Não pode informar os utilizadores sobre cookies se não souber que cookies o seu website utiliza. No entanto, um número surpreendentemente elevado de empresas implementa banners de cookies sem alguma vez realizar uma auditoria de cookies aprofundada — listando categorias de cookies incompletas, desatualizadas ou simplesmente erradas. Uma auditoria de cookies abrangente é o primeiro passo indispensável para uma verdadeira conformidade com o RGPD, e é um processo muito mais elaborado do que simplesmente abrir as ferramentas de programador do seu navegador. Este guia percorre todas as etapas do processo, desde a inspeção manual até à análise automatizada, e explica como manter a conformidade à medida que o seu website evolui.

Porque precisa de uma auditoria de cookies?

O RGPD e a Diretiva ePrivacy exigem que forneça aos utilizadores informação específica e precisa sobre os cookies que o seu website utiliza. O Artigo 13.º do RGPD exige que divulgue as finalidades do tratamento e os destinatários dos dados pessoais. A Diretiva ePrivacy (Artigo 5.º, n.º 3) exige consentimento prévio e informado antes de definir cookies não essenciais — e "informado" significa que o utilizador tem de saber exatamente a que está a consentir.

Concretamente, tem de ser capaz de dizer aos utilizadores:

  • Que cookies o seu website define e os respetivos nomes
  • Para que serve cada cookie (a sua finalidade)
  • Durante quanto tempo cada cookie persiste (o seu prazo de validade)
  • Quem define cada cookie (primeira parte ou terceiro, e qual terceiro)
  • A que categoria pertence cada cookie (necessário, analítico, marketing, funcional)

Sem uma auditoria sistemática, simplesmente não tem esta informação — e o seu banner de cookies e a sua política de privacidade são, na melhor das hipóteses, meras suposições incompletas. Em caso de reclamação ou inspeção regulatória, a incapacidade de demonstrar que as suas declarações de cookies correspondem à realidade constitui, em si mesma, uma falha de conformidade.

As autoridades de fiscalização têm visado especificamente declarações de cookies inexatas. A CNIL francesa, nas suas ações de 2022 contra a Microsoft (multa de 60 milhões de euros), citou a inadequação da informação prestada sobre os cookies utilizados no bing.com. O Garante italiano tem, de forma semelhante, penalizado websites cuja lista de cookies declarada não correspondia aos cookies efetivamente definidos.

Quando deve realizar uma auditoria de cookies?

Uma auditoria de cookies não é um evento único. Deve realizar ou atualizar a sua auditoria:

  • Antes de lançar um banner de cookies: precisa de uma base de referência precisa para configurar corretamente a sua plataforma de gestão de consentimento.
  • Depois de adicionar novos serviços de terceiros: cada nova ferramenta de analítica, chatbot, processador de pagamentos, widget de redes sociais, plataforma de testes A/B ou pixel publicitário introduz potencialmente novos cookies.
  • Depois de redesenhos do website ou migrações de plataforma: alterar o seu CMS, tema ou ambiente de alojamento pode alterar quais os cookies definidos e em que momento.
  • Numa base regular: a boa prática é reauditar pelo menos trimestralmente. Os scripts de terceiros podem atualizar o seu comportamento de cookies sem o notificar. Um cookie classificado como "analítico" há seis meses pode agora incluir capacidades de tracking entre sites.
  • Após uma reclamação ou consulta em matéria de proteção de dados: se um utilizador ou uma autoridade de proteção de dados questionar as suas práticas de cookies, uma auditoria atualizada fornece as provas de que precisa para responder.

Como realizar uma auditoria manual de cookies

Passo 1: Prepare um ambiente limpo

Abra o seu navegador numa janela privada/anónima sem quaisquer extensões instaladas. As extensões — em particular bloqueadores de anúncios, ferramentas de privacidade e extensões de programação — podem alterar o comportamento dos cookies e dar-lhe uma imagem falsa. Limpe todos os cookies e dados de sites existentes antes de começar.

Use o Google Chrome para a auditoria principal, uma vez que as suas DevTools oferecem as capacidades de inspeção de cookies mais abrangentes. Deve também testar no Firefox e no Safari, pois comportamentos específicos de cada navegador (particularmente em torno do bloqueio de cookies de terceiros) podem resultar em perfis de cookies diferentes.

Passo 2: Visite o seu website como um novo utilizador — sem consentir

Navegue até à sua página inicial sem interagir com o banner de cookies. Abra as DevTools do Chrome (F12) e vá ao separador Application, depois a Cookies na barra lateral esquerda. Documente todos os cookies presentes antes de dar qualquer consentimento. Estes deverão ser apenas cookies estritamente necessários. Se vir cookies de analítica ou marketing nesta fase, tem um problema de conformidade: estão a ser definidos cookies não essenciais sem consentimento.

