Toda vez que um visitante acessa o seu site, um conjunto de tecnologias entra em ação silenciosamente.
Esta página cobre uma parte do quadro. Para o escopo completo da TIPA — quem precisa se adequar, os limites, os direitos do titular e as sanções — comece pelo guia completo da TIPA e cookies.
Pixels de publicidade. Ferramentas de analytics. Scripts de rastreamento comportamental. Cada um desses sistemas coloca alguma coisa no dispositivo do visitante e começa a coletar dados.
Esse processo tem um nome: cookies. E no Tennessee, a partir de 1º de julho de 2025, ele tem regras.
A Tennessee Information Protection Act (TIPA) não criou uma lei específica chamada "Política de Cookies". Mas as obrigações de transparência, consentimento e opt-out que a lei estabelece formam exatamente o conteúdo que esse documento precisa ter.
Este artigo é focado nisso: o que a TIPA exige especificamente da sua Política de Cookies, como o consentimento de rastreadores precisa funcionar, o que é vedado, e como estruturar um documento que seja honesto, claro e defensável.
A Política de Cookies é o documento onde o responsável pelo site explica, de forma clara e acessível, como os cookies funcionam naquele ambiente digital.
Quais rastreadores estão ativos. Para que cada um serve. Quanto tempo ficam armazenados. Com quem os dados coletados são compartilhados. Como o visitante pode controlar tudo isso.
Sob a TIPA, essa transparência não é opcional. A lei exige que os consumidores sejam informados sobre o processamento dos seus dados antes que ele aconteça. E cookies que identificam usuários, rastreiam comportamento ou alimentam sistemas de publicidade são, sem dúvida, tratamento de dados pessoais.
O Guia Orientativo da ANPD sobre cookies, embora seja uma referência brasileira, expressa com precisão o problema que toda legislação moderna de privacidade enfrenta: "os propósitos do tratamento não são apresentados de forma clara, precisa e facilmente acessível." Esse é exatamente o problema que a Política de Cookies existe para resolver.
Muita empresa confunde os dois e acaba achando que ter um banner de cookies já resolve tudo.
Não resolve.
O banner é o que o visitante vê quando acessa o site pela primeira vez. É a interface visual do consentimento, a porta de entrada. Ele precisa ser claro, oferecer escolhas reais, e bloquear os rastreadores não consentidos antes de dispararem.
A Política de Cookies é o documento detalhado. É onde o usuário encontra as informações completas sobre cada tecnologia que opera no site.
Os dois precisam existir. Os dois precisam estar alinhados. E a Política precisa estar acessível a partir do banner com um link simples e visível, de preferência no próprio primeiro nível do aviso de consentimento.
A TIPA define cookies e outros rastreadores digitais como parte do universo de coleta de dados pessoais. E qualquer tecnologia que processe dados de consumidores do Tennessee precisa respeitar os princípios da lei.
Vamos ao que isso significa para cada elemento da sua Política de Cookies.
A TIPA exige que as finalidades do processamento sejam específicas, legítimas e claramente informadas ao consumidor.
Isso elimina qualquer formulação vaga da sua Política de Cookies.
Não funciona escrever "usamos cookies para melhorar sua experiência". Não é uma finalidade. É uma frase que não compromete ninguém e não informa nada.
O que funciona é descrever com precisão o que cada categoria de cookie faz e por quê:
"Cookies de analytics: coletam dados de comportamento de navegação, incluindo páginas visitadas, tempo de permanência e origem do tráfego. Utilizados para identificar oportunidades de melhoria de conteúdo e experiência no site."
"Cookies de publicidade: coletam dados de comportamento do usuário em diferentes sites para construir perfis de interesse e exibir anúncios personalizados. Incluem pixels de plataformas como Meta e Google Ads."
"Cookies funcionais: armazenam preferências do usuário, como idioma e região, para personalizar a experiência sem necessidade de reconfiguração a cada visita."
Quanto mais específico, mais protegida fica a empresa. E mais confiança o consumidor deposita na marca.
A Política precisa listar as categorias de rastreadores que operam no site. As mais comuns são:
Cookies necessários: essenciais para o funcionamento básico do site. Autenticação, segurança de sessão, preferências essenciais. Não precisam de consentimento para operar, mas precisam ser documentados.
Cookies de analytics: medem comportamento de navegação. Google Analytics, Hotjar e ferramentas similares entram aqui. Precisam de consentimento porque coletam dados que, cruzados com outras informações, podem identificar o usuário.
Cookies de publicidade: alimentam pixels de anúncio, constroem perfis comportamentais, habilitam remarketing. Precisam de consentimento explícito sempre.
Cookies funcionais: lembram preferências do usuário. Podem precisar de consentimento dependendo da natureza dos dados armazenados.
Cookies de terceiros: disparados por serviços externos integrados ao site. Cada ferramenta de terceiro que você usa provavelmente coloca cookies. A categorização correta de tags é o que permite documentar isso com precisão.
A TIPA é explícita sobre compartilhamento com terceiros: a Política precisa informar as categorias de dados compartilhados e as categorias de terceiros que os recebem.
Se o seu site tem um pixel da Meta, você está enviando dados de comportamento de navegação para a Meta. Se usa Google Analytics, para o Google. Se usa HubSpot, para o HubSpot.
Cada um desses compartilhamentos precisa estar declarado. Não necessariamente com o nome de cada ferramenta em nível de produto, mas com categorias claras: "plataformas de anúncios digitais", "ferramentas de analytics", "sistemas de CRM", e assim por diante.
Se a empresa vende dados pessoais a terceiros, a TIPA exige uma divulgação clara e conspícua dessa prática na Política de Cookies, junto com o mecanismo de opt-out para essa atividade.
A Política precisa informar por quanto tempo os dados coletados via cookies ficam armazenados, tanto no dispositivo do usuário quanto nos sistemas da empresa.
Cookies de sessão expiram quando o usuário fecha o navegador. Cookies persistentes ficam por um período definido que pode variar de dias a anos.
Essa informação é relevante para o consumidor porque impacta quanto tempo seu comportamento está sendo rastreado. E é relevante para a empresa porque o princípio de necessidade da TIPA implica que os dados não podem ser mantidos além do necessário para cumprir a finalidade informada.
Esse é um dos pontos mais críticos da TIPA para quem opera campanhas de performance.
A lei garante ao consumidor o direito de opt-out do processamento de seus dados para fins de publicidade segmentada. E exige que esse mecanismo seja divulgado de forma clara e conspícua.
Publicidade segmentada, na definição da TIPA, é a exibição de anúncios baseados em dados coletados das atividades do consumidor ao longo do tempo e em sites ou aplicativos diferentes. Se o seu site tem Meta Pixel, Google Ads, TikTok Pixel ou qualquer plataforma de mídia programática, você está operando publicidade segmentada.
A Política de Cookies precisa declarar isso. E precisa ter um caminho claro para o opt-out que realmente funcione.
Um opt-out de fachada, que está na Política mas não bloqueia nada de verdade, não é conformidade. Quando o usuário desativa publicidade segmentada, os pixels correspondentes precisam parar de disparar. Uma plataforma de gestão de consentimentos bem configurada garante isso automaticamente.
A TIPA exige que as empresas respeitem o sinal do Global Privacy Control. O GPC é uma configuração que o usuário ativa no navegador para comunicar automaticamente sua preferência de privacidade aos sites que visita.
Se um visitante chega ao seu site com o GPC ativado, o sistema precisa reconhecer esse sinal e aplicá-lo como opt-out de publicidade segmentada e venda de dados, sem que o usuário precise fazer mais nenhuma ação.
Isso precisa estar mencionado na Política de Cookies: que o site respeita o sinal do GPC e como isso funciona na prática. O funcionamento do aviso de cookies precisa estar configurado para detectar e honrar esse sinal automaticamente.
A TIPA define consentimento como uma ação afirmativa clara que signifique a concordância livre, específica, informada e inequívoca do consumidor.
O que isso elimina:
Caixas pré-marcadas para cookies não necessários. Se o cookie de publicidade já está ativado por padrão e o usuário precisa desativar, isso não é consentimento.
"Ao navegar neste site, você concorda com o uso de cookies." Continuação da navegação não é um ato afirmativo. É passividade.
Banners com único botão de aceite, sem opção de recusar ou configurar. O usuário precisa ter escolhas reais, não apenas a ilusão delas.
