LGPD

Formulários e LGPD no WordPress: CF7 e WPForms em Conformidade

Depois de configurar mais de 300 sites WordPress nos últimos anos, posso dizer com segurança: a maioria dos formulários de contato que vemos por aí viola a LGPD de alguma forma. Às vezes é…

Daniel Paz Daniel Paz Daniel Paz atua no mercado de
Publicado 30 jun 2026 Atualizado 24 jul 2026 7 min de leitura
LGPD: compliance digital que protege empresa e usuário

Depois de configurar mais de 300 sites WordPress nos últimos anos, posso dizer com segurança: a maioria dos formulários de contato que vemos por aí viola a LGPD de alguma forma. Às vezes é um checkbox marcado por padrão. Às vezes é a ausência de qualquer aviso sobre o que acontece com os dados. E às vezes o site simplesmente não tem política de privacidade linkada em lugar nenhum. A boa notícia é que ajustar isso no Contact Form 7 e no WPForms não é complicado, desde que você saiba onde mexer.

O que a LGPD exige nos formulários de contato

A LGPD exige base legal para tratar dados pessoais, e em formulários de contato essa base normalmente é o consentimento ou o legítimo interesse. Para consentimento valer, ele precisa ser livre, informado e inequívoco. Isso elimina qualquer checkbox pré-marcado. A lei também exige que o titular saiba para qual finalidade os dados serão usados e por quanto tempo ficam armazenados. Em termos práticos, isso significa que todo formulário que coleta nome, e-mail ou telefone precisa de pelo menos um aviso de finalidade e um link para a política de privacidade. Segundo relatório da ANPD de 2024, formulários de contato estão entre os pontos de coleta mais comuns e menos protegidos em sites de pequenas empresas no Brasil.

Checkbox de consentimento no Contact Form 7

O CF7 tem suporte nativo a checkbox, mas sozinho ele não garante conformidade. O campo correto a usar é o acceptance, não o checkbox comum. A diferença importa: o campo acceptance bloqueia o envio do formulário quando não está marcado, e o CF7 registra esse comportamento separadamente nos logs.

A sintaxe básica dentro do editor do CF7 é:

[acceptance aceito-termos] Li e aceito a Política de Privacidade e concordo com o uso dos meus dados para contato. [/acceptance]

Dois pontos que a maioria das agências erra nessa etapa: primeiro, o campo nunca deve ter o atributo default:on, porque isso pré-marca o checkbox e invalida o consentimento. Segundo, o texto precisa descrever a finalidade real do tratamento, não um genérico “aceito os termos”. Se o formulário é de orçamento, o texto deve dizer algo como “uso dos meus dados para envio de proposta comercial”. Finalidade vaga não cumpre o art. 8 da LGPD.

Imagem editorial para Formulários e LGPD no WordPress: CF7 e WPForms em Conformidade

Plugin CF7 GDPR: vale a pena usar?

O plugin CF7 GDPR (gratuito no repositório WordPress, compatível com CF7 5.x) adiciona funcionalidades que o CF7 nativo não oferece: registro de consentimento com timestamp e IP, opção de enviar cópia do formulário ao titular e um painel para exportar ou apagar entradas por solicitação do titular. O plano gratuito cobre o básico. A versão premium custa em torno de R$ 150/ano e adiciona relatórios e integração com ferramentas de CRM. Para a maioria dos sites institucionais, o gratuito é suficiente.

O que o plugin não faz: ele não define sua política de retenção de dados automaticamente. Você ainda precisa configurar manualmente por quanto tempo as entradas ficam no banco, idealmente via configuração de expiração no próprio CF7 ou com um plugin de limpeza de entradas. Guardar dados de contato por tempo indefinido é um problema real de conformidade.

Campo de consentimento no WPForms

No WPForms, o campo de consentimento fica disponível a partir da versão Pro (licença Basic custa aproximadamente R$ 250/ano no plano anual). No editor de formulários, você adiciona o campo “GDPR Agreement” pela aba de campos avançados. Ele funciona de forma semelhante ao acceptance do CF7: bloqueia o envio se não marcado e registra a aceitação junto com a entrada.

