Português
consentglass · Scanner RGPD para sites

InícioGuias › Serviço

Usar o Cloudflare Web Analytics em conformidade com o RGPD

O Cloudflare Web Analytics mede as visualizações de página através de um pequeno script beacon (static.cloudflareinsights.com), sem definir cookies e sem fingerprinting do lado do cliente. A Cloudflare Inc. tem sede nos EUA.

O Cloudflare Web Analytics distingue-se tecnicamente do Google Analytics de forma bastante clara: não há identificador de cliente, cookies nem fusão entre dispositivos. A contagem de «visitas» ocorre do lado do servidor com base no referrer e num sinal efémero e não persistente. Isto elimina o principal argumento a favor da obrigação de consentimento — o acesso às informações armazenadas no dispositivo não ocorre.

O debate desloca-se assim para dois níveis. Primeiro, a transferência para país terceiro: mesmo um beacon sem cookies é carregado a partir de um servidor da Cloudflare, o que transmite o endereço IP dos visitantes à Cloudflare (EUA). A Cloudflare está certificada ao abrigo do Data Privacy Framework, pelo que a transferência está em princípio coberta; ainda assim pertence à política de privacidade. Segundo, a base jurídica do próprio tratamento — aqui o interesse legítimo numa medição de audiência que minimiza dados sustenta-se normalmente, o que deve ser registado numa breve ponderação.

Na prática: quem opera o Cloudflare Web Analytics em modo predefinido sem cookies pode, em muitos casos, dispensar um banner de consentimento para esta ferramenta — desde que não existam outros serviços sujeitos a consentimento na página. Assim que funcionem também Google Fonts a partir da Google, um embed do YouTube ou pixels de marketing, a página precisa de um banner de qualquer forma, e então é mais limpo incluir também a análise.

Isto é um risco?

Como não é definido nenhum cookie nem lido qualquer identificador do dispositivo, o processo central, segundo a interpretação predominante, não está sujeito a consentimento nos termos do art. 25.º n.º 1 do TDDDG. Restam dois pontos de verificação: o script beacon e os dados agregados passam pela Cloudflare nos EUA — esta transferência precisa de uma base. E para o tratamento dos dados (agregados, mas derivados do IP e do user agent) deve ser documentado um interesse legítimo nos termos do art. 6.º n.º 1 al. f) do RGPD.

O que pode fazer

Häufige Fragen

O Cloudflare Web Analytics precisa de um banner de cookies?
Em funcionamento predefinido sem cookies, segundo a opinião predominante, não, porque não há acesso a informações armazenadas no dispositivo. A transferência para os EUA e a ponderação têm ainda assim de ser documentadas.
Em que se distingue da gestão de bots da Cloudflare?
A gestão de bots (incluindo o cookie __cf_bm) serve a segurança e é normalmente tecnicamente necessária. O Web Analytics é um produto separado de medição de audiência; só este é aqui referido.
A transferência para a Cloudflare nos EUA é permitida?
A Cloudflare Inc. está certificada ao abrigo do EU-US Data Privacy Framework, o que cobre em princípio a transferência. A política de privacidade tem de indicar a Cloudflare como destinatário e a transferência.
O interesse legítimo é suficiente como base jurídica?
Para uma medição de audiência agregada que minimiza dados sem definição de perfis, o art. 6.º n.º 1 al. f) do RGPD sustenta-se normalmente. A ponderação deve ser brevemente registada por escrito, incluindo a possibilidade de oposição.

Como o consentglass ajuda

A análise gratuita verifica o HTML entregue e mostra que serviços estão incorporados, se é detetado um banner de cookies e se as ligações para privacidade e informação legal estão presentes — com enquadramento para cada constatação. Não substitui aconselhamento jurídico.

Continuar a ler

Este texto é informação geral em boa-fé, não aconselhamento jurídico. Para o caso concreto, consulte um escritório especializado em direito das TI.