Metode & måling
Hvis I søger efter first-party analytics eller måling uden cookies, står I typisk ét sted: cookie-banneret er sat op, og tallene er blevet dårligere. Marketing vil have GA4 tilbage som før. Jura vil have, at nej betyder nej. Nogen foreslår Consent Mode, server-side tagging eller et "cookieless" script, der stadig kalder hjem til samme sted.
GDPR-posten handler om banneret, scripts og de kald, browseren laver. Den her handler om det, I måler bagefter — når nogen har sagt ja, sagt nej, eller I har valgt slet ikke at sætte en cookie. First-party er ikke et nyt produktnavn. Det er et ejerskabs- og ærlighedsspørgsmål: hvis brugeren lukker tredjepart ude, hvad har I så stadig ret til at tælle, og hvad lyver I for jer selv om?
TL;DR
De vigtigste pointer
- First-party betyder, at I ejer hit'et og domenet. Det betyder ikke, at Google, Meta eller et heat-map pludselig er "jeres" data.
- Måling uden cookies er muligt. Det er en anden, grovere sandhed — ikke GA4 med et andet navn.
- Et nej skal gøre tallet mindre. Hvis kurven er uændret efter reject, fyrer I stadig noget, I ikke må.
- Consent Mode og server-side tagging er rør. De er ikke et grundlag, og de er ikke et smuthul.
- Det farlige er ikke at miste volume. Det er at styre efter den slags brugere, der siger ja — og kalde det "trafikken".
- Kortlæg hvem der får URL og id, før I køber det næste "privacy-friendly" script. Ellers har I skiftet badge, ikke ejer.
Hvorfor det her overhovedet er vigtigt
Et ærligt cookie-valg skærer i den måling, de fleste marketing-dashboards er bygget på. Det er meningen. Tredjeparts-cookies og pixels, der bygger profiler på tværs af sites, kræver et ja. Når ja'et er et rigtigt valg — reject lige så nemt som accept — siger en del af jeres besøgende nej. Så falder sessioner, "konverteringer" og de remarketing-lister, nogen stadig tror er et naturligt fænomen.
Teams reagerer forkert på faldet. De slår Consent Mode til og kalder modelleringen for sandhed. De flytter det samme Google-tag bag jeres eget subdomain og siger "nu er det first-party". De installerer et let script, der lover cookieless, og opdager i netværksfanen, at IP, URL og en fingerprint stadig forlader huset. Ingen af delene svarer på spørgsmålet: hvad kan I stå på mål for, når nogen har sagt nej?
Det er også et SEO- og produktspørgsmål, ikke kun et compliance-spørgsmål. Hvis I optimerer overskrifter, CTA og landingssider ud fra et udsnit, der har accepteret tracking, styrer I efter de mest føjelige. De der sagde nej, er stadig på sitet. De klikker, de scroller, de sender formularen. I ser dem bare ikke — eller I ser en model, der gætter dem. Det er et andet problem end et banner, der fyrer for tidligt.
Vi skriver det, fordi "first-party analytics" er blevet et salgsord oven på den samme stak. Et ærligt setup er kedeligt: I ved hvilket hit I søtter, på hvilket domæne, til hvilken tjeneste, på hvilket grundlag — og I kan slukke det. Uden den sætning har I et dashboard. I har ikke måling, I kan forsvare.
Hvad first-party faktisk betyder — og hvad det ikke gør
First-party, i browserens betydning, er noget I sætter eller læser på jeres eget site. En cookie på flaretech.dk, sat af flaretech.dk, er first-party. En cookie sat af et script fra et andet eTLD, eller et kald der tager et id med til et fremmed dashboard, er det ikke — uanset at I har CNAME'et tag.eksempel.dk til jeres zone. CNAME-cloaking skifter etiketten. Det skifter ikke, hvem der ender med profilen.
