Cookies próprios vs. de terceiros e o consentimento
Os cookies próprios são do site que visita; os de terceiros, de outros domínios. Porque isso não decide o consentimento e o que os navegadores bloqueiam.
Um cookie próprio (first-party) é definido para o site que está na barra de endereço. Um cookie de terceiros (third-party) é definido para um domínio diferente, normalmente por um script, um píxel ou um iframe que esse site carrega de outro lado. A diferença importa muito aos navegadores, que bloqueiam cada vez mais os cookies de terceiros, e muito menos à lei. Se um cookie precisa de consentimento depende daquilo para que é usado, e não do domínio em que está.
A diferença, e o senão
Em shop.example, um cookie para shop.example é próprio. Um cookie para o domínio de uma rede
de publicidade, definido quando a página da loja carrega o píxel dessa rede, é de terceiros: o
navegador guarda-o sob o domínio da rede de publicidade, e esta pode reconhecer o mesmo navegador
em todos os outros sites que carreguem o mesmo píxel. Foi isso que fez dos cookies de terceiros a
espinha dorsal do rastreio entre sites.
O senão é que um cookie próprio não é necessariamente seu. O Google Analytics escreve o cookie
_ga no seu próprio domínio, e o Meta Pixel também escreve _fbp no seu domínio. Para o
navegador, ambos são próprios. Os dados vão para a Google e para a Meta.
Os reguladores deram por isto cedo. O parecer de 2012 do Grupo de Trabalho do Artigo 29.º sobre a isenção para cookies descreve dois sentidos de «terceiro»: um cookie colocado por uma organização diferente, e um cookie colocado por um domínio diferente. «Embora estas duas abordagens se sobreponham muitas vezes, nem sempre são equivalentes.» A AEPD espanhola vai mais longe no seu guia sobre cookies: um cookie servido a partir do próprio domínio do editor não pode ser tratado como próprio se um terceiro usar os dados que ele recolhe para os seus próprios fins.
| Cookie | O que o navegador vê | Quem usa os dados | Consentimento na UE |
|---|---|---|---|
| Sessão de login | Próprio | O seu site | Não é necessário: estritamente necessário |
_ga (Google Analytics) | Próprio | O seu site, através da Google | Necessário, salvo isenções nacionais restritas |
_fbp (Meta Pixel) | Próprio | A Meta, para publicidade | Necessário |
| O cookie de uma rede de publicidade no domínio da própria rede | De terceiros | A rede de publicidade | Necessário |
| O cookie de uma rede social quando um membro com sessão iniciada usa o respetivo botão de partilha | De terceiros | A rede social | Pode estar isento, apenas para essa função de partilha |
A última linha é o próprio exemplo do Grupo do Artigo 29 de um cookie de terceiros que pode estar isento, desde que seja usado apenas para fornecer a funcionalidade de partilha aos membros que têm sessão iniciada.
Porque é que o rótulo não decide o consentimento
A regra da UE, o artigo 5.º, n.º 3, da Diretiva ePrivacy, assenta na necessidade: o armazenamento é estritamente necessário para um serviço que o visitante pediu expressamente, ou serve apenas para transmitir uma comunicação? Não fala em cookies próprios nem de terceiros.
O Grupo do Artigo 29 trata o rótulo, quando muito, como um indício. Os cookies de sessão próprios «têm muito mais probabilidade de estar isentos de consentimento do que os cookies persistentes de terceiros», afirma, mas «a finalidade do cookie deve ser sempre a base para avaliar se a isenção pode ser aplicada com sucesso, e não uma característica técnica do cookie». Os cookies de terceiros normalmente não são estritamente necessários porque servem o serviço de outra entidade, e não aquele que o visitante veio procurar. Essa é uma conclusão sobre a finalidade, não sobre domínios.
Também responde pelos cookies de terceiros no seu site. As diretrizes da CNIL dizem que uma organização que permite rastreadores no seu site, incluindo rastreadores de terceiros, tem de garantir que existe de facto um mecanismo de consentimento. Tratam também o site e o terceiro como responsáveis conjuntos pelo tratamento quando decidem em conjunto porquê e como esses rastreadores são usados.