O texto do campo é editável diretamente no builder e aceita HTML, então você pode incluir links para a política de privacidade sem precisar de shortcode adicional. Uma configuração que frequentemente esquecemos de ativar: nas configurações gerais do formulário, existe a opção “Disable storing entry information in WordPress” para formulários onde você não quer guardar as respostas no banco. Isso é relevante quando o formulário serve apenas para notificação por e-mail e manter as entradas no banco seria um dado desnecessário coletado sem propósito.

Especificação de finalidade e retenção de dados

Definir finalidade não é apenas escrever um texto no checkbox. Você precisa documentar internamente para qual finalidade cada formulário coleta dados e por quanto tempo esses dados ficam retidos. Em clientes que assessoramos, costumamos criar um registro simples: nome do formulário, dados coletados, finalidade, prazo de retenção e base legal. Esse documento faz parte do Registro de Atividades de Tratamento exigido pelo art. 37 da LGPD para controladores.

Para retenção prática no WordPress, o plugin WP Data Access ou a funcionalidade nativa de limpeza de entradas do WPForms (disponível no plano Pro) permitem configurar exclusão automática após X dias. No CF7 sem o plugin GDPR, o mais simples é um cron job via WP-Cron que limpa entradas antigas, ou usar o Flamingo (plugin gratuito do mesmo autor do CF7) com uma rotina de limpeza agendada.

O erro que vemos com mais frequência

O erro mais comum, sem dúvida, é o checkbox pré-marcado. Parece bobagem, mas temos encontrado isso em sites de escritórios de advocacia, clínicas e até e-commerces. Um checkbox pré-marcado não é consentimento, é o oposto disso. A ANPD pode considerar esse dado coletado sem base legal válida, o que expõe a empresa a sanções que chegam a 2% do faturamento, limitadas a R$ 50 milhões por infração.

O segundo erro mais frequente é coletar dados de formulário e não ter política de privacidade publicada no site, ou ter uma política genérica que não menciona os formulários de contato como ponto de coleta. A política precisa refletir a realidade do tratamento de dados feito pelo site.

Perguntas frequentes

O Contact Form 7 é compatível com a LGPD por padrão?

Não. O CF7 oferece o campo acceptance que ajuda no consentimento, mas você precisa configurar a finalidade no texto do campo, garantir que não está pré-marcado e gerenciar a retenção dos dados manualmente. O plugin CF7 GDPR complementa essas lacunas com registro de consentimento e painel de gestão de entradas.

Preciso de checkbox de consentimento em todos os formulários WordPress?

Depende da base legal que você está usando. Se a base é consentimento, o checkbox é obrigatório e não pode vir pré-marcado. Se a base é legítimo interesse (por exemplo, formulários B2B onde há relação comercial pré-existente), o checkbox pode ser substituído por um aviso de tratamento com link para a política de privacidade. Consulte um advogado especializado para definir a base legal adequada para cada contexto.

Por quanto tempo posso guardar os dados de formulários de contato?

A LGPD não define um prazo único. O critério é guardar apenas pelo tempo necessário para a finalidade declarada. Para formulários de orçamento, o comum é 90 a 180 dias após o encerramento do processo comercial. Para formulários de suporte, até a resolução do chamado. Definir e documentar esse prazo é parte da conformidade.

O WPForms é mais fácil de adequar à LGPD do que o CF7?

O WPForms tem o campo de consentimento integrado ao builder e facilita a configuração visual, o que reduz margens de erro para quem não tem familiaridade técnica. O CF7 exige mais atenção na sintaxe e depende de plugin adicional para logging de consentimento. Para equipes não técnicas, o WPForms Pro oferece menos etapas até a conformidade.

Posso usar o mesmo texto de consentimento em todos os formulários do site?

Não é recomendado. Cada formulário deve ter o texto de consentimento alinhado com a finalidade específica daquele formulário. Um formulário de contato geral, um formulário de orçamento e um formulário de newsletter coletam dados para finalidades diferentes e precisam de textos diferentes. Usar um texto genérico em todos pode ser considerado consentimento mal informado.

Guia completo: LGPD no WordPress: Guia Completo de Conformidade: leia o artigo principal para uma visão abrangente do tema.