A DPDPA já está em vigor na Índia. Faça uma varredura de privacidade gratuita no seu site. Analisar agora

consentimento de cookies

Cookies essenciais vs. não essenciais: o que as empresas precisam saber

Os cookies essenciais ajudam o seu site a funcionar, enquanto outros rastreiam os visitantes e coletam informações pessoais. Veja a diferença entre cookies essenciais e não essenciais e como bloquear os não essenciais até que os usuários deem o consentimento.

ConsentX TeamPublished 13 min read
Share
Resposta rápida
Os cookies essenciais são necessários para que um site funcione, como para sessões de login, carrinhos de compras e tokens de segurança, e não exigem o consentimento do usuário. Os cookies não essenciais são utilizados para rastreamento, personalização ou marketing e exigem o consentimento do visitante do site para serem colocados no dispositivo dele.
On this page

Introdução

Qualquer site com cookies deve conhecer os diferentes tipos de cookies e o que eles fazem. Os cookies essenciais ajudam o seu site a funcionar, enquanto outros rastreiam os visitantes e coletam informações pessoais. A diferença entre cookies essenciais e não essenciais pode ser mais complicada do que a maioria dos donos de sites imagina.

Quando se trata de consentimento de cookies, os cookies essenciais devem ser separados dos cookies não essenciais. Essa informação não é apenas relevante, mas exigida por lei, já que muitos países, como os abrangidos pelo GDPR, a Califórnia e a Índia com a DPDPA, exigem consentimento de cookies.

A maioria das empresas se preocupa apenas com o banner de cookies e considera a tarefa concluída, quando deveria estar separando os cookies essenciais dos não essenciais. Mesmo quando há banners de cookies, a separação dos cookies de rastreamento não essenciais tem mais peso para as autoridades reguladoras. O motivo é simples: as autoridades reguladoras podem verificar se os cookies de rastreamento não essenciais continuam funcionando muito tempo depois de o banner de cookies ser fechado.

Como deve ser um banner de cookies adequado?

Um banner de cookies com o texto "Usamos cookies": usamos cookies essenciais para fazer nosso site funcionar e também podemos usar cookies não essenciais para analisar o tráfego da web e melhorar a experiência do usuário, com um link para a política de cookies.

O banner de cookies é a primeira interação com qualquer usuário que visita o seu domínio. Você precisa torná-lo fácil de escanear, legível e compreensível. O problema é que muitas empresas abusam dos padrões de design dos banners de cookies e usam esses padrões obscuros (dark patterns) para enganar ou forçar os usuários a permitir todos os cookies. Essa prática agora está sob o controle rigoroso das autoridades reguladoras, e esses banners são considerados suspeitos.

Uma solução ideal deve oferecer opções ao usuário e ser o mais direta possível, sem mensagens ocultas nem suposições. Os erros mais comuns incluem dar mais destaque ao botão "Permitir todos os cookies" do que à opção "Rejeitar cookies não essenciais" e usar uma linguagem confusa.

É assim que o banner de cookies deve ser:

  • A função principal do banner é permitir que os visitantes recusem os cookies não essenciais. Portanto, ele deve ter um botão visível e grande para rejeitar e permitir todos os cookies. O "Permitir todos os cookies" não deve ser colocado em uma fonte minúscula na parte inferior do banner.
  • Os banners devem ter uma linguagem simples e direta. Evite explicações com cara de texto jurídico sobre para que os cookies são usados no seu site. Em vez disso, use um texto simples para explicar a finalidade e a coleta desses dados.
  • Uma caixa de seleção ao lado da categoria "Não essenciais" não deve vir marcada por padrão. Lembre-se de que as configurações padrão sempre refletem as preferências do dono do site, e não a escolha do visitante. Esse é outro exemplo de padrão obscuro usado nos banners.
  • O banner de cookies deve oferecer controle granular sobre os cookies e, ao mesmo tempo, permitir que os usuários tomem decisões rapidamente. Assim, o banner deve ter um link adicional para a página com informações sobre os cookies e seu uso no site. Dessa forma, os usuários podem revisar e personalizar suas preferências a qualquer momento.