Qualquer dark pattern que manipule a escolha do usuário.
Dark patterns são interfaces projetadas para subverter a autonomia do usuário. A TIPA proíbe explicitamente o uso de dark patterns para obter consentimento.
No contexto de cookies, os exemplos mais comuns são:
Botão de "aceitar tudo" grande, colorido e centralizado, com o botão de "recusar" ou "configurar" minúsculo, com pouco contraste, escondido na lateral.
Cookies não necessários ativados por padrão, obrigando o usuário a percorrer vários cliques para desativá-los.
Linguagem confusa ou enganosa, como "clique aqui se preferir não personalizar sua experiência" quando o esperado seria o contrário.
Janelas de consentimento que reaparecem repetidamente até o usuário aceitar.
Cookie wall: bloquear o acesso ao conteúdo até o usuário aceitar todos os cookies.
O padrão correto é o oposto: cookies necessários ligados, todos os outros desligados por padrão. O usuário escolhe o que ativa, não o que desativa. E os botões de aceitar e recusar têm o mesmo destaque visual.
Isso não é só exigência da TIPA. É também o que a LGPD, o GDPR e o Guia Orientativo da ANPD determinam.
Essa pergunta incomoda muita gente que usa Google Analytics no modo padrão.
A resposta direta é: na maioria dos casos, sim.
A TIPA define dados pessoais como qualquer informação vinculada ou razoavelmente vinculável a um indivíduo identificado ou identificável. Cookies analíticos de grandes plataformas coletam dados de comportamento que, cruzados com outras informações disponíveis, podem identificar um usuário específico.
Isso é exatamente o que o Guia Orientativo da ANPD já alertou no Brasil: "grandes provedores de aplicações de internet respondem pelo tratamento de uma quantidade massiva de dados pessoais" e têm capacidade de cruzar identificadores aparentemente anônimos com outros dados que possuem.
A única exceção seria o uso de ferramentas de analytics genuinamente anonimizadas, sem capacidade de identificação individual e sem cruzamento de dados. Mas a maioria das ferramentas tradicionais, incluindo o Google Analytics na configuração padrão, não opera dessa forma.
A saída mais segura: tratar cookies de analytics como não necessários no seu banner de consentimento, bloqueá-los antes do aceite, e documentar isso na Política de Cookies. Existem alternativas de analytics sem cookies que operam de forma 100% anônima e atendem ao mesmo propósito com muito menos risco regulatório.
A TIPA determina que o mecanismo de revogação do consentimento seja pelo menos tão fácil de usar quanto o mecanismo para dar o consentimento.
Se o usuário aceitou cookies com um clique no banner, precisa conseguir revogar com a mesma facilidade.
A Política de Cookies precisa explicar como isso funciona:
Existe um painel de preferências acessível com um link visível no site, geralmente no rodapé.
Ao clicar, o usuário pode ativar ou desativar categorias individualmente.
A revogação é imediata: as tags correspondentes param de disparar sem necessidade de nenhum processo burocrático.
Um link escondido, um processo com múltiplos passos, ou um botão que não funciona corretamente são todos exemplos de violação dessa obrigação.
O canal de exercício de direitos para solicitações mais complexas, como exclusão de dados já coletados, precisa também estar descrito na Política ou com link para a seção dedicada da Política de Privacidade.
A Política de Cookies não é um documento estático. Ela precisa refletir o que está acontecendo no site em tempo real.
Toda vez que o site passa a usar uma nova ferramenta que dispara cookies, a Política precisa ser atualizada. Isso vale para:
Uma nova ferramenta de analytics.
Um novo pixel de publicidade.
Um novo plugin de chat ou suporte.
Uma nova integração com CRM ou plataforma de e-mail marketing.
Qualquer parceiro novo que receba dados de comportamento de navegação.
A TIPA exige que mudanças materiais nas práticas de tratamento sejam comunicadas ao consumidor. Uma Política desatualizada que não menciona ferramentas que já estão ativas no site é uma violação.
O mapeamento de dados é a ferramenta que mantém essa sincronia. Quando o inventário de ferramentas do site muda, a Política de Cookies precisa mudar junto.
