Opt-out é um modelo em que o consentimento é presumido e o utilizador tem de tomar medidas ativas caso não deseje ser rastreado. Para cookies na UE, este modelo é ilegal – o RGPD exige opt-in.
O que é o opt-out?
No modelo opt-out, o estado predefinido é "eu consinto". Os cookies são armazenados automaticamente e o utilizador tem de realizar uma ação ativa (procurar as definições, recusar) caso pretenda rejeitar o rastreamento.
Porque é que o opt-out é ilegal para cookies na UE?
- Diretiva ePrivacy – Exige consentimento prévio antes de armazenar cookies
- RGPD – O consentimento tem de ser ativo, não presumido
- Decisão do TJUE – O caso Planet49 confirmou a exigência de consentimento ativo
Exemplos de opt-out ilegal
- "Ao continuar a utilizar o site, aceita os cookies"
- Caixas de verificação pré-assinaladas no banner de cookies
- Armazenamento de cookies antes de o banner de cookies ser apresentado
- Um banner de cookies sem opção de rejeitar
- Rejeição a exigir mais passos do que a aceitação
Onde é que o opt-out é utilizado legalmente?
O modelo opt-out pode ser utilizado para:
- Email marketing – Para clientes existentes (soft opt-in)
- Determinadas jurisdições dos EUA – Por exemplo, a CCPA permite o opt-out
- Comunicações B2B – Em determinados casos
CCPA vs. RGPD
A CCPA da Califórnia utiliza um modelo opt-out ("Do Not Sell My Personal Information"), enquanto o RGPD exige opt-in. Para sites que visam tanto a UE como os EUA, é necessário implementar a norma mais rigorosa de opt-in.