Os dark patterns são práticas de design manipuladoras que enganam os utilizadores, levando-os a fazer escolhas que de outra forma não fariam. Nos banners de cookies, são não só antiéticos como também explicitamente ilegais ao abrigo da legislação europeia de proteção de dados. Com os reguladores europeus a visar ativamente interfaces de consentimento enganosas: e coimas a atingir centenas de milhões de euros: compreender o que constitui um dark pattern e como evitá-lo nunca foi tão importante para operadores de sites em todos os setores.

O que são dark patterns?

O termo "dark patterns" foi cunhado pelo investigador de UX Harry Brignull em 2010 para descrever truques de interface que exploram enviesamentos cognitivos e comportamentos habituais. No contexto do consentimento de cookies, os dark patterns são escolhas de design que orientam os visitantes para aceitar todos os cookies, tornando ao mesmo tempo injustificadamente difícil recusar o rastreamento não essencial.

Os dark patterns em banners de cookies envolvem tipicamente:

  • Tornar mais difícil rejeitar cookies do que aceitá-los
  • Redação confusa ou enganosa
  • Opções ocultas ou dissimuladas para gerir preferências
  • Manipulação visual através de cor, tamanho e posicionamento dos botões
  • Ação forçada: bloquear o acesso ao site até o utilizador consentir
  • Insistência (nagging): pedir repetidamente o consentimento depois de o utilizador já o ter recusado

O Comité Europeu para a Proteção de Dados (CEPD) publicou diretrizes específicas sobre dark patterns em interfaces de redes sociais em 2022, e as autoridades nacionais têm desde então aplicado os mesmos princípios especificamente a banners de cookies. O conceito foi também codificado no Regulamento dos Serviços Digitais (DSA), que proíbe explicitamente as plataformas online de conceberem interfaces que enganem ou manipulem os utilizadores.

Por que motivo os dark patterns são ilegais ao abrigo do RGPD e da Diretiva ePrivacy

Ao abrigo do RGPD, o consentimento tem de ser livre, específico, informado e inequívoco (Artigo 4.º, n.º 11). A Diretiva ePrivacy (Artigo 5.º, n.º 3) exige ainda o consentimento prévio antes de armazenar ou aceder a informação no dispositivo de um utilizador: com a única exceção dos cookies estritamente necessários para um serviço que o utilizador tenha explicitamente solicitado.

O Considerando 42 do RGPD esclarece que o consentimento não é livre se o titular dos dados não tiver uma escolha genuína ou livre, ou não puder recusar sem sofrer prejuízo. O Considerando 32 estabelece que o silêncio, as caixas pré-assinaladas ou a inação não constituem consentimento. Qualquer design que empurre os utilizadores para "Aceitar tudo" enquanto oculta ou complica a opção de rejeição compromete estes requisitos e torna inválido o consentimento recolhido.

Na prática, isto significa que, se uma Autoridade de Proteção de Dados (APD) determinar que o seu banner de cookies utiliza dark patterns, todo o consentimento recolhido através desse banner pode ser considerado nulo. Poderá enfrentar medidas de execução não só pelo próprio design do banner, mas por todo o tratamento de dados subsequente que se tenha baseado nesses consentimentos inválidos: afetando potencialmente anos de dados acumulados de análise e marketing.

Exemplos detalhados de práticas ilegais

1. Botões assimétricos

Este é o dark pattern mais generalizado. O botão "Aceitar tudo" é grande, de cor viva e colocado em destaque, enquanto a opção "Rejeitar" ou "Gerir definições" é um pequeno link de texto acinzentado, escondido num canto. Um estudo de Nouwens et al. (2020), publicado nas atas da conferência ACM CHI sobre Fatores Humanos em Sistemas Informáticos, concluiu que tornar a opção de rejeição menos visível aumentou as taxas de aceitação em mais de 20 pontos percentuais: mas é precisamente este tipo de manipulação que os reguladores consideram ilegal.

A orientação da CNIL é explícita: rejeitar cookies tem de ser tão fácil como aceitá-los. Os botões têm de ter o mesmo peso visual: mesmo tamanho, contraste de cor comparável e o mesmo nível hierárquico na interface. O Garante italiano e a AEPD espanhola adotaram posições praticamente idênticas, criando um padrão consistente nas três maiores jurisdições de fiscalização da UE.

