A LGPD exige que todo site que colete dado pessoal, como nome, e-mail ou telefone em formulário, tenha finalidade declarada para esse dado, prazo de retenção definido, base legal para o tratamento e mecanismo para o titular pedir exclusão. Isso vale para qualquer site WordPress com formulário de contato, newsletter ou pixel de rastreamento, o que cobre praticamente toda empresa B2B.
Esse aviso é importante antes de qualquer outra coisa: este post trata da camada técnica de adequação de um site WordPress à LGPD. Não substitui orientação jurídica, e a empresa que precisa de parecer formal sobre exposição legal deve consultar o setor jurídico ou um advogado especializado. O que este texto resolve é a pergunta que geralmente chega depois da reunião com o jurídico: “certo, e agora o que eu mexo no site?”
A maior parte do risco de LGPD numa empresa B2B mora em coisas banais do WordPress. Formulário que guarda lead no banco de dados para sempre, sem prazo de exclusão. Plugin de chat que envia a conversa para um servidor fora do país, sem aviso disso em lugar nenhum. Google Analytics disparando antes de qualquer consentimento do visitante. Backup do site guardando uma planilha de contatos em drive pessoal de alguém que já saiu da empresa. Nenhum desses problemas exige advogado para corrigir. Exige alguém que saiba onde olhar.
Vale explicar também por que esse assunto virou prioridade editorial: LGPD é um dos poucos temas em que uma agência de WordPress compete diretamente com escritório de advocacia no resultado de busca, e costuma vencer, porque a dúvida real de quem procura é técnica, não jurídica. Quem digita “LGPD WordPress” no Google não está atrás de uma interpretação da lei. Está atrás de uma lista do que mexer no próprio site nesta semana.
O que a LGPD exige, na prática, de um site corporativo
A Lei 13.709/2018 organiza a obrigação em torno de alguns conceitos que valem entender antes de qualquer checklist.
Base legal. Todo tratamento de dado pessoal precisa de uma justificativa prevista em lei. Para site institucional, as mais comuns são consentimento do titular (quando ele preenche um formulário) e legítimo interesse (quando o dado é necessário para responder a um contato que o próprio titular iniciou).
Finalidade. O dado só pode ser usado para o que foi declarado no momento da coleta. Um formulário de “fale conosco” que depois alimenta uma lista de e-mail marketing sem avisar isso ao titular está fora da finalidade original.
Retenção. Dado pessoal não pode ficar guardado indefinidamente só porque o banco de dados aguenta. Precisa existir um prazo, ligado à finalidade: enquanto durar a relação comercial, mais um período de garantia legal, por exemplo.
Direitos do titular. Qualquer pessoa pode pedir para saber quais dados a empresa tem sobre ela, corrigir informação errada ou pedir exclusão. O site precisa ter um canal claro para isso, e a empresa precisa conseguir localizar e apagar o dado quando solicitado.
Nenhum desses quatro pontos exige juridiquês para resolver no site. Exige mapeamento de onde o dado está e ajuste de configuração.
Onde ficam os dados pessoais num WordPress típico
Poucas empresas já pararam para mapear isso. O dado pessoal num WordPress corporativo não fica só num lugar óbvio: ele se espalha por vários pontos que raramente aparecem juntos numa mesma conversa, e cada um desses pontos tem seu próprio prazo de retenção implícito, sua própria pessoa com acesso e sua própria chance de ficar esquecido quando alguém muda de fornecedor de hospedagem ou de plugin de formulário.
- Tabela de usuários (wp_users): cadastro de quem tem acesso ao painel administrativo, incluindo e-mail e, às vezes, telefone de contato interno
- Tabelas de plugin de formulário: cada submissão fica salva no banco, geralmente sem prazo de expiração automática
- Logs do servidor: endereço IP, que a LGPD trata como dado pessoal, fica registrado por padrão em logs de acesso e de segurança
- Backups: cada cópia de segurança do site carrega junto todo o histórico de submissões de formulário e de usuários cadastrados
- E-mail transacional: notificação de novo lead, enviada por plugin de formulário, muitas vezes passa por um serviço terceiro de envio
- CRM integrado: se o formulário do site alimenta um CRM externo via API, o dado sai do WordPress e passa a viver em outro sistema, com sua própria política de retenção
Fazer esse mapa uma vez, por escrito, é o passo mais subestimado da adequação. Sem ele, é impossível responder com segurança quando um titular pede para saber onde os dados dele estão guardados.
Um exercício simples ilustra por que isso importa: peça para alguém da equipe listar, de memória, todos os lugares onde o e-mail de um lead que preencheu o formulário do site fica armazenado. A maioria para na segunda ou terceira resposta, esquecendo backup, log de servidor e a notificação por e-mail que o plugin dispara a cada nova submissão. Esse ponto cego é justamente onde a LGPD cobra mais, porque a lei não distingue entre dado esquecido e dado tratado de má-fé: ambos contam como falha de governança sobre a informação.

