Pliki cookie własne i stron trzecich a zgoda
Pliki cookie własne należą do odwiedzanej strony, a stron trzecich do innych domen. Czemu to nie decyduje o zgodzie, co blokują przeglądarki, co sprawdzić.
Plik cookie własny (first-party) jest zapisywany dla strony widocznej w pasku adresu. Plik cookie strony trzeciej (third-party) jest zapisywany dla innej domeny, zwykle przez skrypt, piksel lub ramkę iframe, które strona ładuje z innego miejsca. Ta różnica ma ogromne znaczenie dla przeglądarek, które coraz częściej blokują pliki cookie stron trzecich, i znacznie mniejsze dla prawa. To, czy plik cookie wymaga zgody, zależy od tego, do czego służy, a nie od tego, w czyjej domenie się znajduje.
Różnica i haczyk
Na shop.example plik cookie dla shop.example jest plikiem własnym. Plik cookie dla domeny sieci
reklamowej, zapisany, gdy strona sklepu ładuje piksel tej sieci, jest plikiem strony trzeciej:
przeglądarka przechowuje go pod domeną sieci reklamowej, a za jego pomocą można rozpoznać tę samą
przeglądarkę na każdej innej stronie, która ładuje ten sam piksel. To dlatego pliki cookie stron
trzecich stały się podstawą śledzenia między witrynami.
Haczyk polega na tym, że plik cookie własny nie musi być Twój. Google Analytics zapisuje swój plik
cookie _ga w Twojej własnej domenie, a Meta Pixel również zapisuje _fbp w Twojej domenie. Dla
przeglądarki oba są plikami własnymi. Dane trafiają do Google i Mety.
Organy nadzorcze zauważyły to wcześnie. Opinia Grupy Roboczej Art. 29 z 2012 roku w sprawie zwolnienia z wymogu zgody na pliki cookie opisuje dwa znaczenia pojęcia „strona trzecia”: plik cookie zapisany przez inną organizację i plik cookie zapisany przez inną domenę. „Choć te dwa podejścia często się pokrywają, nie zawsze są równoważne”. Hiszpańska AEPD idzie dalej w swoim przewodniku po plikach cookie: plik cookie serwowany z własnej domeny wydawcy nie może być traktowany jako własny, jeśli strona trzecia wykorzystuje zbierane przez niego dane do własnych celów.
| Plik cookie | Co widzi przeglądarka | Kto korzysta z danych | Zgoda w UE |
|---|---|---|---|
| Sesja logowania | Własny | Ty | Nie jest wymagana: ściśle niezbędny |
_ga (Google Analytics) | Własny | Ty, za pośrednictwem Google | Wymagana, poza wąskimi zwolnieniami krajowymi |
_fbp (Meta Pixel) | Własny | Meta, do celów reklamowych | Wymagana |
| Plik cookie sieci reklamowej w jej własnej domenie | Strony trzeciej | Sieć reklamowa | Wymagana |
| Plik cookie serwisu społecznościowego, gdy zalogowany członek używa jego przycisku udostępniania | Strony trzeciej | Serwis społecznościowy | Może być zwolniony, tylko dla tej funkcji udostępniania |
Ostatni wiersz to przykład samej Grupy Roboczej Art. 29: plik cookie strony trzeciej, który może być zwolniony, pod warunkiem że służy wyłącznie do zapewnienia funkcji udostępniania członkom, którzy są zalogowani.
Dlaczego etykieta nie przesądza o zgodzie
Unijna zasada, art. 5 ust. 3 dyrektywy ePrivacy, opiera się na niezbędności: czy przechowywanie jest ściśle niezbędne do usługi, o którą odwiedzający wyraźnie poprosił, albo czy służy wyłącznie do przesłania komunikatu? Przepis nie wspomina o podmiotach własnych ani o stronach trzecich.
Grupa Robocza Art. 29 traktuje etykietę co najwyżej jako wskazówkę. Sesyjne pliki cookie własne „znacznie częściej będą zwolnione z wymogu zgody niż trwałe pliki cookie stron trzecich”, stwierdza, ale „podstawą oceny, czy zwolnienie może mieć zastosowanie, powinien zawsze być cel pliku cookie, a nie jego cecha techniczna”. Pliki cookie stron trzecich zwykle nie są ściśle niezbędne, bo służą cudzej usłudze, a nie tej, po którą przyszedł odwiedzający. To ustalenie dotyczy celu, a nie domen.
Odpowiadasz też za pliki cookie stron trzecich na swojej stronie. Wytyczne CNIL stanowią, że organizacja, która dopuszcza trackery na swojej stronie, w tym trackery stron trzecich, musi upewnić się, że mechanizm zgody faktycznie działa. Traktują też witrynę i stronę trzecią jako współadministratorów, gdy wspólnie decydują o tym, dlaczego i jak te trackery są wykorzystywane.