2. Rejeição oculta

Muitos banners colocam "Aceitar tudo" na primeira camada, mas exigem que os utilizadores cliquem em "Gerir preferências", naveguem para um segundo ecrã, desmarquem categorias individuais e depois confirmem: por vezes ao longo de três ou quatro cliques. Aceitar cookies demora um clique; rejeitá-los demora quatro. Esta assimetria é um dark pattern clássico que os reguladores têm visado em várias decisões de grande relevância.

Nas suas ações de fiscalização de janeiro de 2022 contra a Google e o Facebook, a CNIL citou especificamente o facto de recusar cookies exigir vários cliques, enquanto aceitá-los demorava apenas um. As coimas foram de 150 milhões de euros para a Google e 60 milhões de euros para o Facebook (Meta). Ambas as empresas foram obrigadas a disponibilizar um botão de rejeição na primeira camada no prazo de três meses. As decisões foram confirmadas em recurso, consolidando o entendimento de que a rejeição em múltiplas camadas não é conforme quando a aceitação é imediata.

3. Consentimentos pré-assinalados

O RGPD exige uma ação de opt-in afirmativa. O Tribunal de Justiça da União Europeia (TJUE) confirmou isto no acórdão de referência Planet49 (Processo C-673/17, outubro de 2019): caixas pré-assinaladas não constituem consentimento válido. O Tribunal considerou que o consentimento tem de envolver uma indicação ativa da vontade do utilizador, e que uma caixa pré-marcada não satisfaz este requisito. Apesar deste precedente jurídico claro, muitos sites continuam a apresentar painéis de preferências de cookies com categorias não essenciais (análise, marketing, funcionais) já marcadas por predefinição, esperando que os utilizadores as desmarquem manualmente. Todo o consentimento recolhido através deste mecanismo é juridicamente inválido.

4. Confirm shaming (culpabilização)

O confirm shaming utiliza linguagem emocionalmente manipuladora para induzir culpa nos utilizadores e levá-los a consentir. Exemplos incluem:

  • "Não, obrigado, prefiro uma pior experiência"
  • "Não me importo com conteúdo personalizado"
  • "Continuar com funcionalidade limitada"
  • "Vou perder recomendações relevantes"

Este tipo de redação sugere que rejeitar cookies tem consequências negativas para o utilizador, o que compromete o requisito de consentimento "livre". A linguagem deve ser neutra e factual. "Rejeitar cookies não essenciais" ou "Continuar apenas com cookies necessários" são alternativas adequadas. As diretrizes do CEPD de 2022 sobre dark patterns identificam especificamente a manipulação emocional como uma prática enganosa que invalida o consentimento.

5. Cookie walls (consentimento forçado)

Uma cookie wall bloqueia totalmente o acesso ao site, a menos que o visitante aceite todos os cookies. O CEPD assumiu inicialmente a posição de que as cookie walls não são, em geral, conformes com o RGPD, uma vez que o consentimento não pode ser considerado livre quando o acesso a um serviço está condicionado a ele. No entanto, surgiram algumas nuances: a autoridade neerlandesa (Autoriteit Persoonsgegevens) aceitou cookie walls em casos limitados, quando existe uma alternativa genuinamente equivalente (por exemplo, uma subscrição paga sem rastreamento). A DSB austríaca adotou uma posição semelhante. Na prática, para a grande maioria dos sites: em particular sites empresariais, lojas de e-commerce e portais informativos: bloquear o conteúdo até à obtenção de consentimento continua a ser ilegal.

6. Insistência e pedidos repetidos

Alguns sites voltam a apresentar o banner de cookies em cada carregamento de página, em cada nova sessão, ou após um curto período de tempo, mesmo quando o utilizador já recusou explicitamente. Esta estratégia de "fadiga de consentimento" visa desgastar os utilizadores até estes acabarem por clicar em "Aceitar". Ao abrigo do RGPD, uma vez feita a escolha pelo utilizador, essa escolha tem de ser respeitada por um período razoável. O grupo de trabalho do CEPD sobre banners de cookies recomendou que as decisões de consentimento sejam guardadas durante pelo menos seis meses. Pedir consentimento repetidamente constitui uma forma de coação que viola o Artigo 7.º, n.º 4, e o princípio da equidade previsto no Artigo 5.º, n.º 1, alínea a).

