LGPD em pesquisas de satisfação: o que sua empresa pode e não pode fazer (com textos prontos)

Você decide enviar uma pesquisa de satisfação e alguém — o contador, um sócio, o advogado — dispara: "cuidado com a LGPD". Resultado: a pesquisa morre no rascunho e o cliente insatisfeito segue sem ser ouvido. A boa notícia é que a LGPD não proíbe pesquisa de satisfação. Ela exige transparência, finalidade clara e respeito ao titular dos dados — e, bem aplicada, ainda passa profissionalismo e melhora a taxa de resposta. Neste guia você vê o que pode, o que não pode e leva os textos prontos para copiar hoje.
O que a LGPD tem a ver com a sua pesquisa
A Lei Geral de Proteção de Dados (Lei 13.709/2018) vale para qualquer empresa que trate dado pessoal — e "tratar" inclui coletar, armazenar, analisar e compartilhar. Em uma pesquisa de satisfação, são dados pessoais o nome, o telefone, o e-mail e até a própria resposta, quando dá para saber de quem ela veio. Uma nota de NPS ligada a um número de WhatsApp é dado pessoal.
Dois pontos que todo dono de PME precisa saber:
- Pesquisa 100% anônima fica fora da LGPD. Se não há como identificar quem respondeu, nem por cruzamento de dados, a lei não se aplica àquelas respostas. Mas atenção: o envio quase nunca é anônimo — se você dispara para um telefone ou e-mail, já está tratando dado pessoal.
- O risco existe, mas tem tamanho. A multa pode chegar a 2% do faturamento da empresa no Brasil, com teto de R$ 50 milhões por infração. Para uma PME, porém, o dano mais provável é outro: reclamação de cliente, desgaste de reputação e bloqueio do canal de envio.
Consentimento ou legítimo interesse: escolha a base legal antes de enviar
Toda coleta de dado pessoal precisa se apoiar em uma das dez bases legais do artigo 7º da LGPD. Para pesquisas de satisfação, duas resolvem quase tudo:
| Ponto | Legítimo interesse (art. 7º, IX) | Consentimento (art. 7º, I) |
|---|---|---|
| Quando usar | Pesquisar clientes reais sobre uma experiência que tiveram com a sua empresa (pós-compra, pós-atendimento) | Usar respostas para marketing, pesquisar quem nunca foi cliente ou coletar dados sensíveis |
| O que exige | Transparência no envio, coleta mínima, opt-out fácil e registro da sua decisão | Pedido claro, específico e destacado, prova do aceite e revogação simples |
| Limite | Não cobre dados sensíveis nem finalidades distantes da relação com o cliente | Se o cliente negar ou revogar, o tratamento para |
| Exemplo | NPS por WhatsApp para quem comprou esta semana | "Posso usar seu depoimento no nosso site?" |
Regra de bolso: pesquisar a experiência de quem já é cliente cabe no legítimo interesse; qualquer uso além de melhorar a experiência — publicar depoimento, enviar oferta, enriquecer cadastro — pede consentimento. Anote a base escolhida em um documento simples de uma página: se alguém questionar um dia, essa anotação mostra que a decisão foi consciente (é o teste de balanceamento em versão PME).
Textos prontos para copiar no rodapé da pesquisa
Troque os campos entre colchetes e cole no rodapé do formulário ou na mensagem de envio. Guarde a data e o texto usados: em caso de questionamento, essa é a sua prova de transparência.
1. Rodapé padrão — legítimo interesse (pós-compra ou pós-atendimento):
A [Empresa] envia esta pesquisa com base em seu legítimo interesse de melhorar a experiência dos clientes (art. 7º, IX, da LGPD). Suas respostas serão usadas apenas para avaliar e aprimorar nossos produtos e atendimento, ficarão armazenadas por até 24 meses e não serão compartilhadas com terceiros. Para excluir seus dados ou parar de receber pesquisas, escreva para privacidade@[empresa].com.br.
2. Consentimento — quando você quer ir além da melhoria interna:
[ ] Autorizo a [Empresa] a usar minha resposta e meu primeiro nome como depoimento em materiais de divulgação. Esta autorização é opcional, não interfere no seu atendimento e pode ser revogada a qualquer momento pelo e-mail privacidade@[empresa].com.br.
3. Mensagem curta de WhatsApp com aviso embutido:
Oi, [nome]! Aqui é a [Empresa]. Sua opinião ajuda a melhorar nosso atendimento: de 0 a 10, quanto você nos recomendaria? Leva 30 segundos e usamos as respostas só para melhorar a sua experiência. Se preferir não receber pesquisas, responda SAIR.
No WhatsApp, o aviso curto na própria mensagem substitui bem o rodapé longo — e o opt-out por palavra-chave atende ao direito de oposição do titular. Se esse for seu canal principal, veja o guia de pesquisa via WhatsApp.
Checklist LGPD em 10 itens para sua pesquisa
- Colete o mínimo. Se a pergunta é sobre o atendimento, você não precisa de CPF, data de nascimento nem endereço. Cada campo a mais é risco a mais — e ainda derruba a taxa de resposta.
