Esta checklist foi criada para responsáveis de websites PME, gestores de marketing, IT e equipas operacionais que querem garantir o cumprimento do RGPD sem depender exclusivamente de plugins automáticos. Ao seguir estes passos, conseguirá identificar e corrigir falhas comuns, proteger os dados dos utilizadores e evitar multas. Prepare-se para implementar uma abordagem proactiva, controlada e adaptada à realidade portuguesa, focando-se no essencial para um website RGPD PME.
- Acesso total ao backoffice do website
- Listagem de todas as páginas, formulários e funcionalidades que recolhem dados
- Contacto do responsável interno pela proteção de dados
- Documento de privacidade da empresa (ou rascunho)
- Inventário dos cookies e scripts externos utilizados
- Registo de fornecedores terceiros com acesso a dados do website
Consentimentos Claros e Específicos
- Analise todos os pontos do website onde são recolhidos dados pessoais (formulários de contacto, newsletters, áreas de registo, comentários, etc.) e liste-os numa folha de cálculo.
- Crie caixas de consentimento explícito (checkboxes não pré-preenchidas) junto a cada formulário que recolhe dados pessoais, com texto claro sobre o propósito da recolha.
- Assegure que o consentimento é granular: se recolher dados para diferentes fins (ex: marketing, suporte), o utilizador deve poder aceitar ou recusar cada finalidade separadamente.
- Implemente a lógica para guardar o registo do consentimento dado (data, IP, finalidade) sem usar plugins. Pode ser uma base de dados simples ou ficheiro seguro.
- Inclua um link direto para a política de privacidade junto ao consentimento, facilitando o acesso à informação relevante no momento da decisão.
- Evite textos vagos como “Consinto o tratamento dos meus dados” — especifique sempre para que são usados (exemplo: “Aceito receber comunicações comerciais por email”).
Avisos Legais e Política de Privacidade
- Redija uma Política de Privacidade adaptada à realidade da PME, sem copiar modelos genéricos. Refira quem é o responsável pelo tratamento, que dados são recolhidos, para que finalidades, base legal, prazos de conservação, direitos dos titulares e contactos.
- Disponibilize a Política de Privacidade em todas as páginas do website, no rodapé, com acesso fácil e permanente.
- Inclua uma secção sobre cookies e tecnologias semelhantes, explicando que tipos são usados, para que servem e como o utilizador pode gerir preferências.
- Adicione um aviso de recolha de dados sempre que tal aconteça fora dos formulários principais (ex: chat online, widgets de terceiros).
- Garanta que o aviso de privacidade está escrito em linguagem simples, sem termos legais desnecessários. O utilizador deve compreender facilmente os seus direitos.
- Revise regularmente o conteúdo para garantir que está atualizado — nomeadamente quando mudar fornecedores de serviços (ex: email marketing, analytics).
Gestão de Cookies e Rastreadores
- Faça um inventário manual de todos os cookies e scripts de terceiros carregados no website, utilizando o browser em modo “nova sessão/anónimo” para detetar todos os scripts e cookies.
- Classifique os cookies por tipo: estritamente necessários, de desempenho, de funcionalidade, de publicidade, etc.
- Implemente um aviso de cookies personalizado, sem plugins, que permita ao utilizador aceitar, rejeitar ou configurar as categorias de cookies antes de serem ativados (exceto os estritamente necessários).
- Assegure que cookies não essenciais (ex: Google Analytics, Facebook Pixel) só são carregados após consentimento explícito do utilizador. Utilize scripts condicionais para bloquear o seu carregamento até ser dada permissão.
- Documente o procedimento de registo do consentimento de cookies (data, escolha do utilizador), em conformidade com o RGPD.
- Inclua instruções claras na Política de Privacidade sobre como o utilizador pode alterar ou retirar o consentimento de cookies a qualquer momento.
- Revise periodicamente a lista de cookies, especialmente após alterações técnicas ou integrações de novos serviços.
Armazenamento, Acesso e Segurança dos Dados
- Mapeie todos os locais onde os dados recolhidos via website são armazenados (base de dados do servidor, backups, emails, sistemas de CRM, etc.).
