E-commerce BR: LGPD + PCI-DSS + CDC Art. 49.
E-commerce brasileiro opera no cruzamento de 3 regimes: LGPD (proteção de dados pessoais), PCI-DSS v4.0 (dados de cartão) e CDC · Art. 49 (direito de arrependimento 7 dias). Cookies, marketing comportamental e bureau de crédito (LGPD · Art. 7º X) adicionam camadas regulatórias específicas.
Regimes regulatórios cruzados.
Proteção de dados pessoais. Art. 7º V (execução contrato) + Art. 7º II (fiscal) + Art. 7º X (crédito). Res. CD/ANPD 4/2023 dosimetria.
Payment Card Industry Data Security Standard v4.0 (2024). 12 requisitos. Obrigatório pra qualquer aceitação de cartão · operador de pagamento terceiriza a maioria.
Código de Defesa do Consumidor · 7 dias de arrependimento em compras online. Não-cumprimento gera multas PROCON + processos TJ.
Bases legais típicas em e-commerce.
Cada dado coletado no checkout tem base legal específica. Mapeamento correto é obrigação do controlador · ANPD fiscaliza base errada como infração material.
- Nome, CPF, endereço · Art. 7º V (execução de contrato) + VI (exercício de direitos em caso de contestação)
- Email transacional · Art. 7º V · confirmação de pedido + rastreamento
- Email marketing · Art. 7º I (consentimento) · opt-in explícito · unsubscribe visível
- Cookies analytics · Art. 7º I · banner LGPD com opt-in por categoria (Art. 8º § 5º)
- Score de crédito · Art. 7º X (proteção do crédito) · bureau consultado
- Histórico fiscal · Art. 7º II (obrigação legal CTN Art. 173 · 5 anos)
- Antifraude · Art. 7º IX (legítimo interesse) · com LIA documentado
Cookies e marketing comportamental.
Cookies não-essenciais em e-commerce exigem consentimento opt-in explícito conforme Art. 8º § 5º LGPD. Res. CD/ANPD 4/2023 trata pré-marcação como infração. Banner LGPD deve oferecer:
- Aceitar todos (botão destacado)
- Recusar todos (botão equivalente · não secundário)
- Configurar por categoria · essenciais + funcionais + analytics + marketing
- Reabrir preferências link visível no footer
Marketing comportamental (remarketing Google/Meta, recomendações baseadas em histórico) é tratamento sensível · exige consentimento Art. 7º I · legítimo interesse Art. 7º IX requer LIA documentado + opt-out fácil. Cookies de sessão essenciais (carrinho, checkout) dispensam consentimento.
O que Indícia detecta em e-commerce.
- CPF exposto em URLs públicas (
/pedido/CPF-xxx) · IDOR · Art. 6º IV - Cookies sem consentimento · GA4 / FB Pixel antes do opt-in · Art. 8º
- PCI-DSS fingerprint · dados de cartão em logs · número exposto em resposta API
- Retenção além do declarado · dados de cliente há 10 anos mas política diz 5
- Banner LGPD fora de conformidade · sem opt-out · pré-marcado
- Bureau de crédito sem base · consulta sem Art. 7º X documentado