Resposta rápida: o que uma loja Shopify que vende para o Brasil precisa fazer?
A loja precisa primeiro verificar se a LGPD se aplica pelo Art. 3º. Depois, deve mapear a jornada completa no Shopify e em seus aplicativos: visita, cookies, conta, checkout, pagamentos, pedidos, fulfillment, e-mail, analytics, publicidade, suporte, direitos, retenção e transferências internacionais.
Os recursos de privacidade do Shopify ajudam a implementar controles, mas não substituem a análise da configuração real e dos aplicativos instalados.
Principais conclusões
- Shopify não “torna a loja LGPD compliant” por si só.
- O lojista costuma ser controlador de muitas finalidades, mas a Shopify não deve ser classificada automaticamente como operadora em tudo.
- Cada app instalado amplia o mapa de dados.
- Pixel customizado deve respeitar configuração de consentimento e finalidade.
- Exclusão de cliente não significa necessariamente eliminação de todos os dados de pedido.
- O lojista continua responsável pelos terceiros para os quais enviou dados.
A LGPD se aplica a uma loja Shopify estrangeira?
Pode se aplicar quando a loja oferece bens ou serviços a pessoas localizadas no Brasil, trata dados de pessoas no país ou coleta dados enquanto o titular está no Brasil, conforme Art. 3º.
Hospedagem fora do Brasil não elimina essa possibilidade.
Mapeie a jornada do cliente no Shopify
Uma jornada típica pode envolver:
Visitante → cookies/pixels → produto → carrinho → checkout → pagamento → pedido → fulfillment → e-mail transacional → suporte → marketing → analytics → retenção/exclusão
Para cada etapa, registre dados, finalidade, base, fornecedor, país, retenção e papel.
Quem é controlador: lojista ou Shopify?
Não use um rótulo único para todo o relacionamento. O lojista normalmente define finalidades do relacionamento com clientes e atua como controlador em atividades como vendas e marketing.
A documentação atual da Shopify indica que ela pode atuar como processadora/operadora em determinados serviços relacionados a customer data, mas também pode atuar para suas próprias finalidades em outros serviços ou recursos. Leia o DPA e termos aplicáveis ao produto realmente contratado.
Papéis são definidos por operação de tratamento, não pela marca da plataforma.
Use as configurações de privacidade da Shopify — mas valide
A Shopify oferece configurações de Privacidade do Cliente (Customer Privacy) por região, podendo incluir banner, política de privacidade, opção de recusa de compartilhamento de dados e controles relacionados.
Verifique:
- quais regiões estão configuradas;
- quais cookies/pixels disparam;
- se apps respeitam consentimento;
- se o texto do aviso corresponde à loja;
- se preferências de marketing estão separadas;
- se custom pixels foram corretamente classificados.
Política automática de privacidade
Um texto gerado pela plataforma pode ser ponto inicial. Ele precisa ser validado contra apps, gateways, logística, marketing, países e finalidades da loja.
Cookies, pixels e publicidade
Funções necessárias
Carrinho, segurança, sessão e checkout podem depender de tecnologias necessárias. Documente finalidade e duração.
Analytics
Verifique configuração, dados enviados e integração com publicidade.
Publicidade e remarketing
Pixels e ad networks devem ser analisados quanto a consentimento, base legal, perfilamento, terceiros e transferências.
A documentação do Shopify para pixels permite integração com mecanismos de permissão; teste de fato se o evento fica bloqueado quando a configuração requer consentimento.
Checkout, pagamento e fulfillment
O checkout reúne dados de identidade, contato, endereço, pedido e pagamento. A execução de contrato pode sustentar partes necessárias ao pedido, mas pagamentos, antifraude, obrigação fiscal, marketing e analytics podem ter bases diferentes.
Mapeie gateways, Shop Pay quando usado, fornecedores de fraude, transportadoras e apps de fulfillment.
Cada app é uma nova revisão de privacidade
Antes de instalar app, pergunte:
- quais dados ele acessa?
- em quais scopes?
- para qual finalidade?
- é controlador ou operador?
- usa subprocessadores?
- em quais países?
- quanto tempo retém?
- como exclui?
