A DPDPA já está em vigor na Índia. Faça uma varredura de privacidade gratuita no seu site. Analisar agora

Pesquisa · 2026

Relatório 2026 de rastreamento antes do consentimento: o panorama do rastreamento por cookies antes do consentimento

Nosso relatório 2026 sobre rastreamento antes do consentimento analisa 45 sites líderes da Índia e do mundo para medir rastreamento por cookies, rastreadores de terceiros e práticas de segurança antes de os usuários consentirem.

69%

dos sites dispararam rastreadores antes do consentimento

31 de 45 sites carregaram rastreadores de analytics ou publicidade na página inicial pública antes de qualquer escolha.

98%

dos sites estavam sem algum cabeçalho de segurança

44 de 45 sites estavam sem ao menos um entre CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy ou Permissions-Policy.

12

cookies definidos antes do consentimento (média)

Definidos no primeiro carregamento da página pública, antes de uma escolha de consentimento.

17

domínios de terceiros contatados antes do consentimento (média)

Domínios externos distintos contatados por site no carregamento.

48

/100 pontuação média de risco de privacidade e rastreamento

Composto do xScan-AI sobre rastreamento, cabeçalhos, TLS e exposição a terceiros.

Principais achados do estudo 2026 sobre rastreamento antes do consentimento

Rastrear antes do consentimento é a regra, não a exceção

69% dos sites analisados (31 de 45) dispararam rastreadores de analytics ou publicidade na página inicial pública antes de o visitante fazer qualquer escolha.

Falhas em cabeçalhos de segurança são quase universais

98% dos sites analisados (44 de 45) estavam sem ao menos um entre CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy ou Permissions-Policy.

Cookies são definidos antes de qualquer escolha

Os sites definiram 12 cookies em média no primeiro carregamento da página pública - antes de uma escolha de consentimento ser registrada.

A superfície de terceiros fica aberta já no carregamento

Cada site contatou 17 domínios externos distintos em média antes do consentimento, e a pontuação composta de risco na amostra ficou em 48 de 100.

O que os dados de 2026 mostram sobre rastreamento antes do consentimento

Por que só o banner de cookies não impede o rastreamento antes do consentimento

Exibir um banner de cookies e efetivamente bloquear o rastreamento não essencial são coisas diferentes. A maioria dos sites que exibiam banner ainda assim disparava seus rastreadores já na primeira visualização, antes de qualquer clique: o banner coletava uma escolha, mas as tags já haviam rodado. Sob o GDPR e a DPDPA da Índia, rastreadores não essenciais devem permanecer bloqueados até o consentimento, o que exige segurar os próprios scripts em vez de apenas perguntar.

Cabeçalhos de segurança e riscos de privacidade

Quase todos os sites estavam sem ao menos um cabeçalho de segurança padrão nas respostas. Eles protegem contra clickjacking, XSS e downgrade de protocolo, e sua ausência é um sinal visível de pouco investimento em higiene web básica.

Rastreadores de terceiros e exposição de dados antes do consentimento

Em média, cada site contatou 17 domínios externos e definiu uma dúzia de cookies antes do consentimento - cada um deles um caminho por onde dados pessoais podem fluir sem escolha registrada.

Por que rastrear antes do consentimento importa para GDPR e DPDPA

Rastrear antes do consentimento pode criar riscos de privacidade e conformidade quando cookies, ferramentas de analytics ou rastreadores de publicidade não essenciais carregam antes de o usuário fazer uma escolha. As organizações devem garantir que as preferências sejam aplicadas antes de começar o rastreamento não essencial - exatamente o que o bloqueio prévio de scripts em uma implantação da plataforma de gestão de consentimento ConsentX faz.

Conformidade do consentimento de cookies: o que os sites devem verificar

Os padrões desta varredura apontam para uma lista curta de verificações que vale rodar no seu próprio site.

  • Bloqueio de rastreadores. Confirme que tags de analytics e publicidade ficam retidas até haver uma escolha, em vez de dispararem no primeiro carregamento. O bloqueio prévio de scripts é o mecanismo que garante isso.
  • Coleta de consentimento. Verifique se o banner oferece uma escolha real, incluindo uma forma de recusar categorias não essenciais tão fácil quanto aceitá-las.
  • Registros de consentimento. Mantenha registros de consentimento e evidências de auditoria de cada decisão, para poder mostrar o que foi apresentado e o que o visitante escolheu.
  • Scripts de terceiros. Inventarie os domínios externos que suas páginas contatam e confirme que cada um está ligado a uma finalidade aceita pelo visitante.
  • Requisitos regionais de privacidade. As expectativas de consentimento variam por jurisdição, então revise como seu site se comporta sob o GDPR e a DPDPA da Índia nas regiões que você atende.

O scanner de cookies da ConsentX roda nas suas páginas as mesmas verificações usadas neste estudo.

Metodologia: como medimos o rastreamento antes do consentimento

Para medir o rastreamento antes do consentimento e o comportamento do consentimento de cookies, a ConsentX analisou as páginas iniciais públicas de 45 sites líderes da Índia e globais (notícias, ecommerce, BFSI, SaaS, viagens e saúde) usando o Cloudflare URL Scanner via xScan-AI da ConsentX, em junho de 2026. Em cada site registramos os cookies definidos, os scripts e domínios de terceiros contatados antes de qualquer escolha de consentimento, os cabeçalhos de segurança da resposta e a configuração TLS, e derivamos uma pontuação de risco de 0 a 100.

Este é um retrato indicativo de 45 sites líderes, não um censo estatístico da web, e verificações automatizadas no momento da varredura são indicativas, não uma determinação jurídica. Pretendemos ampliar a amostra em atualizações futuras.

Verifique se seu site rastreia antes do consentimento

Rode gratuitamente a mesma varredura xScan-AI no seu site. Veja o que dispara antes do consentimento e como corrigir.

Frequently asked questions