Förstapartscookies, tredjepartscookies och samtycke
Förstapartscookies tillhör sajten du besöker, tredjepartscookies andra domäner. Det avgör inte samtycket. Vad webbläsare blockerar och vad du ska se över.
En förstapartscookie sätts för webbplatsen i adressfältet. En tredjepartscookie sätts för en annan domän, oftast av ett skript, en pixel eller en iframe som webbplatsen laddar från någon annanstans. Skillnaden betyder mycket för webbläsarna, som i allt högre grad blockerar tredjepartscookies, och betydligt mindre för lagen. Om en cookie kräver samtycke beror på vad den används till, inte på vems domän den ligger på.
Skillnaden, och haken
På shop.example är en cookie för shop.example en förstapartscookie. En cookie för ett
annonsnätverks domän, som sätts när butikens sida laddar nätverkets pixel, är en
tredjepartscookie: webbläsaren sparar den under annonsnätverkets domän, och den kan känna igen
samma webbläsare på varje annan webbplats som laddar samma pixel. Det var det som gjorde
tredjepartscookies till ryggraden i spårning mellan webbplatser.
Haken är att en förstapartscookie inte nödvändigtvis är din. Google Analytics skriver sin cookie
_ga på din egen domän, och Meta-pixeln skriver _fbp på din domän också. För webbläsaren är
båda förstapartscookies. Uppgifterna går till Google och Meta.
Tillsynsmyndigheterna uppmärksammade det här tidigt. Artikel 29-gruppens yttrande från 2012 om undantaget för cookies beskriver två betydelser av ”tredje part”: en cookie som sätts av en annan organisation, och en cookie som sätts av en annan domän. ”Även om de två synsätten ofta överlappar är de inte alltid likvärdiga.” Spanska AEPD går längre i sin guide om cookies: en cookie som levereras från utgivarens egen domän kan inte behandlas som en förstapartscookie om en tredje part använder uppgifterna den samlar in för sina egna syften.
| Cookie | Vad webbläsaren ser | Vem som använder uppgifterna | Samtycke inom EU |
|---|---|---|---|
| Inloggningssession | Förstapart | Du | Behövs inte: strikt nödvändig |
_ga (Google Analytics) | Förstapart | Du, via Google | Behövs, bortsett från snäva nationella undantag |
_fbp (Meta-pixeln) | Förstapart | Meta, för annonsering | Behövs |
| Ett annonsnätverks cookie på dess egen domän | Tredjepart | Annonsnätverket | Behövs |
| Ett socialt nätverks cookie när en inloggad medlem använder dess delningsknapp | Tredjepart | Det sociala nätverket | Kan vara undantagen, men bara för delningsfunktionen |
Den sista raden är artikel 29-gruppens eget exempel på en tredjepartscookie som kan vara undantagen, förutsatt att den bara används för att leverera delningsfunktionen till medlemmar som är inloggade.
Varför etiketten inte avgör samtycket
EU:s regel, artikel 5.3 i ePrivacy-direktivet, handlar om nödvändighet: är lagringen strikt nödvändig för en tjänst som besökaren uttryckligen har begärt, eller används den enbart för att överföra en kommunikation? Den nämner inte första eller tredje part.
Artikel 29-gruppen ser etiketten som högst en fingervisning. Sessionscookies från första part ”har mycket större chans att undantas från samtycke än beständiga cookies från tredje part”, skriver gruppen, men ”cookiens syfte, snarare än en teknisk egenskap hos cookien, bör alltid ligga till grund för bedömningen av om undantaget kan tillämpas”. Tredjepartscookies är oftast inte strikt nödvändiga eftersom de tjänar någon annans tjänst, inte den som besökaren kom för. Det är en slutsats om syfte, inte om domäner.
Du ansvarar också för tredjepartscookies på din webbplats. Enligt CNIL:s riktlinjer måste en organisation som tillåter spårare på sin webbplats, även tredje parters spårare, se till att det faktiskt finns en mekanism för samtycke. Riktlinjerna behandlar också webbplatsen och tredje parten som gemensamt personuppgiftsansvariga när de tillsammans bestämmer varför och hur spårarna används.