Derfor er "vi kører GA4 first-party" ofte en sætning, der ikke overlever netværksfanen. I kan sætte _ga på jeres eget domæne. Hit'et lander stadig hos Google, med URL, user-agent, og det I har konfigureret af user-id og events. Det kan være legitimt efter et ja. Det er ikke cookieless, og det er ikke data, I ejer, hvis I i morgen skifter værktøj. I ejer et udtræk, så længe kontrakten og eksporten tillader det.
Måling uden cookies er en anden kontrakt med brugeren. Ingen id i storage. Ingen profil på tværs af sigt. Typisk: et pageview til et endpoint I styrer, aggregeret, uden at I kan pege tilbage på personen. Serverlogs, et let first-party beacon, eller et værktøj der bevidst nægter at gemme et client-id. I får trends: hvilke sider, hvilke referrers, grov geografi hvis I insisterer. I får ikke remarketing, ikke user-id-trails, ikke "denne session blev til et møde tre uger senere" uden at I selv binder det i jeres eget system efter en handling, brugeren tog.
Det sidste er den ærligt first-party kerne, de fleste teams springer over: events I selv skriver, når nogen sender en formular, booker, eller logger ind. Det er jeres database. Det kræver ikke et marketing-tag. Det kræver at produktet tæller det, I faktisk vil styre efter — og at I ikke bagefter limer et Google-id på, "så vi kan se rejsen". Rejsen efter et nej er ikke jeres, medmindre brugeren gav jer den i en handling, ikke i et skjult pixel.
Hvad I mister, når nogen siger nej — og hvad I skal lade ligge
Et nej fjerner det, der krævede et ja. Tredjepartspixels. Session replay. De fleste chat-widgets, der sender sideindhold med. GA4, hvis I har valgt at det skal vente. Cross-site remarketing. Den detaljerede "brugerrejse" i et fremmed UI. Det skal gøre ondt på et vanity-dashboard. Hvis det ikke gør, fyrer noget stadig.
Det I ikke behøver at miste: at en side blev serveret (jeres egne logs). At en formular blev sendt (jeres backend). At et køb gik igennem (jeres betaling). At en kampagne-landing fik et hit, hvis I tæller first-party og aggregeret — UTM i jeres egen tabel, ikke et Google-klik-id I gemmer for evigt "fordi det sad i URL'en". URL-parametre er også personhenførbare, når I limer dem på en identitet.
Det farlige kompromis er at beholde et groft pageview uden cookie og så alligevel sende IP og fulde URL til fem leverandører. Cookieless er ikke et frikort til at eksportere requestet. Minimering gælder stadig. Et ærligt cookieless-hit er kort: path, måske referrer, måske en grov landekode I selv slår op og smider IP'en efter. Ikke user-agent-hash plus tid plus skærm, der i praksis er et fingerprint.
SEO-teams skal især være ærlige her. Search Console og jeres egne serverlogs fortæller, hvad Google crawler og hvad I serverer. De erstatter ikke adfærd på siden. De er heller ikke et påskud for at sætte GA4 uden ja, "fordi SEO har brug for bounce". Bounce i et marketingværktøj er ikke en rankingfaktor. Core Web Vitals måler I med felt-data I har et grundlag for — eller med laboratoriet, I kører selv. Bland ikke de to samtaler.
Det teams kalder first-party — og det der overlever et nej
Det der typisk bliver solgt som first-party
Samme hit, ny etikette, samme dashboard.
- GA4 eller en pixel via CNAME på jeres zone
- Consent Mode der modellerer de, der sagde nej
- Server-side GTM der stadig ender hos samme køber
- Et "cookieless" script med fingerprint og fuld URL-eksport
Det I kan forsvare efter et nej
Kort, jeres, og slukket hvor det krævede et ja.
- Egne logs og et aggregeret pageview I selv hoster
- Events i jeres database, når brugeren handler
- Search Console og laboratorie-måling til SEO
- Et ja der tænder et navngivet værktøj — og et nej der slukker det
En eftermiddags tjek, før I køber et nyt script
Uden den her rækkefølge skifter I badge og beholder lækket.
