O desafio
A Soloh Partners, uma empresa de recrutamento e colocação de pessoal sediada em Nova Iorque, operava num website WordPress envelhecido quando recebeu uma carta de exigência legal citando possíveis violações do California Invasion of Privacy Act (CIPA): com exposição até 5.000 USD por violação por captar dados de visitantes através de scripts de terceiros antes do consentimento. A solução não era um simples banner de cookies. Era preciso bloquear tecnicamente todos os scripts não essenciais até o visitante fazer uma escolha ativa, numa base de código ainda dependente de plugins e licenciamento do WordPress.
O que fizemos
Reconstruímos o site, migrando do WordPress para uma base de código PHP personalizada, sem dependência de framework, preservando todo o conteúdo existente e a estrutura de SEO durante a migração. A nova página Travel utiliza scroll com efeito parallax e vídeo de fundo para converter candidatos a colocações em saúde e viagens, e todas as páginas são responsivas para dispositivos móveis, com o portal de candidatos JobDiva integrado na página Jobs, analítica GA4 e Google Maps nas páginas Home e Contact.
Para a conformidade com o CIPA, realizámos uma auditoria completa de scripts em toda a base de código, catalogando cada script externo por domínio, ficheiro, método de carregamento e nível de risco, e confirmámos a ausência de rastreadores ocultos como GTM, Meta, LinkedIn, TikTok, Hotjar, Clarity ou HubSpot. Implementámos o Enzuzo, uma plataforma de consentimento certificada pela Google, em modo de Consentimento Prévio: o site permanece totalmente inerte até o visitante aceitar ou recusar ativamente, e fechar o banner não conta como consentimento.
O portal de candidatos JobDiva não conseguia herdar o consentimento do site principal, por isso construímos um bloqueio técnico que impede o iframe de ser apresentado até o consentimento ser confirmado, gerindo quatro estados em tempo real: bloqueado, recusado, aceite e mudança de preferência, sem recarregar a página. Do lado da analítica, descobrimos que o Google Signals estava ativo nas 307 regiões, associando discretamente o tráfego de visitantes a contas Google autenticadas para remarketing, independentemente do consentimento, e desativámo-lo, resultando numa abordagem mais rigorosa do que o próprio Consent Mode da Google.
Criámos um ambiente de staging com SSL, verificámos cada estado de consentimento no Chrome, Edge, Firefox e Safari com Playwright: 10 em 10 verificações aprovadas em cada motor, e publicámos páginas de Política de Privacidade e Termos de Serviço geradas com os dados reais da Soloh. O contrato separou claramente a nossa responsabilidade de implementação da responsabilidade de conformidade ao nível da plataforma Enzuzo, com indemnização limitada ao valor do projeto.
Como trabalhámos
Trabalhámos diretamente segundo o prazo da carta de exigência legal, tratando a correção de conformidade com a mesma urgência do risco que endereçava: auditando, construindo e verificando em staging antes de qualquer alteração em produção, e documentando a separação de responsabilidades entre plataforma e implementação para os advogados da Soloh.
