O Cloudflare Web Analytics mede as visualizações de página através de um pequeno script beacon (static.cloudflareinsights.com), sem definir cookies e sem fingerprinting do lado do cliente. A Cloudflare Inc. tem sede nos EUA.
O Cloudflare Web Analytics distingue-se tecnicamente do Google Analytics de forma bastante clara: não há identificador de cliente, cookies nem fusão entre dispositivos. A contagem de «visitas» ocorre do lado do servidor com base no referrer e num sinal efémero e não persistente. Isto elimina o principal argumento a favor da obrigação de consentimento — o acesso às informações armazenadas no dispositivo não ocorre.
O debate desloca-se assim para dois níveis. Primeiro, a transferência para país terceiro: mesmo um beacon sem cookies é carregado a partir de um servidor da Cloudflare, o que transmite o endereço IP dos visitantes à Cloudflare (EUA). A Cloudflare está certificada ao abrigo do Data Privacy Framework, pelo que a transferência está em princípio coberta; ainda assim pertence à política de privacidade. Segundo, a base jurídica do próprio tratamento — aqui o interesse legítimo numa medição de audiência que minimiza dados sustenta-se normalmente, o que deve ser registado numa breve ponderação.
Na prática: quem opera o Cloudflare Web Analytics em modo predefinido sem cookies pode, em muitos casos, dispensar um banner de consentimento para esta ferramenta — desde que não existam outros serviços sujeitos a consentimento na página. Assim que funcionem também Google Fonts a partir da Google, um embed do YouTube ou pixels de marketing, a página precisa de um banner de qualquer forma, e então é mais limpo incluir também a análise.
Como não é definido nenhum cookie nem lido qualquer identificador do dispositivo, o processo central, segundo a interpretação predominante, não está sujeito a consentimento nos termos do art. 25.º n.º 1 do TDDDG. Restam dois pontos de verificação: o script beacon e os dados agregados passam pela Cloudflare nos EUA — esta transferência precisa de uma base. E para o tratamento dos dados (agregados, mas derivados do IP e do user agent) deve ser documentado um interesse legítimo nos termos do art. 6.º n.º 1 al. f) do RGPD.
A análise gratuita verifica o HTML entregue e mostra que serviços estão incorporados, se é detetado um banner de cookies e se as ligações para privacidade e informação legal estão presentes — com enquadramento para cada constatação. Não substitui aconselhamento jurídico.
Este texto é informação geral em boa-fé, não aconselhamento jurídico. Para o caso concreto, consulte um escritório especializado em direito das TI.