Privacidade na Espanha

    Cookies, GA4 e publicidade online: um guia focado em AEPD

    Entenda como a orientação sobre cookies em espanhol afeta análises e tags de publicidade e como criar uma configuração de medição mais limpa e com reconhecimento de consentimento.

    13 de julho de 2026 · 11 minutos de leitura

    Instalar GA4, Google Ads ou pixels publicitários num site espanhol não é apenas uma decisão técnica. Cookies e tecnologias semelhantes podem desencadear deveres de informação e consentimento. A configuração correta depende do que cada tecnologia faz, não do rótulo que seu gerenciador de tags atribui a ela. Este guia fornece uma estrutura operacional e não aconselhamento jurídico.

    Comece com o propósito, não com o nome do cookie

    Classifique cada tecnologia pela sua finalidade real: operação essencial, preferências, medição de audiência, publicidade ou outro uso. Registre quem o configura, quais dados ele trata, quanto tempo dura e se as informações são compartilhadas com terceiros.

    Alterar o nome de um cookie ou mover uma solicitação através do seu próprio subdomínio não o torna automaticamente essencial ou primário no sentido legal. Se a finalidade subjacente for a publicidade, a explicação e o controle voltados para o usuário deverão refletir essa finalidade.

    Finalidade e fornecedor do documento.
    Duração do registro e destinatários dos dados.
    Mapeie a tecnologia para uma categoria CMP.
    Revise as transferências e as funções do processador.

    O que um banner de consentimento espanhol deve alcançar

    A orientação AEPD diz que a aceitação e rejeição de cookies devem ser apresentadas com destaque e no mesmo nível, sem dificultar a rejeição. As informações devem ser claras e os utilizadores devem poder retirar a sua escolha com a mesma facilidade com que a fizeram.

    Evite categorias opcionais pré-selecionadas, botões vagos e designs que levam os visitantes à aceitação. A primeira camada deve explicar as finalidades básicas e fornecer acesso a configurações mais detalhadas e à política de cookies.

    Os controles de aceitação e rejeição recebem destaque comparável.
    As categorias opcionais ficam desativadas até que o usuário escolha.
    As configurações granulares usam finalidades compreensíveis.
    Uma rota persistente permite a retirada do consentimento.

    GA4 e cookies analíticos

    Não presuma que toda implementação analítica está isenta. AEPD possui orientações separadas para determinadas ferramentas de medição de audiência, mas uma isenção depende de condições estritas e da configuração real. O padrão GA4 ou implementações vinculadas a publicidade não devem ser declaradas isentas sem uma avaliação documentada.

    Revise Google Signals, recursos de publicidade, links de produtos, dados fornecidos pelo usuário, retenção e acesso. O Modo de consentimento pode ajustar o comportamento da tag do Google, mas não substitui o banner nem cria uma base legal.

    Separe a análise dos fins publicitários.
    Desative recursos que você não precisa.
    Aplique limites de minimização e retenção de dados.
    Verifique o comportamento quando o consentimento é negado.

    Onde o rastreamento do lado do servidor ajuda – e onde não ajuda

    O GTM do lado do servidor oferece uma camada controlada entre o site e os fornecedores. Você pode validar eventos, remover parâmetros desnecessários, editar dados e bloquear destinos de acordo com o consentimento. Também pode reduzir o número de solicitações de terceiros feitas diretamente pelo navegador.

    Ele não converte dados publicitários em dados essenciais, não contorna os requisitos de consentimento nem faz um fornecedor desaparecer. A escolha do visitante ainda deve controlar a coleta e o encaminhamento, e seus avisos devem descrever o próprio processamento.

    Centralize o roteamento com reconhecimento de consentimento.
    Remova os campos que um destino não precisa.
    Monitore quais tags recebem cada evento.
    Mantenha um processo de mudança auditável.

    Este guia não é aconselhamento jurídico

    As regras dos cookies dependem da tecnologia, finalidade, partes e legislação vigente. Consulte os materiais AEPD mais recentes e aconselhamento qualificado antes de confiar em uma isenção ou implantar medição avançada sem consentimento.

    Uma auditoria prática de cookies e tags

    Repita esta auditoria sempre que o CMP, o site ou a pilha de marketing mudarem.

    1. 01

      Digitalize e observe

      Teste um novo navegador antes do consentimento, após a rejeição, após o consentimento parcial e após a aceitação total. Grave cookies, armazenamento e solicitações de rede.

    2. 02

      Crie um registro de tags

      Para cada tag, proprietário do documento, finalidade, campos, destinatário, retenção, acionador e requisito de consentimento.

    3. 03

      Alinhar categorias CMP

      Torne os nomes das categorias compreensíveis e garanta que seus mapeamentos técnicos correspondam aos propósitos descritos aos visitantes.

    4. 04

      Corrija o tempo de consentimento

      Defina padrões restritivos antes da execução das tags opcionais e atualize o estado imediatamente quando o visitante fizer ou retirar uma escolha.

    5. 05

      Aplicar controles de servidor

      Use gatilhos e transformações sGTM para minimizar dados e parar destinos que não são permitidos para o estado de consentimento atual.

    6. 06

      Mantenha evidências

      Salve resultados de testes, versões de configuração, políticas e datas de revisão para que alterações futuras possam ser avaliadas rapidamente.

    Compliance é um sistema mantido

    Um banner compatível pode ser prejudicado por uma tag disparada muito cedo ou por uma nova integração de marketing adicionada sem revisão. Trate o consentimento, a documentação e a aplicação técnica como um único sistema.

    O rastreamento do lado do servidor é valioso quando oferece suporte a esse sistema com minimização, controle e monitoramento. Não é um atalho para os requisitos de cookies espanhóis.

    AEPD, cookies e GA4: dúvidas comuns

    O GA4 pode ser executado antes do consentimento na Espanha?

    Não presuma que isso pode. A resposta depende da configuração, da finalidade e do cumprimento de todas as condições para uma isenção aplicável. As configurações padrão de análise e publicidade geralmente exigem consentimento.

    O botão rejeitar deve ser tão visível quanto aceitar?

    A orientação AEPD afirma que a aceitação e a rejeição devem ser oferecidas com destaque e no mesmo nível, sem tornar a rejeição mais difícil.

    Um domínio de rastreamento próprio remove os requisitos de consentimento?

    Não. A arquitetura de domínio não altera o propósito ou as partes subjacentes. Avalie quais dados são processados, por que e para onde vão.

    Com que frequência as tags devem ser auditadas?

    No mínimo, revise após cada mudança de material CMP, site ou fornecedor. Varreduras automatizadas periódicas e testes manuais de jornada fornecem evidências mais fortes.

    Fontes e leituras adicionais

    Traga mais controle para sua pilha de medições

    Use server-side GTM gerenciado para validar, minimizar e rotear eventos consentidos de infraestrutura hospedada na UE.

    Explore os benefícios