Skip to content
Comece com 100 créditos de verificação grátis
Qualisend
Todos os artigos
Guias / 2 de julho de 2026

Email marketing e GDPR: consentimento, base legal e direitos do assinante

11 minutes read

Qualisend team
Diagrama de um formulário de consentimento opt-in passando por uma verificação de base legal até chegar a um email liberado para envio, com o descadastramento marcado como o direito de oposição

Se você envia email marketing para qualquer pessoa na União Europeia ou no Reino Unido, as regras de email marketing do GDPR se aplicam a quase todas as etapas do processo — porque um endereço de email é dado pessoal, e no momento em que você coleta um, o armazena ou clica em enviar, você está tratando esse dado. O GDPR, porém, é só metade da história. Um segundo conjunto de regras, mais específico — a Diretiva ePrivacy em toda a UE e as Privacy and Electronic Communications Regulations (PECR) no Reino Unido — regula o marketing eletrônico diretamente. Este guia mostra como os dois se encaixam: a base legal que um envio exige, o que conta como consentimento válido, o estreito "soft opt-in" para clientes atuais e os direitos que seus assinantes mantêm enquanto você guardar o endereço deles.

Os dois conjuntos de regras por trás do email marketing sob o GDPR#

Ajuda manter em mente dois arcabouços distintos, porque eles respondem a perguntas diferentes e ambos precisam ser satisfeitos.

O GDPR é o regime geral de proteção de dados. Ele diz que qualquer tratamento de dado pessoal — coletar um endereço, armazená-lo, segmentá-lo, enviar para ele — precisa de uma base legal, e concede às pessoas por trás desses endereços um conjunto de direitos. Um endereço de email costuma ser considerado dado pessoal porque pode identificar uma pessoa; o guia complementar sobre GDPR e verificação de email trata dessa questão de limiar e do ângulo da residência dos dados em mais profundidade, então este artigo parte desse pressuposto e foca no marketing em si.

A ePrivacy é o regime específico para comunicações eletrônicas. Na UE é a Diretiva ePrivacy, transposta para a lei nacional de cada Estado-membro; no Reino Unido é a PECR. Essas regras lidam diretamente com o marketing direto não solicitado por email, SMS e canais similares. É nelas que mora, de fato, a conhecida expectativa de que "em geral você precisa de consentimento para enviar marketing por email a alguém" — o GDPR define o pano de fundo, e a ePrivacy define a regra específica do canal.

Na prática, você satisfaz os dois de uma vez. A ePrivacy diz se você pode enviar uma mensagem de marketing por este canal a esta pessoa; o GDPR diz se o seu tratamento subjacente dos dados dela é lícito e como você deve honrar os direitos dela. Uma campanha que ignora qualquer um dos dois tem uma lacuna.

Sob o GDPR, tratar dados pessoais exige uma de seis bases legais. Para o email marketing, duas são realisticamente aplicáveis: consentimento e legítimo interesse. As demais (execução de contrato, obrigação legal, interesses vitais, tarefa de interesse público) raramente se encaixam em um envio promocional.

O consentimento é o mais direto e aquele para o qual a ePrivacy tende a direcioná-lo no marketing dirigido a pessoas físicas. O legítimo interesse pode sustentar parte do marketing — sobretudo em situações restritas de empresa para empresa —, mas não é um passe livre: você precisa conseguir demonstrar que o seu interesse em fazer marketing não se sobrepõe aos interesses e às expectativas razoáveis do destinatário, e precisa documentar esse exercício de ponderação. Mesmo quando o legítimo interesse sustenta o lado do GDPR, as regras de canal da ePrivacy continuam valendo por cima, e é por isso que o consentimento (ou o soft opt-in adiante) faz a maior parte do trabalho pesado no email.

Como é o consentimento válido sob o GDPR#

Quando o consentimento é a sua base, o GDPR é específico sobre o que o torna válido. O consentimento tem que ser livre, específico, informado e inequívoco, e tem que ser manifestado por uma ação afirmativa clara. Destrinchando isso:

  • Livre significa que a pessoa tem uma escolha genuína e não é penalizada por recusar. Amarrar o consentimento de marketing a termos que alguém precisa aceitar para comprar, ou torná-lo condição de um serviço não relacionado, o compromete.
  • Específico e informado significa que ela sabe quem está coletando os dados e com o que está concordando em receber. Consentir em ouvir de você não é consentir em ser repassado a uma lista de "parceiros" não nomeados.
  • Inequívoco, por ação afirmativa significa um opt-in que a pessoa ativamente realiza. Reguladores e tribunais já deixaram claro que caixas pré-marcadas, silêncio ou inatividade não valem — a pessoa precisa fazer algo deliberado, como marcar uma caixa vazia ou concluir uma etapa de confirmação.

