Førsteparts- vs. tredjepartscookies og samtykke
Førstepartscookies tilhører nettstedet, tredjepartscookies andre domener. Hvorfor det ikke avgjør samtykke, hva nettlesere blokkerer og hva du bør sjekke.
En førstepartscookie settes for nettstedet i adressefeltet. En tredjepartscookie settes for et annet domene, vanligvis av et skript, en piksel eller en iframe som nettstedet laster fra et annet sted. Forskjellen betyr mye for nettleserne, som i økende grad blokkerer tredjepartscookies, og mye mindre for loven. Om en informasjonskapsel (cookie) krever samtykke, avhenger av hva den brukes til, ikke av hvilket domene den ligger på.
Forskjellen, og haken ved den
På shop.example er en cookie for shop.example en førstepartscookie. En cookie for domenet til
et annonsenettverk, satt når nettbutikkens side laster nettverkets piksel, er en tredjepartscookie:
Nettleseren lagrer den under annonsenettverkets domene, og den kan gjenkjenne den samme nettleseren
på alle andre nettsteder som laster den samme pikselen. Det var dette som gjorde tredjepartscookies
til ryggraden i sporing på tvers av nettsteder.
Haken er at en førstepartscookie ikke nødvendigvis er din. Google Analytics skriver cookien _ga
på ditt eget domene, og Meta-pikselen skriver _fbp på domenet ditt også. For nettleseren er begge
førstepartscookies. Dataene går til Google og Meta.
Tilsynsmyndighetene la merke til dette tidlig. Artikkel 29-gruppens uttalelse fra 2012 om unntaket for cookies beskriver to betydninger av «tredjepart»: en cookie som settes av en annen organisasjon, og en cookie som settes av et annet domene. «Selv om disse to tilnærmingene ofte overlapper, er de ikke alltid likeverdige.» Spanske AEPD går lenger i sin veiledning om cookies: En cookie som serveres fra utgiverens eget domene, kan ikke behandles som en førstepartscookie hvis en tredjepart bruker dataene den samler inn, til egne formål.
| Cookie | Hva nettleseren ser | Hvem som bruker dataene | Samtykke i EU |
|---|---|---|---|
| Innloggingsøkt | Førstepart | Du | Trengs ikke: strengt nødvendig |
_ga (Google Analytics) | Førstepart | Du, gjennom Google | Trengs, bortsett fra snevre nasjonale unntak |
_fbp (Meta-pikselen) | Førstepart | Meta, til annonsering | Trengs |
| Et annonsenettverks cookie på nettverkets eget domene | Tredjepart | Annonsenettverket | Trengs |
| Et sosialt nettverks cookie når et innlogget medlem bruker delingsknappen | Tredjepart | Det sosiale nettverket | Kan være unntatt, bare for den delingsfunksjonen |
Den siste raden er Artikkel 29-gruppens eget eksempel på en tredjepartscookie som kan være unntatt, forutsatt at den bare brukes til å levere delingsfunksjonen til medlemmer som er logget inn.
Hvorfor merkelappen ikke avgjør samtykke
EU-regelen, artikkel 5 nr. 3 i ePrivacy-direktivet, dreier seg om nødvendighet: Er lagringen strengt nødvendig for en tjeneste den besøkende uttrykkelig har bedt om, eller brukes den utelukkende til å overføre en kommunikasjon? Den nevner verken førsteparter eller tredjeparter.
Artikkel 29-gruppen behandler merkelappen høyst som et hint. Førsteparts øktcookies «har langt større sannsynlighet for å bli unntatt fra samtykke enn vedvarende tredjepartscookies», skriver gruppen, men «formålet med cookien bør alltid være grunnlaget for å vurdere om unntaket kan anvendes, og ikke en teknisk egenskap ved cookien». Tredjepartscookies er som regel ikke strengt nødvendige, fordi de tjener noen andres tjeneste, ikke den den besøkende kom for. Det er en vurdering av formål, ikke av domener.
Du står også ansvarlig for tredjepartscookies på nettstedet ditt. CNILs retningslinjer sier at en organisasjon som tillater sporere på nettstedet sitt, også tredjeparters sporere, må sørge for at en samtykkemekanisme faktisk er på plass. De behandler også nettstedet og tredjeparten som felles behandlingsansvarlige der de sammen bestemmer hvorfor og hvordan sporerne brukes.
