Cookie primário: quando ele também exige consentimento
Cookie primário, ou first-party, é o cookie gravado no domínio que o visitante está vendo
na barra de endereços. Se a pessoa está em sualoja.com.br e o cookie pertence a
sualoja.com.br, ele é primário, seja qual for o código que o criou. A classificação é de
domínio, e é aí que começa a confusão com a classificação por finalidade, que é a régua da
LGPD.
Como um cookie vira primário
Um cookie primário nasce de duas formas: o seu servidor devolve um cabeçalho Set-Cookie
junto com a página, ou algum JavaScript rodando na página escreve em document.cookie. O
navegador guarda o valor e o reenvia a cada requisição para aquele domínio.
O detalhe que confunde: o script do Google Analytics é de terceiro, mas o cookie _ga que
ele cria é primário, porque foi gravado no domínio do seu site.
Domínio não define finalidade
O que dispensa consentimento é a finalidade. Cookie estritamente necessário ao funcionamento do serviço pedido pelo usuário, como sessão, carrinho, autenticação, balanceamento de carga e proteção contra fraude, pode ficar ativo sempre. Cookie de medição ou de publicidade depende de consentimento mesmo sendo primário.
| Cookie | Domínio | Categoria | Depende de aceite? |
|---|---|---|---|
wp_woocommerce_session_* | Seu | Necessários | Não |
| Cookie de preferência de consentimento | Seu | Necessários | Não |
_ga, _ga_* | Seu | Estatísticas | Sim |
_gcl_au | Seu | Marketing | Sim |
_fbp | Seu | Marketing | Sim |
O que os navegadores fazem com eles
Cookies primários continuam funcionando nos navegadores modernos, com prazo de validade encurtado. O Safari limita a vida de cookies criados por JavaScript a 7 dias, e a 24 horas quando a visita chega por link decorado com identificador de campanha; Firefox e Brave adotam restrições parecidas. A consequência é conhecida: visitante recorrente que volta depois de um tempo aparece como novo, e a atribuição de campanha se perde.
Três cookies numa loja Shopify
Uma loja em Shopify roda GA4, Meta Pixel e um chat de atendimento. O scanner mostra _ga,
_fbp e _shopify_y, todos primários, e só o terceiro tem chance de ser necessário. Marcar
os três como isentos por serem primários deixa dois rastreadores de mensuração e de
publicidade ativos sem base legal, que é exatamente o achado de uma fiscalização. A
plataforma ainda acrescenta cookies próprios de carrinho e de sessão, que são necessários e
entram na mesma declaração, com finalidade descrita ao lado.
Trocar o domínio não troca a base legal
Usar server-side tagging ou um subdomínio próprio (t.sualoja.com.br) transforma cookie de
terceiro em primário e melhora a durabilidade do cookie e a taxa de bloqueio pelo navegador.
A finalidade continua a mesma, publicidade ou mensuração, e a base legal continua sendo
consentimento. O ganho é de mensuração; a conformidade continua em aberto.
Como classificar os seus
- Liste os cookies do seu domínio com o scanner ou pelo DevTools, em Aplicativo, Cookies.
- Para cada um, responda: o site quebra sem ele? Se a resposta for não, ele não é necessário.
- Na dúvida entre bloquear e quebrar o checkout, classifique como necessário e resolva a dúvida depois. Com pagamento e antifraude, essa é a regra de desempate.
- Descreva cada categoria em português no painel de preferências.
Termos relacionados
Continue lendo
Dado pessoal sensível: a lista do art. 5º, II
A lista do art. 5º, II, as hipóteses restritas do art. 11 e como um e-commerce comum acaba tratando dado sensível sem perceber.
Dark pattern no banner de cookies e o aceite inválido
Os padrões de interface que empurram o visitante para o aceite, por que cada um contamina o art. 8º da LGPD e como testar o seu próprio banner.
Encarregado (DPO): atribuições e quando é obrigatório
O papel do encarregado na LGPD, as atribuições do art. 41, a regra especial para agentes de pequeno porte e onde divulgar o contato.
Legítimo interesse: limites e teste de balanceamento
A base legal do art. 7º, IX, os limites do art. 10, o teste de balanceamento e por que ela não sustenta cookie de marketing segundo a ANPD.