Marketing

RGPD e Email Marketing: o Essencial para Quem Envia Newsletters (2026)

Gonçalo CanhotoGonçalo Canhoto
11 min
Guia principal · Newsletters e Email MarketingComo criar uma newsletter do zero em 2026→
RGPD e Email Marketing: o Essencial para Quem Envia Newsletters

O essencial em 30 segundos

Se envias uma newsletter em Portugal, a lei exige quatro coisas: consentimento válido antes do primeiro email, prova desse consentimento, cancelamento fácil e gratuito em todas as mensagens, e atenção a onde os dados vivem (ferramentas com servidores na UE simplificam tudo). As regras vêm de dois diplomas — o RGPD e a Lei n.º 41/2004 — e quem fiscaliza é a CNPD. O resto deste guia é o detalhe prático, com as fontes primárias e uma checklist para imprimir.

Marcas comparadas neste artigo

Nota honesta antes de começar: isto é um guia prático de criador para criador, não substitui aconselhamento jurídico. Para situações específicas (dados sensíveis, listas grandes, setores regulados), fala com quem perceba de direito da proteção de dados.

As duas leis que regem a tua newsletter

1. O RGPD — o Regulamento (UE) 2016/679 aplica-se desde 2018 a qualquer pessoa, incluindo criadores individuais, que trate dados pessoais de residentes na UE. Um endereço de email é um dado pessoal. Para email marketing, os artigos que interessam são três: o artigo 4.º, que define consentimento como "manifestação de vontade, livre, específica, informada e inequívoca"; o artigo 6.º, que faz do consentimento o fundamento de licitude típico do marketing; e o artigo 7.º, que te obriga a conseguir demonstrar que o consentimento existiu e a torná-lo tão fácil de retirar como foi de dar.

2. A Lei n.º 41/2004 — a lei portuguesa da privacidade nas comunicações eletrónicas (Lei n.º 41/2004, de 18 de agosto, no texto consolidado da PGD Lisboa, alterada pela Lei n.º 46/2012) é a que trata especificamente das comunicações não solicitadas. O artigo 13.º-A diz que enviar email de marketing direto a pessoas singulares exige consentimento prévio e expresso — e traz a exceção dos clientes existentes, que vemos já a seguir.

Quem fiscaliza é a CNPD, que em 2022 publicou a Diretriz/2022/1 sobre comunicações eletrónicas de marketing direto: o consentimento é a base regra, as caixas pré-marcadas não valem, o consentimento tem de ficar documentado e a recusa tem de ser possível, fácil e gratuita em cada mensagem.

Consentimento válido: os quatro testes

Pega em qualquer formulário de subscrição e passa-o pelos quatro adjetivos do artigo 4.º do RGPD:

Livre — a pessoa pode dizer que não sem perder nada a que tinha direito. Obrigar a subscrever a newsletter para aceder a algo sem relação é consentimento forçado.

Específico — consentir "receber a newsletter semanal" é específico; "aceitar os termos, a newsletter e comunicações de parceiros" num só clique é consentimento empacotado, e não vale.

Informado — a pessoa sabe quem envia, o quê e com que frequência aproximada, antes de submeter.

Inequívoco — exige uma ação afirmativa: marcar uma caixa desmarcada, submeter um formulário que diz claramente ao que vai. A Diretriz da CNPD rejeita expressamente as caixas pré-marcadas. Inscrever alguém porque te deu o cartão ou te mandou uma DM também não passa no teste.

A isto soma-se a prova: o artigo 7.º do RGPD põe o ónus do teu lado — se um subscritor ou a CNPD questionar, tens de mostrar quando e como aquela pessoa consentiu. As ferramentas de email sérias registam data, hora e origem de cada subscrição; uma folha de Excel alimentada à mão não regista nada. E a saída tem de ser tão fácil como a entrada: link de cancelamento funcional em todos os emails, sem "responde a este email para sair".

Última regra de ouro: minimização. Para uma newsletter, o email chega (o primeiro nome ajuda na personalização); pedir telefone e morada "para o caso de" é risco desnecessário.

Single ou double opt-in?

Single opt-in: a pessoa submete o formulário e entra logo na lista. Double opt-in: recebe primeiro um email de confirmação e só entra depois de clicar.

