A maioria dos guias de conformidade RGPD lê-se como se tivesse sido escrita por um advogado a faturar por parágrafo. Este é diferente. Passámos os últimos dois anos a ver websites reais falhar auditorias, serem assinalados por autoridades de proteção de dados e perder rastreamento publicitário devido a configurações de consentimento incorretas. O que se segue é a checklist real que usamos internamente ao integrar um novo site na Consentio. Sete passos, por ordem, sem enrolação.
Antes de começar: porque a ordem importa
As pessoas tendem a saltar diretamente para colocar um banner de cookies no site e dar o assunto por encerrado. Isso é ao contrário. Um banner sem uma auditoria de cookies adequada por trás é teatro. Está a dizer aos visitantes "respeitamos as suas escolhas" sem fazer ideia de que scripts estão realmente a disparar. Por isso começamos pela auditoria.
Passo 1: Faça uma auditoria completa de cookies
Não pode escrever uma política de cookies precisa nem configurar as categorias do seu banner se não souber que cookies o seu site define. Todos os cookies, todos os rastreadores, todos os pixels. Primeira e terceira parte.
O que deve procurar:
- Todos os cookies definidos pelo seu próprio código (tokens de sessão, preferências de idioma, carrinhos de compras)
- Cookies criados por scripts de terceiros (Google Analytics, Meta Pixel, Hotjar, widgets de chat, vídeos incorporados)
- Entradas de local storage e session storage que funcionam como rastreadores
- Cookies do lado do servidor definidos via cabeçalhos HTTP que os visitantes nunca veem na consola do browser
Fazer isto manualmente significa abrir as DevTools, clicar em todas as páginas, limpar os cookies entre carregamentos de página e esperar não ter perdido nada. Ou pode usar um scanner automático de cookies que percorre o seu site e mapeia tudo em minutos. Escrevemos um guia mais longo sobre como fazer uma auditoria de cookies completa se quiser o percurso na íntegra.
De qualquer forma, o resultado deve ser uma folha de cálculo (ou uma lista estruturada na sua plataforma de consentimento) com o nome, domínio, finalidade, categoria e validade de cada cookie. Isto torna-se a fonte de verdade para tudo o resto.
Passo 2: Classifique os cookies nas categorias corretas
O RGPD não menciona, de facto, "categorias de cookies" em lado nenhum do texto. Mas as orientações do Comité Europeu para a Proteção de Dados (CEPD) e a Diretiva ePrivacy estabeleceram uma classificação padrão que os reguladores esperam:
- Estritamente necessários: cookies sem os quais o site literalmente não funciona. Tokens de sessão de login, proteção CSRF, cookies de balanceador de carga, estado do carrinho de compras. Não exigem consentimento.
- Funcionais / Preferências: definições de idioma, seleção de região, personalização da interface. Fazem o site funcionar melhor, mas o site pode funcionar sem eles.
- Analytics / Estatísticas: Google Analytics, Matomo, gravações do Hotjar, ferramentas de testes A/B. Rastreiam o comportamento mas não servem anúncios.
- Marketing / Publicidade: Meta Pixel, remarketing do Google Ads, LinkedIn Insight Tag, qualquer cookie usado para construir um perfil publicitário ou servir anúncios segmentados.
O erro que as pessoas cometem mais frequentemente: colocar cookies de analytics na categoria "necessários". O Google Analytics não é necessário para o seu site funcionar. Nem o Hotjar. Os reguladores têm sido claros quanto a isto desde, pelo menos, 2019, e ainda assim continuamos a ver sites a fazê-lo. Se precisar de reforçar o que conta como o quê, o nosso guia RGPD explica tudo em detalhe.
Passo 3: Configure um banner de consentimento de cookies adequado
É aqui que a maioria das pessoas começa, e onde acontecem a maioria dos erros. Um banner de cookies conforme com o RGPD precisa de cumprir vários requisitos fáceis de errar:
- O consentimento tem de ser opt-in. Sem caixas pré-marcadas, sem "ao continuar a navegar aceita" disparates. O visitante tem de clicar ativamente em algo para dar o consentimento.
- "Rejeitar tudo" tem de ser tão fácil de encontrar como "Aceitar tudo". A CNIL (França), a AEPD (Espanha) e a autoridade austríaca de proteção de dados já multaram empresas por esconderem a opção de rejeição atrás de vários cliques. Se aceitar demora um clique e rejeitar demora três, isso é um dark pattern e os reguladores vão tratá-lo como tal.
- Nenhum script das categorias de analytics ou marketing deve disparar antes de o visitante ter dado consentimento. Isto parece óbvio mas é o modo de falha mais comum. As tags carregam ao carregar a página, disparam antes de a verificação de consentimento correr e criam cookies. Quando o banner aparece, o dano já está feito.