- Garanta que o acesso aos dados pessoais está restrito apenas a colaboradores autorizados, com registo de acessos (logs).
- Implemente encriptação dos dados em trânsito (SSL/TLS) e, sempre que possível, em repouso na base de dados.
- Defina e documente políticas de retenção de dados — estabeleça prazos para eliminar dados que já não são necessários, de acordo com a finalidade inicial.
- Verifique se fornecedores terceiros (ex: alojamento, email, cloud) cumprem o RGPD e possuem acordos de subcontratação adequados.
- Realize testes de acesso para garantir que não existem “portas traseiras” ou contas antigas com acesso indevido a dados pessoais.
- Inclua procedimentos de backup seguro e teste regular de recuperação de dados, assegurando que cópias não ficam expostas a riscos externos.
Gestão de Pedidos de Acesso, Retificação e Eliminação de Dados
- Disponibilize claramente no website um formulário ou contacto direto para pedidos de consulta, correção ou eliminação de dados pessoais.
- Implemente um processo interno para responder a estes pedidos no prazo máximo de 30 dias, conforme o RGPD.
- Crie um registo de todos os pedidos recebidos, com data, tipo de pedido e resposta dada, para efeitos de auditoria.
- Assegure-se de que a eliminação dos dados é efetiva e completa — não basta apagar do frontoffice; verifique bases de dados, backups e sistemas integrados.
- Comunique ao utilizador a conclusão do processo de eliminação, explicando se há limitações legais (ex: obrigações fiscais que exijam retenção parcial).
- Forme os colaboradores sobre como identificar e tratar corretamente estes pedidos, evitando respostas automáticas ou genéricas.
- Prepare modelos de resposta para agilizar o processo e garantir consistência na comunicação.
Sinais de Alerta e Erros Comuns em PME Portuguesas
- Formulários com consentimentos pré-selecionados ou sem qualquer consentimento explícito.
- Uso de modelos de política de privacidade traduzidos automaticamente ou desatualizados, sem referência à realidade da empresa.
- Carregamento de cookies de rastreio (Google Analytics, Facebook Pixel) sem consentimento prévio do utilizador.
- Armazenamento de dados pessoais em emails não encriptados ou partilhados entre vários colaboradores.
- Falta de documentação sobre onde e como os dados são guardados, dificultando a resposta a pedidos de eliminação.
- Ausência de processos internos para gerir pedidos de acesso, retificação ou eliminação de dados.
- Ignorar atualizações de scripts externos, mantendo integrações desatualizadas e vulneráveis.
Solução: Revise cada ponto desta checklist regularmente e envolva toda a equipa responsável pela gestão do website. A conformidade RGPD não é um esforço único, mas um processo contínuo.
Ferramentas Recomendadas
- CNPD Autoridade para dados em Portugal, documentação e exemplos
- Cookiebot Scanner de cookies para inventário manual inicial
- Privacy Portugal Modelos de políticas adaptados à legislação nacional
- SSL Labs Teste gratuito para verificar HTTPS e segurança
- DPC Ireland Guias práticos de resposta a pedidos RGPD
Próximos Passos
- Reúna toda a documentação e inventário de dados, cookies e scripts utilizados no website.
- Atualize ou crie políticas de privacidade e consentimento, adaptadas à realidade da PME.
- Implemente avisos e mecanismos de consentimento claros nos formulários e gestão de cookies, sem recorrer apenas a plugins.
- Revise as configurações de armazenamento, acesso e segurança dos dados recolhidos.
- Estabeleça procedimentos internos para responder a pedidos de acesso ou eliminação de dados.
- Agende revisões regulares da conformidade RGPD do website, envolvendo colaboradores-chave.
Continuar a ler
- Checklist: 12 pontos para garantir que a landing page PME converte visitas em contactos reais
- Guia Pilar: Como estruturar a presença digital da PME para captar clientes em sectores B2B e B2C
- Playbook prático: Como implementar formulários de orçamento que só trazem pedidos qualificados
- Quick Take: Porque é que ignorar a performance do website afasta clientes em PME