← Todos os artigos
consentimento de cookies30/09/20268 min de leitura

Que cookies precisam de consentimento, e quais não

Na UE e no Reino Unido, um cookie exige consentimento salvo se for estritamente necessário. Exemplos, orientações dos reguladores e diferenças por país.

Equipa Katla

Na UE e no Reino Unido, um cookie precisa de consentimento a menos que seja estritamente necessário para prestar algo que o visitante pediu expressamente, como manter a sessão iniciada, guardar um carrinho de compras ou memorizar a sua escolha sobre cookies. A analítica, a publicidade, os testes A/B, a maior parte do rastreio feito por widgets de chat e os cookies colocados pelas plataformas de vídeo incorporadas precisam primeiro de consentimento, com algumas exceções nacionais para uma medição respeitadora da privacidade. Nos EUA, as leis estaduais de privacidade, como a CCPA da Califórnia, não exigem de todo consentimento antes dos cookies: exigem uma forma de opt-out.

A regra: é a finalidade que decide

A regra da UE é o artigo 5.º, n.º 3, da Diretiva ePrivacy. Guardar ou ler seja o que for no dispositivo de um visitante exige o seu consentimento, com duas exceções: quando tem «como única finalidade efetuar a transmissão de uma comunicação», ou quando é «estritamente necessário ao fornecedor para fornecer um serviço da sociedade da informação que tenha sido expressamente solicitado pelo assinante ou pelo utilizador». Não se limita aos cookies: as diretrizes do CEPD sobre o seu âmbito técnico aplicam-na também a píxeis de rastreio, links de rastreio e outras técnicas.

Duas leituras dessa frase resolvem a maioria dos casos. O Grupo de Trabalho do Artigo 29.º, antecessor do CEPD, escreveu no seu parecer sobre a isenção de consentimento para cookies que «a finalidade do cookie deve ser sempre a base para avaliar se a isenção pode ser aplicada com sucesso, e não uma característica técnica do cookie». E o ICO do Reino Unido diz que a necessidade é avaliada do lado do visitante: a publicidade pode financiar o seu site, mas «não há finalidades publicitárias que cumpram a exceção de estrita necessidade» (ICO).

Cookies que não precisam de consentimento

CookieO que fazQuem diz que está isento
Sessão de loginMantém um visitante com sessão iniciada reconhecido de página para páginaGrupo do Artigo 29, CNIL, ICO
Balanceamento de cargaEnvia os pedidos de um visitante para o mesmo servidorGrupo do Artigo 29, CNIL, ICO
Carrinho de comprasMemoriza o que o visitante adicionouGrupo do Artigo 29, CNIL, ICO
Cookie de consentimentoMemoriza a própria escolha do visitante sobre cookiesCNIL, ICO
Escolha de idiomaMemoriza um idioma que o visitante escolheuGrupo do Artigo 29, CNIL
Token CSRFImpede submissões forjadas dos formulários que o visitante está a usarGrupo do Artigo 29, como segurança do serviço que o visitante pediu

A lista da CNIL está nas suas diretrizes de 2020 e começa pelos rastreadores que guardam a própria escolha do visitante sobre rastreadores. O ICO dá o exemplo de um cookie de consentimento que memoriza preferências «(por exemplo, 90 dias)» como um cookie que pode estar isento, desde que não seja usado para mais nada.

Todas as isenções vêm com duas condições. Um cookie só pode estar isento se todas as finalidades que serve estiverem isentas: o exemplo da CNIL é um cookie de login que pode ser colocado sem consentimento, mas não reutilizado para publicidade, a menos que o visitante tenha concordado com isso. E a sua duração deve corresponder à sua função: o Grupo do Artigo 29 diz que um cookie isento «deve ser configurado para expirar quando deixar de ser necessário».

Cookies que precisam de consentimento

Analítica. O Grupo do Artigo 29 foi taxativo: os cookies analíticos «não são estritamente necessários para fornecer uma funcionalidade expressamente solicitada pelo utilizador», porque «o utilizador pode aceder a todas as funcionalidades disponibilizadas pelo site quando esses cookies estão desativados». Alguns países abrem exceções restritas, que vemos mais abaixo.

Publicidade e retargeting. Os cookies de publicidade de terceiros «não podem ser isentos de consentimento», e o Grupo do Artigo 29 estende isso a utilizações operacionais relacionadas, como o limite de frequência (frequency capping) e a deteção de fraude de cliques.

Testes A/B. Nenhuma isenção a nível da UE os abrange, por isso, pelo mesmo raciocínio da analítica, precisam de consentimento, exceto quando uma autoridade nacional diga o contrário.

