Skip to main content
Blog
Blog security

O que é web tracking? Como os sites identificam e seguem visitantes

Web tracking é a coleta de dados sobre o comportamento dos visitantes dentro e entre sites, usando cookies, pixels, fingerprinting e scripts de gravação de sessão. Este guia explica como cada técnica funciona, quem rastreia, o que a lei exige e como donos de sites podem ver o que as próprias páginas coletam.

Aug 18, 2026 4 min read
O que é web tracking? Como os sites identificam e seguem visitantes
Índice

Web tracking é a coleta de dados sobre a identidade e o comportamento dos visitantes dentro e entre sites. Usa cookies, pixels de rastreamento, fingerprinting de navegador e scripts de gravação de sessão para reconhecer pessoas e registrar o que fazem. O rastreamento alimenta analytics, publicidade e personalização — e é o que os banners de consentimento, o GDPR e a atual onda de fiscalizações de privacidade em saúde existem para regular.

Como o web tracking funciona?

Cada técnica de rastreamento responde a uma de duas perguntas: quem é este visitante e o que ele está fazendo. Os principais mecanismos:

TécnicaComo ela identifica vocêSobrevive à limpeza de cookies?
CookiesUm ID guardado no navegador, enviado com cada requisição ao domínio que o definiu
Pixels de rastreamentoUma imagem minúscula ou beacon que reporta uma visualização ou evento a um terceiro✗ (depende de cookies)
Fingerprinting de navegadorCombina atributos do dispositivo e do navegador (canvas, fontes, WebGL, hardware) em um identificador estável
Gravação de sessãoScripts que capturam cliques, scrolls e digitação para replay e mapas de calorn/a — grava comportamento, não identidade
Tagging server-sideMove o ponto de coleta para o domínio do próprio site, contornando o bloqueio de terceiros✓ (do ponto de vista do navegador é first-party)

A maioria dos sites comerciais roda várias ao mesmo tempo, normalmente carregadas por um gerenciador de tags, e muitas vezes por scripts que carregam outros scripts — por isso o quadro completo do rastreamento só existe no navegador, em tempo de execução.

Quem rastreia, e por quê?

  • O próprio site (first-party): analytics, testes A/B, lembrar carrinhos e logins. Amplamente esperado pelos usuários.
  • Plataformas de publicidade: pixels de conversão e tags de remarketing do Google, Meta, Microsoft, TikTok conectam o comportamento no site aos leilões de anúncios em outros lugares.
  • Exchanges de anúncios e data brokers: a cauda longa de domínios na sua aba de rede — exchanges, serviços de resolução de identidade, plataformas de gestão de dados — que ligam atividade em todos os sites onde estão presentes. Nosso guia de campo de domínios de tracker identifica os mais comuns pelo nome.
  • Painéis de medição: beacons de medição de audiência que alimentam os ratings do setor.

O que a lei exige?

Na UE, o GDPR e a Diretiva ePrivacy exigem consentimento prévio para rastreamento não essencial — a razão de existirem banners de consentimento. Nos EUA, leis estaduais (CCPA/CPRA, Virgínia, Colorado e outras) concedem direitos de exclusão, e reguladores setoriais vão além: o rastreamento de saúde via ferramentas como Google Analytics e o pixel da Meta produziu fiscalizações da OCR e ações coletivas, cobertas no nosso guia de rastreamento de sites e HIPAA.

O modo de falha da conformidade raramente é uma decisão de rastrear demais. É um script adicionado para um propósito que coleta mais do que o pretendido, em páginas onde nunca deveria rodar — um problema de visibilidade antes de ser um problema jurídico.

Como monitorar o rastreamento no seu próprio site?

A aba de rede mostra um carregamento de página; a resposta real muda diariamente conforme tags e fornecedores se atualizam. Visibilidade contínua exige observar sessões reais na camada do navegador: quais scripts executam, que dados podem ler e quais domínios os recebem. É o que o monitoramento de privacidade do cside faz — inventaria cada script nas suas páginas e sinaliza quando um começa a enviar dados para um destino novo, a mesma evidência que auditorias de consentimento e avaliações de ferramentas GDPR pedem.

Web tracking vs detecção de web tracking

Uma nuance que merece nome: a mesma ciência de sinais que os trackers usam para identificar visitantes também é usada defensivamente. O device fingerprinting implantado pelo dono de um site para reconhecer fraudadores recorrentes — cside Device Intelligence — é arquiteturalmente parecido com o fingerprinting publicitário, mas serve ao objetivo oposto: proteger contas e pagamentos em vez de construir perfis de anúncios, sem cookies e limitado ao site que o implanta.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Não, mas é regulado. O GDPR e as regras de ePrivacy na Europa exigem uma base legal e, para a maioria do rastreamento não essencial, consentimento prévio. Leis estaduais dos EUA como CCPA/CPRA concedem direitos de exclusão, e regras setoriais vão além — rastreamento relacionado a saúde já provocou fiscalizações sob a HIPAA. O que é ilegal é rastrear sem o consentimento ou as divulgações exigidos, o que costuma ser uma falha de configuração, não uma escolha deliberada.

O rastreamento first-party é feito pelo site que você visita, sob o próprio domínio, tipicamente para analytics e personalização. O rastreamento third-party é feito por empresas externas cujo código roda naquele site — exchanges de anúncios, pixels sociais, data brokers — e pode ligar a sua atividade em todos os sites onde o mesmo terceiro está presente. As restrições dos navegadores a cookies de terceiros miram a segunda categoria, e é por isso que técnicas como fingerprinting e tagging server-side cresceram.

Abra a aba de rede do navegador e você verá cada requisição de tracker — mas só para aquele carregamento de página, e o conjunto muda conforme gerenciadores de tags e scripts carregam outros scripts. Para uma resposta contínua você precisa de monitoramento na camada do navegador: o cside observa sessões reais, inventaria cada script que executa e mostra quais domínios recebem dados — que é também a evidência que auditorias de consentimento e privacidade pedem.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário