Guias

Como o mascaramento de privacidade do session replay mantém você em conformidade com o GDPR e a CCPA

Taras Shynkarenko
Taras Shynkarenko
Atualizado: 7 min de leitura
Como o mascaramento de privacidade do session replay mantém você em conformidade com o GDPR e a CCPAComo o mascaramento de privacidade do session replay mantém você em conformidade com o GDPR e a CCPA

TL;DR, Resposta rápida

7 min de leitura

O session replay é compatível quando os dados pessoais nunca chegam ao gravador em primeiro lugar. Mascare textos e entradas sensíveis antes da captura no navegador, exclua elementos e rotas sensíveis, mantenha as gravações por um período definido e recolha o consentimento onde a lei o exigir.

Um comprador cuidadoso pergunta primeiro quais controles existem para o mascaramento de privacidade do session replay, porque é isso que separa gravação compatível de passivo de proteção de dados.

A objeção é razoável. Um replay reconstrói o que uma pessoa real viu e digitou. Sem controlos, isso pode incluir um endereço de e-mail, um número de cartão, uma morada residencial ou um detalhe de saúde. O GDPR e a CCPA não proíbem o session replay, mas tratam essa reconstrução como dados pessoais, o que significa que ela tem de ser minimizada, protegida, retida por um tempo limitado e, em muitos casos, coberta por consentimento.

A boa notícia é que todo o risco desaparece quando você o gere na camada certa. Se o valor sensível nunca sai do navegador do visitante, não há nada nos seus servidores para vazar, ser intimado ou ficar retido por tempo demais.

Mascare antes da captura, não depois

Há dois momentos fundamentalmente diferentes em que o mascaramento pode acontecer, e apenas um deles realmente protege o usuário.

Mascarar antes da captura é executado no navegador do visitante. O gravador percorre a página, substitui textos e valores de entrada sensíveis por caracteres de marcador, e apenas a versão mascarada é serializada e enviada. O valor bruto nunca é transmitido. O PostHog documenta isto diretamente: os seus controlos de privacidade "são executados no navegador ou na aplicação móvel", pelo que "os dados mascarados nunca são enviados pela rede". O Microsoft Clarity afirma o mesmo princípio, que "nunca captura nada que seja mascarado ou enviado pela conexão".

Mascarar depois da captura grava os valores reais, envia-os para um servidor e desfoca-os ou redige-os no momento da reprodução. Os dados não mascarados ainda atravessaram a rede e ainda foram parar numa base de dados. Se esse armazenamento for violado, uma regra de redação no reprodutor não faz nada.

Para uma conversa sobre conformidade, a distinção é o argumento todo. A minimização de dados ao abrigo do Artigo 5 do GDPR trata de não recolher os dados, e não de escondê-los mais tarde.

Mascarar antes da capturaMascarar depois da captura
Onde o mascaramento é executadoNavegador do visitanteServidor ou reprodutor do fornecedor
Os dados pessoais brutos saem do dispositivoNãoSim
O que uma violação expõeApenas marcadoresValores reais
Alinha-se com a minimização de dadosSimFracamente
Alterações retroativas de regrasNão necessáriasNecessárias, e não corrigem dados passados
O caminho do mascaramento antes da captura
Um valor sensível é digitado
O gravador percorre a página
O valor é substituído por um marcador
Somente o marcador é enviado
O mascaramento acontece no navegador, antes que qualquer coisa chegue a um servidor.

Os quatro controlos que realmente o protegem

Close-up de mãos digitando num campo de palavra-passe, a ilustrar o mascaramento de entradas que as ferramentas de session replay aplicam por padrão.

Redação de entradas por padrão

Toda ferramenta séria mascara as entradas de formulário por padrão, porque é aí que vivem as senhas, os números de cartão e os e-mails. No PostHog, todas as entradas são mascaradas por padrão e os campos de senha são sempre mascarados, independentemente da configuração. No Clarity, as caixas de entrada e as listas suspensas são mascaradas em todos os modos, incluindo o mais permissivo. Trate qualquer ferramenta que venha com entradas visíveis por padrão como um sinal de alerta.