Att flytta spårningen till förstapartscookies eller lösningar på serversidan tar dig inte heller förbi regeln. EDPB:s riktlinjer om det tekniska tillämpningsområdet för artikel 5.3 skrevs delvis för att nya spårningsmetoder ersätter cookies i takt med att vissa webbläsare slutar stödja tredjepartscookies, och de tillämpar regeln på spårningspixlar, spårningslänkar, IP-baserad spårning och unika identifierare. Mer om hur syftet avgör i vilka cookies som kräver samtycke.
Vad webbläsarna blockerar i dag
| Webbläsare | Tredjepartscookies | Andra begränsningar |
|---|---|---|
| Safari | Blockeras som standard. WebKits sida om spårningsskydd: ”Det finns inga undantag från den här blockeringen”, bortsett från åtkomst som beviljas via Storage Access API och en kompatibilitetslösning för popupfönster | Cookies som skapas i JavaScript raderas efter 7 dagar utan interaktion med webbplatsen, eller begränsas till 24 timmar när besökaren kommer via en länk med spårningsparametrar (link decoration) från en känd spårare; cookies som sätts via CNAME-cloaking från tredje part begränsas till 7 dagar |
| Firefox | Kända spårningscookies blockeras som standard sedan 2019. Sedan juni 2022 håller Total Cookie Protection varje webbplats cookies i en egen kakburk för alla desktopanvändare | |
| Chrome | Upp till användaren. I april 2025 sa Google att man skulle fortsätta erbjuda valet i Chromes inställningar, utan någon ny fristående fråga; inkognitoläget blockerar dem som standard | I oktober 2025 avvecklade Google de flesta tekniker i Privacy Sandbox, bland annat Topics och Protected Audience, och behöll CHIPS, FedCM och Private State Tokens |
Två saker följer av det. Tredjepartscookies fungerar nu ojämnt: för besökare med Safari och Firefox är spårning mellan webbplatser via dem redan i stort sett blockerad, medan Chrome inte har fasat ut dem. Och att en webbläsare blockerar en cookie är inte samma sak som att en webbplats ber om samtycke. Lagen gäller det som din webbplats faktiskt kör, i alla webbläsare.
Vad du ska kontrollera på din webbplats
- Lista varje cookie med dess domän och syfte. Kör vår cookiekontroll på en sida, eller skanna hela webbplatsen.
- Hitta förstapartscookies som andra företag skriver.
_ga,_fbpoch deras släktingar ser ut som dina i DevTools. Klassificera dem efter vem som använder uppgifterna. - Titta på förfrågningar, inte bara cookies. En pixel kan skicka uppgifter utan att sätta en cookie som du skulle lägga märke till. Apoteket-fallet i vår genomgång av vad tillsynsmyndigheterna straffar handlade om vad en pixel skickade, inte om vilka cookies den satte.
- Låt även lösningar på serversidan och via CNAME vänta på samtycke. Att flytta en tagg till din egen subdomän ändrar vad webbläsaren ser, inte vad lagen kräver.
- Kontrollera signalerna du skickar till Google. Om du använder Googles taggar visar Consent Mode-kontrollen vad de får före och efter ett val.
Info
Webbläsarnas regler ändras oftare än lagen. Safari och Firefox har skärpt sina standardinställningar sedan 2019, och Chrome har ändrat sina planer mer än en gång. Bygg din samtyckeslösning på vad varje cookie används till, eftersom det är det lagen tittar på.
Var Katla passar in
Katlas skanningar registrerar både förstaparts- och tredjepartscookies, med domän, utgångstid
och flaggor för var och en och sidan där den dök upp, plus de spårningsanrop som sidorna gör.
Varje cookie klassificeras sedan med AI efter syfte och leverantör, så att en
_ga på din domän registreras som analys från Google och inte som en av dina egna cookies.
På sidan arbetar cookiespärren med cookies som skrivs av skript på sidan: i GDPR-läget blockerar
den icke-funktionella cookies före samtycke och raderar dem som har satts tidigare. En äkta
tredjepartscookie kommer i ett svar från en annan domän, så sättet att stoppa den är att hålla
tillbaka skriptet som gör förfrågan: skript som är märkta med data-katla-category väntar tills
deras kategori har godkänts.
Det här inlägget beskriver hur cookies och webbläsare fungerar och sammanfattar tillsynsmyndigheternas vägledning. Det är inte juridisk rådgivning.