Securiti lidera a avaliação de fornecedores de DSPM da GigaOm com as melhores classificações em termos de recursos técnicos e valor comercial.

Ver

Orientação do Brasil sobre Cookies

Download: Relatório de consentimento do segundo trimestre de 2024
Publicado em 27 de outubro de 2022
Autor

Maria Khan

Gerente Jurídico de Privacidade de Dados na Securiti

FIP, CIPT, CIPM, CIPP/E

Esta postagem também está disponível em: English

Em 18 de outubro de 2022, a Autoridade Nacional de Proteção de Dados (“ANPD”) do Brasil publicou diretrizes sobre o uso de cookies, intituladas Cookies e Proteção de Dados Pessoais (as "Diretrizes"). Cookies são arquivos instalados no dispositivo de um usuário, que permitem a coleta de informações sobre o usuário para diversos fins, incluindo informações pessoais, como identificação de um usuário antes de uma transação, 'lembrar' escolhas anteriores do usuário ou publicidade.

Este artigo traz uma visão geral das Diretrizes que ajudarão as empresas a projetar e implementar banners de consentimento de cookies adequados e garantir a conformidade com os requisitos de consentimento de acordo com a Lei Geral de Proteção de Dados do Brasil (a “LGPD”). É importante observar que, quando os dados pessoais dos usuários forem coletados sem fundamento legal, os mesmos constituem uma violação dos direitos dos usuários sob a LGPD.

Para facilitar, dividimos a visão geral das Diretrizes nas seguintes seções:

De acordo com a LGPD, o consentimento é considerado necessário para o uso de cookies não essenciais. Tal consentimento deve ser dado livremente, informado e inequívoco. Isso exige que as organizações garantam que:

  • O titular dos dados deve ter opções igualmente proeminentes de aceitar e recusar o uso de cookies em banners de consentimento, sem quaisquer consequências negativas ou quaisquer intervenções do controlador para recusar cookies que possam viciar ou prejudicar sua expressão de vontade;
  • O acesso ao serviço ou funcionalidade de um site não deve ser condicionado à aceitação de cookies não essenciais pelo usuário para que o usuário não seja obrigado a aceitar o uso de cookies;
  • É proibido o uso de caixas de seleção pré-selecionadas. Da mesma forma, o consentimento não pode ser implícito e deve ser de forma explícita a vontade do titular dos dados;
  • O titular dos dados deve receber as informações adequadas necessárias para permitir que ele faça uma avaliação sobre o que se deve consentir com os cookies;
  • No caso de coleta de dados sensíveis com base no consentimento, além de livre, informado e inequívoco, o consentimento deve ser obtido de forma específica e destacada;
  • O titular dos dados deve poder revogar unilateralmente o consentimento uma vez concedido a qualquer momento por meio de um mecanismo simplificado. A retirada do consentimento deve ser gratuita;
  • Deve ser obtido um novo consentimento do titular dos dados se os pressupostos relativos ao consentimento dado anteriormente mudarem, como mudanças nas finalidades do uso de cookies ou se outra base legal deve ser invocada para o uso de cookies;
  • Todos os cookies não essenciais devem ser desabilitados por padrão para que o usuário tenha a possibilidade de escolher os cookies que considere adequados para a coleta de suas informações pessoais.

(B) Como fornecer informações aos titulares dos dados sobre o uso de cookies?

A ANPD enfatizou a importância da transparência do usuário, ou seja, manter o titular dos dados informado sobre as práticas de coleta e processamento de dados, fornecendo informações claras, precisas, de fácil acesso e de fácil compreensão ao titular dos dados. Essas informações podem ser fornecidas ao titular dos dados por meio de banners de consentimento de cookies, políticas de cookies e políticas de privacidade. Uma política de cookies, composta por informações detalhadas sobre as categorias de cookies, pode ser apresentada em uma seção específica dentro da política de privacidade principal do site, separadamente em um local específico, ou no banner de cookies.