Przeniesienie śledzenia do plików cookie własnych albo do konfiguracji po stronie serwera również nie pozwala ominąć tej zasady. Wytyczne EROD dotyczące zakresu technicznego art. 5 ust. 3 powstały częściowo dlatego, że nowe metody śledzenia zastępują pliki cookie w miarę, jak niektóre przeglądarki rezygnują z obsługi plików cookie stron trzecich, i stosują tę zasadę do pikseli śledzących, linków śledzących, śledzenia na podstawie adresu IP i unikalnych identyfikatorów. Więcej o tym, jak decyduje cel, w artykule które pliki cookie wymagają zgody.
Co dziś blokują przeglądarki
| Przeglądarka | Pliki cookie stron trzecich | Inne ograniczenia |
|---|---|---|
| Safari | Domyślnie blokowane. Strona WebKit o zapobieganiu śledzeniu: „Od tej blokady nie ma wyjątków”, poza dostępem przyznanym przez Storage Access API i poprawką zgodności dla wyskakujących okien | Pliki cookie utworzone w JavaScripcie są usuwane po 7 dniach bez interakcji ze stroną albo ich okres życia jest ograniczany do 24 godzin, gdy odwiedzający trafia na stronę przez link oznaczony parametrami (decorated link) od znanego trackera; okres życia plików cookie zapisywanych przez maskowanie CNAME stron trzecich (CNAME cloaking) jest ograniczony do 7 dni |
| Firefox | Znane śledzące pliki cookie domyślnie blokowane od 2019 roku. Od czerwca 2022 roku funkcja Total Cookie Protection trzyma pliki cookie każdej strony w osobnym pojemniku u wszystkich użytkowników wersji desktopowej | |
| Chrome | Decyzja należy do użytkownika. W kwietniu 2025 roku Google zapowiedział, że nadal będzie oferować ten wybór w ustawieniach Chrome, bez nowego, osobnego komunikatu; tryb incognito domyślnie je blokuje | W październiku 2025 roku Google wycofał większość technologii Privacy Sandbox, w tym Topics i Protected Audience, a zachował CHIPS, FedCM i Private State Tokens |
Wynikają z tego dwie rzeczy. Po pierwsze, pliki cookie stron trzecich działają dziś nierówno: u odwiedzających korzystających z Safari i Firefoksa śledzenie między witrynami za ich pomocą jest już w dużej mierze zablokowane, a Chrome ich nie wycofał. Po drugie, zablokowanie pliku cookie przez przeglądarkę to nie to samo, co prośba strony o zgodę. Prawo dotyczy wszystkiego, co Twoja strona faktycznie uruchamia, w każdej przeglądarce.
Co sprawdzić na swojej stronie
- Spisz każdy plik cookie wraz z domeną i celem. Uruchom nasz tester plików cookie dla wybranej podstrony albo zeskanuj całą witrynę.
- Znajdź pliki cookie własne, które zapisują inne firmy.
_ga,_fbpi ich krewni wyglądają w DevTools jak Twoje. Klasyfikuj je według tego, kto korzysta z danych. - Obserwuj żądania, nie tylko pliki cookie. Piksel może wysyłać dane, nie zapisując żadnego pliku cookie, który rzucałby się w oczy. Sprawa Apoteket z naszego omówienia tego, za co karzą organy nadzorcze, dotyczyła tego, co wysyłał piksel, a nie plików cookie, które zapisywał.
- Blokuj do czasu zgody także konfiguracje po stronie serwera i CNAME. Przeniesienie tagu do własnej subdomeny zmienia to, co widzi przeglądarka, a nie to, czego wymaga prawo.
- Sprawdź sygnały, które wysyłasz do Google. Jeśli korzystasz z tagów Google, tester Consent Mode pokazuje, co otrzymują przed wyborem i po nim.
Informacja
Zasady przeglądarek zmieniają się częściej niż prawo. Safari i Firefox zaostrzyły swoje ustawienia domyślne od 2019 roku, a Chrome zmieniał swoje plany więcej niż raz. Opieraj konfigurację zgody na tym, do czego służy każdy plik cookie, bo właśnie na to patrzy prawo.
Gdzie w tym wszystkim jest Katla
Skanowania Katli zapisują pliki cookie własne i stron trzecich na równi, z domeną, datą wygaśnięcia
i flagami każdego z nich oraz podstroną, na której się pojawił, a do tego żądania śledzące
wysyłane przez strony. Każdy plik cookie jest następnie
klasyfikowany przy użyciu AI według celu i dostawcy, więc _ga w Twojej domenie
trafia do kategorii analitycznej jako plik Google, a nie jako jeden z Twoich własnych plików cookie.
Na stronie blokada cookies działa na pliki cookie zapisywane przez skrypty na tej stronie: w trybie
RODO blokuje przed zgodą pliki cookie spoza kategorii funkcjonalnej i usuwa te zapisane wcześniej.
Prawdziwy plik cookie strony trzeciej przychodzi w odpowiedzi z innej domeny, więc aby go
zatrzymać, trzeba wstrzymać skrypt, który wysyła żądanie: skrypty oznaczone atrybutem
data-katla-category czekają, aż ich kategoria zostanie zaakceptowana.
Ten wpis opisuje, jak działają pliki cookie i przeglądarki, oraz podsumowuje wytyczne organów nadzorczych. Nie stanowi porady prawnej.