Skip to content

Tudo para WordPress, desenvolvimento web — e não só

🔧 WordPress e a lei de cookies da UE: como tornar o seu site conforme

🔧 WordPress e a lei de cookies da UE: como tornar o seu site conforme

Os cookies são pequenos ficheiros de texto que um website armazena no navegador do visitante. Sem eles, os carrinhos de compras, as contas pessoais e a autenticação não funcionariam. No entanto, esses mesmos cookies podem rastrear o comportamento do utilizador, recolher o histórico de navegação e transmitir esses dados a redes de publicidade, o que é precisamente o território que a legislação europeia regula.

Ignorar estes requisitos é um risco. A penalização por violar a Diretiva ePrivacy e o RGPD pode atingir 20 milhões de euros ou 4% do volume de negócios anual, consoante o que for mais elevado. Para o proprietário de um site WordPress com um público europeu, a conformidade dos cookies não é opcional; é uma condição obrigatória para operar.

Pôr o seu site em ordem é mais fácil do que parece. Três passos, um plugin e meia hora do seu tempo colocarão o seu site WordPress em total conformidade com os requisitos atuais de 2026.

💡 Visão geral rápida:

  • O que são cookies, que tipos rastreiam os utilizadores e como o WordPress os utiliza por defeito
  • O que a Diretiva ePrivacy (a lei dos cookies da UE) exige em conjunto com o RGPD
  • Três passos para a conformidade: uma política de cookies, um banner de consentimento e o bloqueio de scripts até ao consentimento explícito
  • Uma análise de plugins funcionais: desde avisos minimalistas a plataformas completas de gestão de consentimento

O que são cookies e como o WordPress os utiliza

Um cookie é um bloco de informação que o servidor envia para o navegador, e que o navegador devolve em cada pedido subsequente. Tecnicamente, é um par "chave=valor" com atributos de expiração, domínio e sinalizadores de segurança. Do ponto de vista regulamentar, os cookies dividem-se em dois grandes grupos.

O primeiro grupo são os cookies estritamente necessários. Sem eles, o site não funciona: o cookie de sessão PHPSESSID, o carrinho do WooCommerce woocommerce_cart_hash e o cookie de autenticação após iniciar sessão no painel de administração. Estes exigem apenas divulgação, não consentimento.

O segundo grupo é tudo o resto: cookies de análise (_ga, _gid do Google Analytics), cookies de publicidade (Facebook Pixel, Google Ads) e cookies funcionais (leitor do YouTube, mapas, widgets sociais). Estes são os cookies que exigem consentimento explícito e informado antes de qualquer script os gravar no navegador.

O WordPress, por defeito, define vários cookies. Ao iniciar sessão no painel de administração, cria wordpress_logged_in_[hash] para autenticação, wp-settings-{time}-[UID] para personalização da interface e alguns outros cookies técnicos. Os comentários armazenam um cookie com o nome, e-mail e website do comentador durante um ano, para que este não tenha de preencher os campos novamente. Tudo isto é estritamente necessário; a divulgação é obrigatória, o consentimento não.

Mas um site WordPress real raramente funciona apenas com o núcleo base. Um plugin de notificações push adiciona os seus próprios cookies, o Google Analytics adiciona os seus e as redes de publicidade acrescentam os deles. É aqui que um banner de consentimento se torna inevitável.

O que a lei dos cookies da UE exige em 2026

O termo "lei dos cookies da UE" refere-se tipicamente a dois documentos: a Diretiva ePrivacy 2002/58/CE (com as alterações de 2009) e o RGPD (Regulamento Geral sobre a Proteção de Dados, que entrou em vigor em 2018). A Diretiva ePrivacy fornece uma regulamentação específica para cookies e tecnologias semelhantes, enquanto o RGPD abrange os dados pessoais em geral.

O requisito fundamental é que os cookies que não são estritamente necessários só podem ser instalados após o utilizador ter dado o seu consentimento explícito. O silêncio, o scroll da página ou a navegação continuada já não contam como consentimento (desde 2020, na sequência do acórdão do Tribunal da UE no caso Planet49).

O que o proprietário de um site WordPress precisa especificamente de fazer:

  • Criar uma política de cookies, seja um documento separado ou uma secção da política de privacidade, listando todos os tipos de cookies, finalidades de recolha e períodos de conservação
  • Exibir um banner de aviso de cookies proeminente no site antes de qualquer script de rastreio ser carregado
  • Dar ao utilizador uma escolha: aceitar todos os cookies, rejeitar todos (exceto os necessários) ou configurar categorias
  • Bloquear scripts que instalam cookies até que o consentimento explícito seja dado, e não depois

Desde 2024, foi adicionada outra camada: o Google Consent Mode v2 é obrigatório para sites que utilizam o Google Ads e o Google Analytics com um público da UE. Sem sinais de consentimento, a Google simplesmente não exibirá publicidade personalizada e limitará a recolha de dados no Analytics. A boa notícia é que os plugins de consentimento modernos suportam o Consent Mode de raiz.

