Análise gratuita Sobre o Velo Suporte Contato
Começar com o Velo

Já tem uma conta? Entrar

Quanto tempo dura o consentimento de cookies e quando o banner deve perguntar de novo?

Banners de cookies 10 de agosto de 2026· 7 min de leitura
O mascote do Velo confere um calendário enquanto um fantasma espia por cima do ombro dele

Todos os artigos

O consentimento de cookies não tem prazo de validade escrito no GDPR, então ele dura o intervalo que a sua autoridade de controle aceita, normalmente fixado em doze meses. O banner deve perguntar de novo quando esse intervalo terminar, quando os fornecedores ou as finalidades para as quais você coleta dados mudarem, ou quando nenhum registro de consentimento válido puder ser lido. Na prática, a maioria dos banners reaparece muito antes do intervalo que alguém configurou, por motivos que não têm nada a ver com a lei.

Comece com uma análise.

A análise gratuita lê o HTML da sua página inicial e o seu contêiner público do Tag Manager e lista as tags de rastreamento que encontra.

Grátis · Sem cadastro · Verificação de HTML e GTM público

A lei não define prazo. Os reguladores definem vários.

Vale ser preciso, porque muitas recomendações publicadas apresentam um número como se fosse lei. Nenhum artigo do GDPR define uma validade para o consentimento. O que o regulamento exige é que o consentimento continue refletindo com precisão aquilo com que o visitante concordou.

Os intervalos vêm de orientações. O Comitê Europeu para a Proteção de Dados recomenda renovar o consentimento em intervalos adequados, sem fixar um. As autoridades nacionais de controle transformaram isso, cada uma, nos próprios números, e por isso as recomendações publicadas se contradizem com tanta facilidade. O regulador do Reino Unido não define período nenhum: a sua orientação sobre cookies sugere considerar repetir o pedido em intervalos adequados e perguntar de novo quando o seu uso de cookies mudar. Os números mais citados ficam entre seis e vinte e quatro meses, e doze virou o padrão de trabalho porque cai dentro da maior parte dessa faixa. Não estamos repetindo aqui um número nacional específico de propósito. Os números que circulam em posts de blog costumam misturar regras diferentes, e a única fonte confiável para o intervalo que vale para você é a sua própria autoridade de controle.

A consequência que as orientações raramente dizem com clareza: qualquer número que você escolher é um máximo, não uma promessa. Ele define por quanto tempo você pode confiar num consentimento armazenado, não quanto tempo o registro sobrevive, e numa boa parte do seu tráfego as duas coisas estão muito longe uma da outra.

Por que o seu banner continua reaparecendo?

O consentimento não é um estado jurídico guardado em algum lugar abstrato. É um registro: um cookie ou uma entrada de local storage num navegador que você não controla, e é esse navegador que decide quanto tempo ele vive.

Se a sua ferramenta de consentimento grava esse registro como um cookie próprio (first party) via JavaScript, a prevenção de rastreamento do Safari limita a vida dele a sete dias, e a vinte e quatro horas para um visitante que chegou por um link decorado por um rastreador conhecido. Configurar doze meses não faz diferença: o registro some em uma semana, e todo visitante do Safari que volta depois disso vê o banner de novo como se nunca tivesse respondido. O local storage produz o mesmo resultado por outro caminho.

Um registro gravado pelo seu próprio servidor num cabeçalho de resposta HTTP escapa desse limite dos scripts, e é por isso que implementações duráveis o gravam desse jeito. Há uma condição: se o endpoint for acessado por um nome que aponta para um serviço de terceiros, em vez de ser de fato seu, o Safari o trata como de terceiros e o limite volta.

Nada disso é exótico. É o comportamento normal em uma grande parte do tráfego móvel europeu, e é a diferença entre perguntar uma vez por ano e perguntar cinquenta vezes.

Um máximo, não uma promessa.

Configuradodoze meses
Cookie de JavaScriptsete dias no Safari
Cookie de servidorperto de doze meses

O cookie de JavaScript some em uma semana, então o banner pergunta de novo. Um cookie gravado pelo seu servidor não está sujeito a esse limite dos scripts.

O intervalo que você configura é o máximo de tempo em que pode confiar no consentimento, não a duração que vai ter. Onde o registro é gravado decide isso, e no Safari as duas respostas ficam a semanas de distância.

Três motivos para um banner perguntar de novo, e só um é a validade

  1. O intervalo realmente terminou

    O visitante consentiu, o registro sobreviveu e o período que você configurou terminou. Esse é o único caso funcionando como previsto, e deveria ser a causa mais rara num chamado de suporte. Um visitante que relata pedidos toda semana quase certamente não está caindo neste caso.

  2. O registro nunca sobreviveu

    Muito mais comum, e invisível na tela de configurações, que mostra o que você pediu, não o que aconteceu. Aceite, depois veja o que foi realmente gravado e com qual validade, e volte uma semana depois no Safari.

  3. O registro não pode ser lido onde o visitante está

    Um consentimento armazenado no host www não é lido no domínio raiz, e nenhum dos dois é lido num checkout que fica em outro subdomínio ou domínio. O registro existe, e a página que pergunta não consegue vê-lo. Confira o domínio e o caminho em que ele é gravado antes de presumir que algo expirou.