Independentemente do mecanismo utilizado, os titulares dos dados devem ser devidamente informados sobre a utilização de cookies, as finalidades específicas dos cookies que justificam a coleta de dados pessoais através de cookies, os períodos de retenção e se existe ou não compartilhamento de informação pessoal com terceiros.

(C) Como fornecer informações aos usuários em um banner de consentimento de cookies?

Um banner de cookies é um recurso visual projetado para fornecer informações sobre o uso de cookies de maneira resumida, simples e direta. O banner de consentimento de cookies garante que os usuários tenham maior controle em relação ao processamento de seus dados pessoais, permitindo que eles aceitem certos tipos de cookies. Um banner de cookie deve ser elaborado de acordo com os princípios e obrigações da LGPD quanto ao tratamento de dados pessoais.

A ANPD incentiva um formato de informações em camadas para o banner de consentimento de cookies:

  • A primeira camada de informação do banner de consentimento de cookies deve consistir no seguinte:
    • uma opção “Aceitar todos os cookies”;
    • uma opção “Rejeitar todos os cookies”; e
    • uma opção “Gerenciar cookies” através da qual o utilizador é direcionado para a segunda camada de informação do banner de consentimento que consiste em informação simples, acessível e detalhada sobre a utilização de cookies, como as suas finalidades específicas e períodos de retenção, e como podem ser bloqueados (Política de Cookies).

As opções 'Aceitar todos os cookies' e 'Rejeitar todos os cookies' devem ser igualmente destacadas e acessíveis para o usuário. Cookies baseados em consentimento e cookies não essenciais devem ser desabilitados por padrão.

  • A segunda camada de informação é a Política de Cookies detalhada da empresa. Deve fornecer as seguintes informações:
    • descrição das categorias de cookies de acordo com seus usos e finalidades;
    • a finalidade de cada categoria de cookies de forma simples, clara e precisa;
    • informações sobre o possível compartilhamento de dados do usuário com terceiros;
    • opções granulares de ativação e desativação para diferentes categorias de cookies. No entanto, a ANPD alertou que uma lista de cookies muito granular pode ser de difícil compreensão para o usuário e pode levar à fadiga do consentimento. Além disso, uma quantidade excessiva de coleta de dados também não seria apropriada;
    • as informações sobre como os cookies podem ser bloqueados usando as configurações do navegador. Se uma determinada categoria de cookies não puder ser desativada/bloqueada através das configurações do navegador, o titular dos dados deve ser informado sobre isso;
    • as informações sobre como os titulares dos dados podem exercer seus direitos em relação aos cookies, como o direito de saber mais detalhes sobre como os dados são usados, o direito de exclusão de dados, o direito de se opor ao processamento de dados e o direito de revogar o consentimento; e
    • os períodos de retenção de dados.

(D) O interesse legítimo é uma base legal apropriada para o uso de cookies?

Os interesses legítimos do controlador de dados podem ser considerados uma base legal adequada para o tratamento de dados de natureza não sensível apenas se os direitos e liberdades dos titulares dos dados não prevalecerem sobre os interesses legítimos do controlador. Os interesses do controlador só serão considerados legítimos se estiverem em conformidade com os requisitos legais e regulamentares aplicáveis. Ao se basear no interesse legítimo como base do processamento de dados, o controlador deve adotar medidas técnicas e organizacionais adequadas para garantir o processamento seguro e a transparência para os titulares dos dados.

No contexto do uso de cookies, a ANPD esclareceu que interesses legítimos são uma base legal adequada nas seguintes circunstâncias:

  • para a utilização de cookies considerados estritamente necessários ou essenciais para fornecer o serviço ou funcionalidade de um site ou plataforma;
  • para o uso de cookies de medição de audiência (cookies analíticos ou de medição), desde que sejam atendidas as seguintes condições:
    • o processamento é limitado ao propósito específico de identificar padrões e tendências com base em dados agregados, e não combinado com outros mecanismos de rastreamento ou perfil de usuário;
    • nenhuma informação pessoal é compartilhada com terceiros;
    • nenhum perfil de usuário é criado; e
    • os riscos de privacidade para os titulares dos dados são mínimos.

