O RGPD pode ser o regulamento que domina as manchetes, mas não é a única peça de legislação da UE que afeta a forma como os sites tratam cookies e dados dos utilizadores. O Regulamento ePrivacy: por vezes chamado "lei dos cookies": tem percorrido o processo legislativo europeu desde 2017 e, uma vez adotado, vai introduzir regras específicas para as comunicações eletrónicas, cookies, tecnologias de rastreio e marketing direto que vão além do que o RGPD abrange. Para qualquer empresa que opere um site na UE, compreender a ePrivacy não é opcional: é uma preparação essencial para o que muitos especialistas consideram a próxima grande mudança no direito europeu da privacidade digital. Neste artigo, explicamos a história da ePrivacy, em que difere do RGPD, o que significam as atuais propostas para o consentimento de cookies e os passos práticos que deve tomar agora para estar pronto quando o regulamento finalmente chegar.

A história da ePrivacy: de diretiva a regulamento

A história da legislação ePrivacy na Europa começa muito antes do RGPD. Em 2002, a União Europeia adotou a Diretiva ePrivacy (Diretiva 2002/58/CE), também conhecida como "Diretiva relativa à privacidade e às comunicações eletrónicas". Esta diretiva estabeleceu regras para o tratamento de dados pessoais no setor das comunicações eletrónicas, cobrindo áreas como a confidencialidade das comunicações, dados de tráfego e localização, identificação da linha chamadora e marketing não solicitado (spam).

Em 2009, a diretiva foi alterada pela chamada "Diretiva dos Cookies" (Diretiva 2009/136/CE), que introduziu o requisito de que os sites obtivessem consentimento informado antes de armazenar ou aceder a informação no dispositivo de um utilizador: a base legal para os banners de cookies que vemos hoje. No entanto, por se tratar de uma diretiva (e não de um regulamento), cada Estado-Membro da UE implementou-a de forma diferente. Alguns países adotaram requisitos rígidos de opt-in, outros permitiram consentimento implícito, e a aplicação da lei variou drasticamente em todo o bloco.

Esta manta de retalhos de implementações nacionais criou confusão para as empresas que operam além-fronteiras e uma proteção inconsistente para os consumidores. Para resolver isto, a Comissão Europeia propôs em janeiro de 2017 substituir a diretiva por um regulamento: o Regulamento ePrivacy: que seria diretamente aplicável em todos os Estados-Membros, sem necessidade de transposição nacional. O plano original previa que o Regulamento ePrivacy entrasse em vigor a 25 de maio de 2018, juntamente com o RGPD, criando um quadro de privacidade abrangente e coerente.

Isso não aconteceu. A proposta tornou-se uma das peças legislativas mais controversas da história da UE, com uma forte pressão de lóbi por parte da indústria publicitária, das operadoras de telecomunicações e dos editores de um lado, e de defensores da privacidade e organizações de consumidores do outro. No início de 2026, o regulamento ainda está a ser negociado, embora tenham sido feitos progressos significativos nas sessões recentes do Conselho.

Diretiva vs. regulamento: por que a distinção importa

A diferença entre uma diretiva da UE e um regulamento da UE não é meramente burocrática: tem implicações práticas profundas:

  • Uma diretiva estabelece objetivos que os Estados-Membros devem alcançar, mas deixa a cada país decidir como implementá-los no direito nacional. Isto resulta em 27 implementações nacionais diferentes, cada uma com as suas próprias nuances, mecanismos de aplicação e sanções.
  • Um regulamento é diretamente aplicável em todos os Estados-Membros a partir da data em que entra em vigor. Não existe qualquer etapa de implementação nacional. As regras são as mesmas em França, na Alemanha, na República Checa e em todos os outros países da UE.

Atualmente, a Diretiva ePrivacy significa que as regras sobre cookies e comunicações eletrónicas diferem de país para país. Em França, a CNIL publicou orientações detalhadas e aplica ativamente os requisitos de consentimento de cookies. Na Alemanha, a aplicação da lei tem sido mais fragmentada devido à estrutura federal das autoridades de proteção de dados. Na República Checa, a UOOU tem adotado uma postura algo menos agressiva. Assim que o Regulamento ePrivacy substituir a diretiva, todas estas diferenças nacionais serão eliminadas: criando um conjunto único e harmonizado de regras em toda a UE.

