Quem gerencia tráfego pago, automação e públicos personalizados para outras empresas costuma descobrir tarde demais que a LGPD não é uma pauta jurídica distante: ela atravessa o dia a dia da operação, do formulário de captura ao relatório final de campanha. Se você trabalha em uma agência e já se perguntou o que a LGPD exige de uma agência que gerencia campanhas com dados de clientes, este texto organiza as obrigações, os papéis e as decisões práticas que sustentam uma operação em conformidade.
O que a LGPD exige de uma agência que gerencia campanhas com dados de clientes
A Lei Geral de Proteção de Dados impõe a qualquer agência de marketing digital que trate dados pessoais em nome de anunciantes uma cadeia de obrigações que começa antes da veiculação do primeiro anúncio e continua depois do encerramento da campanha. Não se trata de um selo obtido uma única vez, mas de um regime contínuo de governança: quem gerencia mídia paga, automação, CRM e públicos personalizados opera, na prática, como linha de frente do tratamento de dados pessoais. A agência que ignora essa posição assume risco jurídico próprio e ainda contamina o cliente controlador, que responde solidariamente quando o operador descumpre a lei ou atua fora das instruções; a responsabilidade do controlador é, em regra, subjetiva.
O ponto central é que a LGPD não veda o uso de dados para marketing — ela condiciona esse uso a finalidades legítimas, bases legais válidas, transparência com o titular e controles proporcionais ao risco. Para uma agência, isso se traduz em documentação, contratos, restrição de acesso, retenção disciplinada e capacidade de responder a titulares e à autoridade nacional. Quem estrutura esses elementos desde o início evita retrabalho caro e reduz a chance de incidente transformado em crise.
Quem é quem: agência, cliente e titular na cadeia de tratamento
A LGPD organiza os agentes de tratamento em duas figuras principais: o controlador, que decide as finalidades e os meios do tratamento, e o operador, que realiza o tratamento em nome do controlador. Em campanhas de marketing, a posição da agência não é fixa — ela depende de quem toma as decisões sobre quais dados serão usados, para qual público, em qual plataforma e por quanto tempo. Definir isso corretamente é o primeiro passo para distribuir responsabilidades, redigir contratos e saber quem responde ao titular.
Agência como operadora e cliente como controlador
No arranjo mais comum, o cliente anunciante decide a estratégia de comunicação, aprova as audiências, define os critérios de segmentação e contrata a agência para executar. Nesse cenário, o cliente é o controlador: ele determina por que os dados serão tratados (gerar leads, remarketing, nutrição) e com quais ferramentas. A agência atua como operadora, seguindo instruções documentadas e limitando-se ao que foi contratado.
Ser operadora não elimina responsabilidades. A agência responde pelos danos que causar quando descumprir a lei ou as instruções lícitas do controlador, e responde solidariamente com ele quando descumprir obrigações da própria LGPD. Na prática, isso significa que executar uma segmentação com dados obtidos sem base legal, mesmo a pedido do cliente, expõe a agência — ela não pode alegar que apenas cumpriu ordem.
Quando a agência assume o papel de controladora
A agência vira controladora quando decide, por conta própria, finalidades e elementos essenciais do tratamento. Isso ocorre, por exemplo, quando ela combina bases de dados de clientes diferentes para criar uma audiência proprietária, quando define unilateralmente o uso de dados de leads para campanhas de terceiros ou quando mantém um banco de contatos para prospecção própria. Também assume posição de controladora a agência que escolhe, sem aprovação do cliente, quais dados pessoais serão coletados por um pixel e para quais fins serão compartilhados com uma plataforma de anúncios.
Nesses casos, a agência deixa de ser mera executora e passa a responder diretamente pela legitimidade do tratamento, pela informação ao titular e pela manutenção de registros. A fronteira entre os papéis precisa estar explícita em contrato e refletida nas operações do dia a dia; se a agência começa a tomar decisões que o contrato atribui ao cliente, a documentação deve ser atualizada — ou o risco migra silenciosamente para o lado errado.
