Edição 2026 · Conteúdo prático sobre LGPD · Recurso educacional independente · Não é aconselhamento jurídico
Negócios Digitais & Marketing

LGPD para lojas Shopify que vendem para o Brasil: guia de conformidade 2026

Shopify oferece recursos de privacidade, mas não torna uma loja automaticamente compatível com a LGPD. O lojista precisa mapear checkout, apps, pixels, marketing, direitos, retenção, fornecedores e transferências.

Atualizado em 20 de agosto de 2026LGPD Brazil Editorial Team

Resposta rápida: o que uma loja Shopify que vende para o Brasil precisa fazer?

A loja precisa primeiro verificar se a LGPD se aplica pelo Art. 3º. Depois, deve mapear a jornada completa no Shopify e em seus aplicativos: visita, cookies, conta, checkout, pagamentos, pedidos, fulfillment, e-mail, analytics, publicidade, suporte, direitos, retenção e transferências internacionais.

Os recursos de privacidade do Shopify ajudam a implementar controles, mas não substituem a análise da configuração real e dos aplicativos instalados.

Principais conclusões

  • Shopify não “torna a loja LGPD compliant” por si só.
  • O lojista costuma ser controlador de muitas finalidades, mas a Shopify não deve ser classificada automaticamente como operadora em tudo.
  • Cada app instalado amplia o mapa de dados.
  • Pixel customizado deve respeitar configuração de consentimento e finalidade.
  • Exclusão de cliente não significa necessariamente eliminação de todos os dados de pedido.
  • O lojista continua responsável pelos terceiros para os quais enviou dados.

A LGPD se aplica a uma loja Shopify estrangeira?

Pode se aplicar quando a loja oferece bens ou serviços a pessoas localizadas no Brasil, trata dados de pessoas no país ou coleta dados enquanto o titular está no Brasil, conforme Art. 3º.

Hospedagem fora do Brasil não elimina essa possibilidade.

Mapeie a jornada do cliente no Shopify

Uma jornada típica pode envolver:

Visitante → cookies/pixels → produto → carrinho → checkout → pagamento → pedido → fulfillment → e-mail transacional → suporte → marketing → analytics → retenção/exclusão

Para cada etapa, registre dados, finalidade, base, fornecedor, país, retenção e papel.

Quem é controlador: lojista ou Shopify?

Não use um rótulo único para todo o relacionamento. O lojista normalmente define finalidades do relacionamento com clientes e atua como controlador em atividades como vendas e marketing.

A documentação atual da Shopify indica que ela pode atuar como processadora/operadora em determinados serviços relacionados a customer data, mas também pode atuar para suas próprias finalidades em outros serviços ou recursos. Leia o DPA e termos aplicáveis ao produto realmente contratado.

Papéis são definidos por operação de tratamento, não pela marca da plataforma.

Use as configurações de privacidade da Shopify — mas valide

A Shopify oferece configurações de Privacidade do Cliente (Customer Privacy) por região, podendo incluir banner, política de privacidade, opção de recusa de compartilhamento de dados e controles relacionados.

Verifique:

  • quais regiões estão configuradas;
  • quais cookies/pixels disparam;
  • se apps respeitam consentimento;
  • se o texto do aviso corresponde à loja;
  • se preferências de marketing estão separadas;
  • se custom pixels foram corretamente classificados.

Política automática de privacidade

Um texto gerado pela plataforma pode ser ponto inicial. Ele precisa ser validado contra apps, gateways, logística, marketing, países e finalidades da loja.

Cookies, pixels e publicidade

Funções necessárias

Carrinho, segurança, sessão e checkout podem depender de tecnologias necessárias. Documente finalidade e duração.

Analytics

Verifique configuração, dados enviados e integração com publicidade.

Publicidade e remarketing

Pixels e ad networks devem ser analisados quanto a consentimento, base legal, perfilamento, terceiros e transferências.

A documentação do Shopify para pixels permite integração com mecanismos de permissão; teste de fato se o evento fica bloqueado quando a configuração requer consentimento.

Checkout, pagamento e fulfillment

O checkout reúne dados de identidade, contato, endereço, pedido e pagamento. A execução de contrato pode sustentar partes necessárias ao pedido, mas pagamentos, antifraude, obrigação fiscal, marketing e analytics podem ter bases diferentes.

Mapeie gateways, Shop Pay quando usado, fornecedores de fraude, transportadoras e apps de fulfillment.