- 01
Reject, og læs netværksfanen
Hårdt reload, afvis alle, se kald. Alt der ikke er jeres origin, font eller et strengt nødvendigt host-kald, skal I kunne forklare. Kan I ikke, er first-party-samtalen for tidlig. Gå tilbage til datastrømmene.
- 02
Skriv hvem der får path, id og IP
Én række pr. tjeneste: navn, formål, grundlag, hvad der sendes, om det venter på ja. First-party er en kolonne — "sat på eget domæne" — ikke en undskyldning for at springe de andre over.
- 03
Adskil produkt-events fra marketing-hits
Formular, booking, login, betaling tælles i jeres system. Pageviews og kampagner er et andet rør. Hvis ét tag skal gøre begge dele, har I givet et marketingværktøj nøglerne til sandheden.
- 04
Beslut hvad "nej" må efterlade
Typisk: aggregeret first-party pageview, egne logs, intet client-id. Skriv det ned. Hvis nogen bagefter vil "bare lige have user-id i GA", er det et nyt ja — ikke en indstilling.
- 05
Accept, og tjek at ja'et tænder det, I lovede
Et ja der ikke fyrer det navngivne værktøj, er også et løgnagtigt banner. First-party efter samtykke betyder, at ja har en virkning, og nej har en anden.
“First-party er ikke et CNAME. Det er at I kan slukke hit'et, og at det, der bliver tændt, lander et sted I kan forklare.”
WordPress og Next.js — samme pligt, forskellige steder I snyder jer selv
På WordPress er den typiske løgn et plugin, der siger "anonymiseret analytics" og alligevel sætter et Google- eller Facebook-kald, fordi nogen limede ID'et i et felt for to år siden. Eller et cookie-plugin der skjuler UI, mens header-scripts i temaet kører udenom. First-party her starter med inventar: hvilke plugins sender hvad, før I taler om Plausible, Fathom eller et eget beacon. Et nyt "GDPR-venligt" plugin oven på tre gamle pixels er et fjerde rør.
På Next.js er den typiske løgn at I har kontrollen, fordi I ejer repoet. next/script med afterInteractive og et GA-id, et third-party-embed i layout, en analytics-route der proxy'er til Google og kaldes før consent-state er læst. I kan gøre det rigtigt: et eget /api/collect der skriver aggregeret, et consent-signal der gate'r de scripts, I har navngivet, og produkt-events i den database I allerede har. Kontrollen er en mulighed. Den er ikke standarden, bare fordi stakken er jeres.
Begge stakke kan køre ærlig cookieless måling. Begge kan køre GA4 efter et ja. Begge kan lyve med et CNAME. Vælg værktøjet efter det spørgsmål, I vil kunne besvare om tre måneder — "hvilke sider bliver læst" er et andet job end "hvem skal have en annonce". Det første kan I ofte eje. Det andet kræver et ja og en leverandør, I kan slette.
Hvis I overvejer at skifte site-stak for at "få first-party analytics", så vær ærlige: I skifter sted, scriptet kan sidde. Et Next.js-site med det samme GTM-container er ikke et nyt grundlag. Skift stak hvis I også har andre grunde. Skift ikke fordi et slide sagde, at edge og eget domæne gør målingen usynlig for reglerne. Reglerne kigger på formål og datastrøm. Ikke på jeres bundler.
Hvad I typisk bør gøre i den situation, I står i
Venstre er det, I typisk siger. Højre er det næste skridt, vi typisk anbefaler.
