LGPD no WordPress: Como Adequar Seu Site à Lei
A LGPD entrou em vigor em setembro de 2020. Desde então, a maioria das empresas brasileiras continua operando sites WordPress sem adequação nenhuma. A multa pode chegar a 2% do faturamento, limitada a R$…

A LGPD entrou em vigor em setembro de 2020. Desde então, a maioria das empresas brasileiras continua operando sites WordPress sem adequação nenhuma. A multa pode chegar a 2% do faturamento, limitada a R$ 50 milhões por infração. Não é teoria: a ANPD já iniciou processos administrativos e as primeiras penalidades concretas saíram em 2023. Se o seu site coleta qualquer dado de usuário, seja um formulário de contato, comentário de blog ou analytics, você está no escopo da lei.
Auditamos mais de 300 sites WordPress ao longo dos últimos anos. O padrão que vemos é sempre o mesmo: o dono do site acha que um banner de cookies resolve tudo e segue em frente. Não resolve. O banner é apenas um dos cinco ou seis controles que você precisa ter no lugar.
O que a LGPD exige de um site WordPress
A lei não faz distinção entre plataformas. WordPress, Shopify, sistema proprietário: tanto faz. O que importa é o que você faz com os dados. Para um site típico em WordPress no Brasil, as obrigações práticas se resumem a três: informar o usuário sobre a coleta, obter consentimento quando necessário e garantir que os dados sejam armazenados e tratados com segurança.
Informar significa ter uma política de privacidade clara e acessível. Não o texto genérico que o advogado copiou de outro site em 2015. Uma política real, que liste quais dados você coleta, para qual finalidade, com quem compartilha e por quanto tempo retém.
Consentimento tem nuances. Nem toda coleta exige opt-in explícito. Se você precisa do e-mail para enviar a nota fiscal que o cliente pediu, a base legal é a execução de contrato, não consentimento. Mas se você quer incluir esse mesmo e-mail numa lista de e-mail marketing, precisa de consentimento separado e documentado. Essa distinção entre bases legais é onde 90% dos sites erram.
Plugins de conformidade que funcionam de verdade
O ecossistema de plugins para LGPD no WordPress cresceu bastante. Alguns valem o investimento. Outros são basicamente uma janelinha de cookie que não resolve nada legalmente.
O LGPD Compliance by Iubenda (a partir de R$ 99/mês) é o mais robusto que testamos. Gera a política de privacidade automaticamente com base nas suas respostas a um questionário, integra com WordPress via plugin e mantém o consentimento documentado num banco de dados próprio. Para e-commerce com WooCommerce, é o que mais recomendamos.
O CookieYes tem plano gratuito funcional para sites menores, com até 100 visitas por dia no tier free. Faz a varredura automática dos cookies do site e categoriza por tipo, o que poupa horas de trabalho manual. A versão paga (US$ 10/mês) adiciona documentação de consentimento e relatórios de auditoria.
O WP LGPD Framework é nacional, open source, e tem integração direta com Contact Form 7, Gravity Forms e WooCommerce. Não tem custo de licença, mas exige configuração cuidadosa. Já vimos instalações mal configuradas que davam falsa sensação de conformidade, o que é pior do que não ter nada, porque cria uma falsa segurança.
O erro que toda agência comete: trata o plugin de cookie como solução completa. Ele cuida do consentimento de rastreamento. Não resolve a política de privacidade, não trata os dados que já estão no banco e não garante que formulários antigos estejam adequados.

Cookies, analytics e o equívoco mais comum
Encontramos esse problema em pelo menos 70% dos sites que auditamos. O dono instala um banner de cookies, marca mentalmente “conforme com LGPD” e segue em frente. O problema: o Google Analytics 4 em configuração padrão coleta dados pessoais, incluindo endereço IP, antes de qualquer consentimento do usuário.
A solução correta tem três caminhos: usar o Google Consent Mode v2 (disponível no GA4 com configuração específica no GTM), ativar a anonimização de IP nas configurações da propriedade, ou migrar para uma ferramenta de analytics com privacidade por padrão como o Plausible (US$ 9/mês) ou Fathom (US$ 14/mês). Essas duas últimas não usam cookies e não coletam IPs.
O Google Consent Mode v2 bloqueia o envio de dados ao GA4 até que o usuário aceite cookies analíticos. Quando o usuário recusa, o GA4 recebe sinais agregados e modelados, sem dados individuais. A configuração errada no GTM, porém, pode fazer o script carregar antes do consentimento. Sempre teste usando o modo debugger do GTM antes de ir para produção.
Formulários e banco de dados: a parte que ninguém fala
Todo formulário de contato em WordPress guarda entradas no banco de dados. Contact Form 7 com a extensão Flamingo, Gravity Forms, WPForms. Cada submissão fica em wp_posts ou numa tabela customizada com nome, e-mail, telefone, mensagem. Para adequação à LGPD, você precisa de política de retenção definida.
Quantos dias você guarda essas entradas? Qual é a finalidade? O usuário pode pedir exclusão? Se não houver respostas para essas perguntas no código ou na configuração do plugin, você tem um problema real e auditável.
No Gravity Forms (a partir de R$ 250/ano na licença básica), é possível configurar exclusão automática de entradas após X dias diretamente nas configurações de cada formulário. No WPForms, a versão Pro tem recurso similar. No Contact Form 7 sem extensão, você precisa de código customizado ou limpeza manual, o que na prática nunca acontece.
