Websites24 de setembro de 2026

Cookies e política de privacidade: o que o site tem de mostrar

Cookies no site precisam de consentimento prévio, banner e política de privacidade. O que a lei portuguesa exige, com tabelas e checklist para verificar.

Dappio

O que são cookies e que tipos existem num site

Os cookies são pequenos ficheiros de texto que um site guarda no computador, telemóvel ou outro dispositivo de quem o visita. Servem para conservar determinadas informações entre páginas ou visitas, como preferências, dados de sessão ou informação sobre a utilização do site.

Nem todos os cookies fazem a mesma coisa. Para perceber o que um site está realmente a utilizar, é útil classificá-los segundo três critérios: quem os coloca, durante quanto tempo permanecem no dispositivo e qual é a sua finalidade. Estas classificações podem sobrepor-se. Por exemplo, um cookie pode ser simultaneamente de terceiros, persistente e analítico.

Por origem e duração: próprios, de terceiros, de sessão e persistentes

Os cookies próprios, ou first party, são definidos pelo domínio que a pessoa está a visitar. Podem ser usados, por exemplo, para manter uma sessão ativa, guardar preferências ou suportar determinadas funcionalidades do próprio site.

Os cookies de terceiros são colocados através de serviços externos integrados na página. Isso pode acontecer quando um site utiliza ferramentas de análise, conteúdos incorporados, serviços publicitários ou outras plataformas externas. Nesses casos, o browser pode comunicar também com um domínio diferente daquele que aparece na barra de endereço.

Quanto à duração, os cookies de sessão são temporários e, em regra, deixam de existir quando a sessão de navegação termina. Os cookies persistentes permanecem armazenados durante um período definido ou até serem eliminados, permitindo que determinadas informações sejam reconhecidas numa visita posterior.

Origem e duração, por si só, não dizem se um cookie é problemático ou se necessita de autorização. Para isso, é essencial perceber para que serve.

Por finalidade: necessários, analíticos, funcionais e de publicidade

Na prática, os banners e políticas de cookies costumam organizar estas tecnologias por finalidade. Os nomes podem variar entre plataformas, mas quatro categorias aparecem com frequência:

Tipo de cookiePara que serveExemplos comuns
NecessáriosPermitem funções técnicas essenciais do siteGestão de sessão, segurança, autenticação, carrinho de compras, registo das preferências de cookies
AnalíticosMedem a utilização do site para produzir estatísticas e perceber como as páginas são usadasNúmero de visitas, páginas consultadas, duração das sessões, origem do tráfego
FuncionaisGuardam escolhas que melhoram ou personalizam a experiênciaIdioma, região, preferências de apresentação ou outras definições escolhidas pelo visitante
PublicidadeApoiam publicidade, medição de campanhas ou criação de perfis relacionados com interesses e comportamentoIdentificadores publicitários, medição de anúncios, controlo de frequência e acompanhamento entre páginas ou serviços

A própria Comissão Europeia distingue, nos seus sites, cookies destinados ao funcionamento técnico, à conservação de preferências e à análise da utilização. Também reconhece que serviços externos podem introduzir cookies de terceiros.

Esta classificação é particularmente importante porque a finalidade ajuda a determinar o tratamento jurídico de cada tecnologia. Um cookie indispensável para executar uma função solicitada pelo utilizador não é tratado da mesma forma que uma ferramenta destinada a analytics, publicidade ou acompanhamento do comportamento. Essa diferença é o ponto de partida para perceber quais podem funcionar imediatamente e quais dependem de consentimento prévio.

Que cookies precisam de consentimento e quais não precisam

A regra geral em Portugal é simples: quando um site pretende armazenar informação no dispositivo do visitante, ou aceder a informação já aí armazenada, deve obter consentimento prévio, depois de fornecer informação clara sobre essa utilização. O artigo 5.º da Lei n.º 41/2004 prevê apenas exceções específicas.

Isto significa que a distinção relevante não é apenas entre cookies próprios e de terceiros. O essencial é perceber para que serve cada cookie ou tecnologia semelhante e se essa utilização é realmente indispensável para prestar um serviço pedido pelo utilizador.