Mais dois requisitos importam para o dia a dia da operação. O consentimento tem que ser tão fácil de retirar quanto foi de conceder, o que é parte do motivo pelo qual um descadastramento funcional importa em cada mensagem. E você precisa conseguir demonstrar que o tem — o GDPR espera que você mantenha registros mostrando quem consentiu, quando e para quê. Um fluxo de double opt-in, em que o assinante confirma por um email de acompanhamento, é uma forma comum de tanto melhorar a qualidade da lista quanto criar essa trilha de evidências; os prós e contras são tratados no guia sobre opt-in simples vs. duplo. O consentimento também não é para sempre — uma permissão antiga, de anos atrás e sem engajamento, é mais fraca do que uma recente, e muitos remetentes renovam ou repermissionam em intervalos regulares.

O soft opt-in: uma rota estreita para clientes atuais#

A ePrivacy e a PECR abrem uma exceção limitada muitas vezes chamada de soft opt-in. Ela permite a uma empresa enviar email marketing a um cliente atual sem um consentimento novo e separado — mas apenas quando um conjunto específico de condições é atendido, e ela é mais estreita do que muitos remetentes supõem. Em linhas gerais, o soft opt-in se aplica quando:

  • Você obteve os dados de contato no âmbito de uma venda (ou de negociações para uma venda) de um produto ou serviço a essa pessoa;
  • Você está fazendo marketing dos seus próprios produtos ou serviços similares — não de linhas não relacionadas, e não de ofertas de outra empresa;
  • Você deu à pessoa uma forma simples e gratuita de fazer opt-out quando coletou os dados e inclui um opt-out fácil em cada mensagem que envia.

As fronteiras são onde as pessoas tropeçam. "Produtos similares" é interpretado com cautela, "no âmbito de uma venda" em geral significa uma transação genuína ou uma negociação ativa, e não uma consulta fria, e o escopo exato pode diferir entre jurisdições porque a ePrivacy é implementada nacionalmente. Trate o soft opt-in como uma rota real, porém rigorosamente delimitada, e verifique como ela é definida no país específico cujos residentes você está emailando — o panorama das leis de email marketing por país é um mapa inicial, não um substituto para orientação local.

RotaO que geralmente exigeUso típico
Consentimento (opt-in)Opt-in livre, específico, informado e inequívoco por ação afirmativa clara; registradoListas de newsletter e de prospects; o padrão para marketing dirigido a pessoas físicas
Soft opt-inDados obtidos durante uma venda, seus próprios produtos similares, opt-out fácil na coleta e em cada mensagemMarketing aos seus clientes atuais
Legítimo interesseTeste de ponderação documentado; direitos do destinatário não sobrepostos; regras de canal da ePrivacy ainda se aplicamAlguns cenários restritos de B2B / corporativos

Legítimo interesse e email B2B#

O email de empresa para empresa é onde o quadro fica mais sutil e onde é mais fácil extrapolar. As regras da ePrivacy distinguem, em algumas jurisdições, entre o marketing a pessoas físicas e o marketing a assinantes corporativos, e as regras para destinatários corporativos podem ser mais leves. Isso levou à crença comum de que "o email B2B está isento do GDPR". Não está. Mesmo quando você envia email a uma pessoa nomeada em uma empresa, firstname@company.com continua sendo dado pessoal daquele indivíduo, então o GDPR — base legal, transparência e os direitos adiante — ainda se aplica ao modo como você o trata.

O legítimo interesse pode ser uma base viável do GDPR para parte da prospecção B2B, desde que você tenha feito e documentado o teste de ponderação e o destinatário razoavelmente esperasse o contato. Mas ele não desliga a ePrivacy, e a distinção entre corporativo e pessoa física depende da jurisdição e é fácil de errar — exatamente o tipo de questão a levar ao advogado para os seus mercados-alvo.

Os direitos que seus assinantes mantêm#

Como os endereços da sua lista são dados pessoais, as pessoas por trás deles têm direitos sob o GDPR enquanto você tratar esses dados — e dois deles incidem diretamente sobre o email marketing.

O direito de oposição ao marketing direto é, na prática, absoluto. Quando uma pessoa se opõe a receber marketing, você precisa parar de tratar os dados dela para essa finalidade — ponto final, sem teste de ponderação. Na prática, um descadastramento é um exercício desse direito, e é por isso que os mecanismos de um opt-out em conformidade e de baixa fricção importam tanto; o guia sobre descadastramento em um clique trata de como os provedores de caixa de entrada agora esperam que isso funcione.