Mascaramento de elementos e texto

Os dados sensíveis também aparecem fora dos campos de formulário: uma confirmação de pedido, um saldo de conta, o nome de um paciente num cabeçalho. Você mascara-os com seletores CSS ou com um atributo de dados no elemento, que se propaga aos seus filhos. O PostHog usa classes como ph-no-capture; o Clarity usa data-clarity-mask. A postura mais segura para uma aplicação de alta sensibilidade é mascarar tudo e desmascarar seletivamente apenas os elementos que você confirmou serem seguros.

Exclusão de páginas e rotas

Alguns ecrãs nunca deveriam ser gravados de todo, como uma etapa de checkout, um formulário de dados bancários ou um ecrã de autenticação renderizado por terceiros. Parar e iniciar o gravador em torno dessas rotas remove o ecrã inteiro da captura, em vez de tentar mascará-lo campo a campo.

Limites de retenção

Uma retenção compatível significa que as gravações expiram num cronograma definido, em vez de viverem para sempre. Uma retenção mais curta reduz tanto a sua superfície de violação como as suas obrigações quando um usuário exerce um direito de eliminação. Defina-a para a janela mais curta que ainda responda às suas perguntas de produto.

Quatro controles, em ordem de cobertura
1
Redação de entradas. Campos de formulário e senhas são mascarados por padrão.
2
Mascaramento de elementos e texto. Seletores CSS ou um atributo de dados ocultam texto sensível.
3
Exclusão de páginas e rotas. Telas inteiras, como o checkout, nunca são gravadas.
4
Limites de retenção. As gravações expiram conforme um cronograma definido.
Cada controle cobre uma camada diferente, de um único campo até a gravação inteira.

Consentimento, IPs e cookies

Se você precisa de um opt-in explícito depende da jurisdição e do que você armazena. Duas escolhas de design reduzem drasticamente o encargo:

  • Sem cookies. Um gravador que não define cookies de identificação evita o clássico gatilho de consentimento da ePrivacy para cookies não essenciais.
  • Sem endereços IP armazenados. Os endereços IP são dados pessoais ao abrigo do GDPR. Uma ferramenta que os descarta na ingestão em vez de os armazenar remove um dos identificadores brutos mais comuns da sua base de dados.

Mesmo com isso em vigor, trate o consentimento como uma questão jurídica para a sua equipe, e não como uma caixa que um fornecedor pode marcar por você. O que um fornecedor pode fazer é tornar o caminho compatível o padrão, para que o consentimento cubra um terreno menos sensível.

Fileiras de racks de servidores num centro de dados, a representar a questão de onde as gravações de sessão são efetivamente alojadas.

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Subprocessadores e onde os dados residem

O mascaramento protege o conteúdo de uma gravação. Não responde onde essa gravação é armazenada ou quem mais pode tocá-la. Antes de se comprometer, confirme três coisas: a lista de subprocessadores que o fornecedor usa, a região onde os dados de sessão são hospedados, e se está disponível um Acordo de Processamento de Dados. Uma narrativa de replay que prioriza a privacidade desmorona-se se os dados fluírem discretamente para uma dúzia de terceiros não divulgados.

Como o Flowsery aborda isto

O Flowsery é construído com a privacidade em primeiro lugar, e não com a privacidade como opção. O mascaramento está ativado por padrão, pelo que textos e entradas sensíveis são substituídos no navegador antes que qualquer coisa seja serializada. O Flowsery é livre de cookies e não armazena endereços IP dos visitantes, o que remove dois dos identificadores mais comuns antes que cheguem a um servidor. Você mantém um controlo granular para excluir elementos e rotas específicos e para limitar durante quanto tempo as gravações são mantidas.

O resultado é um replay que você pode defender numa revisão de segurança: o valor sensível permanece no dispositivo do visitante, e o que você armazena já está minimizado.

