A DPDPA já está em vigor na Índia. Faça uma varredura de privacidade gratuita no seu site. Analisar agora

Guia

Checklist de consentimento de cookies do GDPR

Um checklist de consentimento de cookies do GDPR: bloqueio prévio, Aceitar e Recusar equivalentes, categorias granulares, revogação e prova de consentimento.

Para cumprir o GDPR em relação a cookies, você precisa bloquear os rastreadores não essenciais até o visitante fazer o opt-in, tornar recusar tão fácil quanto aceitar, oferecer escolhas granulares por categoria sem nada pré-marcado, permitir que as pessoas revoguem o consentimento a qualquer momento e manter registros à prova de adulteração que comprovem com o que cada visitante concordou.
Última atualização 2026-05-30

Por que só um banner não é conformidade com o GDPR

O GDPR, lido junto com as regras de ePrivacy que cada país da União Europeia transpõe localmente, estabelece um patamar alto para cookies. O consentimento deve ser livre, específico, informado e inequívoco, e precisa vir antes de o rastreador ser executado. Um banner que apenas anuncia cookies, ou que deixa o analytics disparar no carregamento da página, é reprovado no teste por mais bonito que pareça.

Este checklist percorre os requisitos concretos. Trate cada item como algo que você consegue verificar em um navegador ou nos seus registros, não apenas como uma configuração que você ativou uma vez e esqueceu.

Bloqueie cookies não essenciais antes do consentimento

O bloqueio prévio é a base. Até o visitante fazer o opt-in, todo script não essencial deve permanecer inerte: analytics, pixels de publicidade, embeds de redes sociais, mapas de calor e widgets de chat. Só cookies estritamente necessários, aqueles precisos para entregar a página ou manter uma sessão, podem ser executados sem consentimento.

Verifique isso carregando seu site em uma janela anônima e observando a aba Rede antes de clicar em qualquer coisa. Se você vir chamadas para domínios de rastreamento antes do consentimento, você não está em conformidade, independentemente do que o banner diga.

Torne Recusar tão fácil quanto Aceitar

Os reguladores na Alemanha, na França e em toda a União Europeia foram explícitos de que recusar não pode ser mais difícil do que aceitar. Isso significa um botão Aceitar e um botão Recusar no mesmo nível, com o mesmo peso visual, na primeira camada do banner. Esconder Recusar atrás de uma tela de Gerenciar preferências enquanto Aceitar está a um clique é um dark pattern reconhecido.

A CNIL da França, em particular, já multou grandes sites exatamente por esse desequilíbrio. Se o seu design faz dizer não ser mais lento ou menos evidente do que dizer sim, corrija isso primeiro.

Ofereça escolhas granulares e desmarcadas

O consentimento deve ser específico, então agrupe os rastreadores em categorias claras, como analytics, marketing e personalização, e deixe o visitante escolher por categoria. Nada pode estar pré-marcado ou pré-ativado. Um único Aceitar tudo é aceitável, desde que um único Recusar tudo esteja igualmente disponível e os controles granulares existam para quem os quiser.

Caixas pré-selecionadas foram consideradas inválidas pelo Tribunal de Justiça da União Europeia, então um padrão desmarcado não é opcional.

Permita a revogação fácil a qualquer momento

Um consentimento que não pode ser revogado não é livre. Os visitantes precisam de uma forma permanente e evidente de mudar de ideia depois, como um pequeno controle flutuante ou um link que reabre a central de preferências. A revogação deve ser tão fácil quanto o consentimento original e, uma vez revogada, os rastreadores devem parar.

Uma falha comum é oferecer a revogação apenas em uma página de privacidade escondida. Mantenha o gatilho de reabertura visível em todas as páginas.

Mantenha prova do consentimento

Se um regulador perguntar, você precisa conseguir mostrar com o que um determinado visitante concordou e quando. Isso significa um registro por evento de consentimento capturando a escolha, o carimbo de data e hora e, idealmente, a versão exata do aviso que o visitante viu. Recibos à prova de adulteração que vinculam a versão da política e um hash a cada registro transformam isso de uma alegação em evidência.

Sem registros, você está contando com o regulador acreditar na sua palavra, o que não é uma posição em que você queira estar durante uma auditoria.

Nuances por país para ficar de olho

A Alemanha aplica o GDPR junto com a lei federal BDSG e a TDDDG, que transpõe a regra de armazenamento da ePrivacy, e as autoridades alemãs rejeitam a navegação continuada como consentimento. A França fiscaliza por meio da CNIL, que publica orientações detalhadas sobre o design de banners e já agiu contra o desequilíbrio do Recusar tudo e escolhas pouco claras.

Se você opera em toda a União Europeia, projete para a interpretação mais rigorosa. Um banner que satisfaz os reguladores alemães e franceses em geral vai satisfazer o resto do bloco.

Este guia é um resumo em linguagem simples para informação geral e não constitui aconselhamento jurídico. Confirme suas obrigações com um advogado qualificado.

Coloque este guia em prática

Comece grátis, escaneie seu site ou fale com nosso time.

Perguntas frequentes