Ir para o conteúdo principal
Segurança Web na UE: 10 Passos Para uma Melhor Classificação · Parte 9

Conformidade de Cookies: O Que Acontece Antes do Clique no Consentimento

Muitos websites definem cookies de rastreio antes de o utilizador consentir. O que a CNIL, a AEPD e o TJUE têm a dizer — e como verificar.

· SiteGuardian

Parte 9 da série "Segurança Web na UE: 10 Passos Para uma Melhor Classificação"


Pré-consentimento: O Verdadeiro Problema

O debate em torno dos banners de cookies obscurece o risco real: o que acontece antes de o utilizador clicar em qualquer coisa?

Analisamos cada website num estado de pré-consentimento — antes de o banner ser apresentado, antes de o utilizador clicar. E encontramos regularmente:

  • Google Analytics / Meta Pixel a carregar antes do consentimento
  • Cookies de terceiros definidos antes de o banner aparecer
  • Scripts de rastreio no <head> que disparam imediatamente
  • Transferências de dados para países terceiros (EUA) sem base legal

Isto não é uma infração menor. Só a CNIL (França) aplicou mais de 50 milhões de EUR em coimas por rastreio pré-consentimento em 2024. A AEPD (Espanha) segue o mesmo caminho. Em Portugal, a CNPD tem igualmente reforçado a sua atuação nesta matéria.


O Que Diz a Lei

Diretiva ePrivacy, art. 5.o, n.o 3: O acesso ao dispositivo do utilizador (definição de cookies, fingerprinting) requer consentimento prévio. Exceção: cookies estritamente necessários.

RGPD, art. 6.o, n.o 1, alínea a): O consentimento deve ser livre, informado e inequívoco — antes do início do tratamento de dados.

Acórdão do TJUE C-673/17 (Planet49): Caixas pré-assinaladas não constituem consentimento válido. Opt-in, não opt-out.

Schrems II (C-311/18): As transferências de dados para os EUA requerem salvaguardas adicionais. Um script do Google Analytics que carrega antes do consentimento e envia dados para servidores nos EUA constitui uma violação do Schrems II.


O Que Verificamos

O SiteGuardian analisa o comportamento do website no estado de pré-consentimento:

  1. Cookies pré-consentimento — que cookies são definidos antes de o banner aparecer?
  2. Pedidos a terceiros — que terceiros são contactados antes de o utilizador consentir?
  3. Transferências para países terceiros — os dados são enviados para países fora da UE (particularmente os EUA)?
  4. Banner de cookies — existe? Oferece uma opção genuína de rejeição?
  5. Mecanismo de consentimento — os rastreadores são efetivamente desativados depois de o utilizador rejeitar?

As Violações Mais Comuns

1. Google Analytics sem consentimento. A violação pré-consentimento mais comum no nosso benchmark. O script do GA está no <head> e carrega imediatamente — o banner de cookies só aparece depois de o GA já ter enviado dados para a Google.

2. Meta/Facebook Pixel. O mesmo problema: o pixel carrega primeiro, define os cookies _fbp e _fbc, envia dados para meta.com — tudo antes do consentimento.

3. Conteúdo incorporado. Vídeos do YouTube, Google Maps, widgets de redes sociais — cada um carrega recursos de terceiros e define cookies. Solução: utilizar placeholders até ao consentimento, depois carregar dinamicamente.

4. Erros de configuração do CMP. O banner de cookies existe, mas a opção "Rejeitar" está oculta, acinzentada ou redireciona para outra página. A CNIL e o EDPB exigem que "Rejeitar" seja tão fácil de utilizar como "Aceitar".


Como Verificar o Seu Website

Manualmente (Ferramentas de Programador do Navegador)

  1. Abra o navegador em modo incógnito/privado
  2. Abra as Ferramentas de Programador > separador Rede
  3. Carregue o website, NÃO clique no banner
  4. Separador Rede: que pedidos a terceiros consegue ver?
  5. Aplicação > Cookies: que cookies estão definidos?

Automaticamente

O SiteGuardian executa exatamente este teste de forma automática — para cada domínio, com um navegador Chromium real, em estado de pré-consentimento:

https://siteguardian.io/scan


O Que Deve Fazer

  1. Coloque o Google Analytics / Meta Pixel atrás do gestor de consentimento. Carregue apenas quando o utilizador clicar em "Aceitar".
  2. Utilize youtube-nocookie.com em vez de youtube.com para conteúdo incorporado.
  3. Torne o botão de rejeição igualmente proeminente. Mesmo tamanho, mesma cor, mesma posição.
  4. Verifique após a rejeição: os scripts estão efetivamente a não carregar? Muitas configurações de CMP têm lacunas.
  5. Analise regularmente. Uma atualização do CMS, um novo plugin, uma nova tag de marketing — e subitamente os rastreadores pré-consentimento estão de volta.

Na próxima semana na Parte 10: A Verificação Completa — todas as dimensões de uma só vez e como elevar a sua pontuação de F para C.

Como se compara o seu site?

O SiteGuardian analisa o seu domínio em seis dimensões de segurança — gratuito, instantâneo, sem registo.

Analisar o seu site

Segurança Web na UE: 10 Passos Para uma Melhor Classificação

Este artigo faz parte de uma série semanal sobre boas práticas de segurança web na UE.

SiteGuardian

2026-06-08

RSS