Quase todos os sites recolhem dados pessoais — basta ter um formulário de contacto — e muitos usam cookies sem pensar duas vezes. Ambos têm regras. A boa notícia: para a maioria dos pequenos negócios, cumpri-las é simples.
Duas leis diferentes
Convém separar dois temas que costumam aparecer misturados:
- Privacidade (RGPD): aplica-se a qualquer recolha de dados pessoais — nomes, emails, telefones, mensagens de um formulário.
- Cookies (Lei n.º 41/2004): aplica-se a qualquer informação guardada ou lida no dispositivo do visitante — cookies, mas também tecnologias semelhantes.
A política de privacidade
O artigo 13.º do Regulamento Geral sobre a Proteção de Dados obriga a informar as pessoas, no momento em que os dados são recolhidos, sobre:
- quem é o responsável pelo tratamento e como contactá-lo;
- para que finalidades são usados os dados e com que base legal;
- a quem são comunicados (por exemplo, o fornecedor de alojamento ou de email);
- se há transferências para fora da União Europeia;
- durante quanto tempo são guardados;
- os direitos da pessoa (acesso, retificação, apagamento, oposição, portabilidade);
- o direito de reclamar à CNPD.
Na prática: uma página de política de privacidade, ligada a partir do rodapé e do próprio formulário, escrita para o seu caso concreto — e não copiada de outro site. A violação destas obrigações de informação está sujeita às coimas do RGPD, que podem ir até 20 milhões de euros ou 4% do volume de negócios anual.
Cookies: quando é preciso consentimento
O artigo 5.º da Lei n.º 41/2004 estabelece a regra: guardar ou ler informação no dispositivo do visitante só é permitido com consentimento prévio, salvo quando é estritamente necessário para prestar o serviço pedido.
A Comissão Nacional de Proteção de Dados lembra que o dono do site é responsável por todos os cookies que lá são colocados — incluindo os de terceiros — e que os cookies para fins de analítica estão entre os que exigem consentimento.
Não precisam de consentimento
- Cookies de sessão de uma área reservada ou de um carrinho de compras.
- Cookies que guardam a escolha de consentimento do próprio visitante.
Precisam de consentimento
- Estatísticas (por exemplo, Google Analytics).
- Publicidade e remarketing (por exemplo, píxeis de redes sociais).
- Vídeos e mapas incorporados de terceiros, quando colocam cookies.
Como deve ser um aviso de cookies válido
Para o consentimento ser válido, tem de ser livre, específico, informado e inequívoco. Daí resultam algumas regras práticas:
- Os cookies não necessários só são ativados depois de o visitante aceitar.
- Continuar a navegar não é consentimento.
- Caixas pré-selecionadas não valem — o Tribunal de Justiça da União Europeia decidiu-o no caso Planet49 (2019).
- Recusar deve ser tão fácil como aceitar — idealmente, com dois botões ao mesmo nível.
- O visitante deve poder mudar de ideias mais tarde.
A alternativa mais simples: não usar cookies desnecessários
Um site que não usa cookies de estatística nem de publicidade não precisa de aviso de cookies. Hoje há ferramentas de estatística que medem visitas sem cookies e sem dados pessoais, o que permite saber quantas pessoas visitam o site sem incomodar ninguém com avisos.
É essa a opção usada no site da NArt Digital.
Lista de verificação
- Existe uma política de privacidade, ligada no rodapé e junto ao formulário?
- Indica responsável, finalidades, base legal, prazos, direitos e o direito de reclamar à CNPD?
- O site usa cookies de estatística ou de publicidade?
- Se sim: só são ativados depois de o visitante aceitar? Recusar é tão fácil como aceitar?
Outras obrigações do site
A privacidade e os cookies são duas de várias obrigações legais de um site. Veja o guia completo: O seu site cumpre a lei?
A NArt Digital verifica gratuitamente se o seu site cumpre estas regras. Escolha "Auditoria gratuita" no formulário de contacto.
Este artigo tem caráter informativo e não substitui aconselhamento jurídico. Última revisão: outubro de 2026.