Skip to content

Clickwed

Actu

Como ter sucesso nas etapas da declaração à CNIL para o seu site web

A CNIL (Comissão Nacional de Informática e Liberdades) regula a coleta e o tratamento de dados pessoais no território francês. Para tudo…

Femme professionnelle vérifiant des documents de conformité CNIL sur un bureau moderne avec un ordinateur portable
Reading: 5 min

A CNIL (Comissão Nacional de Informática e Liberdades) regula a coleta e o tratamento de dados pessoais no território francês. Para qualquer site que recolha informações sobre seus visitantes, seja um formulário de contato, uma inscrição em uma newsletter ou uma conta de cliente, a conformidade com o RGPD passa por obrigações precisas e verificáveis.

Bloqueio de scripts e prova de consentimento de cookies: o ponto de controle real

A maioria dos guias sobre a conformidade da CNIL menciona a bandeira de cookies sem detalhar o que realmente aciona um controle. O assunto não se limita a exibir uma bandeira em seu site.

A CNIL impõe que o botão de recusa seja tão visível quanto o botão de aceitação. Sem caixa pré-marcada, sem design enganoso que pressione para o “aceitar tudo”. O visitante deve poder escolher por finalidade: audiência, publicidade, redes sociais, vídeos incorporados.

A exigência vai além. Enquanto o visitante não der seu consentimento, os scripts de terceiros não essenciais devem ser efetivamente bloqueados. Uma ferramenta de analytics não isenta, um mapa do Google, um widget de chat ou um vídeo do YouTube incorporado não podem ser carregados antes do consentimento explícito. Exibir uma bandeira sem bloquear os scripts equivale a não fazer nada do ponto de vista regulatório.

A prática de controle atual recomenda documentar a prova do consentimento (data, escolha feita, versão da bandeira exibida) e mantê-la por pelo menos seis meses. Em caso de verificação, é essa prova que será solicitada. Para entender bem as etapas da declaração à CNIL, é preciso integrar essa dimensão técnica desde a concepção do site.

Homem consultando o site oficial da CNIL em uma grande tela em um escritório em casa minimalista

Registro de tratamentos de dados: o que seu site deve registrar

O registro de tratamentos constitui a base documental da conformidade com o RGPD. Este documento interno lista cada operação de coleta de dados pessoais realizada pelo seu site.

Para um site vitrine com um formulário de contato, o registro permanece simples. Para um site de e-commerce ou uma plataforma com espaço para clientes, ele se complica rapidamente. Cada tratamento deve ser objeto de uma ficha descrevendo:

  • A finalidade precisa do tratamento (fidelização, prospecção, gestão de pedidos, estatísticas de frequência)
  • As categorias de dados coletados (nome, sobrenome, endereço de e-mail, endereço postal, dados bancários)
  • As pessoas ou serviços que têm acesso a esses dados (equipe comercial, prestador de serviços de hospedagem, ferramenta de pagamento)
  • A duração da conservação prevista para cada categoria de dados

Um ponto frequentemente negligenciado: os subcontratados técnicos. Seu provedor de hospedagem, sua solução de pagamento, sua ferramenta de envio de newsletters tratam dados pessoais em seu nome. Eles devem constar no registro com as garantias contratuais associadas.

Obrigações dos sites vitrines: quatro pontos de conformidade abordados pela CNIL

Os pequenos sites vitrines agora estão explicitamente dentro do escopo de controle da CNIL. Quatro obrigações mínimas se aplicam, mesmo sem atividade de e-commerce.

A primeira diz respeito às menções legais e à política de privacidade. Seu site deve exibir a identidade do responsável pelo tratamento, as finalidades de cada coleta, a base jurídica utilizada (consentimento, interesse legítimo, obrigação contratual), os direitos das pessoas e os dados de contato para exercê-los.

A segunda refere-se ao formulário de contato. Cada campo deve ser justificado pela finalidade declarada. Pedir um número de telefone em um formulário cuja única finalidade é responder por e-mail representa um problema de minimização de dados, princípio fundamental do RGPD.

Direito de acesso e direito à exclusão

Seu site deve permitir que as pessoas exerçam seus direitos facilmente. O direito de acesso autoriza qualquer pessoa a solicitar quais dados você possui sobre ela. O direito à exclusão permite solicitar a sua remoção.

Na prática, isso implica ter um endereço de e-mail ou um formulário dedicado claramente identificado na política de privacidade. O prazo máximo de resposta é de um mês. A ausência de resposta ou um processo muito complexo constitui uma violação passível de sanção.

Dois colegas colaborando em uma lista de verificação de conformidade com o RGPD e declaração CNIL em uma sala de reunião moderna

Segurança dos dados pessoais em seu site

A proteção de dados não se limita à documentação. A CNIL também verifica as medidas técnicas implementadas para evitar vazamentos e acessos não autorizados.

O certificado SSL (HTTPS) é um mínimo absoluto. Um site que coleta dados pessoais através de um formulário em HTTP transmite essas informações em texto claro na rede. Este ponto é verificado de maneira sistemática durante os controles.

Além da criptografia da conexão, três medidas técnicas merecem atenção especial:

  • A atualização regular do CMS (WordPress, Prestashop, Joomla) e de suas extensões, pois as falhas conhecidas são exploradas rapidamente
  • A restrição de acessos às bases de dados contendo informações pessoais, com senhas robustas e autenticação reforçada para contas administrativas
  • A notificação de violação de dados à CNIL em até 72 horas em caso de incidente de segurança afetando dados pessoais

Essa obrigação de notificação é frequentemente ignorada por editores de pequenos sites. Uma intrusão em sua hospedagem, um acesso não autorizado à sua base de clientes ou um vazamento de dados através de um plugin com falha aciona essa obrigação, independentemente do tamanho da sua estrutura.

A conformidade com o RGPD de um site web baseia-se em ações concretas e documentadas: bloqueio efetivo de rastreadores antes do consentimento, registro de tratamentos atualizado, política de privacidade legível e medidas de segurança verificáveis. O tamanho do site não altera as obrigações, apenas muda a complexidade do registro.

Como ter sucesso nas etapas da declaração à CNIL para o seu site web