Nem o RGPD nem a lei portuguesa exigem double opt-in — a própria MailerLite escreve na documentação que "não é exigido pelo RGPD", e ainda assim recomenda ativá-lo em todos os formulários. A Brevo recomenda o mesmo processo, precisamente porque serve de prova de consentimento. Eu recomendo-o sem hesitar, por duas razões práticas:

  • É a tua prova em versão blindada: um clique de confirmação, com data e hora registadas pela ferramenta, encerra qualquer discussão sobre se a subscrição existiu.
  • Filtra lixo à entrada: typos, emails falsos e inscrições feitas por terceiros nunca chegam à lista — e a tua taxa de abertura agradece.
O custo é perder os subscritores que não confirmam. Aceita-o: quem não clica num email de confirmação nunca ia abrir os teus emails de qualquer forma.

Clientes, lead magnets e as zonas cinzentas

Clientes que te compram são o caso especial com nome próprio: o soft opt-in. O artigo 13.º-A da Lei n.º 41/2004 permite que uses o email obtido numa venda para marketing de produtos ou serviços análogos aos transacionados, desde que o cliente possa recusar, de forma gratuita e fácil, no momento da recolha e em cada mensagem. Vendeste um ebook de nutrição e queres anunciar o curso de nutrição que vem aí? Coberto. Meter esses compradores na tua newsletter editorial de todas as semanas? Aí já saíste do "análogo" — o caminho limpo é uma caixa de consentimento no checkout.

Lead magnet em troca do email é legítimo, desde que digas claramente que, além do PDF, a pessoa fica a receber a tua newsletter. A fórmula limpa no formulário: "Recebe o guia + a minha newsletter semanal. Sais quando quiseres." Não perdes nada com a transparência — quem só queria o PDF e se sentisse enganado nunca ia comprar nada. Os lead magnets continuam a ser a forma mais rápida de construir uma lista de emails que cumpre as regras desde o primeiro subscritor.

Listas compradas ou "emprestadas": proibido, sem zona cinzenta. Ninguém naquela lista te deu consentimento, e a entregabilidade afunda de caminho.

Reconfirmar listas antigas tem uma armadilha pouco falada: se tens subscritores com consentimento real mas mal documentado (single opt-in de há anos), uma campanha de re-permissão ("confirma que queres continuar a receber") é uma boa limpeza. Mas se um contacto nunca te deu consentimento nenhum, na leitura das autoridades de proteção de dados o próprio email de reconfirmação já é, ele mesmo, uma comunicação de marketing — e essa não tem base legal que a suporte. Nesses casos o caminho prudente não é reconfirmar: é apagar e recomeçar.

✉️ Transforma a tua lista de emails em vendas

Lead magnets, produtos digitais e checkout MB WAY para a audiência que já construíste.

Começar grátis →

E se envias para empresas (B2B)?

O regime muda quando o destinatário é uma pessoa coletiva. Para empresas, a Lei n.º 41/2004 prevê opt-out em vez de opt-in: o artigo 13.º-A, n.º 2, permite comunicações de marketing a pessoas coletivas "até que os assinantes recusem futuras comunicações" — e o artigo 13.º-B, n.º 2, cria uma lista nacional, mantida pela Direção-Geral do Consumidor, de pessoas coletivas que se opõem a receber estas comunicações, que as entidades que enviam marketing "são obrigadas a consultar" (n.º 5).

Dois cuidados antes de festejar: primeiro, um endereço nominativo de um trabalhador (nome.apelido@empresa.pt) identifica uma pessoa singular, por isso a prudência manda tratá-lo com a regra do consentimento e não com a exceção B2B. Segundo, o opt-out dispensa o consentimento prévio, não dispensa o resto — identificação clara do remetente e forma fácil de recusar em cada mensagem continuam obrigatórias.

Onde vivem os dados: UE vs EUA

O RGPD não proíbe ferramentas americanas, mas as transferências de dados para fora da UE precisam de base legal — hoje, tipicamente, o Data Privacy Framework e as cláusulas contratuais-tipo (SCCs). O problema: mecanismos anteriores (como o Privacy Shield) já foram invalidados, e nada garante que não volte a acontecer. Ferramentas com dados na UE eliminam essa dependência.