Perguntas frequentes

O session replay está em conformidade com o GDPR?

O session replay pode estar em conformidade. O GDPR não proíbe o session replay, mas trata a gravação como dados pessoais. Você mantém-se em conformidade ao minimizar o que captura, mascarar dados pessoais antes de saírem do navegador, limitar a retenção, proteger o acesso e recolher o consentimento onde a sua jurisdição o exigir.

Mascarar depois da captura satisfaz a CCPA e o GDPR?

Mascarar depois da captura é mais fraco. Se os valores reais chegarem aos servidores do fornecedor e forem apenas ocultados na reprodução, os dados brutos ainda foram recolhidos e armazenados, o que enfraquece a minimização de dados e deixa esses dados expostos numa violação. Mascarar antes da captura é a posição mais forte.

O que é mascarado automaticamente?

Em ferramentas que priorizam a privacidade, as entradas de formulário são mascaradas por padrão e os campos de senha são sempre mascarados. Texto livre, cabeçalhos e imagens que possam conter dados pessoais são mascarados através de seletores CSS, de um atributo de dados ou de uma definição global de mascarar tudo.

Ainda preciso de um banner de consentimento?

As obrigações de banner de consentimento dependem da sua jurisdição e do que você armazena. Um gravador livre de cookies que não retém endereços IP reduz os gatilhos, mas o consentimento é uma determinação jurídica. Confirme as suas obrigações com o seu próprio advogado ou equipe de privacidade.

Posso alterar as regras de mascaramento retroativamente?

Não. O mascaramento é aplicado no momento da captura, pelo que uma alteração de regra só afeta as novas gravações. Tudo o que já foi capturado mantém o mascaramento que estava em vigor na altura, o que é mais uma razão para começar restrito e afrouxar deliberadamente.

Grave sessões sem gravar dados pessoais com o Flowsery - mascaramento ativado por padrão, livre de cookies e sem IPs armazenados.

Fontes: Controlos de privacidade do session replay do PostHog e Mascaramento de conteúdo do Microsoft Clarity. Verificado em 24 de julho de 2026.

O session replay usa cookies?

O uso de cookies varia consoante o fornecedor. Um gravador que não define cookies identificáveis evita o gatilho clássico de consentimento da ePrivacy para cookies não essenciais. O Flowsery é livre de cookies por esse motivo.

O session replay armazena os endereços IP dos meus visitantes?

Endereços IP são dados pessoais segundo o GDPR. Alguns fornecedores os descartam já na ingestão em vez de armazená-los, o que remove esse identificador do banco de dados. O Flowsery não armazena endereços IP dos visitantes.

O que devo verificar antes de escolher um fornecedor de session replay?

Confirme a lista de subprocessadores que o fornecedor usa, a região onde os dados de sessão ficam hospedados e se há um acordo de processamento de dados disponível. O mascaramento protege apenas o conteúdo de uma gravação, não onde ela é armazenada nem quem pode acessá-la.

Posso excluir páginas específicas da gravação?

A exclusão de páginas e rotas para e retoma o gravador ao redor de uma tela escolhida, como o checkout ou um formulário de dados bancários, e remove essa tela inteira da captura. Isso é diferente de mascarar um campo, já que a página inteira é ignorada em vez de parcialmente ocultada.

Qual é a configuração padrão mais segura para o mascaramento de elementos?

Mascare tudo na página primeiro e depois revele seletivamente apenas os elementos que você confirmou serem seguros. Assim, qualquer coisa adicionada depois à página fica mascarada automaticamente até você revisá-la.

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Este artigo foi útil?

Diga-nos o que pensa!

Veja-nos mais no Google

Um clique marca a Flowsery como fonte preferida e nossos artigos passam a aparecer mais acima nas suas Principais notícias, no modo IA e nas visões gerais com IA.

Antes de ir...

Flowsery

Flowsery

Analytics orientado para receitas para o seu site

Rastreie cada visitante, fonte e conversão em tempo real. Simples, poderoso e sem cookies.

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Artigos relacionados