Responsabilidades do encarregado (DPO) em cada cenário
O encarregado pelo tratamento de dados pessoais é o canal entre os agentes de tratamento, os titulares e a autoridade nacional. Quando o cliente é controlador, cabe ao encarregado dele orientar a agência sobre as instruções lícitas, receber comunicações de incidentes e conduzir a resposta a titulares. A agência operadora precisa ter um ponto focal interno que responda a esse encarregado com agilidade, mesmo que não seja obrigada a nomear um DPO próprio em todos os casos.
Já quando a agência atua como controladora, a indicação de encarregado se torna obrigatória nas hipóteses previstas na lei, e a identidade dele deve ser publicada de forma clara. O encarregado da agência passa a receber reclamações de titulares, comunicar-se com a autoridade e orientar os funcionários sobre práticas de proteção de dados. Em estruturas menores, é comum que um sócio ou gestor acumule a função, desde que com autonomia e conhecimento técnico suficientes para exercê-la sem conflito de interesses.
Bases legais que sustentam campanhas de marketing
Todo tratamento de dados pessoais em campanha precisa estar ancorado em uma das hipóteses legais previstas na LGPD. Não existe “marketing” como base autônoma: a agência precisa identificar, para cada operação — coleta de lead, upload de lista, remarketing, disparo de e-mail —, qual fundamento jurídico a sustenta. A escolha da base errada invalida o tratamento e contamina todas as etapas seguintes, da segmentação à mensuração.
- Consentimento: manifestação livre, informada e inequívoca para finalidade específica
- Legítimo interesse: uso que o titular pode razoavelmente esperar, com ponderação documentada
- Execução de contrato: tratamento necessário para cumprir obrigação com o próprio titular
- Obrigação legal ou regulatória: retenção fiscal, trabalhista ou setorial imposta por norma
Consentimento, legítimo interesse e execução de contrato
O consentimento é a base mais lembrada, mas não é a única nem sempre a mais adequada. Ele exige prova de que o titular concordou com finalidades específicas, o que se torna frágil em listas compradas, formulários genéricos e audiências herdadas. Quando a campanha depende de consentimento, a agência precisa verificar a origem da base e a granularidade da autorização — um lead que aceitou receber novidades não consentiu, automaticamente, em ter o CPF cruzado com dados de navegação para audiência semelhante.
O legítimo interesse pode sustentar campanhas de relacionamento com clientes ativos, remarketing de abandono de carrinho e comunicações sobre produtos correlatos, desde que o tratamento seja razoável, limitado e transparente. A lei exige que o controlador registre a ponderação entre seu interesse e os direitos do titular. Já a execução de contrato cobre o envio de faturas, instruções de uso e comunicações essenciais à entrega do serviço — não cobre oferta cruzada disfarçada de aviso contratual.
Opt-in, opt-out e prova de consentimento
Opt-in é a ação afirmativa do titular para autorizar o tratamento; opt-out é a possibilidade de se descadastrar ou revogar a autorização a qualquer momento, por meio simples e gratuito. Campanhas de e-mail e WhatsApp exigem mecanismos de descadastramento funcionais, com efeito imediato, e a agência precisa garantir que a revogação se propague para todas as bases e ferramentas conectadas. Um opt-out que remove o contato do CRM mas não da audiência do Meta Ads é uma falha de conformidade, não um detalhe operacional.
A prova de consentimento é o calcanhar de aquis da maioria das operações. Registro de data, hora, finalidade apresentada, texto exibido e identificador do titular precisam ser armazenados de forma íntegra e recuperável. Para a agência, isso significa exigir do cliente a documentação da origem da base antes de subir qualquer lista para uma plataforma — e recusar bases cuja procedência não seja demonstrável, ainda que a campanha esteja pronta para veicular.
Dados sensíveis em segmentações e públicos personalizados
A LGPD confere proteção reforçada a dados sensíveis: origem racial ou étnica, convicção religiosa, opinião política, saúde, vida sexual, genética e biometria. Plataformas de anúncios permitem segmentar por interesses que indiretamente revelam essas categorias — como audiências de clínicas de fertilidade, grupos de apoio a doenças ou aplicativos de orientação religiosa. Usar esses públicos para campanhas exige base legal específica para dados sensíveis, geralmente consentimento destacado ou cumprimento de obrigação legal.
