O que é ato de navegação e por que você precisa entender isso antes de colocar um script no ar
Vou direto ao ponto, porque essa é uma daquelas coisas que todo mundo fala errado na internet. Ato de navegação não é sinônimo de "consentimento do usuário". É o registro objetivo de cada interação que uma pessoa tem com um site ou aplicação: o clique, o scroll, o tempo de permanência em uma página, o item que foi adicionado ao carrinho, o erro que apareceu no formulário. É um dado técnico, não um dado de identificação pessoal por si só, mas na prática os dois costumam vir juntos. No Brasil, a LGPD traz o conceito de tratamento de dados pessoais, e o ato de navegação entra nesse guarda-chuva quando consegue identificar ou tornar identificável o titular. O que muita gente não entende é que o mero acesso público a um site já gera ato de navegação, mesmo sem login, cookies de rastreamento ou qualquer instrumento invasivo. Só o IP, o user-agent e o timestamp já configuram dados pessoais segundo a ANPD e a doutrina majoritária.
ato de navegação: definição técnica e alcance real
Definição curta: ato de navegação é qualquer ação realizada pelo usuário durante a interação com uma interface digital que produza registro técnico passível de associao a uma pessoa natural. A parte chata é o "passível de associao". Um log de acesso anonimizado de verdade, onde IP e hash de fingerprint foram descartados imediatamente e sem reversibilidade, não é mais tratamento de dado pessoal. Mas é muito raro isso acontecer de fato nas implementações reais que eu vejo por aí. O que eu vejo todo dia é uma coisa bem pior. Empresa configura um pixel de conversão, depois junta com o BD de clientes e chama de "ato de navegação agregado". Isso não é agregao. Isso é cruzamento de bases com finalidade nova, e depende de base legal própria para existir. Se a base legal anterior era consentimento, o cruzamento pode exigir novo consentimento. Se era legítimo interesse, tem que refazer a Anlise de Impacto e documentar o devido processo interno.
Como estruturar o registro de ato de navegação na prática
Vou descrever o fluxo como ele funciona em projetos que dão certo, não no ideal de manualejo. O primeiro passo é mapear o que realmente precisa ser registrado. A maioria dos times registra tudo porque acha que registro completo protege contra auditoria. Na verdade, registro completo sem governana gera risco enorme. Eu costumo pedir um inventario com quatro campos para cada evento: nome técnico, finalidade, base legal, e prazo de retencao. Se não consegue preencher esses quatro campos para um evento, esse evento deve ser desligado ate que alguém decida o que fazer com ele.
O segundo passo é decidir o nivel de identificador. Aqui tem um ponto que quase ninguem explica direito: usar um ID de sessao gerado localmente no navegador e destruido ao fechar a aba é uma forma viavel de registrar ato de navegação sem lidar com dados pessoais diretamente. O problema e que muitos SDKs de analytics substituem esse identificador por um ID permanente assim que o usuario faz login ou se conecta via CDN. A partir dai, voce esta tratando dado pessoal e precisa de base legal adequada desde o inicio, nao so apos a descoberta. O terceiro passo e implementar retencao diferenciada por categoria. Eventos de seguranca, como falhas de autenticacao e tentativas de requisicao maliciosa, podem e devem ser retidos por mais tempo, mas nunca ate infinito. Eventos de analise de desempenho devem ter retencao curta, algo entre 30 e 90 dias na maioria dos casos. Eu trabalho com uma regra empirica que costuma funcionar: se o dado nao serve para corrigir uma falha ou provar conformidade ate o fim do ciclo de verificacao seguinte, ele deve ser anonimizado antes de entrar nessa fase. O ciclo de verificacao em si varia conforme o setor, mas em e-commerce o periodo critico geralmente cobre a campanha mais longa do ano mais uma janela de auditagem.
Quarto passo e documentar o fluxograma de dados. Nao um desenho bonito pra apresentacao. Um fluxograma funcional que mostre exatamente onde os dados entram, onde sao transformados, onde sao compartilhados e onde sao descartados. Quando eu peço esse diagrama pros times, na maioria das vezes descubro que tem um fluxo que ninguem sabia que existia, alimentado por uma biblioteca antiga que foi deixada no codigo por acidente.
Pegadinhas que eu vi dar errado varias vezes
Uma delas e a ideia de que "dados anonimos nao precisam de transpar ncia". Errado. Voce ainda precisa informar na politica de privacidade que faz coleta tecnica de navegacao, mesmo que esses dados tenham sido anonimizados apos a gera o. O artigo 7 da LGPD trata de transparencia de forma ampla, e a falta de informativa causa mais problema pratico do que a coleta em si. Auditoria cobra transparencia primeiro, depois a existencia de base legal. Outra pegadinha e o pressuposto de que reticncia do usuario invalida automaticamente todo o registro. Nao invalida. O que ocorre depende da base legal adotada. Se a coleta e essencial para a execucao de um contrato, a retic ncia ao consentimento nao elimina a possibilidade de tratamento, desde que os demais requisitos sejam observados. Mas nessa hipotese voce nao pode usar consentimento como justificativa secundaria depois. Voce precisa escolher a base certa desde o projeto e manter essa escolha documentada.