Passar o rastreio para cookies próprios ou para configurações do lado do servidor também não escapa à regra. As diretrizes do CEPD sobre o âmbito técnico do artigo 5.º, n.º 3 foram escritas em parte porque novos métodos de rastreio estão a substituir os cookies à medida que alguns navegadores deixam de suportar cookies de terceiros, e aplicam a regra aos píxeis de rastreio, aos links de rastreio, ao rastreio baseado no IP e aos identificadores únicos. Mais sobre como a finalidade decide em que cookies precisam de consentimento.
O que os navegadores bloqueiam hoje
| Navegador | Cookies de terceiros | Outros limites |
|---|---|---|
| Safari | Bloqueados por predefinição. Na página de prevenção de rastreio do WebKit: «Não há exceções a este bloqueio», à parte o acesso concedido através da Storage Access API e uma correção de compatibilidade para popups | Os cookies criados em JavaScript são apagados ao fim de 7 dias sem interação com o site, ou limitados a 24 horas quando o visitante chega através de um link decorado de um rastreador conhecido; os cookies definidos através de CNAME cloaking de terceiros ficam limitados a 7 dias |
| Firefox | Cookies de rastreio conhecidos bloqueados por predefinição desde 2019. Desde junho de 2022, a proteção total de cookies (Total Cookie Protection) guarda os cookies de cada site num contentor separado para todos os utilizadores de desktop | |
| Chrome | Fica ao critério do utilizador. Em abril de 2025, a Google disse que continuaria a oferecer a escolha nas definições do Chrome, sem um novo aviso autónomo; o modo de navegação anónima bloqueia-os por predefinição | Em outubro de 2025, a Google descontinuou a maioria das tecnologias do Privacy Sandbox, incluindo Topics e Protected Audience, e manteve CHIPS, FedCM e Private State Tokens |
Daqui decorrem duas coisas. Os cookies de terceiros funcionam hoje de forma desigual: para os visitantes do Safari e do Firefox, o rastreio entre sites através deles já está em grande parte bloqueado, enquanto o Chrome não os eliminou. E um navegador bloquear um cookie não é o mesmo que um site pedir consentimento. A lei aplica-se a tudo o que o seu site de facto executa, em todos os navegadores.
O que verificar no seu site
- Liste todos os cookies com o respetivo domínio e finalidade. Use o nosso verificador de cookies numa página, ou analise o site inteiro.
- Encontre os cookies próprios que outras empresas escrevem.
_ga,_fbpe os seus primos parecem seus nas DevTools. Classifique-os por quem usa os dados. - Observe os pedidos, não apenas os cookies. Um píxel pode enviar dados sem definir um cookie em que repare. O caso da Apoteket, no nosso artigo sobre o que os reguladores punem, girou em torno do que um píxel enviou, e não dos cookies que definiu.
- Sujeite também ao consentimento as configurações do lado do servidor e com CNAME. Mudar uma tag para o seu próprio subdomínio altera o que o navegador vê, não o que a lei exige.
- Verifique os sinais que envia à Google. Se usa tags da Google, o verificador de Consent Mode mostra o que recebem antes e depois de uma escolha.
Informação
As regras dos navegadores mudam com mais frequência do que a lei. O Safari e o Firefox tornaram as suas predefinições mais restritivas desde 2019, e o Chrome mudou de planos mais do que uma vez. Construa a sua configuração de consentimento com base naquilo para que serve cada cookie, que é o que a lei avalia.
Onde entra o Katla
As análises do Katla registam tanto os cookies próprios como os de terceiros, com o domínio, a
validade e os atributos de cada um e a página em que apareceram, além dos pedidos de rastreio que
as páginas fazem. Cada cookie é depois classificado com IA por finalidade e
fornecedor, por isso um _ga no seu domínio fica registado como analítica da Google, e não como
um dos seus próprios cookies.
Na página, o bloqueador de cookies atua sobre os cookies escritos por scripts na página: no modo
RGPD, bloqueia os não funcionais antes do consentimento e apaga os que tenham sido colocados
antes. Um verdadeiro cookie de terceiros chega numa resposta de outro domínio, por isso a forma de
o travar é reter o script que faz o pedido: os scripts marcados com data-katla-category esperam
até que a respetiva categoria seja aceite.
Este artigo descreve como funcionam os cookies e os navegadores e resume orientações dos reguladores. Não constitui aconselhamento jurídico.