- usa os dados para IA ou publicidade própria?
Desinstalar o app não prova que o fornecedor apagou todos os dados que já recebeu.
E-mail, WhatsApp e carrinho abandonado
E-mails de pedido
Comunicações necessárias à execução do pedido têm contexto diferente de marketing promocional.
Carrinho abandonado
Não existe uma “base legal especial de abandoned cart”. Avalie finalidade, expectativa, base, frequência e canal.
O telefone fornecido para entrega ou suporte não cria autorização automática para marketing via WhatsApp.
Direitos dos titulares no Shopify
A plataforma oferece recursos para ajudar lojistas a exportar e excluir customer data, mas o lojista precisa entender limitações e terceiros.
Acesso
O lojista pode usar ferramentas para gerar informações relacionadas ao cliente, mas precisa complementar com apps e sistemas externos.
Exclusão
A exclusão pode redigir dados em determinados contextos, enquanto informações de pedido necessárias podem permanecer. Além disso, fornecedores externos precisam ser tratados separadamente.
Excluir o perfil não é sinônimo de apagar todo o histórico e todas as cópias.
Aviso de privacidade da loja
Explique:
- identidade do lojista;
- dados coletados;
- finalidades;
- pedidos e pagamento;
- Shopify e apps;
- cookies/pixels;
- marketing;
- compartilhamentos;
- transferências;
- retenção;
- direitos;
- canal/encarregado quando aplicável.
Shopify e transferências internacionais
A documentação contratual da Shopify prevê processamento e transferências em países onde Shopify, afiliadas e prestadores operam. O lojista precisa mapear sua configuração e determinar mecanismos do Art. 33 quando LGPD for aplicável.
Não confunda DPA com mecanismo de transferência.
Segurança e incidentes
O lojista precisa proteger:
- contas administrativas;
- MFA;
- colaboradores;
- apps e scopes;
- chaves e integrações;
- temas e código customizado;
- phishing;
- exportações CSV;
- dados de suporte.
No incidente, identifique o papel de cada parte e o prazo de escalonamento conforme Resolução 15/2024.
Checklist de 20 pontos para Shopify
- Escopo Art. 3º.
- Jornada de dados.
- Papel lojista/Shopify.
- Finalidades e bases.
- Configuração Privacidade do Cliente (Customer Privacy).
- Banner e consentimento.
- Cookies.
- Pixels.
- Custom pixels.
- Apps.
- Pagamento.
- Fulfillment.
- Marketing.
- Carrinho abandonado.
- Direitos.
- Retenção.
- Transferências.
- Segurança do admin.
- Incidentes.
- Revisão a cada novo app ou integração.
Erros comuns
“Shopify é compatível, então minha loja também é.”
Não. O lojista configura finalidades, apps e terceiros próprios.
“A política padrão cobre todo app.”
Não necessariamente.
“Consentimento do checkout cobre remarketing.”
Finalidades diferentes.
“Instalamos banner de cookies, problema resolvido.”
O banner precisa refletir tags reais.
“Excluir cliente apaga tudo.”
Não necessariamente.
“A loja fica fora do Brasil, então a LGPD não se aplica.”
O Art. 3º pode alcançar a atividade.
Perguntas frequentes
Shopify é operador do lojista?
Pode atuar como processadora/operadora em determinados tratamentos, mas não classifique toda a relação sem ler os documentos e fatos.
Apps também entram na LGPD?
Se recebem dados sujeitos à LGPD, precisam fazer parte do mapa e da governança de fornecedores.
Preciso bloquear pixel antes do consentimento?
Quando consentimento é a base da finalidade, o comportamento técnico deve respeitar a escolha.
Fontes oficiais e técnicas
- LGPD — texto compilado
- ANPD — Guia de Cookies
- Documentação atual de privacidade, DPA e customer data da Shopify, a ser verificada conforme o serviço contratado.
Transforme orientação em implementação
O Manual de Conformidade com a LGPD no Brasil — Edição 2026 reúne guia prático, auditoria de 100 pontos, 16 planilhas e modelos de implementação e um roteiro estruturado de 30 dias.
Obter o Manual de Conformidade com a LGPD no Brasil