
Blackout — O Repositório Público Oficial FAFO do Blackout.

"Você pode bloquear o pesquisador. Você não pode bloquear as evidências."
Em 25 de novembro de 2025, o CEO da ZoomInfo, Henry Schuck, publicou uma demonstração do produto GTM Studio no LinkedIn — sua plataforma com tecnologia de IA que "identifica visitas ao site em nível de pessoa."
Um pesquisador de segurança analisou a landing page do GTM Studio e documentou uma extensa infraestrutura de rastreamento pré-consentimento. As descobertas foram publicadas como um comentário na publicação do CEO no LinkedIn.
Em minutos, o pesquisador foi bloqueado.
Nenhuma correção. Nenhum esclarecimento. Apenas silêncio.
Este pacote de evidências garante que as descobertas não possam ser suprimidas.
| Descoberta | Evidência |
|---|---|
| 50+ solicitações de rastreamento antes do consentimento | A captura de rede mostra que o rastreamento é disparado antes de o banner de consentimento carregar |
| Biometria da Sardine.ai habilitada | enableBiometrics: true na configuração decodificada |
| Fingerprinting do PerimeterX | O coletor dispara na solicitação #79 (pré-consentimento) |
| Fingerprinting de DNS ativo | enableDNS: true na configuração do Sardine |
| 118 domínios de rastreamento únicos | Contatados em um único carregamento de página |
| Fingerprinting de sessão | A API de detecção de fraude cria sessão antes do consentimento |
{
"enableBiometrics": true,
"enableDNS": true,
"partnerId": "zoominfo",
"dBaseDomain": "d.sardine.ai",
"environment": "production"
}
Esta configuração foi decodificada de um payload codificado em base64 na URL do iframe do coletor.
Tradução:
A ZoomInfo comercializa o GTM Studio como uma ferramenta para "identificar visitas ao site em nível de pessoa."
No entanto, na própria landing page deste produto, eles utilizam:
Até o fornecedor de identificação de visitantes não confia no próprio produto para identificação de visitantes.
Você não é advogado de privacidade. Você está tentando atingir metas de pipeline. Então, por que você deveria se importar?
Cada dólar gasto com fornecedores que possuem rastreamento pré-consentimento documentado é um dólar potencialmente gasto em responsabilidade legal futura. Quando ações coletivas surgem nesse espaço, "não sabíamos" geralmente não é aceito como defesa — pode ser caracterizado como negligência.
A pergunta a considerar: esses dados podem se tornar objeto de ação judicial?
Dados coletados sem consentimento adequado podem não ser legalmente processáveis. Isso pode significar:
Vale a pena avaliar isso com sua equipe jurídica.
As pessoas que estão sendo rastreadas sem consentimento? São as mesmas pessoas que você está tentando converter. Quando elas descobrirem (e a prevalência dessas práticas é cada vez mais pública), você pode não apenas perder um negócio — pode criar um adversário com legitimidade legal.
Cada visitante é um potencial autor de ação. Cada visualização de página é uma evidência potencial.
Artigo 26 do GDPR. CCPA 1798.100. Seus contratos podem dizer: "o fornecedor garante conformidade". Os tribunais têm reconhecido responsabilidade solidária independentemente disso. Quando as práticas de um fornecedor se tornam registro público, sua equipe jurídica perguntará: "Quem aprovou este fornecedor?"
Essa resposta pode ser revelada em descoberta processual.
Imagine perder um negócio corporativo porque a equipe de segurança do prospect pesquisou sua stack de martech. Imagine a pergunta do RFP: "Vocês usam fornecedores com rastreamento pré-consentimento documentado?"
Suas escolhas de fornecedores podem ser reveladas em descoberta processual. Escolha de acordo.
O marketing operou em um modo "mova rápido, peça perdão" por 15 anos. Essa era está terminando.
A infraestrutura de rastreamento que alimentou o manual de "crescimento a qualquer custo" agora é:
Você pode:
Os fornecedores não vão proteger você. Seus contratos podem não proteger você. Apenas suas escolhas o farão.
zoominfo-gtm-studio/
├── FINDINGS.md # Full technical analysis
├── TIMELINE.md # CEO post → comment → block sequence
├── code/
│ ├── sardine-config.json # Decoded biometrics configuration
│ ├── perimeterx.md # PerimeterX infrastructure details
│ └── tracking-sequence.md # Complete request timeline
├── methodology/
│ └── how-we-tested.md # Reproduction instructions
└── legal/
├── gdpr-analysis.md # EU regulation analysis
├── ccpa-analysis.md # California privacy law analysis
└── cipa-exposure.md # California wiretapping exposure analysis
https://www.zoominfo.com/products/gtm-studiocollector-pxosx7m0dx.px-cloud.net — fingerprinting do PerimeterX*.d.sardine.ai/bg.png — biometria comportamental do Sardinegw-app.zoominfo.com/gw/ziapi/fraud-detection — fingerprinting de sessão