7. Categorização enganosa

Classificar cookies de marketing ou de rastreamento como cookies "funcionais" ou "de desempenho" para os colocar numa categoria que os utilizadores têm maior probabilidade de aceitar: ou, pior ainda, classificá-los como "estritamente necessários" para que dispensem totalmente o consentimento: é uma prática enganosa que viola o princípio da transparência do RGPD (Artigo 5.º, n.º 1, alínea a)). Por exemplo, classificar o Facebook Pixel como cookie "funcional", ou tratar o Google Analytics como "estritamente necessário", distorce a finalidade destas tecnologias de rastreamento e priva os utilizadores da oportunidade de fazer uma escolha informada.

Principais ações de fiscalização contra dark patterns

Os reguladores europeus passaram de meros avisos à imposição de coimas substanciais. Os seguintes casos ilustram a trajetória regulatória:

  • Google (CNIL, janeiro de 2022): 150 milhões de euros: rejeitar cookies exigia vários cliques; não havia botão de rejeição equivalente na primeira camada em google.fr e youtube.com.
  • Facebook/Meta (CNIL, janeiro de 2022): 60 milhões de euros: mesmo problema da Google; o botão "Aceitar" era apresentado em destaque, enquanto a recusa exigia navegar pelas definições em facebook.com.
  • Microsoft (CNIL, dezembro de 2022): 60 milhões de euros: o banner de cookies do Bing não dispunha de um mecanismo de rejeição na primeira camada equivalente ao botão de aceitação, e os cookies publicitários eram depositados sem consentimento válido.
  • TikTok (CNIL, dezembro de 2022): 5 milhões de euros: rejeitar cookies era mais complexo do que aceitá-los; a plataforma também depositava cookies antes de obter consentimento válido.
  • Criteo (CNIL, junho de 2023): 40 milhões de euros: a empresa de ad-tech não verificou se os seus parceiros obtinham consentimento válido, e as interfaces de consentimento utilizadas por esses parceiros recorriam a dark patterns.
  • Voodoo (CNIL, janeiro de 2023): 3 milhões de euros: a criadora de jogos móveis colocava trackers publicitários através das suas aplicações móveis sem consentimento prévio válido.

Para além da França, o Garante italiano, a AEPD espanhola, a DSB austríaca e a APD belga emitiram todas orientações ou decisões que visam especificamente dark patterns em interfaces de consentimento de cookies. Só em 2024, a AEPD aplicou mais de 200 sanções relacionadas com a conformidade em matéria de cookies. A tendência é clara: a fiscalização está a intensificar-se em toda a UE.

Como reconhecer um banner de cookies legal

Um banner de cookies conforme deve cumprir todos os seguintes critérios:

  • Igual destaque: os botões de aceitar e rejeitar têm o mesmo tamanho, contraste de cor e hierarquia de posição
  • Sem consentimentos pré-assinalados: todas as categorias de cookies não essenciais estão desativadas por predefinição
  • Linguagem neutra: sem manipulação emocional, culpabilização ou descrições enganosas
  • Igual esforço: rejeitar exige o mesmo número de cliques que aceitar (idealmente um clique cada, na primeira camada)
  • Controlo granular: os utilizadores podem escolher que categorias aceitar (análise, marketing, funcionais) de forma independente
  • Retirada fácil: os utilizadores podem alterar ou retirar o consentimento a qualquer momento com a mesma facilidade com que o deram (Artigo 7.º, n.º 3, do RGPD)
  • Sem bloqueio de conteúdo: o site está acessível independentemente da decisão de consentimento
  • Informação transparente: uma explicação clara do que faz cada categoria de cookies e que terceiros recebem os dados
  • Sem cookies antes do consentimento: os scripts não essenciais permanecem bloqueados até o utilizador fazer uma escolha afirmativa

Conclusões do grupo de trabalho do CEPD sobre banners de cookies

Em janeiro de 2023, o CEPD publicou um relatório do seu grupo de trabalho sobre banners de cookies, que analisou queixas apresentadas pela ONG noyb (None Of Your Business, liderada por Max Schrems) contra mais de 700 sites em toda a Europa. O grupo de trabalho identificou vários problemas fundamentais que se tornaram desde então a referência para as avaliações de conformidade:

  • A ausência de um botão de rejeição na primeira camada não é conforme: um link "gerir preferências" não é um substituto adequado
  • Cores e contrastes de botões enganosos, concebidos para orientar os utilizadores para a aceitação, violam o requisito de consentimento livre
  • O "interesse legítimo" não pode ser usado como fundamento legal para cookies publicitários: é exigido consentimento nos termos do Artigo 5.º, n.º 3, da Diretiva ePrivacy
  • A retirada do consentimento tem de ser tão fácil como a sua concessão (Artigo 7.º, n.º 3, do RGPD): esconder o centro de preferências num link de rodapé é insuficiente
  • O consentimento recolhido através de banners não conformes é inválido, e todos os dados tratados com base nesse consentimento são tratados ilicitamente

Este relatório tornou-se um padrão de facto que as APDs em toda a Europa passaram a referenciar nas suas ações de fiscalização e orientações de conformidade.