- Defina a base legal antes do primeiro envio. Legítimo interesse para clientes da base; consentimento para o resto. Anote a decisão.
- Avise no rodapé. Quem trata, para quê, por quanto tempo e como sair. Use os modelos acima.
- Ofereça opt-out em todo envio. Link de descadastro no e-mail, palavra-chave no WhatsApp. E respeite na hora: reenviar para quem pediu para sair é a reclamação mais fácil de gerar.
- Defina prazo de retenção. Um padrão razoável para PME: respostas identificadas por até 24 meses; depois, exclua ou anonimize. Dado anonimizado sai do alcance da LGPD e continua servindo para análise histórica.
- Anonimize os relatórios. Quem vê o dashboard de NPS não precisa ver telefone de cliente. Compartilhe médias e comentários sem identificação com a equipe.
- Controle o acesso. Planilha de respostas aberta para a empresa inteira é vazamento esperando data. Restrinja por login e permissão.
- Formalize seus fornecedores. A plataforma de pesquisa é sua "operadora": verifique se o contrato ou os termos de uso tratam de proteção de dados e onde as respostas ficam armazenadas.
- Crie um canal para os direitos do titular. Um e-mail (privacidade@) resolve. O cliente pode pedir acesso, correção e exclusão — e, para pedidos de acesso, a lei prevê resposta completa em até 15 dias.
- Registre o que você faz. Uma página com dados coletados, base legal, prazo de retenção, quem acessa e fornecedores usados. É o seu registro de tratamento em versão simples.
Dados sensíveis e menores de idade: quando a regra aperta
Clínicas, farmácias, academias e escolas entram em regras extras.
Saúde é dado sensível (art. 11). Perguntar "como foi seu atendimento?" é seguro; perguntar "seu tratamento melhorou?" já registra dado de saúde e, em pesquisa, pede consentimento específico e destacado — um aceite próprio, separado do restante do formulário:
[ ] Autorizo a [Clínica] a tratar as informações de saúde que eu informar nesta pesquisa, exclusivamente para avaliar e melhorar a qualidade do atendimento (art. 11 da LGPD).
O caminho mais simples, porém, é desenhar a pesquisa para não coletar saúde: avalie agendamento, recepção, tempo de espera e clareza do profissional — nada disso é dado sensível.
Crianças e adolescentes (art. 14): para crianças, o tratamento exige consentimento específico de pelo menos um dos pais ou do responsável. Na prática, escolas e serviços infantis devem pesquisar os responsáveis, não os alunos pequenos. Com adolescentes, vale o princípio do melhor interesse — e continua mais seguro direcionar a pesquisa aos pais.
O que a ANPD já multou — e o que isso ensina
A primeira multa da história da ANPD, aplicada em julho de 2023, não atingiu um banco nem uma big tech: foi contra uma microempresa, a Telekall Infoservice, que vendia listas de contatos de WhatsApp. Foram duas multas somando R$ 14,4 mil — por tratar dados sem base legal e por ignorar solicitações da autoridade — além de advertência por não indicar encarregado.
Três lições diretas para quem faz pesquisa:
- Porte pequeno não isenta ninguém. A autoridade escolheu começar justamente por uma microempresa.
- Lista comprada é a infração mais óbvia. Nunca dispare pesquisa para base de terceiros: você não tem base legal nenhuma sobre aqueles contatos.
- Ignorar o problema agrava. Parte da punição veio de não responder à autoridade. Com o titular é igual: responda pedidos de exclusão rapidamente.
Um alívio para PMEs: a Resolução CD/ANPD nº 2/2022 dispensa micro e pequenas empresas de indicar um encarregado (DPO) formal — mas exige um canal de comunicação com o titular. O e-mail de privacidade no rodapé cumpre esse papel.
Passo a passo: adequação em uma tarde
- Enxugue o formulário (30 min): corte todo campo que você não usa de verdade.
- Escolha e anote a base legal (20 min): legítimo interesse para a base de clientes; consentimento para os extras.
- Cole o rodapé e ative o opt-out (30 min): use os modelos deste guia.
- Defina retenção e acesso (40 min): até 24 meses para dados identificados, dashboard sem dados de contato, acesso por login.
- Crie o e-mail privacidade@ (20 min) e combine quem responde e em quanto tempo.
A partir daí, o jogo volta a ser o que importa: coletar notas, calcular o resultado (a calculadora de NPS resolve em segundos) e fechar o ciclo com cada cliente insatisfeito. Ferramentas como a VisionCX já trazem rodapé de privacidade, opt-out automático no WhatsApp e controle de acesso prontos, para que a conformidade não dependa de lembrete em post-it.
No fim, a LGPD pede o que o bom atendimento sempre pediu: pedir licença, explicar o porquê e respeitar quem diz não. Empresa que trata dado com esse cuidado passa a mesma mensagem de uma boa pesquisa — aqui, a sua opinião e a sua privacidade valem alguma coisa.
Faz parte do tema Pesquisas.
Monte essa pesquisa em minutos
Mais de 25 tipos de pergunta, lógicas e cotas — no preço que a PME comporta.
Agendar demonstração