Privacidade

Visão geral - Web analytics em conformidade com o GDPR

Taras Shynkarenko
Taras Shynkarenko
Atualizado: 8 min de leitura
Visão geral - Web analytics em conformidade com o GDPRVisão geral - Web analytics em conformidade com o GDPR

TL;DR, Resposta rápida

8 min de leitura

Várias autoridades de proteção de dados UE consideraram implementações específicas de Google Analytics ilegais após Schrems II. A conformidade atual depende da configuração, consentimento, minimização de dados, contratos, base de transferência e regras locais ePrivacy.

Esta visão geral coloca o tema Web analytics em conformidade com o GDPR em um contexto útil. A pergunta prática não é se a ferramenta se diz compatível: analytics web em conformidade com o GDPR se prova no fluxo de dados, no contrato e no que fica gravado.

A análise da web compatível com o GDPR é possível, mas requer mais do que adicionar um banner de cookie. A configuração da análise deve ter uma base legal, respeitar as regras ePrivacy, minimizar os dados pessoais, lidar com as transferências legalmente e fornecer informações claras aos usuários.

A questão tornou-se mais visível após o Schrems II, quando o Tribunal de Justiça invalidou o Privacy Shield e tornou as organizações responsáveis ​​pela avaliação dos riscos de transferência de países terceiros (CJEU C-311/18). Vários reguladores europeus posteriormente consideraram implementações específicas de Google Analytics ilegais porque os dados foram transferidos para os Estados Unidos sem salvaguardas adequadas, incluindo a análise da notificação formal da CNIL francesa (decisão anonimizada CNIL) e o caso austríaco DSB resumido por noyb (decisão austríaca da DSB sobre Google Analytics).

Como o Schrems II transformou a análise
1
O Privacy Shield cai. O TJUE invalida o Privacy Shield no processo C-311/18 e transfere para as organizações a avaliação do risco de transferência.
2
A CNIL age. Uma análise de notificação formal constata que uma implementação do Google Analytics transferiu dados para os Estados Unidos sem salvaguardas adequadas.
3
A DSB austríaca segue o exemplo. O regulador considera ilegal o mesmo tipo de transferências do Google Analytics.
4
Chega o DPF UE-EUA. Uma via de transferência certificada volta a existir, mas não substitui o consentimento exigido pela ePrivacy, a minimização nem a limitação de finalidade.
Cada decisão restringiu o que conta como base defensável para transferências de ferramentas de análise dos EUA.

O que a análise compatível deve resolver

Uma configuração pronta para GDPR precisa de respostas para cinco perguntas.

Quais dados são coletados? Endereços IP, IDs de cookies, IDs de usuários, dados de dispositivos, URLs, termos de pesquisa e propriedades de eventos podem ser dados pessoais.

Por que eles são coletados? Defina finalidades como medição de desempenho, melhoria de conteúdo, acompanhamento de conversões ou segurança. Evite reutilização vaga.

Qual base jurídica se aplica? Muitas vezes é necessário consentimento para cookies e rastreadores de publicidade. Interesses legítimos podem ser considerados para análises primárias de baixo risco, mas exigem um teste de equilíbrio e podem não satisfazer as regras de consentimento ePrivacy em todos os países.

Para onde vão os dados? Mapeie processadores, subprocessadores, acesso de suporte, logs, backups e transferências.

Por quanto tempo eles são retidos? Os dados brutos de eventos devem ter um período de retenção definido.

Google Analytics áreas de risco

GA4 inclui controles mais fortes do que o antigo Universal Analytics, e o Google diz que GA4 não registra ou armazena endereços IP (proteções do Google). Mas os proprietários de sites ainda precisam avaliar cookies, dados de dispositivos, Google Signals, recursos de publicidade, configurações de compartilhamento de dados, modo de consentimento, contratos, controles regionais e transferências internacionais. A Data Privacy Framework UE-EUA pode ser relevante quando um destinatário dos EUA certificado está envolvido, mas não substitui o trabalho de consentimento, minimização, transparência ou limitação de finalidade do ePrivacy.

O principal erro de conformidade é tratar Google Analytics como automaticamente legal ou ilegal em todas as situações. A resposta certa depende da configuração, do país, do mecanismo de transferência, do comportamento de consentimento e se os recursos de publicidade estão habilitados. Para muitas equipes que priorizam a privacidade, a escolha mais simples é evitar grande parte dessa complexidade.

