Direito · 24 de junho de 2026 · 8 min de leitura

As perguntas de conformidade que o seu CFO fará (e as respostas)

O Marketing quer comprar identificação de visitantes. O CFO quer dez respostas antes de assinar. Aqui está o Q&A objetivo que arma o seu representante interno — DPA, localização de dados, retenção, opt-out, sub-processadores e o argumento para resolver cada questão.

Uma prancheta estilizada com um escudo de confirmação numa grelha azul-marinho, simbolizando o Q&A de conformidade do CFO.

O Marketing quer a ferramenta. O CFO — ou o consultor jurídico, ou o responsável pela proteção de dados, dependendo da empresa — quer ter a certeza de que esta não criará um escândalo na manhã de segunda-feira. Este artigo existe para que o seu representante interno possa entrar nessa reunião com as dez perguntas e dez respostas já preparadas. Foi escrito especificamente para a identificação de visitantes ao nível da empresa (o que o lead.box faz). Isto não constitui aconselhamento jurídico; valide o texto com o seu próprio departamento jurídico.

Aviso legal

O texto abaixo baseia-se no que temos visto concluir conversas de aquisição, não numa opinião jurídica. Cada organização deve fazer a sua própria avaliação — este artigo é um ponto de partida, não um substituto para o aconselhamento do seu DPO ou consultor jurídico.

Q1. "Isto são dados pessoais?"

Resposta: Os identificadores da empresa (nome, domínio, setor) não são tipicamente dados pessoais. O que escrevemos no browser de um visitante é um identificador de primeira parte (first-party) que nos permite contar a mesma sequência de visitas anónimas no seu próprio site — sem publicidade cruzada, sem fingerprinting. Gerido corretamente, a superfície de dados pessoais é mínima. Consulte /gdpr para a análise completa.

Q2. "Qual é a base legal?"

Resposta: Interesse legítimo ao abrigo do Art. 6(1)(f) GDPR, documentado através de uma Avaliação de Interesse Legítimo (LIA). O teste de três etapas — finalidade, necessidade, proporcionalidade — é detalhado no nosso artigo sobre LIA (ligado abaixo). Esta é a mesma base utilizada, de forma defensável, para a inteligência de contas B2B padrão na UE atualmente.

Q3. "Onde são processados os dados?"

Resposta: Na UE. A nossa infraestrutura está alojada em centros de dados europeus com certificação ISO e o processamento permanece dentro da UE. Sem transferências rotineiras para países terceiros. Consulte /subprocessors para a lista atualizada.

Q4. "Assinam um DPA?"

Resposta: Sim. Um Acordo de Processamento de Dados (DPA) padrão está disponível em /dpa. Alterações pontuais são possíveis para grandes clientes. O documento mapeia as cláusulas padrão da Comissão Europeia sempre que relevante.

Q5. "Durante quanto tempo são retidos os dados?"

Resposta: Os registos de visitas identificadas são retidos durante o período configurado por si ao nível do workspace (o padrão está documentado em /gdpr). Dados analíticos agregados e não pessoais podem ser retidos por mais tempo. A retenção controlada pelo cliente está disponível em planos elegíveis.

Q6. "Como é que as pessoas fazem o opt-out?"

Resposta: Dois mecanismos. Primeiro, um opt-out self-service em /opt-out que qualquer visitante pode ativar. Segundo, os controlos padrão do browser (limpar dados do site) removem o identificador de primeira parte. Não existe um perfil entre sites (cross-site) para o qual se possa fazer opt-out.

Q7. "Quem mais toca nos dados?" (sub-processadores)

Resposta: Uma lista curta e publicada em /subprocessors. Qualquer alteração é anunciada com antecedência para que os clientes possam objetar. Não utilizamos redes de publicidade e não vendemos dados.

Q8. "E quanto à ePrivacy / TDDDG § 25?"

Resposta: O § 25 (e a ePrivacy de forma mais ampla) rege o armazenamento de/acesso a informações no dispositivo do utilizador. Identificadores de primeira parte estritamente necessários para o serviço solicitado estão sujeitos à isenção de "estritamente necessário"; qualquer elemento além disso é apresentado através do seu CMP existente. A nossa página GDPR explica as especificidades.

Q9. "Qual é o processo em caso de violação de dados?"

Resposta: Resposta a incidentes documentada com prazos de notificação ao cliente no DPA. Contactos de segurança nomeados. Incidentes em sub-processadores são tratados como nossos incidentes para fins de notificação.

Q10. "Podemos cancelar e retirar os nossos dados?"

Resposta: Sim. Formatos de exportação padrão, sem bloqueios artificiais, eliminação após a rescisão conforme o DPA. A resposta comercial importa aqui tanto quanto a jurídica: cancelamento mensal, sem fidelizações plurianuais.

Folha de resumo para o seu representante interno

PerguntaResposta curtaOnde consultar
Dados pessoais?Mínimo — dados da empresa + id de primeira parte/gdpr
Base legal?Art. 6(1)(f) com LIAPost sobre LIA
Onde é processado?Apenas na UE/subprocessors
DPA?Sim, padrão/dpa
Retenção?Configurável/gdpr
Opt-out?Self-service + controlos do browser/opt-out
Sub-processadores?Lista curta publicada/subprocessors
ePrivacy / § 25?Apenas first-party estritamente necessário/gdpr
Violação?Resposta a incidentes no DPA/dpa
Saída?Exportar + eliminar, cancelamento mensal/dpa
Guia rápido de uma página para a conversa de conformidade.

Imprima esta tabela. Entregue-a ao seu CFO antes da reunião. A maioria das perguntas nunca chega a ser feita quando as respostas já estão visíveis.

  • Relacionado: [A identificação de visitantes de sites está em conformidade com o GDPR?](/blog/is-website-visitor-identification-gdpr-compliant)
  • Relacionado: [Interesse legítimo — Art. 6(1)(f) para profissionais de marketing B2B](/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
  • Relacionado: [Minimalismo de dados](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
lead.box Team

Publicado por

lead.box Team

Mais artigos

Veja o lead.box no seu próprio tráfego

Comece gratuitamente — sem cartão, sem necessidade de chamada de vendas. Ou reserve uma demonstração de 20 minutos se preferir uma visita guiada.

Iniciar teste gratuito

Notas sobre inteligência de leads B2B e GDPR

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links