O Digital Markets Act (DMA) entrou em pleno vigor em março de 2024 e mudou as regras do jogo para as maiores plataformas tecnológicas na Europa. Se o seu website depende do Google Analytics, do Meta Pixel ou de outras ferramentas de gatekeepers designados, o DMA é diretamente relevante para si: e para a forma como essas plataformas tratam o consentimento de cookies.

O que é o Digital Markets Act?

O Digital Markets Act é um regulamento da UE (Regulamento (UE) 2022/1925) concebido para garantir mercados digitais justos e contestáveis. Ao contrário do RGPD, que se aplica a todas as organizações que tratam dados pessoais, o DMA visa apenas as maiores plataformas digitais: os chamados gatekeepers.

Os gatekeepers são empresas que fornecem serviços de plataforma essenciais (motores de busca, redes sociais, sistemas operativos, lojas de aplicações, mensagens, navegadores, assistentes virtuais, serviços de publicidade) e que cumprem limiares específicos de impacto no mercado. A Comissão Europeia designou seis gatekeepers em setembro de 2023:

  • Alphabet (Google Search, Google Maps, Google Play, Chrome, YouTube, publicidade Google)
  • Amazon (Amazon Marketplace, Amazon Ads)
  • Apple (iOS, App Store, Safari)
  • ByteDance (TikTok)
  • Meta (Facebook, Instagram, WhatsApp, Facebook Marketplace, publicidade Meta)
  • Microsoft (Windows, LinkedIn, Bing, Edge)

Estas empresas tinham até 7 de março de 2024 para cumprir as suas obrigações ao abrigo do DMA: e o incumprimento pode resultar em coimas até 10% do volume de negócios anual global, ou 20% em caso de reincidência.

Em que o DMA difere do RGPD

O RGPD é um regulamento horizontal: aplica-se a qualquer organização que trate dados pessoais de residentes da UE, independentemente da dimensão. O DMA é um regulamento vertical e assimétrico que impõe obrigações adicionais apenas aos maiores gatekeepers. Pense no RGPD como o piso que todos têm de cumprir, e no DMA como um andar adicional que só os maiores intervenientes são obrigados a construir.

As diferenças práticas para o consentimento de cookies:

  • O RGPD exige que qualquer website obtenha consentimento livre, informado e específico antes de definir cookies não essenciais.
  • O DMA proíbe adicionalmente os gatekeepers de exigirem que os utilizadores consintam na combinação de dados entre os seus serviços de plataforma essenciais como condição de acesso a esses serviços. Também exige que os gatekeepers ofereçam alternativas equivalentes quando o consentimento não é dado.

Para a maioria das pequenas e médias empresas, o RGPD continua a ser o principal quadro de conformidade. O DMA importa-lhe sobretudo porque molda a forma como as ferramentas de gatekeeper de que depende: Google Ads, Meta Pixel, entre outras: tratam os dados de consentimento.

Principais obrigações do DMA que afetam o consentimento de cookies

O artigo 5.º, n.º 2, do DMA é a disposição mais relevante para o consentimento de cookies. Proíbe os gatekeepers de:

  • Tratar dados pessoais para fins de publicidade online sem consentimento válido (o DMA remete explicitamente para os padrões do RGPD nesta matéria)
  • Combinar dados pessoais dos serviços de plataforma essenciais com dados de outros serviços: incluindo websites de terceiros: sem consentimento separado e explícito
  • Utilizar de forma cruzada dados pessoais para segmentação online sem um consentimento que os utilizadores possam revogar tão facilmente como o deram

Crucialmente, o DMA exige que o consentimento seja genuinamente livre. Os gatekeepers não podem condicionar o acesso aos seus serviços essenciais à aceitação da combinação de dados: foi isto que tornou o modelo original de "pagar ou consentir" da Meta juridicamente contestado.

A polémica do "pagar ou consentir"

Em novembro de 2023, a Meta introduziu um modelo de subscrição em toda a UE: os utilizadores podiam pagar uma mensalidade (9,99 €/mês na web) para usar o Facebook e o Instagram sem serem rastreados para fins publicitários, ou usar os serviços gratuitamente em troca de consentirem no tratamento de dados pessoais para anúncios.

Este modelo: conhecido como "pagar ou consentir": foi imediatamente polémico. O Comité Europeu para a Proteção de Dados (CEPD) emitiu um parecer em abril de 2024 concluindo que as grandes plataformas não podem, em regra, oferecer uma escolha binária entre pagar pela privacidade e consentir no tratamento de dados para publicidade. O consentimento obtido através destes modelos não é "livremente dado" porque não existe uma alternativa gratuita genuína para os utilizadores que não podem ou não querem pagar.

A Comissão Europeia também abriu uma investigação ao abrigo do DMA sobre o modelo da Meta, o que resultou no anúncio, pela Meta, de alterações à sua abordagem no final de 2024: incluindo uma opção de anúncios menos segmentados que não exige que os utilizadores paguem ou consintam num tratamento extensivo de dados.

A lição para as empresas: mesmo que não seja um gatekeeper, as ferramentas que incorpora de gatekeepers (pixels, SDKs, tags publicitárias) têm de receber consentimento válido nos termos do RGPD antes de tratarem dados dos utilizadores. A aplicação do DMA está a apertar os padrões do que conta como "válido".

Impacto prático para websites que usam ferramentas Google e Meta

Se o seu website usa o Google Analytics 4, o rastreamento de conversões do Google Ads ou o Meta Pixel, a aplicação do DMA afeta-o diretamente: não porque seja um gatekeeper, mas porque os próprios gatekeepers estão a mudar o funcionamento das suas ferramentas em resposta à pressão do DMA.

