Sandra Koelln Advocacia & Associados

Proteção de dados na Alemanha: o que seu site precisa

28 de setembro de 2026 · Por Dra. Sandra Koelln

Proteção de dados na Alemanha: o que seu site precisa

Ter um negócio na Alemanha e colocar um site no ar parece simples: escolher um modelo bonito, publicar e começar a divulgar. Na prática, um site na Alemanha é também um documento jurídico. Cada formulário, cookie, fonte, vídeo incorporado ou botão de compra tem consequências legais, e as regras ficaram ainda mais rigorosas em 2026.

Neste artigo, explicamos de forma prática o que empreendedores e profissionais brasileiros precisam saber sobre proteção de dados na Alemanha, o que mudou para quem vende online e por que o cuidado começa já na construção do site e dos sistemas.

DSGVO: a lei europeia que vale para todo site na Alemanha

A DSGVO (Datenschutz-Grundverordnung), conhecida internacionalmente como GDPR, é o regulamento europeu de proteção de dados. Ela se aplica a qualquer empresa ou profissional que trate dados pessoais de pessoas na União Europeia, inclusive quem tem apenas um site com formulário de contato.

“Dado pessoal” é qualquer informação que identifique alguém direta ou indiretamente: nome, e-mail, telefone, endereço IP, dados de navegação, histórico de compras.

Muita gente compara a DSGVO com a LGPD brasileira. Os princípios são parecidos, mas a fiscalização e a cultura de cumprimento na Alemanha são muito mais intensas, e existem leis nacionais que complementam o regulamento europeu.

As leis que todo negócio digital na Alemanha precisa conhecer

LeiO que regula na prática
DSGVOTratamento de dados pessoais, direitos dos usuários, política de privacidade, contratos com fornecedores
BDSGComplementa a DSGVO no direito alemão (ex.: dados de funcionários)
TDDDG (antiga TTDSG)Cookies e tecnologias de rastreamento: exigem consentimento prévio
DDG (antiga TMG)Impressum obrigatório (§ 5 DDG)
BGBRegras de venda a distância: botão de compra, direito de desistência e o novo botão de desistência
UWGConcorrência desleal: base para as temidas Abmahnungen

O site: onde a maioria dos erros acontece

1. Impressum

Todo site com finalidade comercial, inclusive o de profissionais liberais, precisa de um Impressum completo e acessível em no máximo dois cliques a partir de qualquer página: nome, endereço físico (caixa postal não basta), contato rápido (e-mail e telefone) e, conforme o caso, registro comercial, número de IVA (USt-IdNr.) e dados da ordem profissional.

2. Política de privacidade (Datenschutzerklärung)

Ela precisa descrever de verdade o que o site faz: quais ferramentas usa (Google Analytics, mapas, vídeos, formulários, agendamento, pagamentos), para quê, com qual base legal e por quanto tempo os dados ficam guardados. Copiar um modelo genérico que não corresponde ao site é um dos erros mais comuns.

3. Cookies e rastreamento

Pela TDDDG, ferramentas de análise e marketing só podem ser ativadas depois do consentimento do visitante. O botão “Rejeitar” deve ser tão fácil quanto o “Aceitar”. Um banner que apenas informa, mas já rastreia, não está em conformidade.

4. Serviços de terceiros “invisíveis”

Fontes, mapas e vídeos carregados diretamente de servidores externos transmitem o endereço IP do visitante. Em 2022, o Tribunal Regional de Munique I (LG München I, 3 O 17493/20) condenou o dono de um site a indenizar um visitante justamente por carregar o Google Fonts sem consentimento. O caso gerou uma onda de cobranças em todo o país.

5. Formulários e segurança

Formulários de contato devem coletar só o necessário, trafegar com HTTPS e ter destino seguro para as mensagens. Quem trata dados precisa também de contratos de processamento (Auftragsverarbeitungsvertrag, art. 28 DSGVO) com hospedagem, ferramenta de e-mail e demais fornecedores.

Vender online na Alemanha: o que mudou em 19 de junho de 2026

Quem vende produtos ou serviços pela internet para consumidores já precisava cumprir regras rígidas, como o botão final de compra com texto inequívoco, por exemplo “zahlungspflichtig bestellen” (§ 312j BGB). Com um “Comprar” ou “Enviar pedido” genérico, o contrato pode nem se formar.

Desde 19 de junho de 2026, entrou em vigor uma nova obrigação, decorrente da Diretiva (UE) 2023/2673: o botão de desistência (Widerrufsbutton, § 356a BGB). Quem vende online para consumidores precisa oferecer uma função fácil de encontrar, em duas etapas, para o cliente desistir da compra dentro do prazo legal. Enviar um PDF ou pedir um e-mail não substitui essa função.

Sem ela, o prazo de desistência do consumidor pode se estender por até 12 meses e 14 dias, ou seja, o cliente pode devolver o produto ou cancelar o serviço muito tempo depois da compra.