Å flytte sporingen over i førstepartscookies eller serverbaserte oppsett (server-side) kommer heller ikke unna regelen. EDPBs retningslinjer om det tekniske virkeområdet til artikkel 5 nr. 3 ble delvis skrevet fordi nye sporingsmetoder erstatter cookies etter hvert som noen nettlesere slutter å støtte tredjepartscookies, og de anvender regelen på sporingspiksler, sporingslenker, IP-basert sporing og unike identifikatorer. Mer om hvordan formålet avgjør, i hvilke cookies som krever samtykke.
Hva nettlesere blokkerer i dag
| Nettleser | Tredjepartscookies | Andre begrensninger |
|---|---|---|
| Safari | Blokkert som standard. WebKits side om sporingsbeskyttelse: «Det finnes ingen unntak fra denne blokkeringen», bortsett fra tilgang som gis gjennom Storage Access API, og en kompatibilitetsløsning for popup-vinduer | Cookies som opprettes i JavaScript, slettes etter 7 dager uten interaksjon med nettstedet, eller begrenses til 24 timer når den besøkende kommer via en dekorert lenke fra en kjent sporer; cookies som settes via CNAME-kamuflering (CNAME cloaking) fra tredjeparter, begrenses til 7 dager |
| Firefox | Kjente sporingscookies er blokkert som standard siden 2019. Siden juni 2022 har Total Cookie Protection holdt hvert nettsteds cookies i en egen beholder for alle brukere på datamaskin | |
| Chrome | Overlatt til brukeren. I april 2025 sa Google at selskapet ville fortsette å tilby valget i Chromes innstillinger, uten noen ny frittstående forespørsel; inkognitomodus blokkerer dem som standard | I oktober 2025 la Google ned de fleste Privacy Sandbox-teknologiene, blant dem Topics og Protected Audience, og beholdt CHIPS, FedCM og Private State Tokens |
To ting følger av dette. Tredjepartscookies fungerer nå ujevnt: For besøkende som bruker Safari og Firefox, er sporing på tvers av nettsteder via slike cookies allerede i stor grad blokkert, mens Chrome ikke har faset dem ut. Og at en nettleser blokkerer en cookie, er ikke det samme som at et nettsted ber om samtykke. Loven gjelder for det nettstedet ditt faktisk kjører, i alle nettlesere.
Hva du bør sjekke på nettstedet ditt
- List opp hver cookie med domene og formål. Kjør cookie-sjekken vår på en side, eller skann hele nettstedet.
- Finn førstepartscookiene som andre selskaper skriver.
_ga,_fbpog slektningene deres ser ut som dine i DevTools. Klassifiser dem etter hvem som bruker dataene. - Følg med på forespørsler, ikke bare cookies. En piksel kan sende data uten å sette en cookie du ville lagt merke til. Apoteket-saken i gjennomgangen vår av hva tilsynsmyndighetene straffer handlet om hva en piksel sendte, ikke om cookiene den satte.
- Legg også serverbaserte oppsett og CNAME-oppsett bak samtykke. Å flytte en tagg til ditt eget underdomene endrer hva nettleseren ser, ikke hva loven krever.
- Sjekk signalene du sender til Google. Bruker du Google-tagger, viser Consent Mode-sjekken hva de mottar før og etter et valg.
Info
Nettleserreglene endres oftere enn loven. Safari og Firefox har strammet inn standardinnstillingene sine siden 2019, og Chrome har endret planene sine mer enn én gang. Bygg samtykkeoppsettet ditt på hva hver cookie brukes til, for det er det loven ser på.
Der Katla passer inn
Katlas skanninger registrerer førsteparts- og tredjepartscookies på samme måte, med domene,
utløpstid og flagg for hver av dem og siden den dukket opp på, i tillegg til sporingsforespørslene
sidene sender. Hver cookie blir deretter klassifisert med AI etter formål og
leverandør, slik at en _ga på domenet ditt arkiveres som analyse fra Google i stedet for som en av
dine egne cookies.
På siden virker cookie-vakten på cookies som skrives av skript i siden: I GDPR-modus blokkerer den
cookies som ikke er funksjonelle, før samtykke, og sletter dem som ble satt tidligere. En ekte
tredjepartscookie kommer i et svar fra et annet domene, så måten å stoppe den på er å holde tilbake
skriptet som sender forespørselen: Skript som er merket med data-katla-category, venter til
kategorien deres er godtatt.
Dette innlegget beskriver hvordan cookies og nettlesere fungerer, og oppsummerer veiledning fra tilsynsmyndigheter. Det er ikke juridisk rådgivning.