Não basta simplesmente exibir o banner de cookies no site. O banner deve impedir que qualquer script seja executado até que o usuário interaja com ele. Isso pode parecer um detalhe, mas, na realidade, é um dos erros mais comuns em banners de cookies. Lembre-se de que um banner apenas fornece informações ao usuário. Para realmente gerenciar os cookies, você precisa usar ferramentas separadas, por exemplo, a ConsentX, que bloqueia todos os scripts por padrão até que o usuário os aceite de forma interativa.

Saiba mais: O que é um banner de consentimento de cookies? Como funciona e por que importa

Quais são os três principais tipos de cookies?

Tipos de cookies de sites: os cookies necessários mantêm o site funcional, os cookies funcionais melhoram a experiência do usuário e os cookies de desempenho e publicidade rastreiam o comportamento para analytics ou marketing.

Antes de passar à discussão sobre cookies essenciais versus não essenciais, é importante definir as principais categorias que a maioria dos sites costuma utilizar. Em geral, há três grandes tipos de cookies empregados pela maioria dos sites.

Tipo de cookieFinalidadeExemplo
Cookies estritamente necessáriosManter o site funcionalSessões de login, carrinho de compras, tokens de segurança
Cookies funcionaisMelhorar a experiência do usuárioPreferência de idioma, configurações salvas
Cookies de desempenho e publicidadeRastrear o comportamento para analytics ou marketingGoogle Analytics, pixels de retargeting de anúncios

A primeira categoria é a dos cookies estritamente necessários, que são sempre exigidos para garantir o funcionamento adequado de um site. Os cookies funcionais e de desempenho se enquadram na categoria dos não essenciais, mas essa classificação pode depender do site específico e dos seus requisitos. Assim, ao avaliar a condição de cookies essenciais e não essenciais, cada caso deve ser considerado separadamente.

Em algumas empresas, costuma-se presumir que os cookies de analytics são seguros e não exigem consentimento adicional do usuário. No entanto, essa percepção é incorreta, pois, de acordo com a maioria das leis de privacidade, esses cookies também devem estar sujeitos à regulamentação baseada em consentimento se não forem marcados como necessários para o funcionamento de um site.

Quais cookies são estritamente necessários?

Cookies estritamente necessários são os cookies exigidos para que os sites executem suas funcionalidades principais. Eles não exigem o consentimento do usuário, já que viabilizam o funcionamento básico do site que o visitante solicitou.

Alguns exemplos comuns incluem cookies de sessão, de carrinho, de balanceamento de carga, de segurança e de memória de consentimento. A tabela abaixo mostra a descrição e a finalidade de cada um.

Exemplo de cookieO que ele fazPor que é essencial
Cookie de sessãoMantém o usuário conectado enquanto navegaO site não consegue manter o estado de login sem ele
Cookie de carrinho de comprasLembra os itens adicionados durante o checkoutO checkout falharia ou seria reiniciado sem ele
Cookie de balanceamento de cargaEncaminhou o tráfego para o servidor corretoMantém o site estável sob tráfego intenso
Cookie de segurança/fraudeDetecta bots e bloqueia atividades suspeitasProtege o site e os usuários contra ataques
Cookie de memória de consentimentoLembra a escolha de cookies do visitanteImpede que o banner reapareça a cada visita

Pelas descrições, fica evidente que até os cookies usados pelos banners de consentimento são estritamente necessários. Isso acontece porque removê-los torna o banner inútil e, assim, os usuários não conseguem dar nem retirar o consentimento.

O teste que determina se um cookie é estritamente necessário é verificar se a funcionalidade principal de um site deixa de operar quando o cookie não está presente. Se a função só opera quando há um cookie presente, ele se qualifica como cookie estritamente necessário. Caso contrário, é considerado não essencial.

Cookies essenciais vs. não essenciais: qual é a diferença?

Cookies essenciais vs. não essenciais comparados por finalidade, necessidade de consentimento, possibilidade de bloqueio, exemplos e risco jurídico.

Agora vamos resumir tudo. A comparação entre cookies essenciais e não essenciais pode ser encontrada nas diferenças entre suas finalidades, nos requisitos de consentimento e na possibilidade de usá-los.

