Sytuacja wokół plików cookie stron trzecich przeszła w ostatnich latach serię dramatycznych zwrotów, zmieniając krajobraz reklamy cyfrowej w sposób, który dotyka każdą firmę obecną online. Zmienne stanowisko Google wobec Chrome: przeglądarki używanej przez około 65% internautów na świecie: trzyma marketerów, wydawców i obrońców prywatności w niepewności. W tej obszernej analizie wyjaśniamy, czym są pliki cookie stron trzecich, prześledzimy chronologię zmian decyzji Google, przyjrzymy się kontekstowi regulacyjnemu w UE i przedstawimy praktyczny plan działania na wypadek każdego możliwego scenariusza.

Czym są pliki cookie stron trzecich?

Aby zrozumieć wagę tej debaty, warto precyzyjnie posługiwać się terminologią. Plik cookie własny (first-party) jest ustawiany przez domenę, którą aktualnie odwiedzasz: na przykład gdy example.com zapisuje plik cookie w domenie example.com, aby zapamiętać Twoją sesję logowania lub koszyk zakupowy. Plik cookie strony trzeciej (third-party) jest ustawiany przez domenę inną niż ta, którą odwiedzasz: na przykład gdy odwiedzasz example.com, ale plik cookie zostaje zapisany w domenie doubleclick.net, facebook.com lub innej zewnętrznej domenie.

Pliki cookie stron trzecich są podstawą śledzenia użytkowników między witrynami. Umożliwiają one:

  • Sieci reklamowe: Platformy takie jak Google Ads i Meta Audience Network wykorzystują pliki cookie stron trzecich do śledzenia użytkowników na wielu stronach internetowych, budując profile zainteresowań zasilające reklamy targetowane i spersonalizowane.
  • Remarketing/retargeting: Gdy odwiedzasz sklep internetowy, przeglądasz produkt, a następnie widzisz reklamy tego produktu na innych stronach, to zazwyczaj właśnie pliki cookie stron trzecich są mechanizmem, który to umożliwia.
  • Widżety mediów społecznościowych: Przyciski „Lubię to”, przyciski udostępniania i osadzone treści z Facebooka, Twittera/X oraz LinkedIn ustawiają pliki cookie stron trzecich, które śledzą Twoje przeglądanie nawet na stronach, gdzie nie jesteś zalogowany do danej platformy społecznościowej.
  • Analityka między witrynami: Niektóre rozwiązania analityczne wykorzystują pliki cookie stron trzecich do śledzenia ścieżek użytkowników na wielu domenach należących do tej samej firmy.
  • Atrybucja konwersji: Platformy reklamowe wykorzystują pliki cookie stron trzecich do przypisania konwersji (zakupów, rejestracji) do kliknięcia reklamy, które ją wywołało, nawet jeśli konwersja następuje po dniach lub tygodniach od pierwszego kliknięcia.

Podstawowym problemem związanym z prywatnością jest to, że pliki cookie stron trzecich umożliwiają firmom budowanie szczegółowych profili poszczególnych użytkowników w całej sieci, często bez ich rzeczywistej wiedzy czy zgody. To dokładnie ten rodzaj powszechnej inwigilacji, z myślą o którym powstały RODO i dyrektywa ePrivacy.

Krajobraz przeglądarek: kto co blokuje

Aby zrozumieć, gdzie obecnie jesteśmy, warto uświadomić sobie, że pliki cookie stron trzecich są już domyślnie blokowane w dwóch z trzech głównych przeglądarek:

  • Safari (Apple): Intelligent Tracking Prevention (ITP) w Safari, wprowadzone po raz pierwszy w 2017 roku, stopniowo zaostrzało ograniczenia dotyczące plików cookie stron trzecich. Od 2020 roku Safari domyślnie blokuje wszystkie pliki cookie stron trzecich. ITP ogranicza też czas życia plików cookie własnych ustawianych przez JavaScript do 7 dni (a w niektórych przypadkach do 24 godzin).
  • Firefox (Mozilla): Firefox wprowadził Enhanced Tracking Protection (ETP) w 2019 roku, domyślnie blokując śledzące pliki cookie stron trzecich na podstawie listy utrzymywanej przez Disconnect. W 2023 roku Firefox wdrożył Total Cookie Protection, izolując pliki cookie na poziomie poszczególnych witryn: co skutecznie zapobiega śledzeniu między witrynami nawet w przypadku plików cookie niewystępujących na liście blokad.
  • Chrome (Google): Chrome, z około 65% globalnego udziału w rynku, był ostatnim dużym graczem, który nie wprowadził takich blokad. Ponieważ podstawowym biznesem Google jest reklama, jego podejście do plików cookie stron trzecich było znacznie ostrożniejsze: i znacznie bardziej kontrowersyjne.

Dla marketerów oznacza to, że śledzenie oparte na plikach cookie stron trzecich zostało już znacząco ograniczone dla 30–35% ruchu w sieci (użytkownicy Safari i Firefoksa). Pytanie zawsze brzmiało: co się stanie, gdy Chrome pójdzie tą samą drogą?

Chronologia decyzji Google: historia zwrotów

Zrozumienie zmieniających się stanowisk Google jest kluczowe dla podejmowania świadomych decyzji strategicznych:

  • Styczeń 2020: Google ogłasza zamiar stopniowego wycofania plików cookie stron trzecich w Chrome w ciągu dwóch lat, w ramach inicjatywy Privacy Sandbox.
  • Czerwiec 2021: Google opóźnia wycofanie do końca 2023 roku, powołując się na potrzebę większej ilości czasu na rozwój API Privacy Sandbox oraz testowanie alternatyw z branżą reklamową.
  • Lipiec 2022: Google ponownie opóźnia plany, przesuwając wycofanie na drugą połowę 2024 roku.
  • Styczeń 2024: Google rozpoczyna ograniczony test, wyłączając pliki cookie stron trzecich dla 1% użytkowników Chrome (około 30 milionów osób na całym świecie) jako zapowiedź szerszego wdrożenia.
  • Lipiec 2024: W dramatycznym zwrocie Google ogłasza, że nie wycofa całkowicie plików cookie stron trzecich. Zamiast tego wprowadzi nowy mechanizm „wyboru użytkownika”: monit na poziomie przeglądarki, który pozwala użytkownikom decydować, czy zezwolić na pliki cookie stron trzecich, czy je zablokować.
  • Kwiecień 2025: Google dodatkowo koryguje swoje stanowisko, potwierdzając, że monit wyboru użytkownika w Chrome będzie głównym mechanizmem, a nie całkowitym wycofaniem. API Privacy Sandbox pozostają dostępne jako alternatywy, ale nie są obowiązkowe.

Google nie usunie plików cookie stron trzecich w całości. Zamiast tego Chrome zaoferuje użytkownikom wybór na poziomie przeglądarki dotyczący zarządzania plikami cookie stron trzecich: decyzję, która częściowo zachowuje ekosystem reklamowy, przenosząc jednocześnie odpowiedzialność na poszczególnych użytkowników.

Co decyzja Google oznacza w praktyce

Zwrot Google nie oznacza zachowania status quo. Praktyczne konsekwencje są znaczące:

Częściowa utrata sygnału: Gdy Chrome wprowadzi swój mechanizm wyboru użytkownika, znaczący odsetek użytkowników zrezygnuje z plików cookie stron trzecich. Szacunki branżowe wskazują na wskaźniki rezygnacji od 20% do 40%, w zależności od sposobu przedstawienia wyboru. W połączeniu z istniejącymi blokadami Safari i Firefoksa marketerzy powinni się spodziewać, że zasięg plików cookie stron trzecich spadnie do 40–60% całkowitego ruchu w sieci w nadchodzących latach.

Presja regulacyjna pozostaje: Niezależnie od technicznych decyzji Chrome, RODO i dyrektywa ePrivacy nadal wymagają ważnej zgody przed ustawieniem jakichkolwiek niekoniecznych plików cookie: w tym plików cookie stron trzecich. Francuski CNIL, hiszpański AEPD, włoski Garante oraz inne europejskie organy ochrony danych coraz agresywniej egzekwują zasady dotyczące zgody na pliki cookie. Nawet jeśli Chrome technicznie nadal obsługuje pliki cookie stron trzecich, wciąż potrzebujesz zgody każdego odwiedzającego z UE, zanim je aktywujesz.

Privacy Sandbox nie znika: Google nadal rozwija i promuje API Privacy Sandbox jako narzędzia uzupełniające. Reklamodawcy są zachęcani do przyjęcia tych API obok tradycyjnych podejść opartych na plikach cookie, tworząc hybrydowe środowisko pomiarowe.

Kontekst regulacyjny UE

Regulacje europejskie dodają kolejną warstwę złożoności do krajobrazu plików cookie stron trzecich. Kilka rozwiązań regulacyjnych ma bezpośrednie znaczenie:

  • RODO (2018): Wymaga dobrowolnej, konkretnej, świadomej i jednoznacznej zgody przed przetwarzaniem danych osobowych: w tym ustawianiem plików cookie służących śledzeniu. Dotyczy to niezależnie od tego, czy plik cookie jest własny, czy stron trzecich.
  • Dyrektywa ePrivacy (2002, zmieniona w 2009): Wymaga w szczególności zgody przed przechowywaniem informacji na urządzeniu użytkownika lub uzyskiwaniem do nich dostępu (z ograniczonymi wyjątkami dla plików cookie ściśle niezbędnych). Nadchodzące rozporządzenie ePrivacy ma zmodernizować i wzmocnić te zasady.
  • Akt o rynkach cyfrowych (DMA, 2023): Wyznacza duże platformy, takie jak Google, Meta i Apple, jako „strażników dostępu” i nakłada na nie obowiązki, w tym uzyskiwanie zgody przed łączeniem danych osobowych między usługami. Wdrożenie przez Google Consent Mode v2 było bezpośrednią odpowiedzią na DMA.
  • Orzeczenia TSUE: Wyrok w sprawie Planet49 (2019) potwierdził, że domyślnie zaznaczone pola zgody są nieważne. Wyrok Schrems II (2020) unieważnił Tarczę Prywatności UE-USA, wpływając na międzynarodowe transfery danych, które ułatwiają pliki cookie stron trzecich.

Kluczowy wniosek: nawet tam, gdzie pliki cookie stron trzecich pozostają technicznie dostępne, ich stosowanie w UE podlega ścisłym wymogom dotyczącym zgody. „Wskaźnik zgody”: odsetek odwiedzających, którzy aktywnie zgadzają się na śledzenie: bezpośrednio determinuje, ile danych opartych na plikach cookie stron trzecich możesz legalnie zebrać.

Wpływ na konkretne kanały marketingowe

Remarketing i retargeting

Remarketing jest jedną z najskuteczniejszych technik reklamy cyfrowej, z typowym zwrotem ROI 3–5 razy wyższym niż w przypadku targetowania zimnych odbiorców. Opiera się w dużej mierze na plikach cookie stron trzecich, aby identyfikować użytkowników, którzy odwiedzili Twoją stronę, i wyświetlać im odpowiednie reklamy gdzie indziej. Wraz ze spadkiem dostępności plików cookie stron trzecich można się spodziewać:

  • Mniejszych grup odbiorców remarketingowych (tylko użytkownicy, którzy wyrazili zgodę i korzystają z przeglądarek obsługujących pliki cookie stron trzecich)
  • Wyższego kosztu pozyskania klienta w miarę kurczenia się puli odbiorców
  • Rosnącego znaczenia alternatyw opartych na danych własnych (listy e-mail, odbiorcy oparte na CRM, dopasowanie klientów)

Pomiar konwersji i atrybucja

Pliki cookie stron trzecich są tradycyjnym mechanizmem przypisywania konwersji (zakupu, rejestracji, leada) do kliknięcia reklamy, które ją wywołało, nawet gdy między kliknięciem a konwersją mijają dni lub tygodnie. Bez wiarygodnych plików cookie stron trzecich:

  • Okna atrybucji kliknięć się skracają
  • Konwersje typu view-through stają się trudniejsze do śledzenia
  • Atrybucja ostatniego kliknięcia domyślnie staje się dominująca, co może prowadzić do błędnego przypisywania zasług
  • API konwersji po stronie serwera (Meta CAPI, Google Ads Enhanced Conversions) stają się niezbędne dla dokładnego pomiaru

Reklama programatyczna

Ekosystem reklamy programatycznej: licytacja w czasie rzeczywistym, platformy strony popytowej, platformy strony podażowej: został zbudowany wokół plików cookie stron trzecich jako uniwersalnego identyfikatora użytkownika. Malejąca dostępność plików cookie wpływa na:

  • Precyzję licytacji: Bez wiarygodnego identyfikatora platformy nie mogą tak dokładnie licytować w przypadku poszczególnych użytkowników
  • Ograniczanie częstotliwości: Bez plików cookie działających między witrynami kontrolowanie, ile razy użytkownik zobaczy reklamę, staje się niewiarygodne
  • Segmentację odbiorców: Segmenty behawioralne budowane na plikach cookie stron trzecich tracą zasięg

Google Privacy Sandbox: alternatywny ekosystem

Google nadal rozwija Privacy Sandbox jako zestaw API zaprojektowanych do wspierania zastosowań reklamowych bez śledzenia między witrynami. Kluczowe komponenty to:

  • Topics API: Zastępuje targetowanie odbiorców oparte na zainteresowaniach. Przeglądarka lokalnie określa najważniejsze zainteresowania użytkownika na podstawie ostatniego przeglądania i udostępnia te tematy (nie historię przeglądania) reklamodawcom. Tematy są zgrubne (np. „Fitness”, „Podróże”) i odświeżane co tydzień.
  • Protected Audience API (dawniej FLEDGE): Umożliwia remarketing bez ujawniania historii przeglądania użytkownika stronom trzecim. Logika aukcji działa w przeglądarce, a nie na serwerach reklamowych, dzięki czemu dane użytkownika pozostają lokalne.
  • Attribution Reporting API: Zapewnia pomiar konwersji z wbudowaną ochroną prywatności. Raporty są agregowane i opóźnione, aby zapobiec identyfikacji poszczególnych użytkowników, wciąż dostarczając reklamodawcom przydatnych danych o konwersji.
  • Shared Storage API: Umożliwia ograniczony dostęp do danych między witrynami w konkretnych zastosowaniach (takich jak ograniczanie częstotliwości) bez włączania ogólnego śledzenia między witrynami.

Wdrażanie tych API przebiega stopniowo. Branża reklamowa wyraża obawy dotyczące niższej jakości sygnału w porównaniu z plikami cookie stron trzecich, a sama decyzja Google o niewycofywaniu plików cookie zmniejszyła pilność migracji. Niemniej jednak te API wyznaczają kierunek rozwoju: a firmy, które eksperymentują z nimi już teraz, będą lepiej przygotowane, gdy dostępność plików cookie stron trzecich w końcu jeszcze bardziej spadnie.

Jak się przygotować: praktyczny plan działania

Niezależnie od konkretnego harmonogramu Chrome, kierunek strategiczny jest jasny: poleganie na plikach cookie stron trzecich to obciążenie. Oto jak zabezpieczyć swój marketing na przyszłość:

1. Zbuduj strategię danych własnych

Dane własne: informacje, które zbierasz bezpośrednio od swoich klientów za ich zgodą: to najcenniejszy i najtrwalszy zasób danych, jaki możesz zbudować. Skoncentruj się na:

  • Zbieraniu adresów e-mail poprzez wartościowe treści, newslettery i zakładanie kont
  • Integracji CRM w celu ujednolicenia danych klientów na wszystkich punktach styku
  • Dopasowywaniu klientów i niestandardowych odbiorcach przy użyciu haszowanych list e-mail w platformach reklamowych
  • Programach lojalnościowych zachęcających do rejestracji i udostępniania danych

