← TODAS AS LEIS
Consentimento de cookies no RGPD, e o que o torna válido.
Na UE, um site precisa de consentimento prévio (opt-in) antes de colocar qualquer cookie que não seja estritamente necessário. É a Diretiva ePrivacy que fixa essa regra, e o RGPD define o que é um consentimento válido: livre, específico, informado, uma escolha ativa e tão fácil de retirar como de dar.
RGPD em resumoOpt-in antes do rastreio
- Aplica-se a
- Qualquer site que guarde ou leia cookies em dispositivos na UE ou no EEE, esteja onde estiver sediado
- Regra dos cookies
- Diretiva ePrivacy, artigo 5.º, n.º 3
- Consentimento válido
- RGPD, artigo 4.º, ponto 11, e artigo 7.º
- Fiscalização
- Autoridades nacionais, como a CNIL em França, a IMY na Suécia e a DPC na Irlanda
- Sanções
- Coimas do RGPD até 20 milhões de euros ou 4% do volume de negócios anual a nível mundial. As regras sobre cookies são muitas vezes aplicadas ao abrigo da legislação nacional.
O QUE EXIGE RGPD
Cinco coisas que qualquer banner de cookies na UE tem de fazer bem.
A REGRAPedir antes de colocar cookies não essenciaisOs cookies analíticos, os de publicidade e a maioria dos de personalização precisam de consentimento prévio. Só estão isentos os cookies estritamente necessários para um serviço que o visitante pediu.
COM O KATLANo modo RGPD, o bloqueador de cookies recusa todos os cookies fora da categoria funcional até o visitante escolher, e apaga os que tenham sido colocados antes de ele ser executado.
A REGRATornar a recusa tão fácil como a aceitaçãoCaixas pré-assinaladas não são consentimento (acórdão Planet49, 2019), e a maioria das autoridades europeias considera infração um banner sem forma de recusar na primeira camada. Fazer scroll ou continuar a navegar também não é consentimento.
COM O KATLA«Aceitar tudo», «Rejeitar» e «Personalizar» aparecem juntos na primeira camada do banner, e nada vem pré-selecionado.
A REGRAPermitir retirar o consentimento tão facilmente como foi dadoO artigo 7.º, n.º 3, exige que retirar o consentimento seja tão fácil como dá-lo, pelo que a escolha tem de continuar acessível depois de o banner fechar.
COM O KATLAUm ícone de configurações flutuante, ou o seu próprio link «Configurações de cookies» que chama katla.open(), volta a abrir a escolha em qualquer página.
A REGRAConseguir demonstrar o consentimentoArtigo 7.º, n.º 1: o site tem de conseguir demonstrar que um visitante consentiu, em quê e quando.
COM O KATLACada decisão é guardada com as respetivas categorias, a data e hora e um endereço IP truncado, e pode ser consultada e exportada através da API, da CLI ou do servidor MCP. O Katla guarda a decisão mais recente de cada visitante.
A REGRADizer o que faz cada cookieO consentimento só é informado se o visitante puder ver que cookies são usados, para quê e quem os coloca.
COM O KATLAO Katla analisa o site, classifica todos os cookies que encontra e gera a política de cookies a partir dessa lista, em 13 idiomas.
RGPD: perguntas e respostas
Um resumo para proprietários de sites, não aconselhamento jurídico. Revisto a com base nas fontes abaixo.
- Os cookies analíticos precisam de consentimento no RGPD?
- Na maioria dos países da UE, sim. A Diretiva ePrivacy só isenta os cookies estritamente necessários para um serviço que o visitante pediu, e a analítica não o é. Algumas autoridades, como a CNIL francesa, isentam a medição de audiência configurada de forma restrita, segundo as suas próprias condições.
- É permitida uma barreira de cookies (cookie wall)?
- As diretrizes do CEPD sobre consentimento afirmam que condicionar o acesso ao conteúdo à aceitação de cookies não produz um consentimento livre. Algumas autoridades aceitam uma alternativa paga em condições estritas, e as regras variam de país para país.
- O RGPD aplica-se a um site fora da UE?
- A regra dos cookies segue o dispositivo: aplica-se quando um site guarda ou lê informação num dispositivo na UE. O próprio RGPD aplica-se a empresas fora da UE que oferecem bens ou serviços a pessoas na UE ou que monitorizam o seu comportamento.
- Quanto tempo dura um consentimento?
- A lei não fixa um prazo, e as autoridades esperam que volte a perguntar ao fim de um período razoável: a CNIL francesa recomenda cerca de seis meses. O Katla guarda uma escolha durante 12 meses.
- Onde guarda o Katla os registos de consentimento?
- Na UE. O Katla funciona na região eu-central-1 da AWS, em Frankfurt, e guarda cada registo com um endereço IP truncado em vez do endereço completo.
Veja o que o seu site coloca antes que alguém pergunte.
O plano gratuito analisa o seu site, classifica todos os cookies e gera a política, sem cartão. O verificador de cookies nem sequer precisa de conta.