Cookies estritamente necessários: a exceção prevista na lei

Os cookies estritamente necessários podem ser utilizados sem consentimento quando tenham como única finalidade permitir a transmissão de uma comunicação ou sejam indispensáveis para fornecer um serviço da sociedade da informação expressamente solicitado pelo utilizador.

É o caso, por exemplo, de determinados cookies usados para manter uma sessão iniciada, garantir funções de segurança, conservar os produtos de um carrinho durante uma compra ou guardar a própria escolha feita no banner de cookies.

A palavra importante é estritamente. Um cookie não fica isento apenas porque é útil para a empresa, facilita a gestão do site ou fornece informação interessante sobre os visitantes. A necessidade deve estar ligada ao funcionamento técnico da comunicação ou a uma funcionalidade que o próprio utilizador pediu.

Por isso, classificar todos os cookies próprios como “necessários” também não resolve o problema. Um cookie de análise pode ser colocado pelo próprio domínio e continuar a exigir consentimento.

Google Analytics, pixels e vídeos incorporados: o caso típico de um site empresarial

Num site empresarial, as dúvidas surgem normalmente com ferramentas externas. A CNPD refere expressamente os cookies para fins de analítica como um caso em que deve ser obtido consentimento. Assim, numa implementação habitual do Google Analytics que utiliza cookies ou identificadores para medir visitas e comportamento, a ferramenta não deve ser tratada como estritamente necessária.

O mesmo cuidado se aplica a pixels de acompanhamento, usados frequentemente para medir campanhas, conversões ou audiências. O Comité Europeu para a Proteção de Dados esclarece que o artigo 5.º, n.º 3, da Diretiva ePrivacy não se limita aos cookies tradicionais e pode abranger outras tecnologias que armazenam ou obtêm informação do equipamento do utilizador, incluindo técnicas de pixel tracking.

Nos vídeos incorporados, a resposta depende da implementação. Se um vídeo de uma plataforma externa fizer com que o browser contacte terceiros e estes coloquem ou leiam cookies de análise, publicidade ou acompanhamento logo ao abrir a página, essas operações não se tornam necessárias apenas porque existe um vídeo no conteúdo. Uma solução de carregamento após escolha do utilizador, ou uma configuração que evite tecnologias não essenciais antes dessa escolha, pode alterar o resultado.

Erro comum: ter um botão “Aceitar cookies” e, ao mesmo tempo, carregar Google Analytics, pixels publicitários ou outros trackers assim que a página abre. O consentimento prévio deixa de cumprir a sua função se a tecnologia que depende dessa escolha já tiver sido ativada.

A análise deve, portanto, ser feita tecnologia por tecnologia e finalidade por finalidade. O nome da ferramenta não determina sozinho a resposta. O que importa é perceber que informação é armazenada ou consultada, com que objetivo e se existe realmente uma das exceções previstas na lei.

O que a lei portuguesa e europeia exige sobre cookies

A utilização de cookies num site português não é regulada apenas pelo RGPD. Existem dois regimes que se cruzam: as regras de privacidade nas comunicações eletrónicas, que determinam quando é possível guardar ou consultar informação no dispositivo do utilizador, e o RGPD, quando essa utilização envolve tratamento de dados pessoais.

Lei n.º 41/2004 e a Diretiva ePrivacy

Em Portugal, a principal regra sobre cookies encontra-se no artigo 5.º da Lei n.º 41/2004, de 18 de agosto, na redação atual. A lei transpõe para o ordenamento jurídico português a Diretiva 2002/58/CE, normalmente conhecida como Diretiva ePrivacy, incluindo as alterações introduzidas pela Diretiva 2009/136/CE.

O artigo 5.º estabelece que o armazenamento de informação ou o acesso a informação existente no equipamento do utilizador depende, em regra, de consentimento prévio baseado em informação clara e completa. A exceção abrange apenas o armazenamento ou acesso necessário para transmitir uma comunicação ou estritamente necessário para prestar um serviço expressamente solicitado pelo utilizador.

