Leis de Consentimento de Cookies por País: Guia Completo (2026)

Por Equipe Editorial da Recording Law31 min de leitura
Leis de Consentimento de Cookies por País: Guia Completo (2026)

Perguntas frequentes

Quais países exigem consentimento prévio (opt-in) para cookies?

Os 27 Estados-Membros da UE exigem consentimento prévio nos termos da Diretiva ePrivacy e do GDPR. O Reino Unido exige consentimento prévio nos termos do PECR (com novas isenções para análise e preferências previstas na DUAA 2025). A Coreia do Sul exige consentimento nos termos da PIPA. Brasil, China, Tailândia, África do Sul, Singapura e vários outros países exigem consentimento para cookies que tratam dados pessoais. Nenhum estado dos EUA exige consentimento prévio no estilo europeu para cookies.

O que aconteceu com a proposta de Regulamento ePrivacy da UE?

O Programa de Trabalho de 2025 da Comissão Europeia, publicado em fevereiro de 2025, retirou formalmente o projeto de Regulamento ePrivacy após anos de impasse legislativo. A Comissão citou a incapacidade de chegar a um acordo entre o Parlamento e o Conselho, além do fato de a proposta estar desatualizada diante de leis digitais mais recentes da UE. A atual Diretiva ePrivacy (2002/58/CE) e suas leis nacionais de transposição continuam em vigor.

O que é o Digital Omnibus da UE e como ele afeta os cookies?

A Comissão Europeia propôs o pacote Digital Omnibus em 19 de novembro de 2025. Para os cookies, as principais mudanças transfeririam integralmente as regras de tratamento de dados pessoais da Diretiva ePrivacy para o GDPR, criariam novas isenções para cookies analíticos de primeira parte e cookies funcionais, e exigiriam que as empresas respeitassem sinais de consentimento legíveis por máquina emitidos pelo navegador. O pacote continua em análise legislativa, e não se espera que entre em vigor antes de 2027, na melhor das hipóteses.

O que a DUAA 2025 do Reino Unido mudou em relação ao consentimento de cookies?

A Data (Use and Access) Act 2025 recebeu sanção real em 19 de junho de 2025, e as principais disposições entraram em vigor em 5 de fevereiro de 2026. A DUAA criou duas novas isenções de cookies no âmbito do PECR: cookies analíticos que coletam apenas estatísticas agregadas deixaram de exigir consentimento, e cookies de preferências (como idioma ou tema) também ficaram isentos. Cookies de publicidade, segmentação e mensuração continuam exigindo consentimento. A DUAA também elevou as multas máximas do PECR ao patamar do UK GDPR: até 17,5 milhões de libras esterlinas ou 4% do faturamento mundial.

Meu site sediado nos EUA precisa de um banner de cookies para visitantes da UE?

Se o seu site é acessível a visitantes da UE e trata os dados pessoais deles, o GDPR e a Diretiva ePrivacy se aplicam. O fato de o seu site ter como alvo específico usuários da UE afeta o risco prático de fiscalização, mas a obrigação legal existe para qualquer site que trate dados pessoais de residentes da UE. Exibir um banner de consentimento prévio para visitantes identificados na UE é a abordagem de conformidade padrão para organizações sediadas nos EUA com tráfego relevante proveniente da UE.

O que é o Global Privacy Control e quais estados dos EUA exigem que ele seja respeitado?

O Global Privacy Control é um sinal, no nível do navegador, que comunica a preferência de exclusão do usuário aos sites. Em maio de 2026, os estados que exigem que as empresas respeitem o GPC incluem Califórnia, Colorado, Connecticut, Montana, Texas, Maryland, Nova Jersey e Oregon. A CPPA da Califórnia realizou operações coordenadas de fiscalização voltadas à não conformidade com o GPC em setembro de 2025. Até julho de 2026, pelo menos 12 estados exigirão o reconhecimento do GPC ou de mecanismos universais de exclusão equivalentes.

As barreiras de cookies do tipo 'consentimento ou pagamento' são legais na UE?

Para grandes plataformas on-line, o Parecer 08/2024 do EDPB concluiu que elas geralmente não produzem consentimento válido nos termos do GDPR. O EDPB constatou que apresentar aos usuários apenas a opção de consentir com a publicidade comportamental ou pagar uma taxa não atende ao requisito de 'livremente concedido'. O recurso judicial da Meta contra esse parecer foi rejeitado pelo Tribunal Geral da UE em 2025. Para sites menores, a análise é menos definida, mas a maioria das autoridades da UE adota uma visão restritiva. A abordagem mais segura é permitir o acesso ao site independentemente das escolhas relativas a cookies.