O direito ao apagamento ("direito ao esquecimento") permite que as pessoas peçam que você exclua os dados pessoais delas em certas circunstâncias, e uma lista de marketing é um lugar comum para onde esse pedido vai parar. Ao lado disso estão os direitos de acesso (uma cópia do que você guarda), retificação (corrigi-lo) e restrição. A conclusão operacional é que uma lista de assinantes não é um ativo estático que você possui — é dado pessoal pelo qual você é responsável, com obrigações vivas atreladas. Note também que suprimir um endereço para nunca mais enviar email a ele é diferente de apagá-lo por completo; muitos remetentes mantêm um registro mínimo de supressão justamente para honrar um opt-out, uma nuance que vale confirmar com os seus próprios assessores.

Onde se encaixam os registros e a higiene de lista#

Nada do que está acima é trabalho de uma ferramenta de higiene garantir, e vale ser preciso quanto a essa fronteira. Verificação e limpeza de lista não criam uma base legal, não obtêm consentimento e não tornam um envio em conformidade. O que a higiene comum faz é manter precisa e saudável a lista que você está enviando licitamente: removendo caixas de correio mortas e erros de digitação, e honrando descadastramentos e pedidos de exclusão com rapidez, para que você pare de enviar a pessoas que fizeram opt-out. Essa disciplina anda junto com a rotina mais ampla de limpar uma lista de emails — coletar com permissão, manter os registros de consentimento e de opt-out que o GDPR espera e não guardar endereços por mais tempo do que você precisa deles.

Manter essas duas linhas separadas mantém o seu raciocínio claro. As questões de base legal e de direitos aqui são jurídicas, para você e o seu advogado. A questão de "este endereço ainda é válido e devemos continuar enviando a ele" é a de higiene — e é onde uma etapa de verificação ganha o seu lugar, mantendo limpa a lista baseada em permissão para a qual você de fato envia.

Perguntas frequentes#

Eu sempre preciso de consentimento para enviar email marketing sob o GDPR?#

Nem sempre, mas é a base mais comum. O GDPR exige uma base legal para o tratamento de dados e, para o marketing dirigido a pessoas físicas, essa base costuma ser o consentimento, direcionamento reforçado pela ePrivacy/PECR. O legítimo interesse pode sustentar alguns envios — muitas vezes em casos restritos de B2B — e o soft opt-in da ePrivacy permite o marketing a clientes atuais sobre seus próprios produtos similares em condições específicas. O que se aplica depende dos seus fatos, então confirme sua base com um assessor qualificado antes de se apoiar em qualquer coisa que não seja o consentimento.

O que torna válido o consentimento para email marketing sob o GDPR?#

O consentimento sob o GDPR precisa ser livre, específico, informado e inequívoco, manifestado por uma ação afirmativa clara, como marcar uma caixa vazia. Caixas pré-marcadas, silêncio e inatividade não valem. O consentimento também tem que ser tão fácil de retirar quanto foi de conceder, e você precisa conseguir demonstrar que o obteve — portanto, manter registros de quem deu opt-in, quando e para quê faz parte da exigência, e não é um extra opcional.

O email B2B está isento do GDPR?#

Não. Algumas regras da ePrivacy tratam o marketing a assinantes corporativos de forma mais branda do que o marketing a pessoas físicas, e é daí que vem a ideia de que "o B2B está isento". Mas um endereço de email de trabalho vinculado a uma pessoa nomeada continua sendo dado pessoal dessa pessoa, então as obrigações do GDPR de base legal, transparência e direitos continuam se aplicando. A distinção entre corporativo e pessoa física depende da jurisdição, então é uma boa pergunta a levar ao advogado para cada mercado para o qual você envia emails.

O que é o soft opt-in?#

O soft opt-in é uma exceção limitada da ePrivacy/PECR que permite a uma empresa enviar email marketing a um cliente atual sem um consentimento novo e separado. Em geral ele só se aplica quando você obteve os dados durante uma venda (ou sua negociação), está fazendo marketing dos seus próprios produtos ou serviços similares e ofereceu um opt-out fácil no momento da coleta, além de incluir um em cada mensagem. Ele não se estende a listas compradas, prospects frios ou produtos não relacionados, e seu escopo exato varia de país para país.


Listas limpas e descadastramentos honrados são o lado operacional de qualquer programa baseado em permissão. A Qualisend verifica os endereços da lista que você está enviando licitamente e ajuda você a manter os opt-outs suprimidos — comece com o verificador de email gratuito para testar uma amostra, ou veja os planos de preços para higiene de lista regular.

Your reputation, protected.

Clean your first list in minutes. 100 free credits, no card required.

Get started