Em qualquer situação de invocação de interesses legítimos como base legal para o tratamento de dados, o responsável pelo tratamento deve assegurar que os direitos e liberdades fundamentais dos titulares dos dados não prevaleçam sobre os seus interesses legítimos. O controlador deve garantir que o titular dos dados possa antecipar esse uso de seus dados, no momento da coleta dos mesmos, com base nas informações fornecidas pelo controlador. Além disso, o titular dos dados tem o direito de se opor ao processamento com base nos interesses legítimos do controlador de dados em caso de descumprimento dos requisitos da LGPD, e nesses casos, o controlador de dados deve interromper o processamento dos dados.

(E) Quais princípios de proteção de dados são relevantes no contexto dos cookies?

A coleta de informações por meio de cookies pode ser considerada como tratamento de dados pessoais e, portanto, está sob a proteção da LGPD. Independentemente dos tipos de cookies usados, as organizações devem garantir a adesão aos principais princípios de proteção de dados, incluindo o seguinte:

  • Transparência: a ANPD tem enfatizado a importância da transparência do usuário, ou seja, manter o titular dos dados informado sobre as práticas de coleta e tratamento de dados, fornecendo informações claras, precisas e de fácil acesso e compreensão. Essas informações podem ser fornecidas por meio de banners de consentimento de cookies, políticas de cookies e políticas de privacidade;
  • Princípio da necessidade e limitação da finalidade: o princípio da necessidade exige que as organizações coletem os dados relevantes e limitados ao necessário para os fins para os quais são processados. A limitação de finalidade, por outro lado, exige que as organizações processem dados pessoais apenas para fins específicos, explícitos e legítimos;
  • Limitação de armazenamento: a ANPD enfatiza que os períodos de retenção de dados em relação aos cookies devem ser limitados ao estritamente necessário para atingir as finalidades dos cookies. Nesse sentido, os controladores de dados são obrigados a excluir os dados pessoais depois que eles não forem mais necessários para os fins para os quais foram coletados; e
  • Cumprimento dos direitos dos titulares dos dados: no âmbito dos cookies, o titular dos dados tem o direito de revogar a qualquer momento o consentimento concedido para a utilização de cookies não essenciais. O titular dos dados também tem o direito de acessar suas informações pessoais coletadas por meio de cookies.

(F) Como demonstrar o cumprimento dos requisitos de consentimento?

Para poder demonstrar o cumprimento dos requisitos de consentimento da LGPD e das Diretrizes da ANPD sobre o uso de cookies, o controlador de dados deve manter registros e documentação de consentimento adequados.

Nossos especialistas da Securiti continuam monitorando de perto todos os desenvolvimentos legais para ajudar você a se preparar para a conformidade. A solução de gerenciamento de consentimento de cookies da Securiti ajuda você a cumprir as orientações sobre cookies no Brasil, garantindo:

  • banner avançado de consentimento de cookies opt-in para o Brasil, com opções de aceitação e rejeição igualmente proeminentes de tamanhos, fontes, cores e formatos iguais;
  • consentimento não verificado para cookies não essenciais por padrão;
  • a capacidade de adicionar URL de política de privacidade em banners de consentimento;
  • centro de preferência de consentimento que permite opt-ins e opt-outs de consentimento granular;
  • registros de consentimento adequados e atualizados, incluindo registros de consentimento individual, o conteúdo com o qual o titular dos dados consentiu, status do consentimento (concedido, recusado ou retirado) e marcações de data e hora do status de consentimento;
  • informações simples, acessíveis e detalhadas para os usuários sobre o uso de cookies podem ser declaradas em banners de consentimento e centros de preferência, como suas finalidades específicas e períodos de retenção, como os titulares dos dados podem exercer seus direitos em relação aos cookies, e os cookies podem ser bloqueados/desativados; e
  • capacidade de verificar armazenamento local, armazenamento de sessão, pixels de rastreamento e web beacons, além de apenas cookies, a fim de estar preparado para o mundo pós-cookies de terceiros.

