Checklist: 7 pontos para garantir que o website PME cumpre RGPD e afasta multas
Esta checklist é para pequenas e médias empresas portuguesas que querem garantir que o seu website está em conformidade com o RGPD (Regulamento Geral sobre a Proteção de Dados), evitando riscos de coimas e protegendo a reputação do negócio. Ao seguir estes passos, a sua equipa estará pronta para identificar e corrigir falhas comuns, organizar processos e demonstrar responsabilidade perante clientes, parceiros e autoridades.
- Acesso de administrador ao website e CMS (ex: WordPress, Joomla, Wix)
- Listagem de todos os formulários (contacto, newsletter, encomendas, etc.)
- Texto atual da política de privacidade e cookies
- Informação sobre ferramentas de terceiros (analytics, chat, plugins, etc.)
- Acesso ao gestor de consentimentos (se existir)
- Identificação dos responsáveis internos pelo tratamento de dados
Consentimento de Cookies e Ferramentas de Terceiros
- Implemente um banner/gestor de cookies que bloqueie todos os cookies não essenciais até o utilizador dar consentimento explícito.
- Inclua uma descrição clara e acessível de todos os tipos de cookies utilizados (essenciais, analíticos, marketing, terceiros).
- Permita ao utilizador aceitar ou rejeitar cada categoria de cookies, sem pré-selecionar opções não essenciais.
- Disponibilize uma opção para o utilizador alterar ou retirar o consentimento de cookies a qualquer momento.
- Inclua um link direto para a política de cookies no banner e no rodapé do website.
- Desative scripts/tracking de ferramentas (Google Analytics, Facebook Pixel, etc.) até que o consentimento seja dado.
- Registe e guarde o consentimento dado por cada utilizador (data, preferências, IP, versão do texto apresentado).
Formulários de Contacto, Newsletters e Outros Recolhimentos
- Inclua uma caixa de consentimento explícito (não pré-selecionada) em todos os formulários que recolhem dados pessoais.
- Descreva, junto ao formulário, a finalidade do tratamento dos dados e o tempo de retenção previsto.
- Garanta que solicita apenas os dados estritamente necessários (princípio da minimização).
- Inclua um link para a política de privacidade junto ao formulário.
- Implemente dupla confirmação (double opt-in) para subscrições de newsletters.
- Teste todos os formulários regularmente para garantir que não recolhem dados sem consentimento válido.
- Reforce a segurança dos formulários através de CAPTCHA ou outras medidas anti-spam.
Política de Privacidade e Informação ao Utilizador
- Disponibilize uma política de privacidade clara, acessível e escrita em português europeu.
- Inclua informações sobre: responsável pelo tratamento, tipos de dados recolhidos, finalidades, base legal, partilha de dados com terceiros, prazo de conservação e direitos do titular.
- Atualize a política sempre que alterar práticas de tratamento de dados ou fornecedores externos.
- Coloque links visíveis para a política de privacidade em todas as páginas (preferencialmente no rodapé e junto a formulários).
- Inclua contactos para exercício de direitos (ex: email do DPO ou responsável interno).
- Adapte a política à realidade concreta da PME — evite modelos genéricos sem revisão.
Gestão dos Direitos do Titular dos Dados
- Facilite o pedido de acesso, retificação, apagamento e portabilidade dos dados através de um canal claro (formulário, email dedicado, etc.).
- Estabeleça procedimentos internos para responder a pedidos de titulares no prazo máximo de 30 dias.
- Garanta que toda a equipa sabe identificar e encaminhar estes pedidos corretamente.
- Registe todos os pedidos recebidos e as respostas dadas, para demonstrar cumprimento.
- Inclua informação sobre estes direitos na política de privacidade e, se possível, numa página dedicada.
Armazenamento, Segurança e Registo de Consentimentos
- Armazene os dados pessoais recolhidos em sistemas seguros, com acesso restrito e registos de acesso.
- Implemente backups regulares e encriptação dos dados sensíveis sempre que possível.
- Registe o consentimento dado pelos utilizadores (data, finalidade, versão do texto), especialmente para cookies e newsletters.
- Tenha um procedimento para eliminar dados quando termina o prazo de conservação ou o utilizador o solicitar.
- Audite regularmente o acesso aos dados e revogue acessos desnecessários (ex-colaboradores, fornecedores antigos, etc.).
- Documente todas as medidas de segurança implementadas e mantenha registos atualizados.
Acesso Restrito e Partilha de Dados com Terceiros
- Restrinja o acesso aos dados pessoais apenas a quem realmente necessita dentro da PME.
- Formalize contratos de subcontratação (DPA) com todos os fornecedores que tratam dados pessoais em nome da empresa.
- Verifique se os fornecedores externos cumprem o RGPD (especialmente se estão fora da UE).
- Liste todos os fornecedores na política de privacidade, indicando que dados partilham e para que fins.
- Revise regularmente a lista de acessos e remova permissões a quem não necessita.
- Implemente autenticação forte (ex: 2FA) para acesso ao backoffice/CRM/email.
Sinais de alerta: falhas comuns em websites PME portugueses
- Banners de cookies que apenas “informam” sem bloquear cookies de terceiros até consentimento explícito.
- Formulários de contacto sem qualquer caixa de consentimento ou informação sobre tratamento de dados.
- Políticas de privacidade desatualizadas, copiadas de outros sites, ou sem contacto para exercer direitos.
- Armazenamento de dados em sistemas partilhados e acessíveis a colaboradores sem necessidade.
- Ausência de registo do consentimento dado pelo utilizador (dificultando a prova em caso de auditoria).
- Utilização de ferramentas de marketing/analytics sem informar ou obter consentimento prévio do utilizador.
- Acesso de fornecedores antigos ou ex-colaboradores a dados pessoais sem controlo regular.
Ferramentas recomendadas
- Cookiebot Gestão de consentimento de cookies
- PrivacyPolicies Gerador de políticas de privacidade personalizadas
- Typeform Formulários com consentimento explícito e integração fácil
- Proton Mail Email seguro para pedidos de titulares de dados
- LastPass Gestão de acessos e autenticação forte
- Trello Gestão de tarefas e registo de pedidos RGPD
Próximos passos
- Reúna todos os acessos, textos legais e identificação de ferramentas externas utilizadas no website.
- Audite o website usando esta checklist, ponto a ponto, envolvendo os responsáveis de IT, marketing e gestão.
- Implemente ou atualize o gestor de consentimentos e as políticas de privacidade/cookies.
- Corrija falhas identificadas nos formulários e garanta a recolha de consentimento válido.
- Documente todos os procedimentos, registos de consentimento e acessos.
- Agende revisões semestrais para garantir conformidade contínua e responder a alterações legais ou tecnológicas.
Continuar a ler
- Como garantir que a landing page PME converte visitantes em pedidos reais (sem truques)
- Comparativo: Plataformas de ecommerce PME — custos, integração com ERP e suporte local
- Como PME podem garantir pedidos de contacto qualificados no website sem spam
- Playbook prático: Como captar contactos qualificados no website PME sem chatbots invasivos