
Introdução
Se você já foi dono de um site, provavelmente já ouviu algo sobre conformidade de cookies e as diversas regulamentações de privacidade que ela envolve. Mas o que exatamente é isso e por que você deveria se importar? Em resumo, a conformidade de cookies pode ser descrita como a legalidade que envolve a coleta, o armazenamento e o tratamento de cookies no próprio site. Entendo o que você está pensando: cookies são usados para acompanhar nossos padrões de comportamento e são cruciais para o funcionamento dos anúncios, mas eles envolvem a coleta de dados pessoais, e é por isso que a conformidade de cookies se enquadra na categoria das regulamentações de privacidade.
Regulamentações de privacidade como GDPR, CCPA e a ePrivacy Directive são leis que tornam a conformidade de cookies obrigatória e que, se não forem seguidas, podem resultar em multas pesadas e em perda de reputação para a sua organização.
Por que a conformidade de cookies é importante
A conformidade de cookies é uma prática essencial que os sites empregam para conquistar e preservar a confiança dos usuários. A violação de quaisquer regras e regulamentos por parte de uma empresa reduz o nível de confiança demonstrado pelos clientes. Por outro lado, demonstrar de forma efetiva o compromisso de um site com a conformidade de cookies amplia a disposição dos visitantes e, ao mesmo tempo, contribui para objetivos jurídicos e de negócio. Esses aspectos são discutidos em detalhe a seguir.
- Evitar multas elevadas As autoridades podem aplicar multas substanciais a empresas que não estão em conformidade com as diretrizes de conformidade de cookies, o que é útil para sustentar um negócio.
- Aumenta a confiança e a segurança A maioria dos usuários escolhe trabalhar com empresas em que confia. Por meio da confiança, os visitantes também podem ser incentivados a fornecer seus dados pessoais de boa vontade.
- Imagem aprimorada Empresas que praticam regras de privacidade mais rigorosas costumam ser preferidas pelos consumidores.
- Manter um site seguro O cumprimento das regras e dos regulamentos de conformidade de cookies é necessário para evitar litígios contra uma organização.
- Garante a operação global Qualquer site que atenda a públicos internacionais pode se apoiar na conformidade de cookies para atender às regras de privacidade de dados de cada região.
Sob essa perspectiva, seria essencial que as empresas reconhecessem que a conformidade de cookies deve ser institucionalizada como um procedimento central. Considerando os benefícios de longo prazo da conformidade, uma organização estaria em posição de obter economias substanciais em custos jurídicos e de relações públicas. Portanto, as empresas devem considerar a conformidade como um critério crítico para alcançar objetivos econômicos de longo prazo.
Quais são as principais regras de conformidade de cookies?
Embora cada lei possa ter suas particularidades, a maioria das regras de conformidade de cookies diz respeito a alguns conceitos amplos. Independentemente do país onde seus clientes estão localizados, eles provavelmente serão a base de qualquer regulamentação de privacidade, por isso é essencial conhecê-los em detalhe.
- A necessidade de consentimento exceto pelos cookies estritamente necessários ao funcionamento do site, você deve obter o consentimento do usuário antes de armazenar ou acessar qualquer informação.
- Fornecer informações sobre os cookies o usuário deve ser informado sobre a finalidade, a duração do armazenamento e quaisquer outros dados relevantes.
- O direito de não aceitar tecnicamente, o consentimento deve ser dado de forma voluntária em todos os casos.
- Com retirada fácil do consentimento o usuário deve poder mudar de ideia e retirar seu consentimento a qualquer momento.
- Fornecer prova do consentimento tecnicamente, armazene sempre os dados que comprovam o fato e a data do consentimento de um usuário.
- Manter as políticas atualizadas certifique-se de que as informações fornecidas em seu site estejam atuais e relevantes.
Esses são os principais conceitos relacionados às leis de conformidade de cookies. Compreendidos esses pontos, é possível avançar para o desenvolvimento de uma estratégia de conformidade de cookies para o próprio site ou aplicativo.