LegislaçãoO que regula no contexto de um site
Diretiva 2002/58/CE, ePrivacyDefine a proteção da privacidade nas comunicações eletrónicas e contém a regra europeia sobre armazenamento e acesso a informação no equipamento do utilizador
Diretiva 2009/136/CEAlterou a Diretiva ePrivacy e consolidou a exigência de consentimento prévio para cookies e tecnologias semelhantes, salvo as exceções previstas
Lei n.º 41/2004Transpõe estas regras para Portugal e prevê obrigações e contraordenações relacionadas com cookies
RGPD, Regulamento (UE) 2016/679Aplica-se quando a utilização de cookies ou tecnologias associadas envolve tratamento de dados pessoais

Esta distinção é importante porque a regra da ePrivacy protege o equipamento do utilizador mesmo quando a informação armazenada ou consultada não é, por si só, um dado pessoal. O Tribunal de Justiça da União Europeia confirmou no caso Planet49 que a exigência de consentimento para cookies não depende de a informação em causa ser ou não considerada dado pessoal.

RGPD: quando o cookie trata dados pessoais

O RGPD entra diretamente em jogo quando os dados associados ao cookie permitem identificar uma pessoa, direta ou indiretamente. O conceito de dados pessoais inclui informação relacionada com uma pessoa identificada ou identificável, incluindo identificadores em linha.

Isso pode acontecer, por exemplo, quando identificadores de cookies são associados a endereços IP, contas de utilizador, perfis publicitários ou outros elementos que permitam distinguir ou reconhecer uma pessoa. Nestes casos, além das regras específicas sobre o acesso ao dispositivo, o responsável pelo site tem de respeitar os princípios e obrigações do RGPD, incluindo licitude, transparência, limitação das finalidades e direitos dos titulares.

Quando o tratamento depende de consentimento, esse consentimento deve também cumprir os requisitos do RGPD. O Tribunal de Justiça já decidiu que uma opção previamente assinalada não constitui consentimento válido para a utilização de cookies.

Coimas e fiscalização em Portugal

O incumprimento das regras sobre cookies pode ter consequências diferentes consoante a norma violada. Pela Lei n.º 41/2004, a inobservância das condições do artigo 5.º constitui uma contraordenação. Na redação consolidada atualmente em vigor, as coimas previstas para essa categoria vão de 1.500 a 25.000 euros para pessoas singulares e de 5.000 a 5.000.000 de euros para pessoas coletivas. A própria lei prevê que negligência e tentativa também podem ser punidas, com redução dos limites da coima.

No que respeita ao artigo 5.º, compete à Comissão Nacional de Proteção de Dados, CNPD, instaurar e instruir os processos de contraordenação e aplicar as respetivas sanções.

Se a mesma utilização de cookies envolver também uma violação do RGPD, podem aplicar-se os poderes e sanções previstos nesse regulamento. Para algumas das infrações mais graves, incluindo violações dos princípios básicos do tratamento ou das condições de consentimento, o artigo 83.º do RGPD prevê coimas até 20 milhões de euros ou, no caso de uma empresa, até 4% do volume de negócios anual mundial do exercício anterior, consoante o valor que seja superior. O montante efetivo depende sempre das circunstâncias concretas da infração.

Por isso, cumprir as regras de cookies não significa apenas colocar um texto informativo no site. É necessário verificar que aquilo que o banner, a política e as configurações dizem corresponde ao comportamento técnico real da página.

O que um banner de cookies tem de cumprir

Um banner de cookies não serve apenas para informar que o site utiliza cookies. Quando existem tecnologias que dependem de consentimento, o banner deve permitir uma escolha real antes de essas tecnologias serem ativadas. O consentimento tem de ser livre, específico, informado e resultar de uma ação positiva do utilizador.

Na prática, isso afeta tanto o texto e os botões apresentados como aquilo que acontece tecnicamente no site antes e depois da escolha.

Rejeitar tem de ser tão fácil como aceitar

Um banner que apresenta imediatamente “Aceitar tudo”, mas obriga a abrir definições adicionais para encontrar a opção de recusa cria uma escolha desequilibrada. No relatório da Cookie Banner Taskforce, a grande maioria das autoridades europeias considerou que a ausência de uma opção para recusar numa camada onde existe um botão de consentimento não está de acordo com os requisitos de um consentimento válido.

Uma implementação clara pode apresentar logo no primeiro ecrã três opções: Aceitar tudo, Rejeitar tudo e Gerir preferências. Não existe uma regra europeia que imponha cores ou um desenho específico, mas a apresentação não deve tornar a recusa difícil de encontrar ou conduzir artificialmente o visitante para a aceitação.