- Os visitantes têm de conseguir retirar o consentimento com a mesma facilidade com que o deram. Um link "gerir cookies" no rodapé que reabre o painel de preferências é a abordagem padrão.
- Se o seu site serve visitantes em vários idiomas, o banner precisa de aparecer no idioma deles. Um visitante checo a ler uma página em checo não deve receber um diálogo de consentimento em inglês. Veja banner de cookies multilingue para perceber como isto funciona na prática.
Se estiver a construir um banner do zero, vai gastar semanas em casos-limite. A maioria das equipas fica melhor servida usando uma plataforma de gestão de consentimento (CMP) que trata de tudo isto de raiz. O nosso editor visual de banners permite-lhe configurar o layout, as cores e o texto sem escrever código, e trata automaticamente da lógica de bloqueio de scripts.
Temos um artigo inteiro sobre boas práticas para banners de cookies se quiser aprofundar o design e o texto que aumentam as taxas de consentimento sem ultrapassar linhas legais.
Passo 4: Crie e publique uma política de cookies
O seu banner de cookies diz aos visitantes que categorias existem e permite-lhes escolher. A sua política de cookies é o documento detalhado que lista cada cookie pelo nome, explica o que faz, quem o define e quanto tempo dura. O artigo 13.º do RGPD exige este nível de transparência.
Uma boa política de cookies inclui:
- Uma tabela ou lista de todos os cookies com nome, fornecedor, finalidade, categoria, tipo (HTTP, local storage, sessão) e validade
- Uma explicação do que cada categoria significa
- Como os visitantes podem alterar ou retirar o seu consentimento
- Dados de contacto do responsável pelo tratamento e, se aplicável, do encarregado de proteção de dados (DPO)
- A data da última atualização da política
A política tem de se manter atualizada. Cada vez que adiciona uma nova ferramenta de analytics ou pixel de marketing, a política precisa de ser atualizada. Isto é tedioso se a mantiver manualmente, razão pela qual criámos um gerador de política de cookies que cria a página automaticamente a partir dos resultados do seu scan e a mantém sincronizada quando os cookies mudam.
Passo 5: Implemente o Google Consent Mode v2
Se o seu site usa qualquer serviço da Google (Analytics, Ads, Tag Manager, ou até incorporações do YouTube), precisa do Google Consent Mode v2. Desde março de 2024, a Google exige que os websites no EEE enviem sinais de consentimento através do Consent Mode. Sem ele, as suas audiências de remarketing do Google Ads deixam de funcionar e os seus dados do Analytics desenvolvem lacunas.
O Consent Mode funciona enviando dois estados de consentimento para as tags da Google:
analytics_storage: controla se o Google Analytics pode definir cookiesad_storage: controla se o Google Ads pode definir cookies para remarketingad_user_data: controla se os dados do utilizador podem ser enviados à Google para publicidadead_personalization: controla se anúncios personalizados podem ser mostrados
Quando um visitante rejeita os cookies, o Consent Mode diz às tags da Google para correrem em modo "sem cookies". A Google usa então modelação para preencher algumas das lacunas de dados. Perde precisão mas mantém algum sinal, o que é melhor do que não ter nada.
Configurar isto manualmente significa editar o seu contentor do GTM, adicionar comandos consent-default e consent-update, e testar em vários cenários. Ou escolhe uma CMP que trata disto automaticamente. A Consentio dispara os sinais corretos do Google Consent Mode v2 de raiz, sem necessidade de configuração no GTM. Escrevemos um guia de implementação completo se quiser os detalhes técnicos.
Passo 6: Registe e guarde prova de consentimento
O artigo 7.º, n.º 1, do RGPD diz: "Quando o tratamento for baseado no consentimento, o responsável pelo tratamento deve poder demonstrar que o titular dos dados deu o seu consentimento." Na prática, isto significa que precisa de registos.
Cada evento de consentimento deve registar:
- Uma data e hora de quando o consentimento foi dado ou retirado
- Que versão da política de cookies estava ativa nesse momento
- Que categorias o visitante aceitou e rejeitou
- Um ID de consentimento único que pode ser consultado mais tarde
Se uma autoridade de proteção de dados o auditar, vai pedir para ver estes registos. "Tínhamos um banner" não é suficiente. Precisa das provas. A maioria das CMPs sérias guarda os registos de consentimento do lado do servidor com políticas de retenção alinhadas com os requisitos do RGPD.
