Gerador de Lista de Verificação de Política de Privacidade

Mapeie o que o seu site recolhe, utiliza e partilha, e transforme lacunas numa lista de verificação para revisão da política.

Questionário sobre práticas de dados do site

Site e público

Opcional. Utilize um rótulo de projeto curto, nunca dados pessoais, detalhes de conta ou credenciais.
Qual é o estado atual do aviso de privacidade?

Escolha o estado que consegue verificar hoje.

Quem pode utilizar o site ou ser afetado pelo mesmo?

Selecione todos os grupos que conhece. Deixe o grupo sem resposta se as localizações ou idades ainda não tiverem sido mapeadas.

Mapa de dados

Que categorias podem chegar ao site ou aos seus prestadores?

Inclua informações enviadas por pessoas e dados criados automaticamente. Não cole registos reais.

Como é que o site obtém os dados?

Inclua todos os meios que atualmente fornecem uma categoria de dados.

Para que fins são utilizados os dados?

Selecione os propósitos reais. As categorias genéricas continuam a necessitar de detalhes específicos no aviso final.

Partilha e ciclo de vida

Os prestadores, parceiros, afiliadas ou outras organizações recebem informações pessoais?

O alojamento, os pagamentos, a análise e o suporte contam, mesmo que o fornecedor apenas trate dados por sua conta.

Poderão a publicidade, a medição ou outros acordos envolver a venda ou partilha de dados pessoais?

Inclua dinheiro, outro valor, publicidade cruzada entre sites e a utilização própria por parte de um fornecedor. Escolha Não sei se os contratos ou o comportamento das tags ainda não foram verificados.

Poderão os dados ser processados ou acedidos fora do país onde a pessoa se encontra?

Considere o apoio do fornecedor, as cópias de segurança, o acesso remoto e os subcontratantes, e não apenas o servidor principal.

Definiu um período ou uma regra de eliminação aplicável para cada categoria de dados?

“Enquanto for necessário” não é uma regra aplicável, a menos que os critérios de decisão estejam registados por escrito.

O site pontua, classifica, cria perfis ou toma decisões sobre pessoas de forma automática?

Inclua perfis publicitários, elegibilidade, preços e decisões relativas a fraudes; escolha Não sei se for um fornecedor a decidir.

Prontidão do aviso

A identidade da organização e o contacto de privacidade estão prontos a ser publicados?

Confirme o nome legal ou comercial, o canal de contacto e qualquer responsável pela privacidade ou representante que tenha identificado.

Pode cada categoria de dados ser associada à respetiva origem, finalidade, destinatários e regra de retenção?

Uma descrição única e genérica pode ocultar diferentes utilizações, fornecedores e calendários de eliminação.

Existe um canal de pedidos documentado, uma verificação de identidade e um processo de resposta?

Registe como as pessoas colocam questões ou apresentam pedidos e quem trata de cada etapa.

A informação de privacidade é apresentada em cada ponto de recolha ou antes do mesmo?

Verifique o registo, a finalização da compra, o contacto, a newsletter, as autorizações e qualquer recolha offline — e não apenas o rodapé.

Existe um responsável, uma data da última revisão e um método para informar as pessoas sobre alterações materiais?

O aviso deve ser verificado sempre que os dados, os fornecedores, as finalidades ou as escolhas dos utilizadores forem alterados.

As respostas em falta e incertas continuam visíveis como lacunas.
Pronto. Responda ao que puder; as respostas em branco tornar-se-ão itens em falta.

O rótulo do seu site e as respostas ao questionário permanecem no seu navegador. O BroBroGo não os carrega nem os guarda.

Perguntas Frequentes

O que cria este gerador?

Cria um relatório de preparação com respostas em falta, respostas contraditórias, factos a confirmar e os itens que marcou como documentados. Não escreve uma política de privacidade pronta a publicar.

Uma lista de verificação completa significa que o meu site cumpre a lei de privacidade?

Não. As regras aplicáveis dependem das suas localizações, público, setor, escala e processamento exato. Um revisor qualificado deve confirmar a lei, a redação e os controlos para a sua situação.

O que devo reunir antes de responder?

Utilize informações atuais de formulários, contas, registos do servidor, tags de análise e publicidade, fornecedores de pagamentos e suporte, contratos de fornecedores, calendários de retenção e procedimentos de pedidos de privacidade.

Que trabalho fica de fora de uma política de privacidade?

Um aviso não substitui mensagens no momento da recolha, escolhas sobre cookies ou monitorização, avisos e consentimento para menores, tratamento de pedidos, contratos de fornecedores, análises de risco ou práticas de segurança.

Mapeamento de Dados e Práticas de Privacidade no Site

A criação de uma política de privacidade estruturada exige um mapeamento rigoroso de todos os dados que entram em contacto com um site ou com os seus prestadores de serviços. Este processo envolve identificar e categorizar os dados recolhidos diretamente através de formulários de contacto, registos de contas ou transações financeiras, bem como os dados gerados de forma automática.