Consentimento por finalidade, sem caixas pré-assinaladas

Quando o site utiliza cookies para diferentes finalidades, o visitante deve conseguir fazer uma escolha suficientemente específica. Por exemplo, pode aceitar cookies analíticos e recusar publicidade, em vez de ter apenas uma autorização única para todas as tecnologias.

A CNPD recorda que o consentimento deve ser específico e diferenciado quando os dados são utilizados para finalidades distintas ou comunicados a terceiros.

As categorias opcionais também não podem aparecer previamente selecionadas. O consentimento exige uma ação positiva, pelo que caixas pré-assinaladas para analytics, publicidade ou outras finalidades não essenciais não constituem uma forma válida de o obter. O utilizador deve escolher ativamente aquilo que pretende autorizar.

Retirar o consentimento a qualquer momento

Aceitar cookies hoje não significa ficar vinculado a essa escolha. O artigo 7.º do RGPD exige que retirar o consentimento seja tão fácil como dá-lo, e a CNPD sublinha que deve existir um mecanismo de revogação equivalente ao utilizado para o obter.

Por isso, o site deve disponibilizar uma forma facilmente acessível de voltar às preferências de cookies. Pode ser uma ligação permanente no rodapé, um botão de “Preferências de cookies” ou outro mecanismo simples que reabra o painel de escolhas.

Se o visitante retirar a autorização para analytics ou publicidade, o site deve deixar de utilizar essas tecnologias para tratamentos futuros baseados nesse consentimento. A retirada não torna ilícito o tratamento que ocorreu validamente antes dessa decisão.

Bloquear os scripts antes da escolha, não só mostrar o aviso

Este é um dos pontos mais importantes e também um dos mais fáceis de falhar. Um banner pode parecer correto visualmente e, ainda assim, não cumprir a sua função se Google Analytics, pixels publicitários ou outras tecnologias opcionais forem carregados antes de o visitante escolher.

A CNPD já salientou a necessidade de obter consentimento prévio para monitorização do comportamento de navegação. Isto significa que não basta informar primeiro e continuar a recolher dados enquanto a pessoa decide. Os scripts sujeitos a consentimento devem permanecer bloqueados até existir uma ação válida que os autorize.

Política de cookies: o que tem de incluir

A política de cookies deve explicar, em linguagem clara, que tecnologias o site utiliza, quem as fornece, para que servem e durante quanto tempo permanecem ativas. Não deve ser um texto genérico copiado de outro site. A informação publicada precisa de corresponder aos cookies e serviços que a página realmente carrega.

O Tribunal de Justiça da União Europeia confirmou no caso Planet49 que a informação prestada ao utilizador deve incluir a duração dos cookies e indicar se terceiros podem ter acesso aos mesmos.

Uma boa política deve ainda explicar as categorias utilizadas, distinguir cookies necessários dos que dependem de uma escolha e indicar como o visitante pode alterar as suas preferências posteriormente.

A lista de cookies: nome, fornecedor, finalidade e duração

Uma tabela é normalmente a forma mais simples de apresentar esta informação. A própria Comissão Europeia identifica os cookies utilizados nos seus sites através de elementos como nome, serviço, finalidade, tipo e duração.

A lista deve ser construída a partir de uma análise real do site. Se for instalado um novo serviço de analytics, publicidade, chat, vídeo ou outra integração que introduza cookies, a política também deve ser revista.

Nome do cookieFornecedorFinalidadeCategoriaDuração
cookie_consentexemplo.ptGuarda as preferências escolhidas no bannerNecessário6 meses
_example_analyticsServiço de analyticsDistingue visitas para produzir estatísticas de utilizaçãoAnalítico13 meses
languageexemplo.ptGuarda o idioma escolhido pelo visitanteFuncional30 dias
ad_examplePlataforma publicitáriaApoia a medição ou personalização de publicidadePublicidade90 dias

Os nomes acima são apenas um modelo de apresentação, não uma lista para copiar. O nome, fornecedor, finalidade e duração devem ser confirmados no site concreto.

Também é útil identificar se o cookie é próprio ou de terceiros e, quando aplicável, fornecer informação sobre o terceiro responsável. O TJUE considerou relevante informar o utilizador sobre a possibilidade de terceiros terem acesso aos cookies.

