Skip to content

Tudo para WordPress, desenvolvimento web — e não só

🔍 O seu site WordPress utiliza cookies

🔍 O seu site WordPress utiliza cookies

Abre a consola do navegador no seu site WordPress e vê uma dúzia de cookies com nomes pouco claros. Depois chega um email: «O seu site não está em conformidade com o RGPD, corrija no prazo de 14 dias.» Parece-lhe familiar?

O tema dos cookies é tecnicamente simples, mas juridicamente sensível. As coimas por incumprimento do RGPD podem atingir 20 milhões de euros ou 4% da receita anual, consoante o valor que for mais elevado. E isto não se aplica apenas a lojas online: qualquer site com Google Analytics, um formulário de comentários ou um vídeo do YouTube incorporado recolhe, tecnicamente, dados dos utilizadores. De acordo com o GDPR Enforcement Tracker, o total de coimas desde 2018 já ultrapassou os 6 mil milhões de euros e, só em 2025, os reguladores aplicaram 1,2 mil milhões de euros em sanções.

Vamos analisar o assunto passo a passo: que cookies específicos o WordPress define, o que significa o consentimento explícito ao abrigo do RGPD e como colocar o seu site em total conformidade regulamentar usando um plugin gratuito, sem programador e em meia hora.

💡 Visão geral rápida:

  • Verifique a lista real de cookies no seu site: abra a consola do navegador (F12), separador Aplicação → Cookies e tire uma captura de ecrã
  • Instale o plugin gratuito GDPR CCPA Compliance & Cookie Consent Banner do catálogo do WordPress; ele cobre todos os requisitos técnicos do regulamento sem código
  • Configure a anonimização de IP no Google Analytics através do MonsterInsights e atualize a sua política de privacidade para refletir a lista de cookies atual

O que são cookies e como o WordPress os utiliza

Um cookie é um pequeno ficheiro de texto que o servidor envia para o navegador e que o navegador devolve em cada pedido subsequente. É um mecanismo de «memória» para o protocolo HTTP, que, por si só, não armazena estado. Sem cookies, a internet pareceria um caso de amnésia: cada clique seria como uma primeira visita, sem autenticação, sem carrinho de compras.

Diagrama de troca de cookies entre o navegador e o servidor

O WordPress utiliza cookies em três cenários principais.

Autenticação. Quando entra no painel de administração, o WordPress define cookies de sessão que confirmam a sua identidade em cada transição entre páginas da consola. A duração é de 48 horas; com a opção «Lembrar-me», até 14 dias.

Comentários. O WordPress memoriza o nome, o email e o URL do autor do comentário através de três cookies: comment_author_{HASH}, comment_author_email_{HASH} e comment_author_url_{HASH}. O período de armazenamento é de cerca de um ano. É conveniente para o utilizador, mas, do ponto de vista do RGPD, cada um destes três cookies exige declaração na política de privacidade.

Plugins e temas. O cenário mais comum. Qualquer código de terceiros pode definir os seus próprios cookies: monitorização de comportamento, pop-ups, testes A/B, carrinho do WooCommerce, pixels publicitários. Legalmente, o proprietário do site é o responsável por informar sobre cada um desses cookies, e não o criador do plugin.

Cookies de serviços externos: Google Analytics, redes sociais e chats

Uma categoria à parte são os cookies que não vêm do WordPress, mas sim de serviços externos ligados ao site. O exemplo mais comum é o Google Analytics.

Configurações do MonsterInsights para análises em conformidade com o RGPD

Quando liga o código de monitorização do Google Analytics, diretamente ou através de um plugin como o MonsterInsights, três cookies principais entram no navegador do visitante:

  • _ga, identificador do utilizador, dura 2 anos;
  • _gat, limitador da taxa de pedidos, dura 1 minuto;
  • _gid, identificador de sessão, dura 24 horas.

O Google Analytics, por si só, não viola o RGPD sob uma condição: a anonimização do IP. No MonsterInsights, existe um botão incorporado para isso: ativa-se com um clique e os endereços IP são mascarados antes de serem enviados para os servidores da Google.

O mesmo se aplica a qualquer outro código externo: Facebook Pixel, leitores de YouTube incorporados, scripts de publicidade, chats como o Intercom, ferramentas de mapas de calor (Hotjar, Microsoft Clarity). Cada um adiciona os seus próprios cookies e cada um deve ser declarado na política de privacidade e abrangido por um mecanismo de consentimento.

Consentimento explícito e implícito: o que a lei exige

Do ponto de vista do RGPD, existem duas abordagens para obter a permissão de cookies.

