Em setembro de 2025, a autoridade francesa de proteção de dados CNIL emitiu um recorde num único dia: uma coima de 325 milhões € contra a Google e uma coima de 150 milhões € contra a Shein — ambas por violações de consentimento de cookies. A infração específica da Google? Tornar mais difícil rejeitar cookies do que aceitá-los.

Essa assimetria é um dos erros mais comuns em sites europeus. E está presente em milhões de sites de PME neste momento, invisível para os proprietários, perfeitamente visível para os reguladores.

Banners de cookies não são um exercício de caixa de verificação. São um mecanismo legal para obter consentimento válido ao abrigo do RGPD e da Diretiva ePrivacy — e a maioria dos que auditamos falha pelo menos duas ou três exigências. Este artigo percorre as cinco violações mais frequentes que vemos, o que a lei realmente exige, e como corrigir cada uma.

Antes de chegarmos aos erros, ajuda perceber o que é realmente exigido.

O consentimento de cookies na UE é regido por duas peças legislativas que funcionam em conjunto:

A Diretiva ePrivacy (2002/58/CE) — também chamada «Lei dos Cookies» — exige que nenhum cookie não essencial possa ser colocado no dispositivo de um utilizador até que este tenha dado consentimento prévio e informado.

O RGPD — define como esse consentimento deve ser obtido: livre, específico, informado e inequívoco (artigo 4.º, n.º 11). Silêncio, inatividade, ou caixas pré-selecionadas não contam (considerando 32).

O caso emblemático que definiu o que isto significa na prática foi Planet49 (Processo C-673/17), uma decisão de 2019 do Tribunal de Justiça da UE. A Planet49, uma empresa alemã de jogos, usava uma caixa de verificação pré-selecionada durante a inscrição numa lotaria online para obter consentimento de cookies. O TJUE decidiu que isto era inválido — é necessário consentimento ativo e afirmativo. Essa decisão tornou-se o ponto de referência para todas as ações de aplicação que se seguiram.

Em fevereiro de 2025, a proposta de Regulamento ePrivacy — que teria substituído a Diretiva — foi formalmente retirada. Isto significa que a Diretiva e o RGPD continuam a reger os cookies em toda a UE, com cada Estado-Membro a implementá-los de forma ligeiramente diferente. A harmonização não está a chegar. A aplicação, no entanto, está a intensificar-se.

Erro 1: Tornar a Rejeição Mais Difícil do que a Aceitação

Esta é a violação mais comum que vemos — e a que causou a coima de 325 milhões € à Google em 2025.

O erro: O botão «Aceitar Tudo» é grande, proeminente e colorido. A opção «Rejeitar» está enterrada — ou num menu de definições, em texto cinzento pequeno, ou requer múltiplos cliques para chegar lá.

Porque é ilegal: O artigo 7.º do RGPD exige que o consentimento seja «livremente dado». O Grupo de Trabalho sobre Banners de Cookies do CEPD (estabelecido em 2021, conclusões publicadas em 2023) foi explícito: um botão Rejeitar Tudo deve ser tão proeminente e exigir tão poucos cliques quanto o botão Aceitar Tudo. Um design assimétrico onde a rejeição é mais difícil do que a aceitação torna o consentimento inerentemente não livre.

Como corrigir: O seu banner de primeira camada — aquele que aparece imediatamente quando alguém visita o seu site — deve ter uma opção Rejeitar Tudo claramente visível com o mesmo peso visual que Aceitar Tudo. Não pode estar em letra mais pequena. Não pode estar em cinzento enquanto Aceitar é vermelho ou verde. Não pode exigir clicar em «Definições» antes de poder rejeitar.

O erro: O seu site carrega scripts de análise, pixéis publicitários, ou widgets de redes sociais no momento em que a página carrega — antes de o visitante ter interagido com o banner de todo.

Porque é ilegal: A Diretiva ePrivacy exige consentimento prévio . «Prévio» significa antes de o cookie ser definido. Se o Google Analytics dispara no momento em que alguém aterra na sua página, violou a lei independentemente do que o seu banner diz. Isto é uma falha de implementação técnica, e é extremamente comum. Muitos construtores de sites e temas WordPress têm este problema por defeito.

Como corrigir: A sua implementação de gestão de consentimento deve bloquear todos os scripts não essenciais até que o utilizador faça uma escolha ativa. Isto chama-se «bloqueio prévio» ou carregamento condicionado ao consentimento. A maioria das plataformas de gestão de cookies (CookieYes, Cookiebot, Osano, etc.) implementa isto quando configurado corretamente. Simplesmente instalar um plugin de banner não é suficiente — precisa de verificar que os scripts estão realmente a ser bloqueados.

Pode testar isto você mesmo usando as ferramentas de desenvolvedor do seu navegador. Abra o separador Rede, limpe-o, depois carregue o seu site. Antes de clicar em qualquer coisa no banner de cookies, procure chamadas para google-analytics.com, facebook.com/tr, ou domínios semelhantes. Se os vir — o seu banner é decorativo, não funcional.