O incumprimento acarreta riscos que vão além das multas. A perda de confiança dos utilizadores, o bloqueio das receitas de publicidade e as ações judiciais de ativistas da privacidade são consequências reais para o negócio.

Passo 1. Preparar a política de cookies

Uma política de cookies é um documento que explica aos utilizadores que cookies o seu site utiliza, porquê, quem os instala e como optar por não os aceitar. A lei exige que este documento seja facilmente acessível; normalmente, é colocado um link para o mesmo no rodapé e dentro do banner de consentimento.

O que deve ser incluído:

  • Uma declaração direta de que o site utiliza cookies
  • Uma explicação do que são cookies, de forma breve, numa ou duas frases
  • Uma lista dos tipos de cookies utilizados: necessários, analíticos, publicitários, funcionais, indicando quais são definidos por si e quais provêm de terceiros
  • Para cada categoria, a finalidade e o período de conservação
  • Instruções sobre como os utilizadores podem desativar os cookies nas definições do navegador ou retirar o consentimento já dado

O WordPress facilita este processo. Em Definições → Privacidade, existe um modelo de política de privacidade incorporado. Pode editá-lo para adicionar informações sobre os cookies específicos do seu site e publicá-lo como uma página separada. Para um blogue típico com alguns plugins, isto é suficiente.

Se precisar de um documento mais detalhado, com análise e geração automática de cookies adaptada ao seu site específico, os serviços especializados podem ajudar. A Iubenda, por exemplo, analisa o seu site, encontra todos os cookies ativos e gera uma política que cumpre os requisitos da ePrivacy e do RGPD. O plano gratuito cobre as necessidades básicas.

Página de definições de privacidade do WordPress

Passo 2. Adicionar um banner de consentimento ao site

Um banner de consentimento é a primeira coisa que um visitante da UE vê ao entrar no site. O seu objetivo é informá-lo sobre a utilização de cookies e obter o consentimento explícito antes de os scripts começarem a gravar dados no navegador.

Elementos mínimos de um banner:

  • Texto de aviso: "Utilizamos cookies para análise e para melhorar o desempenho do site", declarado de forma específica e sem formulações vagas
  • Um botão "Aceitar" para consentir em todas as categorias de cookies
  • Um botão "Rejeitar" apenas para os cookies necessários (obrigatório; um banner sem botão de rejeição não está em conformidade com o RGPD)
  • Um link para a política de cookies, com o rótulo "Saiba mais" ou "Configurações"
  • Configurações de categoria, opcionais mas recomendadas para transparência

O banner deve aparecer numa área visível do ecrã no primeiro carregamento, geralmente como uma barra na parte inferior ou centrado com uma sobreposição. Não deve desaparecer até que o utilizador faça uma escolha.

Existem três formas de implementar tecnicamente um banner:

A opção mais simples é o plugin gratuito LuckyWP Cookie Notice (GDPR). Adiciona uma barra personalizável com botões "Aceitar" e "Rejeitar", um link para a política e a possibilidade de definir a duração do consentimento. O plugin é leve, não sobrecarrega o site e cobre os requisitos básicos da Diretiva ePrivacy.

Plugin LuckyWP Cookie Notice no diretório do WordPress

Uma ferramenta mais poderosa é o Iubenda All-in-one Compliance. Não é apenas um banner, mas uma plataforma completa de gestão de consentimento: análise automática de cookies no site, bloqueio de scripts até à obtenção do consentimento, integração com o Google Consent Mode v2 e um gerador de política de privacidade. Após a instalação, o plugin adiciona um separador Iubenda ao painel de administração, onde cola o código do painel da sua conta.

Plugin Iubenda Cookie Solution no painel do WordPress

A partir daí, configure a aparência e o comportamento do banner: topo ou fundo do ecrã, esquema de cores e a lista de scripts a bloquear. Depois de guardar, o banner aparece no site.

Separador de definições da Iubenda na administração do WordPress

É também aqui que define a posição do banner, o esquema de cores e a lista de scripts a bloquear automaticamente. A Iubenda permite-lhe configurar de forma flexível quais os serviços de terceiros (Google Analytics, Facebook Pixel, Hotjar) que devem aguardar pelo consentimento.

Definições de exibição do banner de cookies da Iubenda

Após selecionar todos os parâmetros, clique em "Guardar alterações" e o banner aparecerá imediatamente no site.

Guardar definições do banner no plugin da Iubenda

A terceira opção é o GDPR Cookie Compliance da Moove Agency (mais de 300.000 instalações ativas). O plugin armazena todos os dados de consentimento localmente no WordPress, suporta o Consent Mode v2 na versão premium e inclui um registo de consentimento para auditoria. Adequa-se a quem pretende evitar serviços externos e manter a conformidade totalmente no seu próprio servidor.

Banner de aviso de cookies num site WordPress

Passo 3. Bloquear scripts até à obtenção do consentimento

O erro mais comum é o banner ser exibido enquanto o Google Analytics e o Facebook Pixel já carregaram e instalaram cookies. Isto é uma violação direta; os scripts devem ser bloqueados até que o utilizador clique explicitamente em "Aceitar".