Cada app é uma nova revisão de privacidade

Antes de instalar app, pergunte:

  • quais dados ele acessa?
  • em quais scopes?
  • para qual finalidade?
  • é controlador ou operador?
  • usa subprocessadores?
  • em quais países?
  • quanto tempo retém?
  • como exclui?
  • usa os dados para IA ou publicidade própria?

Desinstalar o app não prova que o fornecedor apagou todos os dados que já recebeu.

E-mail, WhatsApp e carrinho abandonado

E-mails de pedido

Comunicações necessárias à execução do pedido têm contexto diferente de marketing promocional.

Carrinho abandonado

Não existe uma “base legal especial de abandoned cart”. Avalie finalidade, expectativa, base, frequência e canal.

WhatsApp

O telefone fornecido para entrega ou suporte não cria autorização automática para marketing via WhatsApp.

Direitos dos titulares no Shopify

A plataforma oferece recursos para ajudar lojistas a exportar e excluir customer data, mas o lojista precisa entender limitações e terceiros.

Acesso

O lojista pode usar ferramentas para gerar informações relacionadas ao cliente, mas precisa complementar com apps e sistemas externos.

Exclusão

A exclusão pode redigir dados em determinados contextos, enquanto informações de pedido necessárias podem permanecer. Além disso, fornecedores externos precisam ser tratados separadamente.

Excluir o perfil não é sinônimo de apagar todo o histórico e todas as cópias.

Aviso de privacidade da loja

Explique:

  • identidade do lojista;
  • dados coletados;
  • finalidades;
  • pedidos e pagamento;
  • Shopify e apps;
  • cookies/pixels;
  • marketing;
  • compartilhamentos;
  • transferências;
  • retenção;
  • direitos;
  • canal/encarregado quando aplicável.

Shopify e transferências internacionais

A documentação contratual da Shopify prevê processamento e transferências em países onde Shopify, afiliadas e prestadores operam. O lojista precisa mapear sua configuração e determinar mecanismos do Art. 33 quando LGPD for aplicável.

Não confunda DPA com mecanismo de transferência.

Segurança e incidentes

O lojista precisa proteger:

  • contas administrativas;
  • MFA;
  • colaboradores;
  • apps e scopes;
  • chaves e integrações;
  • temas e código customizado;
  • phishing;
  • exportações CSV;
  • dados de suporte.

No incidente, identifique o papel de cada parte e o prazo de escalonamento conforme Resolução 15/2024.

Checklist de 20 pontos para Shopify

  1. Escopo Art. 3º.
  2. Jornada de dados.
  3. Papel lojista/Shopify.
  4. Finalidades e bases.
  5. Configuração Privacidade do Cliente (Customer Privacy).
  6. Banner e consentimento.
  7. Cookies.
  8. Pixels.
  9. Custom pixels.
  10. Apps.
  11. Pagamento.
  12. Fulfillment.
  13. Marketing.
  14. Carrinho abandonado.
  15. Direitos.
  16. Retenção.
  17. Transferências.
  18. Segurança do admin.
  19. Incidentes.
  20. Revisão a cada novo app ou integração.

Erros comuns

“Shopify é compatível, então minha loja também é.”

Não. O lojista configura finalidades, apps e terceiros próprios.

“A política padrão cobre todo app.”

Não necessariamente.

“Consentimento do checkout cobre remarketing.”

Finalidades diferentes.

“Instalamos banner de cookies, problema resolvido.”

O banner precisa refletir tags reais.

“Excluir cliente apaga tudo.”

Não necessariamente.

“A loja fica fora do Brasil, então a LGPD não se aplica.”

O Art. 3º pode alcançar a atividade.

Perguntas frequentes

Shopify é operador do lojista?

Pode atuar como processadora/operadora em determinados tratamentos, mas não classifique toda a relação sem ler os documentos e fatos.

Apps também entram na LGPD?

Se recebem dados sujeitos à LGPD, precisam fazer parte do mapa e da governança de fornecedores.

Preciso bloquear pixel antes do consentimento?

Quando consentimento é a base da finalidade, o comportamento técnico deve respeitar a escolha.

Fontes oficiais e técnicas

Transforme orientação em implementação

O Manual de Conformidade com a LGPD no Brasil — Edição 2026 reúne guia prático, auditoria de 100 pontos, 16 planilhas e modelos de implementação e um roteiro estruturado de 30 dias.

Obter o Manual de Conformidade com a LGPD no Brasil
Nota editorial: este material é educacional e informativo e não constitui aconselhamento jurídico. Para decisões de alto impacto ou situações específicas, considere revisão por profissional qualificado no Brasil.