A agência deve auditar os critérios de segmentação antes da veiculação e bloquear combinações que possam inferir dado sensível sem fundamento. Também precisa atenção aos públicos personalizados criados a partir de listas de clientes: se a lista contém informação sobre saúde ou orientação política, o upload dela para uma plataforma é, em si, um compartilhamento de dado sensível que precisa de justificativa robusta. O risco não desaparece porque a plataforma promete anonimização — a responsabilidade pela origem da base continua de quem a enviou.
Mapeamento de dados e inventário das operações de campanha
Nenhuma adequação sobrevive sem um inventário que responda, para cada campanha, quais dados entram, onde ficam, quem acessa, por quanto tempo e com qual finalidade. O mapeamento é a espinha dorsal da conformidade: é ele que alimenta o relatório de impacto, orienta contratos com fornecedores e permite responder a um titular que pergunta onde seus dados estão. Para agências que operam dezenas de contas simultâneas, o inventário precisa ser estruturado por cliente, por campanha e por ferramenta.
O que registrar: finalidade, base legal, retenção e acesso
Cada operação de tratamento deve ter registrados, no mínimo, a finalidade específica, a base legal correspondente, as categorias de dados envolvidas, os destinatários e o prazo de retenção. Em uma campanha de geração de leads, por exemplo, o registro deve distinguir o dado coletado no formulário (nome, e-mail, telefone) do dado gerado pela plataforma (cliques, eventos de pixel, audiências) e do dado enriquecido por terceiros (score, dados cadastrais). Cada um pode ter base legal e prazo de retenção diferentes.
O inventário também precisa identificar quem acessa cada base: o analista de mídia, o time de CRM, o freelancer de design, a ferramenta de automação. Acesso desnecessário é risco acumulado; a regra prática é conceder o mínimo para a execução da tarefa e revogar ao fim dela. Registros de acesso e permissões devem ser revisados a cada encerramento de campanha, não apenas quando um funcionário sai da agência.
Ferramentas de mídia, CRM, automação e pixels
O ecossistema de uma campanha raramente se limita a uma plataforma. Google Ads, Meta Ads e TikTok Ads recebem listas e eventos; o CRM armazena leads; a automação dispara e-mails e mensagens; o pixel coleta comportamento de navegação no site do cliente; ferramentas de analytics consolidam tudo. Cada uma dessas peças é um ponto de tratamento — e de vazamento potencial — que precisa constar no inventário com seu papel, sua localização de dados e seu responsável.
O pixel merece atenção especial porque opera de forma invisível para o usuário e transfere dados para fora do ambiente do anunciante. A agência precisa documentar quais eventos o pixel registra, se há consentimento de cookies quando exigido, e se os dados coletados alimentam remarketing, otimização de conversão ou audiências semelhantes. A configuração de pixel e integrações de conversão, quando faz parte do serviço de gestão de tráfego, deve vir acompanhada dessa documentação — não apenas da instalação técnica. Para entender o que está incluso nesse tipo de entrega, vale consultar o detalhamento sobre integrações de conversão.
Como manter o mapeamento atualizado ao longo das campanhas
Campanhas mudam: novas audiências, novos criativos, novas ferramentas, troca de fornecedor de CRM, teste de um canal inédito. O inventário que não acompanha essas mudanças vira peça decorativa. A agência precisa de um gatilho de atualização: toda nova campanha, nova integração ou novo suboperador exige revisão do registro antes de entrar em produção. O ideal é que o mapeamento seja item de abertura e de encerramento de cada projeto, com responsável nomeado.
Uma rotina eficaz combina revisão trimestral do inventário geral com atualização imediata por evento relevante. Ferramentas de planilha compartilhada resolvem o problema em agências pequenas; estruturas maiores tendem a migrar para plataformas de governança de privacidade. O que não funciona é tratar o mapeamento como projeto único de consultoria: sem manutenção, ele perde validade em poucos meses e deixa a agência novamente às cegas sobre seus próprios fluxos de dados.
