Hoje

ConnectWeek

Portal de NegóciosNotícias, guias, dados e ferramentas.


Números com fonte:

  • E-commerce · faturamentoR$ 235,5 bi▲ +15,3%Fonte: ABComm
  • E-commerce · pedidos438,9 mi▲ +5,8%Fonte: ABComm
  • E-commerce · ticket médioR$ 536,60▲ +8,98%Fonte: ABComm
  • E-commerce · compradores94,2 mi▲ +3,2%Fonte: ABComm
  • Selic · Copom 16/09/202613,75% a.a.4º corte seguidoFonte: Banco Central
  • Startups · fatia das fintechs nos aportes, 1º sem. 202667%62% em 2025Fonte: Sling Hub, via Valor Econômico
  • Empreendedores iniciais · IA como prioridade digital74%× 35% site próprio e e-commerceFonte: GEM 2024/2025, via Sebrae
  • Donos de negócio com 60 anos ou mais16,5%Fonte: PNAD (IBGE), via Sebrae
  • E-commerce · compras pelo celular55,5%× 44,5% desktopFonte: ABComm
  • E-commerce · projeção de faturamento para 2026acima de R$ 258 biFonte: ABComm

TecnologiaArtigoDados com fonte declarada

Segurança da loja virtual: checklist contra invasão de conta, robôs e vazamento de dados

Em resumo

A maior parte dos incidentes em loja pequena começa em senha fraca do painel, conta de cliente invadida, robô testando cartão ou aplicativo esquecido com acesso aos dados. O ConnectWeek reúne um checklist verificável em seis blocos e o que a LGPD e a ANPD exigem quando há vazamento, com o prazo de três dias úteis para comunicar.

A segurança de uma loja virtual pequena se resolve com um checklist verificável, não com um produto caro: proteger o acesso ao painel, as contas dos clientes, o pagamento contra robôs de teste de cartão, os aplicativos instalados e ter um plano para o dia do incidente. Esse último ponto tem prazo legal. Quando um incidente com dados pessoais pode causar risco ou dano relevante aos titulares, a loja, como controladora, deve comunicá-lo à ANPD e aos titulares em três dias úteis, segundo a página de comunicação de incidente de segurança da ANPD e a Resolução CD/ANPD nº 15/2024. Abaixo, os seis blocos do checklist, cada item com uma forma de conferir se está feito.

Bloco 1: quem acessa o painel da loja

  • Autenticação em dois fatores ativada para todos os usuários do painel da plataforma, do gateway, do ERP e do e-mail da empresa. Como conferir: a lista de usuários de cada sistema mostra o segundo fator ativo.
  • Um usuário por pessoa, sem login compartilhado. Como conferir: número de usuários igual ao número de pessoas com acesso.
  • Permissão por função: quem embala pedidos não vê o financeiro. Como conferir: revisar o perfil de cada usuário.
  • Saída no mesmo dia de quem deixa a empresa ou o contrato, incluindo agência e freelancer. Como conferir: lista de usuários comparada com a folha e os contratos ativos, uma vez por mês.
  • Senha do e-mail de recuperação protegida: quem domina o e-mail domina o painel.

Bloco 2: contas dos clientes

A invasão de conta de cliente, com troca de endereço de entrega e compra com cartão salvo, é uma fraude comum no varejo digital. Os controles:

  • Limite de tentativas de login por conta e por endereço IP, com bloqueio temporário.
  • Aviso por e-mail ao cliente sempre que a senha, o e-mail ou o endereço da conta mudar.
  • Verificação extra quando a compra sai para endereço novo logo depois de uma troca de dados.
  • Opção de login sem senha ou com segundo fator para o cliente que quiser.

Login e senha são dados de autenticação, um dos critérios que a Resolução CD/ANPD nº 15/2024 usa para caracterizar o incidente com risco ou dano relevante. Vazamento de base de clientes com senha entra nessa conta.

Bloco 3: robôs e teste de cartão

No teste de cartão, um robô usa o checkout da loja para descobrir quais números roubados ainda funcionam, com dezenas ou centenas de compras pequenas em minutos. A loja paga as tarifas das tentativas, pode ter a conta no gateway questionada e ainda recebe estornos.

  • Limite de tentativas de pagamento por cartão, por IP e por sessão.
  • Desafio extra, como verificação humana, só depois de recusas seguidas, para não atrapalhar o cliente bom.
  • Alerta para pico de autorizações recusadas de valor baixo.
  • Regras de velocidade ativas no antifraude ou no gateway.

Endurecer demais também custa: cada cliente legítimo barrado é venda perdida. A conta do falso positivo está no artigo sobre antifraude que barra cliente bom.

Bloco 4: pagamento e scripts na página

A forma mais simples de reduzir risco é não tocar no dado do cartão: usar checkout hospedado pelo gateway ou campos de pagamento fornecidos por ele. Mesmo assim, há trabalho. O padrão PCI DSS, mantido pelo PCI Security Standards Council, tem exigências contra o roubo de dados por scripts maliciosos inseridos na página de pagamento, e o conselho alterou o questionário SAQ A, usado por lojas que terceirizam todo o tratamento do cartão, para exigir a confirmação de que o site não está suscetível a ataques por scripts que afetem o sistema de e-commerce. Na prática:

  • Inventário dos scripts carregados na página de checkout, com o responsável por cada um.
  • Nenhum script de marketing ou de chat na página de pagamento sem necessidade.
  • Pergunta por escrito à plataforma e ao gateway sobre como cada um atende essa exigência.