Situation
Tallene faldt efter et ærligt banner, og nogen vil have Consent Mode som sandhed
Næste skridt
Behold et mørketal hvis I vil. Styr SEO og produkt efter logs, egne events og det ja, I faktisk fik
Situation
I har CNAME'et GA eller en pixel til jeres zone og kalder det first-party
Næste skridt
Læs hvem der får profilen. Etiket er jeres. Dataen er det ikke — og nej skal stadig slukke den
Situation
I vil måle uden cookies, men stadig se "brugerrejser"
Næste skridt
I vil have to ting. Cookieless er groft og jeres. Rejser på tværs kræver et ja eller jeres eget login
Situation
Marketing og jura har hver deres dashboard og hver deres sandhed
Næste skridt
Én inventarliste. Ét nej. Produkt-events i jeres database som den sandhed, I deler
Situation
I overvejer et nyt "privacy"-script uden at have reject-testet det gamle
Næste skridt
Reject først. Sluk det, I ikke kan forklare. Køb ikke et femte rør til et læk, I ikke har kortlagt
Tjekliste før I siger "vi kører first-party"
Hvis I mangler flere af punkterne, er sætningen et slide — ikke et setup.
- Reject efterlader kun det, I har skrevet som groft, jeres og uden client-id
- Hver tjeneste har formål, grundlag og en sætning om hvad der sendes
- Produkt-handlinger tælles i jeres system, ikke kun i et marketing-tag
- Ja tænder navngivne værktøjer; nej slukker dem — begge dele synligt i netværket
- CNAME eller server-side proxy har ikke fået lov at hedde "ejet data"
- SEO bruger Search Console og egne logs til crawl og levering — ikke et GA-bounce som ranking-argument
Spørgsmål vi får igen og igen
Er GA4 first-party, hvis cookien sidder på vores domæne?
Cookien kan være first-party. Hit'et og profilen er det typisk ikke. I har givet Google URL, kontekst og det, I har sat af user-id og events. Det kan være i orden efter et ja og en DPA, I faktisk har læst. Det er ikke måling uden cookies, og det er ikke data I tager med, den dag I skifter værktøj. Sig "GA4 efter samtykke". Sig ikke "vi ejer analytics", medmindre I kan eksportere og slukke uden at tabe forstanden.
Kan vi måle uden cookies og stadig se kampagner?
Grovt: ja. I kan tælle landinger på egne paths og gemme UTM i en aggregeret tabel, uden at sætte et id i browseren. I kan ikke ærligt rekonstruere en personrejse over uger uden at I selv binder det til en handling — en formular, et login — som brugeren tog. Hvis "se kampagner" betyder remarketing-lister og cross-site, har I brug for et ja og et rigtigt ad-værktøj. Bland ikke de to jobs i ét script.
Er server-side tagging det rigtige kompromis?
Det er et rør I styrer, med færre tredjeparts-cookies i browseren og mere kontrol over hvad der sendes. Det er nyttigt. Det er ikke et grundlag. Hvis I server-side sender de samme events til samme købere uden ja, har I flyttet lækket bag jeres edge. Brug det til at beskære og til at respektere consent-signalet. Brug det ikke til at skjule et nej.
Hvad med Plausible, Fathom eller et script vi selv hoster?
De er ofte det rigtige svar på "hvilke sider bliver læst", hvis I har læst hvad de faktisk sender, og hvis nej stadig giver mening i jeres model — nogle kører dem som begrænset, grov statistik med et andet grundlag end et marketing-pixel. Det er en juridisk vurdering, I skal tage på jeres inventar, ikke på produktnavnet. Et selv-hostet script, der gemmer et unikt id og en fuld URL-historik, er ikke uskyldigt fordi repoet er jeres.
Må vi bruge Search Console og serverlogs uden banner?
Search Console er et forhold mellem jer og Google som søgemaskine — ikke et script I sætter på forsiden. Egne serverlogs er typisk drift. Ingen af delene erstatter et adfærds-dashboard, og ingen af dem er et påskud for at fyre GA i head. Brug dem til crawl, fejl og hvad I faktisk serverer. Bland dem ikke ind i en sætning om at "vi allerede måler, så pixellet er fint".
Hvis tallene kun hænger sammen, når nogen har sagt ja
Lad os skille det, I ejer, fra det, I har lejet.
En eftermiddag med reject, inventar og egne events slår et nyt script, I køber for at få de gamle kurver tilbage.