Descrições vagas como “melhorar a experiência” devem ser evitadas quando é possível explicar a finalidade com maior precisão. Saber que um cookie mede páginas visitadas, guarda o idioma ou suporta publicidade ajuda o visitante a compreender efetivamente aquilo que está a autorizar.

Instruções para gerir cookies no browser

A política de cookies pode também explicar que o visitante consegue consultar, bloquear ou eliminar cookies através das definições do navegador. Os passos exatos mudam com as versões dos browsers, pelo que é preferível encaminhar para as páginas oficiais de ajuda do Google Chrome, Mozilla Firefox, Microsoft Edge e Apple Safari, em vez de manter instruções detalhadas que podem rapidamente ficar desatualizadas.

Convém ainda alertar para duas consequências práticas. Bloquear todos os cookies pode impedir o funcionamento de determinadas funcionalidades que dependem de cookies necessários. Além disso, apagar os cookies guardados pode eliminar o próprio registo das preferências de consentimento, fazendo com que o site volte a apresentar o banner numa visita posterior. A Comissão Europeia, por exemplo, utiliza um cookie específico para recordar se o visitante aceitou ou recusou a sua política de cookies.

A gestão através do browser é, no entanto, complementar ao mecanismo de preferências do próprio site. Não deve ser utilizada como substituto de um banner que permita aceitar, rejeitar e posteriormente alterar o consentimento quando existem cookies não necessários.

Política de privacidade do site: o que o RGPD obriga a informar

Um site pode tratar dados pessoais mesmo sem depender de cookies. Isso acontece, por exemplo, quando alguém envia um formulário de contacto, pede um orçamento, subscreve uma newsletter ou cria uma conta. Nesses casos, o responsável pelo site deve explicar de forma transparente o que acontece aos dados recolhidos.

O artigo 12.º do RGPD exige que esta informação seja apresentada de forma concisa, transparente, inteligível e facilmente acessível, utilizando linguagem clara e simples.

Os elementos obrigatórios do artigo 13.º do RGPD

Quando os dados pessoais são recolhidos diretamente junto da pessoa, o artigo 13.º determina a informação que deve ser fornecida no momento da recolha.

Checklist do artigo 13.º:

  • Identidade e contactos do responsável pelo tratamento, normalmente a empresa ou profissional responsável pelo site.
  • Contactos do encarregado de proteção de dados, quando exista um DPO.
  • Finalidades do tratamento, explicando para que serão utilizados os dados.
  • Base jurídica de cada tratamento, como consentimento, execução de contrato, obrigação legal ou interesse legítimo.
  • Interesses legítimos prosseguidos, quando essa for a base jurídica utilizada.
  • Destinatários ou categorias de destinatários dos dados, quando existam.
  • Transferências para países terceiros ou organizações internacionais, quando aplicável, incluindo informação sobre as garantias utilizadas.
  • Prazo de conservação dos dados ou, quando não seja possível indicar um prazo concreto, os critérios usados para o determinar.
  • Direitos do titular, incluindo acesso, retificação, apagamento, limitação, oposição e portabilidade, quando aplicáveis.
  • Direito de retirar o consentimento, quando o tratamento se baseie nessa base jurídica, sem afetar a licitude do tratamento anterior.
  • Direito de apresentar reclamação junto de uma autoridade de controlo, que em Portugal é a CNPD.
  • Indicação sobre a obrigatoriedade de fornecer os dados, quando o seu fornecimento resultar de uma exigência legal ou contratual, bem como as possíveis consequências de não os fornecer.
  • Existência de decisões automatizadas ou definição de perfis, quando aplicável, incluindo informação relevante sobre a lógica e as consequências previstas.

O RGPD exige ainda que, se a empresa pretender utilizar posteriormente os dados para uma finalidade diferente daquela para a qual foram recolhidos, informe previamente o titular sobre essa nova finalidade e sobre a informação adicional pertinente.

Isto significa que frases genéricas como “os seus dados serão tratados de acordo com o RGPD” não são suficientes. A política deve permitir que uma pessoa perceba efetivamente quem utiliza os seus dados, porquê, durante quanto tempo, com quem podem ser partilhados e que direitos pode exercer.