Os dados de dispositivos, redes, registos de servidores e a utilização de cookies, píxeis ou SDKs constituem fontes automáticas que recolhem informações de forma contínua. Adicionalmente, as organizações devem mapear dados obtidos por via indireta, tais como informações provenientes de fornecedores, parceiros, fontes públicas ou offline. Cada categoria de dados identificada deve ser associada de forma clara à sua origem exata, à finalidade específica do tratamento, aos destinatários que recebem essa informação e à respetiva regra de retenção.

Padrões de Transparência e Variações Jurisdicionais

As obrigações de transparência variam significativamente consoante a localização geográfica dos utilizadores e o público-alvo do site. Diferentes regiões impõem requisitos de divulgação específicos que determinam o conteúdo mínimo de um aviso de privacidade:

  • União Europeia e Reino Unido: Exigem a identificação clara da organização e dos contactos de privacidade, a definição das bases jurídicas para cada finalidade de tratamento, a especificação dos prazos de conservação, a identificação detalhada dos destinatários dos dados, a descrição das transferências internacionais e dos direitos dos titulares, incluindo o direito de reclamação, de retirada de consentimento e informações sobre decisões automatizadas.
  • Califórnia: Requer a apresentação de avisos específicos no momento da recolha de dados, divulgações detalhadas sobre categorias, fontes e finalidades, a clarificação de factos relativos à venda ou partilha de dados pessoais, a indicação dos períodos de conservação, a disponibilização de métodos para apresentação de pedidos de privacidade e ligações diretas para opções de escolha do utilizador.

A aplicação destas regras depende de fatores como a escala do tratamento, o setor de atividade e o perfil dos utilizadores afetados.

Salvaguardas para Dados Sensíveis e Menores

O tratamento de categorias especiais de dados, tais como dados de saúde, dados biométricos, dados sensíveis ou informações relativas a crianças e adolescentes, exige salvaguardas técnicas e jurídicas adicionais. Quando o site ou os seus prestadores processam dados de menores, é necessário confirmar as idades reais dos utilizadores, o conhecimento efetivo do tratamento, os fornecedores envolvidos, a existência de avisos ou consentimento parental, as vias para exercício de direitos, bem como os procedimentos de acompanhamento, conservação e eliminação segura destas informações. Cada categoria de dados sensíveis deve ser analisada de forma isolada para garantir que os pontos de recolha, os destinatários, os prazos de conservação e os mecanismos de consentimento cumprem as exigências legais aplicáveis.

Partilha de Dados, Publicidade e Transferências Internacionais

A partilha de informações com terceiros estende-se além do alojamento do site, abrangendo fornecedores de pagamentos, ferramentas de análise e serviços de suporte. É fundamental distinguir a prestação de serviços padrão de acordos que envolvem a venda ou partilha de dados pessoais para fins de publicidade comportamental em diferentes sites, cruzamento de públicos ou reutilização de dados por parte dos fornecedores.

As transferências internacionais ocorrem sempre que os dados são processados ou acedidos fora do país de origem do utilizador, o que inclui o acesso remoto por equipas de suporte técnico, a realização de cópias de segurança em servidores externos ou a intervenção de subcontratantes. Estas operações exigem o mapeamento dos países de destino e a verificação das salvaguardas contratuais adequadas.

Ciclo de Vida dos Dados e Decisões Automatizadas

A gestão do ciclo de vida dos dados rejeita a utilização de termos genéricos como "conservação pelo período necessário", exigindo a definição de regras de eliminação ou períodos de retenção específicos por escrito para cada categoria de dados.

No âmbito das decisões automatizadas, incluindo a definição de perfis para publicidade, classificação de elegibilidade, definição de preços ou controlo de fraudes, as organizações devem documentar os dados de entrada utilizados, a finalidade do processo, a lógica subjacente explicada em linguagem simples, os efeitos prováveis para o utilizador, a existência de revisão humana e as vias de recurso disponíveis.

Divulgações no Ponto de Recolha e Gestão de Alterações

A transparência exige que a informação de privacidade seja apresentada ao utilizador no momento da recolha dos dados ou antes da mesma. Isto aplica-se a todos os pontos de contacto, tais como formulários de registo, processos de finalização de compra, subscrições de newsletters, formulários de contacto e recolhas de dados offline, não bastando a inclusão de uma ligação estática no rodapé do site. Adicionalmente, deve ser definido um responsável interno pela política, uma data para a última revisão e um método estruturado para comunicar alterações materiais aos utilizadores sempre que ocorram modificações nas finalidades, nos fornecedores ou nas escolhas disponíveis.

Funcionamento do Gerador de Lista de Verificação de Política de Privacidade

O "Gerador de Lista de Verificação de Política de Privacidade" é uma ferramenta online gratuita concebida para mapear as práticas de recolha, utilização e partilha de dados de um site, convertendo as lacunas identificadas numa lista de verificação estruturada para revisão. A ferramenta não redige uma política de privacidade pronta a publicar nem emite conclusões jurídicas; em vez disso, gera um relatório de preparação que organiza os factos reportados para facilitar uma revisão profissional qualificada.