O mecanismo de bloqueio funciona da seguinte forma. O plugin de consentimento interceta as tags <script> que contêm identificadores de rastreio conhecidos (Google Analytics, Meta Pixel, Hotjar, LinkedIn Insight) e impede a sua execução. Quando o visitante dá o consentimento, o plugin desbloqueia os scripts e estes funcionam normalmente. Se o visitante clicar em "Rejeitar", os scripts permanecem bloqueados e os únicos cookies no site são os estritamente necessários.

A Iubenda faz isto automaticamente: analisa a página, deteta scripts associados a cookies e bloqueia-os até ao consentimento. Também lhe permite especificar manualmente scripts adicionais para bloquear nas definições do plugin. O LuckyWP Cookie Notice oferece um campo onde cola os scripts que só devem ser executados após o consentimento, para onde move os seus códigos do Google Analytics e de outros serviços do cabeçalho do site.

Um cenário à parte envolve os vídeos do YouTube. Incorporar um iframe padrão do youtube.com instala cookies imediatamente quando a página carrega, mesmo que o visitante não tenha pressionado Reproduzir. A solução é usar o youtube-nocookie.com (modo de privacidade melhorada) ou o plugin GDPR Helper for YouTube Videos, que substitui o iframe por um placeholder que solicita consentimento.

O vídeo acima é uma demonstração visual da configuração da solução WPConsent em 10 minutos. O princípio de funcionamento é semelhante em todos os plugins modernos: analisar cookies, configurar o banner e verificar se os scripts estão bloqueados até ao consentimento.

⁉️🤔 Perguntas frequentes

Sou obrigado a cumprir a lei dos cookies da UE se o meu site não estiver fisicamente localizado na Europa?

Sim, se a sua audiência incluir utilizadores da UE. A lei aplica-se extraterritorialmente: qualquer site que recolha dados de utilizadores europeus através de cookies deve cumprir a Diretiva ePrivacy e o RGPD, independentemente da localização do servidor. Se o tráfego europeu for insignificante para si, um simples banner informativo pode ser suficiente, mas tecnicamente os requisitos são os mesmos.

Preciso de obter consentimento para cookies estritamente necessários?

Não. Os cookies estritamente necessários, aqueles sem os quais o site não funciona (cookies de sessão, carrinho, autenticação), não exigem consentimento. No entanto, deve informar o utilizador sobre a sua utilização na política de privacidade. Uma nuance importante: se um cookie for necessário para uma funcionalidade que o utilizador solicitou explicitamente (por exemplo, memorizar o idioma da interface), pode ser considerado necessário, mas os reguladores interpretam isto de forma restrita.

Em que difere a Diretiva ePrivacy do RGPD no que diz respeito aos cookies?

A Diretiva ePrivacy (2002, atualizada em 2009) é uma lei específica que abrange cookies, comunicações eletrónicas e privacidade do equipamento terminal. O RGPD (2018) é um regulamento geral sobre dados pessoais. Em relação aos cookies: a ePrivacy exige consentimento para instalar cookies, enquanto o RGPD exige consentimento para processar os dados pessoais que os cookies recolhem. Na prática, funcionam em conjunto: um banner de consentimento satisfaz ambos os requisitos se for implementado corretamente.

Posso usar um banner de cookies sem um botão "Rejeitar"?

Não. O acórdão do Tribunal da UE no caso Planet49 (2019) exige explicitamente que recusar cookies seja tão fácil como aceitá-los. Um banner com apenas um botão "OK" ou "Aceitar" e sem opção de rejeitar todos os cookies não essenciais não está em conformidade com o RGPD. O botão "Rejeitar" deve ser igualmente visível, e não cinzento sobre um fundo cinzento.

O que acontece se eu simplesmente ignorar os requisitos?

Formalmente, uma multa até 20 milhões de euros ou 4% do volume de negócios anual. Na prática, as autoridades de controlo da UE (APD) perseguem mais ativamente as grandes empresas e sites com audiências europeias significativas. Mas mesmo para um site pequeno, os riscos incluem queixas dos utilizadores à APD do seu país, bloqueio das receitas de publicidade da Google (sem o Consent Mode v2) e perda de confiança do público. Instalar um plugin de consentimento demora 20 minutos; a proporcionalidade entre o esforço e o risco é óbvia.

O que fazer hoje: um plano de três passos

A conformidade dos cookies para um site WordPress não exige um advogado e não custa nada. Três ações que resolvem a questão:

  • Se o site for simples, instale o LuckyWP Cookie Notice, configure o banner com os botões "Aceitar" e "Rejeitar" e adicione um link para a página da política de privacidade
  • Se precisar de bloqueio automático de scripts e conformidade com o Consent Mode v2, utilize o Iubenda (plano gratuito para conformidade básica) ou o GDPR Cookie Compliance
  • Teste o resultado: abra o site em modo anónimo, verifique se o Google Analytics e outros rastreadores não carregam até ao consentimento e se, após clicar em "Aceitar", carregam

A melhor altura para pôr o seu site em conformidade foi ontem. A segunda melhor altura é hoje.