← Kaikki kirjoitukset
evästesuostumus30.9.20265 min lukuaika

Ensimmäisen ja kolmannen osapuolen evästeet

Ensimmäisen osapuolen eväste on sivuston oma, kolmannen muun verkkotunnuksen. Miksi se ei ratkaise suostumusta, mitä selaimet estävät, mitä tarkistaa.

Katla-tiimi

Ensimmäisen osapuolen eväste asetetaan osoiterivillä näkyvälle sivustolle. Kolmannen osapuolen eväste asetetaan eri verkkotunnukselle, yleensä skriptin, pikselin tai iframen kautta, jonka sivusto lataa muualta. Ero merkitsee paljon selaimille, jotka estävät kolmannen osapuolen evästeitä yhä useammin, ja paljon vähemmän laille. Se, vaatiiko eväste suostumuksen, riippuu siitä, mihin sitä käytetään, eikä siitä, kenen verkkotunnuksella se on.

Ero ja sen koukku

Sivustolla shop.example verkkotunnukselle shop.example asetettu eväste on ensimmäisen osapuolen eväste. Mainosverkon verkkotunnukselle asetettu eväste, joka syntyy, kun kaupan sivu lataa mainosverkon pikselin, on kolmannen osapuolen eväste: selain tallentaa sen mainosverkon verkkotunnuksen alle, ja sillä voidaan tunnistaa sama selain jokaisella muulla sivustolla, joka lataa saman pikselin. Juuri tämä teki kolmannen osapuolen evästeistä sivustojen välisen seurannan selkärangan.

Koukku on siinä, että ensimmäisen osapuolen eväste ei välttämättä ole sinun. Google Analytics kirjoittaa _ga-evästeensä omalle verkkotunnuksellesi, ja Meta Pixel kirjoittaa _fbp-evästeen niin ikään sinun verkkotunnuksellesi. Selaimelle kumpikin on ensimmäisen osapuolen eväste. Tiedot menevät Googlelle ja Metalle.

Valvojat huomasivat tämän varhain. 29 artiklan mukaisen tietosuojatyöryhmän vuoden 2012 lausunto evästepoikkeuksesta kuvaa kaksi merkitystä ”kolmannelle osapuolelle”: eri organisaation asettama eväste ja eri verkkotunnuksen asettama eväste. ”Vaikka nämä kaksi lähestymistapaa ovat usein päällekkäisiä, ne eivät aina ole samanarvoisia.” Espanjan tietosuojaviranomainen AEPD menee evästeoppaassaan pidemmälle: julkaisijan omasta verkkotunnuksesta tarjoiltua evästettä ei voida pitää ensimmäisen osapuolen evästeenä, jos kolmas osapuoli käyttää sen keräämiä tietoja omiin tarkoituksiinsa.

EvästeMitä selain näkeeKuka tietoja käyttääSuostumus EU:ssa
KirjautumisistuntoEnsimmäinen osapuoliSinäEi tarvita: ehdottoman välttämätön
_ga (Google Analytics)Ensimmäinen osapuoliSinä, Googlen kauttaTarvitaan, suppeita kansallisia poikkeuksia lukuun ottamatta
_fbp (Meta Pixel)Ensimmäinen osapuoliMeta, mainontaanTarvitaan
Mainosverkon eväste sen omalla verkkotunnuksellaKolmas osapuoliMainosverkkoTarvitaan
Sosiaalisen median palvelun eväste, kun sisäänkirjautunut jäsen käyttää sen jakopainikettaKolmas osapuoliSosiaalisen median palveluVoi olla vapautettu, vain tämän jakotoiminnon osalta

Viimeinen rivi on 29 artiklan työryhmän oma esimerkki kolmannen osapuolen evästeestä, joka voi olla vapautettu, kunhan sitä käytetään vain jakotoiminnon tarjoamiseen sisäänkirjautuneille jäsenille.

Miksi nimitys ei ratkaise suostumusta

EU:n sääntö, sähköisen viestinnän tietosuojadirektiivin 5 artiklan 3 kohta, perustuu välttämättömyyteen: onko tallentaminen ehdottoman välttämätöntä kävijän nimenomaisesti pyytämän palvelun kannalta, tai onko sen ainoa tarkoitus viestinnän välittäminen? Siinä ei mainita ensimmäisiä eikä kolmansia osapuolia.

29 artiklan työryhmä pitää nimitystä korkeintaan vihjeenä. Ensimmäisen osapuolen istuntoevästeet ovat sen mukaan ”paljon todennäköisemmin vapautettuja suostumuksesta kuin kolmannen osapuolen pysyvät evästeet”, mutta ”evästeen käyttötarkoituksen eikä sen teknisen ominaisuuden pitäisi aina olla perusta, kun arvioidaan, voidaanko poikkeusta soveltaa”. Kolmannen osapuolen evästeet eivät yleensä ole ehdottoman välttämättömiä, koska ne palvelevat jonkun toisen palvelua eivätkä sitä, jota varten kävijä tuli. Tämä on havainto käyttötarkoituksesta, ei verkkotunnuksista.

Vastaat myös sivustollasi olevista kolmannen osapuolen evästeistä. CNIL:n suuntaviivojen mukaan organisaation, joka sallii seurantatekniikoita sivustollaan, myös kolmansien osapuolten seurantatekniikoita, on varmistettava, että suostumusmekanismi on todella käytössä. Suuntaviivat pitävät sivustoa ja kolmatta osapuolta myös yhteisrekisterinpitäjinä silloin, kun ne päättävät yhdessä, miksi ja miten näitä seurantatekniikoita käytetään.

