Aviso de cookies LGPD: o que a lei exige e como fazer certo
Se o seu site tem Google Analytics, pixel de anúncio, mapa, vídeo do YouTube ou um botão de chat, ele provavelmente coleta dados de quem visita. Pela LGPD, isso só pode acontecer depois de o visitante consentir — e é o aviso de cookies que pede (ou deveria pedir) esse consentimento. Este guia mostra o que a lei exige de verdade e como atender sem transformar o aviso em enfeite.
O que a LGPD exige do aviso de cookies
A Lei Geral de Proteção de Dados (Lei 13.709/2018) trata cookies como tratamento de dados pessoais. A autoridade brasileira, a ANPD, publicou em 2022 o Guia Orientativo sobre Cookies e Proteção de Dados Pessoais, que virou a referência do tema. Dele saem quatro exigências que o aviso precisa cumprir:
- Informar quais cookies existem, para que servem, por quanto tempo ficam
e com quem os dados são compartilhados.
- Pedir consentimento antes de os cookies não essenciais serem gravados —
não depois.
- Permitir a escolha por categoria (estatística, marketing, funcional),
não um "aceito tudo" só.
- Permitir revogar com a mesma facilidade com que se aceitou.
Cookies estritamente necessários — sessão, segurança, carrinho, a própria memória da escolha — não dependem de consentimento. Todo o resto depende.
Consentimento de verdade: livre, informado, inequívoco e granular
A LGPD define consentimento como manifestação livre, informada e inequívoca (art. 5º, XII) para uma finalidade determinada (art. 8º). Na prática, isso significa:
- Livre: o acesso ao site não pode ficar condicionado ao aceite. "Aceite
para continuar lendo" é cookie wall, e é proibido.
- Informado: o visitante precisa entender o que está aceitando. Texto vago
("usamos cookies para melhorar sua experiência") não informa.
- Inequívoco: tem que ser um ato afirmativo claro. Caixa pré-marcada não
vale.
- Granular: quem quer só os cookies necessários precisa poder recusar os
demais sem ser obrigado a aceitar tudo.
O erro que quase todo site comete: a tag dispara antes do "aceito"
Este é o problema mais comum e o mais invisível. O aviso aparece bonito, o visitante ainda não clicou em nada — e o Google Analytics, o pixel da Meta e o Tag Manager já rodaram. O rastreamento aconteceu; o banner é só fachada.
A causa quase sempre é a ordem dos scripts. Se o código de medição carrega antes do aviso, o Consent Mode do Google até registra o estado "negado", mas muitas ferramentas — o Pixel da Meta, o Hotjar, o Clarity, o TikTok — não obedecem a esse padrão, porque não são produtos Google. Elas simplesmente disparam.
O jeito de saber: abra o site numa aba anônima, com o DevTools na aba Rede. Antes de aceitar qualquer coisa, não pode existir requisição para google-analytics.com, doubleclick.net nem facebook.com/tr. Se existir, o aviso não está bloqueando.
Como bloquear de verdade (não é só esconder o banner)
Bloqueio real acontece em três frentes, e as três precisam estar no lugar:
- Ordem: o script do aviso tem que ser o primeiro da página, síncrono,
antes de qualquer tag. Sem isso, não há o que bloquear.
- Consent Mode v2: os sinais do Google (
ad_storage,analytics_storage
e companhia) começam todos como negados e só liberam o que o visitante aceitou. É o que mantém as conversões do Google Ads sendo estimadas mesmo para quem recusa.
- Bloqueio das ferramentas que ignoram o Consent Mode: pixel da Meta,
Hotjar, Clarity, TikTok, Pinterest, LinkedIn. Aqui não basta a convenção de script; é preciso segurar a tag de plugin na fila ou reescrever o carregamento.
Um aviso que só esconde o banner e não faz isso continua expondo o site.
No WordPress: como instalar sem quebrar o site
No WordPress, o caminho mais seguro é um plugin que já cuide da ordem e do bloqueio, em vez de colar código à mão. O passo a passo é curto:
- Crie a conta na plataforma e cadastre o site para gerar o identificador.
- Instale o plugin do WordPress e cole o identificador na tela de
configuração.
- A própria tela confere se o aviso está carregando antes das tags de
medição e mostra o resultado.
- Ajuste cores e textos para a cara do site e publique.
Um detalhe que derruba muita instalação manual: plugins de cache e otimização (LiteSpeed, WP Rocket, Autoptimize) costumam adiar o JavaScript — e adiar o aviso é adiar o bloqueio. O plugin precisa excluir o próprio script desse adiamento; na instalação à mão, isso se resolve com os atributos data-no-optimize e data-no-defer.
O que guardar como prova
A LGPD coloca o ônus da prova no controlador: se alguém questionar, você precisa demonstrar que houve consentimento válido. Então o registro importa tanto quanto o banner. Vale guardar, a cada decisão:
- a escolha feita (quais categorias foram aceitas ou recusadas);
- a data e a hora;
- a página em que a decisão foi tomada;
- a versão da política vigente naquele momento;
- um identificador daquele consentimento.
O endereço IP, se guardado, deve ser tratado com cuidado — o ideal é guardá-lo apenas em forma de hash, que permite provar que dois registros vieram do mesmo lugar sem revelar qual era o endereço.
Erros que enfraquecem o consentimento (e podem virar multa)
- Botões desiguais: "Aceitar" grande e colorido, "Recusar" apagado e
escondido. É padrão escuro e contamina a validade da escolha.
- Fechar conta como aceite: fechar o aviso não é consentir. Se o banner
sumir sem escolha, o consentimento não existiu.
- Aceitar sem informar: aceitar "todos os cookies" sem lista de cookies e
sem link para a política não é consentimento informado.
- Política desatualizada: entra um chat novo, um pixel novo, e a lista de
cookies continua a mesma. A política tem que acompanhar o site.
- Aceite que expira sozinho: mudou o texto da política, todo mundo precisa
decidir de novo — mas o inverso também vale: não repita o pedido sem motivo, ou o visitante aprende a clicar em "aceitar" no automático.
Checklist: seu aviso está em ordem?
| Verificação | Como conferir |
|---|---|
| Nenhuma tag antes do aceite | Aba anônima + DevTools → Rede, antes de aceitar |
Nenhum cookie _ga/_fbp antes do aceite | DevTools → Application → Cookies |
| Aceitar e Recusar com o mesmo peso | Olhar o banner |
| Recusar continua valendo ao navegar | Recusar, recarregar e trocar de página |
| Dá para revogar depois | Reabrir preferências e desmarcar |
| Cada escolha fica registrada | Painel da plataforma, com data e versão |
| As páginas de política existem e abrem | Clicar nos links do próprio aviso |
Se algum item falhar, o consentimento está frágil — e é justamente aí que multas e notificações começam.
Para não fazer isso à mão
O Dr. Criativo Consent existe para resolver exatamente essa lista: bloqueia as tags antes do aceite (inclusive as que ignoram o Consent Mode), aplica o Consent Mode v2, registra a prova de cada escolha e confere o site todos os dias para o aviso não sair do lugar. É feito no Brasil, em português, com os documentos de privacidade, cookies e termos já preenchidos com os dados da sua empresa.
Você pode começar no plano gratuito — sem cartão e sem prazo — ou ver como funciona na prática.
Quer o aviso pronto, sem montar nada à mão?
O Dr. Criativo Consent bloqueia as tags antes do aceite, aplica o Consent Mode v2 e guarda a prova de cada escolha. Comece grátis, sem cartão.
Criar conta grátis