← Todos os artigos
GDPR14/09/20268 min de leitura

Coimas por cookies: o que os reguladores punem de facto

As coimas por cookies punem quatro erros: rastrear antes do consentimento, recusar mais difícil do que aceitar, consentimento presumido e tags não autorizadas.

Equipa Katla

A maioria dos artigos sobre coimas do RGPD cita o número das manchetes, 4% do volume de negócios mundial, e fica por aí. Esse número não é o que tem acontecido na prática. O que tem acontecido é uma sucessão constante de decisões, muitas delas sobre coisas que um programador podia ter visto nas DevTools em menos de um minuto.

Eis o que os reguladores têm realmente punido, qual é o padrão e como verificar se o seu próprio site tem o mesmo problema.

Os casos internacionais

A CNIL francesa tem sido o regulador mais ativo em matéria de cookies, porque a transposição francesa da Diretiva ePrivacy lhe permite agir sem passar pelo mecanismo de balcão único. É por isso que tantos dos números grandes são franceses.

EmpresaCoimaO que correu mal
Google325 M€ (set. 2025)Anúncios colocados nos separadores Promoções e Social do Gmail sem consentimento prévio; opções de consentimento apresentadas de forma desigual
SHEIN150 M€ (set. 2025)Cookies colocados sem o consentimento do utilizador
Google150 M€ (jan. 2022)Recusar cookies exigia mais cliques do que aceitá-los
Facebook Ireland60 M€ (jan. 2022)O mesmo: nenhum botão de recusa equivalente na primeira camada
Microsoft Ireland60 M€ (dez. 2022)Rastreadores no bing.com definidos antes do consentimento
Google100 M€ (dez. 2020)Cookies de publicidade colocados à chegada, antes de qualquer consentimento
Amazon35 M€ (dez. 2020)O mesmo, no amazon.fr
Yahoo EMEA10 M€ (2023)Cookies sem consentimento válido, e ainda obstáculos pensados para desencorajar a retirada do consentimento
TikTok5 M€ (dez. 2022)Os utilizadores não conseguiam recusar cookies com a mesma facilidade com que os aceitavam

Volte a ler essa coluna. Quase nenhum destes casos assenta em teorias jurídicas exóticas. São isto: cookies antes do consentimento, e recusar ser mais difícil do que aceitar.

Suécia: a IMY também não tem estado parada

Seria confortável tratar isto como algo que acontece a plataformas americanas em França. Não é. A Integritetsskyddsmyndigheten sueca tomou as suas próprias decisões contra empresas suecas bem conhecidas, para além das regras suecas sobre cookies supervisionadas pela PTS.

Bonnier News: 13 milhões de coroas

Em junho de 2023, a IMY aplicou à Bonnier News uma coima de 13 milhões de coroas por criar perfis de clientes e visitantes do site sem consentimento. A empresa combinava o comportamento de navegação com dados de compras de todo o grupo e, em alguns casos, enriquecia-os com dados comprados a terceiros (género, posse de automóvel no agregado familiar, código postal, estatísticas da zona), usando depois os perfis resultantes para publicidade dirigida, correio direto e vendas por telefone.

A Bonnier News tinha-se apoiado no interesse legítimo, ao abrigo do artigo 6.º, n.º 1, alínea f). A IMY discordou, numa frase que merece ficar afixada por cima de uma secretária:

Kunderna kan inte förvänta sig att deras beteendedata samlas in för marknadsföringssyfte.

Os clientes não podem esperar que os seus dados comportamentais sejam recolhidos para fins de marketing.

A Bonnier recorreu. O Tribunal Administrativo confirmou a decisão em fevereiro de 2025.

Apoteket: 37 milhões de coroas, e Apohem: 8 milhões de coroas

Este caso é diferente, e é o mais instrutivo desta página.

Em julho de 2025, a IMY aplicou coimas de 37 milhões de coroas à Apoteket AB e de 8 milhões à Apohem AB. Ambas tinham o Meta Pixel nos seus sites, e ambas transferiram para a Meta muito mais do que alguém pretendia: os contactos dos clientes (nome, morada, número de telefone) juntamente com aquilo que esses clientes tinham comprado. Na Apoteket, isso incluía medicamentos não sujeitos a receita para doenças específicas, autotestes, tratamentos para infeções sexualmente transmissíveis e brinquedos sexuais.

O banner de consentimento não era o problema. Este caso é muitas vezes descrito como dados enviados ao Facebook sem consentimento. Leia as decisões e verá que não foi isso que aconteceu, e a verdade é mais incómoda. Da decisão sobre a Apoteket:

Apoteket har inte fört över uppgifter om kunder som nekat till marknadsföringskakor.

A Apoteket não transferiu dados sobre clientes que recusaram os cookies de marketing. O controlo do consentimento funcionou. Os clientes que disseram não foram corretamente excluídos. As transferências aconteceram com clientes que tinham dito sim aos cookies de marketing, e sobre os quais se acabou por recolher muito mais do que esse sim alguma vez cobriu.

A causa foi o Automatic Advanced Matching do Meta Pixel. Nenhuma das empresas o ativou deliberadamente. A conclusão da IMY contra ambas resume-se a um único artigo:

...har behandlat personuppgifter i strid med artikel 32.1 i dataskyddsförordningen genom att inte ha vidtagit lämpliga tekniska och organisatoriska åtgärder...