Arquitetura analítica mais segura

Uma pilha de análises que prioriza a privacidade inclui:

  • Sem cookies de terceiros.
  • Sem rastreamento entre sites.
  • Sem impressões digitais.
  • Nenhum armazenamento de endereços IP completos.
  • Nenhum dado pessoal nas propriedades do evento.
  • UE ou processamento do país de adequação, sempre que possível.
  • Relatórios agregados por padrão.
  • Curta retenção para eventos brutos.
  • Uma lista clara de DPA e subprocessadores.

Isto não isenta a organização da análise jurídica, mas reduz o risco e facilita a análise.

Um desenvolvedor revisa a atividade de rede de um navegador enquanto audita scripts em um laptop, ilustrando a etapa de auditoria da lista de verificação.

Lista de verificação prática de configuração

  1. Audite os scripts atuais com ferramentas de desenvolvimento do navegador.
  2. Remova tags e pixels não utilizados.
  3. Decida quais métricas são realmente necessárias.
  4. Escolha uma ferramenta que suporte medição sem cookies.
  5. Remova parâmetros de consulta que possam conter dados pessoais.
  6. Escreva uma política de nomenclatura de eventos.
  7. Documentar a base jurídica e o comportamento de consentimento por país.
  8. Revise as transferências de dados e contratos de fornecedores.
  9. Defina períodos de retenção.
  10. Atualize o aviso de privacidade.

O que evitar

Evite a repetição de sessões em páginas confidenciais, coletando entradas de texto livre, enviando IDs de usuários logados para plataformas de publicidade, habilitando todos os recursos de medição “aprimorados” por padrão e assumindo o anonimato quando os dados são meramente pseudônimos.

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

A análise compatível com o GDPR é principalmente uma restrição disciplinada. Meça o que melhora o site, nem tudo que um navegador pode revelar.

Consentimento versus interesses legítimos

As equipes desejam uma resposta universal sobre se a análise pode ser executada de acordo com interesses legítimos. Não existe uma resposta universal. Uma configuração de análise agregada, sem cookies e própria, usada apenas para entender o desempenho do site, é mais fácil de justificar em algumas jurisdições. Análises que definem identificadores, rastreiam usuários em sessões, compartilham dados com plataformas de publicidade ou permitem a criação de perfis precisam de consentimento sob as regras ePrivacy e são mais difíceis de justificar sob interesses legítimos GDPR.

Documente seu raciocínio. Se você confia em interesses legítimos, faça um teste de equilíbrio. Se você depende do consentimento, torne a recusa tão fácil quanto a aceitação e garanta que as tags não sejam disparadas antes do consentimento.

Qual base legal se encaixa?
O interesse legítimo pode se encaixar
  • Apenas first-party
  • Sem cookies e agregado
  • Usado só para entender o desempenho do site
O consentimento costuma ser necessário
  • Define identificadores
  • Rastreia usuários entre sessões
  • Compartilha dados com plataformas de publicidade
  • Permite perfilamento
O artigo defende que não há resposta universal, mas o formato da configuração aponta para uma base ou outra.

Gatilhos DPIA

Considere um DPIA quando a análise envolve pessoas vulneráveis, páginas confidenciais, perfis em grande escala, localização precisa, dados de crianças, contextos de saúde ou financeiros ou transferências transfronteiriças com fornecedores de alto risco. Um DPIA não é apenas um artefato legal; força a equipe a definir se os dados valem o risco.

Colegas revisam documentos impressos juntos em uma sala de reunião, refletindo o trabalho de comparar uma implementação com o aviso de privacidade.

Um exemplo prático de implementação

Para um site de marketing SaaS típico, comece permitindo apenas visualizações de página, referenciadores, parâmetros UTM, classe de dispositivo, país e um pequeno conjunto de eventos de conversão, como signup_started, demo_requested e checkout_completed. Remova endereços de e-mail, IDs de conta, texto de pesquisa e tokens de convite de URLs antes que a análise os veja. Mantenha os parâmetros da campanha, mas defina uma lista de permissões para que valores acidentais, como ?email= ou ?customer_id=, sejam descartados.

Em seguida, teste a implementação em um perfil de navegador limpo. Rejeite cookies opcionais, recarregue o site e inspecione o armazenamento de rede e aplicativos. O resultado deve corresponder ao aviso de privacidade e à base jurídica documentada. Se o navegador ainda mostrar chamadas de terceiros ou identificadores persistentes, a história de conformidade não estará concluída.

Evidências de conformidade a serem mantidas

Mantenha um pacote de evidências analíticas: inventário de eventos, finalidade de cada evento, armazenamento e comportamento de consentimento por região, mecanismo de transferência, contratos de fornecedores, configurações de retenção, recursos de publicidade habilitados e capturas de tela ou registros de testes do navegador. Trate o texto GDPR como um objetivo de implementação, não como uma conclusão legal geral sobre o nome de uma ferramenta.