Política de privacidade e política de cookies: um documento ou dois

O RGPD não obriga a que a política de privacidade e a política de cookies estejam necessariamente em páginas separadas. O essencial é que toda a informação necessária esteja completa, seja fácil de encontrar e seja apresentada de forma compreensível. A orientação europeia admite, inclusivamente, abordagens por camadas para tornar avisos de privacidade extensos mais fáceis de consultar.

Num site simples, pode existir um único documento com secções claramente identificadas para privacidade e cookies. Em sites com várias ferramentas de medição, publicidade ou serviços externos, duas páginas separadas costumam tornar a informação mais fácil de manter e consultar.

A política de privacidade pode concentrar-se nos tratamentos de dados pessoais, como formulários, clientes, newsletters e pedidos de contacto. A política de cookies pode detalhar as tecnologias armazenadas ou acedidas no dispositivo, incluindo nome, fornecedor, finalidade e duração.

Se forem utilizados dois documentos, devem estar ligados entre si quando necessário e ser facilmente acessíveis a partir do site. O objetivo não é aumentar a quantidade de texto jurídico, mas permitir que o visitante encontre rapidamente a informação correspondente ao tratamento que pretende compreender.

Como verificar se o seu site cumpre, em 15 minutos

Uma verificação rápida não substitui uma auditoria jurídica ou técnica, mas permite encontrar alguns dos problemas mais comuns. O objetivo é confirmar se aquilo que o banner promete corresponde ao que o site realmente faz antes e depois da escolha do visitante.

Checklist de verificação:

  • Abrir o site numa janela privada, sem preferências de cookies guardadas.
  • Não clicar imediatamente em “Aceitar”.
  • Confirmar quais os cookies e serviços que aparecem antes da escolha.
  • Verificar se analytics, pixels publicitários e outras tecnologias opcionais permanecem bloqueados.
  • Escolher “Rejeitar tudo” e navegar por várias páginas.
  • Confirmar que a medição não é ativada depois da recusa.
  • Repetir o teste aceitando apenas uma categoria, quando o banner permitir escolhas por finalidade.
  • Verificar se existe uma forma fácil de reabrir as preferências.
  • Comparar os cookies encontrados com os declarados na política.
  • Confirmar nome, fornecedor, finalidade e duração indicados para cada cookie.

Abrir o site numa janela privada e ver que cookies aparecem antes de aceitar

Comece por abrir uma janela privada ou anónima. Isto ajuda a evitar que escolhas ou cookies de visitas anteriores confundam o teste.

No Chrome, é possível abrir as ferramentas de programador e consultar Application > Storage > Cookies para ver os cookies armazenados por cada origem. O navegador mostra informação como nome, domínio e data de expiração. O painel Network também permite observar cookies associados a pedidos feitos pela página.

Carregue o site e, sem tocar no banner, veja o que aparece. Cookies necessários podem estar presentes, mas ferramentas opcionais não devem começar a monitorizar o comportamento antes de existir consentimento válido. A CNPD refere expressamente que os responsáveis pelos sites têm de assegurar a obtenção de consentimento quando este é exigido, incluindo no caso de cookies para fins de analítica.

Não procure apenas cookies. Algumas tecnologias utilizam outros mecanismos de armazenamento ou fazem pedidos a serviços externos. O painel Application do Chrome permite também consultar recursos como local storage e session storage.

Confirmar que a recusa desliga a medição

Volte a iniciar o teste e escolha “Rejeitar tudo”. Depois visite várias páginas, clique em diferentes elementos e, se existir, envie um formulário de teste.

Se ferramentas de analytics ou publicidade dependem do consentimento, a recusa deve impedir a sua ativação. Não basta esconder cookies que já foram colocados. O comportamento que dependia daquele consentimento também não deve começar após a escolha negativa.

Pode repetir o teste aceitando analytics e comparar o resultado. Se determinado serviço aparece apenas depois da aceitação, o mecanismo está pelo menos a respeitar essa distinção básica. A CNPD salienta que o consentimento deve corresponder a uma decisão livre, específica e inequívoca e que deve ser tão fácil retirá-lo como concedê-lo.

Comparar a política com o que o site realmente carrega

Por fim, abra a política de cookies e compare-a com os resultados do teste. Se encontrar _ga, por exemplo, mas a política não mencionar o serviço de analytics correspondente, existe uma inconsistência que deve ser analisada. O mesmo se aplica a pixels, ferramentas de chat, vídeos incorporados, mapas ou outros serviços externos.

