
Blackout — O Repositório Público Oficial FAFO do Blackout.

"Você pode bloquear o pesquisador. Você não pode bloquear as evidências."
Em 25 de novembro de 2025, o CEO da ZoomInfo, Henry Schuck, publicou uma demonstração do produto GTM Studio no LinkedIn — sua plataforma com tecnologia de IA que "identifica visitas ao site em nível de pessoa."
Um pesquisador de segurança analisou a landing page do GTM Studio e documentou uma extensa infraestrutura de rastreamento pré-consentimento. As descobertas foram publicadas como um comentário na publicação do CEO no LinkedIn.
Em minutos, o pesquisador foi bloqueado.
Nenhuma correção. Nenhum esclarecimento. Apenas silêncio.
Este pacote de evidências garante que as descobertas não possam ser suprimidas.
| Descoberta | Evidência |
|---|---|
| 50+ solicitações de rastreamento antes do consentimento | A captura de rede mostra que o rastreamento é disparado antes de o banner de consentimento carregar |
| Biometria da Sardine.ai habilitada | enableBiometrics: true na configuração decodificada |
| Fingerprinting do PerimeterX | O coletor dispara na solicitação #79 (pré-consentimento) |
| Fingerprinting de DNS ativo | enableDNS: true na configuração do Sardine |
| 118 domínios de rastreamento únicos | Contatados em um único carregamento de página |
| Fingerprinting de sessão | A API de detecção de fraude cria sessão antes do consentimento |
{
"enableBiometrics": true,
"enableDNS": true,
"partnerId": "zoominfo",
"dBaseDomain": "d.sardine.ai",
"environment": "production"
}
Esta configuração foi decodificada de um payload codificado em base64 na URL do iframe do coletor.
Tradução:
A ZoomInfo comercializa o GTM Studio como uma ferramenta para "identificar visitas ao site em nível de pessoa."
No entanto, na própria landing page deste produto, eles utilizam:
Até o fornecedor de identificação de visitantes não confia no próprio produto para identificação de visitantes.
Você não é advogado de privacidade. Você está tentando atingir metas de pipeline. Então, por que você deveria se importar?
Cada dólar gasto com fornecedores que possuem rastreamento pré-consentimento documentado é um dólar potencialmente gasto em responsabilidade legal futura. Quando ações coletivas surgem nesse espaço, "não sabíamos" geralmente não é aceito como defesa — pode ser caracterizado como negligência.
A pergunta a considerar: esses dados podem se tornar objeto de ação judicial?
Dados coletados sem consentimento adequado podem não ser legalmente processáveis. Isso pode significar:
Vale a pena avaliar isso com sua equipe jurídica.
As pessoas que estão sendo rastreadas sem consentimento? São as mesmas pessoas que você está tentando converter. Quando elas descobrirem (e a prevalência dessas práticas é cada vez mais pública), você pode não apenas perder um negócio — pode criar um adversário com legitimidade legal.
Cada visitante é um potencial autor de ação. Cada visualização de página é uma evidência potencial.
Artigo 26 do GDPR. CCPA 1798.100. Seus contratos podem dizer: "o fornecedor garante conformidade". Os tribunais têm reconhecido responsabilidade solidária independentemente disso. Quando as práticas de um fornecedor se tornam registro público, sua equipe jurídica perguntará: "Quem aprovou este fornecedor?"
Essa resposta pode ser revelada em descoberta processual.
Imagine perder um negócio corporativo porque a equipe de segurança do prospect pesquisou sua stack de martech. Imagine a pergunta do RFP: "Vocês usam fornecedores com rastreamento pré-consentimento documentado?"
Suas escolhas de fornecedores podem ser reveladas em descoberta processual. Escolha de acordo.
O marketing operou em um modo "mova rápido, peça perdão" por 15 anos. Essa era está terminando.
A infraestrutura de rastreamento que alimentou o manual de "crescimento a qualquer custo" agora é:
Você pode:
Os fornecedores não vão proteger você. Seus contratos podem não proteger você. Apenas suas escolhas o farão.
zoominfo-gtm-studio/
├── FINDINGS.md # Full technical analysis
├── TIMELINE.md # CEO post → comment → block sequence
├── code/
│ ├── sardine-config.json # Decoded biometrics configuration
│ ├── perimeterx.md # PerimeterX infrastructure details
│ └── tracking-sequence.md # Complete request timeline
├── methodology/
│ └── how-we-tested.md # Reproduction instructions
└── legal/
├── gdpr-analysis.md # EU regulation analysis
├── ccpa-analysis.md # California privacy law analysis
└── cipa-exposure.md # California wiretapping exposure analysis
https://www.zoominfo.com/products/gtm-studiocollector-pxosx7m0dx.px-cloud.net — fingerprinting do PerimeterX*.d.sardine.ai/bg.png — biometria comportamental do Sardinegw-app.zoominfo.com/gw/ziapi/fraud-detection — fingerprinting de sessão
Ao ser confrontado com evidências documentadas de:
O CEO de uma empresa de capital aberto escolheu:
A ZoomInfo não respondeu aos pedidos de comentário sobre estas descobertas.
ISTO NÃO É ACONSELHAMENTO JURÍDICO.
As informações contidas neste pacote de evidências são fornecidas apenas para fins informativos e educacionais. Nada aqui constitui aconselhamento jurídico, e nenhuma relação advogado-cliente é criada ao acessar, ler ou usar estas informações.
Você deve consultar um advogado qualificado com licença na sua jurisdição antes de tomar qualquer ação com base nas informações aqui apresentadas. A lei de privacidade é complexa, varia por jurisdição e está sujeita a mudanças. O que pode constituir uma violação em uma jurisdição pode não se aplicar em outra.
A Blackout não é um escritório de advocacia. Somos pesquisadores de segurança documentando descobertas técnicas. Não fazemos declarações nem oferecemos garantias sobre:
Todas as descobertas são baseadas em comportamento publicamente observável no momento do teste. Capturas de rede, configurações decodificadas e cronogramas de solicitações representam um retrato de um momento específico. Os fornecedores podem modificar suas práticas após a publicação.
Se você acredita que foi afetado por práticas de rastreamento pré-consentimento ou vigilância, consulte um advogado de privacidade ou entre em contato com sua autoridade local de proteção de dados. Não se baseie apenas neste documento para avaliar seus direitos ou recursos legais.
Ao acessar este pacote de evidências, você reconhece que leu e entendeu este aviso legal.
Este pacote de evidências é divulgado no interesse público.
A infraestrutura de rastreamento dos fornecedores deve ser transparente e verificável, não suprimida quando documentada.
Divulgado por: Blackout Research
Data: 25 de novembro de 2025
Exames forenses gratuitos. 100 domínios. 24 horas.
Descubra o que os SEUS fornecedores estão fazendo.
"Você pode bloquear o pesquisador.
Você não pode bloquear as evidências."