Contratos, due diligence e gestão de fornecedores e suboperadores
A LGPD exige que a relação entre controlador e operador seja formalizada em contrato com cláusulas específicas: objeto, duração, natureza do tratamento, tipo de dados, finalidade, direitos e obrigações das partes. O contrato entre agência e cliente deve delimitar quem decide o quê, quais instruções são lícitas e como a agência deve proceder diante de pedido de titular ou incidente. Contrato genérico de prestação de serviços de marketing não atende à exigência legal.
A agência também precisa fazer due diligence dos seus próprios fornecedores: plataformas de anúncios, ferramentas de automação, serviços de enriquecimento de dados, hospedagem, freelancers com acesso a contas. Cada suboperador deve ter contrato ou termo que estabeleça deveres de confidencialidade, segurança, notificação de incidente e proibição de uso dos dados para fins próprios. A cadeia de tratamento é tão forte quanto seu elo mais fraco — e a agência responde pela escolha de quem contrata.
- Cláusula de delimitação de papéis: quem é controlador, quem é operador, em quais hipóteses
- Instruções documentadas: segmentações autorizadas, canais permitidos, bases legais definidas
- Obrigações de segurança: controles mínimos, confidencialidade, notificação de incidente em prazo definido
- Direitos do titular: fluxo de atendimento e prazo de resposta entre as partes
- Término: devolução ou eliminação dos dados, com comprovação de descarte
Um ponto frequentemente negligenciado é a cláusula de término. Ao fim do contrato, a agência deve devolver os dados ao cliente ou eliminá-los de forma segura, conforme instrução, e comprovar o descarte. Manter bases de ex-clientes “por precaução” para futuras campanhas é tratamento sem finalidade — e sem base legal. A mesma lógica vale para o encerramento de cada campanha dentro de um contrato vigente: audiências criadas para uma ação específica não devem ser reutilizadas em outra sem reavaliação de finalidade e base.
Segurança da informação, incidentes e resposta a titulares
A LGPD obriga os agentes de tratamento a adotar medidas técnicas e administrativas capazes de proteger os dados pessoais de acessos não autorizados, perda, alteração e qualquer tratamento inadequado. Para a agência, isso se traduz em controles que vão de senhas e dupla autenticação até a política de acesso a contas de anúncios e a rastreabilidade de quem manipulou cada base. Segurança não é item de TI isolado: é condição de funcionamento de toda a operação de campanhas.
Controles mínimos de acesso, rastreabilidade e retenção
O acesso a contas de anúncios, CRMs e ferramentas de automação deve seguir o princípio do menor privilégio: cada pessoa acessa apenas o que precisa para sua função, com credenciais individuais e revogação imediata ao sair do projeto. Compartilhar uma senha única de conta de anúncio entre toda a equipe elimina a rastreabilidade e inviabiliza qualquer investigação de incidente. A auditoria de permissões deve ser periódica e documentada.
A retenção é o outro lado da moeda: dado que não deveria mais existir não pode vazar. A agência precisa definir prazos por tipo de dado e por finalidade — leads de uma campanha encerrada, audiências de remarketing, listas de upload — e executar o descarte de forma comprovável. O acúmulo indefinido de bases é uma das falhas mais comuns em agências, justamente porque retenção parece inofensiva até o momento em que um incidente expõe dados que já deveriam ter sido eliminados.
Fluxo de atendimento a solicitações de titulares
O titular tem o direito de confirmar a existência de tratamento, acessar seus dados, corrigi-los, solicitar anonimização, bloqueio ou eliminação, revogar consentimento e pedir portabilidade. Quando um lead ou cliente do anunciante exerce esses direitos, a agência operadora precisa estar preparada para localizar os dados em todas as ferramentas sob sua gestão e executar a ação no prazo definido pelo controlador. A resposta atrasada ou incompleta gera responsabilidade para toda a cadeia.
