Cookieless analyse

Hva er cookieless analyse?

Cookieless analyse er webanalyse som baserer seg på at det ikke skal lagres noe hos den besøkende. Ingen analysecookies, ingen ID i nettleseren. Det høres enkelt ut, men det finnes flere måter å gjøre det på, og de gir ganske ulik innsikt. I denne artikkelen skal vi se nærmere på forskjellen mellom analyse med og uten cookies, og hva du realistisk kan forvente å få ut av de forskjellige løsningene.

Hva ligger egentlig i ordet?

Et vanlig analyseverktøy kjenner igjen den besøkende ved å lagre en ID i nettleseren. Kommer du tilbake i morgen, leses den samme ID-en, og verktøyet vet at det er samme bruker. Det er dette som gjør det mulig å telle unike brukere, sy sammen sidevisninger til økter og følge et konverteringsløp over tid.

Cookieless analyse dropper den lagringen. Nettleseren får ingenting å ta vare på, og hvert besøk kommer inn uten noe fra forrige gang. Det er hele poenget, og det er samtidig hovedutfordringen: uten en ID i nettleseren må målingen enten klare seg uten kontinuitet, eller finne kontinuiteten et annet sted.

Så det egentlige valget står ikke først og fremst mellom to cookieless-varianter. Det står mellom å måle med cookies eller uten, og de to gir deg ganske forskjellige ting.

Med cookies: lengst hukommelse, mest friksjon

La oss begynne med det som cookiebasert analyse faktisk er god til, for det spiller en vesentlig rolle i valget man tar mellom de ulike løsningene.

Når analyse-ID-en ligger lagret i nettleseren, kan den leve i måneder. Da kan du se hvor mange som kommer tilbake, hvor lang tid det går fra første besøk til kjøp, om kampanjen i mars ga kunder i mai, og hvordan folk beveger seg gjennom en trakt som strekker seg over flere dager. Skal du måle effekten av innhold eller markedsføring over tid, er dette fortsatt den mest presise måten å gjøre det på.

Til gjengjeld koster det noe. Analysecookies krever samtykke, og samtykke krever et banner, en samtykkelogg, versjonering av personverntekstene og en enkel måte å trekke samtykket tilbake på. Det er håndterbart, og i Nlytics Insights følger det med, men det er flere ting å holde styr på.

Den største kostnaden er som regel en annen: du måler bare de som sa ja. Sier halvparten nei til analysecookies, beskriver tallene dine de mest samtykkevillige besøkende, ikke alle sammen. Trafikktallene blir lavere enn virkeligheten, og skjevheten er ikke tilfeldig.

Uten cookies: alle telles, men hukommelsen er kort

Cookiefri måling snur regnestykket. Du gir slipp på den lange hukommelsen, og får til gjengjeld noe cookiebasert analyse aldri kan gi deg: alle besøkende, uten at noen må trykke ja først.

Det du gir slipp på, er tid. Uten lagring i nettleseren blir analysevinduet kort, og spørsmål som "hvor mange kom tilbake denne måneden" lar seg rett og slett ikke besvare. Hvor kort vinduet blir, avhenger av hvilken av de to cookieless-variantene du velger.

Ingen samtykke for analyse

Uten analysecookies er det ikke noe cookie-samtykke å be om for målingen. Nettsiden slipper å presentere et banner helt, noe som medfører ett hinder mindre mellom besøkende og innhold.

Full datadekning

Alle telles likt, enten de ville sagt ja eller nei. For mange er dette den viktigste grunnen: tallene beskriver faktisk trafikken, ikke et utvalg av den.

Færre bevegelige deler

Ingen samtykkeflyt å bygge og vedlikeholde for analysedelen. Merk at det er færre, ikke ingen. Vi kommer tilbake til det lenger ned.

Full cookieless: enklest mulig, med de begrensningene det gir

Full cookieless er den strengeste varianten. Ingen cookie, ingen lagring i nettleseren, og ingen ID som utledes noe annet sted heller. Hvert event står på egne ben.

Det gir deg fortsatt overraskende mye: sidevisninger, hvilke sider som er mest lest, hvor trafikken kommer fra, hvilke kampanjer som leverer, enhetstype, grov geografi og trender over tid. For mange nettsider er dette faktisk det man ser på i praksis.

Det du ikke får, er kontinuitet. Uten en ID kan vi ikke si hvor mange unike brukere som var innom, ikke sy sammen flere sidevisninger til én økt, og ikke følge noen gjennom en trakt.

Utvidet cookieless: kontinuitet uten å legge igjen noe hos den besøkende

Utvidet cookieless løser kontinuitetsproblemet ved å flytte det bort fra nettleseren. I stedet for å lagre en ID hos den besøkende, utleder analyseverktøyet en kortvarig pseudonym ID på serversiden fra tekniske signaler som uansett følger med en helt vanlig HTTP-forespørsel. Kort fortalt skjer det i tre steg.

Resultatet er at brukere, økter, trakter og brukerreiser fungerer innenfor døgnet, uten at det ligger noe igjen i nettleseren. Økter utledes i etterkant ut fra inaktivitet: 30 minutter uten aktivitet, så regnes neste besøk som en ny økt.

