← Alle indlæg
cookiesamtykke30. sep. 20266 min. læsetid

Førsteparts- og tredjepartscookies og samtykke

Førstepartscookies hører til det website, du besøger, tredjepartscookies til andre domæner. Hvorfor det ikke afgør samtykke, og hvad browsere blokerer.

Katla-teamet

En førstepartscookie sættes for det website, der står i adresselinjen. En tredjepartscookie sættes for et andet domæne, som regel af et script, en pixel eller en iframe, som websitet indlæser fra et andet sted. Forskellen betyder meget for browserne, som i stigende grad blokerer tredjepartscookies, og langt mindre for loven. Om en cookie kræver samtykke, afhænger af, hvad den bruges til, ikke af, hvis domæne den ligger på.

Forskellen, og hagen ved den

På shop.example er en cookie for shop.example en førstepartscookie. En cookie for et annoncenetværks domæne, der sættes, når butikkens side indlæser netværkets pixel, er en tredjepartscookie: browseren gemmer den under annoncenetværkets domæne, og den kan genkende den samme browser på alle andre websites, der indlæser den samme pixel. Det er det, der gjorde tredjepartscookies til rygraden i sporing på tværs af websites.

Hagen er, at en førstepartscookie ikke nødvendigvis er din. Google Analytics skriver sin _ga-cookie på dit eget domæne, og Meta-pixlen skriver også _fbp på dit domæne. For browseren er begge førstepartscookies. Dataene går til Google og Meta.

Tilsynsmyndighederne opdagede det tidligt. Artikel 29-Gruppens udtalelse fra 2012 om undtagelsen for cookies beskriver to betydninger af »tredjepart«: en cookie sat af en anden organisation og en cookie sat af et andet domæne. »Selv om disse to tilgange ofte overlapper, er de ikke altid ensbetydende.« Den spanske AEPD går videre i sin cookievejledning: en cookie, der leveres fra udgiverens eget domæne, kan ikke behandles som en førstepartscookie, hvis en tredjepart bruger de data, den indsamler, til sine egne formål.

CookieHvad browseren serHvem bruger dataeneSamtykke i EU
Login-sessionFørstepartDigKræves ikke: strengt nødvendig
_ga (Google Analytics)FørstepartDig, via GoogleKræves, bortset fra snævre nationale undtagelser
_fbp (Meta Pixel)FørstepartMeta, til annonceringKræves
Et annoncenetværks cookie på dets eget domæneTredjepartAnnoncenetværketKræves
Et socialt netværks cookie, når et indlogget medlem bruger dets deleknapTredjepartDet sociale netværkKan være undtaget, kun til den delefunktion

Den sidste række er Artikel 29-Gruppens eget eksempel på en tredjepartscookie, der kan være undtaget, forudsat at den kun bruges til at levere delefunktionen til medlemmer, der er logget ind.

Hvorfor betegnelsen ikke afgør samtykke

EU-reglen, artikel 5, stk. 3, i ePrivacy-direktivet, handler om nødvendighed: er lagringen strengt nødvendig for en tjeneste, den besøgende udtrykkeligt har bedt om, eller bruges den udelukkende til at overføre en kommunikation? Den nævner hverken første- eller tredjeparter.

Artikel 29-Gruppen behandler betegnelsen som højst et fingerpeg. Sessionscookies fra førsteparten »er langt mere tilbøjelige til at blive undtaget fra samtykke end vedvarende tredjepartscookies«, skriver den, men »cookiens formål bør altid være grundlaget for at vurdere, om undtagelsen kan anvendes, snarere end en teknisk egenskab ved cookien«. Tredjepartscookies er som regel ikke strengt nødvendige, fordi de tjener en andens tjeneste, ikke den, den besøgende kom for. Det er en konklusion om formål, ikke om domæner.

Du står også til ansvar for tredjepartscookies på dit website. CNIL’s retningslinjer siger, at en organisation, der tillader trackere på sit website, også tredjeparters trackere, skal sikre sig, at der faktisk er en samtykkemekanisme på plads. De betragter også websitet og tredjeparten som fælles dataansvarlige, når de sammen beslutter, hvorfor og hvordan de trackere bruges.