Quais são os tipos de conformidade de cookies?
| Tipo | Como funciona | Base legal comum |
|---|---|---|
| Conformidade opt-in | Os usuários precisam concordar ativamente antes que qualquer cookie não essencial seja colocado | GDPR |
| Conformidade opt-out | Os cookies são colocados por padrão, com a possibilidade de recusar posteriormente | CCPA |
| Conformidade por categorias | Os cookies são agrupados (necessários, funcionais, analíticos, marketing), o que permite aos usuários consentir por categoria | Diversos frameworks globais |
| Conformidade granular | Os usuários podem aceitar ou recusar cookies individuais | O mais alto padrão de controle do usuário |
| Conformidade por região | Banners de cookies e modelos de consentimento mudam conforme a localização do visitante | Adapta-se às leis locais (GDPR, CCPA etc.) |
A conformidade de cookies não pode ser escolhida de forma arbitrária; ela depende do tipo de cookies utilizados, da localização dos visitantes do site e da lista de regras que precisam ser seguidas. Em particular, sites que operam sob a jurisdição do GDPR exigem o uso da conformidade opt-in. Isso significa que nenhum cookie analítico, publicitário ou outro cookie desnecessário pode ser colocado no dispositivo do visitante sem o seu consentimento.
Ao mesmo tempo, a diretriz de conformidade da CCPA permite o uso do consentimento opt-out, que envolve colocar por padrão todos os cookies necessários no dispositivo do usuário e permitir que ele desative tipos específicos de cookies. Outra abordagem é usar a conformidade por categorias, que se concentra em dividir os cookies em vários tipos (cookies necessários, funcionais, analíticos e de marketing), e somente essas categorias são usadas para o consentimento.
Por fim, um nível granular de conformidade implica consentimento individual para cada cookie, enquanto o método por região se refere à localização do usuário. O método adequado de conformidade de cookies deve ser escolhido com base na localização dos visitantes do site e nos requisitos legais que o site precisa atender.
Quais são os 4 componentes principais da conformidade de cookies?

Para alcançar a conformidade total com as leis de cookies, um site deve contar com os quatro elementos a seguir:
| Componentes | Finalidade |
|---|---|
| Banner de cookies | Informa os usuários do site sobre o uso de cookies e obtém o consentimento |
| Política de cookies | Uma página repleta de detalhes sobre quais cookies são usados e por quê |
| Plataforma de gestão de consentimento (CMP) | Um sistema de gestão de cookies que armazena os consentimentos |
| Varredura e bloqueio de cookies | Detecta todos os cookies do seu site e bloqueia os não essenciais até que o consentimento seja dado |
Ele deve ter um banner de consentimento de cookies, que pedirá a permissão do visitante antes de armazenar qualquer cookie não essencial em seu dispositivo. Um dos erros mais comuns cometidos pelas empresas é a abordagem inversa: elas carregam os cookies no dispositivo do usuário antes de pedir o consentimento.
Um site deve ter uma política de cookies. É uma página com a lista de todos os cookies que o site armazena no dispositivo do visitante e a finalidade de cada um. O terceiro requisito é uma CMP, uma plataforma de gestão de consentimento. Com uma CMP, os usuários podem gerenciar facilmente suas preferências de cookies a qualquer momento. Algumas leis de privacidade até exigem que os sites tenham uma plataforma desse tipo.
O último elemento, muitas vezes negligenciado, é uma ferramenta de varredura de cookies. Sites frequentemente recebem novos cookies sem que ninguém saiba. É por isso que varreduras regulares são necessárias para garantir que nenhum cookie seja armazenado sem o consentimento do visitante.
Quais leis exigem conformidade de cookies
Várias leis de privacidade em diferentes partes do mundo exigem conformidade de cookies. A tabela abaixo apresenta as regulamentações mais influentes nessa área.
| Lei | Região | Requisito principal |
|---|---|---|
| GDPR (General Data Protection Regulation) | União Europeia | Exige consentimento claro antes de definir cookies não essenciais |
| ePrivacy Directive (Cookie Law) | União Europeia | Exige que o site informe os usuários e obtenha consentimento para cookies |
| CCPA/CPRA | Califórnia, EUA | Exige uma opção para recusar a venda de dados pessoais por meio de cookies |
| LGPD | Brasil | Exige consentimento para o tratamento de dados, incluindo cookies |
| POPIA | África do Sul | Exige tratamento lícito de informações pessoais, incluindo dados de cookies |
| PIPEDA | Canadá | Exige consentimento significativo para a coleta de dados por meio de cookies |
Para as empresas, isso significa que elas precisam estar em conformidade de cookies nos países em que operam. E, como a maioria das empresas recebe visitantes de várias regiões, é mais seguro seguir a regulamentação mais rigorosa em relação a cookies. O padrão de conformidade do GDPR, por exemplo, cobre a maior parte da Europa e é, portanto, um padrão comum a ser seguido.