Artigo 32.º, n.º 1: medidas técnicas e organizativas de segurança inadequadas. Não o artigo 6.º, nem o consentimento. A IMY chega a registar que a regra sueca de cookies da ePrivacy não se aplicava aqui, porque os dados eram aquilo que os clientes escreviam nos formulários do próprio site, e não algo lido nos seus dispositivos.

A exposição da Apoteket durou de janeiro de 2020 a abril de 2022. Nenhuma das empresas deu pelo problema por si: a Apohem soube dele por uma fonte externa, desligou o píxel e comunicou o caso por iniciativa própria.

Portanto: uma plataforma de consentimento a funcionar, um banner bem configurado, utilizadores que tinham consentido de verdade, e dois anos de nomes, moradas e compras em farmácia a seguir para a Meta na mesma. Ninguém escolheu isso. Escolheu-o uma funcionalidade dentro da tag de outra empresa, e o site continuou a funcionar na perfeição durante todo esse tempo.

Os quatro erros

Em todos os casos acima, as falhas reduzem-se a quatro:

1. Os rastreadores disparam antes do consentimento. Google 2020, Amazon, Microsoft, SHEIN. O banner está lá e está correto, e os cookies já foram definidos por trás dele.

2. Recusar é mais difícil do que aceitar. Google 2022, Facebook, TikTok, Yahoo. Um clique para aceitar, dois ou três para recusar. É hoje a falha mais citada na fiscalização europeia de cookies.

3. O consentimento é presumido para coisas que o exigem. Bonnier News. O interesse legítimo é um fundamento jurídico real, mas a criação de perfis comportamentais para marketing não é, em regra, aquilo que ele cobre.

4. Uma tag faz algo que nunca autorizou. Apoteket e Apohem. Deste não se sai com o design de um banner. Encontra-se olhando para o que realmente sai do navegador.

O erro n.º 1 é também o mais comum. Quando visitámos 3705 sites de comércio eletrónico suecos como um visitante que chega pela primeira vez, cerca de metade já tinha definido cookies não essenciais antes de o banner perguntar. As novas decisões entram no nosso registo de fiscalização de cookies à medida que os reguladores as publicam, e leis de cookies por país explica o que cada regime exige a um banner.

Verificar o seu próprio site

Os três primeiros veem-se num navegador em cerca de um minuto, e não precisa de conta para isso:

  • Abra o seu site numa janela privada, abra DevTools → Application → Cookies e observe antes de tocar no banner. Tudo o que lá estiver e não for estritamente necessário é o erro n.º 1.
  • Conte os cliques para recusar e para aceitar, na primeira camada. Se recusar obriga a entrar num painel de definições, é o erro n.º 2.
  • Abra o separador Network, filtre pelos seus domínios de publicidade e de analítica e veja o que sai antes de clicar em qualquer coisa.

O nosso verificador de cookies e o verificador de Consent Mode automatizam a primeira e a terceira destas verificações para um único URL. Sem conta, sem email.

Onde entra o Katla

Sejamos francos: nenhuma ferramenta de consentimento torna um site conforme, e quem lhe vende isso está a vender-lhe exatamente aquilo pelo qual os reguladores têm aplicado coimas. O que uma ferramenta pode fazer é tornar a mecânica difícil de errar.

  • O bloqueador de cookies impede escritas antes do consentimento. O Katla substitui document.cookie e descarta tudo o que não pertença a uma categoria autorizada, para que uma tag acrescentada pelo marketing no próximo trimestre não reintroduza discretamente o erro n.º 1.
  • Recusar está sempre na primeira camada. Aceitar tudo, Rejeitar e Personalizar ficam na mesma linha, ao mesmo nível. Em ecrãs estreitos empilham-se a toda a largura e com o mesmo tamanho: o botão de rejeitar nunca passa a ser o pequeno.
  • As análises procuram píxeis, não só cookies. Cada análise renderiza as suas páginas num navegador real e regista tanto os pedidos de rastreio como os cookies guardados, com o endpoint que cada um chamou. É nessa categoria que cai o caso da Apoteket.
  • O bloqueador é verificado, não presumido. Cada análise confirma que o bloqueador está mesmo instalado e a funcionar no site em produção, porque a forma mais comum de não estar em conformidade é ter a certeza de que se está.

Nada disto substitui saber o que as suas próprias tags fazem. Significa, isso sim, que os quatro erros acima ficam visíveis para si antes de ficarem visíveis para qualquer outra pessoa.


Este artigo resume decisões de fiscalização publicadas e não constitui aconselhamento jurídico. Cada caso tem um link para o anúncio do próprio regulador: se alguma coisa aqui for determinante para uma decisão que está a tomar, leia o original.

Fontes: CNIL: Google 325 M€ e SHEIN 150 M€ · CNIL: Google 150 M€ e Facebook 60 M€ · CNIL: Google 100 M€ (2020) · CNIL: Microsoft 60 M€ · CNIL: Yahoo 10 M€ · IMY: Bonnier News · IMY: Apoteket e Apohem · IMY: decisão sobre a Apoteket (PDF) · IMY: decisão sobre a Apohem (PDF)