← Wszystkie wpisy
zgoda na pliki cookie30 wrz 20266 min czytania

Pliki cookie własne i stron trzecich a zgoda

Pliki cookie własne należą do odwiedzanej strony, a stron trzecich do innych domen. Czemu to nie decyduje o zgodzie, co blokują przeglądarki, co sprawdzić.

Zespół Katli

Plik cookie własny (first-party) jest zapisywany dla strony widocznej w pasku adresu. Plik cookie strony trzeciej (third-party) jest zapisywany dla innej domeny, zwykle przez skrypt, piksel lub ramkę iframe, które strona ładuje z innego miejsca. Ta różnica ma ogromne znaczenie dla przeglądarek, które coraz częściej blokują pliki cookie stron trzecich, i znacznie mniejsze dla prawa. To, czy plik cookie wymaga zgody, zależy od tego, do czego służy, a nie od tego, w czyjej domenie się znajduje.

Różnica i haczyk

Na shop.example plik cookie dla shop.example jest plikiem własnym. Plik cookie dla domeny sieci reklamowej, zapisany, gdy strona sklepu ładuje piksel tej sieci, jest plikiem strony trzeciej: przeglądarka przechowuje go pod domeną sieci reklamowej, a za jego pomocą można rozpoznać tę samą przeglądarkę na każdej innej stronie, która ładuje ten sam piksel. To dlatego pliki cookie stron trzecich stały się podstawą śledzenia między witrynami.

Haczyk polega na tym, że plik cookie własny nie musi być Twój. Google Analytics zapisuje swój plik cookie _ga w Twojej własnej domenie, a Meta Pixel również zapisuje _fbp w Twojej domenie. Dla przeglądarki oba są plikami własnymi. Dane trafiają do Google i Mety.

Organy nadzorcze zauważyły to wcześnie. Opinia Grupy Roboczej Art. 29 z 2012 roku w sprawie zwolnienia z wymogu zgody na pliki cookie opisuje dwa znaczenia pojęcia „strona trzecia”: plik cookie zapisany przez inną organizację i plik cookie zapisany przez inną domenę. „Choć te dwa podejścia często się pokrywają, nie zawsze są równoważne”. Hiszpańska AEPD idzie dalej w swoim przewodniku po plikach cookie: plik cookie serwowany z własnej domeny wydawcy nie może być traktowany jako własny, jeśli strona trzecia wykorzystuje zbierane przez niego dane do własnych celów.

Plik cookieCo widzi przeglądarkaKto korzysta z danychZgoda w UE
Sesja logowaniaWłasnyTyNie jest wymagana: ściśle niezbędny
_ga (Google Analytics)WłasnyTy, za pośrednictwem GoogleWymagana, poza wąskimi zwolnieniami krajowymi
_fbp (Meta Pixel)WłasnyMeta, do celów reklamowychWymagana
Plik cookie sieci reklamowej w jej własnej domenieStrony trzeciejSieć reklamowaWymagana
Plik cookie serwisu społecznościowego, gdy zalogowany członek używa jego przycisku udostępnianiaStrony trzeciejSerwis społecznościowyMoże być zwolniony, tylko dla tej funkcji udostępniania

Ostatni wiersz to przykład samej Grupy Roboczej Art. 29: plik cookie strony trzeciej, który może być zwolniony, pod warunkiem że służy wyłącznie do zapewnienia funkcji udostępniania członkom, którzy są zalogowani.

Dlaczego etykieta nie przesądza o zgodzie

Unijna zasada, art. 5 ust. 3 dyrektywy ePrivacy, opiera się na niezbędności: czy przechowywanie jest ściśle niezbędne do usługi, o którą odwiedzający wyraźnie poprosił, albo czy służy wyłącznie do przesłania komunikatu? Przepis nie wspomina o podmiotach własnych ani o stronach trzecich.

Grupa Robocza Art. 29 traktuje etykietę co najwyżej jako wskazówkę. Sesyjne pliki cookie własne „znacznie częściej będą zwolnione z wymogu zgody niż trwałe pliki cookie stron trzecich”, stwierdza, ale „podstawą oceny, czy zwolnienie może mieć zastosowanie, powinien zawsze być cel pliku cookie, a nie jego cecha techniczna”. Pliki cookie stron trzecich zwykle nie są ściśle niezbędne, bo służą cudzej usłudze, a nie tej, po którą przyszedł odwiedzający. To ustalenie dotyczy celu, a nie domen.

Odpowiadasz też za pliki cookie stron trzecich na swojej stronie. Wytyczne CNIL stanowią, że organizacja, która dopuszcza trackery na swojej stronie, w tym trackery stron trzecich, musi upewnić się, że mechanizm zgody faktycznie działa. Traktują też witrynę i stronę trzecią jako współadministratorów, gdy wspólnie decydują o tym, dlaczego i jak te trackery są wykorzystywane.