Widgets de chat. Não são mencionados nas orientações acima, por isso aplica-se o teste geral. Um cookie que mantém uma conversa ativa depois de o visitante abrir o chat serve algo que ele pediu. Os identificadores que um widget coloca a cada carregamento de página, antes de alguém o abrir, para contar ou seguir visitantes, não servem.

Vídeo incorporado. O Grupo do Artigo 29 isenta os cookies de sessão do leitor necessários para reproduzir o vídeo, durante a sessão. Os cookies de analítica e de publicidade da própria plataforma de vídeo são outra questão. O ICO sugere configurar as incorporações para que não coloquem nada quando a página carrega, usando um modo de privacidade quando exista e avisando os visitantes, por baixo do leitor, de que carregar em reproduzir vai colocar cookies. Pedir consentimento, ou pôr um link para o vídeo fora do site, são as alternativas que propõe.

Dica

Classifique um cookie pelo que faz no seu site, não pelo nome nem por quem o escreveu. Um cookie de sessão reutilizado para construir um perfil publicitário é um cookie de publicidade.

Onde a resposta muda de país para país

A isenção é interpretada a nível nacional, e é na analítica que as diferenças se notam.

França. A CNIL isenta a medição de audiência quando a sua finalidade está «estritamente limitada» à medição da audiência do próprio site, apenas para o editor, produzindo estatísticas anónimas que não são cruzadas com outros dados nem transmitidas a terceiros. A sua recomendação acrescenta uma duração do rastreador como, por exemplo, 13 meses, sem prorrogação automática a cada visita, e um máximo de 25 meses para os dados. O seu guia para programadores inclui os testes A/B entre as finalidades permitidas e avisa que «a maioria das grandes ofertas de medição de audiência não se enquadra no âmbito da isenção». Mais sobre as regras francesas.

Itália. As diretrizes de 2021 sobre cookies do Garante tratam os cookies analíticos como cookies técnicos quando não permitem individualizar um visitante (na analítica de terceiros, por exemplo, mascarando pelo menos a última parte do endereço IP), são usados apenas para estatísticas agregadas de um único site e o fornecedor não combina os dados com mais nada.

Reino Unido. Desde 5 de fevereiro de 2026, o PECR tem uma exceção para fins estatísticos, acrescentada pela Data (Use and Access) Act 2025. O ICO indica as visitas a páginas, os tipos de dispositivo, os sites de origem (referrers) e os testes A/B como suscetíveis de se qualificarem quando o objetivo é melhorar o seu próprio site, desde que o explique e ofereça «um meio simples e gratuito de oposição». O rastreio de visitantes individuais e tudo o que tenha a ver com publicidade continuam a precisar de consentimento. Mais sobre as regras do Reino Unido.

Outros países têm as suas próprias interpretações, por isso verifique cada mercado que serve em vez de presumir que a isenção de um país vale noutro.

Nos EUA: opt-out, não opt-in

As leis estaduais de privacidade dos EUA funcionam ao contrário. A CCPA não exige consentimento antes dos cookies. Dá aos consumidores o direito de recusar (opt-out) a venda ou a partilha das suas informações pessoais, em que partilha significa «partilha para publicidade comportamental entre contextos», através de um link «Do Not Sell or Share My Personal Information». O Global Privacy Control tem de ser respeitado como esse opt-out, e vender dados de consumidores que se sabe terem menos de 16 anos exige opt-in. Os pormenores estão na nossa página sobre a CCPA.

Descobrir o que o seu site coloca

Não pode classificar cookies que não conhece, e a lista muda sempre que alguém acrescenta uma tag. Abra o seu site numa janela privada e veja as DevTools antes de tocar no banner, ou use o nosso verificador de cookies num URL. E um cookie no seu próprio domínio não é necessariamente seu: muitos são escritos por scripts de outras empresas, e é aí que os cookies próprios e os de terceiros se separam.

O Katla faz isto por si. Percorre o seu site, regista todos os cookies e classifica cada um com IA numa categoria, com uma pontuação de confiança que pode alterar, e depois gera a política de cookies a partir dessa lista. No modo RGPD, o bloqueador de cookies só deixa passar os cookies funcionais antes de o visitante escolher, e apaga os não funcionais colocados antes. No modo US State Laws (CCPA), funciona como opt-out e respeita o GPC. Decidir o que conta como necessário para o seu site continua a caber-lhe a si.


Este artigo resume orientações dos reguladores e não constitui aconselhamento jurídico. As regras variam de país para país, por isso consulte o texto do próprio regulador para os mercados que serve.