Em que a ePrivacy difere do RGPD

O RGPD e a ePrivacy são instrumentos complementares, não alternativos. Cobrem terrenos diferentes (mas sobrepostos):

  • O RGPD é um regulamento geral que se aplica a todo o tratamento de dados pessoais, independentemente do meio. Cobre dados recolhidos através de sites, aplicações, formulários físicos, CCTV e qualquer outro meio.
  • A ePrivacy é um regulamento setorial específico (lex specialis) que se aplica especificamente às comunicações eletrónicas. Cobre a confidencialidade do conteúdo e dos metadados das comunicações, o uso de cookies e tecnologias de rastreio semelhantes, o marketing direto via e-mail e mensagens, e o tratamento de dados de tráfego e localização pelos operadores de telecomunicações.

Na hierarquia do direito da UE, a ePrivacy prevalece sobre o RGPD nas matérias que aborda especificamente. Isto significa que, no que toca a cookies, o Regulamento ePrivacy: e não o RGPD: será o quadro jurídico principal. O RGPD continuará a aplicar-se ao tratamento subsequente de quaisquer dados pessoais recolhidos através de cookies, mas as regras sobre quando e como o consentimento deve ser obtido para a colocação de cookies serão regidas pela ePrivacy.

Esta distinção é particularmente importante porque significa que a ePrivacy pode definir regras diferentes (potencialmente mais rígidas ou mais permissivas) para os cookies do que o RGPD estabelece para o tratamento de dados pessoais em geral. Por exemplo, a ePrivacy poderia isentar certas categorias de cookies do requisito de consentimento: algo que o quadro amplo do RGPD não permite facilmente.

O que o Regulamento ePrivacy vai mudar para os cookies

Embora o texto final ainda esteja a ser negociado, as várias propostas e posições do Conselho dão uma imagem clara das principais mudanças a esperar:

1. Definições de consentimento ao nível do navegador

Uma das propostas mais significativas é a introdução da gestão de consentimento ao nível do navegador. Em vez de encontrar um banner de cookies em cada site que visitam, os utilizadores poderiam definir as suas preferências de cookies uma única vez nas definições do navegador. Os sites leriam então essas preferências e agiriam em conformidade. Este conceito: por vezes chamado "Do Not Track 2.0" ou "Advanced Data Protection Control": reduziria drasticamente a fadiga dos banners de cookies, ao mesmo tempo que daria aos utilizadores um controlo genuíno e persistente sobre as suas preferências de privacidade.

No entanto, o diabo está nos detalhes. Há questões por resolver sobre quais navegadores implementariam tais definições, quão granulares poderiam ser as preferências (tudo-ou-nada vs. finalidade a finalidade), e o que aconteceria com os navegadores que não implementassem a funcionalidade. Algumas propostas sugerem que as definições do navegador serviriam como expressão válida de consentimento, enquanto outras defendem que deveriam coexistir com os banners ao nível do site como alternativa.

2. Cookie walls e modelos "pagar ou consentir"

As atuais propostas de ePrivacy abordam a prática controversa dos "cookie walls": em que um site bloqueia o acesso ao conteúdo a menos que o utilizador aceite todos os cookies. Ao abrigo do RGPD, a legalidade dos cookie walls tem sido debatida, com algumas autoridades de proteção de dados a considerá-los uma violação do requisito de que o consentimento seja "livremente dado". O Regulamento ePrivacy poderá clarificar a situação, permitindo uma forma de acesso condicional em circunstâncias específicas.

O modelo "pagar ou consentir": em que aos utilizadores é oferecida uma escolha entre aceitar cookies publicitários ou pagar uma subscrição: tem sido parcialmente validado por algumas autoridades de proteção de dados (a DSB austríaca e a CNIL francesa, por exemplo, emitiram orientações sugerindo que pode ser aceitável em determinadas condições). Espera-se que o Regulamento ePrivacy forneça regras mais claras sobre quando tais modelos são permitidos, exigindo provavelmente que a alternativa ao consentimento seja razoável, não excessiva e claramente comunicada.