Só este passo revela uma das violações mais comuns: scripts que disparam antes de haver qualquer interação com o banner de consentimento. O Google Analytics, o Facebook Pixel, o Hotjar e muitas outras ferramentas estão frequentemente mal configurados, carregando ao carregamento da página em vez de após o consentimento.

Passo 3: Navegue por todo o website

Visite todos os tipos distintos de página do seu site: página inicial, páginas de produto, páginas de categoria, artigos de blog, formulários de contacto, fluxo de checkout, páginas de conta, resultados de pesquisa. Páginas diferentes carregam frequentemente scripts diferentes. Um widget de chatbot pode só aparecer na página de suporte. Um cookie de processador de pagamentos pode só ser definido durante o checkout. Um cookie de vídeo incorporado pode só aparecer em artigos de blog com conteúdo do YouTube ou Vimeo incorporado.

Depois de visitar cada tipo de página, volte ao separador Application das DevTools e registe quaisquer novos cookies que tenham surgido. Anote qual a página que despoletou cada novo cookie.

Passo 4: Dê consentimento e reinspecione

Agora interaja com o seu banner de cookies: aceite todos os cookies. Volte a visitar as mesmas páginas e documente os cookies adicionais que aparecem. Isto dá-lhe a imagem completa: cookies definidos sem consentimento (que deveriam ser apenas cookies necessários) e cookies definidos após o consentimento (analítica, marketing, funcionais).

Passo 5: Identifique cada cookie

Para cada cookie registado, determine o seguinte:

  • Nome: o nome exato do cookie (por exemplo, _ga, _fbp, PHPSESSID)
  • Domínio: que domínio o define (o seu domínio = primeira parte; outro domínio = terceiro)
  • Origem: que serviço ou script o cria (Google Analytics, Facebook, o seu CMS, um plugin)
  • Finalidade: o que o cookie realmente faz (gestão de sessão, identificação do utilizador, tracking entre sites, armazenamento de preferências)
  • Validade: durante quanto tempo o cookie persiste (sessão, dias, meses, anos)
  • Tipo: primeira parte ou terceiro
  • Categoria: necessário, analítico, marketing ou funcional

Para cookies comuns, bases de dados como cookiedatabase.org, cookiepedia.co.uk e o guia de cookies do IAB fornecem descrições padronizadas. Para cookies proprietários ou menos comuns, poderá ter de consultar a documentação do serviço de terceiros que os define.

Passo 6: Categorize os cookies

Atribua a cada cookie a categoria de consentimento RGPD correta. A classificação padrão utilizada pela maioria das plataformas de gestão de consentimento é:

  • Estritamente necessários: cookies essenciais ao funcionamento do website — cookies de sessão, tokens de segurança, cookies de carrinho de compras, cookies de balanceamento de carga. Não requerem consentimento ao abrigo da Diretiva ePrivacy.
  • Funcionais/Preferências: cookies que melhoram a funcionalidade mas não são estritamente necessários — preferências de idioma, seleção de região, definições de acessibilidade. Requerem consentimento.
  • Analítica/Estatística: cookies usados para medir a utilização e o desempenho do website — Google Analytics (_ga, _gid), Hotjar (_hj*), Matomo. Requerem consentimento.
  • Marketing/Publicidade: cookies usados para publicidade, remarketing e tracking entre sites — Facebook Pixel (_fbp, _fbc), Google Ads (IDE, _gcl_*), LinkedIn Insight Tag, TikTok Pixel. Requerem consentimento.

Seja honesto e conservador na categorização. Um erro comum é classificar cookies de analítica como "funcionais" ou tratar pixels de tracking de redes sociais como "necessários". Se a finalidade principal de um cookie envolve recolher dados sobre o comportamento do utilizador ou permitir publicidade direcionada, pertence, respetivamente, à categoria de analítica ou de marketing.

O website médio utiliza entre 20 e 50 cookies diferentes. Os sites de e-commerce com múltiplas integrações de terceiros utilizam frequentemente mais de 100. Sem uma auditoria sistemática, é praticamente impossível manter uma declaração de cookies precisa.

Para além dos cookies: outras tecnologias de tracking

Uma auditoria aprofundada não se deve limitar aos cookies. O requisito de consentimento da Diretiva ePrivacy aplica-se a toda a informação armazenada ou lida a partir do dispositivo de um utilizador, o que inclui:

  • Local Storage e Session Storage: muitas ferramentas de tracking modernas usam a Web Storage API em vez de (ou além de) cookies. Abra as DevTools e verifique Application > Local Storage e Session Storage.
  • IndexedDB: alguns serviços armazenam dados no IndexedDB, uma base de dados do lado do cliente mais poderosa.
  • Scripts de fingerprinting: scripts que recolhem características do dispositivo (resolução de ecrã, fontes instaladas, versão do navegador) para criar um identificador único sem armazenar nada no dispositivo. São mais difíceis de detetar, mas ainda assim requerem consentimento se forem usados para tracking.
  • Pixels de tracking e web beacons: imagens invisíveis (normalmente 1x1 pixel) que despoletam pedidos ao servidor e podem definir cookies. São comummente utilizados por ferramentas de email marketing e plataformas de publicidade.