Formulários de contato: o erro mais comum em sites B2B
Formulário de contato costuma ser o ponto de maior volume de dado pessoal coletado num site institucional, e também o ponto mais negligenciado na adequação.
O padrão observado em sites B2B é sempre parecido: o plugin de formulário salva cada submissão indefinidamente no banco de dados, sem que ninguém tenha configurado prazo de retenção. Anos de submissões acumuladas, incluindo leads que nunca viraram cliente e contatos de pessoas que já pediram para não receber mais contato. Isso é exatamente o tipo de acúmulo que a LGPD trata como tratamento sem finalidade declarada.
A correção tem três partes. Primeiro, declarar no próprio formulário, de forma simples, para que aquele dado será usado. Segundo, configurar um prazo de retenção, ainda que manual no início: uma revisão trimestral que apaga submissões antigas sem valor comercial ativo. Terceiro, garantir que existe um jeito de localizar e excluir o registro de uma pessoa específica quando ela pedir.
Nenhuma dessas três partes exige trocar de plugin de formulário. A maioria das ferramentas populares já tem, em algum lugar do painel de configuração, opção de exclusão automática por prazo e exportação de registros de um contato específico. O problema raramente é falta de recurso técnico. É que ninguém entrou nessa tela de configuração desde que o site foi lançado.
Cookies, pixels e consentimento: o que muda quando o consentimento vem antes do disparo
Pixel de rastreamento, como o do Google Analytics, do Google Ads ou do Meta, dispara por padrão assim que a página carrega, antes de qualquer interação do visitante. Isso significa que dado de navegação já está sendo coletado antes de qualquer consentimento ser dado ou negado.
O ajuste correto passa longe de remover os pixels do site. A solução é configurar consentimento prévio: o disparo de rastreamento só acontece depois que o visitante aceita, através de um banner de cookies funcional, não decorativo. Um banner que aparece na tela mas não bloqueia de fato o disparo dos scripts de rastreamento não cumpre a função, mesmo que pareça cumprir visualmente.
Essa distinção entre banner decorativo e banner funcional é onde a maioria dos sites falha sem perceber. É comum encontrar sites com um banner de cookies bonito, com botão de “aceitar” e “recusar”, mas onde o Google Analytics e o pixel do Meta já dispararam no instante em que a página carregou, antes de qualquer clique. Nesse caso, o banner existe apenas como elemento visual, sem cumprir a função de controlar o consentimento antes da coleta.
Vale reforçar: consentimento não é um checkbox genérico escondido no rodapé. Precisa ser uma ação clara do visitante, antes do rastreamento começar, com opção real de recusar sem prejudicar o uso básico do site.
Plugins e transferência internacional de dados: o que checar antes de instalar
Todo plugin que processa dado pessoal, seja formulário, chat, CRM ou ferramenta de e-mail marketing, tem uma política própria de onde aqueles dados são armazenados. Boa parte roda em servidor fora do Brasil, o que caracteriza transferência internacional de dado, com exigências adicionais da LGPD sobre o país de destino ter nível de proteção equivalente.
Antes de instalar qualquer plugin que toque em dado pessoal, vale checar três coisas: onde o dado é processado e armazenado, se existe política de privacidade própria do plugin disponível para consulta, e se há opção de configurar retenção dentro do próprio plugin. Muitos plugins populares de formulário e chat já oferecem essas configurações, só não vêm ativadas por padrão.
Isso vale também para plugin já instalado há anos, não só para instalação nova. Uma auditoria rápida do que já está ativo no site costuma revelar plugin de chat esquecido, sem uso real, mas ainda coletando e armazenando conversa com dado pessoal de visitante. Desativar o que não está em uso reduz a superfície de risco tanto quanto configurar corretamente o que continua ativo.
Checklist de adequação LGPD para WordPress
| Ação | Prioridade |
|---|---|
| Mapear todos os pontos onde dado pessoal é coletado ou armazenado no site | Alta |
| Configurar banner de consentimento que bloqueia rastreamento até aceite | Alta |
| Definir e aplicar prazo de retenção nas submissões de formulário | Alta |
| Revisar política de privacidade e alinhar com o que o site realmente coleta | Alta |
| Checar onde cada plugin com dado pessoal armazena a informação | Média |
| Criar canal claro para o titular solicitar acesso, correção ou exclusão | Média |
| Revisar quem, na equipe, tem acesso administrativo a dado pessoal coletado | Média |
| Verificar se backups seguem a mesma política de retenção do dado original | Média |
Sabe exatamente onde os dados pessoais do seu site estão guardados?
A Digital Pixel faz o mapeamento técnico de onde os dados pessoais circulam no WordPress da empresa: formulários, plugins, backups e integrações. É o ponto de partida para adequar o site sem depender de suposição, com o PixelCare mantendo a conformidade viva depois da primeira correção.