Na prática: uma loja online na Alemanha não é só uma vitrine bonita, é um checkout que segue a lei e continua seguindo quando ela muda.

Sistemas e dados de clientes: anonimização e onde os dados ficam

A proteção de dados não termina no site. CRMs, sistemas de agendamento, áreas de clientes, planilhas e automações também tratam dados pessoais e precisam ser pensados desde a origem (Privacy by Design, art. 25 DSGVO).

Anonimização e pseudonimização. Dados realmente anonimizados, que não permitem mais identificar ninguém, ficam fora da DSGVO. Dados pseudonimizados (por exemplo, com o nome trocado por um código) continuam sendo dados pessoais, mas reduzem muito o risco. Relatórios, testes e integrações devem usar o mínimo de dados identificáveis possível.

Onde os dados ficam armazenados. A DSGVO não obriga, como regra geral, que os dados fiquem na Alemanha. Dentro da UE e do Espaço Econômico Europeu eles circulam livremente. Transferir dados para fora da UE, porém, exige base legal específica (arts. 44 e seguintes DSGVO), como decisão de adequação ou cláusulas contratuais padrão.

E há casos em que manter os dados em servidores na Alemanha é a escolha mais segura ou até uma exigência: profissões com dever de sigilo (advogados, médicos, psicólogos e terapeutas, § 203 StGB), dados de saúde, contratos com órgãos públicos ou clientes corporativos que exigem hospedagem nacional. Nesses casos, escolher a nuvem “mais barata” pode sair muito caro.

Quanto custa errar

  • Multas de até 20 milhões de euros ou 4% do faturamento anual global, o que for maior (art. 83 DSGVO).
  • Indenizações a pessoas afetadas, inclusive por danos morais (art. 82 DSGVO).
  • Abmahnungen: notificações extrajudiciais de concorrentes ou associações, com custos de advogado e obrigação de assinar declaração com multa contratual.
  • Contratos inválidos ou prazos de desistência estendidos em lojas online.

Para pequenos negócios, uma única notificação pode custar mais do que o site inteiro.

Direito e tecnologia precisam andar juntos

A conformidade legal não se resolve apenas com textos jurídicos. Ela depende de como o site e os sistemas são construídos: quais scripts carregam antes do consentimento, onde ficam os servidores, como o checkout funciona, quais dados um formulário realmente guarda.

Por isso, a orientação jurídica funciona melhor ao lado de uma equipe técnica que entende as regras alemãs. Um exemplo é a RAMOA Digital, agência de mídias digitais e software house sediada em Munique, especializada em negócios de brasileiros na Europa. A RAMOA desenvolve sites, lojas virtuais e sistemas levando a legislação alemã em conta desde a primeira linha de código:

  • Impressum, política de privacidade e banner de cookies integrados e funcionando de verdade (nada carrega antes do consentimento);
  • Fontes, mapas e vídeos servidos de forma compatível com a DSGVO;
  • Lojas online com checkout em conformidade, incluindo botão “zahlungspflichtig bestellen” e o novo botão de desistência;
  • Sistemas e automações com minimização e anonimização de dados, e hospedagem na Alemanha ou na UE quando o caso exige;
  • Acompanhamento contínuo, porque a lei muda, e o site precisa mudar junto.
Transparência: a RAMOA Digital é parceira técnica do escritório Sandra Koelln Advocacia & Associados, responsável pelo desenvolvimento deste site.

Checklist rápido para o seu site

  • Impressum completo e acessível em até dois cliques
  • Política de privacidade que descreve as ferramentas realmente usadas
  • Nenhum cookie de análise ou marketing antes do consentimento
  • Fontes, mapas e vídeos sem transmissão de dados sem consentimento
  • HTTPS em todo o site
  • Contratos de processamento (AVV) com os fornecedores
  • Loja online: botão “zahlungspflichtig bestellen” e botão de desistência
  • Dados de clientes minimizados, protegidos e armazenados no local adequado

Tem dúvidas jurídicas sobre o seu site, sua loja online ou seus contratos na Alemanha? Fale com o nosso escritório.

Precisa construir ou adequar tecnicamente o seu site ou sistema? Conheça a RAMOA Digital.

Este artigo tem caráter informativo e não substitui uma consulta jurídica individual.

Perguntas Frequentes

Sim. Ela vale para qualquer pessoa ou empresa que trate dados pessoais com finalidade profissional, independentemente do tamanho.
Sim. O formulário coleta dados pessoais, e o visitante precisa ser informado sobre o tratamento (art. 13 DSGVO).
Pode, desde que só seja ativado após o consentimento do visitante, esteja descrito na política de privacidade e haja base adequada para a transferência de dados.
A obrigação se aplica a contratos celebrados online com consumidores que tenham direito de desistência, o que inclui muitos serviços. Cada caso deve ser analisado.
Nem sempre. Dentro da UE os dados podem circular livremente, mas profissões com dever de sigilo, dados sensíveis e alguns contratos exigem cuidados adicionais, e aí a hospedagem na Alemanha é frequentemente a melhor escolha.