Przeniesienie śledzenia do plików cookie własnych albo do konfiguracji po stronie serwera również nie pozwala ominąć tej zasady. Wytyczne EROD dotyczące zakresu technicznego art. 5 ust. 3 powstały częściowo dlatego, że nowe metody śledzenia zastępują pliki cookie w miarę, jak niektóre przeglądarki rezygnują z obsługi plików cookie stron trzecich, i stosują tę zasadę do pikseli śledzących, linków śledzących, śledzenia na podstawie adresu IP i unikalnych identyfikatorów. Więcej o tym, jak decyduje cel, w artykule które pliki cookie wymagają zgody.

Co dziś blokują przeglądarki

PrzeglądarkaPliki cookie stron trzecichInne ograniczenia
SafariDomyślnie blokowane. Strona WebKit o zapobieganiu śledzeniu: „Od tej blokady nie ma wyjątków”, poza dostępem przyznanym przez Storage Access API i poprawką zgodności dla wyskakujących okienPliki cookie utworzone w JavaScripcie są usuwane po 7 dniach bez interakcji ze stroną albo ich okres życia jest ograniczany do 24 godzin, gdy odwiedzający trafia na stronę przez link oznaczony parametrami (decorated link) od znanego trackera; okres życia plików cookie zapisywanych przez maskowanie CNAME stron trzecich (CNAME cloaking) jest ograniczony do 7 dni
FirefoxZnane śledzące pliki cookie domyślnie blokowane od 2019 roku. Od czerwca 2022 roku funkcja Total Cookie Protection trzyma pliki cookie każdej strony w osobnym pojemniku u wszystkich użytkowników wersji desktopowej
ChromeDecyzja należy do użytkownika. W kwietniu 2025 roku Google zapowiedział, że nadal będzie oferować ten wybór w ustawieniach Chrome, bez nowego, osobnego komunikatu; tryb incognito domyślnie je blokujeW październiku 2025 roku Google wycofał większość technologii Privacy Sandbox, w tym Topics i Protected Audience, a zachował CHIPS, FedCM i Private State Tokens

Wynikają z tego dwie rzeczy. Po pierwsze, pliki cookie stron trzecich działają dziś nierówno: u odwiedzających korzystających z Safari i Firefoksa śledzenie między witrynami za ich pomocą jest już w dużej mierze zablokowane, a Chrome ich nie wycofał. Po drugie, zablokowanie pliku cookie przez przeglądarkę to nie to samo, co prośba strony o zgodę. Prawo dotyczy wszystkiego, co Twoja strona faktycznie uruchamia, w każdej przeglądarce.

Co sprawdzić na swojej stronie

  1. Spisz każdy plik cookie wraz z domeną i celem. Uruchom nasz tester plików cookie dla wybranej podstrony albo zeskanuj całą witrynę.
  2. Znajdź pliki cookie własne, które zapisują inne firmy. _ga, _fbp i ich krewni wyglądają w DevTools jak Twoje. Klasyfikuj je według tego, kto korzysta z danych.
  3. Obserwuj żądania, nie tylko pliki cookie. Piksel może wysyłać dane, nie zapisując żadnego pliku cookie, który rzucałby się w oczy. Sprawa Apoteket z naszego omówienia tego, za co karzą organy nadzorcze, dotyczyła tego, co wysyłał piksel, a nie plików cookie, które zapisywał.
  4. Blokuj do czasu zgody także konfiguracje po stronie serwera i CNAME. Przeniesienie tagu do własnej subdomeny zmienia to, co widzi przeglądarka, a nie to, czego wymaga prawo.
  5. Sprawdź sygnały, które wysyłasz do Google. Jeśli korzystasz z tagów Google, tester Consent Mode pokazuje, co otrzymują przed wyborem i po nim.

Informacja

Zasady przeglądarek zmieniają się częściej niż prawo. Safari i Firefox zaostrzyły swoje ustawienia domyślne od 2019 roku, a Chrome zmieniał swoje plany więcej niż raz. Opieraj konfigurację zgody na tym, do czego służy każdy plik cookie, bo właśnie na to patrzy prawo.

Gdzie w tym wszystkim jest Katla

Skanowania Katli zapisują pliki cookie własne i stron trzecich na równi, z domeną, datą wygaśnięcia i flagami każdego z nich oraz podstroną, na której się pojawił, a do tego żądania śledzące wysyłane przez strony. Każdy plik cookie jest następnie klasyfikowany przy użyciu AI według celu i dostawcy, więc _ga w Twojej domenie trafia do kategorii analitycznej jako plik Google, a nie jako jeden z Twoich własnych plików cookie.

Na stronie blokada cookies działa na pliki cookie zapisywane przez skrypty na tej stronie: w trybie RODO blokuje przed zgodą pliki cookie spoza kategorii funkcjonalnej i usuwa te zapisane wcześniej. Prawdziwy plik cookie strony trzeciej przychodzi w odpowiedzi z innej domeny, więc aby go zatrzymać, trzeba wstrzymać skrypt, który wysyła żądanie: skrypty oznaczone atrybutem data-katla-category czekają, aż ich kategoria zostanie zaakceptowana.


Ten wpis opisuje, jak działają pliki cookie i przeglądarki, oraz podsumowuje wytyczne organów nadzorczych. Nie stanowi porady prawnej.