← Alla inlägg
cookiesamtycke30 sep. 20266 min läsning

Förstapartscookies, tredjepartscookies och samtycke

Förstapartscookies tillhör sajten du besöker, tredjepartscookies andra domäner. Det avgör inte samtycket. Vad webbläsare blockerar och vad du ska se över.

Katla-teamet

En förstapartscookie sätts för webbplatsen i adressfältet. En tredjepartscookie sätts för en annan domän, oftast av ett skript, en pixel eller en iframe som webbplatsen laddar från någon annanstans. Skillnaden betyder mycket för webbläsarna, som i allt högre grad blockerar tredjepartscookies, och betydligt mindre för lagen. Om en cookie kräver samtycke beror på vad den används till, inte på vems domän den ligger på.

Skillnaden, och haken

På shop.example är en cookie för shop.example en förstapartscookie. En cookie för ett annonsnätverks domän, som sätts när butikens sida laddar nätverkets pixel, är en tredjepartscookie: webbläsaren sparar den under annonsnätverkets domän, och den kan känna igen samma webbläsare på varje annan webbplats som laddar samma pixel. Det var det som gjorde tredjepartscookies till ryggraden i spårning mellan webbplatser.

Haken är att en förstapartscookie inte nödvändigtvis är din. Google Analytics skriver sin cookie _ga på din egen domän, och Meta-pixeln skriver _fbp på din domän också. För webbläsaren är båda förstapartscookies. Uppgifterna går till Google och Meta.

Tillsynsmyndigheterna uppmärksammade det här tidigt. Artikel 29-gruppens yttrande från 2012 om undantaget för cookies beskriver två betydelser av ”tredje part”: en cookie som sätts av en annan organisation, och en cookie som sätts av en annan domän. ”Även om de två synsätten ofta överlappar är de inte alltid likvärdiga.” Spanska AEPD går längre i sin guide om cookies: en cookie som levereras från utgivarens egen domän kan inte behandlas som en förstapartscookie om en tredje part använder uppgifterna den samlar in för sina egna syften.

CookieVad webbläsaren serVem som använder uppgifternaSamtycke inom EU
InloggningssessionFörstapartDuBehövs inte: strikt nödvändig
_ga (Google Analytics)FörstapartDu, via GoogleBehövs, bortsett från snäva nationella undantag
_fbp (Meta-pixeln)FörstapartMeta, för annonseringBehövs
Ett annonsnätverks cookie på dess egen domänTredjepartAnnonsnätverketBehövs
Ett socialt nätverks cookie när en inloggad medlem använder dess delningsknappTredjepartDet sociala nätverketKan vara undantagen, men bara för delningsfunktionen

Den sista raden är artikel 29-gruppens eget exempel på en tredjepartscookie som kan vara undantagen, förutsatt att den bara används för att leverera delningsfunktionen till medlemmar som är inloggade.

Varför etiketten inte avgör samtycket

EU:s regel, artikel 5.3 i ePrivacy-direktivet, handlar om nödvändighet: är lagringen strikt nödvändig för en tjänst som besökaren uttryckligen har begärt, eller används den enbart för att överföra en kommunikation? Den nämner inte första eller tredje part.

Artikel 29-gruppen ser etiketten som högst en fingervisning. Sessionscookies från första part ”har mycket större chans att undantas från samtycke än beständiga cookies från tredje part”, skriver gruppen, men ”cookiens syfte, snarare än en teknisk egenskap hos cookien, bör alltid ligga till grund för bedömningen av om undantaget kan tillämpas”. Tredjepartscookies är oftast inte strikt nödvändiga eftersom de tjänar någon annans tjänst, inte den som besökaren kom för. Det är en slutsats om syfte, inte om domäner.

Du ansvarar också för tredjepartscookies på din webbplats. Enligt CNIL:s riktlinjer måste en organisation som tillåter spårare på sin webbplats, även tredje parters spårare, se till att det faktiskt finns en mekanism för samtycke. Riktlinjerna behandlar också webbplatsen och tredje parten som gemensamt personuppgiftsansvariga när de tillsammans bestämmer varför och hur spårarna används.