Consentimento explícito. O site não define quaisquer cookies não essenciais até que o visitante clique em «Aceitar». Até esse momento, apenas funcionam os cookies estritamente necessários: sessão de autenticação, conteúdo do carrinho, tokens de segurança. Esta é a única abordagem que cumpre integralmente o RGPD e é a que os reguladores europeus exigem desde 2018.

Consentimento implícito. Os cookies são definidos de imediato e o utilizador vê um aviso «Ao continuar a usar o site, concorda...». Esta abordagem já não é considerada suficiente segundo as normas do RGPD: é necessária uma ação ativa. A tendência jurídica caminha claramente para o consentimento explícito e os plugins que simulam a «suficiência» do consentimento implícito criam uma falsa sensação de proteção.

O que é o RGPD e a quem se aplica

O RGPD (Regulamento Geral sobre a Proteção de Dados) é um regulamento europeu de proteção de dados que entrou em vigor a 25 de maio de 2018. A sua jurisdição estende-se a qualquer empresa que trate dados de cidadãos da UE, independentemente do país de registo da empresa.

Dito de forma simples: se o seu site WordPress puder ser visitado por um residente da Alemanha, França ou Polónia, o RGPD é relevante para si.

O regulamento confere aos utilizadores seis direitos: acesso aos seus dados, retificação, apagamento («direito a ser esquecido»), limitação do tratamento, portabilidade dos dados e oposição ao tratamento. Para o proprietário de um site WordPress, isto significa que os utilizadores devem ter a capacidade técnica de solicitar, retificar ou eliminar todos os seus dados e o site deve satisfazer o pedido num prazo razoável.

As coimas por incumprimento podem ir até 20 milhões de euros ou 4% do volume de negócios anual, consoante o valor que for mais elevado. De acordo com o Enforcement Tracker, o total de coimas ao longo de todo o período do regulamento já ultrapassou os 6 mil milhões de euros e o ritmo só está a aumentar: em 2025, os reguladores aplicaram 1,2 mil milhões de euros, mais do que em qualquer ano anterior.

Conformidade com o RGPD e CCPA e plugin de Banner de Consentimento de Cookies: cobrir os requisitos com uma única ferramenta

O GDPR CCPA Compliance & Cookie Consent Banner (anteriormente Ninja GDPR Compliance) é um plugin gratuito do catálogo oficial do WordPress. Abrange praticamente todos os requisitos técnicos do regulamento sem uma única linha de código. Em junho de 2026, o plugin é mantido ativamente: a versão 2.7.5, de dezembro de 2025, migrou a interface de Vue.js para React e corrigiu várias vulnerabilidades.

Página de configurações principais do plugin de conformidade com o RGPD

Aviso de cookies

A primeira funcionalidade, e a mais visível, é o pop-up de consentimento. Configurado através de um construtor visual: texto, cores, posição no ecrã. O botão «Rejeitar» pode ser ativado separadamente, para que os visitantes possam recusar explicitamente os cookies não essenciais. Até que o botão «Aceitar» seja clicado, os scripts de rastreamento não são ativados.

Configuração do aviso de cookies com botões de aceitar e rejeitar

Consentimento da política de privacidade

Quando esta opção está ativada, os utilizadores são automaticamente direcionados para a página da política de privacidade e os visitantes com sessão iniciada têm de aceitar explicitamente os seus termos. O plugin regista cada aceitação, criando um rasto documental útil durante uma auditoria jurídica.

Configuração de redirecionamento da página de política de privacidade

Formulário «Esquecer-me»

A função «Esquecer-me» cria um formulário no site através do qual os utilizadores solicitam a eliminação de todos os seus dados. Após o envio, o administrador recebe uma notificação por e-mail e só precisa de confirmar a eliminação. Isto cobre o requisito do RGPD relativo ao «direito a ser esquecido».

Formulário de pedido de eliminação de dados pessoais Esquecer-me

Controlo de tráfego da UE

Permite mostrar avisos de cookies apenas a visitantes de países da UE ou bloquear completamente o acesso a partir de IPs europeus. A lista de países é editável; pode excluir um país específico se não trabalhar com os seus residentes.

Configurações de controlo de tráfego para países da União Europeia

Retificação de dados

Implementa o direito do utilizador de corrigir informações armazenadas, outro requisito do RGPD. Os utilizadores preenchem um formulário a descrever o que precisa de ser corrigido e o administrador recebe uma notificação.

Formulário de pedido de correção de dados pessoais

Notificação de violação de dados

A função de Notificação de Violação de Dados é daquelas que esperamos nunca ter de usar, mas que é obrigatória nos termos do regulamento. Se o site for pirateado e os dados dos utilizadores puderem ter sido comprometidos, o plugin notifica em massa todos os visitantes afetados com um único clique.