O panorama à data de agosto de 2026, com o que cada página oficial diz:

FerramentaDados na UE?O que diz a página oficialFonte
MailerLite MailerLiteSimCentro de dados "localizado na União Europeia", ISO 27001; DPA integrado nos Termos de Utilizaçãomailerlite.com
Brevo BrevoSim"Os nossos servidores estão localizados na UE"; ISO 27001:2022brevo.com
Mailchimp MailchimpNão (EUA)Empresa sediada nos EUA, certificada no EU-US Data Privacy Framework; SCCs no DPAmailchimp.com
Kit Kit, beehiiv, ActiveCampaignNão garantidoAlojamento na UE não confirmado nesta análise — confirma no site oficial de cada uma—
A minha leitura prática: para quem está a começar e quer o caminho com menos atrito legal, MailerLite e Brevo são as escolhas óbvias — dados na UE, DPA incluído, e ambas aparecem bem no comparativo de ferramentas de email marketing (a MailerLite tem review completa). Usar Mailchimp não é ilegal; apenas te obriga a confiar em mecanismos de transferência que não controlas. O mesmo raciocínio vale para o Substack, que é uma empresa americana.

E vale para onde vendes: se o checkout e os dados dos teus clientes passam por uma plataforma portuguesa como a Shelf, o tratamento é feito por uma empresa sujeita ao RGPD desde a raiz. (Nota honesta: a Shelf não envia newsletters nem gere a tua conformidade legal por ti — trata da venda; o envio de email é das ferramentas da tabela acima, e o cumprimento das regras deste guia é sempre teu.)

Na prática em Portugal: três cenários

1. A criadora com lead magnet. A Rita oferece um guia PDF em troca do email, o formulário diz "Recebe o guia + a newsletter semanal", o double opt-in está ativo na MailerLite. Consentimento informado, prova registada, dados na UE: está tudo certo, e não precisou de advogado para chegar aqui.

2. O formador com 400 compradores. O Miguel vendeu um curso de Excel e quer anunciar o curso avançado. Soft opt-in cobre: produto análogo, e o checkout permitia recusar comunicações. O que o Miguel não pode fazer é despejar os 400 emails na newsletter semanal de produtividade sem lhes pedir consentimento para isso.

3. A lista herdada do evento. A Sofia tem 2.000 contactos recolhidos num workshop há três anos, sem registo de consentimento para newsletters. Enviar "confirma que queres receber os meus emails" a esta lista arrisca ser, ele próprio, marketing sem base legal. O caminho prudente custa: apagar quem não tem origem documentada e reconstruir a lista com as regras certas — que é também a lista que abre e compra.

Checklist RGPD para a tua newsletter

Imprime, verifica, dorme descansado:

  • [ ] Formulário diz claramente o que a pessoa vai receber (newsletter + frequência)
  • [ ] Sem caixas pré-marcadas nem consentimento empacotado com outra coisa
  • [ ] Double opt-in ativo (recomendado) ou, no mínimo, registo de data/origem da subscrição
  • [ ] Link de cancelamento funcional em todos os emails, gratuito, sem "responde para sair"
  • [ ] Política de privacidade acessível, a dizer que dados recolhes, para quê e com que ferramenta
  • [ ] DPA (acordo de tratamento de dados) em vigor com a tua ferramenta de email
  • [ ] Pedidos de acesso e apagamento cumpridos sem dramas
  • [ ] Nunca compraste nem importaste listas de terceiros
  • [ ] No soft opt-in de clientes: só produtos análogos, com recusa possível desde a recolha
Se falhaste dois ou mais pontos, não entres em pânico: corrige a partir de agora, e trata os subscritores antigos como nos cenários acima — re-permissão para consentimento mal documentado, apagamento para quem nunca consentiu.

Coimas, CNPD e o risco real

O teto legal assusta: o artigo 83.º do RGPD prevê coimas até 20 milhões de euros ou 4% do volume de negócios anual global, consoante o que for mais alto. São valores desenhados para grandes empresas, não para criadores individuais — mas o risco pequeno não é zero, e tem outra cara.

A CNPD recebeu mais de 2.500 participações por comunicações de marketing não solicitadas em 2023 e 2024, e mais de 1.100 só entre janeiro e outubro de 2025. O circuito é simples: o subscritor opõe-se junto do remetente; se em um mês não obtiver resposta, apresenta queixa à CNPD com as provas. Para um criador, o desfecho realista de uma queixa não é a coima milionária — é a ordem para apagar uma lista que demorou anos a construir, mais a mancha pública.

E há o risco silencioso, que nenhuma autoridade precisa de aplicar: listas sem consentimento são listas que marcam spam, e reputação de envio não se compra de volta.