3. Isenções para análises de primeira parte

Talvez a mudança mais bem-vinda para os operadores de sites seja a isenção proposta para certas categorias de cookies do requisito de consentimento. Segundo as propostas atuais, os seguintes tipos de cookies não exigiriam consentimento:

  • Cookies estritamente necessários para a prestação de um serviço solicitado pelo utilizador (isto já é o caso ao abrigo do RGPD)
  • Cookies de análise de primeira parte usados exclusivamente para medir a audiência de um site, desde que os dados não sejam partilhados com terceiros e não sejam usados para elaboração de perfis
  • Cookies usados para recordar as preferências de um utilizador (idioma, definições de acessibilidade, etc.) durante a sessão
  • Cookies usados para detetar e prevenir fraude ou ameaças de segurança

A isenção para análises de primeira parte é particularmente significativa. Se for adotada, significaria que ferramentas como o Google Analytics (quando configurado como ferramenta de análise de primeira parte sem rastreio entre sites) ou alternativas focadas na privacidade como o Plausible e o Matomo poderiam potencialmente operar sem exigir consentimento. No entanto, as condições exatas para esta isenção ainda estão a ser debatidas, e é provável que os dados de análise usados para qualquer forma de elaboração de perfis de utilizadores ou partilhados com terceiros continuem a exigir consentimento.

4. Regras para tecnologias de rastreio além dos cookies

Espera-se que o Regulamento ePrivacy alargue o seu âmbito para além dos cookies tradicionais, cobrindo todas as formas de tecnologia de rastreio, incluindo:

  • Fingerprinting do navegador
  • Pixels de rastreio e web beacons
  • Armazenamento local (localStorage, sessionStorage, IndexedDB)
  • Fingerprinting de dispositivos em aplicações móveis
  • Rastreio entre dispositivos por ultrassom

Esta é uma expansão significativa em relação à diretiva atual, que aborda principalmente cookies. Ao abrigo do novo regulamento, qualquer tecnologia que armazene ou aceda a informação no dispositivo de um utilizador estaria sujeita aos mesmos requisitos de consentimento: encerrando uma lacuna que algumas empresas têm explorado ao mudar de cookies para o rastreio baseado em fingerprinting.

5. Aplicação direta e coimas

Tal como o RGPD, o Regulamento ePrivacy estabelecerá um mecanismo de aplicação direta com sanções financeiras significativas. A estrutura de coimas proposta espelha o sistema de dois níveis do RGPD:

  • Nível inferior: até 10 milhões de euros ou 2% do volume de negócios anual mundial para infrações menos graves
  • Nível superior: até 20 milhões de euros ou 4% do volume de negócios anual mundial para as infrações mais graves, incluindo a falha em obter consentimento válido para cookies e tecnologias de rastreio

Esta é uma grande mudança em relação à situação atual, em que as sanções por infrações relativas a cookies variam drasticamente entre Estados-Membros. Em alguns países, a coima máxima por uma violação de cookies ao abrigo da implementação nacional da Diretiva ePrivacy é relativamente modesta. O regulamento vai harmonizar as sanções em valores ao nível do RGPD, dando às autoridades de proteção de dados um poder de aplicação da lei significativamente maior.

O Regulamento ePrivacy está no processo legislativo desde janeiro de 2017. Apesar de anos de negociações, espera-se que o texto final seja adotado nos próximos 12 a 18 meses, com um período de transição de 24 meses após a adoção.

O calendário atual: quando chegará a ePrivacy?

Prever o calendário exato do Regulamento ePrivacy tem-se revelado notoriamente difícil. O regulamento destinava-se originalmente a entrar em vigor a 25 de maio de 2018, juntamente com o RGPD. Esse prazo foi ultrapassado em anos. O Conselho Europeu adotou a sua posição negocial em fevereiro de 2021, e as negociações em trílogo entre o Conselho, o Parlamento e a Comissão têm decorrido desde então.

No início de 2026, as estimativas mais realistas sugerem que o texto final poderá ser acordado entre meados e o final de 2026, com o regulamento a entrar em vigor após um período de transição de 24 meses: o que significa que as empresas poderão ter de estar em conformidade até 2028 ou 2029. No entanto, estes calendários estão sujeitos a alterações consoante a dinâmica política, particularmente tendo em conta a composição do atual Parlamento Europeu eleito em junho de 2024.