O fluxo operacional deve prever: canal único de recebimento, triagem para identificar o controlador responsável, prazo interno de execução, registro da resposta e confirmação de que a ação se propagou para suboperadores. Em campanhas de mídia paga, eliminar um titular de uma audiência personalizada pode exigir reenvio da lista sem aquele registro; em automação, exige remoção do contato da jornada ativa. A agência que não domina esses procedimentos técnicos não consegue cumprir o prazo legal de resposta.
Comunicação de incidentes e plano de resposta
Incidente de segurança com dados pessoais precisa ser comunicado à autoridade nacional e, em casos de risco relevante, aos titulares, em prazo razoável definido pela autoridade. A agência operadora tem o dever de comunicar o incidente ao controlador imediatamente, com detalhes sobre natureza, categorias de dados, titulares afetados, medidas adotadas e riscos. O silêncio ou a demora agravam a sanção e destroem a confiança do cliente.
Um plano de resposta mínimo inclui: definição de papéis na crise, canais de comunicação com o cliente controlador, procedimento de contenção (revogar acessos, isolar sistemas, interromper campanha), preservação de evidências, avaliação de risco aos titulares e cronograma de notificações. O plano deve ser testado antes de ser necessário — simulações de vazamento de base de leads revelam gargalos que nenhum documento teórico antecipa.
RIPD e avaliação de risco em campanhas com dados pessoais
O Relatório de Impacto à Proteção de Dados Pessoais é exigido quando o tratamento pode gerar riscos às liberdades civis e aos direitos fundamentais, e a autoridade nacional pode solicitá-lo em fiscalizações. Campanhas que envolvem monitoramento de comportamento, uso de dados sensíveis, decisões automatizadas ou tratamento em larga escala tendem a se enquadrar nessa exigência. Para a agência, o RIPD funciona como ferramenta de decisão: antes de lançar uma segmentação agressiva ou uma integração nova, a avaliação de risco aponta se o jogo vale a pena.
O relatório deve descrever os fluxos de tratamento, identificar riscos como discriminação, exposição indevida e perda de controle pelo titular, e propor medidas de mitigação — redução de dados, anonimização, restrição de acesso, prazos menores de retenção. Em campanhas de público personalizado baseado em comportamento, o risco de inferência de dados sensíveis e de percepção de vigilância pelo usuário é alto, e o RIPD ajuda a documentar por que a mitigação adotada é proporcional. A ausência de RIPD quando exigido é fator agravante em eventual sanção.
O que define o custo de adequação de uma agência à LGPD
O custo de adequação não tem valor fixo porque depende de variáveis qualitativas: número de clientes ativos, volume de dados tratados, quantidade de ferramentas integradas, maturidade dos contratos existentes e presença de dados sensíveis nas campanhas. Uma agência que opera apenas mídia paga com públicos de interesse e sem CRM próprio tem superfície de adequação menor do que outra que faz automação, enriquecimento de leads e disparo de WhatsApp em escala.
Os principais direcionadores de custo são a necessidade de consultoria jurídica especializada, a adequação de contratos com clientes e fornecedores, a implementação de controles técnicos (gestão de acessos, criptografia, logs), o treinamento contínuo da equipe e o tempo interno dedicado à governança. Estruturas que tratam a conformidade como projeto pontual tendem a gastar mais no longo prazo, porque reincidem em falhas e precisam refazer mapeamentos. A governança contínua dilui o custo e reduz a probabilidade de sanções que, por si, superam qualquer investimento preventivo.
- Número de clientes e de campanhas simultâneas sob gestão
- Variedade de ferramentas: mídia, CRM, automação, pixel, analytics
- Presença de dados sensíveis em segmentações ou bases
- Maturidade contratual com clientes e suboperadores
- Necessidade de RIPD e de encarregado dedicado
- Nível de automação dos controles de acesso e retenção
Erros comuns de agências na adequação à LGPD
O primeiro erro é achar que LGPD é problema só do cliente. A agência que gerencia campanhas trata dados pessoais diariamente e responde por isso, seja como operadora, seja como controladora em parte dos fluxos. Transferir toda a responsabilidade para o anunciante no contrato não elimina a exposição legal da agência — e ainda fragiliza a relação comercial quando um incidente acontece.