Quando as regras de consentimento de cookies da DPDPA da Índia entrarão em vigor?

As Regras DPDP 2025 da Índia foram publicadas em 13 de novembro de 2025, criando o Conselho de Proteção de Dados da Índia. O registro de Gestores de Consentimento abre em novembro de 2026. Todas as disposições substantivas, incluindo os requisitos de consentimento, aviso de privacidade e segurança, entram em vigor em 13 de maio de 2027. Após essa data, as organizações que utilizam cookies para coletar dados pessoais de usuários indianos precisarão de consentimento específico, inequívoco e que envolva uma ação afirmativa clara.

A Austrália exige banners de consentimento de cookies?

A Austrália atualmente não exige banners pop-up de consentimento de cookies. O Privacy Act 1988 exige notificação sobre a coleta de dados pessoais, o que pode ser feito por meio de uma política de privacidade. O Privacy and Other Legislation Amendment Act 2024 (sancionado em dezembro de 2024) fortalece os padrões de consentimento, e novas emendas previstas para 2026 ampliariam a definição de informação pessoal para incluir expressamente identificadores de cookies. A trajetória aponta para requisitos de consentimento de cookies mais rígidos.

Aplicar as regras de consentimento de cookies da UE globalmente é a abordagem mais segura?

Sim. Aplicar o padrão de consentimento prévio da UE a todos os visitantes, independentemente da localização, satisfaz ou supera os requisitos de praticamente todas as demais jurisdições. A principal contrapartida é que os modelos de opt-in resultam em muitos usuários recusando cookies não essenciais, reduzindo a cobertura das análises e a receita publicitária. Organizações com tráfego relevante fora da UE às vezes implementam fluxos baseados em geolocalização para aplicar regras de exclusão ou de mera notificação a visitantes de jurisdições que não exigem consentimento prévio, preservando o desempenho de análises e anúncios nesses mercados.

Atualizações

Atualização importante: acréscimo da retirada do Regulamento ePrivacy (fev/2025), da proposta de Digital Omnibus sobre cookies da UE (nov/2025), das mudanças da DUAA 2025 no PECR do Reino Unido, do Parecer 08/2024 do EDPB sobre 'consentimento ou pagamento', da exigência multiestadual do GPC, das Regras DPDP 2025 da Índia, das emendas de 2024 à Lei de Privacidade da Austrália, além de seções de países expandidas e mais detalhes sobre fiscalização. Ampliado de aproximadamente 2.350 para aproximadamente 4.500 palavras.

Publicação inicial.

Fontes e referências

  1. Diretiva ePrivacy 2002/58/CE(eur-lex.europa.eu).gov
  2. TJUE, Processo C-673/17 (Planet49)(curia.europa.eu).gov
  3. Relatório da Força-Tarefa do EDPB sobre Banners de Cookies(edpb.europa.eu).gov
  4. Parecer 08/2024 do EDPB sobre Consentimento ou Pagamento(edpb.europa.eu).gov
  5. Diretrizes sobre Cookies da CNIL(cnil.fr).gov
  6. Diretrizes sobre Cookies do Garante (Itália)(garanteprivacy.it).gov
  7. PECR 2003 do Reino Unido(legislation.gov.uk).gov
  8. ICO - Data Use and Access Act 2025(ico.org.uk).gov
  9. Guia sobre Cookies do ICO(ico.org.uk).gov
  10. CCPA da Califórnia(oag.ca.gov).gov
  11. Especificação W3C do Global Privacy Control(w3.org)
  12. PIPEDA do Canadá(laws-lois.justice.gc.ca).gov
  13. CASL do Canadá(laws-lois.justice.gc.ca).gov
  14. OPC do Canadá(priv.gc.ca).gov
  15. LGPD do Brasil(planalto.gov.br).gov
  16. ANPD do Brasil(gov.br).gov
  17. PIPL da China(npc.gov.cn).gov
  18. APPI / PPC do Japão(ppc.go.jp).gov
  19. PIPA / PIPC da Coreia do Sul(pipc.go.kr).gov
  20. Regras DPDP 2025 da Índia(meity.gov.in).gov
  21. Privacy Act 1988 da Austrália(legislation.gov.au).gov
  22. OAIC da Austrália(oaic.gov.au).gov
  23. LSSI Lei 34/2002 da Espanha(boe.es).gov
Compartilhar: