24H Draft Serviços Portfólio Sobre Nós Blog Contacto
🇵🇹 PT 🇬🇧 EN 🇪🇸 ES 🇫🇷 FR
← Voltar ao blog

Checklist: 12 pontos essenciais para garantir que o website PME cumpre RGPD sem falhas caras

Esta checklist é dirigida a equipas pequenas de PME portuguesas que gerem ou supervisionam websites e querem garantir que cumprem o RGPD na totalidade, evitando coimas e incidentes de privacidade. Ao seguir estes 12...

Checklist: 12 pontos essenciais para garantir que o website PME cumpre RGPD sem falhas caras

Esta checklist é dirigida a equipas pequenas de PME portuguesas que gerem ou supervisionam websites e querem garantir que cumprem o RGPD na totalidade, evitando coimas e incidentes de privacidade. Ao seguir estes 12 pontos essenciais, conseguirá implementar controlos obrigatórios, detetar e corrigir erros comuns e melhorar a confiança digital da sua empresa.

  • Documentação RGPD interna (política de privacidade, política de cookies)
  • Acesso ao backoffice do website (WordPress, Joomla, Wix, etc.)
  • Lista de plugins/extensões e integrações externas (Google Analytics, formulários, chatbots, etc.)
  • Contactos do responsável pelo tratamento de dados e do encarregado de proteção de dados (se aplicável)
  • Registo de incidentes de privacidade anteriores (se existirem)

Consentimento de Cookies e Tecnologias de Rastreamento

  • Implemente um banner de consentimento de cookies que bloqueie cookies não essenciais até o utilizador dar consentimento explícito.
  • Garanta que o banner apresenta opções claras para aceitar, rejeitar ou personalizar cookies.
  • Inclua uma explicação simples sobre os tipos de cookies usados e as suas finalidades.
  • Permita que os utilizadores possam alterar ou retirar o consentimento a qualquer momento, com um link sempre visível (ex: rodapé "Gerir Cookies").
  • Registe e armazene o consentimento dos utilizadores (com data e preferências), de forma segura e auditável.
  • Evite pré-selecionar caixas de aceitação de cookies não essenciais.
  • Liste todos os cookies de terceiros (ex: Google Analytics, Facebook Pixel) e assegure que só são carregados após consentimento.

Política de Privacidade e Informação aos Utilizadores

  • Disponibilize uma política de privacidade clara, acessível e escrita em português simples, sem jargão legal desnecessário.
  • Inclua informação sobre: que dados recolhe, para que finalidades, base legal, duração do armazenamento, partilhas com terceiros e direitos dos titulares.
  • Identifique o responsável pelo tratamento de dados (empresa e contacto).
  • Explique como os utilizadores podem exercer os seus direitos (acesso, retificação, apagamento, limitação, oposição e portabilidade).
  • Atualize a política sempre que houver alterações relevantes nos tratamentos de dados.
  • Inclua data da última atualização e histórico das versões, se possível.
  • Inclua informação sobre transferências internacionais de dados, se aplicável (ex: ferramentas alojadas fora da UE).

Formulários e Recolha de Dados

  • Minimize os dados recolhidos em formulários (apenas o estritamente necessário para o fim pretendido).
  • Coloque caixas de consentimento explícitas, separadas, para cada finalidade (ex: subscrição de newsletter vs. contacto comercial).
  • Garanta que nenhuma caixa de consentimento está pré-selecionada.
  • Explique de forma visível junto ao formulário para que servem os dados pedidos e quanto tempo serão guardados.
  • Inclua link para a política de privacidade junto aos formulários.
  • Evite pedir dados sensíveis (saúde, religião, etc.), salvo absoluta necessidade e com consentimento reforçado.
  • Garanta que os formulários só enviam dados via ligação segura (HTTPS).
  • Implemente mecanismos de dupla confirmação (double opt-in) para subscrições de emails/newsletters.