Independentemente de quando o regulamento for formalmente adotado, muitos dos seus princípios fundamentais já estão a ser implementados na prática através de orientações das autoridades de proteção de dados, pareceres do CEPD e decisões judiciais. As ações de aplicação da CNIL sobre cookies, as orientações do CEPD sobre consentimento e o acórdão Planet49 do Tribunal de Justiça estabeleceram todos padrões que se alinham estreitamente com o Regulamento ePrivacy esperado. Por outras palavras, se já estiver totalmente em conformidade com as melhores práticas atuais, a transição para o Regulamento ePrivacy deverá ser relativamente simples.

Impacto em diferentes setores

O Regulamento ePrivacy afetará diferentes setores de formas diferentes:

  • Editores e media: A potencial isenção para análises de primeira parte é uma boa notícia, mas regras mais rígidas sobre cookies publicitários e rastreio podem reduzir as receitas da publicidade programática. O modelo "pagar ou consentir" pode tornar-se mais importante como estratégia alternativa de monetização.
  • E-commerce: Os e-mails de abandono de carrinho e o retargeting exigirão mecanismos de consentimento mais claros. As regras sobre marketing direto por e-mail serão harmonizadas em toda a UE, substituindo a atual manta de retalhos de regras nacionais.
  • Telecomunicações: Os operadores de telecomunicações enfrentarão novas regras sobre o tratamento de metadados de tráfego e localização. Espera-se que o regulamento permita algum tratamento de metadados para fins de gestão de rede e segurança, mas o uso para marketing exigirá consentimento.
  • Ad tech: A indústria de tecnologia publicitária será a mais afetada. Requisitos de consentimento mais rígidos, a expansão para cobrir fingerprinting e outros métodos de rastreio, e a possibilidade de definições de consentimento ao nível do navegador poderão remodelar fundamentalmente o funcionamento da publicidade programática na Europa.

Como se preparar agora

Embora o Regulamento ePrivacy ainda não tenha sido adotado, há passos concretos que pode dar hoje para se preparar:

  • Garanta a total conformidade com o RGPD para os cookies. O Regulamento ePrivacy vai construir-se sobre os princípios do RGPD, não substituí-los. Se o seu mecanismo de consentimento de cookies já estiver totalmente em conformidade com o RGPD, estará bem posicionado para a ePrivacy.
  • Implemente uma plataforma de gestão de consentimento flexível. Escolha uma CMP que possa ser rapidamente atualizada quando o regulamento for adotado. Evite banners de cookies codificados de forma rígida, que exigiriam trabalho de desenvolvimento para serem modificados.
  • Audite todas as tecnologias de rastreio. Mapeie não só os cookies, mas também o uso de localStorage, pixels de rastreio, scripts de fingerprinting e qualquer outra tecnologia que aceda a informação no dispositivo do utilizador. O Regulamento ePrivacy vai abranger tudo isto.
  • Reveja as suas práticas de marketing direto. Garanta que tem consentimento claro para o marketing por e-mail e que os seus mecanismos de cancelamento de subscrição funcionam de forma fiável. O regulamento vai harmonizar as regras de marketing direto em toda a UE.
  • Considere análises focadas na privacidade. Se a isenção para análises de primeira parte for adotada, usar uma ferramenta como o Plausible ou o Matomo (em modo de primeira parte) poderá permitir-lhe recolher dados de análise sem consentimento. Configurar isto agora dá-lhe uma vantagem inicial.
  • Acompanhe os desenvolvimentos legislativos. Siga o CEPD, a sua autoridade nacional de proteção de dados e blogues de direito da privacidade de confiança para atualizações sobre o progresso do regulamento.

Com a Consentio, estará sempre em conformidade com a legislação atual: e pronto para o que vier a seguir. A nossa plataforma foi concebida para se adaptar rapidamente a alterações regulamentares, e acompanhamos ativamente o progresso do Regulamento ePrivacy para garantir que os nossos clientes estão preparados. Quando o regulamento for adotado, atualizaremos automaticamente os nossos mecanismos de consentimento, para que não tenha de se preocupar em perder um prazo ou interpretar mal novos requisitos.