2. Wdróż śledzenie po stronie serwera

Śledzenie po stronie serwera (przy użyciu Google Tag Manager Server-Side lub podobnych narzędzi) przekierowuje dane przez Twój własny serwer, zanim trafią do platform analitycznych i reklamowych. Korzyści obejmują:

  • Niezależność od ograniczeń plików cookie na poziomie przeglądarki
  • Pliki cookie własne ustawiane przez Twój serwer (omijające ograniczenia ITP i ETP)
  • Odporność na blokady reklam
  • Lepszą kontrolę nad danymi i zgodność z RODO dzięki minimalizacji danych po stronie serwera

3. Wdróż API konwersji po stronie serwera

Meta Conversions API (CAPI), Google Ads Enhanced Conversions i podobne API po stronie serwera wysyłają dane o konwersji bezpośrednio z Twojego serwera do platformy reklamowej, całkowicie omijając przeglądarkę. Znacząco poprawia to dokładność śledzenia konwersji i staje się coraz bardziej niezbędne dla optymalizacji wydatków reklamowych.

4. Sprawdź API Privacy Sandbox

Zacznij testować Topics API i Protected Audience API w swoich kampaniach reklamowych. Wczesne wdrożenie daje przewagę konkurencyjną i przygotowuje Twój zespół na przyszłość, w której te API mogą stać się głównym mechanizmem targetowania opartego na zainteresowaniach.

5. Zdywersyfikuj swoje kanały marketingowe

Zmniejsz swoją zależność od reklamy opartej na plikach cookie, inwestując w kanały, które nie polegają na śledzeniu między witrynami:

  • Reklama kontekstowa (reklamy oparte na treści strony, nie na tożsamości użytkownika)
  • Reklama w wyszukiwarkach (oparta na intencji, mniej zależna od danych między witrynami)
  • Marketing e-mailowy (kanał własny, w pełni oparty na danych własnych)
  • Content marketing i SEO (ruch organiczny, który narasta z czasem)
  • Bezpośrednie partnerstwa i sponsoring

6. Inwestuj w optymalizację wskaźnika zgód

Ponieważ RODO wymaga zgody na wszystkie niekonieczne pliki cookie (w tym pliki cookie stron trzecich), wskaźnik zgód bezpośrednio determinuje, ile danych możesz legalnie zebrać. Dobrze zaprojektowany, zgodny z przepisami baner cookie może osiągnąć wskaźnik zgód na poziomie 60–80%, podczas gdy słabo zaprojektowany może dać tylko 30–40%. Różnica w zakresie danych jest ogromna.

Zgodność dotycząca plików cookie pozostaje fundamentem

Niezależnie od zmian u Google, Apple czy jakiegokolwiek innego dostawcy przeglądarki, przepisy RODO i ePrivacy dotyczą wszystkich plików cookie: zarówno stron trzecich, jak i własnych. W przypadku każdego niekoniecznego pliku cookie, niezależnie od tego, czy służy do analityki, marketingu czy integracji z mediami społecznościowymi, potrzebujesz ważnej zgody użytkownika przed jego ustawieniem. Ten wymóg nie zmienia się w zależności od polityki przeglądarek; to obowiązek prawny.

Consentio pomaga Ci zachować zgodność z obowiązującymi przepisami, dostarczając w pełni zgodny z RODO baner cookie z automatycznym wykrywaniem plików cookie, szczegółowym zarządzaniem zgodami i wbudowaną obsługą Google Consent Mode v2. Niezależnie od tego, czy dziś polegasz na plikach cookie stron trzecich, czy budujesz strategię danych własnych na jutro, właściwe zarządzanie zgodami to niepodlegający negocjacjom fundament zbierania danych.

Firmy, które odniosą sukces w tym zmieniającym się krajobrazie, to te, które inwestują w dane własne, dywersyfikują swoje kanały marketingowe, wdrażają pomiary po stronie serwera i traktują zgodę na pliki cookie nie jako obciążenie regulacyjne, ale jako okazję do budowania zaufania ze swoją publicznością.