Ferramentas de auditoria automatizada

A auditoria manual é rigorosa mas demorada, especialmente em websites de grande dimensão com centenas de páginas. As ferramentas automatizadas de scan de cookies podem complementar (embora não substituir totalmente) a inspeção manual:

  • Cookiebot Scanner: um scanner online gratuito que rastreia até 5 páginas e produz um relatório de cookies. Útil para uma visão geral rápida, mas de âmbito limitado.
  • OneTrust CookiePro: um scanner de nível empresarial com capacidades de rastreio profundo. Adequado para grandes organizações com websites complexos.
  • Scanner da Consentio: integrado na plataforma Consentio, o nosso scanner deteta automaticamente todos os cookies e tecnologias de tracking do seu website, categoriza-os e mantém a sua declaração de cookies atualizada através de rescans regulares.
  • Extensões de navegador: ferramentas como o Ghostery e o Privacy Badger podem ajudar a identificar trackers de terceiros, embora tenham sido concebidas para a privacidade do utilizador final e não para auditoria de conformidade.

Ao avaliar ferramentas automatizadas, considere a profundidade de rastreio (quantas páginas o scanner visita), a frequência de rescans, a precisão da categorização automática e se a ferramenta deteta tecnologias de tracking além de cookies (local storage, fingerprinting).

Resultados comuns de auditoria e como resolvê-los

Depois de realizar dezenas de auditorias de cookies, certos padrões surgem repetidamente:

  • Carregamento de cookies antes do consentimento: o Google Analytics, o Facebook Pixel ou o Hotjar carregam antes de o utilizador interagir com o banner de cookies. Solução: garanta que o seu gestor de tags ou plataforma de gestão de consentimento bloqueia estes scripts até que o consentimento seja dado.
  • Cookies não declarados provenientes de plugins: plugins do WordPress, aplicações do Shopify ou widgets incorporados definem cookies que não constam da sua política de cookies. Solução: audite a sua lista de plugins e teste individualmente o comportamento de cookies de cada um.
  • Declarações de cookies desatualizadas: a sua política de cookies lista cookies que já não existem (de uma ferramenta que removeu há meses) ou omite cookies de ferramentas que adicionou recentemente. Solução: reaudite regularmente e mantenha as suas declarações sincronizadas.
  • Cookies mal categorizados: cookies de analítica ou marketing classificados como "necessários" ou "funcionais". Solução: reveja a finalidade real de cada cookie e recategorize com honestidade.
  • Tempos de vida de cookies excessivos: alguns cookies persistem durante anos (o cookie _fbp do Facebook, por exemplo, tem uma validade de 90 dias). Embora não possa controlar diretamente os tempos de vida de cookies de terceiros, deve divulgá-los com precisão e considerar se períodos de retenção tão longos são proporcionais à finalidade.

Documentar a sua auditoria

Crie uma folha de cálculo estruturada (ou use o registo integrado da sua plataforma de gestão de consentimento) que regista, para cada cookie: nome, domínio, origem/serviço, finalidade, categoria, validade, estatuto de primeira parte ou terceiro, e a data em que a entrada foi verificada pela última vez. Este documento serve como o seu registo de cookies: o equivalente, em termos de conformidade, a um inventário de ativos. Mantenha-o atualizado e com controlo de versões, para poder demonstrar diligência devida em caso de consulta regulatória.

Auditoria com a Consentio

A Consentio automatiza as partes mais trabalhosas da auditoria de cookies. Quando adiciona o seu website à Consentio, o nosso scanner rastreia automaticamente as suas páginas, identifica todos os cookies e tecnologias de tracking, classifica-os nas categorias RGPD padrão e gera uma declaração de cookies completa. Rescans regulares garantem que a sua declaração se mantém precisa à medida que o seu website evolui: novos cookies são assinalados para sua revisão, e os cookies removidos são limpos automaticamente.

O resultado é uma auditoria de cookies sempre atual, sempre precisa e sempre pronta para inspeção regulatória. Combinada com o banner de consentimento conforme da Consentio, obtém conformidade de cookies de ponta a ponta — desde o scan, passando pela recolha de consentimento, até à documentação — tudo gerido a partir de um único painel.