Solicite uma demonstração para entender como podemos ajudar você a cumprir as leis globais de privacidade de dados.

Agende sua demonstração pessoal

Saiba como você pode aproveitar o Data Command Center da Securitipara lidar com a segurança, a privacidade, a governança e a conformidade dos dados.

Veja uma demonstração
Agende sua demonstração hoje mesmo
Cadastre-se em nosso boletim informativo

Receba todas as informações mais recentes, atualizações legais e muito mais em sua caixa de entrada


Compartilhar

Mais histórias que podem lhe interessar
Vídeos
Veja mais
Mitigando o OWASP Top 10 para aplicativos LLM 2025
A IA generativa (GenAI) transformou a forma como as empresas operam, escalam e crescem. Há um aplicativo de IA para cada finalidade, desde o aumento da produtividade dos funcionários até a simplificação...
Veja mais
Os 6 principais casos de uso de DSPM
Com o advento da IA geradora (GenAI), os dados se tornaram mais dinâmicos. Novos dados são gerados mais rápido do que nunca, transmitidos para vários sistemas, aplicativos,...
Veja mais
Lei de Privacidade do Colorado (CPA)
O que é a Lei de Privacidade do Colorado? A CPA é uma lei de privacidade abrangente assinada em 7 de julho de 2021. Ela estabeleceu novos padrões para a privacidade...
Veja mais
Securiti para Copilot em SaaS
Acelere a adoção do Copilot com segurança e confiança As organizações estão ansiosas para adotar o Microsoft 365 Copilot para aumentar a produtividade e a eficiência. No entanto, preocupações com segurança, como dados...
Veja mais
As 10 principais considerações sobre o uso seguro de dados não estruturados com a GenAI
Um número impressionante de 90% dos dados de uma organização não é estruturado. Esses dados estão sendo usados rapidamente para alimentar aplicativos de GenAI, como chatbots e pesquisas de IA....
Veja mais
Gencore AI: criando sistemas de IA seguros e de nível empresarial em minutos
À medida que as empresas adotam a IA generativa, as equipes de dados e IA enfrentam vários obstáculos: conectar com segurança fontes de dados não estruturadas e estruturadas, manter controles e governança adequados,...
Veja mais
Navegando pela CPRA: principais percepções para as empresas
O que é a CPRA? A Lei de Direitos de Privacidade da Califórnia (CPRA) é a legislação estadual da Califórnia que visa a proteger a privacidade digital dos residentes. Ela entrou em vigor em janeiro de...
Veja mais
Navegando pela mudança: Transição para o PCI DSS v4.0
O que é o PCI DSS? O PCI DSS (Payment Card Industry Data Security Standard, padrão de segurança de dados do setor de cartões de pagamento) é um conjunto de padrões de segurança para garantir o processamento, o armazenamento e a...
Veja mais
Protegendo dados+AI: manual para gerenciamento de confiança, risco e segurança (TRiSM)
Os crescentes riscos de segurança da IA deixaram 48% dos CISOs globais alarmados. Participe desta palestra para conhecer um manual prático para habilitar a confiança, o risco e a...
Startup da AWS apresenta governança de segurança cibernética com IA generativa Veja mais
Startup da AWS apresenta governança de segurança cibernética com IA generativa
Equilibrando a inovação e a governança com a IA generativa A IA generativa tem o potencial de revolucionar todos os aspectos dos negócios, com novos recursos poderosos. No entanto, com...