Seurannan siirtäminen ensimmäisen osapuolen evästeisiin tai palvelinpuolen ratkaisuihin ei myöskään vie sitä säännön ulottumattomiin. Euroopan tietosuojaneuvoston (EDPB) ohjeet 5 artiklan 3 kohdan teknisestä soveltamisalasta laadittiin osittain siksi, että uudet seurantamenetelmät korvaavat evästeitä samalla kun osa selaimista luopuu kolmannen osapuolen evästeiden tuesta, ja ne soveltavat sääntöä seurantapikseleihin, seurantalinkkeihin, IP-osoitteeseen perustuvaan seurantaan ja yksilöllisiin tunnisteisiin. Lisää siitä, miten käyttötarkoitus ratkaisee, kirjoituksessa mitkä evästeet vaativat suostumuksen.

Mitä selaimet estävät nykyään

SelainKolmannen osapuolen evästeetMuut rajoitukset
SafariEstetty oletuksena. WebKitin seurannanestosivu: ”Tälle estolle ei ole poikkeuksia”, lukuun ottamatta Storage Access API:n kautta myönnettyä pääsyä ja ponnahdusikkunoita koskevaa yhteensopivuuskorjaustaJavaScriptillä luodut evästeet poistetaan 7 päivän jälkeen, jos sivuston kanssa ei ole ollut vuorovaikutusta, tai niiden elinaika rajataan 24 tuntiin, kun kävijä saapuu tunnetun seuraajan tunnisteilla koristellun linkin kautta; kolmannen osapuolen CNAME-naamioinnin kautta asetettujen evästeiden elinaika rajataan 7 päivään
FirefoxTunnetut seurantaevästeet estetty oletuksena vuodesta 2019. Kesäkuusta 2022 lähtien Total Cookie Protection pitää kunkin sivuston evästeet erillisessä säiliössä kaikilla työpöytäkäyttäjillä
ChromeJätetty käyttäjän valittavaksi. Huhtikuussa 2025 Google ilmoitti tarjoavansa valintaa jatkossakin Chromen asetuksissa ilman uutta erillistä kehotetta; incognito-tila estää ne oletuksenaLokakuussa 2025 Google lopetti useimmat Privacy Sandbox -teknologiat, mukaan lukien Topicsin ja Protected Audiencen, ja säilytti CHIPSin, FedCM:n ja Private State Tokensin

Tästä seuraa kaksi asiaa. Kolmannen osapuolen evästeet toimivat nyt epätasaisesti: Safarin ja Firefoxin käyttäjien kohdalla niiden avulla tapahtuva sivustojen välinen seuranta on jo suurelta osin estetty, kun taas Chrome ei ole luopunut niistä. Lisäksi se, että selain estää evästeen, ei ole sama asia kuin se, että sivusto pyytää suostumusta. Laki koskee kaikkea, mitä sivustosi oikeasti ajaa, jokaisessa selaimessa.

Mitä sivustoltasi kannattaa tarkistaa

  1. Listaa jokainen eväste verkkotunnuksineen ja käyttötarkoituksineen. Aja evästetarkistimemme yhdelle sivulle tai skannaa koko sivusto.
  2. Etsi ensimmäisen osapuolen evästeet, joita muut yritykset kirjoittavat. _ga, _fbp ja niiden sukulaiset näyttävät DevToolsissa omiltasi. Luokittele ne sen mukaan, kuka tietoja käyttää.
  3. Seuraa pyyntöjä, älä pelkkiä evästeitä. Pikseli voi lähettää tietoja asettamatta evästettä, jonka huomaisit. Katsauksessamme siihen, mistä valvojat rankaisevat, Apoteketin tapaus ratkesi sen perusteella, mitä pikseli lähetti, eikä sen asettamien evästeiden perusteella.
  4. Aseta myös palvelinpuolen ja CNAME-ratkaisut suostumuksen taakse. Tagin siirtäminen omalle aliverkkotunnuksellesi muuttaa sitä, mitä selain näkee, ei sitä, mitä laki vaatii.
  5. Tarkista Googlelle lähettämäsi signaalit. Jos käytät Google-tageja, Consent Mode -tarkistin näyttää, mitä ne saavat ennen valintaa ja sen jälkeen.

Tietoa

Selainten säännöt muuttuvat useammin kuin laki. Safari ja Firefox ovat tiukentaneet oletuksiaan vuodesta 2019, ja Chrome on muuttanut suunnitelmiaan useammin kuin kerran. Rakenna suostumusratkaisusi sen varaan, mihin kutakin evästettä käytetään, koska laki katsoo juuri sitä.

Mihin Katla sopii

Katlan skannaukset kirjaavat niin ensimmäisen kuin kolmannen osapuolen evästeet, kunkin verkkotunnuksen, vanhenemisajan ja liput sekä sivun, jolla se ilmeni, ja lisäksi sivujen tekemät seurantapyynnöt. Jokainen eväste luokitellaan sitten tekoälyllä käyttötarkoituksen ja tarjoajan mukaan, joten verkkotunnuksellasi oleva _ga merkitään Googlen analytiikaksi eikä yhdeksi omista evästeistäsi.

Sivulla evästevahti käsittelee sivun skriptien kirjoittamia evästeitä: GDPR-tilassa se estää muut kuin toiminnalliset ennen suostumusta ja poistaa aiemmin asetetut. Todellinen kolmannen osapuolen eväste saapuu toisen verkkotunnuksen vastauksessa, joten sen pysäyttämiseksi on pidätettävä pyynnön tekevä skripti: skriptit, joilla on data-katla-category-attribuutti, odottavat, kunnes niiden luokka on hyväksytty.


Tämä kirjoitus kuvaa, miten evästeet ja selaimet toimivat, ja tiivistää valvontaviranomaisten ohjeita. Se ei ole oikeudellista neuvontaa.