O segundo erro é tratar consentimento como curinga universal. Subir listas compradas, reutilizar leads de campanhas antigas e segmentar por dados sensíveis “porque o cliente mandou” são práticas que desabam na primeira fiscalização ou reclamação de titular. O terceiro erro é a retenção indefinida: bases acumuladas sem prazo de descarte viram passivo crescente. O quarto é negligenciar suboperadores — freelancers com acesso a contas, ferramentas gratuitas sem contrato, planilhas compartilhadas por link público. O quinto é não treinar a equipe: conformidade que vive apenas no jurídico não sobrevive ao analista que exporta uma base para o computador pessoal.
Há ainda o erro de confundir auditoria de conta com auditoria de privacidade. Uma auditoria de performance avalia métricas, estrutura de campanha e oportunidades de otimização; ela não substitui a verificação de bases legais, contratos e controles de acesso. Antes de conceder qualquer acesso de leitura a terceiros, inclusive para diagnósticos gratuitos, a agência deve verificar o que exatamente será visualizado e sob quais condições — tema que se conecta diretamente à segurança de dados e que merece atenção em acesso de leitura. A mesma cautela vale para quem contrata: entender quais acessos uma agência solicita para diagnóstico ajuda a separar necessidade técnica de pedido excessivo.
Perguntas frequentes sobre LGPD em agências de campanhas
As dúvidas mais recorrentes de agências e anunciantes envolvem a divisão de responsabilidades, o uso de dados de terceiros e os limites do legítimo interesse em mídia paga. As respostas abaixo condensam a aplicação prática da lei ao dia a dia de campanhas, sem esgotar as particularidades de cada caso.
A agência responde por dados que o cliente forneceu ilegalmente?
Sim, em parte. A agência operadora tem o dever de verificar a origem e a base legal das bases que recebe antes de utilizá-las. Se usar uma lista que sabe ou deveria saber ser irregular, responde solidariamente pelos danos. A boa-fé não é presunção absoluta: a diligência esperada de um profissional de marketing digital inclui questionar a procedência da base e registrar a resposta.
Posso usar dados de leads antigos para uma campanha nova do mesmo cliente?
Depende da finalidade original e da base legal que sustentou a coleta. Se o lead consentiu em receber comunicações de marketing daquele anunciante, o uso para nova campanha do mesmo cliente pode ser compatível, desde que a finalidade não mude substancialmente. Se o dado foi coletado para execução de contrato ou atendimento, reutilizá-lo para oferta comercial exige nova base legal. A regra prática: cada nova finalidade exige reavaliação, não presunção de continuidade.
Contratar uma agência maior ou boutique muda a responsabilidade LGPD?
Não. O tamanho da agência não altera os papéis de controlador e operador nem as obrigações legais. O que muda é a estrutura de governança: agências maiores tendem a ter processos e encarregado dedicados, enquanto boutiques dependem mais de disciplina individual. A escolha entre agência boutique ou agência grande de performance deve considerar, entre outros fatores, a maturidade de conformidade de cada uma — e o porte e estrutura da agência influenciam diretamente a robustez dos controles de dados.
O que fazer se um titular pedir a exclusão dos dados durante uma campanha ativa?
A agência deve executar a exclusão em todas as ferramentas sob sua gestão: remover o contato do CRM, da automação, das listas de upload e das audiências personalizadas, e confirmar ao controlador a conclusão. O prazo de 15 dias para pedidos de acesso/confirmação corre a partir da requisição ao controlador; para eliminação, aplicam-se os prazos e procedimentos do art. 18 e 19, então a agência precisa de um fluxo interno rápido — idealmente com responsável único por cliente e checklist de ferramentas a percorrer. A exclusão em campanha ativa pode reduzir o alcance de uma audiência, mas não é justificativa para descumprir o direito do titular.