Faça também o contrário: se a política mencionar ferramentas que já foram removidas do site, atualize o documento. Uma política antiga pode transmitir uma imagem errada do tratamento efetivamente realizado.

A verificação deve incluir nome do cookie, domínio ou fornecedor, finalidade e duração. O Chrome DevTools permite consultar diretamente vários destes elementos, incluindo domínio e expiração.

Se o banner diz uma coisa, a política diz outra e o browser mostra uma terceira, o trabalho ainda não está concluído. A conformidade depende de alinhar os três elementos: a escolha apresentada ao visitante, a documentação publicada e o comportamento técnico real do site.

Perguntas frequentes sobre cookies no site

As dúvidas sobre cookies costumam surgir quando é preciso transformar regras jurídicas em decisões práticas. Estas respostas ajudam a distinguir o que é uma questão de segurança, o que depende de consentimento e o que continua a ser responsabilidade de quem gere o site.

Os cookies são seguros para quem visita o site?

Um cookie é, tecnicamente, um pequeno conjunto de dados que o browser guarda e pode enviar novamente ao servidor. Por si só, não é um programa instalado no computador. O risco depende sobretudo da informação que contém, de quem consegue aceder a ela e da forma como é configurado.

Cookies mal protegidos podem criar problemas de segurança, especialmente quando contêm identificadores de sessão. Configurações como Secure, HttpOnly e SameSite ajudam a reduzir determinados riscos.

Existe ainda uma questão diferente: privacidade. Um cookie pode não representar um perigo técnico para o dispositivo e, ao mesmo tempo, ser utilizado para acompanhar visitas, analisar comportamento ou apoiar perfis publicitários. É por isso que segurança e conformidade com as regras de cookies não são a mesma coisa.

Um site feito em Wix, Squarespace ou WordPress já cumpre o RGPD?

Não automaticamente. Utilizar uma destas plataformas pode disponibilizar ferramentas que ajudam na gestão de privacidade, mas a responsabilidade não desaparece por o site ter sido construído num determinado sistema.

Plugins, ferramentas de analytics, pixels publicitários, formulários, vídeos, chats e outras integrações podem alterar os dados tratados e os cookies utilizados. A CNPD refere que as organizações responsáveis pelos websites devem assegurar o cumprimento das exigências legais relativamente aos cookies que permitem colocar no equipamento dos utilizadores.

Assim, um site em WordPress, Wix ou Squarespace deve ser verificado de acordo com a sua configuração real, incluindo serviços adicionados posteriormente.

Um site sem formulários precisa de política de privacidade?

Pode precisar. A ausência de formulários não significa necessariamente que o site não trate dados pessoais.

Um servidor pode, por exemplo, registar endereços IP, datas de acesso, páginas visitadas e informação técnica sobre o browser. A própria CNPD identifica o endereço IP entre os dados pessoais que recolhe nos registos de utilização do seu site para fins de segurança.

Além disso, analytics, mapas, vídeos incorporados, ferramentas de chat e outros serviços externos podem envolver tratamento de dados pessoais mesmo que o visitante nunca preencha um campo.

Se um site realmente não tratar dados pessoais, algumas obrigações de informação do RGPD poderão não ser aplicáveis. Na prática, é importante confirmar primeiro o funcionamento técnico do site, em vez de concluir que não existe tratamento apenas porque não há formulários.

O que acontece se o visitante recusar todos os cookies?

“Rejeitar todos” normalmente significa recusar os cookies e tecnologias opcionais, não impedir necessariamente todos os cookies do site.

Os cookies tecnicamente necessários podem continuar a funcionar quando são indispensáveis para prestar uma funcionalidade solicitada pelo utilizador. O Comité Europeu para a Proteção de Dados distingue estes cookies das restantes categorias, que, em regra, dependem de consentimento para serem armazenadas ou consultadas no dispositivo.

Assim, depois de uma recusa, o site deverá continuar a disponibilizar as suas funções essenciais, enquanto analytics, publicidade e outras tecnologias dependentes de consentimento permanecem desativadas. Se rejeitar essas categorias tornar indisponível uma funcionalidade que não depende realmente delas, a implementação do consentimento deve ser revista.