Prioridade
Mapear todos os pontos onde dado pessoal é coletado ou armazenado no site Alta
Configurar banner de consentimento que bloqueia rastreamento até aceite Alta
Definir e aplicar prazo de retenção nas submissões de formulário Alta
Revisar política de privacidade e alinhar com o que o site realmente coleta Alta
Checar onde cada plugin com dado pessoal armazena a informação Média
Criar canal claro para o titular solicitar acesso, correção ou exclusão Média
Revisar quem, na equipe, tem acesso administrativo a dado pessoal coletado Média
Verificar se backups seguem a mesma política de retenção do dado original Média

Sabe exatamente onde os dados pessoais do seu site estão guardados?

A Digital Pixel faz o mapeamento técnico de onde os dados pessoais circulam no WordPress da empresa: formulários, plugins, backups e integrações. É o ponto de partida para adequar o site sem depender de suposição, com o PixelCare mantendo a conformidade viva depois da primeira correção.

Solicitar auditoria técnica de adequação LGPD

O que a LGPD tem a ver com segurança do site

O artigo 46 da LGPD exige que agentes de tratamento adotem medidas técnicas e administrativas para proteger dado pessoal contra acesso não autorizado e contra destruição, perda, alteração ou vazamento. Na prática, isso conecta diretamente a adequação de LGPD com a rotina de segurança do site: um WordPress desatualizado, com senha fraca ou sem backup testado, não é só um risco técnico, é também um descumprimento potencial da lei, porque o dado pessoal que ele guarda fica exposto.

O guia de segurança WordPress para empresas cobre essa camada técnica em detalhe: atualização, controle de acesso, backup e monitoramento são, ao mesmo tempo, boas práticas de segurança e parte da obrigação legal de proteção de dado pessoal. As duas conversas deveriam acontecer juntas, não em salas separadas entre TI e jurídico.

Vale a leitura também de boas práticas de segurança WordPress para a lista completa de ajustes técnicos que reduzem a superfície de risco, e de backup WordPress profissional para entender por que backup sem teste de restauração também é uma lacuna de proteção de dado, não só de continuidade operacional.

Quando a adequação exige desenvolvimento, e quando é só configuração

Boa parte da adequação inicial é configuração: ajustar banner de consentimento, definir retenção num plugin, revisar texto de política de privacidade. Isso costuma ser resolvido em poucos dias, sem mexer em código.

Desenvolvimento entra quando o site precisa de algo que nenhum plugin resolve pronto: um painel para o titular consultar e apagar o próprio dado diretamente, integração de exclusão automatizada entre WordPress e CRM externo, ou anonimização de dado histórico que não pode simplesmente ser apagado por obrigação contábil. Nesses casos, a adequação vira projeto técnico, com escopo próprio, não apenas ajuste de configuração de plugin.

Saber diferenciar as duas situações evita dois erros comuns: contratar desenvolvimento caro para resolver algo que uma configuração de plugin já cobre, ou tentar resolver com plugin genérico algo que exige lógica sob medida para o fluxo de dado específico da empresa.

Uma forma prática de decidir: se a solução existe como opção dentro de um plugin já instalado ou amplamente usado no mercado, é configuração. Se a solução depende de como o dado específico daquela empresa flui entre sistemas diferentes, como um formulário que alimenta um ERP interno com regras próprias de retenção, é desenvolvimento. A maior parte das empresas descobre, ao mapear o próprio site, que está mais perto do primeiro cenário do que imaginava.

equipe revisando checklist de adequação LGPD em site WordPress corporativo
Boa parte da adequação inicial de LGPD é configuração, não desenvolvimento sob medida

LGPD no site não precisa ser um projeto jurídico parado esperando desenvolvimento

A Digital Pixel identifica o que é ajuste de configuração e o que exige desenvolvimento sob medida, e mantém a adequação viva através do PixelCare, com revisão contínua conforme o site evolui.

Conhecer a otimização de segurança para WordPress

Perguntas frequentes sobre LGPD e WordPress

Meu site WordPress precisa se adequar à LGPD?

