Guias

Como o mascaramento de privacidade do session replay mantém você em conformidade com o GDPR e a CCPA

Flowsery Team
Flowsery Team
6 min de leitura

TL;DR — Resposta rápida

6 min de leitura

O session replay é compatível quando os dados pessoais nunca chegam ao gravador em primeiro lugar. Mascare textos e entradas sensíveis antes da captura no navegador, exclua elementos e rotas sensíveis, mantenha as gravações por um período definido e recolha o consentimento onde a lei o exigir.

Feito da forma correta, o mascaramento de privacidade do session replay é o que separa uma ferramenta de gravação compatível de um passivo de proteção de dados, e é a primeira coisa que um comprador cuidadoso pergunta antes de armazenar uma única sessão.

A objeção é razoável. Um replay reconstrói o que uma pessoa real viu e digitou. Sem controlos, isso pode incluir um endereço de e-mail, um número de cartão, uma morada residencial ou um detalhe de saúde. O GDPR e a CCPA não proíbem o session replay, mas tratam essa reconstrução como dados pessoais, o que significa que ela tem de ser minimizada, protegida, retida por um tempo limitado e, em muitos casos, coberta por consentimento.

A boa notícia é que todo o risco desaparece quando você o gere na camada certa. Se o valor sensível nunca sai do navegador do visitante, não há nada nos seus servidores para vazar, ser intimado ou ficar retido por tempo demais.

Mascare antes da captura, não depois

Há dois momentos fundamentalmente diferentes em que o mascaramento pode acontecer, e apenas um deles realmente protege o usuário.

Mascarar antes da captura é executado no navegador do visitante. O gravador percorre a página, substitui textos e valores de entrada sensíveis por caracteres de marcador, e apenas a versão mascarada é serializada e enviada. O valor bruto nunca é transmitido. O PostHog documenta isto diretamente: os seus controlos de privacidade "são executados no navegador ou na aplicação móvel", pelo que "os dados mascarados nunca são enviados pela rede". O Microsoft Clarity afirma o mesmo princípio, que "nunca captura nada que seja mascarado ou enviado pela conexão".

Mascarar depois da captura grava os valores reais, envia-os para um servidor e desfoca-os ou redige-os no momento da reprodução. Os dados não mascarados ainda atravessaram a rede e ainda foram parar numa base de dados. Se esse armazenamento for violado, uma regra de redação no reprodutor não faz nada.

Para uma conversa sobre conformidade, a distinção é o argumento todo. A minimização de dados ao abrigo do Artigo 5 do GDPR trata de não recolher os dados, e não de escondê-los mais tarde.

Mascarar antes da capturaMascarar depois da captura
Onde o mascaramento é executadoNavegador do visitanteServidor ou reprodutor do fornecedor
Os dados pessoais brutos saem do dispositivoNãoSim
O que uma violação expõeApenas marcadoresValores reais
Alinha-se com a minimização de dadosSimFracamente
Alterações retroativas de regrasNão necessáriasNecessárias, e não corrigem dados passados

Os quatro controlos que realmente o protegem

Redação de entradas por padrão

Toda ferramenta séria mascara as entradas de formulário por padrão, porque é aí que vivem as senhas, os números de cartão e os e-mails. No PostHog, todas as entradas são mascaradas por padrão e os campos de senha são sempre mascarados, independentemente da configuração. No Clarity, as caixas de entrada e as listas suspensas são mascaradas em todos os modos, incluindo o mais permissivo. Trate qualquer ferramenta que venha com entradas visíveis por padrão como um sinal de alerta.

Mascaramento de elementos e texto

Os dados sensíveis também aparecem fora dos campos de formulário: uma confirmação de pedido, um saldo de conta, o nome de um paciente num cabeçalho. Você mascara-os com seletores CSS ou com um atributo de dados no elemento, que se propaga aos seus filhos. O PostHog usa classes como ph-no-capture; o Clarity usa data-clarity-mask. A postura mais segura para uma aplicação de alta sensibilidade é mascarar tudo e desmascarar seletivamente apenas os elementos que você confirmou serem seguros.

Exclusão de páginas e rotas

Alguns ecrãs nunca deveriam ser gravados de todo, como uma etapa de checkout, um formulário de dados bancários ou um ecrã de autenticação renderizado por terceiros. Parar e iniciar o gravador em torno dessas rotas remove o ecrã inteiro da captura, em vez de tentar mascará-lo campo a campo.

