Pular para o conteúdo
Concedo
Comece grátis
Menu

Cookie primário: quando ele também exige consentimento

Publicado em 24 de agosto de 2026 · atualizado em 2 de setembro de 2026

Cookie primário, ou first-party, é o cookie gravado no domínio que o visitante está vendo na barra de endereços. Se a pessoa está em sualoja.com.br e o cookie pertence a sualoja.com.br, ele é primário, seja qual for o código que o criou. A classificação é de domínio, e é aí que começa a confusão com a classificação por finalidade, que é a régua da LGPD.

Um cookie primário nasce de duas formas: o seu servidor devolve um cabeçalho Set-Cookie junto com a página, ou algum JavaScript rodando na página escreve em document.cookie. O navegador guarda o valor e o reenvia a cada requisição para aquele domínio.

O detalhe que confunde: o script do Google Analytics é de terceiro, mas o cookie _ga que ele cria é primário, porque foi gravado no domínio do seu site.

Domínio não define finalidade

O que dispensa consentimento é a finalidade. Cookie estritamente necessário ao funcionamento do serviço pedido pelo usuário, como sessão, carrinho, autenticação, balanceamento de carga e proteção contra fraude, pode ficar ativo sempre. Cookie de medição ou de publicidade depende de consentimento mesmo sendo primário.

CookieDomínioCategoriaDepende de aceite?
wp_woocommerce_session_*SeuNecessáriosNão
Cookie de preferência de consentimentoSeuNecessáriosNão
_ga, _ga_*SeuEstatísticasSim
_gcl_auSeuMarketingSim
_fbpSeuMarketingSim

O que os navegadores fazem com eles

Cookies primários continuam funcionando nos navegadores modernos, com prazo de validade encurtado. O Safari limita a vida de cookies criados por JavaScript a 7 dias, e a 24 horas quando a visita chega por link decorado com identificador de campanha; Firefox e Brave adotam restrições parecidas. A consequência é conhecida: visitante recorrente que volta depois de um tempo aparece como novo, e a atribuição de campanha se perde.

Três cookies numa loja Shopify

Uma loja em Shopify roda GA4, Meta Pixel e um chat de atendimento. O scanner mostra _ga, _fbp e _shopify_y, todos primários, e só o terceiro tem chance de ser necessário. Marcar os três como isentos por serem primários deixa dois rastreadores de mensuração e de publicidade ativos sem base legal, que é exatamente o achado de uma fiscalização. A plataforma ainda acrescenta cookies próprios de carrinho e de sessão, que são necessários e entram na mesma declaração, com finalidade descrita ao lado.

Usar server-side tagging ou um subdomínio próprio (t.sualoja.com.br) transforma cookie de terceiro em primário e melhora a durabilidade do cookie e a taxa de bloqueio pelo navegador. A finalidade continua a mesma, publicidade ou mensuração, e a base legal continua sendo consentimento. O ganho é de mensuração; a conformidade continua em aberto.

Como classificar os seus

  1. Liste os cookies do seu domínio com o scanner ou pelo DevTools, em Aplicativo, Cookies.
  2. Para cada um, responda: o site quebra sem ele? Se a resposta for não, ele não é necessário.
  3. Na dúvida entre bloquear e quebrar o checkout, classifique como necessário e resolva a dúvida depois. Com pagamento e antifraude, essa é a regra de desempate.
  4. Descreva cada categoria em português no painel de preferências.

Termos relacionados

Continue lendo

O que o seu site carrega antes de alguém aceitar?

O scanner abre algumas páginas como um visitante anônimo e lista os cookies, scripts e iframes de terceiros que disparam sem consentimento nenhum.

Sem cadastro e sem cartão. O resultado abre numa página de endereço próprio, que não é indexada e que ninguém encontra sem o link.