LGPD para agências de tráfego pago: o guia prático
O que a lei exige de quem sobe lista de clientes, instala pixel e atende lead no WhatsApp — e como provar que a sua agência está em dia.
Letícia V.Content Lead4 min de leituraNeste artigo
A LGPD para agências de tráfego pago deixou de ser assunto de departamento jurídico. Toda vez que a sua agência sobe uma planilha de clientes no Gerenciador de Anúncios, instala um pixel ou recebe um lead no WhatsApp, ela está tratando dado pessoal — e a Lei Geral de Proteção de Dados (Lei nº 13.709/2018) passa a valer para ela.
Este guia mostra, sem juridiquês, o que muda na rotina da agência e o que você precisa ter em mãos se um cliente, a ANPD ou a Meta perguntarem.
Agência é controladora ou operadora?
Na maioria dos casos, o cliente é o controlador (ele decide para que os dados servem) e a agência é a operadora (ela executa o tratamento em nome do cliente). A lei define os dois papéis no art. 5º.
Isso parece detalhe, mas define a sua responsabilidade:
- O operador deve seguir as instruções do controlador (art. 39).
- O operador responde junto com o cliente quando descumpre a lei ou as instruções lícitas dele (art. 42).
- Os dois precisam manter o registro das operações de tratamento (art. 37).
Se a agência usa a base de leads de um cliente para outro, ou guarda dados depois do fim do contrato, ela deixa de agir como simples operadora — e o risco aumenta.
Onde a agência trata dado pessoal sem perceber
A operação de tráfego pago tem pelo menos seis pontos de contato com dado pessoal:
- Lista de clientes para criar público (Público personalizado, lookalike, Customer Match).
- API de Conversões do Meta e Conversões otimizadas do Google, que enviam e-mail e telefone de quem comprou.
- Pixel e tags no site e nas landing pages.
- Formulários de lead, inclusive o Formulário instantâneo do Meta.
- Atendimento no WhatsApp, com nome, telefone e histórico da conversa.
- CRM, planilhas e automações (Zapier, Make, n8n).
Cada um desses fluxos precisa de uma base legal (art. 7º), de segurança (art. 46) e de registro.
O que a LGPD exige da agência na prática
1. Registro das operações de tratamento (RAT)
O RAT é a lista do que a agência faz com o dado de cada cliente: quais dados, para quê, com qual base legal, por quanto tempo e quem mais tem acesso. É o primeiro documento pedido numa fiscalização.
2. Contrato de operador com cada cliente (DPA)
O contrato deixa claro quem é controlador, quem é operador, quais instruções a agência segue, quais ferramentas pode usar e o que acontece em caso de incidente. Sem ele, a divisão de responsabilidade simplesmente não existe no papel.
3. Registro das ferramentas (subprocessadores)
Meta, Google, TikTok, CRM, plataforma de WhatsApp: toda ferramenta que toca o dado precisa estar listada. A agência herda o risco de cada uma que coloca no caminho do lead.
4. Segurança e controle de acesso
Planilha compartilhada por link aberto e ex-funcionário com acesso à BM são as causas mais comuns de vazamento em agência. A lei pede medidas de segurança proporcionais ao risco.
Quanto custa ficar fora da lei
O art. 52 prevê advertência, multa de até 2% do faturamento da empresa no Brasil (limitada a R$ 50 milhões por infração), multa diária, publicização da infração, bloqueio e eliminação dos dados e até proibição do tratamento. A ANPD já publicou a regra de dosimetria que define como essas sanções são calculadas.
Para uma agência, a proibição de tratar dados é tão grave quanto a multa: sem dado, não existe campanha.
Além da multa, existe o risco comercial. Grandes clientes já pedem comprovação de LGPD em contrato e concorrência — e quem não tem documento perde a conta.
LGPD para agências: como colocar a sua em conformidade
Um caminho realista para agências de 5 a 100 clientes:
- Mapeie os fluxos de dado de cada cliente (os seis pontos acima).
- Gere o RAT e o contrato de cada conta e colete a assinatura do cliente.
- Revise os sites: banner de cookies que segura o pixel, política de privacidade linkada nos formulários e HTTPS.
- Controle os acessos à BM, contas de anúncio, CRM e planilhas.
- Mantenha vivo: a documentação precisa acompanhar cada cliente novo e cada ferramenta nova.
Para saber por onde começar, faça a Auditoria da sua agência: são 19 perguntas e o resultado sai na hora. Se quiser automatizar a documentação por cliente, veja os planos da Dattis.
Conformidade como argumento de venda
Agência que mostra registro, contrato e certificado de privacidade verificável no rodapé do site do cliente transmite seriedade. Em vez de custo, a LGPD vira diferencial na hora de fechar contrato — especialmente com clientes de saúde, educação e finanças.
Perguntas frequentes
A LGPD vale para agência pequena?
Vale. A ANPD simplifica algumas obrigações para agentes de pequeno porte, mas a agência continua precisando de base legal, segurança e registro do que faz com os dados.
Quem responde se um lead vazar: a agência ou o cliente?
Os dois podem responder. O cliente é o controlador e a agência é a operadora, que responde junto quando descumpre a lei ou as instruções do cliente (art. 42).
Preciso de advogado para cada cliente?
Não necessariamente. O que a lei pede é documentação coerente com a operação real: registro de tratamento, contrato de operador e controles de segurança. Plataformas como a Dattis geram isso por cliente.
Auditoria da sua agência
Quanto a sua agência está exposta à LGPD?
19 perguntas sobre pixel, lista de clientes, API de Conversões, WhatsApp e contratos. Resultado na hora.
Fazer a auditoria