Esta checklist é dirigida a equipas pequenas de PME portuguesas que gerem ou supervisionam websites e querem garantir que cumprem o RGPD na totalidade, evitando coimas e incidentes de privacidade. Ao seguir estes 12 pontos essenciais, conseguirá implementar controlos obrigatórios, detetar e corrigir erros comuns e melhorar a confiança digital da sua empresa.
- Documentação RGPD interna (política de privacidade, política de cookies)
- Acesso ao backoffice do website (WordPress, Joomla, Wix, etc.)
- Lista de plugins/extensões e integrações externas (Google Analytics, formulários, chatbots, etc.)
- Contactos do responsável pelo tratamento de dados e do encarregado de proteção de dados (se aplicável)
- Registo de incidentes de privacidade anteriores (se existirem)
Consentimento de Cookies e Tecnologias de Rastreamento
- Implemente um banner de consentimento de cookies que bloqueie cookies não essenciais até o utilizador dar consentimento explícito.
- Garanta que o banner apresenta opções claras para aceitar, rejeitar ou personalizar cookies.
- Inclua uma explicação simples sobre os tipos de cookies usados e as suas finalidades.
- Permita que os utilizadores possam alterar ou retirar o consentimento a qualquer momento, com um link sempre visível (ex: rodapé "Gerir Cookies").
- Registe e armazene o consentimento dos utilizadores (com data e preferências), de forma segura e auditável.
- Evite pré-selecionar caixas de aceitação de cookies não essenciais.
- Liste todos os cookies de terceiros (ex: Google Analytics, Facebook Pixel) e assegure que só são carregados após consentimento.
Política de Privacidade e Informação aos Utilizadores
- Disponibilize uma política de privacidade clara, acessível e escrita em português simples, sem jargão legal desnecessário.
- Inclua informação sobre: que dados recolhe, para que finalidades, base legal, duração do armazenamento, partilhas com terceiros e direitos dos titulares.
- Identifique o responsável pelo tratamento de dados (empresa e contacto).
- Explique como os utilizadores podem exercer os seus direitos (acesso, retificação, apagamento, limitação, oposição e portabilidade).
- Atualize a política sempre que houver alterações relevantes nos tratamentos de dados.
- Inclua data da última atualização e histórico das versões, se possível.
- Inclua informação sobre transferências internacionais de dados, se aplicável (ex: ferramentas alojadas fora da UE).
Formulários e Recolha de Dados
- Minimize os dados recolhidos em formulários (apenas o estritamente necessário para o fim pretendido).
- Coloque caixas de consentimento explícitas, separadas, para cada finalidade (ex: subscrição de newsletter vs. contacto comercial).
- Garanta que nenhuma caixa de consentimento está pré-selecionada.
- Explique de forma visível junto ao formulário para que servem os dados pedidos e quanto tempo serão guardados.
- Inclua link para a política de privacidade junto aos formulários.
- Evite pedir dados sensíveis (saúde, religião, etc.), salvo absoluta necessidade e com consentimento reforçado.
- Garanta que os formulários só enviam dados via ligação segura (HTTPS).
- Implemente mecanismos de dupla confirmação (double opt-in) para subscrições de emails/newsletters.
Segurança Básica e Acesso aos Dados
- Assegure que o website utiliza HTTPS com certificado SSL válido e atualizado.
- Proteja o acesso ao backoffice com autenticação forte (2 fatores, passwords seguras e únicas).
- Restringa o acesso aos dados pessoais apenas a quem realmente necessita (princípio do mínimo privilégio).
- Implemente logs de acesso e alterações a dados pessoais e reveja-os periodicamente.
- Atualize regularmente o CMS, plugins e temas para evitar vulnerabilidades conhecidas.
- Garanta que existe um firewall de aplicação web ativo e monitorização de tentativas de intrusão.
- Configure alertas para acessos suspeitos ou falhas de segurança.
- Realize testes de intrusão e scans de segurança pelo menos uma vez por ano.
Backups, Gestão de Incidentes e Pedidos de Apagamento
- Implemente backups automáticos e seguros do website e bases de dados, com retenção mínima de 30 dias.
- Teste regularmente a restauração dos backups para garantir a sua fiabilidade.
- Documente um procedimento para resposta a incidentes de privacidade (ex: fuga de dados), incluindo contactos e passos a seguir.
- Registe todos os pedidos de acesso, retificação ou apagamento de dados pessoais e responda no prazo legal (30 dias).
- Implemente mecanismos simples para utilizadores solicitarem o apagamento dos seus dados (ex: formulário dedicado ou email direto).
- Garanta que, após apagamento, os dados são removidos também dos backups assim que tecnicamente viável.
- Comunique incidentes graves à CNPD no prazo de 72 horas, se aplicável.
Sinais de Alerta Mais Comuns nos Websites Portugueses
- Uso de banners de cookies meramente informativos, sem bloqueio real dos cookies antes do consentimento.
- Formulários de contacto que recolhem mais dados do que o necessário e sem caixa de consentimento visível.
- Políticas de privacidade genéricas, desatualizadas ou traduzidas automaticamente, sem referência à empresa concreta.
- Ausência de mecanismos claros para utilizadores exercerem os seus direitos ou ausência de resposta a esses pedidos.
- Website sem HTTPS ou com certificados expirados, expondo os dados a interceptação.
- Não atualização regular de plugins, levando a vulnerabilidades exploráveis.
- Backups inexistentes ou guardados no mesmo servidor do website, sem redundância.
Ferramentas Recomendadas
- Cookiebot Gestão de consentimento de cookies compatível com RGPD
- iubenda Políticas de privacidade e cookies automáticas
- Let's Encrypt Certificados SSL gratuitos para HTTPS
- Wordfence Firewall e segurança para WordPress
- UpdraftPlus Backups automáticos para WordPress
- CNPD Autoridade nacional de proteção de dados
Próximos Passos
- Reúna a equipa responsável pelo website e distribua esta checklist para análise conjunta.
- Faça uma auditoria interna ao website, ponto por ponto, e registe não-conformidades.
- Implemente as correções prioritárias, começando pelos riscos mais graves (ex: cookies, formulários, HTTPS).
- Atualize e publique as políticas de privacidade e cookies, garantindo a conformidade legal.
- Agende revisões semestrais deste checklist e mantenha-se atento a alterações legislativas.
- Forme os colaboradores sobre boas práticas de privacidade e segurança digital.
Continuar a ler
- Quick Take: Porque é que ter landing pages genéricas faz PME perder contactos qualificados
- Guia Pilar: Como PME podem evitar dependência excessiva de fornecedores digitais em áreas críticas
- Checklist prático: 10 pontos para garantir que a loja online da PME converte visitas em vendas
- Quick Take: Porque é que ignorar actualizações de plugins do website pode sair caro à PME