A Diretiva ePrivacy
A diretiva europeia que determina a necessidade de consentimento antes de o seu site armazenar qualquer cookie. Aqui está o que ela realmente exige — e o que isso significa para o seu site.
O que é a Diretiva ePrivacy?
Frequentemente chamada de "lei dos cookies" — um regulamento da UE em vigor há mais de duas décadas.
A Diretiva ePrivacy é oficialmente a Diretiva 2002/58/CE relativa ao tratamento de dados pessoais e à proteção da privacidade no setor das comunicações eletrónicas. Adotada em 2002, complementa as regras para e-mails de marketing, marketing telefónico, dados de localização — e, fundamentalmente, cookies.
Uma alteração importante surgiu em 2009 (Diretiva 2009/136/CE), reforçando as regras para os cookies. Antes desta alteração, bastava informar os utilizadores sobre os cookies. A partir de 2009, passou a ser exigido o consentimento prévio.
Ao contrário do RGPD — que é um regulamento diretamente aplicável em todos os Estados-Membros —, a ePrivacy é uma diretiva. Isso significa que cada Estado-Membro tem de a transpor para o direito nacional. Assim, na Chéquia encontra a Lei n.º 127/2005, na Alemanha a TTDSG, em França as diretrizes da CNIL.
Artigo 5.º(3) — porque precisa de consentimento
Uma frase decidiu que o banner de cookies não é um luxo, mas uma obrigação.
Os Estados-Membros devem assegurar que o armazenamento de informações, ou a obtenção de acesso a informações já armazenadas, no equipamento terminal de um assinante ou utilizador só é permitido na condição de o assinante ou utilizador em causa ter dado o seu consentimento, após lhe ter sido fornecida informação clara e completa.
Artigo 5.º(3), Diretiva 2002/58/CE (com as alterações introduzidas pela Diretiva 2009/136/CE)
A expressão-chave é "armazenamento de informações ou obtenção de acesso a informações". Isto abrange todos os cookies — independentemente de conterem ou não dados pessoais. Também abrange pixels, armazenamento local, fingerprinting e tecnologias semelhantes.
A única exceção são os cookies "estritamente necessários" para prestar um serviço explicitamente solicitado pelo utilizador. Isto inclui cookies de início de sessão, carrinhos de compras ou segurança. Tudo o resto — análise, marketing, personalização — exige consentimento prévio.
O que o Artigo 5.º(3) exige na prática
Quatro regras que qualquer site que tenha utilizadores na UE como público-alvo tem de cumprir.
Consentimento prévio
O consentimento tem de ser obtido ANTES de os cookies serem armazenados. Nada de caixas pré-assinaladas, nada de cookies colocados "por precaução" antes de o utilizador clicar em "Aceitar".
Informação clara
Os utilizadores têm de saber que cookies são armazenados, o que fazem, quem tem acesso a eles e durante quanto tempo estarão ativos. Listas escondidas no rodapé não são suficientes.
Recusa fácil
Recusar cookies tem de ser tão fácil como aceitá-los. Nada de definições labirínticas, nada de cookie walls que bloqueiam o conteúdo.
Retirada do consentimento
Os utilizadores podem retirar o consentimento a qualquer momento. O site tem de disponibilizar uma forma facilmente acessível de alterar as preferências (normalmente um link "Definições de cookies" no rodapé).
ePrivacy vs. RGPD
Dois regulamentos que se sobrepõem, mas não se duplicam. Aqui está a diferença.
Regulamentação específica para as comunicações eletrónicas
A ePrivacy trata especificamente de cookies, rastreio comportamental, marketing por e-mail e confidencialidade das comunicações. Abrange TODOS os cookies — mesmo os que não contêm dados pessoais. Como "lex specialis", a ePrivacy prevalece sobre o RGPD quando há conflito entre ambos.
Regulamento geral de proteção de dados pessoais
O RGPD regula o tratamento de dados pessoais de forma geral — desde sistemas de recursos humanos até serviços de cloud. No contexto dos cookies, define o que deve ser o "consentimento" (livre, específico, informado, inequívoco) e como os dados devem ser tratados depois.
Na prática: para os cookies, a ePrivacy responde ao "se", o RGPD responde ao "como". O nosso mecanismo de consentimento satisfaz ambos em simultâneo.
Perguntas frequentes
A Diretiva ePrivacy aplica-se a sites fora da UE?
Sim, se tiverem como público-alvo utilizadores da UE ou tratarem os seus dados. Tal como o RGPD, a ePrivacy tem alcance extraterritorial. Uma loja online dos EUA que venda a clientes europeus tem de ter um banner de cookies.
Quando chega o Regulamento ePrivacy, e o que vai mudar?
O proposto Regulamento ePrivacy (que substituiria a diretiva) está em negociação desde 2017, mas ainda não foi adotado. Espera-se que reforce as regras para cookies, rastreio e plataformas de mensagens (WhatsApp, Skype). A data de adoção é incerta — acompanhamos os desenvolvimentos e atualizamos o Consentio em conformidade.
Se cumpro o RGPD, a ePrivacy fica automaticamente coberta?
Não. O RGPD e a ePrivacy sobrepõem-se, mas não se duplicam. Para os cookies, ambos se aplicam em simultâneo — a ePrivacy diz "precisa de consentimento para todos os cookies, exceto os estritamente necessários", e o RGPD diz "é assim que esse consentimento deve ser". Tem de cumprir ambos.
O que acontece se não cumprir a ePrivacy?
A aplicação da lei é feita pelas autoridades nacionais de proteção de dados (na República Checa, a ÚOOÚ). As coimas dependem da legislação nacional, mas frequentemente alinham com o limite do RGPD — até 20 milhões de euros ou 4% do volume de negócios anual global. Na prática, as autoridades da UE já aplicaram centenas de milhões de euros em coimas relacionadas com cookies.
Resolva os cookies hoje.
Durma descansado amanhã.
Experimentar grátis - Sem cartão necessário
- 5 minutos para implementar
- Feito na UE