O que a LGPD tem a ver com segurança do site
O artigo 46 da LGPD exige que agentes de tratamento adotem medidas técnicas e administrativas para proteger dado pessoal contra acesso não autorizado e contra destruição, perda, alteração ou vazamento. Na prática, isso conecta diretamente a adequação de LGPD com a rotina de segurança do site: um WordPress desatualizado, com senha fraca ou sem backup testado, não é só um risco técnico, é também um descumprimento potencial da lei, porque o dado pessoal que ele guarda fica exposto.
O guia de segurança WordPress para empresas cobre essa camada técnica em detalhe: atualização, controle de acesso, backup e monitoramento são, ao mesmo tempo, boas práticas de segurança e parte da obrigação legal de proteção de dado pessoal. As duas conversas deveriam acontecer juntas, não em salas separadas entre TI e jurídico.
Vale a leitura também de boas práticas de segurança WordPress para a lista completa de ajustes técnicos que reduzem a superfície de risco, e de backup WordPress profissional para entender por que backup sem teste de restauração também é uma lacuna de proteção de dado, não só de continuidade operacional.
Quando a adequação exige desenvolvimento, e quando é só configuração
Boa parte da adequação inicial é configuração: ajustar banner de consentimento, definir retenção num plugin, revisar texto de política de privacidade. Isso costuma ser resolvido em poucos dias, sem mexer em código.
Desenvolvimento entra quando o site precisa de algo que nenhum plugin resolve pronto: um painel para o titular consultar e apagar o próprio dado diretamente, integração de exclusão automatizada entre WordPress e CRM externo, ou anonimização de dado histórico que não pode simplesmente ser apagado por obrigação contábil. Nesses casos, a adequação vira projeto técnico, com escopo próprio, não apenas ajuste de configuração de plugin.
Saber diferenciar as duas situações evita dois erros comuns: contratar desenvolvimento caro para resolver algo que uma configuração de plugin já cobre, ou tentar resolver com plugin genérico algo que exige lógica sob medida para o fluxo de dado específico da empresa.
Uma forma prática de decidir: se a solução existe como opção dentro de um plugin já instalado ou amplamente usado no mercado, é configuração. Se a solução depende de como o dado específico daquela empresa flui entre sistemas diferentes, como um formulário que alimenta um ERP interno com regras próprias de retenção, é desenvolvimento. A maior parte das empresas descobre, ao mapear o próprio site, que está mais perto do primeiro cenário do que imaginava.

LGPD no site não precisa ser um projeto jurídico parado esperando desenvolvimento
A Digital Pixel identifica o que é ajuste de configuração e o que exige desenvolvimento sob medida, e mantém a adequação viva através do PixelCare, com revisão contínua conforme o site evolui.
Perguntas frequentes sobre LGPD e WordPress
Meu site WordPress precisa se adequar à LGPD?
Se o site coleta qualquer dado pessoal, como nome, e-mail, telefone ou endereço IP através de formulário, cookie ou pixel de rastreamento, sim. Isso cobre a grande maioria dos sites institucionais B2B, que têm ao menos um formulário de contato ou uma newsletter.
Formulário de contato é dado pessoal?
Sim. Nome, e-mail e telefone preenchidos num formulário são dado pessoal pela definição da LGPD, e o tratamento desses dados exige finalidade declarada, base legal e prazo de retenção definido, do mesmo jeito que qualquer outro dado pessoal coletado pela empresa.
Preciso de banner de cookies no WordPress?
Se o site usa qualquer ferramenta de rastreamento que grava cookie ou coleta dado de navegação, como Google Analytics ou pixel de anúncio, sim, e o banner precisa efetivamente bloquear o disparo desses scripts até o visitante consentir, não apenas aparecer na tela como formalidade visual.
Plugin de LGPD resolve a adequação sozinho?
Não sozinho. Um plugin de consentimento de cookies resolve uma parte específica do problema, mas não mapeia onde os dados pessoais estão armazenados, não define retenção nas tabelas de formulário e não cria, por conta própria, um canal funcional para o titular exercer os direitos previstos na lei. Plugin é ferramenta, não substitui o mapeamento e a configuração específicos do site.
Quanto tempo leva para adequar um site WordPress à LGPD?
Os ajustes de configuração, como banner de consentimento e prazo de retenção em plugin de formulário, costumam ser resolvidos em poucos dias. O mapeamento completo de onde o dado pessoal circula, incluindo backup e integrações externas, leva mais tempo, geralmente de uma a três semanas dependendo da complexidade do site. Casos que exigem desenvolvimento sob medida têm prazo próprio, definido pelo escopo específico.
Este texto cobre a camada técnica da adequação, que é onde a maior parte do trabalho prático realmente acontece. A parte jurídica, como avaliação de risco formal e resposta a eventual notificação da ANPD, continua sendo trabalho para o time jurídico da empresa, não para quem cuida do WordPress.