Em seguida, teste a página em um perfil de navegador limpo e compare o resultado com o aviso de privacidade. Se o navegador ainda mostrar chamadas não planejadas de terceiros, identificadores persistentes ou dados de string de consulta após a rejeição, a história de conformidade estará inacabada.

Perguntas Frequentes

Um banner de cookies torna o Google Analytics compatível com o RGPD?

Um banner sozinho não estabelece base legal, não cumpre as regras de ePrivacy nem resolve a minimização de dados e as transferências internacionais. O artigo trata o banner como uma peça de um quadro de conformidade mais amplo, que inclui também contratos, prazos de retenção e informação clara para os visitantes.

O GA4 é automaticamente ilegal sob o RGPD?

Não há uma resposta única. Se o GA4 é lícito depende da configuração, do país, do mecanismo de transferência, do comportamento de consentimento e de recursos publicitários como o Google Signals estarem ativados.

O GA4 armazena endereços IP?

O Google afirma que o GA4 não registra nem armazena endereços IP, uma melhoria em relação ao Universal Analytics. Essa afirmação não cobre tudo o que ainda precisa ser avaliado: cookies, dados de dispositivo, Google Signals, recursos publicitários e transferências internacionais continuam exigindo avaliação.

O interesse legítimo pode substituir o consentimento para cookies de análise?

O interesse legítimo pode ser considerado para análises first-party de baixo risco, mas exige um teste de ponderação documentado e pode não satisfazer as regras de consentimento da ePrivacy dependendo do país. Análises que definem identificadores, rastreiam usuários entre sessões ou compartilham dados com plataformas de publicidade costumam exigir consentimento.

O que a CNIL decidiu sobre o Google Analytics?

A CNIL emitiu uma notificação formal constatando que uma implementação do Google Analytics transferia dados para os Estados Unidos sem salvaguardas adequadas. Essa decisão publicada é uma entre várias constatações de reguladores europeus após a decisão Schrems II.

O Data Privacy Framework UE-EUA resolve as transferências de dados de análise?

O framework pode ser relevante quando envolve um destinatário certificado nos Estados Unidos, mas o artigo é explícito ao afirmar que ele não substitui o consentimento da ePrivacy, a minimização, a transparência nem a limitação de finalidade. Um mecanismo de transferência certificado cobre uma parte do quadro de conformidade, não tudo.

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

O que deve disparar uma DPIA para a análise de um site?

Vale considerar uma DPIA quando a análise envolve pessoas vulneráveis, páginas sensíveis, perfilamento em larga escala, localização precisa, dados de crianças, contextos de saúde ou finanças, ou transferências transfronteiriças com fornecedores de alto risco. O artigo apresenta a DPIA como uma forma de obrigar a equipe a decidir se os dados valem o risco, não apenas como burocracia.

Por quanto tempo os dados brutos de eventos de análise devem ser mantidos?

O artigo pede um prazo de retenção definido para os dados brutos de eventos e exige que os prazos de retenção sejam definidos explicitamente como parte da lista de configuração. Não é fixado um número exato de dias, já que a duração correta depende do propósito e da análise de minimização feita antes.

O que deve ser removido das URLs antes que a análise as veja?

Valores identificáveis como endereços de e-mail, IDs de conta, texto de busca e tokens de convite devem ser removidos antes que as ferramentas de análise capturem a URL da página. O artigo também recomenda uma lista de permissões para parâmetros de campanha, para que valores acidentais como ?email= ou ?customer_id= sejam descartados automaticamente.

O que deve compor um pacote de evidências de conformidade de análise?

Mantenha um inventário de eventos, o propósito de cada evento e o comportamento de armazenamento e consentimento por região. Acrescente o mecanismo de transferência, os contratos com fornecedores, as configurações de retenção, os recursos publicitários ativados e capturas de tela ou registros de testes no navegador. O artigo trata esse pacote como prova de que a configuração corresponde ao aviso de privacidade, não como uma lista de verificação única.

Este artigo foi útil?

Diga-nos o que pensa!

Veja-nos mais no Google

Um clique marca a Flowsery como fonte preferida e nossos artigos passam a aparecer mais acima nas suas Principais notícias, no modo IA e nas visões gerais com IA.

Antes de ir...

Flowsery

Flowsery

Analytics orientado para receitas para o seu site

Rastreie cada visitante, fonte e conversão em tempo real. Simples, poderoso e sem cookies.

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Artigos relacionados