Att flytta spårningen till förstapartscookies eller lösningar på serversidan tar dig inte heller förbi regeln. EDPB:s riktlinjer om det tekniska tillämpningsområdet för artikel 5.3 skrevs delvis för att nya spårningsmetoder ersätter cookies i takt med att vissa webbläsare slutar stödja tredjepartscookies, och de tillämpar regeln på spårningspixlar, spårningslänkar, IP-baserad spårning och unika identifierare. Mer om hur syftet avgör i vilka cookies som kräver samtycke.

Vad webbläsarna blockerar i dag

WebbläsareTredjepartscookiesAndra begränsningar
SafariBlockeras som standard. WebKits sida om spårningsskydd: ”Det finns inga undantag från den här blockeringen”, bortsett från åtkomst som beviljas via Storage Access API och en kompatibilitetslösning för popupfönsterCookies som skapas i JavaScript raderas efter 7 dagar utan interaktion med webbplatsen, eller begränsas till 24 timmar när besökaren kommer via en länk med spårningsparametrar (link decoration) från en känd spårare; cookies som sätts via CNAME-cloaking från tredje part begränsas till 7 dagar
FirefoxKända spårningscookies blockeras som standard sedan 2019. Sedan juni 2022 håller Total Cookie Protection varje webbplats cookies i en egen kakburk för alla desktopanvändare
ChromeUpp till användaren. I april 2025 sa Google att man skulle fortsätta erbjuda valet i Chromes inställningar, utan någon ny fristående fråga; inkognitoläget blockerar dem som standardI oktober 2025 avvecklade Google de flesta tekniker i Privacy Sandbox, bland annat Topics och Protected Audience, och behöll CHIPS, FedCM och Private State Tokens

Två saker följer av det. Tredjepartscookies fungerar nu ojämnt: för besökare med Safari och Firefox är spårning mellan webbplatser via dem redan i stort sett blockerad, medan Chrome inte har fasat ut dem. Och att en webbläsare blockerar en cookie är inte samma sak som att en webbplats ber om samtycke. Lagen gäller det som din webbplats faktiskt kör, i alla webbläsare.

Vad du ska kontrollera på din webbplats

  1. Lista varje cookie med dess domän och syfte. Kör vår cookiekontroll på en sida, eller skanna hela webbplatsen.
  2. Hitta förstapartscookies som andra företag skriver. _ga, _fbp och deras släktingar ser ut som dina i DevTools. Klassificera dem efter vem som använder uppgifterna.
  3. Titta på förfrågningar, inte bara cookies. En pixel kan skicka uppgifter utan att sätta en cookie som du skulle lägga märke till. Apoteket-fallet i vår genomgång av vad tillsynsmyndigheterna straffar handlade om vad en pixel skickade, inte om vilka cookies den satte.
  4. Låt även lösningar på serversidan och via CNAME vänta på samtycke. Att flytta en tagg till din egen subdomän ändrar vad webbläsaren ser, inte vad lagen kräver.
  5. Kontrollera signalerna du skickar till Google. Om du använder Googles taggar visar Consent Mode-kontrollen vad de får före och efter ett val.

Info

Webbläsarnas regler ändras oftare än lagen. Safari och Firefox har skärpt sina standardinställningar sedan 2019, och Chrome har ändrat sina planer mer än en gång. Bygg din samtyckeslösning på vad varje cookie används till, eftersom det är det lagen tittar på.

Var Katla passar in

Katlas skanningar registrerar både förstaparts- och tredjepartscookies, med domän, utgångstid och flaggor för var och en och sidan där den dök upp, plus de spårningsanrop som sidorna gör. Varje cookie klassificeras sedan med AI efter syfte och leverantör, så att en _ga på din domän registreras som analys från Google och inte som en av dina egna cookies.

På sidan arbetar cookiespärren med cookies som skrivs av skript på sidan: i GDPR-läget blockerar den icke-funktionella cookies före samtycke och raderar dem som har satts tidigare. En äkta tredjepartscookie kommer i ett svar från en annan domän, så sättet att stoppa den är att hålla tillbaka skriptet som gör förfrågan: skript som är märkta med data-katla-category väntar tills deras kategori har godkänts.


Det här inlägget beskriver hur cookies och webbläsare fungerar och sammanfattar tillsynsmyndigheternas vägledning. Det är inte juridisk rådgivning.