← Alle berichten
cookietoestemming30 sep 20267 min. leestijd

First-party vs. third-party cookies en toestemming

First-party cookies zijn van de bezochte site, third-party van andere domeinen. Waarom dat toestemming niet bepaalt, wat browsers blokkeren, wat je checkt.

Katla-team

Een first-party cookie wordt geplaatst voor de site in de adresbalk. Een third-party cookie, of cookie van derden, wordt geplaatst voor een ander domein, meestal door een script, pixel of iframe dat die site van elders laadt. Voor browsers, die third-party cookies steeds vaker blokkeren, maakt dat verschil veel uit; voor de wet veel minder. Of een cookie toestemming nodig heeft, hangt af van waarvoor hij wordt gebruikt, niet van het domein waaronder hij staat.

Het verschil, en de valkuil

Op shop.example is een cookie voor shop.example first-party. Een cookie voor het domein van een advertentienetwerk, geplaatst wanneer de pagina van de winkel de pixel van dat netwerk laadt, is third-party: de browser slaat hem op onder het domein van het advertentienetwerk, en met die cookie is dezelfde browser te herkennen op elke andere site die dezelfde pixel laadt. Daardoor werden third-party cookies de ruggengraat van cross-site tracking.

De valkuil: een first-party cookie is niet per se van jou. Google Analytics schrijft zijn _ga-cookie op je eigen domein, en de Meta Pixel schrijft _fbp ook op jouw domein. Voor de browser zijn beide first-party. De gegevens gaan naar Google en Meta.

Toezichthouders hadden dit al vroeg door. Het advies van de Artikel 29-werkgroep uit 2012 over de cookievrijstelling beschrijft twee betekenissen van “derde partij”: een cookie die door een andere organisatie wordt geplaatst, en een cookie die door een ander domein wordt geplaatst. “Hoewel deze twee benaderingen elkaar vaak overlappen, zijn ze niet altijd gelijkwaardig.” De Spaanse AEPD gaat in haar cookiegids nog verder: een cookie die vanaf het eigen domein van de uitgever wordt geserveerd, kan niet als first-party worden behandeld als een derde partij de gegevens die hij verzamelt voor eigen doeleinden gebruikt.

CookieWat de browser zietWie de gegevens gebruiktToestemming in de EU
InlogsessieFirst-partyJijNiet nodig: strikt noodzakelijk
_ga (Google Analytics)First-partyJij, via GoogleNodig, afgezien van smalle nationale vrijstellingen
_fbp (Meta Pixel)First-partyMeta, voor advertentiesNodig
De cookie van een advertentienetwerk op zijn eigen domeinThird-partyHet advertentienetwerkNodig
De cookie van een sociaal netwerk wanneer een ingelogd lid de deelknop gebruiktThird-partyHet sociale netwerkKan vrijgesteld zijn, alleen voor die deelfunctie

De laatste rij is het eigen voorbeeld van de Artikel 29-werkgroep van een third-party cookie die vrijgesteld kan zijn, mits hij alleen wordt gebruikt om de deelfunctie te leveren aan leden die zijn ingelogd.

Waarom het label niet over toestemming beslist

De EU-regel, artikel 5, lid 3, van de ePrivacy-richtlijn, draait om noodzaak: is de opslag strikt noodzakelijk voor een dienst waar de bezoeker uitdrukkelijk om vroeg, of dient hij uitsluitend om een communicatie te verzenden? Over eerste of derde partijen zegt de regel niets.

De Artikel 29-werkgroep ziet het label hooguit als een aanwijzing. First-party sessiecookies “komen veel eerder in aanmerking voor een vrijstelling van toestemming dan persistente third-party cookies”, stelt ze, maar “het doel van de cookie moet altijd de basis zijn om te beoordelen of de vrijstelling met succes kan worden toegepast, en niet een technisch kenmerk van de cookie”. Third-party cookies zijn meestal niet strikt noodzakelijk, omdat ze de dienst van iemand anders dienen, niet de dienst waarvoor de bezoeker kwam. Dat is een conclusie over het doel, niet over domeinen.

Je bent ook verantwoordelijk voor third-party cookies op je site. Volgens de richtsnoeren van de CNIL moet een organisatie die trackers op haar site toestaat, ook die van derden, ervoor zorgen dat er daadwerkelijk een toestemmingsmechanisme is. De richtsnoeren merken de site en de derde partij bovendien aan als gezamenlijke verwerkingsverantwoordelijken wanneer die samen bepalen waarom en hoe die trackers worden gebruikt.