Para sites com usuários cadastrados, o WordPress tem desde a versão 4.9.6 as ferramentas de privacidade nativas em Ferramentas > Privacidade. O exportador e o apagador de dados pessoais atendem ao direito de portabilidade e ao direito ao esquecimento da LGPD. Ative, teste, e verifique se plugins de terceiros como WooCommerce e sistemas de CRM também registram seus dados nessas ferramentas.
Hospedagem e onde os dados ficam armazenados
Um ponto ignorado na discussão de LGPD para WordPress no Brasil é a localização dos servidores. A LGPD permite transferência internacional de dados, mas exige que o país de destino tenha nível de proteção adequado ou que existam garantias contratuais específicas.
Hospedagem em servidores no Brasil elimina essa questão. A Hostinger tem datacenter no Brasil. A Locaweb, KingHost e HostGator BR também. Para performance e conformidade ao mesmo tempo, servidores nacionais são a escolha mais direta para sites voltados ao público brasileiro.
Se você usa CDN americana como Cloudflare ou CloudFront, os assets estáticos passando por PoPs internacionais em geral não configuram transferência de dados pessoais, porque esses arquivos não carregam informações de usuários. O que pode ser problema são os logs de acesso com IPs retidos em servidores fora do Brasil por períodos longos. Verifique a política de retenção de logs do seu provedor de CDN.
Mito: “Meu site é pequeno, não precisa de LGPD”
Errado. A LGPD não tem limites de faturamento ou porte para aplicação. A isenção para microempresas existe apenas nas sanções mais graves, não na obrigação de adequação. Um blog pessoal com formulário de newsletter está no escopo da lei.
O que muda para empresas menores é o risco prático de fiscalização proativa, que a ANPD tem focado primeiro em setores com mais dados sensíveis. Mas denúncias de titulares de dados funcionam independente do porte. Se um usuário reclamar que não consegue excluir seus dados do seu site e acionar a ANPD, o processo corre igual.
A adequação mínima para um site institucional simples não é cara nem complicada. Uma política de privacidade real, um banner de cookies funcionando corretamente, formulários com retenção configurada e as ferramentas de privacidade do WordPress ativas cobrem 80% do necessário em poucas horas de trabalho.
Por onde começar hoje
Se você ainda não sabe quais dados o seu site coleta, comece pelo inventário. Instale o CookieYes em modo de varredura, rode o scanner e veja o relatório. Isso já mostra cookies de terceiros ativos, incluindo pixels de redes sociais e scripts de chat que ficam esquecidos no site depois de um teste que nunca saiu.
Depois, revise os formulários. Liste todos, veja onde as entradas ficam armazenadas, defina quanto tempo precisa guardar e configure exclusão automática ou lembrete de limpeza manual.
Por último, a política de privacidade. Use um gerador como o da Iubenda ou contrate um advogado especializado em proteção de dados para redigir um texto adequado ao seu contexto. Documento genérico copiado da internet não protege ninguém e ainda pode ser usado contra você num processo.
Na Weboption, realizamos auditorias de adequação à LGPD para sites WordPress, desde o mapeamento de dados até a implementação técnica dos controles necessários. Se o seu site ainda não está em conformidade, entre em contato em weboption.com.br/contato.
Perguntas frequentes
Qual plugin de LGPD usar no WordPress?
Para sites menores, o CookieYes (gratuito para até 100 visitas/dia) é suficiente para o gerenciamento de cookies. Para e-commerce ou sites com maior volume de dados, o Iubenda (a partir de R$ 99/mês) oferece documentação de consentimento e geração automática de política de privacidade. O WP LGPD Framework é uma boa opção nacional e gratuita, mas exige configuração mais cuidadosa.
O Google Analytics é permitido pela LGPD?
Sim, mas somente com configuração correta. O GA4 em modo padrão coleta IP antes do consentimento, o que viola a LGPD. A solução é implementar o Google Consent Mode v2 via GTM, que bloqueia o envio de dados individuais até o usuário aceitar cookies analíticos. Alternativas como Plausible e Fathom eliminam o problema por não usarem cookies nem coletarem IPs.
Meu site precisa ter política de privacidade por causa da LGPD?
Sim. Qualquer site que colete dados de usuários brasileiros, desde um simples formulário de contato até analytics, precisa de política de privacidade acessível. A lei exige que o titular saiba quais dados são coletados, para qual finalidade, com quem são compartilhados e por quanto tempo ficam armazenados. Documento genérico copiado da internet não atende esse requisito.
Hospedar o WordPress no Brasil muda algo em relação à LGPD?
Sim, simplifica a conformidade. Quando os dados ficam em servidores nacionais, você elimina a necessidade de garantias contratuais para transferência internacional de dados, que a LGPD exige quando os dados saem do Brasil para países sem nível de proteção equivalente. Hostinger, Locaweb, KingHost e HostGator BR têm datacenters no país.
Formulários de contato no WordPress precisam de adequação à LGPD?
Precisam. Cada submissão de formulário guarda dados pessoais no banco, como nome, e-mail e telefone. Você precisa definir por quanto tempo retém essas entradas, para qual finalidade e garantir que o usuário consiga solicitar exclusão. No Gravity Forms e WPForms Pro é possível configurar exclusão automática após um período definido. No Contact Form 7 puro, a solução exige código customizado.
Guia completo: WordPress para Negócios: Por Que É a Melhor Escolha: leia o artigo principal para uma visão abrangente do tema.