Porque é que o «Não monitorizar» não funciona

O «Não monitorizar» é um cabeçalho que o seu navegador envia com cada pedido. Pede educadamente aos sites que não o sigam. Os sites são livres de o ignorar, e quase todos o fazem. O substituto, o Global Privacy Control, tem força jurídica real em alguns locais, o que o torna um pouco mais útil.

Em resumo

O Do Not Track (DNT) foi um cabeçalho HTTP proposto em 2009. A ideia: os navegadores enviam «DNT: 1» com cada pedido e os sites respeitam-no. O problema: não havia qualquer mecanismo de aplicação. O W3C abandonou a norma em 2019 porque quase ninguém a implementou. A maioria dos navegadores acabou por retirar a opção das definições, para deixar de induzir os utilizadores em erro. O substituto é o Global Privacy Control (GPC), que tem força executória como sinal de «não vender» ao abrigo das leis de privacidade da Califórnia (CCPA) e do Colorado.

Nesta página

  1. Como o DNT devia funcionar
  2. Porque não funcionou
  3. O que o substituiu: o Global Privacy Control
  4. O que o Dazr faz

Como o DNT devia funcionar

O fluxo era simples. O seu navegador envia um cabeçalho adicional com cada pedido: DNT: 1. Os sites que respeitam o DNT veem o cabeçalho e não carregam scripts de rastreamento, não definem cookies de publicidade e não partilham a sua visita com terceiros. Em teoria.

Porque não funcionou

Três razões, todas sem solução:

  • Sem força jurídica. O DNT era um pedido educado. Respeitá-lo custava dinheiro real aos sites financiados por publicidade. Respeitá-lo era voluntário. Como seria de esperar, era raro.
  • Sem definição de «rastreamento». A norma nunca chegou a acordo sobre o que significava «rastreamento». Os sites podiam respeitar o DNT no nome e, mesmo assim, fazer análises, impressão digital ou partilha de dados próprios.
  • A Microsoft ativou-o por defeito no IE. A indústria publicitária, já pouco entusiasmada com o DNT, usou isto para argumentar que o sinal deixara de ser «significativo» (porque os utilizadores não o tinham escolhido ativamente) e passou a ignorá-lo por princípio.

Em 2019, o W3C encerrou o grupo de trabalho. A Apple removeu o DNT do Safari para deixar de induzir os utilizadores em erro sobre a sua eficácia. O Firefox manteve o interruptor, mas avisava que não fazia diferença.

O que o substituiu: o Global Privacy Control

O Global Privacy Control (GPC) é um cabeçalho semelhante (Sec-GPC: 1) que sinaliza «não vendam nem partilhem os meus dados». A diferença: na Califórnia (ao abrigo da CCPA / CPRA) e no Colorado (ao abrigo da CPA), respeitar o GPC é legalmente obrigatório para as empresas sujeitas a essas leis. O Procurador-Geral da Califórnia já o fez cumprir: a Sephora pagou 1,2 milhões de dólares em 2022 por ignorar o GPC.

Fora da Califórnia e do Colorado, o GPC continua a ser sobretudo voluntário. Mas é o primeiro sinal de «não monitorizar» com força real em algumas jurisdições.

O que o Dazr faz

O Dazr envia o DNT e o GPC por defeito. Na realidade, nenhum dos dois, isoladamente, o protege. As defesas mais sólidas, o bloqueio de cookies de terceiros, a proteção contra a impressão digital, o bloqueio de rastreadores e o DNS cifrado, são o que realmente trava o rastreamento. O DNT e o GPC são úteis como registo jurídico (sobretudo ao abrigo das leis da Califórnia e do Colorado) e, de resto, como um pequeno sinal adicional.

Relacionado