Google Consent Mode v2

A Google respondeu ao aumento da pressão regulatória (tanto do RGPD como do DMA) tornando o Google Consent Mode v2 obrigatório para todos os websites que usam produtos publicitários e de medição da Google a partir de março de 2024. O Consent Mode permite que as tags da Google funcionem num modo limitado quando o consentimento não é dado, modelando os dados de conversão em vez de rastrear utilizadores individuais. Os websites sem o Consent Mode v2 arriscam perder audiências de remarketing e a modelação de conversões no Google Ads.

Meta Pixel e a Conversions API

A Meta atualizou de forma semelhante as suas orientações, recomendando o uso da Conversions API (CAPI) para partilha de eventos do lado do servidor, a par: ou em vez: do Pixel baseado no browser. No entanto, o rastreamento do lado do servidor não o isenta dos requisitos de consentimento: os dados pessoais enviados através da CAPI continuam a exigir o mesmo consentimento válido que o Pixel no browser.

O consentimento tem de vir primeiro

Tanto ao abrigo do RGPD como dos requisitos de plataforma moldados pelo DMA, a sequência não é negociável: sem rastreamento antes do consentimento. Isto significa que:

  1. O seu banner de cookies deve bloquear todas as tags de rastreamento não essenciais até o utilizador as aceitar ativamente.
  2. Deve respeitar as recusas: se um utilizador recusar, as tags de analytics e publicidade não podem disparar.
  3. Deve fornecer um mecanismo simples para os utilizadores retirarem ou alterarem o consentimento a qualquer momento.

Cronologia e aplicação

Datas-chave na cronologia do DMA:

  • Novembro de 2022: o DMA entrou em vigor
  • Maio de 2023: o DMA tornou-se aplicável
  • Setembro de 2023: seis gatekeepers oficialmente designados pela Comissão Europeia
  • 7 de março de 2024: prazo de conformidade dos gatekeepers; as obrigações do DMA entraram em pleno vigor
  • A partir de março de 2024: a Comissão Europeia iniciou investigações formais sobre potenciais incumprimentos do DMA (regras do motor do browser da Apple, modelo publicitário da Meta, obrigações de interoperabilidade)
  • 2025–2026: esperam-se as primeiras decisões de aplicação e possíveis coimas; podem ser designadas plataformas adicionais como gatekeepers

O DMA é aplicado exclusivamente pela Comissão Europeia: ao contrário do RGPD, em que cada Estado-Membro da UE tem a sua própria autoridade de supervisão. Este modelo de aplicação centralizado significa que as decisões serão relativamente uniformes em toda a UE, mas também podem materializar-se mais lentamente do que as ações de aplicação do RGPD a nível nacional.

O que a sua empresa deve fazer

Mesmo que o DMA não se aplique diretamente a si, eis o que deve fazer para se manter alinhado com a direção da regulação digital da UE:

  1. Audite as suas ferramentas de terceiros. Faça uma lista completa de todas as tags de rastreamento, analytics e publicidade no seu website. Para cada uma, confirme se o fornecedor exige consentimento e se está a bloqueá-la corretamente antes de o consentimento ser dado.
  2. Implemente o Consent Mode v2. Se usa qualquer produto publicitário ou de medição da Google, implemente o Google Consent Mode v2 imediatamente, se ainda não o fez. Este já é um requisito da Google, não apenas regulatório.
  3. Reveja o seu banner de cookies. Certifique-se de que bloqueia todos os cookies não essenciais antes do consentimento, apresenta as escolhas de forma clara sem dark patterns e oferece uma forma igualmente fácil de recusar ou retirar o consentimento.
  4. Mantenha registos de consentimento. O RGPD exige que documente que o consentimento foi obtido. Certifique-se de que a sua Plataforma de Gestão de Consentimento regista os eventos de consentimento com data e hora, a versão da política consentida e as escolhas do utilizador.
  5. Acompanhe os desenvolvimentos regulatórios. A aplicação do DMA ainda está numa fase inicial. Fique atento às decisões da Comissão Europeia sobre a conformidade dos gatekeepers: estas afetarão as ferramentas e SDKs que incorpora no seu website.

O panorama geral: o consentimento é a base

O DMA é, no fundo, sobre assimetrias de poder nos mercados digitais. Mas o seu efeito prático: em conjugação com o RGPD e o futuro Regulamento ePrivacy: é elevar a fasquia do que conta como consentimento significativo em toda a web. A era dos botões "aceitar tudo" clicados sem pensar está a terminar. Os reguladores, as plataformas e, cada vez mais, os próprios utilizadores esperam que o consentimento seja genuíno, granular e revogável.

Para as empresas, isto significa que uma configuração de consentimento de cookies sólida e conforme não é apenas uma formalidade legal: é infraestrutura. A qualidade dos seus dados de analytics, a eficácia da sua segmentação publicitária e a sua posição junto de plataformas como a Google e a Meta dependem de acertar no consentimento.

A Consentio ajuda-o a construir uma configuração de consentimento de cookies que funciona: para o RGPD, para o Consent Mode v2 e para o panorama do DMA em evolução. O nosso editor visual de banners permite-lhe criar um banner conforme sem escrever uma única linha de código, enquanto a análise de consentimento mostra exatamente como os visitantes estão a responder. Comece gratuitamente e tenha o seu site em conformidade em minutos.