Tracking verplaatsen naar first-party cookies of server-side opstellingen ontloopt de regel evenmin. De richtsnoeren van de EDPB over de technische reikwijdte van artikel 5, lid 3 zijn deels geschreven omdat nieuwe trackingmethoden cookies vervangen nu sommige browsers de ondersteuning voor third-party cookies laten vallen, en ze passen de regel toe op trackingpixels, trackinglinks, tracking op basis van IP-adressen en unieke identificatoren. Meer over hoe het doel beslist in welke cookies toestemming nodig hebben.

Wat browsers vandaag blokkeren

BrowserThird-party cookiesAndere beperkingen
SafariStandaard geblokkeerd. De pagina over tracking prevention van WebKit: “Er zijn geen uitzonderingen op deze blokkering”, afgezien van toegang via de Storage Access API en een compatibiliteitsoplossing voor pop-upsCookies die in JavaScript worden aangemaakt, worden na 7 dagen zonder interactie met de site verwijderd, of beperkt tot 24 uur wanneer de bezoeker binnenkomt via een link met trackingparameters vanaf een bekende tracker; cookies die via third-party CNAME-cloaking worden geplaatst, worden beperkt tot 7 dagen
FirefoxBekende trackingcookies standaard geblokkeerd sinds 2019. Sinds juni 2022 houdt Total Cookie Protection de cookies van elke site voor alle desktopgebruikers in een aparte cookiepot
ChromeAan de gebruiker overgelaten. In april 2025 zei Google de keuze in de instellingen van Chrome te blijven aanbieden, zonder nieuwe losstaande prompt; de incognitomodus blokkeert ze standaardIn oktober 2025 stopte Google met de meeste Privacy Sandbox-technologieën, waaronder Topics en Protected Audience, en hield het CHIPS, FedCM en Private State Tokens aan

Daaruit volgen twee dingen. Third-party cookies werken nu ongelijk: voor bezoekers met Safari en Firefox is cross-site tracking via deze cookies al grotendeels geblokkeerd, terwijl Chrome ze niet heeft uitgefaseerd. En een browser die een cookie blokkeert, is niet hetzelfde als een site die om toestemming vraagt. De wet geldt voor alles wat je site wel draait, in elke browser.

Wat je op je site controleert

  1. Maak een lijst van elke cookie, met zijn domein en zijn doel. Laat onze cookiechecker los op een pagina, of scan de hele site.
  2. Zoek de first-party cookies die andere bedrijven schrijven. _ga, _fbp en hun verwanten lijken in DevTools op die van jou. Classificeer ze op basis van wie de gegevens gebruikt.
  3. Kijk naar verzoeken, niet alleen naar cookies. Een pixel kan gegevens versturen zonder een cookie te plaatsen die je zou opmerken. De zaak-Apoteket in ons overzicht van wat toezichthouders bestraffen draaide om wat een pixel verstuurde, niet om de cookies die hij plaatste.
  4. Zet ook server-side- en CNAME-opstellingen achter de toestemmingspoort. Een tag verhuizen naar je eigen subdomein verandert wat de browser ziet, niet wat de wet vraagt.
  5. Controleer de signalen die je naar Google stuurt. Gebruik je tags van Google, dan laat de Consent Mode-checker zien wat ze vóór en na een keuze ontvangen.

Info

Browserregels veranderen vaker dan de wet. Safari en Firefox hebben hun standaardinstellingen sinds 2019 aangescherpt, en Chrome heeft zijn plannen meer dan eens gewijzigd. Bouw je toestemmingsopstelling op waarvoor elke cookie dient, want daar kijkt de wet naar.

Waar Katla past

De scans van Katla leggen first-party en third-party cookies op dezelfde manier vast, elk met het domein, de vervaltijd, de flags en de pagina waarop hij verscheen, plus de trackingverzoeken die pagina’s doen. Elke cookie wordt daarna met AI geclassificeerd op doel en aanbieder, zodat een _ga op je domein wordt ingedeeld als analytics van Google in plaats van als een van je eigen cookies.

Op de pagina werkt de cookieblokker op cookies die door scripts in de pagina worden geschreven: in AVG-modus blokkeert hij niet-functionele cookies vóór toestemming en verwijdert hij alle cookies die eerder zijn geplaatst. Een echte third-party cookie komt binnen in een antwoord van een ander domein, dus die hou je tegen door het script tegen te houden dat het verzoek doet: scripts die met data-katla-category zijn gemarkeerd, wachten tot hun categorie is geaccepteerd.


Dit bericht beschrijft hoe cookies en browsers werken en vat richtsnoeren van toezichthouders samen. Het is geen juridisch advies.