Se o site coleta qualquer dado pessoal, como nome, e-mail, telefone ou endereço IP através de formulário, cookie ou pixel de rastreamento, sim. Isso cobre a grande maioria dos sites institucionais B2B, que têm ao menos um formulário de contato ou uma newsletter.

Formulário de contato é dado pessoal?

Sim. Nome, e-mail e telefone preenchidos num formulário são dado pessoal pela definição da LGPD, e o tratamento desses dados exige finalidade declarada, base legal e prazo de retenção definido, do mesmo jeito que qualquer outro dado pessoal coletado pela empresa.

Preciso de banner de cookies no WordPress?

Se o site usa qualquer ferramenta de rastreamento que grava cookie ou coleta dado de navegação, como Google Analytics ou pixel de anúncio, sim, e o banner precisa efetivamente bloquear o disparo desses scripts até o visitante consentir, não apenas aparecer na tela como formalidade visual.

Plugin de LGPD resolve a adequação sozinho?

Não sozinho. Um plugin de consentimento de cookies resolve uma parte específica do problema, mas não mapeia onde os dados pessoais estão armazenados, não define retenção nas tabelas de formulário e não cria, por conta própria, um canal funcional para o titular exercer os direitos previstos na lei. Plugin é ferramenta, não substitui o mapeamento e a configuração específicos do site.

Quanto tempo leva para adequar um site WordPress à LGPD?

Os ajustes de configuração, como banner de consentimento e prazo de retenção em plugin de formulário, costumam ser resolvidos em poucos dias. O mapeamento completo de onde o dado pessoal circula, incluindo backup e integrações externas, leva mais tempo, geralmente de uma a três semanas dependendo da complexidade do site. Casos que exigem desenvolvimento sob medida têm prazo próprio, definido pelo escopo específico.

Este texto cobre a camada técnica da adequação, que é onde a maior parte do trabalho prático realmente acontece. A parte jurídica, como avaliação de risco formal e resposta a eventual notificação da ANPD, continua sendo trabalho para o time jurídico da empresa, não para quem cuida do WordPress.

Compartilhe
Facebook
X
LinkedIn
WhatsApp
Picture of Erik Willian
Erik Willian

Erik Willian é fundador da Digital Pixel e atua desde 2010 na criação, manutenção e evolução de sites WordPress.

Sua trajetória combina vivência técnica, estratégica e comercial em praticamente todas as etapas de um projeto digital: diagnóstico, pré-venda, planejamento, arquitetura de informação, desenvolvimento, SEO, performance, segurança, sustentação, geração de demanda e evolução contínua.

Ao longo de mais de 1000 projetos web, desenvolveu uma visão ampla sobre o papel dos sites dentro das empresas. Essa jornada construiu uma perspectiva pouco comum no mercado, integrando tecnologia, marketing, operação e negócio de forma prática e aplicada.

Para Erik, um site não deve ser tratado apenas como uma peça institucional ou um projeto de design, mas como um ativo digital conectado à estratégia, à operação, ao marketing e aos objetivos comerciais da empresa.

Além da experiência em WordPress, SEO e projetos digitais, também atua com estratégia de negócios, tráfego pago, automação de processos, inteligência artificial aplicada a marketing e operações, análise de oportunidades comerciais e construção de soluções digitais orientadas a resultado.

Na Digital Pixel, lidera a área de projetos e planejamento, conectando tecnologia, marketing e negócio para ajudar empresas a construir ambientes digitais mais seguros, eficientes, bem posicionados e preparados para crescer.

Navegue pelo conteúdo
Posts Relacionados
Backup WordPress profissional vs. backup da hospedagem
Backup da hospedagem recupera o servidor. Backup profissional recupera o negócio: cópia externa, versionamento e restauração já testada antes do incidente.
Desenvolvimento WordPress
WordPress vs. site vibecodado: o que acontece seis meses depois
Vibe coding impressiona no dia 1. No mês 6 aparece a conta: quem edita o conteúdo, quem atualiza a dependência e quem responde quando quebra.
Desenvolvimento WordPress
Segurança WordPress para empresas: o guia completo
Guia completo de segurança WordPress corporativa: as quatro camadas de proteção, vetores de invasão mais comuns e checklist priorizado por responsável.
Desenvolvimento WordPress
Scroll to Top