Lista de verificação prática: auditar o seu banner em busca de dark patterns

Use esta lista de verificação para avaliar se o seu banner de cookies atual pode conter dark patterns:

  • Existe um botão "Rejeitar tudo" ou "Apenas necessários" no primeiro ecrã do banner?
  • Este botão tem o mesmo tamanho, cor e peso visual que "Aceitar tudo"?
  • Todas as opções de cookies não essenciais estão desativadas por predefinição no centro de preferências?
  • A linguagem é factual, neutra e não manipuladora?
  • Um utilizador consegue rejeitar todos os cookies não essenciais com um único clique?
  • O banner deixa de reaparecer depois de o utilizador ter tomado uma decisão?
  • Os utilizadores conseguem aceder a um centro de preferências para alterar a sua escolha a qualquer momento?
  • As categorias de cookies são descritas de forma precisa e honesta?
  • O banner evita bloquear o acesso ao conteúdo do site?
  • Os cookies não essenciais estão efetivamente bloqueados antes do consentimento (verifique com as DevTools do navegador)?

Se respondeu "não" a alguma destas perguntas, o seu banner provavelmente contém um dark pattern e deve ser revisto antes que atraia a atenção dos reguladores.

Por que evitar dark patterns também é um bom negócio

Para além dos riscos legais, os dark patterns acarretam custos comerciais significativos:

  • Erosão da confiança: os utilizadores que se sentem manipulados têm menor probabilidade de regressar, converter ou recomendar a sua marca. Um estudo do Baymard Institute concluiu que a perceção de desonestidade nas interfaces de consentimento reduz a confiança geral no site em até 40%.
  • Publicidade negativa: organizações como a noyb expõem e denunciam ativamente empresas que utilizam dark patterns, e as suas queixas já geraram ampla cobertura mediática em toda a Europa. Uma única publicação viral nas redes sociais sobre o seu banner enganoso pode causar danos reputacionais duradouros.
  • Queixas às autoridades: o RGPD confere a qualquer pessoa o direito de apresentar queixa junto de uma autoridade de controlo (Artigo 77.º). Basta uma única queixa para desencadear uma investigação. Só a noyb já apresentou milhares de queixas em toda a UE.
  • Dados inválidos: o consentimento recolhido através de dark patterns é juridicamente nulo. Se os seus dados de marketing e análise assentarem em consentimento inválido, podem ser contestados ou tornados inutilizáveis numa auditoria regulatória. Reconstruir anos de dados de base não é viável.

Em contrapartida, interfaces de consentimento transparentes e centradas no utilizador alcançam frequentemente taxas de consentimento surpreendentemente altas: normalmente entre 60% e 80%: porque os utilizadores valorizam a honestidade e a clareza. Os dados que efetivamente recolhe são de maior qualidade, juridicamente defensáveis e mais fiáveis para decisões de negócio. O design ético não é um compromisso; é uma vantagem.

Como o Consentio o ajuda a evitar dark patterns

O banner de cookies do Consentio foi concebido de raiz para ser totalmente conforme com o RGPD, a Diretiva ePrivacy e as diretrizes do CEPD. O banner disponibiliza botões de aceitar e rejeitar com igual destaque na primeira camada, sem caixas pré-assinaladas, com linguagem neutra e controlos granulares por categoria. Os scripts não essenciais permanecem bloqueados até o utilizador fazer uma escolha explícita. Cada consentimento fica registado com uma data e hora e a configuração exata do banner, dando-lhe um registo de auditoria completo que satisfaz os requisitos regulatórios.

Uma abordagem transparente e ética ao consentimento não é apenas um requisito legal: é uma vantagem competitiva. Quando os visitantes confiam no seu site, é mais provável que se envolvam, convertam e regressem. Com o Consentio, a conformidade já vem incorporada desde o início, para que possa concentrar-se em fazer crescer o seu negócio com confiança.