Palestras em destaque

Destaque 11:29
Não é exagero - o diretor de análise da Dye & Durham mostra como a IA no trabalho realmente se parece
Não é exagero - o diretor de análise da Dye & Durham mostra como a IA no trabalho realmente se parece
Assista agora Ver
Destaque 11:18
Rewiring Real Estate Finance - Como a Walker & Dunlop está atualizando seu portfólio de US$ 135 bilhões com base em dados
Assista agora Ver
Destaque 13:38
Acelerando milagres - Como a Sanofi está incorporando a IA para reduzir significativamente os prazos de desenvolvimento de medicamentos
Miniatura da Sanofi
Assista agora Ver
Destaque 10:35
Houve uma mudança significativa no centro de gravidade dos dados
Assista agora Ver
Destaque 14:21
A governança de IA é muito mais do que a mitigação de riscos tecnológicos
A governança de IA é muito mais do que a mitigação de riscos tecnológicos
Assista agora Ver
Destaque 12:!3
Não é possível criar pipelines, armazéns ou plataformas de IA sem conhecimento comercial
Assista agora Ver
Destaque 47:42
Segurança cibernética - onde os líderes estão comprando, construindo e fazendo parcerias
Rehan Jalil
Assista agora Ver
Destaque 27:29
Criando IA segura com Databricks e Gencore
Rehan Jalil
Assista agora Ver
Destaque 46:02
Criando uma IA empresarial segura: um roteiro prático
Assista agora Ver
Destaque 13:32
Garantir uma governança sólida é como espremer gelatina
Assista agora Ver
Mais recentes
Veja mais
Resumo do Databricks AI Summit (DAIS) 2025
5 Novos Desenvolvimentos em Databricks e Como os Clientes Securiti se Beneficiam As preocupações com o risco de vazamento de dados confidenciais são atualmente o bloqueador número um...
Dentro do Echoleak Veja mais
Dentro do Echoleak
Como as injeções de prompt indireto exploram a camada de IA e como proteger seus dados O que é o Echoleak? O Echoleak (CVE-2025-32711) é uma vulnerabilidade descoberta no...
O que é avaliação de risco de dados e como realizá-la? Veja mais
O que é avaliação de risco de dados e como realizá-la?
Obtenha insights sobre o que é uma avaliação de risco de dados, sua importância e como as organizações podem realizar avaliações de risco de dados.
O que é o gerenciamento de postura de segurança de IA (AI-SPM)? Veja mais
O que é o gerenciamento de postura de segurança de IA (AI-SPM)?
AI SPM significa Gerenciamento de Postura de Segurança de IA. Ele representa uma abordagem abrangente para garantir a segurança e a integridade dos sistemas de IA em todo o...
Além do DLP: guia para a proteção moderna de dados com DSPM Veja mais
Além do DLP: guia para a proteção moderna de dados com DSPM
Saiba por que as ferramentas tradicionais de segurança de dados são insuficientes na era da nuvem e da IA. Saiba como o DSPM ajuda a proteger dados confidenciais e a garantir a conformidade.
Dominando o consentimento de cookies: Conformidade global e confiança do cliente Veja mais
Dominando o consentimento de cookies: Conformidade global e confiança do cliente
Descubra como dominar o consentimento de cookies com estratégias para conformidade global e para criar a confiança do cliente e, ao mesmo tempo, alinhar-se às principais normas de privacidade de dados.
Veja mais
Principais alterações nos regulamentos de implementação da PDPL da Arábia Saudita
Faça o download do infográfico para obter insights sobre as principais alterações nos Regulamentos de Implementação da PDPL da Arábia Saudita. Saiba mais sobre as alterações propostas e as principais conclusões...
Entendendo as regulamentações de dados no setor de telecomunicações da Austrália Veja mais
Entendendo as regulamentações de dados no setor de telecomunicações da Austrália
Obtenha insights sobre as principais regulamentações de dados no setor de telecomunicações da Austrália. Saiba como Securiti ajuda a garantir uma conformidade rápida.
Gencore AI e Amazon Bedrock Veja mais
Criando IA de nível empresarial com a Gencore AI e o Amazon Bedrock
Saiba como criar copilotos de IA empresariais seguros com modelos do Amazon Bedrock, proteger as interações de IA com Firewalls LLM e aplicar o OWASP Top 10 LLM...
Due Diligence do fornecedor DSPM Veja mais
Due Diligence do fornecedor DSPM
O guia do comprador da DSPM foi criado para ajudar os CISOs e suas equipes a fazer as perguntas certas e considerar os recursos certos ao procurar...
O que há de novo no