Man slipper heller ikke uden om reglen ved at flytte sporingen over i førstepartscookies eller serverside-opsætninger. EDPB’s retningslinjer om det tekniske anvendelsesområde for artikel 5, stk. 3 blev delvis skrevet, fordi nye sporingsmetoder erstatter cookies, efterhånden som nogle browsere dropper understøttelsen af tredjepartscookies, og de anvender reglen på sporingspixels, sporingslinks, IP-baseret sporing og unikke identifikatorer. Mere om, hvordan formålet afgør det, i hvilke cookies kræver samtykke.

Hvad browsere blokerer i dag

BrowserTredjepartscookiesAndre begrænsninger
SafariBlokeret som standard. WebKits side om tracking prevention: »Der er ingen undtagelser fra denne blokering«, bortset fra adgang givet via Storage Access API og en kompatibilitetsløsning for popupsCookies oprettet i JavaScript slettes efter 7 dage uden interaktion med websitet eller begrænses til 24 timer, når den besøgende kommer via et dekoreret link fra en kendt tracker; cookies sat via CNAME cloaking fra tredjeparter begrænses til 7 dage
FirefoxKendte sporingscookies blokeret som standard siden 2019. Siden juni 2022 holder Total Cookie Protection hvert websites cookies i en separat krukke for alle desktopbrugere
ChromeOverladt til brugeren. I april 2025 sagde Google, at valget fortsat ville blive tilbudt i Chromes indstillinger, uden en ny selvstændig prompt; inkognitotilstand blokerer dem som standardI oktober 2025 udfasede Google de fleste Privacy Sandbox-teknologier, herunder Topics og Protected Audience, og beholdt CHIPS, FedCM og Private State Tokens

Det har to konsekvenser. Tredjepartscookies virker nu ujævnt: for besøgende med Safari og Firefox er sporing på tværs af websites via dem allerede stort set blokeret, mens Chrome ikke har udfaset dem. Og at en browser blokerer en cookie, er ikke det samme, som at et website beder om samtykke. Loven gælder for det, dit website faktisk kører, i alle browsere.

Hvad du skal tjekke på dit website

  1. Oplist hver cookie med dens domæne og formål. Kør vores cookietjekker på en side, eller scan hele websitet.
  2. Find de førstepartscookies, som andre virksomheder skriver. _ga, _fbp og deres fætre ligner dine egne i DevTools. Klassificér dem efter, hvem der bruger dataene.
  3. Hold øje med forespørgsler, ikke kun cookies. En pixel kan sende data uden at sætte en cookie, du ville lægge mærke til. Apoteket-sagen i vores gennemgang af, hvad myndighederne straffer, handlede om, hvad en pixel sendte, ikke om de cookies, den satte.
  4. Sæt også serverside- og CNAME-opsætninger bag samtykke. At flytte et tag til dit eget subdomæne ændrer, hvad browseren ser, ikke hvad loven kræver.
  5. Tjek de signaler, du sender til Google. Hvis du bruger Google-tags, viser Consent Mode-tjekkeren, hvad de modtager før og efter et valg.

Info

Browsernes regler ændrer sig oftere end loven. Safari og Firefox har strammet deres standardindstillinger siden 2019, og Chrome har ændret sine planer mere end én gang. Byg din samtykkeopsætning på, hvad hver cookie bruges til, for det er det, loven ser på.

Hvor Katla passer ind

Katlas scanninger registrerer både førsteparts- og tredjepartscookies med domæne, udløb og flag for hver enkelt og den side, den dukkede op på, plus de sporingsforespørgsler, siderne foretager. Hver cookie bliver derefter klassificeret med AI efter formål og udbyder, så en _ga på dit domæne registreres som analyse fra Google og ikke som en af dine egne cookies.

På siden virker cookiespærren på cookies, der skrives af scripts på siden: i GDPR-tilstand blokerer den ikke-funktionelle cookies før samtykke og sletter dem, der er sat tidligere. En egentlig tredjepartscookie kommer i et svar fra et andet domæne, så måden at stoppe den på er at holde det script tilbage, der sender forespørgslen: scripts, der er mærket med data-katla-category, venter, til deres kategori er accepteret.


Dette indlæg beskriver, hvordan cookies og browsere fungerer, og opsummerer vejledning fra tilsynsmyndigheder. Det er ikke juridisk rådgivning.