Entradas do Questionário

O utilizador interage com o painel "Questionário", preenchendo os seguintes campos:

  • Rótulo do site ou produto: Identificador curto e opcional do projeto (limite de 120 caracteres; o sistema exibe o aviso "Utilize um rótulo de site com 120 caracteres ou menos." se o limite for excedido). O campo "siteHelp" adverte para nunca introduzir dados pessoais, detalhes de conta ou credenciais.
  • Qual é o estado atual do aviso de privacidade?: Seleção única entre "Ainda nenhum", "Esboço em curso" ou "Aviso publicado".
  • Quem pode utilizar o site ou ser afetado pelo mesmo?: Seleção múltipla que inclui "Pessoas na UE ou no Reino Unido", "Pessoas na Califórnia", "Crianças ou jovens podem utilizá-lo" e "Pessoas noutras localizações".
  • Que categorias podem chegar ao site ou aos seus prestadores?: Seleção de categorias como dados de contacto, transações, dados de dispositivo/utilização, localização, conteúdos de utilizador ou dados sensíveis.
  • Como é que o site obtém os dados?: Opções para fornecimento direto, registos automáticos, cookies/tecnologias de monitorização ou fontes terceiras.
  • Para que fins são utilizados os dados?: Seleção de finalidades como prestação de serviços, segurança, análise, marketing ou obrigações legais.
  • Questões de Sim/Não/Não sei: Abrange a receção de dados por terceiros, venda ou partilha para publicidade, processamento fora do país de origem, definição de regras de retenção e decisões automatizadas.
  • Questões de Prontidão (Documentado/Parcialmente documentado/Não iniciado): Avalia a prontidão dos contactos da organização, o mapeamento de categorias, a existência de canais para pedidos de direitos, avisos nos pontos de recolha e o processo de atualização da política.

Regras de Validação e Conflitos Lógicos

O gerador analisa as respostas para identificar inconsistências lógicas, exibindo avisos específicos na secção "Resolver respostas em conflito":

Conflito Detetado Regra de Ativação
"A opção de publicidade ou partilha está assinalada como Sim, enquanto a receção por terceiros está assinalada como Não" Ativado quando o utilizador responde "Sim" à questão sobre publicidade/partilha, mas seleciona "Não" na questão sobre a receção de dados por terceiros.
"Uma resposta de «nenhum item identificado» entra em conflito com outras respostas sobre o tratamento de dados" Ativado quando é selecionada uma opção de "nenhum identificado" (como "Nenhuma categoria de dados identificada", "Nenhuma origem de dados identificada" ou "Nenhuma finalidade identificada") em simultâneo com respostas que indicam processamento ativo.

Se o utilizador deixar perguntas em branco, a ferramenta não bloqueia a geração. O estado exibe a mensagem "Pronto. Responda ao que puder; as respostas em branco tornar-se-ão itens em falta." e as lacunas são listadas na folha de revisão com a indicação "Não foi selecionada nenhuma resposta.".

Comportamento dos Controlos e Estados

  • Carregar exemplo: Preenche o questionário com dados de teste e apresenta o estado "Exemplo carregado. Os respetivos itens por concluir são apresentados na folha de revisão.".
  • Repor: Limpa todos os campos e apresenta o estado "Questionário reiniciado.".
  • Gerar folha de revisão: Processa as respostas e atualiza a barra de estado com a mensagem "‹missing› em falta · ‹review› a confirmar · ‹conflicts› conflitos.".

O painel "Folha de revisão" organiza os resultados sob o título "Análise de privacidade para ‹site›", detalhando as lacunas de informação, os pontos a confirmar antes de publicar e as respostas registadas. O rodapé apresenta a indicação "Âmbito de referência · revisto em 2026-07-23".

Segurança e Privacidade dos Dados

Todas as informações introduzidas no questionário, incluindo o rótulo do site e as respostas fornecidas, são processadas e guardadas localmente no navegador do utilizador. O BroBroGo não carrega, transmite ou armazena qualquer dado em servidores externos, garantindo a total confidencialidade do processo de mapeamento.

Perguntas Frequentes

O que cria este gerador? Cria um relatório de preparação com respostas em falta, respostas contraditórias, factos a confirmar e os itens que marcou como documentados. Não escreve uma política de privacidade pronta a publicar.

Uma lista de verificação completa significa que o meu site cumpre a lei de privacidade? Não. As regras aplicáveis dependem das suas localizações, público, setor, escala e processamento exato. Um revisor qualificado deve confirmar a lei, a redação e os controlos para a sua situação.

O que devo reunir antes de responder? Utilize informações atuais de formulários, contas, registos do servidor, tags de análise e publicidade, fornecedores de pagamentos e suporte, contratos de fornecedores, calendários de retenção e procedimentos de pedidos de privacidade.

Que trabalho fica de fora de uma política de privacidade? Um aviso não substitui mensagens no momento da recolha, escolhas sobre cookies ou monitorização, avisos e consentimento para menores, tratamento de pedidos, contratos de fornecedores, análises de risco ou práticas de segurança.