  4. Algo relevante mudou, e o consentimento antigo não cobre mais

    Um novo fornecedor, uma nova finalidade, uma nova categoria de cookie. O consentimento é específico para o que foi descrito quando foi dado, então ampliar esse conjunto invalida a resposta armazenada, por mais recente que seja. Uma ferramenta que continua respeitando o registro antigo depois que a lista de fornecedores mudou está fazendo a coisa errada sem alarde.

Por que perguntar de novo mais vezes do que o necessário sai caro

A visão de conformidade trata um intervalo mais curto como automaticamente mais seguro, e do lado da medição isso tem um custo. Cada pedido é mais uma oportunidade de recusa, e quem recusa é subtraído de tudo o que você mede depois. Um banner que reaparece porque o registro foi limitado a sete dias acaba com uma taxa de aceitação menor do que o mesmo banner perguntando uma vez por ano, sem que ninguém tenha escolhido essa troca ou a veja num painel.

Isso se soma ao que o consentimento já tira de qualquer forma. Quanto isso representa depende da sua região, do seu público e do design do seu banner. Para medir a sua parcela, veja a taxa de consentimento na sua CMP ou compare as sessões do GA4 com os logs de requisições do seu servidor ou CDN. Uma falha de durabilidade aumenta essa perda e não devolve nada, o que faz dela um dos poucos problemas de consentimento que são pura perda. O que uma recusa faz com os relatórios está em o que acontece com os dados do GA4 quando os usuários recusam cookies, e se você envia algum sinal na recusa depende de usar o Consent Mode básico ou o avançado.

Então a resposta honesta é: pelo tempo que o seu regulador aceitar, e nem uma visita a menos por acidente. Escolha o intervalo de forma deliberada e depois confirme que o registro realmente dura esse tempo. São dois trabalhos separados, e só o primeiro tem uma tela de configurações. A outra ponta da mesma questão, o que deve acontecer no momento em que um visitante retira o consentimento, está em o que acontece quando alguém retira o consentimento de cookies.

O Velo grava o registro de consentimento a partir do servidor, não de um script, então não é o limite de sete dias que decide quanto tempo ele dura, e pergunta de novo quando o conjunto de fornecedores muda, não só por um temporizador. Nenhuma ferramenta sobrevive a um visitante que apaga o armazenamento do navegador, e nenhuma deveria dizer que sobrevive. O mecanismo está na página do produto.

Perguntas frequentes

O que as pessoas perguntam sobre este assunto.

Quanto tempo dura o consentimento de cookies e quando o banner deve perguntar de novo?

O GDPR não define prazo de validade para o consentimento de cookies, e nenhum artigo fala em doze meses. As orientações preenchem essa lacuna: o Comitê Europeu para a Proteção de Dados recomenda renovar em intervalos adequados, e as autoridades nacionais de controle definiram cada uma os próprios números, com valores mais citados entre seis e vinte e quatro meses e doze como padrão de trabalho. Consulte a sua própria autoridade em vez de um número publicado, porque os números de blog costumam misturar regras diferentes. O banner deve perguntar de novo quando esse intervalo terminar, quando os fornecedores ou as finalidades mudarem, ou quando nenhum registro válido puder ser lido.

Por que o meu banner de cookies continua reaparecendo para o mesmo visitante?

Quase sempre porque o registro de consentimento não está sobrevivendo, não porque expirou. Um registro gravado via JavaScript como cookie próprio (first party) é limitado pelo Safari a sete dias, então um site configurado para doze meses continua perguntando de novo aos visitantes do Safari toda semana. O local storage é apagado depois de mais ou menos sete dias sem visita. A outra causa comum é o escopo: um consentimento armazenado no www não é lido no domínio raiz, e um checkout em outro subdomínio não vê nada.

O GDPR diz que o consentimento de cookies expira em 12 meses?

Não. O número de doze meses é convenção e orientação, não lei, e não aparece no regulamento. Ele é muito usado porque fica dentro da faixa recomendada por todas as autoridades de controle, exceto as mais rigorosas, então renovar anualmente é defensável na maior parte da Europa. Se você atende visitantes franceses, planeje com o número mais curto. Trate qualquer intervalo publicado como um máximo, nunca como uma promessa de quanto tempo o registro vai de fato durar.

Quando o consentimento precisa ser coletado de novo mesmo sem ter expirado?

Sempre que aquilo para o qual você pede permissão mudar. O consentimento é específico para as finalidades e os fornecedores descritos no momento em que foi dado, então adicionar um fornecedor, uma finalidade ou uma categoria de cookie significa que a resposta armazenada não cobre mais a sua configuração, por mais recente que seja. Uma ferramenta de consentimento que continua respeitando o registro antigo depois que a lista de fornecedores mudou está falhando em silêncio, porque nada na interface avisa.

Pedir consentimento de novo prejudica o meu analytics?

Sim, e isso costuma passar despercebido. Cada pedido a mais é mais uma chance de recusa, então um banner que reaparece toda semana porque o registro não era durável acaba com uma taxa de aceitação menor do que o mesmo banner perguntando uma vez por ano. O consentimento já esconde uma parte do seu tráfego, e essa parte varia conforme a região, o público e o design do banner. A taxa de consentimento na sua CMP mostra o tamanho dela no seu próprio site.