A TIPA tem um mecanismo único: a defesa afirmativa. Se a empresa mantém um programa de conformidade alinhado ao NIST Privacy Framework ou ao ISO 27701, pode usar isso como defesa em uma ação do Attorney General.
Uma Política de Cookies bem estruturada, atualizada e alinhada com a realidade operacional do site é uma das peças visíveis desse programa.
Ela demonstra que a empresa entende o que coleta, para que usa, como compartilha, e que oferece ao consumidor controles reais sobre tudo isso. Aplicar privacy by design desde a configuração do site é o que faz essa evidência ser consistente.
Para quem já gerencia cookies e privacidade sob a LGPD ou o GDPR, a TIPA vai soar familiar em estrutura. As diferenças estão nos detalhes.
O GDPR é mais restritivo: exige que cookies não necessários estejam desativados por padrão e que o consentimento seja granular por categoria antes de qualquer disparo. A TIPA tem essa lógica implícita nas proibições de dark patterns e na exigência de consentimento afirmativo.
A LGPD opera com bases legais para o tratamento. A TIPA não tem esse sistema explícito, mas o princípio de finalidade específica e necessidade é o mesmo.
Para sites com audiência internacional que querem uma abordagem unificada, uma boa plataforma de gestão de consentimentos consegue contemplar múltiplas legislações ao mesmo tempo, sem criar processos paralelos para cada mercado. Um comparativo das principais leis globais de privacidade ajuda a entender onde os requisitos se sobrepõem.
A Política de Cookies precisa refletir a realidade do que está ativo no site. A AdOpt garante isso.
O escaneamento automático identifica todas as tecnologias de rastreamento presentes no site, o que alimenta a lista de categorias que precisa estar na Política. Sem esse inventário, você está documentando no escuro.
O aviso de cookies configurado pela AdOpt bloqueia rastreadores não necessários antes do aceite, apresenta as categorias com descrições claras, e permite ao usuário escolher o que aceita com granularidade real. Sem dark patterns. Sem caixas pré-marcadas. Sem aceite forçado.
O sinal do Global Privacy Control é detectado e respeitado automaticamente.
O registro de cada consentimento fica documentado, disponível para auditoria, e serve como evidência do programa de conformidade para suportar a defesa afirmativa.
E quando a lei muda, a plataforma atualiza automaticamente, sem que você precise reconfigurar do zero.
Mais de 60 mil sites já operam com a AdOpt.
Privacidade não é um banner. É posicionamento.
Link visível e acessível no site, preferencialmente no rodapé e no próprio banner de cookies.
Listagem das categorias de cookies presentes no site, com descrição clara do que cada uma faz.
Finalidade específica para cada categoria, sem descrições vagas ou genéricas.
Informação sobre compartilhamento com terceiros, incluindo categorias de dados compartilhados e categorias de parceiros que os recebem.
Período de retenção de cada categoria de cookie ou dos dados que eles carregam.
Divulgação clara de publicidade segmentada se o site usa cookies para esse fim, com mecanismo de opt-out acessível.
Informação sobre o Global Privacy Control (GPC) e como o site respeita esse sinal automaticamente.
Como revogar o consentimento, com link ou processo descrito e tão simples quanto o processo de aceite.
Como exercer os direitos sobre dados já coletados, com link para a seção correspondente da Política de Privacidade ou canal de contato.
Cookies não necessários desativados por padrão no banner, sem dark patterns na interface.
Data da última atualização do documento.
Ausência de cookie wall, ou seja, o acesso ao site não pode ser condicionado ao aceite de cookies não necessários.
Informação sobre cookies de menores de 13 anos, com declaração de que não são coletados intencionalmente.
Idioma acessível, sem juridiquês, compreensível para qualquer visitante.
1. A TIPA exige um documento chamado especificamente "Política de Cookies"?
Não pelo nome. Mas as obrigações de transparência da lei sobre o processamento de dados via cookies formam exatamente o conteúdo que esse documento precisa ter. A Política de Cookies pode ser um documento separado com link no banner, ou uma seção dedicada dentro da Política de Privacidade. O que importa é que as informações estejam lá, completas, específicas e acessíveis.
2. Cookies de analytics precisam de consentimento no Tennessee?
Na maioria dos casos, sim. Cookies de analytics de grandes plataformas coletam dados que podem identificar usuários por cruzamento de informações. Isso os enquadra na definição de dados pessoais da TIPA. A exceção seriam ferramentas que operem com anonimização genuína e sem capacidade de identificação individual.