FatorCookie essencialCookie não essencial
FinalidadeManter o site funcionalRastrear, personalizar, anunciar
Exige consentimento?NãoSim
Pode ser bloqueado?Não, sem quebrar o siteSim, até que o consentimento seja dado
ExemplosLogin, carrinho, segurançaAnalytics, rastreamento de anúncios e plugins de redes sociais
Risco jurídico se mal gerenciadoBaixoAlto

Os cookies necessários são aplicados automaticamente, pois são o funcionamento básico de qualquer site, enquanto os cookies não essenciais exigem o consentimento do usuário para serem ativados.

As diferenças entre cookies essenciais e não essenciais são especialmente importantes para sites sujeitos a leis rigorosas de proteção de dados. Se uma empresa que usa cookies não essenciais não obtiver a permissão do usuário para usá-los antes de colocá-los no dispositivo dele, ela pode ser penalizada. Isso vale mesmo que o site obtenha a permissão depois, ao pedir o consentimento para colocar cookies não essenciais. As empresas precisam conhecer tanto os cookies necessários quanto os não essenciais, pois eles podem afetar o negócio de maneiras diferentes. Elas podem tanto afastar potenciais clientes com banners de cookies intrusivos quanto se tornar alvo dos reguladores por violar as leis de privacidade.

Como bloquear cookies até que os usuários deem o consentimento

Exibir um banner de cookies não basta para garantir a conformidade. Se os seus scripts ainda carregam por padrão nas visualizações de página antes de o usuário consentir, você não está cumprindo as leis de cookies. Um banner de cookies é apenas um pop-up.

A maneira correta de garantir a conformidade é o "bloqueio prévio de scripts". Em outras palavras, não permita que nenhum cookie ou rastreador não essencial carregue antes do consentimento. Essa é a prática de bloquear os cookies de rastreamento por padrão e só permitir que carreguem após o consentimento do usuário. Esse é, sem dúvida, um dos elementos menos discutidos da conformidade de cookies.

A maioria das empresas comete este erro ao tentar cumprir as leis de cookies:

  • Você precisa identificá-los; não dá para bloquear o que você não sabe que existe. Uma varredura de cookies e rastreadores no seu site ajudará você a identificar tudo o que carrega no seu site.
  • Você precisa organizá-los por categoria. Você deve classificar cada cookie ou rastreador como essencial, funcional ou relacionado a publicidade ou analytics.
  • Garantir que os scripts não essenciais sejam bloqueados por padrão usando a sua tecnologia de consentimento (ou outra camada de bloqueio). Isso normalmente é feito com JavaScript que impede a execução dos scripts antes do consentimento.
  • Você deve testar o seu site continuamente para garantir que todos os rastreadores sejam bloqueados por padrão. Novos plugins e rastreadores podem ser adicionados aos sites, por isso varreduras regulares são fundamentais para garantir a conformidade total.
  • Você deve garantir que a sua solução de consentimento de cookies respeite o Global Privacy Control (GPC), que vem integrado a alguns navegadores.

É isso que soluções como a ConsentX fazem para garantir a conformidade de cookies. Em vez de simplesmente usar um banner de cookies, você precisa garantir que os cookies só carreguem depois que o consentimento for dado.

Como gerenciar cookies não essenciais

Gerenciar cookies não essenciais é um processo contínuo, não uma configuração feita uma única vez. Veja como as empresas mantêm isso sob controle.

Comece com uma categorização clara. Agrupe seus cookies não essenciais em categorias como analytics, publicidade e redes sociais, para que os visitantes possam escolher quais permitir, em vez de uma decisão de tudo ou nada.

Mantenha sua política de cookies atualizada. Toda vez que você adiciona uma nova ferramenta, plugin ou rede de anúncios, sua lista de cookies muda. Seu aviso de privacidade deve refletir isso em tempo real, e não uma vez por ano.

Respeite as diferenças regionais. Um visitante na UE pode precisar de uma experiência de opt-in mais rigorosa segundo o GDPR, enquanto um visitante na Califórnia pode esperar um modelo de opt-out segundo o CCPA. Um mecanismo de regras com reconhecimento geográfico pode aplicar automaticamente a experiência de consentimento certa com base na localização do visitante, sem que você precise reconstruir o seu banner para cada região.