Veredicto: conformidade como vantagem, não como custo

O RGPD bem aplicado dá-te exatamente a lista que interessa: pessoas que pediram para receber os teus emails, numa ferramenta que regista tudo, com dados que não saem da UE. Essa lista abre mais, clica mais e compra mais — a conformidade e a performance apontam na mesma direção. Não é por acaso que as newsletters portuguesas que mais crescem vivem de subscrição voluntária e não de listas raspadas.

Próximo passo: se estás a começar, o guia de como criar uma newsletter monta o sistema todo com estas regras de raiz. Se já envias, passa a checklist acima este fim de semana e revê as tuas automações de email com os mesmos olhos — o consentimento também se aplica ao que sai sozinho. E quando a newsletter começar a vender, a Shelf trata do checkout em português — MB WAY, cartão e 0% de comissão da plataforma sobre produtos digitais, por €29/mês com 14 dias de teste (pedimos cartão no registo).

Perguntas frequentes sobre RGPD e Email Marketing: o Essencial para Quem Envia Newsletters (2026)

Preciso de consentimento para enviar uma newsletter?+

Sim, na generalidade dos casos. O RGPD define consentimento como uma manifestação de vontade livre, específica, informada e inequívoca (art. 4.º), e a Lei n.º 41/2004 exige consentimento prévio e expresso para email marketing a pessoas singulares. Caixas pré-marcadas ou consentimento escondido nos termos não são válidos. A exceção relevante é a de clientes existentes, a quem podes enviar comunicações sobre produtos análogos com opção de recusa.

O double opt-in é obrigatório em Portugal?+

Não. Nem o RGPD nem a Lei n.º 41/2004 o exigem, e a própria MailerLite escreve na documentação que não é exigido pelo RGPD. Mas tanto a MailerLite como a Brevo o recomendam, e com razão: o clique de confirmação cria prova datada do consentimento, exatamente o que precisas de mostrar se a CNPD ou um subscritor questionar, e filtra emails inválidos à entrada.

Posso adicionar à lista os emails de quem me compra um produto?+

Dentro de limites. O artigo 13.º-A da Lei n.º 41/2004 permite contactar clientes existentes sobre produtos ou serviços análogos aos que compraram, desde que possam recusar no momento da recolha e em cada mensagem. Para promoções de produtos relacionados, isto cobre-te; para os meter na newsletter editorial regular, o caminho limpo é uma caixa de consentimento no checkout.

Posso enviar emails de marketing a empresas sem consentimento?+

O regime para pessoas coletivas é de opt-out: a Lei n.º 41/2004 permite o envio até a empresa recusar, e a Direção-Geral do Consumidor mantém uma lista nacional de empresas que se opõem, que és obrigado a consultar e respeitar. Atenção: um endereço nominativo de um trabalhador (nome.apelido@empresa.pt) é um dado pessoal, por isso a prudência manda tratá-lo como pessoa singular e pedir consentimento.

Posso usar ferramentas americanas como o Mailchimp e cumprir o RGPD?+

É possível, mas com mais dependências. A Mailchimp é uma empresa sediada nos EUA, certificada no EU-US Data Privacy Framework e com cláusulas contratuais-tipo no DPA. Estes mecanismos de transferência já foram contestados no passado. Ferramentas com servidores na UE, como a MailerLite ou a Brevo, eliminam a questão porque os dados nem saem do espaço europeu.

O que acontece se não cumprir o RGPD numa newsletter?+

O teto legal são coimas até 20 milhões de euros ou 4% do volume de negócios anual (art. 83.º do RGPD), valores pensados para grandes empresas. Para um criador, o risco realista é outro: a CNPD recebeu mais de 2.500 participações por spam em 2023 e 2024, e uma queixa pode acabar em ordem para apagar a lista. Reputação de envio queimada não se compra de volta.

Próximos guias sobre marketing para criadores portugueses

Gonçalo Canhoto

Sobre o Autor

Gonçalo Canhoto

Fundador da Shelf · Empreendedor Digital

Empreendedor português com mais de 8 anos de experiência em marketing digital e e-commerce. Criou a Shelf.pt para resolver um problema que viveu na pele: a falta de ferramentas locais para criadores portugueses venderem produtos digitais com métodos de pagamento como MBWay e cartão.

Shelf

Pronto para começar a vender?

Cria a tua loja de produtos digitais em minutos. MBWay, 0% comissões sobre vendas, 14 dias grátis.

Experimenta a Shelf grátis →
Cria a tua loja grátis — 0% comissão →