Ensimmäisen ja kolmannen osapuolen evästeet
Ensimmäisen osapuolen eväste on sivuston oma, kolmannen muun verkkotunnuksen. Miksi se ei ratkaise suostumusta, mitä selaimet estävät, mitä tarkistaa.
Ensimmäisen osapuolen eväste asetetaan osoiterivillä näkyvälle sivustolle. Kolmannen osapuolen eväste asetetaan eri verkkotunnukselle, yleensä skriptin, pikselin tai iframen kautta, jonka sivusto lataa muualta. Ero merkitsee paljon selaimille, jotka estävät kolmannen osapuolen evästeitä yhä useammin, ja paljon vähemmän laille. Se, vaatiiko eväste suostumuksen, riippuu siitä, mihin sitä käytetään, eikä siitä, kenen verkkotunnuksella se on.
Ero ja sen koukku
Sivustolla shop.example verkkotunnukselle shop.example asetettu eväste on ensimmäisen
osapuolen eväste. Mainosverkon verkkotunnukselle asetettu eväste, joka syntyy, kun kaupan sivu
lataa mainosverkon pikselin, on kolmannen osapuolen eväste: selain tallentaa sen mainosverkon
verkkotunnuksen alle, ja sillä voidaan tunnistaa sama selain jokaisella muulla sivustolla, joka
lataa saman pikselin. Juuri tämä teki kolmannen osapuolen evästeistä sivustojen välisen
seurannan selkärangan.
Koukku on siinä, että ensimmäisen osapuolen eväste ei välttämättä ole sinun. Google Analytics
kirjoittaa _ga-evästeensä omalle verkkotunnuksellesi, ja Meta Pixel kirjoittaa
_fbp-evästeen niin ikään sinun verkkotunnuksellesi. Selaimelle kumpikin on ensimmäisen
osapuolen eväste. Tiedot menevät Googlelle ja Metalle.
Valvojat huomasivat tämän varhain. 29 artiklan mukaisen tietosuojatyöryhmän vuoden 2012 lausunto evästepoikkeuksesta kuvaa kaksi merkitystä ”kolmannelle osapuolelle”: eri organisaation asettama eväste ja eri verkkotunnuksen asettama eväste. ”Vaikka nämä kaksi lähestymistapaa ovat usein päällekkäisiä, ne eivät aina ole samanarvoisia.” Espanjan tietosuojaviranomainen AEPD menee evästeoppaassaan pidemmälle: julkaisijan omasta verkkotunnuksesta tarjoiltua evästettä ei voida pitää ensimmäisen osapuolen evästeenä, jos kolmas osapuoli käyttää sen keräämiä tietoja omiin tarkoituksiinsa.
| Eväste | Mitä selain näkee | Kuka tietoja käyttää | Suostumus EU:ssa |
|---|---|---|---|
| Kirjautumisistunto | Ensimmäinen osapuoli | Sinä | Ei tarvita: ehdottoman välttämätön |
_ga (Google Analytics) | Ensimmäinen osapuoli | Sinä, Googlen kautta | Tarvitaan, suppeita kansallisia poikkeuksia lukuun ottamatta |
_fbp (Meta Pixel) | Ensimmäinen osapuoli | Meta, mainontaan | Tarvitaan |
| Mainosverkon eväste sen omalla verkkotunnuksella | Kolmas osapuoli | Mainosverkko | Tarvitaan |
| Sosiaalisen median palvelun eväste, kun sisäänkirjautunut jäsen käyttää sen jakopainiketta | Kolmas osapuoli | Sosiaalisen median palvelu | Voi olla vapautettu, vain tämän jakotoiminnon osalta |
Viimeinen rivi on 29 artiklan työryhmän oma esimerkki kolmannen osapuolen evästeestä, joka voi olla vapautettu, kunhan sitä käytetään vain jakotoiminnon tarjoamiseen sisäänkirjautuneille jäsenille.
Miksi nimitys ei ratkaise suostumusta
EU:n sääntö, sähköisen viestinnän tietosuojadirektiivin 5 artiklan 3 kohta, perustuu välttämättömyyteen: onko tallentaminen ehdottoman välttämätöntä kävijän nimenomaisesti pyytämän palvelun kannalta, tai onko sen ainoa tarkoitus viestinnän välittäminen? Siinä ei mainita ensimmäisiä eikä kolmansia osapuolia.
29 artiklan työryhmä pitää nimitystä korkeintaan vihjeenä. Ensimmäisen osapuolen istuntoevästeet ovat sen mukaan ”paljon todennäköisemmin vapautettuja suostumuksesta kuin kolmannen osapuolen pysyvät evästeet”, mutta ”evästeen käyttötarkoituksen eikä sen teknisen ominaisuuden pitäisi aina olla perusta, kun arvioidaan, voidaanko poikkeusta soveltaa”. Kolmannen osapuolen evästeet eivät yleensä ole ehdottoman välttämättömiä, koska ne palvelevat jonkun toisen palvelua eivätkä sitä, jota varten kävijä tuli. Tämä on havainto käyttötarkoituksesta, ei verkkotunnuksista.
Vastaat myös sivustollasi olevista kolmannen osapuolen evästeistä. CNIL:n suuntaviivojen mukaan organisaation, joka sallii seurantatekniikoita sivustollaan, myös kolmansien osapuolten seurantatekniikoita, on varmistettava, että suostumusmekanismi on todella käytössä. Suuntaviivat pitävät sivustoa ja kolmatta osapuolta myös yhteisrekisterinpitäjinä silloin, kun ne päättävät yhdessä, miksi ja miten näitä seurantatekniikoita käytetään.