3. O que acontece se meu banner tiver dark patterns?
Dark patterns são proibidos pela TIPA para obtenção de consentimento. Isso inclui botões de aceite em destaque com recusa escondida, cookies ativados por padrão, e cookie walls. O Attorney General pode investigar e notificar a empresa com 30 dias para correção. Se não corrigir, as penalidades podem chegar a US$ 7.500 por violação.
4. Preciso atualizar a Política de Cookies quando adiciono uma nova ferramenta ao site?
Sim. Qualquer mudança material nas tecnologias que operam no site precisa ser refletida na Política de Cookies. O encarregado de dados ou responsável pela conformidade deve ter um processo para monitorar novas integrações e acionar a atualização do documento sempre que necessário.
5. O que é o Global Privacy Control e por que a TIPA exige que eu o respeite?
O GPC é um sinal enviado pelo navegador do usuário informando sua preferência de privacidade. Quando ativo, comunica automaticamente que o usuário não quer que seus dados sejam usados para publicidade segmentada ou vendidos. A TIPA exige que as empresas reconheçam e honrem esse sinal, o que na prática significa que o sistema de cookies do site precisa detectá-lo e aplicar o opt-out correspondente automaticamente.
Tá na AdOpt, tá bem.
O guia definitivo para alinhar AdSense e LGPD, saiba como uma CMP certificada e o Google Consent Mode protegem sua monetização contra multas e bloqueios.
Seu site que recebe visitantes do Colorado (CPA) e utiliza cookies, saiba como adequá-lo corretamente.
Como adequar sua política de privacidade para o seu site que recebe visitantes da California.
A multa de R$ 153 milhões aplicada ao TikTok pela ANPD acende cinco riscos reais para qualquer loja virtual. Entenda quais e como adequar o seu e-commerce.
Ter um aviso de cookies no site da sua marca tornou-se indispensável para muitos. Já para os e-commerces acabou se tornando, praticamente, uma obrigação tê-lo. Pois, esse tipo de site possui uma composição tecnológica cujos cookies são parte estrutural. Fluxo de login, itens no carrinho, vitrine de recomendação, remarketing… Todos na sua grande maioria disparam cookies.
AdOpt CMP: CMP certificada (TCF/Google) para LGPD/GDPR, com bloqueio de tags, consentimento granular, relatórios e integrações Tray/WordPress
Saiba sobre a CTDPA, a lei de privacidade de Connecticut. Entenda os requisitos de cookies, direitos do consumidor e como a AdOpt simplifica sua conformidade.
Neste artigo você terá uma bela introdução ao tema, bem como várias outras variações que orbitam o assuntos: Cookies e LGPD.
Saiba como fazer e o que adicionar na sua política de cookies para o seu site que recebe visitantes da California.
O Google Consent Mode (GCM) nada mais é do que uma maneira de você integrar o consentimento que você coleta, dos seus visitantes, às tecnologias do Google. Deste jeito, ao receber essa informação de consentimento, a coleta somente poderá acontecer com a autorização, cumprindo assim com a legislação e tendo uma prova direta de _compliance_ como defesa tanto para você quanto para o Google.
Como implementar o Google Consent Mode v2 na VTEX sem perder dados de campanha. Passo a passo completo com GTM, AdOpt, GA4, Google Ads e checklist de verificação.
Guia completo sobre banner de cookies na VTEX: como configurar, o que a LGPD exige, como integrar com checkout e como manter conformidade sem afetar performance.
Entenda como estruturar um Portal de Privacidade em conformidade com a TIPA do Tennessee. Veja os direitos dos consumidores, prazos de resposta a DSARs, mecanismos de opt-out e como a defesa afirmativa da lei protege sua empresa.
Saiba como adequar o seu site a lei de New Hampshire e estruturar o portal do titular.
O seu negócio capta acessos no Tennessee? Conheça as leis inegociáveis da nova TIPA, adeque os cookies e afaste as multas da sua agência sem burocracia.
Um gerador de política de privacidade entrega o texto em minutos. O que decide se ele vale é outra coisa. Veja o que a LGPD exige e como utilizar da melhor maneira possível
Saiba como ter a política de privacidade correta se o seu site recebe usuários do Tennessee.