Passo 7: Monitorize, meça, itere
A conformidade não é um projeto pontual. O seu site muda, novos scripts são adicionados pelas equipas de marketing, ferramentas de terceiros atualizam os seus cookies e a regulação evolui. Eis o que é a manutenção contínua:
- Volte a fazer scan regularmente. Corra o seu scanner de cookies pelo menos uma vez por mês, ou após qualquer implementação que adicione scripts de terceiros. Novos cookies de SDKs atualizados ou widgets recém-incorporados vão passar despercebidos se não verificar.
- Acompanhe a sua taxa de consentimento. Se menos de 40-50% dos visitantes aceitarem cookies de analytics, algo no texto, tempo de exibição ou design do seu banner está a afastar as pessoas. A análise de consentimento dá-lhe os números para diagnosticar o que se passa: taxas de opt-in por categoria, por página, por dispositivo, por país.
- Mantenha a política de cookies atualizada. Cada scan que encontre novos cookies deve desencadear uma atualização da política. Políticas desatualizadas são uma lacuna de conformidade que os reguladores notam.
- Acompanhe as mudanças regulatórias. O Regulamento ePrivacy, quando finalmente chegar, vai apertar ainda mais as regras dos cookies. A aplicação por parte das autoridades de proteção de dados também está a ficar mais agressiva ano após ano. Fique atento às decisões no seu mercado.
Erros comuns que vemos todas as semanas
Depois de integrar centenas de websites, certos padrões repetem-se:
- Cookie wall sem opção de rejeição. "Aceite os cookies para continuar" viola o RGPD, salvo se oferecer uma versão equivalente do site sem cookies. Muito poucos sites conseguem justificar isto.
- O banner aparece mas os scripts já dispararam. A falha técnica mais comum. As tags carregam de forma síncrona antes de a CMP inicializar. Verifique o separador de rede depois de um refresh forçado com os cookies limpos: se vir pedidos do GA ou da Meta antes de o banner aparecer, tem um problema.
- O consentimento transita para um domínio diferente. Se gere vários domínios, o consentimento no domínio A não cobre o domínio B. Cada domínio precisa do seu próprio fluxo de consentimento.
- "Interesse legítimo" para cookies de marketing. Alguns sites tentam tratar dados publicitários ao abrigo do interesse legítimo em vez do consentimento. O CEPD tem sido claro que o rastreamento para publicidade quase sempre exige consentimento explícito. Não tente isto.
- Sem forma de retirar o consentimento. O banner apareceu uma vez, o visitante aceitou, e agora não há nenhum link ou botão em lado nenhum do site para alterar essa decisão. Isto viola o artigo 7.º, n.º 3, do RGPD.
Notas específicas por plataforma
A checklist acima aplica-se a tudo, mas algumas plataformas têm particularidades que vale a pena conhecer:
- WordPress: plugins como o WooCommerce, o Elementor e vários construtores de formulários adicionam cada um os seus próprios cookies. Um plugin de cookies para WordPress que se integra ao nível do tema consegue detetar isto automaticamente.
- E-commerce (Shopify, WooCommerce, Shoptet): processadores de pagamento, widgets de avaliações e pixels de remarketing acumulam-se rapidamente. A conformidade de cookies para e-commerce tem o seu próprio conjunto de considerações sobre cookies essenciais à transação vs. cookies de marketing.
- Aplicações de página única: as SPAs que carregam via routing do lado do cliente podem quebrar as verificações de consentimento se a CMP só correr no carregamento inicial da página. Certifique-se de que o estado de consentimento é verificado na mudança de rota, não apenas no DOMContentLoaded.
A versão curta
Se não retirar mais nada daqui, eis a checklist em sete linhas:
- Audite todos os cookies do seu site
- Classifique-os nas quatro categorias padrão
- Configure um banner de consentimento que bloqueie scripts até ao opt-in
- Publique uma política de cookies detalhada e atualizada
- Implemente o Google Consent Mode v2 se usar qualquer ferramenta da Google
- Registe os eventos de consentimento com data, hora e escolhas de categoria
- Volte a fazer scan mensalmente, acompanhe a sua taxa de consentimento, atualize à medida que as coisas mudam
É isso. Sem mistério, apenas trabalho que precisa de ser feito.
Se quiser percorrer esta lista rapidamente, o plano gratuito da Consentio cobre o scanner, o banner, o registo de consentimento e o Consent Mode v2 de raiz. Demora cerca de cinco minutos a configurar. O gerador de banners de cookies guia-o por todo o processo.
Quer resolver a conformidade de cookies de uma vez por todas?
Experimente o Consentio gratuitamente. Conformidade com o RGPD em 5 minutos, sem necessidade de programação.
Começar gratuitamente