As leis de conformidade de cookies também estão sujeitas a mudanças e atualizações contínuas em diferentes regiões. Uma empresa precisa permanecer em conformidade de cookies o tempo todo, o que significa verificar as regras regularmente. Em outras palavras, a conformidade de cookies deve ser uma tarefa permanente na lista de afazeres de um negócio.
Quais são os requisitos do GDPR para a conformidade de cookies?

O GDPR define várias regras em relação aos cookies. Entre elas:
Consentimento prévio Cookies não essenciais exigem o consentimento do visitante para funcionar. Isso inclui, entre outros, cookies analíticos, cookies de segmentação/resegmentação e cookies de plug-ins sociais. Somente cookies essenciais podem ser usados antes do consentimento.
Linguagem As informações devem ser fornecidas em linguagem clara e simples. Evite termos técnicos que uma pessoa não especializada possa não compreender.
Consentimento granular as organizações devem facilitar que os visitantes consintam com categorias específicas de cookies. Os banners de consentimento de cookies em conformidade com o GDPR devem oferecer opções em vez de uma caixa de opt-in genérica.
Retirada do consentimento O procedimento para retirar o consentimento deve ser tão simples quanto o consentimento inicial. Um link que diz "retirar consentimento" que esteja oculto ou difícil de encontrar não será suficiente para satisfazer a conformidade com o GDPR.
Configurações padrão Banners de consentimento não devem conter caixas pré-marcadas nem quaisquer outras configurações padrão. Banners que dão a impressão de "consentimento por padrão" não são permitidos pelas regulamentações do GDPR.
Documentação O site deve ser capaz de documentar o consentimento de cada visitante ao rastreamento por cookies em conformidade com o GDPR. Essa documentação deve estar disponível em caso de revisão regulatória ou auditoria.
Necessidade As empresas só podem usar cookies necessários ao funcionamento de seus sites. Elas não podem instalar cookies adicionais sem um motivo legítimo e demonstrável.
Como se tornar conforme em cookies: um guia passo a passo
Se o seu site usa cookies, você pode estar sujeito a leis de privacidade de dados, sobretudo ao GDPR e à ePrivacy Directive. O descumprimento dessas regulamentações pode resultar em penalidades financeiras significativas, além de danos à reputação da sua marca. Felizmente, há passos concretos que você pode dar para garantir a conformidade de cookies.
- Identifique os cookies do seu site O primeiro passo é conduzir uma auditoria abrangente e categorizar todos os cookies usados no seu site. Existem vários tipos de cookies, incluindo cookies estritamente necessários, cookies funcionais, cookies de desempenho/analíticos e cookies de publicidade/marketing. Para cada tipo de cookie, você deve especificar sua finalidade, seu período de retenção e se ele é próprio ou de terceiros. Essa auditoria deve ser repetida com regularidade, pois serviços de terceiros podem ser adicionados sem o seu conhecimento.
- Determine quais leis de privacidade se aplicam ao seu site Os cookies estão sujeitos a leis de privacidade de dados conforme a jurisdição dos usuários que você está atingindo. O GDPR e a ePrivacy Directive (que se aplicam a empresas que operam na UE e no Reino Unido) exigem que os sites obtenham o consentimento do usuário antes de armazenar cookies não essenciais, enquanto as mais recentes CCPA/CPRA (que se aplicam a residentes da Califórnia) exigem um mecanismo de opt-out para a venda de informações pessoais. Outras jurisdições, como a LGPD do Brasil, a PIPEDA do Canadá e várias outras, também têm suas próprias regulamentações específicas sobre cookies. Em caso de dúvida, configure sempre sua solução de conformidade de cookies para o conjunto de padrões mais rigoroso.
- Publique uma política de cookies no seu centro de privacidade Sua política de cookies deve ser publicada como uma página independente (idealmente no rodapé do seu site) e incluir informações sobre cada tipo de cookie, como finalidade, duração do armazenamento e quaisquer serviços de análise ou marketing de terceiros que possam colocar cookies no domínio do seu site.