Como escrever a política de cookies exigida no Canadá sob a PIPEDA: o que declarar, quais cookies pedem consentimento e o que muda em Quebec.
Playbook prático para transformar seu aviso de cookies em experiência de marca, com texto, cores, botões e métricas certas, sem comprometer o consentimento.
Banner de cookies é a interface. CMP é a infraestrutura que bloqueia, registra e prova o consentimento. Entenda a diferença antes de contratar.
Saiba como configurar corretamente o portal do titular para o seu site que recebe visitantes de Oregon (OCPA).
Saiba como implementar a política de cookies correta para o seu site que recebe visitantes da Florida (USA).
Usar a Tray não te deixa automaticamente adequado à LGPD. Descubra de quem é a responsabilidade pelos dados e como proteger seu e-commerce sem travar vendas.
Como montar o portal do titular sob a PIPEDA: quais direitos existem, o prazo de 30 dias, verificação de identidade e o fluxo completo do DSAR.
LGPD no marketplace VTEX: clareza sobre dados, consentimento e responsabilidades do lojista.
Desenvolva sua agência 360 para ser realmente eficaz.
Saiba como a LGPD atua no setor da indústria
Guia completo sobre política de privacidade para lojas VTEX. O que a LGPD exige, o que incluir no documento, modelo para personalizar e como publicar corretamente no CMS da VTEX.
Descubra como adequar seu ecommerce à LGPD no Brasil. Guia completo com bases legais, consentimento, cookies, políticas de privacidade e estratégias para vender mais em conformidade.
Quer entender o motivo deste “aviso de cookies” em tudo o que é site hoje em dia? Esse artigo é pra você! Descubra o que são, sua finalidade, as exigências da LGPD (Lei Geral de Proteção de Dados) e muito mais.
Aprenda a instalar CMP na VTEX para conformidade com LGPD. Guia completo sobre aviso de cookies, Google Consent Mode v2 e bloqueio de scripts de terceiros.
Estruture sua política de privacidade conforma a ICDPA de IOWA para o seu site.
Saiba como utilizar o banner de cookies de acordo com as normas da LGPD.
Aprenda como aplicar a FDBR para seu site que recebe visitantes da Florida.
PIPEDA é a lei federal de privacidade do Canadá. Veja quando ela alcança o seu site, o que muda nos cookies e como provar conformidade.
Política de Privacidade na Virginia: Confira as 5 exigências da VCDPA, dados sensíveis, menores de idade e como evitar penalidades legais.
A LGPD está em vigor. Apesar disso, não são poucas as empresas que estão a ignorando, mas isso é possível? Até quando podemos ignorar a LGPD?
Como implementar uma CMP no Wix em conformidade com a LGPD. Por que o aviso nativo do Wix não basta e como instalar a AdOpt para bloquear scripts e registrar consentimentos.
Saiba como funciona o portal de privacidade e do titular na TDPSA Texas.
Saiba como ter a política de cookies de acordo com regulação de Utah para o seu site.
Como o seu site lida com a LGPD? Quais são as estratégias que ele usa para cumprir a Lei Geral de Proteção de Dados? Já pensou em usar um aviso de cookies mas não sabe se seu site tem cookies ou se é o suficiente? Caso você não saiba responder a essas questões, cuidado! Sua página pode estar exposta a multas e outras sanções.
Veja como funciona e saiba o que fazer sobre os direitos dos titulares de dados quando é utilizado e feito a gestão de tráfego pago no seu negócio.
Como implementar o aviso de cookies na VTEX em conformidade com a LGPD. Passo a passo completo com instalação da CMP, Google Consent Mode v2 e checklist de verificação.
Saiba como ter o seu DSAR e Portal do Titular configurados corretamente conforma a ICDPA de IOWA.
Saiba como implementar o aviso de cookies para e-commerce do jeito certo, em conformidade com a LGPD. Guia completo com passo a passo, erros comuns e dicas práticas.
19 May 2026
Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, França
207 Rue de Bercy, 75012 Paris, França
EIN: 86-3965064
Telefone: +1 (407) 768-3792
AdOpt
Recursos
Produto
Certificações