Prisen er at kontinuiteten er kortvarig og tilnærmet. Sitter flere personer bak samme grove nettverksområde med samme type enhet og nettleser, kan de havne i samme utledede ID. Og når saltet roterer ved midnatt, starter alle på nytt. Utvidet cookieless er derfor godt egnet til å forstå hvordan folk beveger seg gjennom nettsiden, og dårlig egnet til å følge en person over uker.

Hvordan funker det?

  1. 1

    IP-adressen trunkeres, og User Agent-strengen reduseres til enhetstype, nettleser og operativsystem. Ingen av delene lagres.

  2. 2

    Disse verdiene kjøres sammen med nettstedsnøkkelen gjennom en enveis-hash med en hemmelig nøkkel (HMAC-SHA256). Resultatet er besøks-ID-en, og fordi nøkkelen er hemmelig, kan den ikke regnes baklengs.

  3. 3

    Nøkkelen byttes automatisk hver natt, og den gamle slettes. Da kan ikke gårsdagens ID-er gjenskapes, heller ikke av oss.

Ingenting lagres i nettleseren

Ingen cookie, ingen localStorage, ingen sessionStorage. Sett fra den besøkende er nettsiden like cookiefri som med full cookieless.

Dette er ikke fingerprinting

Vi henter ikke skjermoppløsning, skrifttyper, canvas eller andre signaler som brukes til å kjenne igjen en enhet på tvers av nettsteder. Målet er nok signal til å skille besøkende fra hverandre samme dag, ikke å kunne peke ut en enhet.

Datatilsynet måler på samme måte

Vi er ikke de eneste som har landet på denne tilnærmingen. Datatilsynet bruker selv en løsning som fungerer på samme måte for statistikken på sitt eget nettsted.

I personvernerklæringen deres står det at det for å generere statistikken opprettes en tilfeldig ID for hver bruker, basert på en enveis-hash av IP-adresse og nettleserinformasjon (User Agent), og at denne ID-en slettes automatisk hver natt og dermed har en maksimal levetid på 24 timer.

Det er i praksis den samme oppskriften som vår utvidet cookieless: en enveis-utledet ID fra tekniske signaler, uten lagring i nettleseren, som ikke overlever natten.

Noe som er verdt å ta i betraktning: Det er ingen godkjenning av Nlytics, og det erstatter ikke vurderingen dere selv må gjøre. Men når personvernmyndigheten velger denne modellen for sitt eget nettsted, sier det noe om at prinsippet er gjennomtenkt og anerkjent.

Les Datatilsynets personvernerklæring om besøk på nettsidene deres

Cookiefritt er ikke det samme som anonymt

Dette er den delen som ofte forsvinner i markedsføringen, så vi synes det er ålreit å påpeke: utvidet cookieless er pseudonym måling, ikke anonym måling.

En ID som utledes fra IP-adresse og nettleserinformasjon er fortsatt en identifikator, selv om den er kortvarig og ikke kan reverseres. Det betyr at dere fortsatt må ha et behandlingsgrunnlag, og at det bør beskrives i personvernteksten deres hvordan målingen faktisk fungerer. Datatilsynet har veiledning om nettopp dette, og for mange lander dette på berettiget interesse etter en konkret vurdering.

Full cookieless krever også en vurdering, men er enklere å beskrive, siden det ikke finnes noen identifikator i det hele tatt.

Poenget vårt er ikke å skremme. Det er at valget mellom modellene bør tas med åpne øyne, og at et verktøy som lover deg "helt anonymt, ingen juss å tenke på" som regel forenkler for mye.

Kort oppsummert

Med cookies og samtykkeFull cookielessUtvidet cookieless
AnalysecookiesJa, etter samtykkeIngenIngen
Cookie-banner for analyseNødvendigIkke nødvendigIkke nødvendig
Besøks-IDLagret i nettleseren, lever over tidFinnes ikkeKortvarig pseudonym ID utledet på serversiden
DatadekningBare de som samtykkerAlle besøkendeAlle besøkende
Unike brukereJa, over lange perioderIkke tilgjengeligTilnærmet, innenfor døgnet
ØkterJaIkke tilgjengeligUtledet fra 30 minutter inaktivitet
Trakter og brukerreiserJa, også over flere dagerIkke tilgjengeligFungerer samme dag
Tilbakevendende besøkendeJaNeiNei, ID-en roterer hver natt
BehandlingsgrunnlagSamtykke, med logg og mulighet for tilbaketrekkingMå vurderes og dokumenteresMå vurderes, og forklares som pseudonym måling

Hva passer for din nettside?

Er lange analysevinduer viktige for dere, altså tilbakevendende brukere, kjøpsreiser over flere uker og effekten av en kampanje måneder etterpå, er cookies med samtykke fortsatt det mest presise. Da må dere til gjengjeld leve med et banner og med at dere bare måler de som sier ja.

Handler spørsmålene deres mest om hvordan nettsiden fungerer her og nå, hvilke sider som leses, hvor folk kommer fra og hvor de faller av, får dere som regel et riktigere bilde uten cookies, rett og slett fordi alle telles. Velg full cookieless hvis dere vil ha det enklest mulig, og utvidet cookieless hvis dere også trenger brukere, økter og trakter.

I Nlytics Insights står du fritt til å velge mellom måling med og uten cookies. Du kan bytte når behovene eller vurderingene deres endrer seg, uten å bytte verktøy og uten å miste historikken.

Er dere usikre, ta kontakt. Vi diskuterer gjerne hvilken løsning som kan passe deres behov best.

Les mer om cookies og samtykke