Segurança Básica e Acesso aos Dados

  • Assegure que o website utiliza HTTPS com certificado SSL válido e atualizado.
  • Proteja o acesso ao backoffice com autenticação forte (2 fatores, passwords seguras e únicas).
  • Restringa o acesso aos dados pessoais apenas a quem realmente necessita (princípio do mínimo privilégio).
  • Implemente logs de acesso e alterações a dados pessoais e reveja-os periodicamente.
  • Atualize regularmente o CMS, plugins e temas para evitar vulnerabilidades conhecidas.
  • Garanta que existe um firewall de aplicação web ativo e monitorização de tentativas de intrusão.
  • Configure alertas para acessos suspeitos ou falhas de segurança.
  • Realize testes de intrusão e scans de segurança pelo menos uma vez por ano.

Backups, Gestão de Incidentes e Pedidos de Apagamento

  • Implemente backups automáticos e seguros do website e bases de dados, com retenção mínima de 30 dias.
  • Teste regularmente a restauração dos backups para garantir a sua fiabilidade.
  • Documente um procedimento para resposta a incidentes de privacidade (ex: fuga de dados), incluindo contactos e passos a seguir.
  • Registe todos os pedidos de acesso, retificação ou apagamento de dados pessoais e responda no prazo legal (30 dias).
  • Implemente mecanismos simples para utilizadores solicitarem o apagamento dos seus dados (ex: formulário dedicado ou email direto).
  • Garanta que, após apagamento, os dados são removidos também dos backups assim que tecnicamente viável.
  • Comunique incidentes graves à CNPD no prazo de 72 horas, se aplicável.

Sinais de Alerta Mais Comuns nos Websites Portugueses

  • Uso de banners de cookies meramente informativos, sem bloqueio real dos cookies antes do consentimento.
  • Formulários de contacto que recolhem mais dados do que o necessário e sem caixa de consentimento visível.
  • Políticas de privacidade genéricas, desatualizadas ou traduzidas automaticamente, sem referência à empresa concreta.
  • Ausência de mecanismos claros para utilizadores exercerem os seus direitos ou ausência de resposta a esses pedidos.
  • Website sem HTTPS ou com certificados expirados, expondo os dados a interceptação.
  • Não atualização regular de plugins, levando a vulnerabilidades exploráveis.
  • Backups inexistentes ou guardados no mesmo servidor do website, sem redundância.

Ferramentas Recomendadas

Próximos Passos

  1. Reúna a equipa responsável pelo website e distribua esta checklist para análise conjunta.
  2. Faça uma auditoria interna ao website, ponto por ponto, e registe não-conformidades.
  3. Implemente as correções prioritárias, começando pelos riscos mais graves (ex: cookies, formulários, HTTPS).
  4. Atualize e publique as políticas de privacidade e cookies, garantindo a conformidade legal.
  5. Agende revisões semestrais deste checklist e mantenha-se atento a alterações legislativas.
  6. Forme os colaboradores sobre boas práticas de privacidade e segurança digital.
Tem dúvidas ou precisa de ajuda prática para adaptar o seu website PME ao RGPD? Fale com a Daily Shot Solutions para uma auditoria personalizada e soluções à medida.

Continuar a ler

Relacionados

Websites & Presenca Digital

Checklist: 10 pontos para garantir que o website PME capta contactos fora do horário laboral

Esta checklist foi criada para equipas de PME portuguesas que querem garantir que o website capta todos os contactos de potenciais clientes, mesmo fora do horário laboral. Com estas verificações, a sua empresa nunca...

Websites & Presenca Digital

Como reduzir 40% dos erros nos pedidos de orçamento PME com formulários inteligentes

Os pedidos de orçamento online são portas de entrada fundamentais para novos negócios nas PME portuguesas de serviços e comércio. No entanto, erros no preenchimento, omissão de dados críticos e falta de integração com...

Websites & Presenca Digital

Quick Take: Porque é que o website PME fica lento após integração de plugins — e 2 soluções simples

A tese Quando uma PME integra plugins no seu website — seja para melhorar funcionalidades, recolher leads ou integrar pagamentos — a lentidão é um risco real. Muitos plugins, especialmente em WordPress ou plataformas...