Interface de notificação de violação de dados

O plugin é completamente gratuito e funciona imediatamente após a instalação. Instalação: «Plugins → Adicionar Novo», pesquise por «GDPR CCPA Compliance», ative, vá ao menu RGPD → Definições e configure o aviso de cookies para combinar com o design do seu site. Todo o processo demora menos de cinco minutos.

🔗 GDPR CCPA Compliance no WordPress.org

Plugins alternativos: quando um banner não é suficiente

O GDPR CCPA Compliance é bom como uma solução leve «tudo-em-um», mas o mercado é mais vasto. Se precisar de geração automática de políticas, análise de cookies ou integração com o Google Consent Mode v2, aqui estão três alternativas ativas:

  • Complianz, analisa automaticamente o site em busca de cookies, gera uma política de privacidade com base na lista real e documenta o consentimento. A versão gratuita é suficiente para a maioria dos sites pequenos.
  • CookieYes, foca-se na personalização do design da notificação: configuração flexível das cores, posição e texto do banner. Compatível com o Google Consent Mode v2 para anunciantes.
  • WPConsent, concebido para o Google Consent Mode v2: gere a forma como o Google Ads e o Google Analytics respondem ao estado de consentimento do utilizador. Para sites com monetização ativa por publicidade, isto é crítico, pois sem o Consent Mode v2, os scripts de publicidade da Google simplesmente não são executados na UE.

Para um blogue ou página de destino típico, o GDPR CCPA Compliance gratuito é mais do que suficiente. Mas se utiliza o Google Ads ou gere uma loja WooCommerce com clientes europeus, veja o Complianz ou o WPConsent.

Configurar o Google Analytics para o RGPD através do MonsterInsights

O MonsterInsights é um dos plugins de Google Analytics mais populares para WordPress, com mais de 3 milhões de instalações ativas. Além do painel de análise integrado no painel de administração, o plugin dispõe de um modo de conformidade com o RGPD.

Painel do MonsterInsights na administração do WordPress

O que o MonsterInsights faz para a conformidade com o RGPD:

  • Anonimização de IP. Ativada com um interruptor nas definições, o plugin adiciona o parâmetro anonymizeIp ao código de rastreio e a Google recebe um endereço de IP truncado.
  • Desativar o rastreio para utilizadores com sessão iniciada. Os administradores e editores do site não devem aparecer nas estatísticas, pois isso distorce os dados sobre os visitantes reais.
  • Integração com plugins de consentimento de cookies. O MonsterInsights pode escutar eventos do Complianz, CookieBot e outros plugins de RGPD e ativa o rastreio apenas após receber o consentimento do utilizador.

🔗 MonsterInsights no WordPress.org

Formulários de contacto e o RGPD

Qualquer formulário de contacto num site WordPress recolhe dados pessoais. Ao abrigo do RGPD, deve cumprir três condições:

  • Especificar a finalidade da recolha mesmo acima do botão de envio, numa frase. Por exemplo: «O seu nome e e-mail serão utilizados apenas para responder a esta questão.»
  • Obter consentimento explícito se planear utilizar os contactos para envios de correio. Uma caixa de verificação separada, não pré-selecionada.
  • Desativar o registo de endereços de IP e user-agent nos logs do formulário. Para o Contact Form 7, isto é feito através do add-on Flamingo; para o WPForms, é uma definição de RGPD incorporada.

Vale a pena mencionar separadamente a função «Delete Me», um mecanismo adicional que cobre o requisito do RGPD para o direito de eliminar uma conta.

Função de eliminação de perfil de utilizador do WordPress

Quando ativada, os utilizadores podem eliminar o seu próprio perfil, sem contactar o administrador. O WordPress elimina depois todas as publicações, ligações e comentários do utilizador. O acesso à função pode ser restringido a um perfil específico, por exemplo, permitindo apenas aos subscritores.

Como verificar os cookies no navegador num minuto

Por vezes, não precisa de conformidade com o RGPD, mas de um diagnóstico simples: ver que cookies um site específico define. Eis como se faz em dois dos principais navegadores.

Google Chrome. Abra o site, prima F12 (ferramentas de programador), vá ao separador Application, no menu à esquerda selecione Cookies → domínio do site. Tem à sua frente a lista completa de cookies com os seus valores, tempos de vida e sinalizadores HttpOnly/Secure. Para a gestão global de definições: Definições → Privacidade e segurança → Definições do site → Cookies de terceiros.