👉 Clique no botão abaixo para saber mais sobre o assunto!
Uma terceira pegadinha que eu vejo todo dia e a confusao entre log de aplicacao e log de infraestrutura. Logs de servidor que guardam URL completa podem armazenar parametros de consulta com tokens de autenticacao, dados financeiros ou identificadores sensiveis que nao deveriam estar la. Ja vi caso em que um log de navegacao continha URL com token de recuperacao de senha exposto por varias semanas porque o caminho de deploy nao incluia filtragem nos logs. A correcao nao foi apenas ajustar o log. Foi revizar a politica de retencao, fazer uma busca proativa por exibi ociosa e notificar os usuarios afetados, porque tecnicamente isso pode se enquadrar como incidente de seguranca com risco real.
Um problema real que eu resolvi e o que funcionou
Num projeto de migracao de analytics, o time queria trocas de ferramenta mantendo todos os eventos antigos. A conta de propriedade era gigante, com dezenas de subdominios e varias equipes contribuindo independentemente. Eu descobri que cerca de trinta por cento dos eventos nao tinham finalidade documentada e muitos deles disparavam requisi a es para servidores fora do pais sem transferencia internacional regularizada. Em vez de tentar migrar tudo, eu sugeri uma abordagem diferente: fizemos um inventario por subdominio, classificamos cada evento por criticalidade e mantivemos apenas os que tinham finalidade ativa e base legal identificada. O resto foi desativado por no minimo doze meses como teste. Se nenhuma area reclamo durante esse periodo, o evento nao volta. Se alguma area reclamar, a gente reativa com documentacao nova. O resultado foi que o volume de processamento caiu para algo perto de dez por cento do original, a conta de analytics ficou mais barata, e a auditoria passou com dificuldade menor. A desvantagem e que esse metodo exige disciplina de governa de verdade. Ele nao funciona em ambientes onde o costume e "depois vemos se precisamos disso". Nesse tipo de ambiente, a abordagem alternativa mais simples e manter apenas os eventos essenciais com retencao curta, sem inventario detalhado, mas com transparencia clara para o usuario e base legal bem definida.
Checklist rapido para validar seu atu de navegacao
Antes de qualquer implementacao, verifique os seguintes pontos. Se algum deles estiver em branco, voce nao esta pronto para entrar em producao com aquele fluxo.
- Finalidade: qual problema concreto esse registro resolve?
- Base legal: qual artigo da LGPD justifica o tratamento?
- Identificador: o registro permite associar o ato a uma pessoa natural?
- Retencao: ate quando esse dado sera mantido e por quê?
- Compartilhamento: quem recebe esse dado e qual o fundamento contratual ou legal?
- Direito do titular: como o usuuario exercera acesso, retificacao e exclusao quando solicitar?
- Seguranca: quais medidas técnicas impedem vazamento ou acesso indevido por parte de funcionarios e terceiros?
- Monitoramento: existe processo de revisao periodica que confirme se a finalidade continua valida?
A resposta para cada um desses itens deve caber em uma linha objetiva. Se voce precisa de tres paginas pra explicar a finalidade de um unico evento de rastreamento, esse evento provavelmente nao deveria existir no estado atual.
ato de navegação e conformidade: o que realmente importa no dia a dia
O que faz diferenca nao e ter um documento perfeito. E ter um processo que funcione. A conformidade acontece quando o inventario e atualizado antes de cada mudança tecnica significativa, quando a retencao e revisada por um cronograma fixo, quando o time de produto entende que adicionar um novo evento sem fins claros gera custo operacional e juridico. Quanto tempo isso leva em media? Num time com maturidade intermediaria, o primeiro inventario leva de uma a duas semanas. A revisao periodica toma cerca de tres horas por mês por domínio, dependendo do numero de eventos ativos. Existe um limite claro nessa pratica. O modelo de inventario com retencao curta funciona bem para sistemas com volume moderado e ciclo de vida previsivel. Falha em cenários de alta variabilidade extrema, como plataformas que experimentam picos de trafego sazonal com dezenas de campanhas simultaneas e equipes fragmentadas. Nesses casos, uma arquitetura orientada a eventos com separacao rigorosa entre dados operacionais e dados analiticos, aliada a um data lake com regras de governanca bem definidas, costuma ser mais viavel. Nao e mais simples. E mais trabalhoso de configurar, mas escalavel com menos risco de inconsistencia.
O que eu recomendo de forma pragmatica e comecar pequeno. Registre apenas o necessario, mantenha a documentacao simples e revisavel, monitore a adherencia ao prazo de retencao com alertas automatizados e tratela qualquer desvio como incidente. A maioria dos problemas praticos surge quando o sistema cresce sem governa, nao quando o sistema é projetado com regras claras desde o inicio.