Seurannan siirtäminen ensimmäisen osapuolen evästeisiin tai palvelinpuolen ratkaisuihin ei myöskään vie sitä säännön ulottumattomiin. Euroopan tietosuojaneuvoston (EDPB) ohjeet 5 artiklan 3 kohdan teknisestä soveltamisalasta laadittiin osittain siksi, että uudet seurantamenetelmät korvaavat evästeitä samalla kun osa selaimista luopuu kolmannen osapuolen evästeiden tuesta, ja ne soveltavat sääntöä seurantapikseleihin, seurantalinkkeihin, IP-osoitteeseen perustuvaan seurantaan ja yksilöllisiin tunnisteisiin. Lisää siitä, miten käyttötarkoitus ratkaisee, kirjoituksessa mitkä evästeet vaativat suostumuksen.
Mitä selaimet estävät nykyään
| Selain | Kolmannen osapuolen evästeet | Muut rajoitukset |
|---|---|---|
| Safari | Estetty oletuksena. WebKitin seurannanestosivu: ”Tälle estolle ei ole poikkeuksia”, lukuun ottamatta Storage Access API:n kautta myönnettyä pääsyä ja ponnahdusikkunoita koskevaa yhteensopivuuskorjausta | JavaScriptillä luodut evästeet poistetaan 7 päivän jälkeen, jos sivuston kanssa ei ole ollut vuorovaikutusta, tai niiden elinaika rajataan 24 tuntiin, kun kävijä saapuu tunnetun seuraajan tunnisteilla koristellun linkin kautta; kolmannen osapuolen CNAME-naamioinnin kautta asetettujen evästeiden elinaika rajataan 7 päivään |
| Firefox | Tunnetut seurantaevästeet estetty oletuksena vuodesta 2019. Kesäkuusta 2022 lähtien Total Cookie Protection pitää kunkin sivuston evästeet erillisessä säiliössä kaikilla työpöytäkäyttäjillä | |
| Chrome | Jätetty käyttäjän valittavaksi. Huhtikuussa 2025 Google ilmoitti tarjoavansa valintaa jatkossakin Chromen asetuksissa ilman uutta erillistä kehotetta; incognito-tila estää ne oletuksena | Lokakuussa 2025 Google lopetti useimmat Privacy Sandbox -teknologiat, mukaan lukien Topicsin ja Protected Audiencen, ja säilytti CHIPSin, FedCM:n ja Private State Tokensin |
Tästä seuraa kaksi asiaa. Kolmannen osapuolen evästeet toimivat nyt epätasaisesti: Safarin ja Firefoxin käyttäjien kohdalla niiden avulla tapahtuva sivustojen välinen seuranta on jo suurelta osin estetty, kun taas Chrome ei ole luopunut niistä. Lisäksi se, että selain estää evästeen, ei ole sama asia kuin se, että sivusto pyytää suostumusta. Laki koskee kaikkea, mitä sivustosi oikeasti ajaa, jokaisessa selaimessa.
Mitä sivustoltasi kannattaa tarkistaa
- Listaa jokainen eväste verkkotunnuksineen ja käyttötarkoituksineen. Aja evästetarkistimemme yhdelle sivulle tai skannaa koko sivusto.
- Etsi ensimmäisen osapuolen evästeet, joita muut yritykset kirjoittavat.
_ga,_fbpja niiden sukulaiset näyttävät DevToolsissa omiltasi. Luokittele ne sen mukaan, kuka tietoja käyttää. - Seuraa pyyntöjä, älä pelkkiä evästeitä. Pikseli voi lähettää tietoja asettamatta evästettä, jonka huomaisit. Katsauksessamme siihen, mistä valvojat rankaisevat, Apoteketin tapaus ratkesi sen perusteella, mitä pikseli lähetti, eikä sen asettamien evästeiden perusteella.
- Aseta myös palvelinpuolen ja CNAME-ratkaisut suostumuksen taakse. Tagin siirtäminen omalle aliverkkotunnuksellesi muuttaa sitä, mitä selain näkee, ei sitä, mitä laki vaatii.
- Tarkista Googlelle lähettämäsi signaalit. Jos käytät Google-tageja, Consent Mode -tarkistin näyttää, mitä ne saavat ennen valintaa ja sen jälkeen.
Tietoa
Selainten säännöt muuttuvat useammin kuin laki. Safari ja Firefox ovat tiukentaneet oletuksiaan vuodesta 2019, ja Chrome on muuttanut suunnitelmiaan useammin kuin kerran. Rakenna suostumusratkaisusi sen varaan, mihin kutakin evästettä käytetään, koska laki katsoo juuri sitä.
Mihin Katla sopii
Katlan skannaukset kirjaavat niin ensimmäisen kuin kolmannen osapuolen evästeet, kunkin
verkkotunnuksen, vanhenemisajan ja liput sekä sivun, jolla se ilmeni, ja lisäksi sivujen
tekemät seurantapyynnöt. Jokainen eväste luokitellaan sitten tekoälyllä
käyttötarkoituksen ja tarjoajan mukaan, joten verkkotunnuksellasi oleva _ga merkitään Googlen
analytiikaksi eikä yhdeksi omista evästeistäsi.
Sivulla evästevahti käsittelee sivun skriptien kirjoittamia evästeitä: GDPR-tilassa se estää
muut kuin toiminnalliset ennen suostumusta ja poistaa aiemmin asetetut. Todellinen kolmannen
osapuolen eväste saapuu toisen verkkotunnuksen vastauksessa, joten sen pysäyttämiseksi on
pidätettävä pyynnön tekevä skripti: skriptit, joilla on data-katla-category-attribuutti,
odottavat, kunnes niiden luokka on hyväksytty.
Tämä kirjoitus kuvaa, miten evästeet ja selaimet toimivat, ja tiivistää valvontaviranomaisten ohjeita. Se ei ole oikeudellista neuvontaa.