DattisDattis

LGPD para agências de tráfego pago: o guia prático

O que a lei exige de quem sobe lista de clientes, instala pixel e atende lead no WhatsApp — e como provar que a sua agência está em dia.

Foto de Letícia V.Letícia V.Content Lead4 min de leitura
LGPD
Neste artigo
  1. Agência é controladora ou operadora?
  2. Onde a agência trata dado pessoal sem perceber
  3. O que a LGPD exige da agência na prática
  4. Quanto custa ficar fora da lei
  5. LGPD para agências: como colocar a sua em conformidade
  6. Conformidade como argumento de venda

A LGPD para agências de tráfego pago deixou de ser assunto de departamento jurídico. Toda vez que a sua agência sobe uma planilha de clientes no Gerenciador de Anúncios, instala um pixel ou recebe um lead no WhatsApp, ela está tratando dado pessoal — e a Lei Geral de Proteção de Dados (Lei nº 13.709/2018) passa a valer para ela.

Este guia mostra, sem juridiquês, o que muda na rotina da agência e o que você precisa ter em mãos se um cliente, a ANPD ou a Meta perguntarem.

Agência é controladora ou operadora?

Na maioria dos casos, o cliente é o controlador (ele decide para que os dados servem) e a agência é a operadora (ela executa o tratamento em nome do cliente). A lei define os dois papéis no art. 5º.

Isso parece detalhe, mas define a sua responsabilidade:

  • O operador deve seguir as instruções do controlador (art. 39).
  • O operador responde junto com o cliente quando descumpre a lei ou as instruções lícitas dele (art. 42).
  • Os dois precisam manter o registro das operações de tratamento (art. 37).

Se a agência usa a base de leads de um cliente para outro, ou guarda dados depois do fim do contrato, ela deixa de agir como simples operadora — e o risco aumenta.

Onde a agência trata dado pessoal sem perceber

A operação de tráfego pago tem pelo menos seis pontos de contato com dado pessoal:

  1. Lista de clientes para criar público (Público personalizado, lookalike, Customer Match).
  2. API de Conversões do Meta e Conversões otimizadas do Google, que enviam e-mail e telefone de quem comprou.
  3. Pixel e tags no site e nas landing pages.
  4. Formulários de lead, inclusive o Formulário instantâneo do Meta.
  5. Atendimento no WhatsApp, com nome, telefone e histórico da conversa.
  6. CRM, planilhas e automações (Zapier, Make, n8n).

Cada um desses fluxos precisa de uma base legal (art. 7º), de segurança (art. 46) e de registro.

O que a LGPD exige da agência na prática

1. Registro das operações de tratamento (RAT)

O RAT é a lista do que a agência faz com o dado de cada cliente: quais dados, para quê, com qual base legal, por quanto tempo e quem mais tem acesso. É o primeiro documento pedido numa fiscalização.

2. Contrato de operador com cada cliente (DPA)

O contrato deixa claro quem é controlador, quem é operador, quais instruções a agência segue, quais ferramentas pode usar e o que acontece em caso de incidente. Sem ele, a divisão de responsabilidade simplesmente não existe no papel.

3. Registro das ferramentas (subprocessadores)

Meta, Google, TikTok, CRM, plataforma de WhatsApp: toda ferramenta que toca o dado precisa estar listada. A agência herda o risco de cada uma que coloca no caminho do lead.

4. Segurança e controle de acesso

Planilha compartilhada por link aberto e ex-funcionário com acesso à BM são as causas mais comuns de vazamento em agência. A lei pede medidas de segurança proporcionais ao risco.

Quanto custa ficar fora da lei

O art. 52 prevê advertência, multa de até 2% do faturamento da empresa no Brasil (limitada a R$ 50 milhões por infração), multa diária, publicização da infração, bloqueio e eliminação dos dados e até proibição do tratamento. A ANPD já publicou a regra de dosimetria que define como essas sanções são calculadas.

Para uma agência, a proibição de tratar dados é tão grave quanto a multa: sem dado, não existe campanha.

Além da multa, existe o risco comercial. Grandes clientes já pedem comprovação de LGPD em contrato e concorrência — e quem não tem documento perde a conta.

LGPD para agências: como colocar a sua em conformidade

Um caminho realista para agências de 5 a 100 clientes:

  • Mapeie os fluxos de dado de cada cliente (os seis pontos acima).
  • Gere o RAT e o contrato de cada conta e colete a assinatura do cliente.
  • Revise os sites: banner de cookies que segura o pixel, política de privacidade linkada nos formulários e HTTPS.
  • Controle os acessos à BM, contas de anúncio, CRM e planilhas.
  • Mantenha vivo: a documentação precisa acompanhar cada cliente novo e cada ferramenta nova.

Para saber por onde começar, faça a Auditoria da sua agência: são 19 perguntas e o resultado sai na hora. Se quiser automatizar a documentação por cliente, veja os planos da Dattis.

Conformidade como argumento de venda

Agência que mostra registro, contrato e certificado de privacidade verificável no rodapé do site do cliente transmite seriedade. Em vez de custo, a LGPD vira diferencial na hora de fechar contrato — especialmente com clientes de saúde, educação e finanças.

Perguntas frequentes

A LGPD vale para agência pequena?

Vale. A ANPD simplifica algumas obrigações para agentes de pequeno porte, mas a agência continua precisando de base legal, segurança e registro do que faz com os dados.

Quem responde se um lead vazar: a agência ou o cliente?

Os dois podem responder. O cliente é o controlador e a agência é a operadora, que responde junto quando descumpre a lei ou as instruções do cliente (art. 42).

Preciso de advogado para cada cliente?

Não necessariamente. O que a lei pede é documentação coerente com a operação real: registro de tratamento, contrato de operador e controles de segurança. Plataformas como a Dattis geram isso por cliente.

lgpdagência de tráfegooperador de dados
Foto de Letícia V.

Escrito por

Letícia V.

Compartilhar

Auditoria da sua agência

Quanto a sua agência está exposta à LGPD?

19 perguntas sobre pixel, lista de clientes, API de Conversões, WhatsApp e contratos. Resultado na hora.

Fazer a auditoria

Mais artigos

Ver todos
Fale com Especialista