- Exiba um banner de consentimento de cookies Esse banner deve desativar por padrão quaisquer cookies não essenciais caixas pré-marcadas ou banners de consentimento que usam a expressão "aceito ao navegar" não são considerados em conformidade com o GDPR. Exiba sempre os botões aceitar e recusar em proximidade equivalente, evite estímulos comportamentais ou "dark patterns" para incentivar o consentimento e considere adicionar controles granulares para que os usuários possam aceitar algumas categorias de cookies e recusar outras.
- Invista em uma CMP (plataforma de gestão de consentimento) Uma CMP ajudará você a garantir a conformidade de cookies desativando automaticamente scripts até que o consentimento seja dado, armazenando prova do consentimento com registro de data e hora e ajudando você a manter registros e inventários de cookies atualizados.
- Respeite as escolhas feitas pelos visitantes do site Obter o consentimento dos visitantes do seu site não é suficiente você precisa configurar seu site de modo que ele realmente respeite essas escolhas. Isso significa garantir que scripts de rastreamento como o Google Analytics ou o Google Tag Manager não sejam executados se o usuário tiver recusado os cookies, e oferecer uma forma de os usuários atualizarem manualmente seu consentimento a qualquer momento no futuro.
- Atualize sua política de privacidade Sua política de privacidade geral deve incluir uma descrição dos dados pessoais que seu site trata e como esses dados são usados, junto com detalhes sobre os direitos dos usuários e eventuais solicitações dos titulares de dados.
- Mantenha registros de consentimento As diversas leis e regulamentações de privacidade de dados exigem que as empresas mantenham registros de consentimento. O ideal é que essas informações estejam disponíveis de forma organizada o tempo todo, para que os órgãos de fiscalização possam solicitá-las rapidamente.
- Treine sua equipe para evitar violações de políticas Equipes de marketing e desenvolvedores devem compreender as possíveis repercussões da violação das leis de conformidade de cookies e sempre garantir que novos softwares ou serviços de terceiros não adicionem cookies não essenciais ao seu site.
- Realize auditorias regulares de conformidade de cookies É uma boa prática realizar uma auditoria de conformidade de cookies trimestralmente ou sempre que atualizações importantes forem feitas no seu site. Além disso, acompanhe sempre quaisquer mudanças regulatórias que possam afetar sua jurisdição.
Conclusão
A conformidade de cookies é um tema em alta no momento, e por bons motivos. Sites que coletam informações de visitantes precisam garantir que estejam em conformidade de cookies. Isso é vital para proteger os usuários do seu site e para proteger você juridicamente. Afinal, a não conformidade pode custar caro. Em resumo, a conformidade de cookies se enquadra nas seguintes categorias: consentimento, políticas, categorização de cookies e monitoramento. As regulamentações GDPR, CCPA e ePrivacy Directive contribuem todas para a importância dos cookies próprios e de terceiros.
Talvez você se sinta sobrecarregado com a ideia de lidar com a conformidade de cookies por conta própria.
Comece com ConsentX
Perguntas frequentes
Quem é responsável pela conformidade de cookies?
O proprietário ou operador do site é responsável por garantir a conformidade de cookies. Essa responsabilidade recai sobre o proprietário do site e não sobre o provedor de hospedagem, o desenvolvedor ou o CMS, mesmo que os cookies sejam de terceiros.
Meu site precisa de um banner de cookies?
Sim, se você usa cookies não essenciais (analíticos, de anúncios etc.) e tem visitantes da UE ou do Reino Unido, precisa estar em conformidade. Se você não usa nada além de cookies estritamente necessários (login, carrinho etc.), não precisa.
Quais cookies são permitidos sob o GDPR?
Cookies estritamente necessários não exigem consentimento, uma vez que são indispensáveis ao funcionamento do site. Todos os demais cookies (analíticos, de marketing, de redes sociais, de personalização) precisam ter consentimento antes de poderem ser colocados nos computadores dos visitantes.
Ter uma política de cookies é uma exigência legal?
Sim. O GDPR exige que você divulgue as informações sobre os cookies que utiliza (para que servem, quanto tempo duram, se são de terceiros etc.). Essa divulgação normalmente é feita na forma de uma Política de Cookies.
Com que frequência você deve atualizar sua política de cookies?
Você deve revisá-la pelo menos uma vez por ano e atualizá-la sempre que mudar suas práticas de rastreamento por cookies ou adicionar/remover quaisquer serviços de rastreamento por cookies.