Mozilla Firefox. F12 → separador Storage → Cookies → domínio. Definições globais: Definições → Privacidade e Segurança → Proteção contra rastreio melhorada. O Firefox oferece três níveis: padrão, rigoroso e personalizado, sendo que este último permite ajustar exatamente que cookies bloquear.

Vídeo: configuração rápida do consentimento de cookies no WordPress

Veja uma demonstração de três minutos da configuração do aviso de cookies pela equipa do Elementor, é mais rápido do que ler instruções em texto.

⁉️🤔 Perguntas frequentes

O WordPress utiliza cookies se eu tiver um blogue simples sem registo?

Sim. Mesmo que os comentários estejam desativados e ninguém inicie sessão, o WordPress define wp-settings-time-{ID} e wp-settings-{ID} para o administrador. Qualquer plugin de análise, pixel publicitário ou vídeo do YouTube incorporado adicionará os seus próprios cookies, independentemente da sua vontade. Mínimo básico: aceda à consola do navegador (F12 → Aplicação → Cookies), compare a lista real com a política de privacidade e atualize-a se houver discrepâncias. Quinze minutos de trabalho mudam radicalmente a posição jurídica durante uma auditoria.

Em que é que o RGPD difere da Diretiva ePrivacy («lei dos cookies»)?

A Diretiva ePrivacy foi adotada em 2002 e atualizada em 2009; exige a obtenção de consentimento para armazenar e aceder a informações no dispositivo de um utilizador. O RGPD, que entrou em vigor em 2018, é mais amplo: regula qualquer tratamento de dados pessoais, não apenas através de cookies. Diferença prática: o RGPD elevou a fasquia da qualidade do consentimento. Não pode pré-selecionar «Aceito» por defeito, esconder a rejeição nas profundezas das definições ou condicionar a utilização do site ao consentimento de cookies publicitários. Tudo isto é agora penalizado, e os montantes das coimas crescem todos os anos.

Qual o plugin a escolher: GDPR CCPA Compliance ou Complianz?

O GDPR CCPA Compliance ganha pela simplicidade: configurações mínimas, tudo funciona imediatamente, gratuito. Adequado para blogues, landing pages e sites pequenos. O Complianz oferece mais: análise automática de cookies, geração da política de privacidade com base na lista real, documentação detalhada do consentimento. Para uma loja WooCommerce ou site com publicidade ativa, escolha o Complianz; a versão gratuita é suficiente. Se a receita principal vier do Google Ads, considere o WPConsent com o Google Consent Mode v2.

Preciso de estar em conformidade com o RGPD se não estiver na Europa?

Quase de certeza que sim. O RGPD protege os cidadãos da UE, não as empresas, e aplica-se a qualquer organização que trate os seus dados, independentemente da jurisdição. Se o seu site for publicamente acessível e não bloquear o tráfego europeu, o regulamento aplica-se a si. Na prática, sites pequenos fora da UE raramente se tornam alvo dos reguladores, mas o risco jurídico existe. Recomendação: se houver europeus entre os visitantes (o Google Analytics mostra isso no relatório de geografia), instale pelo menos um plugin gratuito de aviso de cookies. São zero euros e cinco minutos de tempo, mas criam um registo documental de esforços de boa-fé para cumprir o regulamento.

Como verifico exatamente quais os cookies que o meu site utiliza?

A forma mais simples: abra o site em modo anónimo, prima F12 → Aplicação → Cookies e tire uma captura de ecrã da lista. Para uma auditoria mais aprofundada, o serviço CookieServe funciona; analisa o site gratuitamente e produz um relatório com a classificação dos cookies por categorias (necessários, analíticos, publicitários). Se usar o Complianz, o scanner integrado faz o mesmo automaticamente. O principal valor dessa auditoria: descobrir se um antigo plugin do Facebook Pixel, do qual se esqueceu há três anos, está a definir cookies. Isto acontece com mais frequência do que parece.

O que fazer quanto ao RGPD agora mesmo

A conformidade dos cookies não é um tema em que se configura uma vez e se esquece durante um ano. Os plugins são atualizados, novos scripts são adicionados, os requisitos dos reguladores mudam. Mas todos têm o mesmo ponto de partida: verificar a lista real de cookies, instalar um plugin de consentimento e garantir que o Google Analytics anonimiza os IPs.

O caminho mais rápido para resultados: instale o GDPR CCPA Compliance & Cookie Consent Banner, ative a anonimização de IP no plugin MonsterInsights e substitua a política de privacidade padrão do WordPress por uma atualizada que liste os cookies efetivamente utilizados. Trinta minutos, e a pergunta «e o meu RGPD?» deixa de ser uma pergunta.