Erro 3: Descrições de Finalidade Vagas ou Ausentes

O erro: O banner diz algo como «Usamos cookies para melhorar a sua experiência» ou «Usamos cookies para análise e personalização» sem especificar o que isso realmente significa.

Porque é ilegal: O artigo 4.º, n.º 11, do RGPD exige que o consentimento seja específico e informado. A decisão Planet49 estabeleceu ainda que os sites devem divulgar durante quanto tempo cada cookie dura e se terceiros podem aceder aos dados que recolhe. Linguagem genérica vaga não constitui consentimento informado.

Como corrigir: O seu banner e a sua política de cookies vinculada devem explicar, para cada categoria:

Isto não precisa de ser exaustivo no próprio banner — mas deve estar claramente acessível através de um link, e a linguagem deve ser suficientemente simples para que uma pessoa não técnica possa fazer uma escolha genuinamente informada.

Erro 4: Nenhum Controlo Granular por Categoria

O erro: O banner oferece apenas duas opções — Aceitar Tudo ou Rejeitar Tudo — sem capacidade de escolher entre categorias (necessários, análise, marketing, funcionais).

Porque é um problema: Embora um Aceitar/Rejeitar binário seja tecnicamente conforme com o requisito mínimo, a orientação do CEPD recomenda fortemente controlos granulares, e várias autoridades nacionais de proteção de dados (a CNIL francesa, as autoridades alemãs) emitiram orientações que tornam isto uma expetativa de boa prática. Mais importante ainda: é mau para os seus utilizadores. Alguém que aceitaria análise mas rejeitaria cookies de publicidade não tem forma de expressar essa preferência.

Como corrigir: Estruture o seu consentimento de cookies em pelo menos três categorias:

Cada categoria não essencial deve ter um interruptor independente que por defeito está DESLIGADO. Os utilizadores devem conseguir aceitar algumas categorias e rejeitar outras.

O erro: Uma vez que um utilizador aceite cookies, não há forma óbvia de mudar de ideias ou retirar o consentimento. O banner desaparece e as definições ficam inacessíveis.

Porque é ilegal: O artigo 7.º, n.º 3, do RGPD estabelece que o titular dos dados tem o direito de retirar o consentimento a qualquer momento, e a retirada deve ser tão fácil quanto a concessão. Se aceitar levou um clique num banner, retirar deve ser acessível com um nível semelhante de esforço.

Como corrigir: Precisa de uma forma persistente e sempre acessível para os utilizadores gerirem as suas preferências de cookies. A implementação mais comum é um pequeno ícone «Definições de Cookies» ou «🍪» no rodapé que reabre o painel de consentimento a qualquer momento. Este link deve ser visível em todas as páginas — não apenas na página inicial, e não apenas escondido na sua política de privacidade.

Bónus: A Falácia da «Navegação Contínua»

Muitos sites mais antigos ainda têm texto que diz: «Ao continuar a usar este site, consente a nossa utilização de cookies.»

Isto é definitivamente inválido. A decisão Planet49 abordou isto explicitamente. O CEPD confirmou-o. Silêncio, navegação contínua, e scroll não são consentimento.

Se esta linguagem está no seu site, remova-a imediatamente e substitua-a por um mecanismo de consentimento adequado.

Como Verificar o Seu Próprio Banner em 5 Minutos

Aqui está uma autoauditoria rápida que pode fazer agora mesmo:

  1. Abra o seu site num separador privado/incógnito (limpa quaisquer decisões de consentimento existentes)
  2. Aparece um banner de cookies? Se não — provavelmente não tem um de todo
  3. Há uma opção Rejeitar visível no primeiro ecrã? Se requer clicar primeiro em Definições — esse é o Erro 1
  4. Abra as ferramentas de desenvolvedor → separador Rede → carregue a página antes de clicar em qualquer coisa. Aparecem scripts de análise ou publicidade? — Esse é o Erro 2
  5. Leia o texto do banner. Nomeia ferramentas específicas (Google Analytics, Facebook Pixel)? Diz quanto tempo os cookies duram? — Não? Esse é o Erro 3
  6. Consegue selecionar categorias individuais? Apenas aceitar/rejeitar binário? — Esse é o Erro 4
  7. Depois de aceitar, consegue encontrar uma forma de alterar as suas preferências? Procure no rodapé. Se não houver nada — esse é o Erro 5

Ou pode executar a nossa ferramenta gratuita de auditoria RGPD e obter uma pontuação em menos de 30 segundos.

O Que Corrigir Isto Realmente Custa

A boa notícia é que a conformidade de cookies é uma das correções mais baratas e rápidas do RGPD. A maioria das implementações pode ser concluída em meio dia:

O custo de não corrigir isto é mais difícil de prever — mas 325 milhões € é um número que tende a concentrar a mente.

Este artigo tem fins informativos e não constitui aconselhamento jurídico.

Leia também:

⚠️ Este artigo tem fins puramente informativos e não constitui aconselhamento jurídico. Para situações de conformidade complexas, consulte um profissional qualificado de proteção de dados. Os requisitos do RGPD e da Lei da IA da UE estão sujeitos a orientações regulatórias contínuas — verifique as obrigações atuais com o seu consultor jurídico.