← TODAS AS LEIS

Consentimento de cookies no RGPD, e o que o torna válido.

Na UE, um site precisa de consentimento prévio (opt-in) antes de colocar qualquer cookie que não seja estritamente necessário. É a Diretiva ePrivacy que fixa essa regra, e o RGPD define o que é um consentimento válido: livre, específico, informado, uma escolha ativa e tão fácil de retirar como de dar.

RGPD em resumoOpt-in antes do rastreio
Aplica-se a
Qualquer site que guarde ou leia cookies em dispositivos na UE ou no EEE, esteja onde estiver sediado
Regra dos cookies
Diretiva ePrivacy, artigo 5.º, n.º 3
Consentimento válido
RGPD, artigo 4.º, ponto 11, e artigo 7.º
Fiscalização
Autoridades nacionais, como a CNIL em França, a IMY na Suécia e a DPC na Irlanda
Sanções
Coimas do RGPD até 20 milhões de euros ou 4% do volume de negócios anual a nível mundial. As regras sobre cookies são muitas vezes aplicadas ao abrigo da legislação nacional.
O QUE EXIGE RGPD

Cinco coisas que qualquer banner de cookies na UE tem de fazer bem.

A REGRAPedir antes de colocar cookies não essenciaisOs cookies analíticos, os de publicidade e a maioria dos de personalização precisam de consentimento prévio. Só estão isentos os cookies estritamente necessários para um serviço que o visitante pediu.
COM O KATLANo modo RGPD, o bloqueador de cookies recusa todos os cookies fora da categoria funcional até o visitante escolher, e apaga os que tenham sido colocados antes de ele ser executado.
A REGRATornar a recusa tão fácil como a aceitaçãoCaixas pré-assinaladas não são consentimento (acórdão Planet49, 2019), e a maioria das autoridades europeias considera infração um banner sem forma de recusar na primeira camada. Fazer scroll ou continuar a navegar também não é consentimento.
COM O KATLA«Aceitar tudo», «Rejeitar» e «Personalizar» aparecem juntos na primeira camada do banner, e nada vem pré-selecionado.
A REGRAPermitir retirar o consentimento tão facilmente como foi dadoO artigo 7.º, n.º 3, exige que retirar o consentimento seja tão fácil como dá-lo, pelo que a escolha tem de continuar acessível depois de o banner fechar.
COM O KATLAUm ícone de configurações flutuante, ou o seu próprio link «Configurações de cookies» que chama katla.open(), volta a abrir a escolha em qualquer página.
A REGRAConseguir demonstrar o consentimentoArtigo 7.º, n.º 1: o site tem de conseguir demonstrar que um visitante consentiu, em quê e quando.
COM O KATLACada decisão é guardada com as respetivas categorias, a data e hora e um endereço IP truncado, e pode ser consultada e exportada através da API, da CLI ou do servidor MCP. O Katla guarda a decisão mais recente de cada visitante.
A REGRADizer o que faz cada cookieO consentimento só é informado se o visitante puder ver que cookies são usados, para quê e quem os coloca.
COM O KATLAO Katla analisa o site, classifica todos os cookies que encontra e gera a política de cookies a partir dessa lista, em 13 idiomas.

RGPD: perguntas e respostas

Um resumo para proprietários de sites, não aconselhamento jurídico. Revisto a com base nas fontes abaixo.

Os cookies analíticos precisam de consentimento no RGPD?
Na maioria dos países da UE, sim. A Diretiva ePrivacy só isenta os cookies estritamente necessários para um serviço que o visitante pediu, e a analítica não o é. Algumas autoridades, como a CNIL francesa, isentam a medição de audiência configurada de forma restrita, segundo as suas próprias condições.
É permitida uma barreira de cookies (cookie wall)?
As diretrizes do CEPD sobre consentimento afirmam que condicionar o acesso ao conteúdo à aceitação de cookies não produz um consentimento livre. Algumas autoridades aceitam uma alternativa paga em condições estritas, e as regras variam de país para país.
O RGPD aplica-se a um site fora da UE?
A regra dos cookies segue o dispositivo: aplica-se quando um site guarda ou lê informação num dispositivo na UE. O próprio RGPD aplica-se a empresas fora da UE que oferecem bens ou serviços a pessoas na UE ou que monitorizam o seu comportamento.
Quanto tempo dura um consentimento?
A lei não fixa um prazo, e as autoridades esperam que volte a perguntar ao fim de um período razoável: a CNIL francesa recomenda cerca de seis meses. O Katla guarda uma escolha durante 12 meses.
Onde guarda o Katla os registos de consentimento?
Na UE. O Katla funciona na região eu-central-1 da AWS, em Frankfurt, e guarda cada registo com um endereço IP truncado em vez do endereço completo.
LEIS RELACIONADAS

Veja o que o seu site coloca antes que alguém pergunte.

O plano gratuito analisa o seu site, classifica todos os cookies e gera a política, sem cartão. O verificador de cookies nem sequer precisa de conta.

Começar grátis