Bloco 5: plataforma, aplicativos e cópias de segurança

  • Aplicativos e integrações: lista de tudo o que tem acesso aos dados da loja, com a permissão de cada um. Remova o que ninguém usa. Como conferir: a tela de aplicativos instalados da plataforma. Vale também para os fluxos de automação no-code, que guardam credenciais da loja.
  • Chaves de API: uma por integração, guardadas fora de planilha compartilhada e trocadas quando um fornecedor sai.
  • Atualizações: em loja de código próprio ou plataforma instalada, atualizações de segurança aplicadas em dias, não em meses.
  • Cópias de segurança: de cadastro, pedidos e conteúdo, com teste de restauração ao menos uma vez por semestre.
  • Exportações de clientes: planilhas com dados pessoais apagadas depois do uso, e não esquecidas no computador ou no e-mail.

A LGPD, no art. 46, exige que os agentes de tratamento adotem medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas. O checklist é a forma de mostrar que essas medidas existem.

O que fazer se houver vazamento?

Tenha o roteiro pronto antes de precisar dele:

  1. Conter: trocar senhas e chaves, revogar acessos, tirar do ar o que estiver expondo dados.
  2. Avaliar o risco: que dados, de quantos titulares, e se entram nos critérios do art. 5º da Resolução CD/ANPD nº 15/2024: dados sensíveis, de crianças, adolescentes ou idosos, financeiros, de autenticação, protegidos por sigilo ou em larga escala, combinados com a possibilidade de afetar significativamente direitos dos titulares.
  3. Comunicar, se houver risco ou dano relevante: à ANPD, pelo peticionamento eletrônico indicado na página da autoridade, e aos titulares, em linguagem simples, em três dias úteis contados de quando a loja soube que o incidente afetou dados pessoais. Para o agente de tratamento de pequeno porte, a resolução conta em dobro os dois prazos, o da ANPD (art. 6º, § 8º) e o dos titulares (art. 9º, § 6º), nos termos do regulamento da LGPD para agentes de pequeno porte, a Resolução CD/ANPD nº 2/2022.
  4. Registrar o incidente, mesmo o que não for comunicado, e guardar o registro por no mínimo cinco anos, como manda o art. 10 da mesma resolução.
  5. Corrigir a causa e revisar o checklist inteiro.

Para a pequena empresa, a revisão do checklist cabe numa hora por mês, encaixada na rotina de gestão. Quem ainda vai integrar ERP, marketplace e loja deve incluir a permissão de cada integração no projeto, como mostra o roteiro de integração de sistemas.

Fonte: ANPD — Comunicação de incidente de segurança

Perguntas frequentes

Qual o prazo para comunicar um vazamento de dados à ANPD?

Três dias úteis, contados de quando o controlador sabe que o incidente afetou dados pessoais, pela Resolução CD/ANPD nº 15/2024, quando o incidente pode causar risco ou dano relevante aos titulares. O mesmo prazo vale para avisar os titulares. Para agente de tratamento de pequeno porte, os dois prazos, o da ANPD e o dos titulares, contam em dobro, nos termos da Resolução CD/ANPD nº 2/2022.

Como proteger a loja virtual contra robôs que testam cartão?

Limite tentativas de pagamento por cartão, por endereço IP e por conta em um intervalo curto, peça verificação extra depois de recusas seguidas, monitore picos de transações pequenas recusadas e ative as regras de velocidade do antifraude ou do gateway. Teste de cartão costuma aparecer como dezenas de autorizações de valor baixo em poucos minutos.

Loja que usa checkout do gateway precisa se preocupar com PCI DSS?

Sim, em menor escala. Lojas que terceirizam todo o tratamento dos dados de cartão costumam validar a conformidade pelo questionário SAQ A, e o PCI Security Standards Council passou a exigir nele a confirmação de que o site não está suscetível a ataques por scripts que possam afetar o sistema de e-commerce.

O que é incidente com risco ou dano relevante?

Pela Resolução CD/ANPD nº 15/2024, é o incidente que pode afetar significativamente interesses e direitos fundamentais dos titulares e envolve ao menos um destes critérios: dados sensíveis, de crianças, adolescentes ou idosos, financeiros, de autenticação em sistemas, protegidos por sigilo ou em larga escala. Login e senha de clientes entram como dados de autenticação.

Continue lendo

Leia também

Ver tudo: Leia também

TecnologiaArtigo··5 min

Painel gratuito de vendas por canal no Google Sheets e no Data Studio, o antigo Looker Studio

Com uma planilha do Google e o Data Studio, nome que o Looker Studio voltou a usar em abril de 2026, a loja monta sem pagar nada um painel com receita, pedidos, ticket médio e margem de contribuição por canal. O ConnectWeek mostra a estrutura da planilha, os campos calculados, o passo a passo do painel e os limites que aparecem quando a loja cresce.

Por Redação ConnectWeekFonte: Google Cloud — notas da versão do Data Studio (16/04/2026)

TecnologiaArtigo··5 min

Headless commerce: quando a arquitetura desacoplada compensa para a loja média

Headless commerce separa a vitrine do motor da loja e dá liberdade total ao front-end, mas troca a mensalidade do tema por um time de desenvolvimento permanente. O ConnectWeek mostra o que muda na prática, os sinais de que a loja precisa disso, a conta de custo em três anos com valores hipotéticos e os riscos de SEO e de aplicativos que pouca gente calcula.

Por Redação ConnectWeekFonte: Shopify — documentação de lojas headless

TecnologiaArtigo··7 min

ERP para e-commerce: como escolher pelo número de pedidos e de canais

Lista de funções não decide a compra de um ERP: o volume de pedidos por mês e o número de canais de venda decidem. O ConnectWeek separa três faixas de operação, os módulos que cada uma precisa, um roteiro de dez testes para a demonstração, a conta do custo total e as cláusulas que garantem a saída do sistema.

Por Redação ConnectWeekFonte: Portal Nacional da Nota Fiscal Eletrônica