Martech, Adtech & Privacidade

GDPR (General Data Protection Regulation)

Por Gustavo Bonato Abrão e Francis Trauer · Atualizado em 15 de julho de 2026

Definição

GDPR é o regulamento europeu de proteção de dados que define como empresas podem coletar, tratar e guardar informações pessoais de pessoas na União Europeia, usado para garantir transparência, base legal e direitos ao titular. O texto inspirou a lei brasileira e alcança empresas de fora da Europa que atendem europeus.

ClassificaçãoRegulação
CategoriaMartech, Adtech & Privacidade
Também conhecido comoGeneral Data Protection Regulation · Regulamento Geral sobre a Proteção de Dados · RGPD
NívelIntermediário

O que é GDPR?

GDPR, sigla de General Data Protection Regulation, também chamado de RGPD ou Regulamento Geral sobre a Proteção de Dados, é a lei europeia que regula o tratamento de dados pessoais. O regulamento está em vigor desde maio de 2018 e vale para todos os países da União Europeia.

A GDPR parte de uma ideia simples: o dado pessoal pertence à pessoa, e a empresa só pode usá-lo com uma justificativa prevista em lei. Essas justificativas são as bases legais, entre elas o consentimento, a execução de contrato, a obrigação legal e o legítimo interesse.

O regulamento tem alcance extraterritorial. Uma empresa brasileira que vende para clientes na Europa, mantém site com preços em euro ou monitora o comportamento de pessoas na União Europeia entra no escopo da GDPR, mesmo sem escritório por lá.

Como funciona na prática?

A GDPR organiza obrigações em três eixos. O primeiro é a base legal: antes de coletar qualquer dado pessoal, a empresa precisa saber qual justificativa sustenta aquele uso. O segundo é a transparência: o titular entende, em linguagem clara, quem coleta, para quê e por quanto tempo. O terceiro são os direitos do titular, que pode pedir acesso, correção, exclusão, portabilidade e revogação do consentimento, com prazo definido de resposta.

Na operação de marketing, a GDPR aparece no banner que pede consentimento antes de disparar tags, no opt-in explícito de formulários, no contrato com fornecedores que tratam dados em nome da empresa e na nomeação de um DPO quando a operação exige.

GDPR vs LGPD: qual a diferença?

AspectoGDPRLGPD
TerritórioUnião EuropeiaBrasil
VigênciaMaio de 2018Setembro de 2020
AutoridadeAutoridades de cada país-membroANPD
Bases legaisSeis basesDez bases

Veredito: a LGPD foi inspirada na GDPR e segue a mesma lógica, com diferenças de escopo, autoridade fiscalizadora e número de bases legais.

Exemplos de uso

  • Uma software house brasileira que vende SaaS para clientes em Portugal ajusta seu site: passa a exibir banner de consentimento com opção real de recusa e mapeia onde cada dado fica armazenado.
  • Um e-commerce nacional que envia para a Europa recebe um pedido de exclusão de conta. Como já tinha um fluxo definido, apaga o cadastro, avisa os fornecedores com cópia daqueles dados e registra a solicitação.

Erros comuns

  • Achar que a GDPR só vale para empresas com sede na Europa, ignorando o alcance extraterritorial.
  • Tratar consentimento como única base legal e pedir permissão até para o que já se sustenta em contrato.
  • Usar banner com botão de aceitar destacado e recusa escondida, prática que descaracteriza o consentimento livre.

Perguntas frequentes sobre GDPR

A GDPR se aplica à minha empresa brasileira?

Sim, quando você oferece produtos ou serviços a pessoas na União Europeia ou monitora o comportamento delas. Vender em euro, traduzir o site para idiomas europeus ou rodar campanhas mirando esses países são sinais de que o regulamento alcança sua operação, mesmo sem CNPJ por lá.

Qual a diferença entre GDPR e RGPD?

Nenhuma. RGPD é a sigla em português e espanhol para Regulamento Geral sobre a Proteção de Dados, e GDPR é a sigla em inglês do mesmo texto. Os dois termos apontam para a mesma lei europeia, em vigor desde maio de 2018.

O que a GDPR muda no marketing digital?

A GDPR exige base legal antes de coletar dados, consentimento válido para tags de rastreamento e opt-in claro em listas de e-mail. Ela também obriga a empresa a atender pedidos de acesso e exclusão em prazo definido, o que exige controle sobre onde cada dado está guardado.

Termos relacionados

LGPD (Lei Geral de Proteção de Dados)

LGPD (Lei Geral de Proteção de Dados, Lei 13.709/2018) é a lei brasileira que regula coleta, uso, armazenamento e compartilhamento de dados pessoais por empresas e órgãos públicos. No marketing, a LGPD é usada como referência obrigatória para práticas que envolvem cadastros, cookies, segmentação de audiências e automação de mensagens.

Dados Pessoais

Dados pessoais são informações relacionadas a uma pessoa natural identificada ou identificável, como nome, e-mail, CPF, IP e identificadores de dispositivo. A definição da LGPD alcança qualquer dado que, sozinho ou combinado com outros, permita chegar a alguém, e é ela que determina quais tratamentos precisam de base legal.

Consentimento

Consentimento é a autorização livre, informada e inequívoca que a pessoa dá para o tratamento dos seus dados pessoais com uma finalidade específica. No marketing digital, ele é a base legal mais usada para cookies de publicidade, e-mail marketing e rastreamento, e precisa ser registrado e revogável a qualquer momento.

DPO (Data Protection Officer)

DPO é a pessoa indicada pela empresa para atuar como canal entre titulares de dados, autoridade nacional e a organização. O encarregado recebe reclamações, orienta as áreas sobre proteção de dados e responde às determinações da autoridade, funcionando como ponto formal de contato exigido pela LGPD.

Opt-in de Dados

Opt-in de dados é a ação afirmativa em que a pessoa autoriza uma empresa a coletar e usar suas informações, marcando uma caixa ou confirmando um cadastro. O opt-in serve de prova de consentimento e sustenta o envio de comunicações e o rastreamento previstos nas leis de privacidade.

CMP (Consent Management Platform)

CMP é a plataforma que exibe o aviso de cookies, registra a decisão de cada visitante e controla o disparo das tags conforme as finalidades aceitas. Ela centraliza escaneamento de cookies, prova de consentimento e integração com o gerenciador de tags, usada para operar privacidade em escala.

← Voltar ao glossário