Mantenha registros de cada decisão de consentimento. Se um regulador pedir que você comprove que um visitante consentiu, você precisa de registros com carimbo de data e hora e à prova de adulteração, e não apenas de uma lembrança do que o seu banner costumava dizer. Recibos de consentimento que registram a versão da política, o carimbo de data e hora e a decisão do visitante tornam isso muito mais fácil durante as auditorias.

Peça o consentimento novamente quando necessário. Se a sua política de cookies mudar de forma significativa, ou se tiver passado tempo suficiente, pergunte aos visitantes de novo. Um consentimento antigo nem sempre cobre novos comportamentos de rastreamento.

Trate os opt-outs corretamente. Se um visitante retirar o consentimento, os cookies não essenciais já colocados devem parar de coletar dados daí em diante. Isso precisa ser aplicado automaticamente, e não manualmente.

Gerenciar bem os cookies essenciais e não essenciais não é marcar uma caixa jurídica. Trata-se de construir um processo de consentimento que acompanhe a evolução do seu site, das suas regiões e das suas regulamentações.

Conclusão

As diretrizes atuais sobre cookies essenciais e não essenciais já não são opcionais para os donos de sites. Elas afetam diretamente as configurações de privacidade dos usuários, a responsabilidade do dono do site e o nível de confiança dos visitantes. Os cookies essenciais permitem que o site funcione corretamente, enquanto os cookies não essenciais exigem o consentimento dos visitantes antes de poderem ser registrados no dispositivo.

Assim, agir de acordo com a recomendação é fundamental para os sites. Isso também os ajudará a garantir que não usem cookies de terceiros sem permissão, a cumprir as leis e regulamentações locais e a demonstrar a prova de consentimento dos visitantes. Tudo isso é complicado e demorado, especialmente quando se lida com várias jurisdições.

Garanta um consentimento de cookies em conformidade com a ConsentX. Gerencie permissões, bloqueie cookies não essenciais e mantenha registros de consentimento claros.

Perguntas frequentes

Qual é a diferença entre cookies essenciais e não essenciais?

Os cookies essenciais são necessários para que um site funcione, como para sessões de login, carrinhos de compras e tokens de segurança, e não exigem o consentimento do usuário. Os cookies não essenciais são utilizados para rastreamento, personalização ou marketing e exigem o consentimento do visitante do site para serem colocados no dispositivo dele.

Os cookies essenciais exigem o consentimento do usuário segundo o GDPR ou o CCPA?

Não. Os cookies estritamente necessários não estão sujeitos a consentimento; a ausência deles torna o site não funcional. Os cookies não essenciais, por outro lado, exigem consentimento expresso (ou inferido) (ou a falta dele) antes de poderem ser executados no site.

O que acontece se um site carregar cookies não essenciais antes de obter o consentimento?

Esta é uma exigência regulatória comum. As autoridades podem penalizar organizações por colocarem cookies de rastreamento nos dispositivos dos usuários antes de eles interagirem com o banner de consentimento de cookies, o que as expõe a riscos jurídicos mesmo que o consentimento seja obtido depois do fato, como ao clicar em "aceitar". As organizações devem adotar métodos de "bloqueio prévio de scripts", que impedem a execução de scripts não essenciais até que o site tenha recebido o consentimento do usuário para executá-los.

O teste é verificar se a funcionalidade principal do site deixa de operar quando o cookie não está presente. Se deixar, o cookie é essencial; caso contrário, é não essencial.

Cookies de analytics como os do Google Analytics são considerados essenciais?

Não, esse é um equívoco comum. A maioria dos marcos regulatórios classifica os cookies de analytics como não essenciais e exige que se obtenha o consentimento do usuário antes de colocá-los no dispositivo do visitante do site. Muitas organizações acreditam erroneamente que não precisam de consentimento.

Última revisão

Torne a gestão de consentimento simples e pronta para auditoria

Bloqueie rastreadores não essenciais até que as pessoas aceitem, capture consentimento comprovável em todas as regiões onde você atua e mantenha as evidências que um regulador pediria.

Ou faça uma varredura gratuita para ver o que dispara no seu site antes do consentimento.