Cookies
Última atualização: 25 de julho de 2026 · versão 2026-07-25
Categorias
Dividimos tudo em três grupos. Só o primeiro é obrigatório, e ele é obrigatório porque sem ele o serviço que você pediu não existe.
Essenciais
sempre ativoMantêm você logado (cookie de sessão do Auth.js), protegem os formulários contra CSRF e guardam esta própria escolha de cookies (cp_consent). Não medem nada e não saem daqui.
Execução do serviço solicitado: LGPD art. 7º, V (não depende de consentimento).
Analytics
Umami self-hosted, sem cookies e sem fingerprint: registra página, referenciador, país e tipo de dispositivo de forma agregada. Serve para saber quais prompts a comunidade procura. Sem seu aceite, o script nem entra na página.
Consentimento: LGPD art. 7º, I.
Preferências
Guarda a chave theme no armazenamento local do seu navegador. Recusando, o site continua funcionando e apenas segue o tema do sistema a cada visita.
Consentimento: LGPD art. 7º, I.
Lista completa
Tudo o que pode ser gravado no seu navegador por nós, sem exceção. Onde aparece localStorage, não é cookie: é armazenamento local do navegador, que não viaja em cada requisição.
| Nome | Finalidade | Duração | Categoria |
|---|---|---|---|
| authjs.session-tokenCookie | Mantém você logado. Guarda o JWT da sessão emitido pelo Auth.js; sem ele, cada clique exigiria login de novo. Em produção o nome ganha o prefixo __Secure-. | 30 dias (ou até você sair) | Essenciais |
| authjs.csrf-tokenCookie | Protege os formulários de login e cadastro contra falsificação de requisição (CSRF). Em produção: __Host-authjs.csrf-token. | Sessão do navegador | Essenciais |
| authjs.callback-urlCookie | Lembra para qual página você deve voltar depois de entrar: é o que faz o botão “Entrar” de uma página protegida devolver você a ela. | Sessão do navegador | Essenciais |
| authjs.pkce.code_verifier / authjs.stateCookie | Segurança do login com Google ou GitHub (PKCE e state do OAuth). Criados só quando você inicia esse fluxo e descartados assim que ele termina. | 15 minutos | Essenciais |
| cp_consentCookie | Guarda a sua própria escolha de cookies, com a versão do texto e a data. É o cookie que impede o banner de perguntar tudo de novo, e a nossa prova de que você decidiu. | 6 meses | Essenciais |
| cp_consent (espelho)localStorage | Mesma escolha replicada no armazenamento local, para o site saber a decisão antes mesmo de qualquer requisição ao servidor. | Até você limpar os dados do site | Essenciais |
| themelocalStorage | Lembra se você prefere o tema claro ou escuro. Recusando a categoria Preferências, a chave é apagada e o site passa a seguir o tema do sistema. | Até você limpar os dados do site | Preferências |
| NEXT_LOCALECookie | Lembra o idioma escolhido (português ou inglês) para o site abrir no mesmo idioma da próxima vez. | 1 ano | Preferências |
| umami.* (script de medição)Cookie | O Umami que hospedamos é cookieless: não grava cookie de identificação nem fingerprint. Só é carregado com o seu aceite de Analytics; sem ele, o script nem entra na página. | Não persiste identificador | Analytics |
Sessões e dispositivos
O cookie de login da tabela acima diz quem é você. A partir da requisição que o carrega, também guardamos um registro de qual dispositivo está usando a conta. Esse registro não é cookie: nada a mais é escrito no seu navegador.
- Cada registro guarda navegador, sistema operacional, tipo de aparelho (desktop, celular, tablet ou robô), idioma da interface, região aproximada (país e estado) e ip_hash: nunca o IP em si. Voltar do mesmo dispositivo atualiza a mesma linha em vez de criar outra.
- Para quê: segurança, antifraude e moderação, para você identificar um acesso que não foi seu e para agirmos contra abuso. Não é analytics nem marketing: isso nunca alimenta medição de audiência e nenhum terceiro recebe esses dados.
- Base legal: legítimo interesse (art. 7º, IX) em manter as contas seguras. Você pode se opor a qualquer momento.
- Por quanto tempo: 90 dias contados da última vez que o dispositivo apareceu. Uma rotina agendada apaga o que passa disso, e excluir a conta apaga tudo de uma vez.
- Controle: a lista dos seus dispositivos fica em Configurações. Encerrar uma sessão por lá apaga o registro dela.
Terceiros
- Nenhuma rede de anúncios. Não há pixel do Meta, do Google Ads ou de qualquer outra rede, e não pretendemos ter.
- Umami self-hosted. A medição de audiência roda em servidor nosso, não em um serviço de terceiros. Os dados agregados não saem dali.
- Google e GitHub só entram se você escolher entrar com eles: aí o cookie é do provedor, na página dele, sob a política dele.
- Ao assistir a um vídeo ou ver uma imagem publicada aqui, o arquivo vem do nosso bucket na Cloudflare R2, que não grava cookie de rastreamento.
Como gerenciar
- Aqui no site: abre o mesmo painel do banner, com as categorias que você pode ligar e desligar. Desligar tem efeito imediato: o script de analytics é removido da página e a chave de tema é apagada.
- No navegador: você pode bloquear ou apagar cookies nas configurações dele. Apagando os essenciais, você simplesmente sai da sua conta: nada mais quebra.
- Sem conta: navegar sem se cadastrar não grava nada além da sua decisão de cookies.
Detalhes sobre quais dados pessoais tratamos e por quê estão na Política de Privacidade.