API de Conversões e LGPD: o dado que você nem vê sair do site
A API de Conversões envia e-mail, telefone e comportamento de compra direto do servidor. Quase nenhuma agência documenta isso, e o cliente não sabe que acontece.
Jhonatan RibeiroFundador da Dattis4 min de leituraNeste artigo
- O que a API de Conversões realmente envia
- Mas vai criptografado
- A contradição que quase toda agência criou
- Quando o evento revela mais do que deveria
- O que documentar na API de Conversões de cada cliente
- Conversões offline: o CRM também envia dados
- Um teste simples para fazer hoje
- Quem mantém isso atualizado?
A API de Conversões virou padrão em toda conta séria de Meta Ads. Com o fim gradual dos cookies de terceiros e os bloqueios do navegador, enviar eventos pelo servidor é o que mantém a otimização funcionando. O Google tem o equivalente nas Conversões otimizadas.
O que pouca agência percebe é que, ao ligar essa integração, ela montou um fluxo de dado pessoal que ninguém vê. Nem o visitante, nem o cliente, nem a própria equipe depois de alguns meses.
O que a API de Conversões realmente envia
Diferente do pixel, que roda no navegador, a API de Conversões sai do servidor do site, do CRM ou de uma plataforma intermediária. E costuma enviar bem mais do que o gestor imagina:
- E-mail e telefone de quem comprou ou se cadastrou.
- Nome, cidade, estado e CEP.
- Endereço IP e navegador do visitante.
- Identificadores de clique que ligam a compra ao anúncio.
- Valor da compra e produtos.
Tudo isso pode estar ativo por meio de um plugin instalado em dez minutos. E quase sempre ninguém registrou em lugar nenhum.
"Mas vai criptografado"
Os dados de contato vão em hash, que é um tipo de criptografia de mão única. Isso é bom e deve ser exigido. Mas não muda a natureza do dado.
Para a LGPD, dado em hash é dado pseudonimizado: quem tem a informação original consegue associar de volta à pessoa. A plataforma de anúncios faz exatamente isso, porque é assim que ela encontra o usuário. Então continua sendo dado pessoal, com todas as obrigações que vêm junto.
A contradição que quase toda agência criou
Esse é o ponto mais delicado. Muitos sites têm um banner de cookies em que o visitante pode recusar o marketing. O pixel respeita a recusa. Mas a API de Conversões, configurada no servidor, continua enviando o evento como se nada tivesse acontecido.
Na prática, o site diz para a pessoa "você recusou" e manda os dados dela mesmo assim. Se isso for questionado, não existe argumento bom. A integração precisa receber o sinal de consentimento e agir de acordo. Falamos mais sobre isso no artigo sobre pixel do Meta e LGPD.
Quando o evento revela mais do que deveria
Existe um risco ainda maior, e ele aparece em clientes de saúde, bem-estar e finanças. O nome de um evento ou de uma página pode revelar um dado sensível.
Um evento como "agendou consulta de psiquiatria" ou uma URL como "/tratamento-para-depressao" informa uma condição de saúde. Dado de saúde é dado sensível (art. 11), com regras bem mais rígidas. As próprias plataformas de anúncio passaram a restringir os parâmetros enviados por sites dessas áreas.
Se a sua agência atende clínica, laboratório ou farmácia, revise agora o nome dos eventos e os parâmetros enviados.
O que documentar na API de Conversões de cada cliente
Para a integração ficar defensável, cada cliente precisa ter registrado:
- Quais eventos são enviados e de onde (site, CRM, loja virtual).
- Quais dados vão em cada evento, e se vão em hash.
- A base legal para o uso e a menção na política de privacidade do site.
- Como o consentimento do banner é respeitado.
- Quais ferramentas recebem os dados: Meta, Google, plataforma intermediária.
- A instrução do cliente, de preferência no contrato de operador.
Esse conjunto é o registro de tratamento daquele fluxo. É o primeiro documento que um advogado, o cliente ou a ANPD vão pedir.
Conversões offline: o CRM também envia dados
Muitas agências vão além do site e enviam eventos do CRM: lead qualificado, venda fechada, cliente que voltou a comprar. É uma ótima prática para otimizar campanhas.
Mas esse fluxo envia dados de pessoas que talvez nunca tenham clicado num anúncio, como clientes antigos ou quem comprou na loja física. E costuma ser montado com automações que copiam a base inteira do CRM.
Antes de ligar as conversões offline, confirme com o cliente que esse uso está previsto na política de privacidade dele. Envie só os campos necessários, em hash. E registre a automação como mais uma ferramenta que recebe dados.
Um teste simples para fazer hoje
Abra o site de um cliente numa janela anônima e recuse os cookies no banner. Depois, conclua uma ação de teste, como um cadastro. Se o evento aparecer no Gerenciador de Eventos, a integração está ignorando a escolha do visitante.
Quem mantém isso atualizado?
Integração muda o tempo todo: entra um plugin novo, troca o CRM, alguém adiciona um parâmetro para melhorar a correspondência. Sem alguém olhando, a documentação envelhece em semanas.
É por isso que a Dattis atua como DPO da sua agência no plano Growth: a gente registra os fluxos de cada cliente, inclusive a API de Conversões, e mantém tudo em dia. Para ver como estão os sites da sua carteira, comece pela Auditoria da sua agência.
Perguntas frequentes
A API de Conversões precisa de consentimento?
Ela precisa de base legal e precisa respeitar a escolha do visitante. Se o banner de cookies recusa o marketing, mas o servidor continua enviando o evento, a agência criou uma contradição difícil de defender.
Dado em hash ainda é dado pessoal?
Sim. O hash é uma forma de pseudonimização: o dado ainda pode ser associado à pessoa por quem tem a informação original. Para a LGPD, continua sendo dado pessoal.
Quem é responsável pela API de Conversões: a agência ou o cliente?
O cliente é o controlador, mas a agência que configurou e opera a integração é operadora e responde junto se não seguir a lei ou as instruções dele.

Escrito por
Jhonatan Ribeiro
Ajuda agências de tráfego pago a operar em conformidade com a LGPD e a transformar privacidade em argumento de venda.
Auditoria da sua agência
Quanto a sua agência está exposta à LGPD?
19 perguntas sobre pixel, lista de clientes, API de Conversões, WhatsApp e contratos. Resultado na hora.
Fazer a auditoria