Limites de retenção

Uma retenção compatível significa que as gravações expiram num cronograma definido, em vez de viverem para sempre. Uma retenção mais curta reduz tanto a sua superfície de violação como as suas obrigações quando um usuário exerce um direito de eliminação. Defina-a para a janela mais curta que ainda responda às suas perguntas de produto.

Consentimento, IPs e cookies

Se você precisa de um opt-in explícito depende da jurisdição e do que você armazena. Duas escolhas de design reduzem drasticamente o encargo:

  • Sem cookies. Um gravador que não define cookies de identificação evita o clássico gatilho de consentimento da ePrivacy para cookies não essenciais.
  • Sem endereços IP armazenados. Os endereços IP são dados pessoais ao abrigo do GDPR. Uma ferramenta que os descarta na ingestão em vez de os armazenar remove um dos identificadores brutos mais comuns da sua base de dados.

Mesmo com isso em vigor, trate o consentimento como uma questão jurídica para a sua equipe, e não como uma caixa que um fornecedor pode marcar por você. O que um fornecedor pode fazer é tornar o caminho compatível o padrão, para que o consentimento cubra um terreno menos sensível.

Subprocessadores e onde os dados residem

O mascaramento protege o conteúdo de uma gravação. Não responde onde essa gravação é armazenada ou quem mais pode tocá-la. Antes de se comprometer, confirme três coisas: a lista de subprocessadores que o fornecedor usa, a região onde os dados de sessão são hospedados, e se está disponível um Acordo de Processamento de Dados. Uma narrativa de replay que prioriza a privacidade desmorona-se se os dados fluírem discretamente para uma dúzia de terceiros não divulgados.

Como o Flowsery aborda isto

O Flowsery é construído com a privacidade em primeiro lugar, e não com a privacidade como opção. O mascaramento está ativado por padrão, pelo que textos e entradas sensíveis são substituídos no navegador antes que qualquer coisa seja serializada. O Flowsery é livre de cookies e não armazena endereços IP dos visitantes, o que remove dois dos identificadores mais comuns antes que cheguem a um servidor. Você mantém um controlo granular para excluir elementos e rotas específicos e para limitar durante quanto tempo as gravações são mantidas.

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

O resultado é um replay que você pode defender numa revisão de segurança: o valor sensível permanece no dispositivo do visitante, e o que você armazena já está minimizado.

Perguntas frequentes

O session replay está em conformidade com o GDPR?

Pode estar. O GDPR não proíbe o session replay, mas trata a gravação como dados pessoais. Você mantém-se em conformidade ao minimizar o que captura, mascarar dados pessoais antes de saírem do navegador, limitar a retenção, proteger o acesso e recolher o consentimento onde a sua jurisdição o exigir.

Mascarar depois da captura satisfaz a CCPA e o GDPR?

É mais fraco. Se os valores reais chegarem aos servidores do fornecedor e forem apenas ocultados na reprodução, os dados brutos ainda foram recolhidos e armazenados, o que enfraquece a minimização de dados e deixa esses dados expostos numa violação. Mascarar antes da captura é a posição mais forte.

O que é mascarado automaticamente?

Em ferramentas que priorizam a privacidade, as entradas de formulário são mascaradas por padrão e os campos de senha são sempre mascarados. Texto livre, cabeçalhos e imagens que possam conter dados pessoais são mascarados através de seletores CSS, de um atributo de dados ou de uma definição global de mascarar tudo.

Ainda preciso de um banner de consentimento?

Depende da sua jurisdição e do que você armazena. Um gravador livre de cookies que não retém endereços IP reduz os gatilhos, mas o consentimento é uma determinação jurídica. Confirme as suas obrigações com o seu próprio advogado ou equipe de privacidade.

Posso alterar as regras de mascaramento retroativamente?

Não. O mascaramento é aplicado no momento da captura, pelo que uma alteração de regra só afeta as novas gravações. Tudo o que já foi capturado mantém o mascaramento que estava em vigor na altura, o que é mais uma razão para começar restrito e afrouxar deliberadamente.

Grave sessões sem gravar dados pessoais com o Flowsery - mascaramento ativado por padrão, livre de cookies e sem IPs armazenados.

Fontes: Controlos de privacidade do session replay do PostHog e Mascaramento de conteúdo do Microsoft Clarity. Verificado em 24 de julho de 2026.

Este artigo foi útil?

Diga-nos o que pensa!

Antes de ir...

Flowsery

Flowsery

Analytics orientado para receitas para o seu site

Rastreie cada visitante, fonte e conversão em tempo real. Simples, poderoso e totalmente conforme com o RGPD.

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Artigos relacionados